1. 定義と概要
Cookieとは、Webサーバーがブラウザにコンテンツを送信する際に付随して送る制御情報で、ブラウザ側の端末に保存され、同じサーバーへ次にアクセスする際に自動的に送り返される仕組みです。
本来、HTTP通信は1回ごとのやり取りの内容を覚えていないステートレス(1回ごとの通信でやり取りの内容を覚えていない性質)な性質を持ちます。「Cookie」はこの弱点を補い、ログイン状態やショッピングカートの中身といったセッション(サイトを訪れてから離れるまでの一連のやり取り)情報を保持するために考案されました。同じ利用者が戻ってきたことをサーバー側が判別できるため、通信のたびにログインをやり直すような手間が生じません。
従来、「Cookie」は1つのサイト内でのログイン維持やカート機能など、利用者の利便性を高める技術として使われてきました。一方で、複数のサイトに埋め込まれた広告タグなどを通じてブラウザを横断的に識別できる性質を利用し、ユーザーの閲覧履歴や興味関心を追跡・推定するトラッキング目的の利用が広がりました。
この結果、個人のプライバシー侵害への懸念が高まり、EUのGDPR(EU一般データ保護規則)/ePrivacy指令、日本の改正個人情報保護法など、国内外で法規制が強化される流れになっています。
2. 試験対策ポイント
理解するうえで中心になるのが、「ファーストパーティCookie」と「サードパーティCookie」の違いです。「ファーストパーティCookie」は、利用者が訪問しているサイトと同じドメインが発行する「Cookie」で、ログイン状態の維持やショッピングカートの情報保持に使われます。これに対し「サードパーティCookie」は、訪問先とは異なるドメイン、主に広告配信事業者が発行する「Cookie」です。複数のサイトを横断してユーザーを追跡するクロスサイトトラッキング(複数のWebサイトをまたいでユーザーの行動を追跡すること)に利用されます。
発行元と用途の対応を並べると、次のように整理できます。
| 区分 | 発行元のドメイン | 主な用途 |
|---|---|---|
| ファーストパーティCookie | 訪問しているサイトと同じドメイン | ログイン状態の維持・ショッピングカートの情報保持 |
| サードパーティCookie | 訪問先とは異なるドメイン(主に広告配信事業者) | 複数サイトを横断するクロスサイトトラッキング |
発行元のドメインが訪問先と一致するかどうかが、この2つを見分ける分岐点です。同じ「Cookie」という技術でも、誰が発行したかによって果たす役割が大きく変わる点が押さえどころになります。
ブラウザ側の対応にも差があります。「サードパーティCookie」は、プライバシー上の懸念から「Safari」と「Firefox」が既定でブロックしています。「Chrome」は2020年に廃止を表明したものの方針転換を重ね、2025年4月には「サードパーティCookie」廃止の取り組み自体を撤回しました。この結果、2026年時点でも「Chrome」では「サードパーティCookie」が既定で許可されたままという状況が続いています。ブラウザごとの対応の違いは、動向の速い分野として押さえておきたいポイントです。
日本の改正個人情報保護法(2022年4月施行)は、「Cookie」等の端末識別子に紐づく閲覧履歴・購買履歴のような情報を個人関連情報として新設しました。個人関連情報とは、それ単体では個人を特定できないが、他の情報と組み合わせると個人を特定できる可能性がある情報のことです。提供先が氏名等の既存データと照合し個人データとして取得することが想定される場合、提供元は本人の同意が得られていることを確認する義務を負います(法第31条)。
あわせて、EUではGDPRの特別法にあたるePrivacy指令(通称「Cookie法」。EUの電子通信分野のプライバシー保護規則)により、必須の「Cookie」以外を利用する際には利用者の事前同意、いわゆるオプトイン(利用者が事前に同意してから初めてデータ収集が始まる方式)が必要とされています。この規定が、Webサイトのクッキーバナー表示の法的根拠になっています。
ファーストパーティ・サードパーティの区別とこれらの法規制は、関連するトラッキングや個人関連情報と並べて理解しておきたい論点です。技術としての「Cookie」がどこまでの情報を運ぶのかを押さえておくと、法規制がどの部分に網をかけているのかも読み解きやすくなります。
3. 関連概念との比較・相違点
個人関連情報との最大の違いは、技術的な仕組みか法的な情報区分かという点にあります。「Cookie」は識別子を保存・送信する技術的な仕組みそのものであるのに対し、個人関連情報は改正個人情報保護法が定める法的な情報区分です。「Cookie」の識別子に紐づく閲覧履歴などが個人関連情報に該当し得るという、技術と法制度が入れ子になった関係にあります。
たとえば、ある通販サイトが「Cookie」に保存した閲覧履歴を提携先に渡し、提携先がそれを氏名など既存の顧客データと照合して個人を特定できる状態にする場合、その閲覧履歴は個人関連情報として扱われます。
トラッキングとの違いは、手段と行為の違いという点にあります。「Cookie」はユーザーを識別するための技術的な手段であるのに対し、トラッキングはその手段を用いて複数のサイトを横断しユーザーの行動を追跡する行為そのものを指します。
たとえば、複数の情報サイトに埋め込まれた広告タグが同一のブラウザを識別できれば、閲覧履歴を横断的に集約するトラッキングが成立します。この仕組みを支えているのが「サードパーティCookie」であり、「Cookie」という技術とトラッキングという行為はセットで語られることが多くなっています。
4. ビジネス・実務での活用シナリオ
ECサイトの分野では、「ファーストパーティCookie」でログイン状態やショッピングカートの中身を保持し、利用者が一度サイトを離れても再訪時に手続きの続きから購入できるようにしています。カゴ落ち対策や会員サービスの利便性向上に直結する使い方です。
広告・マーケティングの分野では、「サードパーティCookie」で複数サイトを横断した閲覧履歴を集約する手法が使われてきました。集約した履歴をもとに、ユーザーの興味関心に応じた行動ターゲティング広告(閲覧履歴に基づいてユーザーの興味関心に合わせて配信する広告)を配信します。しかし、ブラウザ側の規制強化を見据え、自社が直接収集するファーストパーティデータの活用へ軸足を移す企業が増えています。
個人情報保護・コンプライアンスの分野では、自社が保有する「Cookie」識別子付きの閲覧履歴を提携先に渡す場合の対応が課題になります。提携先がそれを氏名等と照合して個人を特定する予定であれば、提供元は本人同意の取得状況を確認したうえで提供する必要があります。この確認を怠ると、改正個人情報保護法違反にあたる可能性があります。
5. 要点まとめ
- 「Cookie」はブラウザに保存される小さなテキスト情報です。訪問先ドメインが発行する「ファーストパーティCookie」(ログイン維持等)と、別ドメインが発行し複数サイトを横断する「サードパーティCookie」(広告トラッキング等)に分かれます。
- 「サードパーティCookie」はプライバシー上の懸念から「Safari」と「Firefox」が既定でブロックしており、「Chrome」は廃止方針を撤回し2026年時点でも既定で許可される状態が続いています。
- 「Cookie」識別子に紐づく閲覧履歴は改正個人情報保護法上の個人関連情報にあたり、提供先が個人データとして取得する場合は提供元に本人同意の確認義務があります。EUではGDPR/ePrivacy指令により「Cookie」利用に事前同意が必要とされています。
6. 確認問題
問1「ファーストパーティCookie」は、ユーザーが閲覧しているサイトと同じドメインによって発行される「Cookie」であり、ログイン状態の保持などに利用される。
解答・解説をみる
○ 正しい
「ファーストパーティCookie」は訪問先ドメインが発行し、セッションの維持やカート情報の保持に使われます。発行元ドメインが訪問先と一致するかどうかが「サードパーティCookie」との分岐点になります。
問2「サードパーティCookie」は、訪問先とは異なるドメインが発行する「Cookie」で、複数のWebサイトを横断してユーザーの行動を追跡する用途に使われる。
解答・解説をみる
○ 正しい
広告配信事業者などが埋め込んだタグを通じて発行され、クロスサイトトラッキングや行動ターゲティング広告に利用されます。プライバシー上の懸念から「Safari」と「Firefox」は既定でブロックしています。
問3改正個人情報保護法において、「Cookie」等の識別子に紐づく閲覧履歴のような個人関連情報を第三者に提供する際、提供元が本人同意の状況を確認する義務は一切ない。
解答・解説をみる
× 誤り
正しくは、提供先が個人データとして取得することが想定される場合、提供元は本人の同意が得られていることを確認する義務を負います(改正個人情報保護法第31条)。「確認義務は不要」という逆向きの記述は誤りです。

