Gå til indhold
Legiscope
Menu
Databeskyttelse

Cookies i Danmark: kontroller samtykke, undtagelser og faktisk sporing

Kontrollér cookies efter dansk vejledning: nødvendige funktioner, særskilt samtykke, faktisk sporing, afvisning og tilbagetrækning.

Et dansk website skal som udgangspunkt have brugerens samtykke, før det lagrer eller tilgår oplysninger på brugerens udstyr gennem cookies eller lignende teknologier. En undtagelse for teknisk nødvendig funktionalitet skal begrundes konkret. Hvis behandlingen omfatter personoplysninger, gælder databeskyttelsesreglerne samtidig, også for den efterfølgende anvendelse af oplysningerne.

Den praktiske kontrol består derfor af mere end at læse bannerets tekst. Du skal kunne vise, hvilke teknologier der aktiveres før et valg, efter afvisning, efter et begrænset samtykke og efter tilbagetrækning. Guiden bruger den fiktive webshop Lerhuset til at gennemføre denne kontrol og træffe konkrete beslutninger om statistik, indkøbskurv og en indlejret video.

To regelsæt med forskellige spørgsmål

Cookiebekendtgørelsens §§ 3–4 regulerer lagring af og adgang til oplysninger i brugerens terminaludstyr. Det er ikke en betingelse, at oplysningerne er personoplysninger. Hovedreglen kræver fyldestgørende information og samtykke. Undtagelserne omfatter dels det eneste formål at overføre kommunikation, dels det teknisk påkrævede for at levere en tjeneste, som brugeren udtrykkeligt har anmodet om.

GDPR handler derimod om behandlingen af personoplysninger. Et besøgsforløb knyttet til en identifikator kan være personhenførbart, selv om virksomheden ikke kender brugerens navn. Oplysninger om IP-adresser og andre identifikatorer skal vurderes i deres sammenhæng. At en rapport kun viser summer, siger ikke nødvendigvis noget om de rå oplysninger, der blev indsamlet for at danne rapporten.

Den fælles vejledning fra Digitaliseringsstyrelsen og Datatilsynet fra maj 2025 forklarer samspillet. Digitaliseringsstyrelsen fører tilsyn med cookiebekendtgørelsen, mens Datatilsynet fører tilsyn med databeskyttelsesreglerne. Et GDPR-grundlag som legitim interesse ophæver ikke et samtykkekrav efter cookiebekendtgørelsen. Omvendt er et klik i banneret ikke en samlet godkendelse af alle efterfølgende dataanvendelser.

Lerhuset registrerer derfor to svar for hver funktion: om der kræves samtykke til adgang eller lagring på udstyret, og hvilket behandlingsgrundlag der anvendes til personoplysningerne. Hvor behandlingen bygger på samtykke, afgrænses det konkrete formål, så valget også kan respekteres senere.

Find funktionerne bag de synlige cookies

Kortlægningen begynder med hjemmesidens faktiske indhold. Ud over traditionelle cookies kan der være lokal browserlagring, pixels, enhedsidentifikatorer og teknikker, der kombinerer oplysninger til et digitalt fingeraftryk. En løsning bliver ikke automatisk undtaget, fordi leverandøren markedsfører den som uden cookies.

Lerhuset gennemgår forsiden, produktsider, søgning, indkøbskurv, betalingsovergang, kontakt og kvitteringssiden. En manuel prøve af den indlejrede produktvideo indgår, fordi en automatisk scanning af forsiden ikke nødvendigvis aktiverer den. Der kontrolleres både computer og mobil, hvor siden kan indlæse forskellige komponenter.

Udvikleren finder et gammelt annonceelement i en skabelon, som markedsføringsteamet troede var slettet. Elementet fremgår ikke længere af bannerets leverandørliste, men sender stadig forespørgsler fra visse produktsider. Det fjernes, og de berørte sider kontrolleres igen. En korrekt cookieoversigt skal følge den faktiske løsning; en gammel leverandørliste kan ikke bruges som bevis for, at et script er væk.

For hver funden funktion registrerer Lerhuset udbyder, formål, anvendte oplysninger, funktionsvarighed, modtagere og den handling, der aktiverer funktionen. Oplysningerne knyttes til den øvrige kortlægning af systemer og integrationer. Dermed kan et leverandørskift udløse en ny konkret vurdering i stedet for blot en ændring af et logo i banneret.

Hvornår er en teknologi teknisk nødvendig?

Digitaliseringsstyrelsens cookievejledning nævner blandt andet login, indkøbskurv, brugerens aktivt valgte indstillinger og visse belastningsfordelende funktioner. Undtagelsen afhænger af, at oplysningerne bruges til den nødvendige funktion og ikke samtidig til andre formål. Besøgsstatistik og personaliserede annoncer kræver som udgangspunkt samtykke.

Lerhusets indkøbskurv husker de varer, brugeren selv har tilføjet under besøget. Virksomheden vælger en sessionsbaseret kurvfunktion uden kobling til annonceprofiler. Det dokumenterede formål er at levere den kurv, kunden bruger, ikke at genkende kunden på andre hjemmesider.

Statistikmodulet kan hjælpe virksomheden med at forbedre navigationen, men den fordel gør det ikke teknisk nødvendigt for kunden at læse en produktside eller købe en kop. Lerhuset placerer derfor modulet under et særskilt statistikvalg. Virksomheden kan stadig gennemføre ordrer, selv om kunden afslår statistikken.

Et sikkerhedsværktøj vurderes tilsvarende efter sin faktiske funktion. Hvis en leverandør også bruger oplysningerne til egen tværgående profilering, er etiketten »sikkerhed« ikke tilstrækkelig til at placere hele behandlingen i undtagelsen. Begræns indsamlingen efter dataminimering, og undersøg, om den ønskede beskyttelse kan leveres med en mere afgrænset konfiguration.

Giv et reelt valg i første møde

Samtykket skal være frivilligt, specifikt, informeret og udtryk for en aktiv, utvetydig handling. Fortsat brug af hjemmesiden, rulning ned ad siden og forudvalgte felter er ikke en sådan handling. Afvisning skal være tilsvarende let som accept, og designet må ikke presse brugeren gennem skjulte knapper eller gentagne opfordringer under besøget.

Lerhusets første lag viser tydelige muligheder for at afvise, acceptere de beskrevne valg eller tilpasse dem. Statistik og personaliseret markedsføring er adskilt. Brugeren kan vælge statistik uden at acceptere markedsføring. Der står konkret, hvilke oplysninger der bruges til hvert formål, frem for blot »forbedret oplevelse« eller »samarbejdspartnere«.

Oplysninger om virksomhedens identitet, formål, datatyper, tredjeparters indsamling eller modtagelse og retten til tilbagetrækning skal være tilgængelige i det relevante første lag. Vejledningen accepterer, at navngivne partnere fremgår af en oversigt ét klik væk herfra. Teknologinavne og funktionsvarighed kan beskrives nærmere i næste lag. Den danske butik bruger dansk tekst i både valget og uddybningen.

Et samlet samtykke til hjemmesidens teknologier giver ikke automatisk lov til at sende nyhedsbreve. Den besked skal vurderes særskilt efter reglerne for markedsføring. Hold derfor valget adskilt fra ordreafgivelsen og fra de øvrige processer for kundedata i webshoppen.

Udfyldt kontrol af fire forskellige tilstande

Følgende er resultatet af den fiktive kontrol, før Lerhuset retter sin løsning. Det illustrerer konkrete fejl, som en visuel gennemgang af banneret alene ville overse.

Brugerens tilstand Fund Beslutning
Nyt besøg uden valg Statistikscript aktiveres ved visning af en produktside Flyt aktivering til et gyldigt statistikvalg
Afvisning Videoens indlejring kontakter en sporingsudbyder, før videoen vælges Brug en lokal forhåndsvisning og blokér den relevante indlejring
Kun statistik valgt Annoncescript starter via en fælles hændelse Adskil de to formål og deres aktivering
Samtykke trukket tilbage En allerede åben side fortsætter med at sende hændelser Stop den aktive behandling og kontrollér næste navigation

Efter rettelsen afprøver udvikleren de samme sider igen med en ren browserprofil og derefter med en profil, som har et tidligere valg. Et nyt besøg og en tilbagevendende bruger er forskellige kontrolsituationer. Gamle identifikatorer eller gemte valg kan ellers skjule, at den nye løsning ikke respekterer et tidligere afslag.

Kontrollen ser både på lagring i browseren og udgående trafik. At en bestemt cookie ikke længere vises i oversigten, dokumenterer ikke, at alle relaterede dataoverførsler er ophørt. Omvendt er enhver netværksforespørgsel ikke nødvendigvis en samtykkekrævende sporing. Den konkrete forespørgsels indhold og formål skal undersøges, så nødvendige funktioner ikke fejlagtigt blandes sammen med annoncering.

Lerhuset bruger prøvedata ved gennemgangen. Rapporten gemmer relevante tekniske fund og beskrevne valg, men kopierer ikke rigtige kunders adresser eller ordreindhold ind i en bredt tilgængelig opgave. Fejldokumentationen skal selv begrænses og beskyttes.

En video må ikke skjule et bredere samtykke

Produktvideoen vises først som et lokalt billede med forklarende tekst. Hvis aktivering indebærer samtykkekrævende behandling hos en tredjepart, får brugeren de nødvendige oplysninger og et reelt valg før aktiveringen. Et almindeligt afspilningsikon uden forklaring er ikke automatisk et informeret samtykke til tredjepartens øvrige formål.

Lerhuset tilbyder også en tekstbeskrivelse af produktets brug. Kunden kan dermed få de væsentlige produktinformationer og gennemføre købet uden at acceptere den indlejrede funktion. Valget begrænses til den relevante behandling; det aktiverer ikke alle butikkens øvrige markedsføringspartnere.

Samme gennemgang anvendes på kort, sociale opslag og eksterne formularer. Det er hjemmesidens ejer, der beslutter at integrere indholdet, og ansvaret for den nødvendige samtykkehåndtering forsvinder ikke, fordi en leverandør leverer koden. Afklar også den faktiske fordeling af dataansvar og databehandlerrolle. En leverandør med egne formål kan ikke uden videre behandles som en ren databehandler.

Tilbagetrækning skal standse den fremtidige behandling

Brugeren skal kunne trække samtykket tilbage lige så let, som det blev givet. Lerhuset placerer derfor et tydeligt adgangssted til indstillingerne på alle relevante sider. Brugeren behøver ikke skrive til kundeservice eller oprette en konto for at tilbagekalde et valg, som blev givet med et klik.

Virksomheden afprøver tilbagetrækningen, mens en produktside allerede er åben. Den kontrollerer derefter genindlæsning, en anden underside og et nyt besøg. Funktionen skal påvirke det faktiske system, ikke kun markeringen i dialogen. Allerede placerede teknologier håndteres med de muligheder, tjenesten har, og brugeren får forståelig vejledning om eventuel yderligere sletning i browseren.

Tilbagetrækning ændrer ikke lovligheden af behandling, der skete på et gyldigt samtykke før tilbagekaldelsen. Den giver dog ikke ret til at fortsætte den samme samtykkebaserede behandling fremover. Lerhuset gennemgår derfor også rådata hos statistikleverandøren og andre lagrede personoplysninger; en cookie kan være udløbet, mens den efterfølgende opbevaring stadig fortsætter.

Fornyelse og dokumentation uden ekstra overvågning

Den danske vejledning fastsætter ingen universel lovbestemt gyldighedsperiode for samtykket. En årlig opdatering vil ofte være passende, også ved genanmodning efter afslag, men vurderingen afhænger af behandlingen og brugerens forventninger. Et nyt formål eller en væsentlig ændring, som det oprindelige valg ikke omfatter, kan kræve nyt samtykke tidligere.

Lerhuset ønsker senere at bruge statistiske oplysninger til målrettede annoncer. Den nye anvendelse aktiveres ikke for alle tidligere statistikbrugere. Virksomheden beskriver det særskilte formål og indhenter det relevante nye valg, før behandlingen begynder. Den anvender formålsbegrænsning til at holde gamle tilladelser adskilt fra nye ideer.

Dokumentationen indeholder versionen af samtykkeløsningen, den viste information, indstillingerne og resultatet af den tekniske kontrol. Den fælles vejledning beskriver systemdokumentation som en mulighed og fremhæver, at dokumentationskravet ikke bør føre til indsamling af flere oplysninger end nødvendigt. Lerhuset opretter derfor ikke en detaljeret personlig besøgsprofil alene for at bevise, at banneret fandtes.

Ved hver ændring af en integration sammenholder den ansvarlige den offentliggjorte tekst med de aktuelle dataforløb. En ny partner, ændret levetid eller aktivering på en tidligere overset kvitteringsside kan kræve en ny vurdering. Den gennemførte kontrol giver et konkret grundlag for at rette løsningen og forklare brugerens valg; den er ikke en garanti for, at fremtidige leverandøropdateringer aldrig ændrer behandlingen.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026