Ingen samtykke for analyse
Uten analysecookies er det ikke noe cookie-samtykke å be om for målingen. Nettsiden slipper å presentere et banner helt, noe som medfører ett hinder mindre mellom besøkende og innhold.
Cookieless analyse
Cookieless analyse er webanalyse som baserer seg på at det ikke skal lagres noe hos den besøkende. Ingen analysecookies, ingen ID i nettleseren. Det høres enkelt ut, men det finnes flere måter å gjøre det på, og de gir ganske ulik innsikt. I denne artikkelen skal vi se nærmere på forskjellen mellom analyse med og uten cookies, og hva du realistisk kan forvente å få ut av de forskjellige løsningene.
Et vanlig analyseverktøy kjenner igjen den besøkende ved å lagre en ID i nettleseren. Kommer du tilbake i morgen, leses den samme ID-en, og verktøyet vet at det er samme bruker. Det er dette som gjør det mulig å telle unike brukere, sy sammen sidevisninger til økter og følge et konverteringsløp over tid.
Cookieless analyse dropper den lagringen. Nettleseren får ingenting å ta vare på, og hvert besøk kommer inn uten noe fra forrige gang. Det er hele poenget, og det er samtidig hovedutfordringen: uten en ID i nettleseren må målingen enten klare seg uten kontinuitet, eller finne kontinuiteten et annet sted.
Så det egentlige valget står ikke først og fremst mellom to cookieless-varianter. Det står mellom å måle med cookies eller uten, og de to gir deg ganske forskjellige ting.
La oss begynne med det som cookiebasert analyse faktisk er god til, for det spiller en vesentlig rolle i valget man tar mellom de ulike løsningene.
Når analyse-ID-en ligger lagret i nettleseren, kan den leve i måneder. Da kan du se hvor mange som kommer tilbake, hvor lang tid det går fra første besøk til kjøp, om kampanjen i mars ga kunder i mai, og hvordan folk beveger seg gjennom en trakt som strekker seg over flere dager. Skal du måle effekten av innhold eller markedsføring over tid, er dette fortsatt den mest presise måten å gjøre det på.
Til gjengjeld koster det noe. Analysecookies krever samtykke, og samtykke krever et banner, en samtykkelogg, versjonering av personverntekstene og en enkel måte å trekke samtykket tilbake på. Det er håndterbart, og i Nlytics Insights følger det med, men det er flere ting å holde styr på.
Den største kostnaden er som regel en annen: du måler bare de som sa ja. Sier halvparten nei til analysecookies, beskriver tallene dine de mest samtykkevillige besøkende, ikke alle sammen. Trafikktallene blir lavere enn virkeligheten, og skjevheten er ikke tilfeldig.
Cookiefri måling snur regnestykket. Du gir slipp på den lange hukommelsen, og får til gjengjeld noe cookiebasert analyse aldri kan gi deg: alle besøkende, uten at noen må trykke ja først.
Det du gir slipp på, er tid. Uten lagring i nettleseren blir analysevinduet kort, og spørsmål som "hvor mange kom tilbake denne måneden" lar seg rett og slett ikke besvare. Hvor kort vinduet blir, avhenger av hvilken av de to cookieless-variantene du velger.
Uten analysecookies er det ikke noe cookie-samtykke å be om for målingen. Nettsiden slipper å presentere et banner helt, noe som medfører ett hinder mindre mellom besøkende og innhold.
Alle telles likt, enten de ville sagt ja eller nei. For mange er dette den viktigste grunnen: tallene beskriver faktisk trafikken, ikke et utvalg av den.
Ingen samtykkeflyt å bygge og vedlikeholde for analysedelen. Merk at det er færre, ikke ingen. Vi kommer tilbake til det lenger ned.
Full cookieless er den strengeste varianten. Ingen cookie, ingen lagring i nettleseren, og ingen ID som utledes noe annet sted heller. Hvert event står på egne ben.
Det gir deg fortsatt overraskende mye: sidevisninger, hvilke sider som er mest lest, hvor trafikken kommer fra, hvilke kampanjer som leverer, enhetstype, grov geografi og trender over tid. For mange nettsider er dette faktisk det man ser på i praksis.
Det du ikke får, er kontinuitet. Uten en ID kan vi ikke si hvor mange unike brukere som var innom, ikke sy sammen flere sidevisninger til én økt, og ikke følge noen gjennom en trakt.
Utvidet cookieless løser kontinuitetsproblemet ved å flytte det bort fra nettleseren. I stedet for å lagre en ID hos den besøkende, utleder analyseverktøyet en kortvarig pseudonym ID på serversiden fra tekniske signaler som uansett følger med en helt vanlig HTTP-forespørsel. Kort fortalt skjer det i tre steg.
Resultatet er at brukere, økter, trakter og brukerreiser fungerer innenfor døgnet, uten at det ligger noe igjen i nettleseren. Økter utledes i etterkant ut fra inaktivitet: 30 minutter uten aktivitet, så regnes neste besøk som en ny økt.
Prisen er at kontinuiteten er kortvarig og tilnærmet. Sitter flere personer bak samme grove nettverksområde med samme type enhet og nettleser, kan de havne i samme utledede ID. Og når saltet roterer ved midnatt, starter alle på nytt. Utvidet cookieless er derfor godt egnet til å forstå hvordan folk beveger seg gjennom nettsiden, og dårlig egnet til å følge en person over uker.
IP-adressen trunkeres, og User Agent-strengen reduseres til enhetstype, nettleser og operativsystem. Ingen av delene lagres.
Disse verdiene kjøres sammen med nettstedsnøkkelen gjennom en enveis-hash med en hemmelig nøkkel (HMAC-SHA256). Resultatet er besøks-ID-en, og fordi nøkkelen er hemmelig, kan den ikke regnes baklengs.
Nøkkelen byttes automatisk hver natt, og den gamle slettes. Da kan ikke gårsdagens ID-er gjenskapes, heller ikke av oss.
Ingen cookie, ingen localStorage, ingen sessionStorage. Sett fra den besøkende er nettsiden like cookiefri som med full cookieless.
Vi henter ikke skjermoppløsning, skrifttyper, canvas eller andre signaler som brukes til å kjenne igjen en enhet på tvers av nettsteder. Målet er nok signal til å skille besøkende fra hverandre samme dag, ikke å kunne peke ut en enhet.
Vi er ikke de eneste som har landet på denne tilnærmingen. Datatilsynet bruker selv en løsning som fungerer på samme måte for statistikken på sitt eget nettsted.
I personvernerklæringen deres står det at det for å generere statistikken opprettes en tilfeldig ID for hver bruker, basert på en enveis-hash av IP-adresse og nettleserinformasjon (User Agent), og at denne ID-en slettes automatisk hver natt og dermed har en maksimal levetid på 24 timer.
Det er i praksis den samme oppskriften som vår utvidet cookieless: en enveis-utledet ID fra tekniske signaler, uten lagring i nettleseren, som ikke overlever natten.
Noe som er verdt å ta i betraktning: Det er ingen godkjenning av Nlytics, og det erstatter ikke vurderingen dere selv må gjøre. Men når personvernmyndigheten velger denne modellen for sitt eget nettsted, sier det noe om at prinsippet er gjennomtenkt og anerkjent.
Dette er den delen som ofte forsvinner i markedsføringen, så vi synes det er ålreit å påpeke: utvidet cookieless er pseudonym måling, ikke anonym måling.
En ID som utledes fra IP-adresse og nettleserinformasjon er fortsatt en identifikator, selv om den er kortvarig og ikke kan reverseres. Det betyr at dere fortsatt må ha et behandlingsgrunnlag, og at det bør beskrives i personvernteksten deres hvordan målingen faktisk fungerer. Datatilsynet har veiledning om nettopp dette, og for mange lander dette på berettiget interesse etter en konkret vurdering.
Full cookieless krever også en vurdering, men er enklere å beskrive, siden det ikke finnes noen identifikator i det hele tatt.
Poenget vårt er ikke å skremme. Det er at valget mellom modellene bør tas med åpne øyne, og at et verktøy som lover deg "helt anonymt, ingen juss å tenke på" som regel forenkler for mye.
| Med cookies og samtykke | Full cookieless | Utvidet cookieless | |
|---|---|---|---|
| Analysecookies | Ja, etter samtykke | Ingen | Ingen |
| Cookie-banner for analyse | Nødvendig | Ikke nødvendig | Ikke nødvendig |
| Besøks-ID | Lagret i nettleseren, lever over tid | Finnes ikke | Kortvarig pseudonym ID utledet på serversiden |
| Datadekning | Bare de som samtykker | Alle besøkende | Alle besøkende |
| Unike brukere | Ja, over lange perioder | Ikke tilgjengelig | Tilnærmet, innenfor døgnet |
| Økter | Ja | Ikke tilgjengelig | Utledet fra 30 minutter inaktivitet |
| Trakter og brukerreiser | Ja, også over flere dager | Ikke tilgjengelig | Fungerer samme dag |
| Tilbakevendende besøkende | Ja | Nei | Nei, ID-en roterer hver natt |
| Behandlingsgrunnlag | Samtykke, med logg og mulighet for tilbaketrekking | Må vurderes og dokumenteres | Må vurderes, og forklares som pseudonym måling |
Er lange analysevinduer viktige for dere, altså tilbakevendende brukere, kjøpsreiser over flere uker og effekten av en kampanje måneder etterpå, er cookies med samtykke fortsatt det mest presise. Da må dere til gjengjeld leve med et banner og med at dere bare måler de som sier ja.
Handler spørsmålene deres mest om hvordan nettsiden fungerer her og nå, hvilke sider som leses, hvor folk kommer fra og hvor de faller av, får dere som regel et riktigere bilde uten cookies, rett og slett fordi alle telles. Velg full cookieless hvis dere vil ha det enklest mulig, og utvidet cookieless hvis dere også trenger brukere, økter og trakter.
I Nlytics Insights står du fritt til å velge mellom måling med og uten cookies. Du kan bytte når behovene eller vurderingene deres endrer seg, uten å bytte verktøy og uten å miste historikken.
Er dere usikre, ta kontakt. Vi diskuterer gjerne hvilken løsning som kan passe deres behov best.