// PrivacyBlog

ITP + cookieless tracking — wat je mist.

Safari ITP en Firefox ETP blokkeren third-party cookies. Safari verwijdert daarnaast cookies uit JavaScript na zeven dagen zonder bezoek. Dit artikel: wat dat met je meting doet, hoe je het onderzoekt en wat elke oplossing wel en niet doet.

// · 9 min lezen · Mink Helwig, Oprichter SignumCore

Ondernemer aan de telefoon achter een laptop

Apple introduceerde ITP (Intelligent Tracking Prevention) in 2017. Sindsdien is het stapsgewijs strenger geworden: third-party cookies worden geblokkeerd, first-party cookies gezet door JavaScript worden tot 7 dagen beperkt. Firefox volgde met ETP (Enhanced Tracking Prevention).

Wat betekent dit voor jouw site? Bezoekers op Safari (desktop en iPhone) en Firefox vallen deels buiten de klassieke attributie. Komt iemand na veertien dagen terug zonder tussentijds bezoek, dan kan GA4 hem niet meer herkennen als dezelfde bezoeker. Hoe groot dat effect bij jou is, hangt af van je publiek en je instellingen. Dat moet je meten, niet aannemen.

// 01 / WAT ITP PRECIES BLOKKEERT

De vier lagen van privacy-restricties.

  1. Third-party cookies geblokkeerd (ITP 2+). Cookies van google-analytics.com, facebook.com, googleads.g.doubleclick.net worden niet opgeslagen bij iframe of pixel-load van Safari/Firefox-users. Meta Pixel, Google Ads conversion tags — afgesneden.
  2. First-party cookies gezet door JavaScript: 7 dagen (ITP 2.1+). WebKit verwijdert deze cookies na zeven dagen zonder bezoek aan je site. Dit treft de GA4-cookie die via gtag() wordt gezet. Komt iemand na meer dan zeven dagen zonder tussentijds bezoek terug, dan ziet GA4 een nieuwe bezoeker. Kwam iemand binnen via een link met trackingparameters van een herkende tracker, dan kan die grens zelfs 24 uur zijn.
  3. Referrers en link decoration: Safari kort de referrer van andere sites in tot alleen het domein. Parameters in die referrer komen dus niet mee. Na een klik via een link met trackingparameters van een herkende tracker geldt de kortere cookiegrens hierboven.
  4. Storage access prompts voor embedded iframes. Voorbeeld: een Vimeo-iframe die eigen storage gebruikt, moet expliciet toestemming krijgen.
// 02 / IMPACT METEN

Hoeveel verlies je echt?

Drie concrete manieren om het voor je eigen site te kwantificeren:

[METHODE 1]

Browser-split in GA4

Exploration → Free form → Metric: conversions, Dimension: Browser. Vergelijk de conversieratio van Chrome met die van Safari. Ligt Safari er fors onder, dan is ITP één mogelijke verklaring. Een ander publiek of een ander apparaat kan het verschil ook verklaren. Behandel het als hypothese.

[METHODE 2]

Direct-traffic overschot

Kijk naar het aandeel direct / (none) in je verkeer. Direct verkeer heeft meerdere oorzaken. Google noemt: links zonder UTM-parameters of doorverwijzingen die de bron wissen, mensen die je adres intypen of klikken in een pdf, en adblockers. Loopt het aandeel op, zoek dan eerst naar die oorzaken. ITP is er één van, geen vaststaand antwoord.

[METHODE 3]

Google Ads modeled

Google Ads toont "Observed vs Modeled" conversions. Een groot gemodelleerd deel wijst op meting die ontbreekt. Dat kan door ITP komen, maar ook door geweigerde toestemming of adblockers. Het getal zegt niet welke oorzaak het grootst is.

// 03 / DRIE OPLOSSINGEN

Wat werkt tegen ITP?

De oplossingen zijn niet nieuw maar worden steeds urgenter. Drie lagen, elk met eigen trade-offs:

  1. Server-side GTM (sGTM) — cookies worden gezet door je eigen server-container (bijvoorbeeld tagging.jouwbedrijf.nl) in plaats van door browser-JavaScript. Cookies die je server via een HTTP-antwoord zet, vallen niet onder de grens voor cookies uit JavaScript. Maar niet in elke configuratie: WebKit beperkt ook cookies uit een HTTP-antwoord tot zeven dagen als het subdomein via een CNAME naar een andere partij wijst, of als de server een IP-adres heeft dat duidelijk afwijkt van dat van je site. Hoe je het subdomein inricht, bepaalt dus of het helpt. Test het in Safari na de inrichting. De CAPI's van Meta, TikTok en LinkedIn versturen events server-naar-server, waar ad blockers veel minder grip op hebben. → sGTM gids
  2. Enhanced Conversions (Google Ads) — je stuurt e-mailadres, telefoonnummer of adres gehasht mee bij een conversie. Google matcht dat tegen ingelogde gebruikers. Dat kan helpen als cookies ontbreken, want de match gebeurt buiten de browser om. Hoeveel het terugwint, verschilt per site.
  3. Consent Mode v2 + modeled conversions — Google's ML schat conversies voor users zonder consent. Gratis en automatisch, maar het zijn schattingen, geen gemeten conversies. Werkt alleen met actief Consent Mode v2. → Consent Mode v2 uitleg
// 04 / PER TYPE BEDRIJF

Welke combinatie heb je nodig?

Type bedrijfConsent Mode v2Enhanced ConversionsServer-side GTMToelichting
Webshop, groot advertentiebudgetjajajaVolle stack — elk procent attributie telt
Webshop, gemiddeld advertentiebudgetjajaneesGTM wel zinvol, niet urgent
B2B SaaS lange cyclejajajaFirst-party cookies cruciaal voor 30d+ cycles
B2B leadgen kortjaneeneeCMv2 volstaat — cycles zijn kort genoeg
Local / servicejaneeneeOffline conversie belangrijker — CMv2 volstaat
Content/mediajaneeneeGeen directe conversie — pageviews blijven werken
// 05 / WAT GEBEURT ER IN 2026-2028

Chrome, GDPR en de toekomst.

Drie ontwikkelingen om in de gaten te houden:

  • Chrome Privacy Sandbox — Google's plan om third-party cookies in Chrome af te schaffen is in 2024 teruggedraaid (users kiezen zelf). Chrome blijft voorlopig third-party cookies ondersteunen, maar de druk van regulators blijft toenemen.
  • ePrivacy Regulation — EU-opvolger van de ePrivacy Directive (cookie wall-regels). Langzaam maar gestaag richting: expliciete toestemming voor alle tracking, niet alleen marketing-cookies.
  • iOS native tracking restrictions — App Tracking Transparency (ATT) heeft mobile-web tracking al moeilijker gemaakt. Op het web doet Apple dat al met iCloud+ Private Relay, dat het IP-adres verbergt, en met Hide My Email.

Onze inschatting: meting die op third-party cookies leunt, wordt steeds minder betrouwbaar. First-party en server-side meting geven meer grip, mits goed ingericht en getest. Een garantie op volledige meting geeft geen van deze oplossingen.

// 06 / TL;DR

Samenvatting.

  1. ITP (Safari) en ETP (Firefox) beperken de meting van bezoekers op die browsers. Hoeveel dat bij jou scheelt, moet je meten.
  2. Aanwijzingen via: browser-split in GA4, direct/none-aandeel, Google Ads gemeten tegen gemodelleerd. Elk daarvan heeft ook andere oorzaken.
  3. Drie oplossingen met verschillende urgentie: Consent Mode v2 (altijd nodig), Enhanced Conversions (webshops en langere B2B-trajecten), server-side GTM (bij een groot advertentiebudget of een lange B2B-cyclus).
  4. Per type bedrijf een andere combinatie — niet iedereen heeft de volle stack nodig.
  5. Server-side cookies vallen niet in elke configuratie buiten de zevendagengrens. Test je inrichting in Safari.
// BRONNEN

Bronnen

Weet wat je website oplevertWachtlijst