Hvor længe gælder cookiesamtykke? Regler efter land
Ingen lov fastsætter cookiesamtykkets varighed. Hvad CNIL, ICO, Garante og AEPD anbefaler, hvornår du skal spørge igen, og forskellen til cookiers levetid.
Ingen lov i EU eller Storbritannien fastsætter en fast levetid for cookiesamtykke. Tilsynsmyndighederne udfylder hullet med vejledning: den franske CNIL betragter det som god praksis at gemme en besøgendes valg i seks måneder, den britiske ICO og den italienske Garante siger, at man ikke skal spørge igen i seks måneder efter en afvisning, og den spanske AEPD siger, at samtykke ikke bør gælde i mere end 24 måneder. Uanset hvilken periode du vælger, skal du spørge igen, så snart du tilføjer et formål eller en tredjepart, som det oprindelige samtykke ikke dækkede.
Hvad loven siger
GDPR har ingen udløbsdato for samtykke. EDPB’s retningslinjer om samtykke siger det direkte: »Der er ingen specifik tidsgrænse i GDPR for, hvor længe et samtykke varer. Hvor længe et samtykke varer, afhænger af sammenhængen, omfanget af det oprindelige samtykke og den registreredes forventninger.« EDPB anbefaler derefter som bedste praksis, »at samtykke fornyes med passende mellemrum«.
To faste punkter gælder i alle lande. En besøgende kan når som helst trække sit samtykke tilbage, og efter artikel 7, stk. 3, i GDPR »skal det være lige så let at trække sit samtykke tilbage som at give det«. Og efter artikel 7, stk. 1, skal du kunne påvise, at samtykket blev givet, hvilket i praksis betyder, at du registrerer hvornår. Vores side om GDPR gennemgår resten af, hvad gyldigt samtykke kræver.
Hvad tilsynsmyndighederne anbefaler
| Tilsynsmyndighed | Vejledning | Gælder for |
|---|---|---|
| CNIL (Frankrig) | Det er god praksis at gemme en besøgendes valg, både samtykke og afvisning, i seks måneder, vurderet fra sag til sag | Samtykke og afvisning |
| ICO (Storbritannien) | Efter en afvisning skal man vente »et rimeligt stykke tid«; seks måneder er »en passende tidsramme for at bede om nyt samtykke« | Afvisning |
| Garante (Italien) | Vis ikke banneret igen, medmindre forholdene ændrer sig væsentligt, websitet ikke kan se, om et valg er gemt, eller der er gået mindst seks måneder | Afvisning eller delvis accept |
| AEPD (Spanien) | God praksis, at samtykke højst gælder i 24 måneder, og at valget bevares i mellemtiden | Samtykke |
Kilder: CNIL’s anbefaling, ICO’s vejledning om håndtering af samtykke, Garantes retningslinjer for cookies fra 2021 og AEPD’s cookievejledning.
Læst samlet er seks måneder det europæiske pejlemærke: minimumstiden for at respektere et »nej« i Storbritannien og Italien og i Frankrig den periode, CNIL betragter som god praksis for overhovedet at gemme et valg. Spaniens 24 måneder er en yderste grænse for et »ja«, ikke et mål. ICO advarer også mod den modsatte vane: »Du bør ikke rutinemæssigt spørge folk eller bede dem om at angive deres præferencer igen og igen.«
Både CNIL og ICO præsenterer deres tal som generelle rettesnore, hvor den rigtige periode afhænger af websitet og dets målgruppe. Detaljer land for land står på vores sider om Frankrig og Storbritannien.
I USA
Californien har en opt-out-model, så uret går den anden vej. Når en forbruger fravælger salg eller deling af sine personoplysninger, skal en virksomhed respektere det og »vente mindst 12 måneder, før den beder forbrugeren om at give tilladelse til salget eller delingen«, efter section 1798.135(c)(4) i California Civil Code. Mere på vores side om CCPA.
Hvornår du skal spørge igen før tid
Du tilføjer et formål eller en partner. EDPB: »Hvis behandlingsaktiviteterne ændrer sig eller udvikler sig betydeligt, er det oprindelige samtykke ikke længere gyldigt.« ICO er konkret: »hvis du indfører nye tags eller cookies til et andet formål end det, du oprindeligt oplyste, da samtykket blev givet, skal du indhente nyt samtykke til det nye formål.« ICO’s eget eksempel er et website, der tilføjer et plugin til sociale medier og må spørge igen. AEPD og Garante siger det samme om nye tredjeparter.
Det gemte valg er væk. Hvis en besøgende sletter sine cookies, har websitet ingen registrering af valget, og Garante accepterer, at man spørger igen i det tilfælde. Browsere kan også fjerne det: Safaris tracking prevention sletter cookies, der er oprettet i JavaScript, efter syv dage uden interaktion med websitet, og et banner, der gemmer valget i sådan en cookie, mister det sammen med dem.
Den besøgende beder om det. Det er altid muligt at trække samtykket tilbage, så hav et link eller ikon, der åbner valget igen, på hver side.
Info
Der kan være en ændring på vej. Europa-Kommissionens forslag til en digital omnibus fra november 2025 ville tilføje en regel til GDPR: efter en afvisning ingen ny anmodning til samme formål »i en periode på mindst seks måneder«, og efter et samtykke ingen ny anmodning, så længe samtykket stadig kan lægges til grund. Det er et forslag, og Europa-Parlamentets Legislative Train viste det stadig som under behandling i lovgivningsprocessen i august 2026.
Samtykkets levetid er ikke cookiens levetid
To ure kører side om side, og de er lette at forveksle.
| Ur | Hvad der fastsætter det | Vejledning |
|---|---|---|
| Hvor længe valget huskes | Udløbet af samtykkecookien eller din registrering på serveren | Tilsynsmyndighedernes perioder ovenfor |
| Hvor længe hver cookie lever, når den er tilladt | Cookiens eget udløb | Bør passe til formålet |
Artikel 29-Gruppen skrev i sin udtalelse fra 2012, at en undtaget cookie bør have »en levetid, der står i direkte forhold til det formål, den bruges til«. For den besøgsmåling, CNIL undtager fra samtykke, anbefaler CNIL en levetid for trackere på fx 13 måneder, som ikke forlænges automatisk ved hvert besøg, og at dataene højst opbevares i 25 måneder.
Urene påvirker også hinanden. En analysecookie, der lever i to år, forlænger ikke et samtykke, der er udløbet eller trukket tilbage. CNIL bemærker, at et website kan have brug for særlige foranstaltninger, for at en tilbagetrækning får virkning, så trackere, der er sat tidligere, ikke længere læses eller skrives.
Fastsæt din egen periode
- Vælg en periode, og skriv ned hvorfor. Seks måneder svarer til CNIL’s gode praksis; en længere periode er lettere at forsvare med en begrundelse, der knytter sig til dit website og din målgruppe.
- Lad et »nej« holde mindst lige så længe som et »ja«. At spørge igen efter en afvisning, før der er gået seks måneder, går imod vejledningen fra ICO og Garante.
- Spørg igen, når dine formål eller partnere ændrer sig, uanset hvad perioden siger.
- Registrér tidspunktet for hvert valg, så du kan vise, hvornår samtykket blev givet.
- Hold valget tilgængeligt, så en besøgende aldrig skal vente på, at det udløber, for at ombestemme sig.
Det meste af dette er samtykkeværktøjets opgave; hvad en consent management platform bør håndtere, gennemgår vi for sig.
Hvad Katla gør
Katla gemmer en besøgendes valg i 12 måneder, i en cookie på dit eget domæne. Ved en afvisning betyder det, at der spørges igen sjældnere, end nogen af seksmånedersreglerne ovenfor kræver. Ved en accept ligger det inden for AEPD’s loft på 24 måneder, men er det dobbelte af de seks måneder, CNIL beskriver som god praksis, og der er i dag ingen indstilling til at forkorte det. Som enhver cookie, der skrives af et script, kan den blive slettet tidligere af Safari.
Hver beslutning gemmes med sine kategorier, sit tidspunkt og en afkortet IP-adresse, og Katla
gemmer den seneste beslutning pr. besøgende. Et svævende indstillingsikon, eller dit eget link
»Cookieindstillinger«, der kalder katla.open(), åbner valget igen på enhver side.
Dette indlæg opsummerer vejledning fra tilsynsmyndigheder og er ikke juridisk rådgivning. De anbefalede perioder varierer fra land til land, så tjek myndighedens egen tekst for de markeder, du betjener.