GDPR · TJEKLISTE

GDPR-Tjekliste for
Hjemmesider

De fleste GDPR-brud på hjemmesider skyldes ikke hackere — men cookies uden gyldigt samtykke, manglende databehandleraftaler og formularer der deler data forkert. Her er tjeklisten.

Opdateret august 2026 · 7 minutters læsning

De 12 tjekpunkter

  1. Cookie-samtykke — intet ikke-nødvendigt script fyres af før ja.
  2. Lige vilkår — "Afvis alle"-knap lige så synlig som "Acceptér".
  3. Privatlivspolitik — aktuel, let at finde, nævner alle formål og modtagere.
  4. DBA'er — skriftlig aftale med hver databehandler (hosting, analytics, mail).
  5. Formularer — formål oplyst, kun nødvendige felter, samtykke ikke forudafkrydset.
  6. Nyhedsbrev — dobbelt opt-in og tydeligt afmeldingslink i hver mail.
  7. Data-minimering — slet ikke gamle leads, logs og kontakter du ikke bruger.
  8. Logning — serverlogs anonymiseres eller begrænses i levetid.
  9. Tredjeparts-embeds — YouTube, kort, chat: samme regler som cookies.
  10. Borgerrettigheder — en kendt vej til indsigt, rettelse og sletning.
  11. Databrud-plan — hvem gør hvad inden for 72 timer, hvis noget lækker.
  12. Dokumentation — registrer over hvilke data I behandler, hvorfor og hvor længe.
Start med cookie-politikken →

Hvad tager længst tid?

Erfaringsmæssigt: DBA'erne. De fleste sites har 5–15 tredjeparter der behandler data, og halvdelen af dem mangler aftaler. Start med at lave listen — det tager en time og afgør resten af arbejdet.

Læs videre: GDPR-bøder i 2026, DBA-aftalen for webbureauer og cookie-samtykke og GDPR i 2026.

Ofte stillede spørgsmål

Skal jeg have samtykke før cookies lægges?

Ja, for ikke-nødvendige cookies. Samtykke skal gives FØR cookien sættes, være lige nemt at sige nej til som ja til, og kunne trækkes tilbage. Google Analytics og reklamecookies må altså ikke fyre af ved indlæsning.

Hvad er en databehandleraftale (DBA)?

En skriftlig aftale med hver tredjepart der behandler data på dine vegne: analytics, hosting, nyhedsbrev, chat. Mangler aftalen, er det en brud uafhængigt af om noget faktisk går galt.

Gælder det også for mit privatpersonssite?

Reglerne gælder behandling af persondata. Et site med kun statistik-cookies og ingen formularer er ofte minimalt — men har du kontaktformular eller analytics, behandler du persondata.

Hvor store er bøderne?

Op til 20 mio. euro eller 4 % af global omsætning for de tunge overtrædelser. De fleste påbud mod websites handler dog om mindre ting — manglende DBA, ugyldigt samtykke — med rettefrister og lavere gebyrer.

Generér din cookie-politik →

Relateret: GDPR-bøder 2026 · DBA-aftale · Cookie-samtykke