Guide · Regler og krav
Cookiebanner regler: hvad må I, og hvad skal I?
Det korte svar: I skal have et aktivt samtykke, før I sætter cookies eller lignende teknologier, der ikke er strengt nødvendige, og det skal være lige så let at afvise som at acceptere. Statistik- og marketingcookies kræver altså samtykke, mens cookies til kurv, login og sikkerhed ikke gør. Her gennemgår vi reglerne, de dark patterns, der går igen, og hvordan I kan måle trafik med færre eller ingen cookies.
10 min. læsning · Opdateret 1. oktober 2026
En marketingchef åbner Google Analytics og ser, at trafikken er faldet med en tredjedel, siden det nye cookiebanner gik i luften. Panikken breder sig, og nogen foreslår at gøre knappen »Afvis« lille og grå. Det er præcis den reaktion, reglerne er skrevet for at forhindre, og den løser ikke problemet. Trafikken er sandsynligvis den samme som før. Målingen tæller nu bare kun de brugere, der har sagt ja. Resten af denne guide handler om, hvordan I lever op til reglerne og stadig får de tal, I har brug for.
I Danmark findes reglerne i cookiebekendtgørelsen, som Erhvervsstyrelsen fører tilsyn med, og i GDPR, som Datatilsynet fører tilsyn med. Vi bygger hjemmesider og apps, og vores vinkel er den praktiske og tekniske. Brug guiden som et praktisk overblik, og tjek de konkrete spørgsmål i myndighedernes vejledninger eller med en jurist.
Hvad siger reglerne om cookiebannere i Danmark?
Hovedreglen er enkel: I må kun gemme eller læse information på brugerens enhed, hvis det er strengt nødvendigt for at levere den tjeneste, brugeren udtrykkeligt har bedt om, eller hvis brugeren har givet et informeret samtykke. Samtykket skal leve op til GDPR’s krav. Det betyder, at det skal være frivilligt, specifikt, informeret og givet ved en aktiv handling. At scrolle videre, klikke rundt eller lade et forudafkrydset felt stå er ikke samtykke.
- Ingen ikke-nødvendige cookies eller scripts, før brugeren har sagt ja.
- Afvis skal være lige så let som accepter, typisk som en knap på samme niveau og i samme størrelse.
- Brugeren skal kunne vælge kategorier, fx statistik og marketing hver for sig.
- Information om formål, varighed og hvilke tredjeparter der modtager data.
- Samtykket skal kunne trækkes tilbage lige så let, som det blev givet, fx via et link i sidefoden.
- Valget skal dokumenteres, så I kan vise, hvad brugeren sagde ja til.
Hvilke cookies kræver samtykke, og hvilke gør ikke?
Skellet går ved »strengt nødvendig«. Det er en snæver kategori. En cookie er nødvendig, hvis siden ikke kan levere det, brugeren har bedt om, uden den. At virksomheden har brug for statistik, er en god forretningsmæssig grund, men det gør ikke statistikcookies strengt nødvendige i lovens forstand. Tabellen viser de typiske kategorier.
Typiske kategorier og den gængse vurdering. Grænsetilfælde afhænger af den konkrete opsætning og bør tjekkes i Erhvervsstyrelsens vejledning.
| Kategori | Eksempler | Kræver samtykke? |
|---|---|---|
| Strengt nødvendige | Indkøbskurv, login-session, sikkerhed, gemt cookievalg, lastbalancering | Nej |
| Præferencer | Valgt sprog eller valuta, som brugeren selv har sat | Ofte nej, når brugeren selv har bedt om det, men vurder konkret |
| Statistik | Google Analytics, heatmaps, sessionsoptagelser | Ja |
| Marketing | Meta Pixel, Google Ads, LinkedIn Insight, retargeting | Ja |
| Indlejret indhold | YouTube, Vimeo, Google Maps, sociale medier | Ja, når det sætter cookies eller læser data |
| Chat og support | Chatwidget, der husker samtalen | Afhænger af, om brugeren selv starter chatten |
Hvad er dark patterns i et cookiebanner?
Dark patterns er designvalg, der skubber brugeren mod det svar, virksomheden helst vil have. De er udbredte i cookiebannere, og myndighederne i EU har gjort det klart, at de kan gøre samtykket ugyldigt. Er samtykket ugyldigt, har I reelt ikke noget samtykke, og så er data indsamlet uden grundlag. Det er en dårlig handel for nogle procentpoint ekstra i statistikken.
Dark patterns
- Stor farvet »Accepter alle« og et lille gråt link til indstillinger
- Afvis gemt i andet lag bag flere klik
- Kategorier slået til som standard eller under »legitim interesse«
- Lukkekryds, der tæller som accept
- Banneret dukker op igen ved hvert besøg efter et afslag
Lovligt og ærligt
- »Accepter alle« og »Afvis alle« side om side i samme størrelse
- »Tilpas« som tredje mulighed med kategorier slået fra
- Kort, klart sprog om formål og tredjeparter
- Lukkekryds, der svarer til afvis eller ingen ændring
- Fast link i sidefoden til at ændre valget
Hvordan implementerer man et cookiebanner teknisk korrekt?
Den mest almindelige fejl er teknisk. Banneret ser rigtigt ud, men scripts fra Google, Meta og andre bliver indlæst, så snart siden åbner, og banneret er bare pynt. Åbn jeres side i et privat browservindue, åbn udviklerværktøjerne, og kig under Application og Network, før I klikker på noget. Ser I cookies fra tredjeparter eller kald til sporingsdomæner, er opsætningen forkert. Det tager fem minutter at tjekke, og vi anbefaler, at I gør det i dag.
Kortlæg alle scripts
Lav en liste over alle tags, pixels, widgets og indlejringer og placér dem i en kategori.
Bloker som standard
Ikke-nødvendige scripts indlæses kun, når samtykket for den kategori er givet.
Vis et ligeværdigt valg
Accepter, afvis og tilpas på første lag, tilgængeligt med tastatur og skærmlæser.
Gem og dokumentér
Valget gemmes i en nødvendig cookie og logges med tidspunkt og bannerversion.
Test efter hver ændring
Nye marketingtags og widgets tjekkes, før de går live, så de ikke omgår banneret.
Banneret skal også være tilgængeligt. Et banner, der fanger tastaturfokus, eller som skærmlæsere ikke kan finde, er et problem efter tilgængelighedsloven for webshops og bookingsider. Og det skal være let: et tungt banner-script kan forringe jeres hastighed og Core Web Vitals, især INP og CLS, hvis banneret skubber indholdet ned.
Google Consent Mode
Bruger I Google Ads eller Google Analytics i EØS, kræver Google, at I sender brugerens samtykkestatus videre via Consent Mode. I den basale opsætning indlæses Googles tags slet ikke før samtykke. I den avancerede opsætning sendes der signaler uden cookies, også fra brugere, der har afvist, og Google bruger dem til at modellere tal. Den juridiske vurdering af den avancerede variant er omdiskuteret, så vi anbefaler den basale opsætning, medmindre en jurist har godkendt andet.
Kan man måle trafik uden cookies?
Ja, i et vist omfang. Der findes analyseværktøjer, der er bygget til ikke at gemme noget på brugerens enhed og ikke at identificere enkeltpersoner. De tæller sidevisninger, kilder, enheder og konverteringer på et aggregeret niveau. Er de sat korrekt op, kan de efter mange vurderinger bruges uden samtykke til cookies, men GDPR gælder stadig for behandlingen af IP-adresser og lignende på serveren, og vurderingen afhænger af det konkrete værktøj og dets indstillinger. Tjek leverandørens dokumentation, og læs Erhvervsstyrelsens vejledning.
- Cookiefri, privatlivsvenlig analyse til overordnet trafik og kilder, gerne hostet i EU.
- Konverteringer målt på serveren: hvor mange bookinger, ordrer og henvendelser kom der reelt ind?
- Google Search Console til søgeord, klik og placeringer, som ikke kræver noget på jeres side.
- Fuld analyse og annoncesporing for de brugere, der har sagt ja, som et supplement.
- Kampagnelinks med UTM-parametre, så I kan se, hvilke kampagner der skaber resultater.
Kombinationen giver et ærligt billede. Ordrer og bookinger i jeres eget system er det tal, der betyder mest for forretningen, og de er ikke afhængige af samtykke. Derfor anbefaler vi at bygge måling af de vigtigste handlinger ind i backend, så I kan se resultatet uden at lægge flere scripts på siden.
Hvad koster en cookieløsning?
Der findes færdige løsninger, såkaldte consent management platforms, fra både danske og udenlandske leverandører. De scanner jeres side, laver en cookiepolitik og håndterer dokumentation. Prisen afhænger typisk af antal sider og besøgende, fra gratis planer til små sider op til nogle hundrede kroner om måneden. Den reelle udgift ligger som regel i opsætningen, hvis siden har mange scripts, der skal sorteres og blokeres korrekt.
Typiske prisniveauer. Antallet af scripts og tredjeparter afgør, hvor meget opsætning der skal til.
| Løsning | Typisk pris | Passer til |
|---|---|---|
| Ingen ikke-nødvendige cookies | 0 kr. og intet banner | Sider med cookiefri statistik og ingen annoncesporing |
| Færdig consent-platform | Gratis til nogle hundrede kr./md. | De fleste virksomhedssider og webshops |
| Opsætning og oprydning af scripts | 3.000–15.000 kr. | Sider med mange tags fra tidligere kampagner |
| Egen samtykkeløsning i koden | En del af byggeriet | Nye løsninger med få, kendte tredjeparter |
Den billigste løsning er den, de færreste tænker på: brug færre tredjeparter. Hver pixel, heatmap og widget, I fjerner, er én ting mindre at spørge om, dokumentere og vedligeholde. Mange sider, vi overtager, har tags fra kampagner, der sluttede for flere år siden.
Tjekliste: er jeres cookiebanner lovligt?
- Åbn siden i et privat vindue: bliver der sat tredjepartscookies, før I har klikket?
- Står »Afvis alle« og »Accepter alle« på første lag i samme størrelse og vægt?
- Er alle kategorier ud over nødvendige slået fra som standard?
- Forklarer banneret formål og tredjeparter i et sprog, en almindelig kunde forstår?
- Kan brugeren ændre sit valg via et fast link eller ikon?
- Gemmer løsningen dokumentation for valget med tidspunkt og version?
- Er YouTube, kort og sociale medier sat op som klik-for-at-indlæse?
- Kan banneret betjenes med tastatur og læses af en skærmlæser?
- Er cookiepolitikken opdateret med de værktøjer, I faktisk bruger i dag?
- Bliver nye tags godkendt af én ansvarlig, før de lægges på siden?
Cookiereglerne er én del af et større billede. Læs også vores guide til GDPR på hjemmesider og apps, og sæt cookietjekket på listen i jeres tjekliste til lancering af hjemmesiden. Får I en ny hjemmeside hos os, hjælper vi gerne med at sætte samtykket rigtigt op og vælge den letteste måde at måle på. Se vores priser, eller få en fast pris inden for 24 timer.
Spørgsmål om cookiebannere
Gælder cookiereglerne også for localStorage og pixels?
Hvor ofte må vi spørge om samtykke igen?
Må vi bruge en cookiewall, hvor man skal acceptere for at se siden?
Skal vi gemme dokumentation for samtykket?
Hvad med indlejrede YouTube-videoer og Google Maps?
Hvem fører tilsyn med cookiereglerne i Danmark?
Skal vi bygge det for jer?
I får et fastpristilbud inden for 24 timer.
