Kort fortalt: Et gyldigt cookiesamtykke skal være frivilligt, specifikt, informeret og utvetydigt. Ikke-nødvendige cookies må som udgangspunkt først anvendes efter brugerens aktive valg. Det skal være muligt at afslå, og samtykket skal kunne trækkes tilbage lige så let, som det blev givet.
Et samtykkebanner er ikke bare et designlag oven på websitet. Det skal passe til de teknologier, der faktisk indlæses, og de formål data bruges til. Når I tilføjer analyseværktøjer, videoer, chat, annoncer eller sociale plugins, kan cookieopsætningen derfor ændre sig.
Hvorfor handler cookies både om GDPR og andre regler?
Cookiebekendtgørelsen regulerer lagring af og adgang til oplysninger på brugerens udstyr. Når cookies, pixels eller lignende teknologier samtidig behandler personoplysninger, gælder GDPR også. Et cookie-id, en IP-adresse eller oplysninger om adfærd kan være personoplysninger, selv om virksomheden ikke kender personens navn.
Hvilke cookies kræver samtykke?
Teknisk nødvendige cookies kan anvendes uden samtykke, når de reelt er nødvendige for den tjeneste, brugeren har bedt om. Det kan eksempelvis være en cookie, der husker indholdet i en indkøbskurv eller holder en sikker login-session.
Statistik, personalisering og markedsføring er ikke automatisk nødvendige, bare fordi de er nyttige for virksomheden. Formålet og den konkrete teknologi skal vurderes. Ikke-nødvendige teknologier skal som udgangspunkt holdes tilbage, indtil brugeren har valgt.
De fire krav til et gyldigt samtykke
| Krav | Praktisk betydning |
|---|---|
| Frivilligt | Brugeren skal have et reelt valg uden unødvendige negative konsekvenser. |
| Specifikt | Det skal være tydeligt, hvilke formål og behandlinger valget omfatter. |
| Informeret | Brugeren skal have forståelig information før valget. |
| Utvetydigt | Samtykke kræver en aktiv handling; tavshed og fortsat brug er ikke nok. |
Hvad skal samtykkebanneret kunne?
- Give et reelt valg mellem at acceptere og afslå.
- Forklare formålene i klart og forståeligt sprog.
- Give mulighed for relevante, granulære valg.
- Undlade forhåndsafkrydsede felter for samtykke.
- Blokere ikke-nødvendige teknologier indtil valget.
- Gem dokumentation for hvad, hvornår og hvordan der blev valgt.
- Gøre det let at finde og ændre eller trække valget tilbage.
- Respektere afslaget på tværs af de relevante sider.
Knapfarver, størrelse, placering og antal klik må ikke skubbe brugeren på en måde, der gør valget illusorisk. Den konkrete helhed er vigtigere end et bestemt standarddesign.
Hvilken information skal brugeren have?
Informationen skal blandt andet gøre det muligt at forstå, hvem der er ansvarlig, hvilke formål teknologierne har, om tredjeparter modtager oplysninger, hvor længe valget eller cookies gælder, og hvordan samtykket ændres. Teksten i banner, indstillinger og cookiepolitik skal stemme overens.
Er leverandøren ansvarlig for banneret?
En consent management platform kan hjælpe med teknik og dokumentation, men virksomheden er fortsat ansvarlig for, at løsningen er konfigureret til de faktiske behandlinger. Standardkategorier og automatiske scanninger bør derfor gennemgås, når websitet eller dets leverandører ændrer sig.
Fem almindelige fejl
- Analyse- eller marketingteknologi indlæses før brugerens valg.
- Banneret tilbyder accept, men ikke et reelt afslag.
- Formål er samlet i én uklar kategori.
- Cookiepolitikken matcher ikke de teknologier, der faktisk bruges.
- Brugeren kan ikke nemt finde en vej til at ændre sit valg.
Kan et automatisk GDPR-tjek godkende samtykkeløsningen?
Nej. Et teknisk tjek kan finde synlige bannere, links, sikkerheds- og privacy-signaler samt bestemte scripts. Det kan ikke alene afgøre det retlige grundlag, kortlægge alle behandlinger eller vurdere, om et samtykke er frivilligt i den fulde brugeroplevelse.
Brug automatisering til at opdage mangler og stille bedre spørgsmål. Brug en faglig vurdering, når behandlingen er omfattende, følsom eller forretningskritisk.