Et cookie-banner er ikke det samme som at være compliant. Reglerne handler om hvad der faktisk sker i den besøgendes browser — før samtykke, efter afvis og efter acceptér.

De fleste websites med samtykkeproblemer har et banner. Banneret er den synlige del; compliance-spørgsmålet er om trackerne bag det faktisk venter på tilladelse, og om "afvis" faktisk betyder afvis. Denne vejledning gennemgår hvad reglerne kræver i klart sprog, de fejlmønstre der går igen og igen, og en enkel trefaset metode til at auditere dit eget site. Én ting med det samme: dette er oplysende indhold om hvordan reglerne fungerer i praksis — ikke juridisk rådgivning. Skal du træffe beslutninger om din konkrete situation, så tal med en advokat.

Kræver GDPR samtykke, før der sættes cookies?

Ja — for alt der ikke er strengt nødvendigt for at sitet kan fungere. Kravet om forudgående samtykke til cookies kommer fra ePrivacy-reglerne, og GDPR definerer hvad gyldigt samtykke er: frivilligt, specifikt, informeret og utvetydigt. I praksis betyder det at analytics-, marketing- og sociale medie-trackere skal tie stille, indtil den besøgende aktivt siger ja — et banner der vises, mens trackerne allerede fyrer, tæller ikke.

"Strengt nødvendigt" er snævrere end de fleste site-ejere håber. En sessionscookie der holder sammen på indkøbskurven, eller den cookie der husker selve samtykkevalget, kvalificerer. Analytics gør ikke — uanset hvor harmløst det føles — og det gør marketing-pixels, A/B-testværktøjer og personaliserings-scripts heller ikke. Timingen er hele pointen: samtykke givet efter at dataene allerede er indsamlet, beskytter ingen.

Skal det være lige så let at afvise cookies som at acceptere?

Ja. De europæiske datatilsynsmyndigheder har gjort det klart, at det ikke må være sværere at afvise samtykke end at give det. Et banner med en fremtrædende acceptér alle-knap og en afvis-mulighed gemt bag flere klik i indstillingsmenuer består ikke den test — og samtykke indhentet på den måde er ikke gyldigt samtykke, for det er ikke givet frivilligt.

Den praktiske målestok er symmetri. Hvis det tager ét klik at acceptere i bannerets første lag, skal det tage ét klik at afvise i samme lag. Designs der gør "Acceptér alle" til en lysende knap og gemmer afvisningen bag "Administrér præferencer", forudafkrydsede felter eller vægge af skydeknapper, er præcis de mønstre myndighederne har slået ned på.

Hvad er de mest almindelige cookie-samtykke-fejl?

De tre hyppigste fejl er trackere der loader sammen med siden, før den besøgende har valgt noget; bannere hvor et klik på afvis får banneret til at forsvinde, mens trackerne fyrer alligevel; og tredjeparts-indlejringer — videoafspillere, kort, sociale widgets — der sætter cookies, som site-ejeren aldrig kendte til. Alle tre er usynlige udefra: sitet ser compliant ud, fordi banneret er der.

  • Trackere der fyrer, når siden loader. Langt den hyppigste fejl. Analytics- eller marketing-tags er lagt direkte ind i sidens skabelon i stedet for bag samtykkeværktøjet, så de kører i samme øjeblik siden loader — før banneret overhovedet er tegnet. Banneret stiller derefter et spørgsmål, hvis svar ikke længere betyder noget.
  • "Afvis" der kun skjuler banneret. Samtykkeværktøjet er installeret, men taggene er ikke koblet til det. Et klik på afvis lukker banneret, og den besøgende tror de har sagt nej — mens hver eneste tracker fortsætter, præcis som hvis de havde sagt ja. Det er værre end intet banner, for det dokumenterer et valg, som sitet derefter ignorerer.
  • Tredjeparts-indlejringer ingen har auditeret. En indlejret videoafspiller, et kort, et socialt feed eller en chat-widget kan sætte sine egne cookies og kalde sine egne trackere i det øjeblik den loader. Site-ejeren har aldrig skrevet den kode og aner ofte ikke at det sker — men det sker på deres sider, under deres ansvar.

Fælles for de tre er, at de er usynlige i almindelig brug. Site-ejeren ser et professionelt udseende banner og antager at opgaven er løst. Hullet viser sig først, når nogen faktisk kigger på browsertrafikken — og det er præcis hvad en audit gør.

Hvordan auditerer jeg mit eget websites cookie-adfærd?

Test sitet i tre faser. Først: load en side i en frisk privat browsersession og notér hver cookie og tracking-forespørgsel, der dukker op, før du rører banneret. Dernæst: start en ny session, klik afvis og klik rundt på et par sider — der bør ikke komme noget ikke-nødvendigt til. Til sidst: gør det samme med acceptér og sammenlign. Forskellen mellem faserne viser præcis, hvad dit samtykkebanner faktisk styrer.

Sådan gør du i praksis: åbn et privat vindue, åbn udviklerværktøjerne, og hold øje med to steder — cookie-listen under storage- eller application-fanen og de udgående forespørgsler under network-fanen. I fase ét er alt ud over de strengt nødvendige cookies en finding. I fase to bør billedet se stort set ud som i fase ét. Og hvis fase to og tre ser ens ud, er din afvis-knap ren pynt. Gentag på et par repræsentative sider, især dem med indlejringer — forsiden alene fortæller sjældent hele historien.

Hvor SiteControl passer ind

At gøre det i hånden på tværs af et helt site er tidskrævende, og resultatet forældes, næste gang nogen tilføjer et tag. SiteControls on-demand privacy-scanning kører præcis denne trefasede audit — før samtykke, efter afvis, efter acceptér — i en rigtig browser, klassificerer de trackere den finder, tæller de cookies der sættes før samtykke, og omsætter hullerne til findings med udbedringstrin, der henviser til de relevante GDPR-artikler. Den kører når du beder den om det, så du kan tjekke igen efter hver ændring af dine tags eller dit banner.

Privacy-scanningen er en del af samme produkt, som crawler dit site for security headers, Core Web Vitals, tilgængelighed og teknisk SEO — så samtykke-adfærd står i den samme prioriterede liste af findings som resten af dit sites sundhed, i klart sprog til ejere og med fuld detalje til udviklere.