First-party cookie (ang. plik cookie pierwszej strony) to plik cookie ustawiany w kontekście domeny, którą użytkownik aktualnie odwiedza — np. cookie zapisane przez sklep.pl podczas wizyty na sklep.pl — w odróżnieniu od third-party cookie, które ustawia zewnętrzny serwis osadzony na stronie. Dla marketera to fundament pomiaru: identyfikator użytkownika w GA4, zapisany click ID z Google Ads czy stan zgody żyją właśnie w cookies pierwszej strony. Od tego, jak długo przeglądarka pozwoli im istnieć, zależy jakość atrybucji i wielkość wykazywanej konwersji.
Jak działa first-party cookie?
Przeglądarka przypisuje każde cookie do domeny i porównuje ją z domeną widoczną w pasku adresu. Jeśli się zgadzają, cookie jest traktowane jako first-party. Cookie może zostać ustawione na dwa sposoby:
- Przez JavaScript (document.cookie) — tak działa domyślnie tag GA4 czy Conversion Linker uruchamiany z klasycznego, przeglądarkowego kontenera Google Tag Manager.
- Przez nagłówek HTTP (Set-Cookie) — cookie ustawia serwer odpowiadający z domeny pierwszej strony, np. kontener server-side GTM na subdomenie typu gtm.sklep.pl.
Z punktu widzenia użytkownika oba cookies są „first-party”. Z punktu widzenia mechanizmów prywatności w przeglądarkach — nie są równoważne.
First-party cookie a ITP — dlaczego liczy się sposób ustawienia?
Safari (mechanizm ITP — Intelligent Tracking Prevention) skraca żywotność cookies ustawionych skryptowo do 7 dni, a w niektórych scenariuszach z dekoracją linków nawet do 24 godzin. Cookies ustawione nagłówkiem HTTP z serwera w domenie pierwszej strony nie podlegają temu limitowi. Dlatego w server-side taggingu cookie identyfikujące użytkownika (np. FPID w kliencie GA4) może żyć do 2 lat, podczas gdy jego skryptowy odpowiednik w Safari wygasa po tygodniu.
| Typ cookie | Kto ustawia | Żywotność w Safari (ITP) | Domyślnie blokowane? |
|---|---|---|---|
| Third-party | Zewnętrzna domena (np. serwer reklamowy) | Brak dostępu | Tak — Safari, Firefox |
| First-party (JavaScript) | Skrypt na stronie, np. tag w GTM web | Maks. 7 dni | Nie |
| First-party (HTTP, sGTM) | Serwer we własnej subdomenie | Zgodnie z ustawieniem, do 2 lat | Nie |
Szczegóły działania kontenera serwerowego opisuje oficjalna dokumentacja Google.
Kiedy warto zadbać o first-party cookies przez sGTM, a kiedy nie?
Warto, gdy:
- istotny udział ruchu pochodzi z Safari i urządzeń Apple (mobile, iOS),
- ścieżka zakupowa trwa dłużej niż 7 dni — kredyty, B2B, drogie produkty,
- Google Ads ma rozpoznawać powracających użytkowników po click ID przechowywanym przez Conversion Linker,
- zależy Ci na spójnym identyfikatorze użytkownika w GA4 między sesjami.
Mniejszy sens ma to przy prostym serwisie informacyjnym z jednosesyjnymi wizytami lub gdy nie ma zasobów na utrzymanie własnej subdomeny i serwera — sam koszt wdrożenia przewyższy korzyść.
Najczęstsze błędy
- Kontener serwerowy na domenie Google (adres *.run.app) zamiast własnej subdomeny — cookies przestają być first-party i tracą cały sens wdrożenia.
- Ustawianie cookies mimo braku zgody — Consent Mode musi sterować tym, czy cookie w ogóle powstaje; dłuższa żywotność nie zwalnia z RODO.
- Brak Conversion Linkera w kontenerze serwerowym — click ID nadal zapisuje się skryptowo i w Safari znika po 7 dniach.
- Traktowanie „first-party” jako gwarancji — użytkownik może usunąć cookies ręcznie, a tryb prywatny czyści je po zamknięciu okna.
First-party cookies w praktyce ICBM
W 2026 roku wdrażamy pomiar tak, aby wszystkie kluczowe identyfikatory były ustawiane nagłówkiem HTTP z subdomeny klienta. Standardowy zakres obejmuje konfigurację server-side taggingu z własną subdomeną, przeniesienie Conversion Linkera do kontenera serwerowego oraz spięcie całości z Consent Mode, tak by cookies powstawały wyłącznie po zgodzie. Efekt, który obserwujemy jakościowo: pełniejsze ścieżki wielosesyjne w GA4 i mniej konwersji przypisywanych do „direct”, szczególnie w ruchu z iOS. Więcej haseł z tego obszaru znajdziesz w kategorii Google Tag Manager.
Najczęściej zadawane pytania
Czy first-party cookie omija konieczność zgody użytkownika?
Nie. Sposób ustawienia cookie nie zmienia obowiązków wynikających z RODO i prawa telekomunikacyjnego. Cookies analityczne i marketingowe wymagają zgody niezależnie od tego, czy ustawia je skrypt, czy serwer w domenie pierwszej strony.
Czym różni się first-party cookie od third-party cookie?
First-party cookie należy do domeny widocznej w pasku adresu, third-party — do domeny zewnętrznej osadzonej na stronie, np. serwera reklamowego. Safari i Firefox blokują third-party cookies domyślnie, dlatego pomiar konwersji w praktyce opiera się dziś na cookies pierwszej strony.
Dlaczego moje first-party cookie z GTM i tak wygasa po 7 dniach?
Najprawdopodobniej jest ustawiane przez JavaScript, a użytkownik korzysta z Safari z aktywnym ITP. Aby cookie żyło dłużej, musi zostać ustawione nagłówkiem HTTP przez serwer działający we własnej subdomenie — najczęściej kontener server-side GTM.
