BLOG · COOKIE-CONSENT & GDPR

Cookie-banners og GDPR:
Hvad er faktisk lov?

De fleste cookie-banners på nettet bryder reglerne — og tilsynsmyndighederne er begyndt at slå ned på det. Her er hvornår samtykke kræves, hvad EDPB har fastslået, hvilke bøder der er givet indtil nu, og hvordan et lille webbureau gør sine klient-sites korrekte.

Opdateret august 2026 · Læsetid: 7 minutter

Grundreglen: ePrivacy + GDPR sammen

Cookies reguleres af to love på én gang. ePrivacy-direktivet (art. 5(3)) kræver samtykke til at gemme eller læse information på brugerens udstyr — med én undtagelse: cookies der er strengt nødvendige for den tjeneste brugeren selv har bedt om. GDPR bestemmer hvordan samtykket skal indhentes, og hvad du skal fortælle.

Det betyder i praksis: analytics-, marketing- og social-media-cookies kræver gyldigt samtykke før de sættes. Ikke "ved fortsat brug", ikke "opt-out", ikke pre-ticked bokse.

✅ Gyldigt samtykke (GDPR art. 4(11) + 7)

Frit valgt · specifikt · informeret · utvetydigt. Lige let at sige nej til som ja. Kan altid trækkes tilbage lige så nemt. Dokumentation af samtykket skal kunne fremvises.

❌ Ugyldigt samtykke

Pre-ticked bokse (CJEU Planet49, C-673/17) · "fortsat browsing = accept" · banner der gør "afvis"-knappen sværere at finde end "acceptér" · samtykke som vilkår for adgang til sitet.

🔓 Ingen samtykke kræves

Strengt nødvendige cookies: session, indkurv, login-sikkerhed, CSRF-beskyttelse. Bemærk: Google Analytics er efter de fleste tilsynsmyndigheder IKKE nødvendig — den kræver samtykke.

Hvad EDPB har fastslået om banners

Det europæiske databeskyttelsesudvalg (EDPB) udsendte i januar 2025 sin opfattelse om legitim interesse i reklamekonteksten (Opinion 28/2024) og har tidligere (2020) fastslået kernekravene til banners:

1. Afvisning skal være lige så nem som accept. Et banner med tydelig "Acceptér alle" men kun en tekstlink "læs mere" for at afvise er en overtrædelse. Myndighederne i Frankrig, Tyskland, Spanien og Østrig har håndhævet netop dette.
2. Ingen "nødvendige klik". At skulle scrolle gennem en lang liste eller klikke sig igennem flere lag for at afvise alle, mens accept er ét klik, er ugyldigt.
3. Ingen gentagne forsøg. Banneret må ikke dukke op igen hver gang brugeren har afvist ("nagging").
4. Samtykke før cookies. Teknisk: tag managers og scripts skal konfigureres så intet sættes før samtykke. En Google Tag Manager-container der fyres ved sideindlæsning bryder reglen uanset hvad banneret siger.
5. Legitim interesse dækker ikke reklame-cookies. Opinion 28/2024 slog fast at behavioral advertising sjældent kan bygge på legitim interesse — samtykke er udgangspunktet.

Bøderne indtil nu

Cookie-sager giver mindre bøder end store GDPR-sager, men de kommer oftere — og de rammer også små virksomheder og bureauer der har sat banneret forkert op:

🇫🇷 CNIL (Frankrig)

Pioner på området: bøder til Google (€150 mio., 2022) og Facebook (€60 mio.) netop fordi "afvis" var sværere end "acceptér". Hundredvis af mindre sanktioner og formelle påkrav til franske sites siden.

🇩🇪 Datenschutzaufsichtsbehörden

Landsdækkende retningslinjer for telemedier (TTDSG/TDDDG): banners uden lige-vilkåret afvisning er en overtrædelse. Flere påbud mod websites og nyhedsbreve.

🇩🇰 Datatilsynet (Danmark)

Dansk praksis: samtykke kræves til ikke-nødvendige cookies; pre-ticked bokse og manglende afvis-mulighed kritiseret i konkrete sager. Vejledningen fra Datatilsynet følger EDPB's krav til banners.

🇪🇺 Tyske/østrigske domme

Planet49-dommen (CJEU 2019) er EU-præcedens: pre-ticked bokse = ugyldigt samtykke. Den gælder stadig og er fundamentet under hele banner-reguleringen.

Google Consent Mode v2 — det tekniske lag

Siden marts 2024 kræver Google Consent Mode v2 for annoncører i EØS og Storbritannien: signals for ad_storage, ad_user_data, ad_personalization og analytics_storage skal sendes korrekt. To faldgruber bureauer ofte rammer:

Consent Mode er ikke samtykke. Det er et signal-lag under banneret. Har dit site Consent Mode men et ugyldigt banner, er du stadig i strid.
"Basic" vs. "Advanced". I Basic-mode sendes ingen cookies og ingen pings før samtykke. Advanced-mode sender Cookieless-pings før samtykke — juridisk omdiskuteret i flere lande. Vælger du sikkerhed: Basic.

5-trins plan for små webbureauer

Sådan gør du klient-sites korrekte uden at købe et dyrt CMP-abonnement:

1. Kortlæg alle cookies og scripts. DevTools → Application → Cookies, plus alt i tag manager. Kategoriser: nødvendige / statistik / marketing.
2. Bloker alt ikke-nødvendigt før samtykke. Teknisk blokering i tag manageren — ikke bare "skjul scripts". Test i incognito at ingen cookies sættes ved første besøg.
3. Byg et banner med lige vilkår. "Acceptér alle" og "Afvis alle" som lige tydelige knapper, plus mulighed for granuleret valg. Gem samtykket (hvad, hvornår, version af teksten).
4. Opdatér privatlivspolitikken. Navngiv kategorier, leverandører og formål — samme kategorier som banneret bruger, og link til politikken direkte fra banneret.
5. Gør afvis-nulstilling let. Et synligt link i footeren ("cookie-indstillinger") så brugeren kan ændre sit valg — det er del af kravet om at samtykke kan trækkes tilbage.

Vores GDPR-e-bog gennemgår controller/processor-roller, de tre dokumenter der betyder noget, og en 14-dages handlingsplan — skrevet til små bureauer, ikke jurister.

Scan dit site gratis →    Se GDPR-e-bogen →    English version →

Ofte stillede spørgsmål

Kan jeg bare droppe banneret?

Kun hvis du dropper alle ikke-nødvendige cookies. Et site med kun strengt nødvendige cookies behøver intet banner. Det er ofte en reel mulighed: drop GA og pixel-scripts, brug en cookiefri analyse-løsning — så fjerner du både banneret og risikoen.

Rækker Googles indbyggede consent-banner?

Nej som udgangspunkt. Standard-banneret i nogle Google-produkter er opt-out og opfylder ikke GDPR/ePrivacy-kravene i EU ifølge flere tilsynsmyndigheder. Du skal have et banner der giver lige vilkår og blokerer før samtykke.

Er cookie-bøder relevante for små virksomheder?

Ja. Sanktionerne skalerer med virksomheden, og de mest almindelige udfald er påbud og påkrav — men påbud kræver arbejde, dokumentation og i værste fald offentlig kendelse. For et bureau er klientens banner-fejl desuden et ansvarspørgsmål i kontrakten.

Hvem er ansvarlig — bureauet eller kunden?

Dataansvarlig er typisk kunden (siteejeren), men bureauet kan hæfte kontraktuelt for fejlleverance, og som processor har I egne pligter i databehandleraftalen. Sæt cookie/GDPR-ansvar eksplicit i jeres aftaler — det står i vores GDPR-e-bog med klar-til-brug klausuler.

Gælder dette også session replay og heatmaps?

Ja. Hotjar-lignende værktøjer, chat-widgets og embeddede YouTube-videoer sætter cookies/læser data før samtykke. Video-embeds skal lazy-loades med en placeholder indtil samtykke ("two-click solution").

Relaterede guides