Bøder for cookiesamtykke: det straffer myndighederne
Bøder for cookiesamtykke rammer fire fejl: sporing før samtykke, afvisning gjort sværere end accept, formodet samtykke og tags, ingen har godkendt.
De fleste artikler om GDPR-bøder citerer overskriftstallet, 4 % af den globale omsætning, og stopper dér. Det tal beskriver ikke, hvad der faktisk er sket. Det, der faktisk er sket, er en jævn strøm af afgørelser, mange af dem om ting, en udvikler kunne have set i DevTools på under et minut.
Her er, hvad myndighederne faktisk har givet virksomheder bøder for, hvilket mønster der går igen, og hvordan du tjekker, om dit eget website har det samme problem.
De internationale sager
Franske CNIL har været den mest aktive myndighed, når det specifikt gælder cookies, fordi den franske gennemførelse af ePrivacy-direktivet lader CNIL handle uden om one-stop-shop-mekanismen. Derfor er så mange af de store beløb franske.
| Virksomhed | Bøde | Hvad gik galt |
|---|---|---|
| 325 mio. euro (sep. 2025) | Annoncer i Gmails faner Kampagner og Socialt uden forudgående samtykke; samtykkevalgene præsenteret skævt | |
| SHEIN | 150 mio. euro (sep. 2025) | Cookies sat uden brugerens samtykke |
| 150 mio. euro (jan. 2022) | Det krævede flere klik at afvise cookies end at acceptere dem | |
| Facebook Ireland | 60 mio. euro (jan. 2022) | Det samme: ingen tilsvarende afvis-knap på første lag |
| Microsoft Ireland | 60 mio. euro (dec. 2022) | Sporingsteknologier på bing.com sat før samtykke |
| 100 mio. euro (dec. 2020) | Annoncecookies sat ved ankomst, før noget samtykke | |
| Amazon | 35 mio. euro (dec. 2020) | Det samme, på amazon.fr |
| Yahoo EMEA | 10 mio. euro (2023) | Cookies uden gyldigt samtykke, plus friktion, der skulle afholde folk fra at trække samtykket tilbage |
| TikTok | 5 mio. euro (dec. 2022) | Brugerne kunne ikke afvise cookies lige så let, som de kunne acceptere dem |
Læs den kolonne en gang til. Næsten ingen af dem bygger på eksotiske juridiske teorier. Det handler om: cookies før samtykke, og at det er sværere at afvise end at acceptere.
Sverige: IMY har også haft travlt
Det ville være bekvemt at se det her som noget, der sker for amerikanske platforme i Frankrig. Det er det ikke. Sveriges Integritetsskyddsmyndigheten har truffet sine egne afgørelser mod kendte svenske virksomheder, oven i de svenske cookieregler, som PTS fører tilsyn med.
Bonnier News: 13 millioner svenske kroner
I juni 2023 gav IMY Bonnier News en bøde på 13 millioner svenske kroner for at profilere kunder og besøgende på deres websites uden samtykke. Virksomheden kombinerede browsingadfærd med købsdata fra hele koncernen og berigede i nogle tilfælde dataene med eksternt købte oplysninger (køn, bilejerskab i husstanden, postnummer, områdestatistik) og brugte derefter de profiler, der kom ud af det, til målrettet annoncering, direct mail og telefonsalg.
Bonnier News havde støttet sig på legitim interesse efter artikel 6, stk. 1, litra f. IMY var uenig, i en sætning, der fortjener at hænge over skrivebordet:
Kunderna kan inte förvänta sig att deras beteendedata samlas in för marknadsföringssyfte.
Kunderne kan ikke forvente, at deres adfærdsdata indsamles til markedsføringsformål.
Bonnier ankede. Den svenske forvaltningsdomstol stadfæstede afgørelsen i februar 2025.
Apoteket: 37 millioner svenske kroner, og Apohem: 8 millioner svenske kroner
Den her sag er anderledes, og den er den mest lærerige på hele siden.
I juli 2025 gav IMY Apoteket AB en bøde på 37 millioner svenske kroner og Apohem AB en på 8 millioner. Begge havde Meta-pixlen på deres websites, og begge overførte langt mere til Meta, end nogen havde til hensigt: kundernes kontaktoplysninger (navn, adresse, telefonnummer) sammen med det, kunderne havde købt. Hos Apoteket omfattede det håndkøbsmedicin mod bestemte lidelser, selvtest, behandlinger af seksuelt overførte infektioner og sexlegetøj.
Samtykkebanneret var ikke problemet. Sagen bliver bredt beskrevet som data, der gik til Facebook uden samtykke. Læser man afgørelserne, er det ikke det, der skete, og sandheden er mere ubehagelig. Fra afgørelsen om Apoteket:
Apoteket har inte fört över uppgifter om kunder som nekat till marknadsföringskakor.
Apoteket overførte ikke data om kunder, der havde afvist marketingcookies. Samtykkespærren virkede. Kunder, der sagde nej, blev korrekt holdt ude. Overførslerne skete for kunder, der havde sagt ja til marketingcookies, og som derefter fik indsamlet langt mere om sig selv, end det ja nogensinde dækkede.
Årsagen var Meta-pixlens Automatic Advanced Matching. Ingen af virksomhederne slog den bevidst til. IMY’s konstatering mod begge bygger på en enkelt artikel:
...har behandlat personuppgifter i strid med artikel 32.1 i dataskyddsförordningen genom att inte ha vidtagit lämpliga tekniska och organisatoriska åtgärder...
Artikel 32, stk. 1: utilstrækkelige tekniske og organisatoriske sikkerhedsforanstaltninger. Ikke artikel 6, ikke samtykke. IMY noterer endda, at den svenske ePrivacy-regel om cookies ikke fandt anvendelse her, fordi dataene var det, kunderne selv skrev i websitets egne formularer, og ikke noget, der blev læst fra deres enheder.
Hos Apoteket stod det på fra januar 2020 til april 2022. Ingen af virksomhederne opdagede det selv: Apohem fik det at vide fra en ekstern kilde, slog pixlen fra og indberettede det selv.
Så: et samtykkeværktøj, der virkede, et korrekt konfigureret banner, brugere, der reelt havde givet samtykke, og alligevel to års navne, adresser og apotekskøb, der gik til Meta. Ingen valgte det. En funktion i en andens tag gjorde, og websitet fungerede upåklageligt hele tiden.
De fire fejl
På tværs af alle sagerne ovenfor koger fejlene ned til fire:
1. Trackere affyres før samtykke. Google 2020, Amazon, Microsoft, SHEIN. Banneret er der og er korrekt, og cookiesene er allerede sat bag det.
2. Det er sværere at afvise end at acceptere. Google 2022, Facebook, TikTok, Yahoo. Ét klik for at acceptere, to eller tre for at afvise. Det er nu den enkeltfejl, der oftest nævnes i europæisk håndhævelse af cookiereglerne.
3. Samtykke bliver formodet, hvor det er påkrævet. Bonnier News. Legitim interesse er et reelt retsgrundlag, men adfærdsbaseret profilering til marketing er som regel ikke det, det dækker.
4. Et tag gør noget, du aldrig har godkendt. Apoteket og Apohem. Den her kan du ikke designe dig ud af i et banner. Du finder den ved at se på, hvad der faktisk forlader browseren.
Fejl nr. 1 er også den almindelige. Da vi besøgte 3.705 svenske webshops som førstegangsbesøgende, havde omkring halvdelen sat ikke-nødvendige cookies, før banneret spurgte. Nye afgørelser kommer ind i vores tracker over håndhævelse af cookieregler, efterhånden som myndighederne offentliggør dem, og cookielove efter land gennemgår, hvad hvert regelsæt kræver af et banner.
Tjek dit eget website
De første tre kan ses i en browser på cirka et minut, og du behøver ingen konto for at gøre det:
- Åbn dit website i et privat vindue, åbn DevTools → Application → Cookies, og kig, før du rører banneret. Alt, hvad der ligger der og ikke er strengt nødvendigt, er fejl nr. 1.
- Tæl klikkene for at afvise og for at acceptere på første lag. Hvis det kræver en tur ind i et indstillingspanel at afvise, er det fejl nr. 2.
- Åbn fanen Network, filtrér på dine annonce- og analysedomæner, og se, hvad der sendes ud, før du klikker på noget.
Vores cookie-checker og Consent Mode-checker automatiserer den første og den tredje af dem for en enkelt URL. Ingen konto, ingen e-mail.
Hvor Katla passer ind
Lad os være ærlige: intet samtykkeværktøj får et website til at overholde reglerne, og den, der sælger dig det, sælger dig præcis det, myndighederne har givet bøder for. Det, et værktøj kan gøre, er at sørge for, at mekanikken er svær at få forkert.
- Cookiespærren blokerer skrivninger før samtykke. Katla overskriver
document.cookieog smider alt væk, der ikke hører til en tilladt kategori, så et tag, som en marketingmedarbejder tilføjer næste kvartal, ikke i al stilhed genindfører fejl nr. 1. - Afvis står altid på første lag. Accepter alle, Afvis og Tilpas står i samme række på samme niveau. På smalle skærme stables de i fuld bredde og lige store: afvis-knappen bliver aldrig den lille.
- Scanninger leder efter pixels, ikke kun cookies. Hver scanning renderer dine sider i en rigtig browser og registrerer sporingsforespørgsler såvel som gemte cookies, med det endpoint, hver af dem kaldte. Det er den kategori, Apoteket-sagen hører til.
- Spærren bliver verificeret, ikke formodet. Hver scanning tjekker, at spærren faktisk er installeret og kører på det live website, for den mest almindelige måde at bryde reglerne på er at være sikker på, at man ikke gør det.
Intet af det erstatter viden om, hvad dine egne tags gør. Men det betyder, at de fire fejl ovenfor er synlige for dig, før de er synlige for nogen andre.
Dette indlæg opsummerer offentliggjorte afgørelser fra tilsynsmyndigheder og er ikke juridisk rådgivning. Hver sag linker til myndighedens egen meddelelse. Hvis noget af det her er afgørende for en beslutning, du skal træffe, så læs originalen.
Kilder: CNIL: Google 325 mio. euro og SHEIN 150 mio. euro · CNIL: Google 150 mio. euro og Facebook 60 mio. euro · CNIL: Google 100 mio. euro (2020) · CNIL: Microsoft 60 mio. euro · CNIL: Yahoo 10 mio. euro · IMY: Bonnier News · IMY: Apoteket og Apohem · IMY: afgørelsen om Apoteket (PDF) · IMY: afgørelsen om Apohem (PDF)