Ja, og det er noe av det enkleste å bomme på. Du limer inn en video på en side, den ser fin ut, og du regner med at cookiebanneret tar seg av resten. Det gjør det ikke. Videoen begynner å snakke med Google i det siden åpnes, før noen har sagt ja til noe og før de har trykket play.
Her går vi gjennom hva som faktisk skjer, hvorfor den personvernvennlige YouTube-adressen ikke løser det, og de to måtene å fikse det på ordentlig.
Setter en innebygd YouTube-video cookies før noen trykker play?
Ja. En vanlig YouTube-embed kontakter Googles servere med en gang siden lastes, og setter sporingscookies umiddelbart, uansett om den besøkende ser videoen eller ikke. Datatilsynet sier det rett ut: cookies settes av YouTube uavhengig av om videoene blir sett.
Dette lurer folk fordi ingenting ser galt ut. Siden laster, videoen ligger der, og cookiebanneret dukker opp oppå den. Men sporingen har allerede skjedd under.
Datatilsynets råd om analyse og sporing nevner innebygd innhold i en iframe som et tydelig eksempel på noe som må håndteres før det lastes, ikke etterpå.
Hvilke cookies setter en YouTube-embed egentlig?
En vanlig embed setter typisk VISITOR_INFO1_LIVE, YSC, PREF og beslektede identifikatorer. Noen varer i flere måneder. De knytter besøket til en Google-profil, og det er derfor de regnes som sporing og ikke som noe som er strengt nødvendig for at siden skal virke.
Så er det nettleserlagring, som folk glemmer. YouTube skriver nøkler som yt-remote-device-id til local storage. Reglene gjelder ikke bare cookies. Artikkel 5(3) i ePrivacy-direktivet dekker det å lagre eller lese hva som helst på noens enhet, og derfor krever local storage samtykke også.
Gjør youtube-nocookie videoen GDPR-kompatibel?
Nei. Å bytte til youtube-nocookie.com reduserer hva som settes ved sidelasting, men fjerner ikke kravet. Domenet skriver fortsatt en enhetsidentifikator til local storage uten samtykke, og ekte cookies dukker opp i det noen trykker play.
Det er en reell forbedring og verdt å bruke. Det er bare ikke mållinjen. Analyser av nocookie-domenet fant lagring skrevet før noe samtykke var gitt, og veiledning om å bygge inn YouTube under GDPR konkluderer likt.
Hvis du tar med deg én ting herfra: nocookie pluss samtykke er greit. Nocookie i stedet for samtykke er det ikke.
De to måtene å fikse det på
Det finnes bare to ærlige alternativer, og det ene er gratis.
Alternativ én: ikke bygg inn videoen
Lenk til YouTube i stedet, eller legg filen på din egen server. Ingen tredjepart, ingen samtykke nødvendig. Dette er faktisk det enkleste svaret for én video på en om-oss-side, og det er undervurdert.
Alternativ to: hold videoen tilbake til noen sier ja
Behold embeden, men stopp den fra å laste til den besøkende har godtatt markedsføringscookies. Det tekniske navnet er iframe-blokkering. Nettleseren ber aldri om noe fra Google før samtykket finnes, og da er det ingenting å opplyse om i etterkant.
Dette er noe en samtykkeløsning (CMP) bør gjøre for deg automatisk. Må din få deg til å lime inn et spesielt element i stedet for videoen, er det en omvei, ikke en funksjon.
Hva ser den besøkende når videoen er blokkert?
En liten boks der videoen skulle vært, som sier hvilken tjeneste som er skjult og hvorfor, med en knapp som åpner cookie-innstillingene. Den besøkende sier ja, og videoen dukker opp på samme sted. Ingen sitter igjen og lurer på om siden er ødelagt.
Detaljen som betyr noe er hva boksen sier. "Innhold blokkert" forteller ingen noe. Å navngi tjenesten, så personen kan avgjøre om de stoler på akkurat YouTube, er både mer nyttig og lettere å forsvare. Med automatisk blokkering av innebygd innhold henter boksen også fargene fra banneret ditt, så den ser ut som en del av nettstedet i stedet for en feilmelding.
Hvordan holder du cookie-erklæringen ærlig?
Cookie-erklæringen må liste opp hva nettstedet ditt faktisk bruker. Det vanskelige er ikke å skrive den én gang. Det er å holde den riktig etter at noen legger inn en video på en side til våren og glemmer å si fra.
De fleste verktøy løser det ved å gå gjennom nettstedet ditt hver måned, som betyr at erklæringen bare er så fersk som forrige gjennomgang. Det finnes en annen vei. Consentify oppdager embeden første gang en ekte besøkende åpner siden, og legger den i erklæringen med cookies og alt, uten å gå gjennom nettstedet ditt.
Verdt å vite hvilken vei risikoen går. Å liste en tjeneste du ikke bruker lenger er rotete og koster deg noen samtykker. Å bruke en du aldri listet betyr at samtykket du samlet inn ikke var informert, og det er den delen som ryker i en revisjon. Guiden vår om GDPR går dypere på det skillet.
Hva med kart, bookingwidgeter og resten?
YouTube er den folk legger merke til, men den er ikke alene. Google Maps, Calendly, Vimeo, Spotify, et innebygd Instagram-innlegg: alle ringer hjem ved sidelasting. Har du noen av disse, har du samme problem i en annen form.
Én ting som er verdt å få riktig er hvilken samtykkekategori hver av dem venter på. Et kart og en bookingwidget er funksjonelle, ikke markedsføring. Legger du dem bak markedsføringssamtykke, kan en besøkende som takker nei til annonser verken finne kontoret ditt eller bestille et møte, og da har du mistet en kunde til en avkrysningsboks.
Usikker på hva nettstedet ditt laster? En gratis GDPR-skanning lister hver sporer og embed som fyrer før samtykke, på noen sekunder, uten at du installerer noe.
Slik setter du det opp
Med Consentify er det ingenting å konfigurere for embeds. Legg script-taggen på nettstedet:
<script src="https://consentify.app/api/gateway?token=DIN_TOKEN"></script>
Så limer du inn YouTubes egen embed-kode, akkurat slik YouTube gir den til deg. Ingen spesielle elementer, ingen snutter å kopiere ut av et dashbord. Dokumentasjonen dekker resten, inkludert hvor script-taggen må ligge for at blokkeringen skal virke.
Alt du setter opp gjennom oss går lenger enn blokkering. De sporerne skrives aldri inn på siden din i det hele tatt før samtykket finnes, og det er en sterkere posisjon enn å stoppe kode som allerede ligger der. Vi har skrevet om hvordan gated consent virker for seg.
Hvorfor må blokkeringen skje før siden lastes?
Fordi nettleseren henter en iframe i det øyeblikket den leser taggen. Venter cookieverktøyet ditt til siden er ferdig lastet, har forespørselen til Google allerede gått ut. Blokkering må gripe inn mens siden fortsatt parses, ellers er det ikke blokkering, det er opprydding i etterkant.
Dette er det som skiller verktøy som virker fra verktøy som ser ut til å virke. Et banner kan dukke opp, registrere et nei, og lagre valget helt riktig, mens videoen under det stille lastet et sekund tidligere. Ingenting på skjermen forteller deg at det skjedde. Du må åpne nettverksfanen og se etter forespørselen.
To praktiske konsekvenser. Samtykkeskriptet må være synkront og ligge i <head>, ikke lagt til med async eller sluppet nederst i body. Og det bør være det første på siden, foran alt annet som kan tenkes å laste tredjepartsinnhold.
Vil du sjekke ditt eget nettsted: åpne utviklerverktøyene, gå til nettverksfanen, filtrer på youtube.com, og last på nytt uten å godta noe. En tom liste er resultatet du vil ha. Alt annet betyr at videoen lastet før samtykke, uansett hva banneret ditt sier.
Hva skjer hvis noen ombestemmer seg?
Samtykke er ikke permanent, og det skal være like enkelt å trekke tilbake som å gi. Sier en besøkende ja, ser en video, og trekker det tilbake senere, skal embeden gå tilbake bak plassholderen sin. Mange oppsett får den første halvdelen riktig og glemmer den andre.
Det betyr mer enn det høres ut som. Etter GDPR kan en person trekke tilbake når som helst, og den praktiske prøven er om nettstedet ditt faktisk respekterer det eller bare slutter å spørre. En embed som blir liggende lastet etter tilbaketrekking setter fortsatt cookies, og samtykkeloggen du sitter på stemmer ikke lenger med hva nettstedet ditt gjør.
En kort sjekkliste for ditt eget nettsted
Verdt ti minutter hvis du har innebygd innhold:
- Last en side med video på nytt, avslå alle cookies, og se etter forespørsler til
youtube.comellerplayer.vimeo.comi nettverksfanen - Bekreft at samtykkeskriptet ligger i
<head>utenasync - Sjekk at cookie-erklæringen lister hver innebygde tjeneste, ikke bare analyseverktøyene
- Pass på at kart og bookingwidgeter ikke står bak markedsføringssamtykke
- Godta, trekk tilbake, og bekreft at embeden forsvinner igjen
Vil du se hva nettstedet ditt laster før noen sier ja? Prøv Consentify gratis, ett domene, ingen vannmerke, ingen tidsbegrensning.