Håndtering af cookies: Samtykke og sporere i e-handel
Opdateret den
Forfatter — Certyneo · Om Certyneo

Reguleringen af cookies begrænser sig ikke til GDPR. Den bygger på en selvstændig retsakt — det såkaldte “e-databeskyttelsesdirektiv” om databeskyttelse inden for elektronisk kommunikation, som er implementeret i fransk ret — der kræver forudgående samtykke til enhver læsning eller skrivning af oplysninger på brugerens terminal, uanset om denne oplysning udgør en personoplysning eller ikke. Det er denne selvstændighed, der forklarer de fleste påbud: en tracker uden personoplysninger er stadig underlagt krav om samtykke.
Hvad er omfattet, og hvad er det ikke
Anvendelsesområdet er bredere, end ordet “cookie” antyder. Det omfatter alle metoder til lagring af eller adgang til oplysninger på terminalen: HTTP-cookies, lokal lagring, usynlige pixels, enheds-identifikatorer, digital fingeraftryk af browseren.
Der findes to kategorier, som er undtaget fra kravet om samtykke, og de skal tolkes strengt:
- Trackere, der er strengt nødvendige for at levere en tjeneste, som brugeren udtrykkeligt har anmodet om: indkøbskurv, sessions-id, husket sprogvalg, load balancing.
- Trackere, der har som eneste formål at gøre elektronisk kommunikation mulig eller at lette den.
Trafikmåling befinder sig i en særlig gråzone: den kan undtages fra samtykke på strenge, kumulative betingelser — formålet begrænset alene til måling, ingen sammenkøring med andre behandlinger, ingen videregivelse til tredjeparter, begrænset opbevaringsperiode. En udbredt analyseløsning, der krydser data mellem forskellige websteder eller sender dem til sin udbyder, opfylder ikke disse betingelser.
Reglerne for indhentning af samtykke
Tre krav strukturerer samtykkebanneret, og hvert af dem har givet anledning til sanktioner.
Samtykket skal være forudgående. Ingen ikke-undtaget tracker må placeres, før brugeren har handlet. En placering ved sidens indlæsning, før noget klik overhovedet, er i sig selv en overtrædelse — det er den oftest konstaterede mangel.
At afvise skal være lige så let som at acceptere. Et banner med en tydeligt synlig knap “Accepter alt”, hvor afvisning kræver et andet niveau af indstillinger, opfylder ikke dette krav. De to handlinger skal være tilgængelige på samme niveau og med samme antal klik.
Samtykket skal være frit, specifikt, informeret og utvetydigt. Det kan ikke udledes af, at brugeren fortsætter at browse, ruller siden ned, eller af en forudafkrydset boks. Det skal indhentes for hvert formål, og brugeren skal kunne acceptere trafikmåling uden at skulle acceptere målrettet reklame.
Hertil kommer tilbagekaldelse, som skal være lige så nem som det oprindelige samtykke og tilgængelig på ethvert tidspunkt, hvilket forudsætter et permanent adgangspunkt på webstedet.
Perioder og opbevaring
To forskellige tidsrum forveksles ofte.
Trackernes levetid er i praksis begrænset til tretten måneder, uden automatisk forlængelse ved hvert nyt besøg. De oplysninger, der indsamles via disse trackere, opbevares kun i en begrænset periode derefter.
Samtykkets gyldighedsperiode er noget andet: brugerens valg, positivt eller negativt, skal opbevares, så man ikke skal spørge igen ved hvert besøg. Den anbefalede praksis er at opbevare dette valg i omkring seks måneder, idet en afvisning ikke bør genforespørges oftere end en accept.
Den dataansvarlige skal endelig kunne dokumentere et gyldigt indhentet samtykke. Denne dokumentation forudsætter, at man for hver bruger logger den viste version af banneret, de præsenterede formål og det afgivne valg. Uden denne logning kan udsagnet “vi indhenter samtykke” ikke bevises — samme bevislogik som gælder for accept af de generelle vilkår.
Delt ansvar
Et websted, der integrerer tredjepartstrackere — annoncenetværk, socialt netværk, analyseværktøj — fritages ikke for sit ansvar. Den udgiver, der beslutter at placere en tracker, fastlægger dens formål og bærer ansvaret for det, også når trackeren tilhører en tredjepart.
Det har to praktiske konsekvenser. En ajourført fortegnelse over de trackere, der faktisk placeres, er uundgåelig, og den skal kontrolleres under reelle forhold snarere end på baggrund af leverandørernes dokumentation: tags, der tilføjes af markedsføringsværktøjer, undgår ofte den erklærede fortegnelse. Og relationerne med tredjeparter skal aftales kontraktuelt, med angivelse af, hvem der er dataansvarlig, og hvem der er databehandler.
Sanktioner og kontroller
Overtrædelser af reglerne om trackere er underlagt en særskilt ordning: de sanktioneres på grundlag af den særlige retsakt, hvilket giver den nationale tilsynsmyndighed mulighed for at gribe direkte ind, uden at skulle gå via den europæiske samarbejdsmekanisme. Det forklarer hastigheden og størrelsen af de afgørelser, der er truffet på dette område.
Kontrollerne fokuserer primært på tre punkter, som kan konstateres udefra: placering af trackere før samtykke, asymmetri mellem accept og afvisning, og trackere, der fortsætter efter en afvisning. Disse tre punkter kan efterprøves inden for få minutter med en browsers udviklerværktøjer, hvilket gør eksponeringen permanent.
Brugsscenarier
Onlinebutik med reklame. Skil formålene ad — drift, trafikmåling, reklame — og gør det muligt at give separat samtykke til hvert af dem. Trackere til indkøbskurven er ikke omfattet af samtykke, det er retargeting-trackere altid. Det er et centralt punkt i det retlige rammeværk for en webshop.
Visitkort-websted med trafikmåling. Tjek om den valgte konfiguration opfylder betingelserne for undtagelse. Hvis ja, er der ikke behov for et banner til dette formål; hvis nej, kræves samtykke som for enhver anden tracker.
Redesign af websted. Gennemfør en fortegnelse over trackere i testmiljøet før idriftsættelse, og gør det derefter igen i produktionsmiljøet: de værktøjer, som marketingteamene tilføjer efter lanceringen, er den mest almindelige kilde til afvigelser. Denne disciplin følger de samme krav, som er beskrevet for standarder for sikker betaling.
Ofte stillede spørgsmål
Kræver alle cookies samtykke? Nej. De, der er strengt nødvendige for en udtrykkeligt anmodet tjeneste — indkøbskurv, session, sprogpræference — er undtaget, ligesom de, der udelukkende tjener til at gøre kommunikation mulig. Undtagelsen skal tolkes strengt.
Er det at fortsætte browsingen det samme som at give samtykke? Nej. Samtykket skal være utvetydigt og resultere af en positiv handling. Hverken sidescroll, fortsat browsing eller en forudafkrydset boks er tilstrækkeligt.
Skal det være lige så nemt at afvise som at acceptere? Ja. De to muligheder skal præsenteres på samme niveau, med samme indsats. At gemme afvisningen bag en indstillingsmenu udgør en klar overtrædelse.
Hvor længe skal brugerens valg opbevares? Valget, både positivt og negativt, opbevares for at undgå at spørge igen ved hvert besøg — i praksis omkring seks måneder. Det er noget andet end trackernes levetid, som er begrænset til tretten måneder.
Er trafikmåling undtaget? Kun på strenge, kumulative betingelser: formål begrænset til måling, ingen sammenkøring, ingen videregivelse til tredjeparter, begrænset opbevaring. De fleste udbredte løsninger opfylder ikke dette i standardkonfiguration.
Hvem er ansvarlig for tredjepartstrackere? Webstedets udgiver, i det omfang han beslutter deres placering og formål. Ansvaret overføres ikke til trackerens leverandør.
Det væsentlige
Tre overtrædelser udgør størstedelen af sanktionerne, og alle tre kan konstateres udefra inden for få minutter: trackere placeret før noget samtykke, en afvisning der er dyrere at give end en accept, og trackere der fortsætter trods en afvisning.
Der findes to varige løsninger. En fortegnelse over trackere, kontrolleret under reelle forhold og ikke kun på baggrund af dokumentation, gentaget efter hver idriftsættelse. Og en logning af samtykke, der registrerer bannerets version, de præsenterede formål og det afgivne valg — uden den er overensstemmelsen erklæret, men ikke dokumenteret, hvilket i praksis er det samme som ingen overensstemmelse ved en kontrol.
Prøv Certyneo gratis
Send din første signaturkuvert på under 5 minutter. 5 gratis kuverter om måneden, intet kreditkort nødvendigt.
Gå dybere ned i emnet
Referencartikler om dette emne.
Fortsæt med at læse om Sikkerhed
Udvid din viden med disse relaterede artikler.

ISO-certificering for elektronisk underskrift: vejledning 2026
ISO 27001, eIDAS, ETSI… certificeringer for elektroniske underskriftsudbydere er blevet et uomgørligt valgkriterium. Få at vide, hvordan du sammenligner dem effektivt.

Elektronisk signatur: sporsørbilitet og intern revision i 2026
Sporsørbilitet af elektronisk signatur er blevet en afgørende søjle for intern revision og juridisk overholdelse i virksomheder. Discover hvordan du udretter maksimal værdi.

Elektronisk signatur og ISO 27001-standard: vejledning 2026
ISO 27001-standarden er blevet en uundgåelig referencestandard for at sikre elektroniske signaturprocesser i virksomheder. Opdag de vigtigste krav, synergier med eIDAS og bedste praksis at adoptere.