Sådan overholder CookieBar loven
Denne side beskriver konkret, hvordan CookieBar teknisk implementerer kravene i GDPR og ePrivacy-direktivet. Den er tænkt som reference for dig — og som dokumentation du kan dele med Datatilsynet, en revisor eller en juridisk rådgiver.
For en generel introduktion til lovkravene, se vores guide til GDPR cookie-regler i Danmark.
Cookie-blokering før samtykke
ePrivacy-direktivet kræver, at ikke-nødvendige cookies først sættes efter aktivt samtykke. CookieBar implementerer dette ved at blokere tredjepartsscripts, indtil brugeren har truffet et valg.
Når CookieBars widget indlæses på dit website, sker følgende:
- Scripts, der er markeret med en cookie-kategori (analytics, marketing, preferences), blokeres automatisk ved sideindlæsning.
- Den besøgende præsenteres for en samtykkebanner med mulighed for at acceptere alle, afvise alle, eller vælge specifikke kategorier.
- Først når brugeren aktivt har givet samtykke, frigives de relevante scripts.
- Nødvendige cookies (session, sikkerhed, grundlæggende funktionalitet) blokeres aldrig, da de ikke kræver samtykke.
Afvis-knappen er lige så fremtrædende som accepter-knappen. Der er ingen forhåndsafkrydsede bokse, ingen skjulte valg og ingen cookie walls.
Samtykkeindsamling
GDPR stiller fem krav til gyldigt samtykke: det skal være frivilligt, specifikt, informeret, utvetydigt og kan tilbagekaldes. CookieBar opfylder alle fem:
- Frivilligt— Brugeren kan frit afvise alle cookies uden konsekvenser. Afvis-knappen er altid synlig og tilgængelig.
- Specifikt— Samtykke gives pr. cookie-kategori (analytics, marketing, præferencer). Brugeren kan vælge præcis, hvad de accepterer.
- Informeret— Banneret forklarer, hvad de enkelte kategorier dækker. Dit website kan linke til en cookiepolitik med detaljer om hver cookie.
- Utvetydigt— Samtykke kræver en aktiv handling (klik). Ingen forhåndsafkrydsede bokse, ingen implicit accept ved fortsat browsing.
- Tilbagekaldeligt— Brugeren kan til enhver tid ændre eller tilbagekalde sit samtykke via banneret, der altid er tilgængeligt.
Samtykkeregistrering
GDPR kræver, at du kan dokumentere, at samtykke er givet. CookieBar logger hver samtykkehandling med følgende data:
Hvad vi logger:
- Tidspunkt for samtykkehandlingen
- Hvilke kategorier der blev accepteret/afvist
- Samtykkehandling (accepter alle, afvis alle, tilpasset valg)
- Bannerversion (så du kan dokumentere, hvad brugeren blev vist)
- Sprog og enhedstype
- Et pseudonymt besøgs-ID (se nedenfor)
Hvad vi ikke logger:
- IP-adresser
- User-agent-strenge
- Cookies eller browsing-historik
- Referrer-data
- Ingen direkte identificerbare personoplysninger
Pseudonymt besøgs-ID: For at kunne skelne unikke besøgende uden at gemme persondata genererer vi et envejs-hash (SHA-256) baseret på besøgendes IP-adresse og bruger-agent. Selve IP-adressen og bruger-agenten gemmes aldrig. Hashet er desuden bundet til det specifikke website, så det er umuligt at korrelere besøgende på tværs af forskellige websites.
Automatisk cookie-scanning
For at sikre korrekt kategorisering scanner CookieBar dit website regelmæssigt. Scanningen foregår i tre trin:
- HTTP-scanning — Vi henter dine sider og registrerer cookies fra Set-Cookie-headers.
- Browser-scanning — Vi indlæser dit website i en headless browser for at fange cookies sat af JavaScript og tredjepartsscripts.
- Kategorisering — Fundne cookies matches mod en database med over 2.000 kendte cookies. Cookies, der ikke genkendes, kategoriseres via mønstergenkendelse og kan reklassificeres manuelt.
Scanning kører automatisk (dagligt eller ugentligt afhængigt af din plan), og du får besked, hvis nye cookies opdages.
Google Consent Mode v2
CookieBar understøtter Google Consent Mode v2 og sender automatisk de korrekte samtykkesignaler til Google Analytics og Google Ads. Det betyder, at du overholder Googles krav til EU-trafik uden manuelt at konfigurere noget.
For en teknisk gennemgang af Consent Mode v2, se vores guide til Google Consent Mode v2.
Dataopbevaring og -behandling
- Al samtykkedata opbevares inden for EU.
- CookieBar er udviklet af Uneven Bits ApS, en dansk virksomhed med hjemsted i København.
- Samtykkeregistreringer er isoleret pr. website — det er teknisk umuligt at spore besøgende på tværs af websites.
- Vi sælger eller deler ikke samtykkedata med tredjeparter.
- Samtykkedata opbevares, så længe din konto er aktiv. Ved kontosletning slettes data inden for 30 dage.
For en komplet oversigt over vores databehandling, se vores privatlivspolitik.
Hvad CookieBar ikke dækker
CookieBar håndterer den tekniske implementering af cookie-samtykke. Der er dele af GDPR-compliance, der ligger uden for vores produkt:
- Udarbejdelse af din privatlivspolitik og cookiepolitik (juridisk rådgivning)
- Databehandleraftaler med dine øvrige leverandører
- Behandling af persondata i andre systemer end cookie-samtykke
- IAB TCF 2.2-framework (ikke relevant for de fleste danske SMBer)
Vi anbefaler altid at konsultere en juridisk rådgiver for at sikre, at din samlede datahåndtering er i overensstemmelse med lovgivningen.
Ofte stillede spørgsmål
Kan CookieBar garantere GDPR-compliance?
CookieBar håndterer den tekniske side af cookie-samtykke: blokering af cookies før samtykke, granulært samtykkevalg, samtykkeregistrering og automatisk scanning. Fuld GDPR-compliance afhænger også af din privatlivspolitik, dine databehandleraftaler og din øvrige datahåndtering. Vi anbefaler altid at konsultere en juridisk rådgiver for din specifikke situation.
Hvor opbevares samtykkedata?
Al samtykkedata opbevares på servere inden for EU. Vi benytter ikke cloud-udbydere uden for EU til opbevaring af samtykkeregistreringer.
Kan Datatilsynet få adgang til samtykkeregistreringer?
Ja. Som dataejer kan du til enhver tid eksportere dine samtykkeregistreringer som CSV-fil fra dit dashboard. Disse kan fremsendes til Datatilsynet som dokumentation ved en henvendelse.
Understøtter CookieBar IAB TCF 2.2?
Nej. TCF 2.2 er et framework for programmatiske annoncenetværk og er ikke et lovkrav. Det er primært relevant for store publishers og annoncenetværk. For danske SMBer er det ikke nødvendigt — CookieBars samtykkemodel dækker GDPR og ePrivacy-kravene fuldt ud.
Hvad sker der med eksisterende samtykkeregistreringer, hvis jeg opsiger min konto?
Ved opsigelse kan du eksportere alle samtykkeregistreringer. Data slettes fra vores servere inden for 30 dage efter kontosletning, medmindre lovgivning kræver længere opbevaring.
Klar til at blive compliant?
Kom i gang på 5 minutter. Gratis plan inkluderer samtykkeregistrering og automatisk scanning.
Opret gratis konto