Kort svar: Et samtykke er kun gyldigt, hvis det er frivilligt. Derfor skal det være lige så let at afvise som at acceptere, allerede i første lag. Ahorizons GDPR-tjek leder efter både en accept- og en afvisningsmulighed i samtykkelaget, når der samtidig findes tracking-scripts på siden.

Hvad Ahorizon måler

Kontrollen indgår i ét af tjekkene. Tærsklerne nedenfor er dem, motoren faktisk regner med.

TjekHvad motoren ser påHvornår kontrollen består
GDPR-tjekReelt valg i samtykkelagetOm der findes en samtykkeflade i HTML'en, og om dens tekst indeholder både en accept-mulighed og en afvisningsmulighed — ord som “accepter”, “tillad alle”, “afvis” eller “kun nødvendige”.Fuld score kræver både accept og afvisning. Findes samtykkefladen uden et reelt valg, gives 35 % af pointene. Findes tracking helt uden samtykkeflade, gives nul.

Sådan ser det ud i koden

En accept-knap som knap og et afvisningsvalg som lille link er ikke lige adgang. Begge skal være knapper i første lag.

Før
<div class="cookie-banner">
  <button>Accepter alle</button>
  <a href="/cookieindstillinger">Indstillinger</a>
</div>
Efter
<div class="cookie-banner">
  <button>Accepter alle</button>
  <button>Kun nødvendige</button>
  <a href="/cookieindstillinger">Tilpas</a>
</div>

Hvad fundet betyder

  • Et samtykke, der reelt kun kan gives, er ikke frivilligt — og dermed ikke et gyldigt behandlingsgrundlag.
  • Tracking, der kører før valget er truffet, indsamler data uden grundlag, uanset hvad banneret senere siger.
  • Brugeren skal også kunne ændre sit valg senere, ikke kun ved første besøg.

Sådan retter du det

  1. Giv accept og afvisning samme placering, størrelse og visuelle vægt i første lag.
  2. Lad tracking-scripts vente, indtil samtykket faktisk er givet.
  3. Gør det muligt at trække samtykket tilbage lige så let, som det blev givet.
  4. Kontrollér i browseren, hvilke cookies der reelt sættes før et valg — det er den eneste måde at se det på.

Det kan tjekket ikke afgøre

  • Motoren læser serverleveret HTML. De fleste samtykkebannere indlæses af JavaScript og kan derfor være usynlige for tjekket.
  • Fravær af tracking-scripts i HTML'en er ikke et bevis på, at tracking afventer samtykke. Derfor får kontrollen status “ikke relevant” og holdes ude af scoren, når der ikke findes tracking.
  • Tjekket læser knappernes tekst, ikke deres design. Et afvisningsvalg, der er gjort svært at få øje på med CSS, findes ikke.
  • Resultatet er en teknisk screening af synlige signaler og er ikke juridisk rådgivning.