Grundreglen: ePrivacy + GDPR sammen
Cookies reguleres af to love på én gang. ePrivacy-direktivet (art. 5(3)) kræver samtykke til at gemme eller læse information på brugerens udstyr — med én undtagelse: cookies der er strengt nødvendige for den tjeneste brugeren selv har bedt om. GDPR bestemmer hvordan samtykket skal indhentes, og hvad du skal fortælle.
Det betyder i praksis: analytics-, marketing- og social-media-cookies kræver gyldigt samtykke før de sættes. Ikke "ved fortsat brug", ikke "opt-out", ikke pre-ticked bokse.
✅ Gyldigt samtykke (GDPR art. 4(11) + 7)
Frit valgt · specifikt · informeret · utvetydigt. Lige let at sige nej til som ja. Kan altid trækkes tilbage lige så nemt. Dokumentation af samtykket skal kunne fremvises.
❌ Ugyldigt samtykke
Pre-ticked bokse (CJEU Planet49, C-673/17) · "fortsat browsing = accept" · banner der gør "afvis"-knappen sværere at finde end "acceptér" · samtykke som vilkår for adgang til sitet.
🔓 Ingen samtykke kræves
Strengt nødvendige cookies: session, indkurv, login-sikkerhed, CSRF-beskyttelse. Bemærk: Google Analytics er efter de fleste tilsynsmyndigheder IKKE nødvendig — den kræver samtykke.