De fleste GDPR-brud på hjemmesider skyldes ikke hackere — men cookies uden gyldigt samtykke, manglende databehandleraftaler og formularer der deler data forkert. Her er tjeklisten.
Opdateret august 2026 · 7 minutters læsning
Erfaringsmæssigt: DBA'erne. De fleste sites har 5–15 tredjeparter der behandler data, og halvdelen af dem mangler aftaler. Start med at lave listen — det tager en time og afgør resten af arbejdet.
Læs videre: GDPR-bøder i 2026, DBA-aftalen for webbureauer og cookie-samtykke og GDPR i 2026.
Ja, for ikke-nødvendige cookies. Samtykke skal gives FØR cookien sættes, være lige nemt at sige nej til som ja til, og kunne trækkes tilbage. Google Analytics og reklamecookies må altså ikke fyre af ved indlæsning.
En skriftlig aftale med hver tredjepart der behandler data på dine vegne: analytics, hosting, nyhedsbrev, chat. Mangler aftalen, er det en brud uafhængigt af om noget faktisk går galt.
Reglerne gælder behandling af persondata. Et site med kun statistik-cookies og ingen formularer er ofte minimalt — men har du kontaktformular eller analytics, behandler du persondata.
Op til 20 mio. euro eller 4 % af global omsætning for de tunge overtrædelser. De fleste påbud mod websites handler dog om mindre ting — manglende DBA, ugyldigt samtykke — med rettefrister og lavere gebyrer.
Relateret: GDPR-bøder 2026 · DBA-aftale · Cookie-samtykke