Guide · Regler og krav

Cookiebanner regler: hvad må I, og hvad skal I?

Det korte svar: I skal have et aktivt samtykke, før I sætter cookies eller lignende teknologier, der ikke er strengt nødvendige, og det skal være lige så let at afvise som at acceptere. Statistik- og marketingcookies kræver altså samtykke, mens cookies til kurv, login og sikkerhed ikke gør. Her gennemgår vi reglerne, de dark patterns, der går igen, og hvordan I kan måle trafik med færre eller ingen cookies.

10 min. læsning · Opdateret 1. oktober 2026

En marketingchef åbner Google Analytics og ser, at trafikken er faldet med en tredjedel, siden det nye cookiebanner gik i luften. Panikken breder sig, og nogen foreslår at gøre knappen »Afvis« lille og grå. Det er præcis den reaktion, reglerne er skrevet for at forhindre, og den løser ikke problemet. Trafikken er sandsynligvis den samme som før. Målingen tæller nu bare kun de brugere, der har sagt ja. Resten af denne guide handler om, hvordan I lever op til reglerne og stadig får de tal, I har brug for.

I Danmark findes reglerne i cookiebekendtgørelsen, som Erhvervsstyrelsen fører tilsyn med, og i GDPR, som Datatilsynet fører tilsyn med. Vi bygger hjemmesider og apps, og vores vinkel er den praktiske og tekniske. Brug guiden som et praktisk overblik, og tjek de konkrete spørgsmål i myndighedernes vejledninger eller med en jurist.

Hvad siger reglerne om cookiebannere i Danmark?

Hovedreglen er enkel: I må kun gemme eller læse information på brugerens enhed, hvis det er strengt nødvendigt for at levere den tjeneste, brugeren udtrykkeligt har bedt om, eller hvis brugeren har givet et informeret samtykke. Samtykket skal leve op til GDPR’s krav. Det betyder, at det skal være frivilligt, specifikt, informeret og givet ved en aktiv handling. At scrolle videre, klikke rundt eller lade et forudafkrydset felt stå er ikke samtykke.

  • Ingen ikke-nødvendige cookies eller scripts, før brugeren har sagt ja.
  • Afvis skal være lige så let som accepter, typisk som en knap på samme niveau og i samme størrelse.
  • Brugeren skal kunne vælge kategorier, fx statistik og marketing hver for sig.
  • Information om formål, varighed og hvilke tredjeparter der modtager data.
  • Samtykket skal kunne trækkes tilbage lige så let, som det blev givet, fx via et link i sidefoden.
  • Valget skal dokumenteres, så I kan vise, hvad brugeren sagde ja til.

Hvilke cookies kræver samtykke, og hvilke gør ikke?

Skellet går ved »strengt nødvendig«. Det er en snæver kategori. En cookie er nødvendig, hvis siden ikke kan levere det, brugeren har bedt om, uden den. At virksomheden har brug for statistik, er en god forretningsmæssig grund, men det gør ikke statistikcookies strengt nødvendige i lovens forstand. Tabellen viser de typiske kategorier.

Typiske kategorier og den gængse vurdering. Grænsetilfælde afhænger af den konkrete opsætning og bør tjekkes i Erhvervsstyrelsens vejledning.

KategoriEksemplerKræver samtykke?
Strengt nødvendigeIndkøbskurv, login-session, sikkerhed, gemt cookievalg, lastbalanceringNej
PræferencerValgt sprog eller valuta, som brugeren selv har satOfte nej, når brugeren selv har bedt om det, men vurder konkret
StatistikGoogle Analytics, heatmaps, sessionsoptagelserJa
MarketingMeta Pixel, Google Ads, LinkedIn Insight, retargetingJa
Indlejret indholdYouTube, Vimeo, Google Maps, sociale medierJa, når det sætter cookies eller læser data
Chat og supportChatwidget, der husker samtalenAfhænger af, om brugeren selv starter chatten

Hvad er dark patterns i et cookiebanner?

Dark patterns er designvalg, der skubber brugeren mod det svar, virksomheden helst vil have. De er udbredte i cookiebannere, og myndighederne i EU har gjort det klart, at de kan gøre samtykket ugyldigt. Er samtykket ugyldigt, har I reelt ikke noget samtykke, og så er data indsamlet uden grundlag. Det er en dårlig handel for nogle procentpoint ekstra i statistikken.

Dark patterns

  • Stor farvet »Accepter alle« og et lille gråt link til indstillinger
  • Afvis gemt i andet lag bag flere klik
  • Kategorier slået til som standard eller under »legitim interesse«
  • Lukkekryds, der tæller som accept
  • Banneret dukker op igen ved hvert besøg efter et afslag

Lovligt og ærligt

  • »Accepter alle« og »Afvis alle« side om side i samme størrelse
  • »Tilpas« som tredje mulighed med kategorier slået fra
  • Kort, klart sprog om formål og tredjeparter
  • Lukkekryds, der svarer til afvis eller ingen ændring
  • Fast link i sidefoden til at ændre valget
Samme banner, designet to måder.

Hvordan implementerer man et cookiebanner teknisk korrekt?

Den mest almindelige fejl er teknisk. Banneret ser rigtigt ud, men scripts fra Google, Meta og andre bliver indlæst, så snart siden åbner, og banneret er bare pynt. Åbn jeres side i et privat browservindue, åbn udviklerværktøjerne, og kig under Application og Network, før I klikker på noget. Ser I cookies fra tredjeparter eller kald til sporingsdomæner, er opsætningen forkert. Det tager fem minutter at tjekke, og vi anbefaler, at I gør det i dag.

1

Kortlæg alle scripts

Lav en liste over alle tags, pixels, widgets og indlejringer og placér dem i en kategori.

2

Bloker som standard

Ikke-nødvendige scripts indlæses kun, når samtykket for den kategori er givet.

3

Vis et ligeværdigt valg

Accepter, afvis og tilpas på første lag, tilgængeligt med tastatur og skærmlæser.

4

Gem og dokumentér

Valget gemmes i en nødvendig cookie og logges med tidspunkt og bannerversion.

5

Test efter hver ændring

Nye marketingtags og widgets tjekkes, før de går live, så de ikke omgår banneret.

Sådan bygger vi samtykke ind i en Next.js-løsning.

Banneret skal også være tilgængeligt. Et banner, der fanger tastaturfokus, eller som skærmlæsere ikke kan finde, er et problem efter tilgængelighedsloven for webshops og bookingsider. Og det skal være let: et tungt banner-script kan forringe jeres hastighed og Core Web Vitals, især INP og CLS, hvis banneret skubber indholdet ned.

Google Consent Mode

Bruger I Google Ads eller Google Analytics i EØS, kræver Google, at I sender brugerens samtykkestatus videre via Consent Mode. I den basale opsætning indlæses Googles tags slet ikke før samtykke. I den avancerede opsætning sendes der signaler uden cookies, også fra brugere, der har afvist, og Google bruger dem til at modellere tal. Den juridiske vurdering af den avancerede variant er omdiskuteret, så vi anbefaler den basale opsætning, medmindre en jurist har godkendt andet.

Kan man måle trafik uden cookies?

Ja, i et vist omfang. Der findes analyseværktøjer, der er bygget til ikke at gemme noget på brugerens enhed og ikke at identificere enkeltpersoner. De tæller sidevisninger, kilder, enheder og konverteringer på et aggregeret niveau. Er de sat korrekt op, kan de efter mange vurderinger bruges uden samtykke til cookies, men GDPR gælder stadig for behandlingen af IP-adresser og lignende på serveren, og vurderingen afhænger af det konkrete værktøj og dets indstillinger. Tjek leverandørens dokumentation, og læs Erhvervsstyrelsens vejledning.

  • Cookiefri, privatlivsvenlig analyse til overordnet trafik og kilder, gerne hostet i EU.
  • Konverteringer målt på serveren: hvor mange bookinger, ordrer og henvendelser kom der reelt ind?
  • Google Search Console til søgeord, klik og placeringer, som ikke kræver noget på jeres side.
  • Fuld analyse og annoncesporing for de brugere, der har sagt ja, som et supplement.
  • Kampagnelinks med UTM-parametre, så I kan se, hvilke kampagner der skaber resultater.

Kombinationen giver et ærligt billede. Ordrer og bookinger i jeres eget system er det tal, der betyder mest for forretningen, og de er ikke afhængige af samtykke. Derfor anbefaler vi at bygge måling af de vigtigste handlinger ind i backend, så I kan se resultatet uden at lægge flere scripts på siden.

Hvad koster en cookieløsning?

Der findes færdige løsninger, såkaldte consent management platforms, fra både danske og udenlandske leverandører. De scanner jeres side, laver en cookiepolitik og håndterer dokumentation. Prisen afhænger typisk af antal sider og besøgende, fra gratis planer til små sider op til nogle hundrede kroner om måneden. Den reelle udgift ligger som regel i opsætningen, hvis siden har mange scripts, der skal sorteres og blokeres korrekt.

Typiske prisniveauer. Antallet af scripts og tredjeparter afgør, hvor meget opsætning der skal til.

LøsningTypisk prisPasser til
Ingen ikke-nødvendige cookies0 kr. og intet bannerSider med cookiefri statistik og ingen annoncesporing
Færdig consent-platformGratis til nogle hundrede kr./md.De fleste virksomhedssider og webshops
Opsætning og oprydning af scripts3.000–15.000 kr.Sider med mange tags fra tidligere kampagner
Egen samtykkeløsning i kodenEn del af byggerietNye løsninger med få, kendte tredjeparter

Den billigste løsning er den, de færreste tænker på: brug færre tredjeparter. Hver pixel, heatmap og widget, I fjerner, er én ting mindre at spørge om, dokumentere og vedligeholde. Mange sider, vi overtager, har tags fra kampagner, der sluttede for flere år siden.

Tjekliste: er jeres cookiebanner lovligt?

  1. Åbn siden i et privat vindue: bliver der sat tredjepartscookies, før I har klikket?
  2. Står »Afvis alle« og »Accepter alle« på første lag i samme størrelse og vægt?
  3. Er alle kategorier ud over nødvendige slået fra som standard?
  4. Forklarer banneret formål og tredjeparter i et sprog, en almindelig kunde forstår?
  5. Kan brugeren ændre sit valg via et fast link eller ikon?
  6. Gemmer løsningen dokumentation for valget med tidspunkt og version?
  7. Er YouTube, kort og sociale medier sat op som klik-for-at-indlæse?
  8. Kan banneret betjenes med tastatur og læses af en skærmlæser?
  9. Er cookiepolitikken opdateret med de værktøjer, I faktisk bruger i dag?
  10. Bliver nye tags godkendt af én ansvarlig, før de lægges på siden?

Cookiereglerne er én del af et større billede. Læs også vores guide til GDPR på hjemmesider og apps, og sæt cookietjekket på listen i jeres tjekliste til lancering af hjemmesiden. Får I en ny hjemmeside hos os, hjælper vi gerne med at sætte samtykket rigtigt op og vælge den letteste måde at måle på. Se vores priser, eller få en fast pris inden for 24 timer.

Spørgsmål om cookiebannere

Gælder cookiereglerne også for localStorage og pixels?
Ja. Reglerne handler om lagring af og adgang til information på brugerens udstyr, uanset teknologien. Det dækker cookies, localStorage, sessionStorage, sporingspixels og i mange tilfælde også fingerprinting, hvor en profil bygges ud fra browserens egenskaber. Navnet »cookiebanner« er altså lidt misvisende. Spørgsmålet er altid, om teknologien er strengt nødvendig for den tjeneste, brugeren har bedt om. Hvis den ikke er det, kræver den samtykke. Spørg jeres udvikler om en liste over alt, siden gemmer på brugerens enhed, cookies såvel som alt det andet.
Hvor ofte må vi spørge om samtykke igen?
Der er ingen fast frist i reglerne, men samtykket skal være aktuelt, og brugerens valg skal respekteres. Har en bruger afvist, bør I ikke spørge igen ved hvert besøg, fordi gentagne spørgsmål kan presse folk til at sige ja. Mange virksomheder fornyer samtykket efter seks til tolv måneder, og når I tilføjer nye formål eller nye leverandører, skal I spørge igen. Gem brugerens valg i en nødvendig cookie, så banneret ikke dukker op igen og igen. Følg Erhvervsstyrelsens vejledning for den aktuelle praksis.
Må vi bruge en cookiewall, hvor man skal acceptere for at se siden?
Det er et af de mest omdiskuterede spørgsmål på området. Udgangspunktet er, at samtykke skal være frivilligt, og et samtykke, der er en betingelse for overhovedet at se indholdet, er derfor problematisk. Der findes modeller, hvor brugeren kan vælge mellem at acceptere eller betale, men vurderingen er konkret, og praksis er under udvikling i EU. For en almindelig virksomhedsside, webshop eller bookingløsning er vores klare anbefaling at lade være. Det koster mere i tabte besøg og tillid, end det giver i data. Overvejer I det, så få en juridisk vurdering først.
Skal vi gemme dokumentation for samtykket?
Ja, I skal kunne påvise, at brugeren har givet samtykke. En cookieløsning gemmer typisk et anonymt id, tidspunkt, hvilke kategorier der blev accepteret, og hvilken version af banneret brugeren så. Det er nok til at dokumentere valget uden at gemme mere persondata end nødvendigt. Bygger I jeres egen løsning, skal den gøre det samme. Husk også at gemme tidligere versioner af cookiepolitikken, så I kan vise, hvad brugeren blev informeret om på det tidspunkt, hvor samtykket blev givet.
Hvad med indlejrede YouTube-videoer og Google Maps?
Indlejrede videoer, kort og sociale medier sætter typisk cookies eller læser data fra brugerens enhed, så snart de indlæses. De kræver derfor samtykke. Den pæneste løsning er en klik-for-at-indlæse-boks: brugeren ser et stillbillede af videoen eller kortet med en kort tekst om, at indholdet kommer fra en tredjepart, og et klik indlæser det. Alternativt kan I hoste videoen selv og vise et statisk kortbillede med et link til vejvisning. Begge dele er også hurtigere, hvilket hjælper jeres placering i Google.
Hvem fører tilsyn med cookiereglerne i Danmark?
Erhvervsstyrelsen fører tilsyn med selve cookiereglerne, altså reglerne om lagring af og adgang til information på brugerens udstyr. Datatilsynet fører tilsyn med GDPR, som kommer i spil, når cookies indsamler personoplysninger, hvilket statistik- og marketingcookies næsten altid gør. Begge myndigheder har udgivet vejledninger, og de er gode at læse sammen, fordi samtykkekravene i praksis bygger på samme definition. Har I et konkret spørgsmål om en grænsesag, er det de to myndigheders vejledninger og en jurist, I skal søge svar hos.

Skal vi bygge det for jer?

I får et fastpristilbud inden for 24 timer.

Dennis Nielsen

Dennis Nielsen

Driftschef, Ceptiv

Gratis konsultation

En gratis time med gode råd, før I går i gang.

Beskriv jeres projekt, så kontakter jeg jer hurtigst muligt, og vi aftaler et uforpligtende møde. I går derfra med gode råd til, hvordan projektet kommer godt fra start.

  • Gratis
  • 1 time
  • Uforpligtende