GDPR cookie-regler i Danmark
Som dansk virksomhed skal du overholde både GDPR og ePrivacy-direktivet, når dit website bruger cookies. Her er et overblik over lovkravene, Datatilsynets rolle, og hvad du konkret skal gøre.
De to love du skal kende
GDPR (General Data Protection Regulation)
EU's generelle databeskyttelsesforordning, gældende siden 25. maj 2018. GDPR regulerer al behandling af persondata — herunder data indsamlet via cookies. Loven kræver et lovligt grundlag for at behandle persondata, og for marketing- og analytics-cookies er samtykke det mest relevante grundlag.
Bøder: Op til 20 millioner EUR eller 4% af global årlig omsætning.
ePrivacy-direktivet (cookiebekendtgørelsen)
EU-direktiv der specifikt regulerer elektronisk kommunikation, herunder cookies. Implementeret i dansk lovgivning som cookiebekendtgørelsen. Kræver at du indhenter samtykke, før du sætter cookies i besøgendes browser — med undtagelse af cookies der er teknisk nødvendige.
Relation til GDPR: De to love supplerer hinanden. ePrivacy-direktivet handler om adgang til brugerens enhed (cookies), mens GDPR handler om den efterfølgende behandling af data.
Datatilsynets rolle
Datatilsynet er den danske myndighed, der håndhæver både GDPR og cookiebekendtgørelsen. De har i de seneste år intensiveret deres fokus på cookie-compliance:
- Gennemfører stikprøvekontroller af danske websites
- Behandler klager fra borgere om manglende eller mangelfuld cookie-samtykke
- Udsteder vejledninger og anbefalinger til virksomheder
- Kan udstede påtaler, forbud og bøder ved overtrædelser
I praksis giver Datatilsynet typisk en frist til at rette op, før de skrider til sanktioner. Men at ignorere en påtale eller gentage overtrædelser kan føre til bøder.
Hvad er et gyldigt samtykke?
GDPR stiller specifikke krav til, hvornår et samtykke er gyldigt. Samtykke skal være:
- Frivilligt — brugeren må ikke tvinges til at acceptere cookies for at bruge websitet (cookie walls er problematiske)
- Specifikt — samtykke skal gives per formål/kategori, ikke som ét samlet ja til alt
- Informeret — brugeren skal vide, hvad de samtykker til, før de gør det
- Utvetydigt — samtykke kræver en aktiv handling (klik, swipe). Stiltiende samtykke (bare at browse videre) er ikke gyldigt
- Tilbagekaldeligt — brugeren skal kunne trække samtykke tilbage lige så let, som de gav det
Almindelige fejl danske virksomheder laver
- Forudafkrydsede bokse — cookie-kategorier er slået til som standard. Brugeren skal aktivt vælge til.
- Skjult afvis-knap — "Accepter alle" er en stor knap, men "Afvis" er et lille link gemt i teksten. Begge skal være lige synlige.
- Scripts indlæses før samtykke — Google Analytics eller Facebook Pixel kører, før brugeren har givet samtykke. Scripts skal blokeres, indtil samtykke er givet.
- Ingen samtykkeregistrering — virksomheden kan ikke dokumentere, at samtykke er indhentet, hvis Datatilsynet spørger.
- Cookie-banner uden valgmuligheder — en banner der kun siger "Vi bruger cookies" med en OK-knap er ikke tilstrækkelig.
- Ingen mulighed for tilbagekaldelse — besøgende kan ikke ændre eller trække deres samtykke tilbage efter den indledende beslutning.
Compliance-tjekliste for danske virksomheder
Brug denne tjekliste til at verificere, at dit website overholder cookie-reglerne:
- Dit website viser en cookie-banner, der blokerer ikke-nødvendige cookies, indtil samtykke er givet
- "Afvis alle" er lige så synlig og let tilgængelig som "Accepter alle"
- Besøgende kan vælge per cookie-kategori (granulært samtykke)
- Ingen forudafkrydsede bokse — samtykke kræver en aktiv handling
- Du informerer om, hvad cookies bruges til, inden samtykke gives
- Besøgende kan trække samtykke tilbage når som helst (f.eks. via et ikon eller link i footeren)
- Alle samtykker logges med tidspunkt, valg og banner-version
- Samtykkeregistreringer opbevares i minimum 2 år
- Din privatlivspolitik beskriver alle cookies og deres formål
- Scripts som Google Analytics og Facebook Pixel blokeres, indtil samtykke er givet
- Google Consent Mode v2 er implementeret, hvis du bruger Google-tjenester
- Du scanner regelmæssigt dit website for nye cookies
Google Consent Mode v2
Siden marts 2024 kræver Google, at websites i EU implementerer Consent Mode v2 for at kunne bruge avancerede målefunktioner og remarketing i Google Analytics og Google Ads.
Consent Mode sender signaler til Google om, hvad brugeren har samtykket til. Når en bruger afviser cookies, skifter Google til cookieless measurement med modellerede data — så du stadig får aggregerede indsigter uden at krænke brugerens valg.
CookieBar understøtter Google Consent Mode v2 ud af boksen. Når du installerer CookieBar-scriptet, håndteres Consent Mode-signalerne automatisk.
Ofte stillede spørgsmål
Gælder GDPR cookie-regler for alle danske virksomheder?
Ja, reglerne gælder for alle virksomheder med et website rettet mod danske besøgende, uanset størrelse. Selv en enkeltmandsvirksomhed med en simpel hjemmeside skal overholde reglerne, hvis websitet sætter ikke-nødvendige cookies.
Hvad er straffen for ikke at overholde cookie-reglerne?
Under GDPR kan bøder nå op til 20 millioner EUR eller 4% af årlig global omsætning. I praksis starter Datatilsynet med påtaler og frister. For danske SMB'er er bøderne typisk lavere, men risikoen for klager og dårlig omtale er reel. Flere danske virksomheder har modtaget påtaler for manglende eller mangelfuld cookie-samtykke.
Er det nok at have en "Vi bruger cookies"-tekst?
Nej. En simpel tekst uden valgmuligheder opfylder ikke kravene. Du skal give besøgende mulighed for at acceptere eller afvise cookies per kategori med en aktiv handling. Desuden skal ikke-nødvendige cookies blokeres, indtil samtykke er givet.
Hvad med Google Analytics 4 — kræver det samtykke?
Ja. Google Analytics 4 sætter cookies og indsamler data, der kan identificere enkeltpersoner (via IP-adresser og bruger-ID'er). Datatilsynet anser dette for persondata-behandling, der kræver samtykke. Du skal blokere GA4-scriptet, indtil besøgende har givet samtykke til analytics-cookies. Google Consent Mode v2 hjælper med at håndtere dette korrekt.
Hvornår træder ePrivacy-forordningen i kraft?
ePrivacy-forordningen (efterfølgeren til det nuværende ePrivacy-direktiv) har været under forhandling i EU siden 2017 og er endnu ikke vedtaget. Indtil den er klar, gælder det eksisterende ePrivacy-direktiv, implementeret i dansk lovgivning. Uanset hvornår forordningen kommer, er samtykke-kravet for cookies ikke forventet at forsvinde — snarere tværtimod.
Læs også
Bliv compliant på 5 minutter
CookieBar håndterer cookie-scanning, samtykke-banner, Google Consent Mode v2 og samtykkeregistrering — så du kan fokusere på din forretning.
Start gratis prøveperiode14 dages gratis prøveperiode. Intet kreditkort påkrævet.