← Alle indlæg
cookiesamtykke30. sep. 20266 min. læsetid

Hvad er en consent management platform (CMP)?

En CMP styrer dit cookiebanner, blokerer sporing, til de besøgende har valgt, og gemmer beviset. Hvad den gør, hvad den ikke kan, og hvordan du vælger.

Katla-teamet

En consent management platform (CMP) er den software, der spørger dine besøgende, om de accepterer cookies og lignende sporing, holder alt, der kræver samtykke, tilbage, indtil de har svaret, og gemmer en registrering af, hvad de valgte. Mange laver også den cookieliste, din politik har brug for, og sender valget videre til værktøjer som Google Analytics. Banneret er den del, du ser; CMP’en er maskineriet bag det.

Begrebet er ikke bare leverandørjargon. Den franske CNIL bruger det i sin anbefaling om cookies, hvor den foreslår, at de skiftende konfigurationer af en CMP kan opbevares med tidsstempel af den virksomhed, der leverer den, som én måde at bevise, at samtykket er indhentet korrekt.

Hvorfor websites har brug for en

I EU tillader artikel 5, stk. 3, i ePrivacy-direktivet kun et website at gemme eller læse oplysninger på en besøgendes enhed med vedkommendes samtykke, medmindre det er strengt nødvendigt for en tjeneste, den besøgende har bedt om, eller udelukkende bruges til at overføre en kommunikation. Databeskyttelsesforordningen, GDPR, definerer derefter, hvad samtykke er: »frivillig, specifik, informeret og utvetydig«, givet »ved en erklæring eller klar bekræftelse«. Storbritannien har en tilsvarende regel i PECR.

På et website med en tag manager, et analyseværktøj, en annoncepixel og et par indlejrede videoer er det tæt på umuligt at overholde den regel i hånden. Det er den opgave, en CMP påtager sig.

Hvad en CMP gør

Den viser valget. Et banner, der tilbyder Accepter og Afvis på samme niveau, plus en mulighed for at vælge efter kategori. Da EDPB’s taskforce om cookiebannere spurgte Europas tilsynsmyndigheder, anså »et stort flertal« det for en overtrædelse, når et lag i banneret har en knap til at acceptere, men ingen mulighed for at afvise. Den samme rapport bekræfter, at forudafkrydsede felter ikke giver gyldigt samtykke.

Den blokerer før samtykke. Cookies og scripts, der kræver samtykke, skal vente, til den besøgende har sagt ja (opt-in). Cookies sat uden samtykke var årsagen til CNIL’s bøde på 150 mio. euro til SHEIN i 2025, og vores gennemgang af, hvad myndighederne faktisk straffer, viser, hvor ofte det går igen.

Den registrerer beslutningen. Efter artikel 7, stk. 1, i GDPR skal »den dataansvarlige kunne påvise, at den registrerede har givet samtykke«. En CMP gemmer, hvad hver besøgende valgte, og hvornår.

Den lader besøgende ombestemme sig. Artikel 7, stk. 3, tilføjer: »Det skal være lige så let at trække sit samtykke tilbage som at give det.« I praksis betyder det et link eller ikon, der åbner valget igen på enhver side.

Den forklarer cookies. Samtykke tæller kun, hvis det er informeret, så banneret og cookiepolitikken skal fortælle, hvilke cookies websitet bruger, og hvorfor. Hvilke af dem der overhovedet kræver samtykke, er et spørgsmål om formål, som vi gennemgår i hvilke cookies kræver samtykke.

Den sender valget videre. Andre værktøjer skal vide, hvad den besøgende besluttede:

SignalHvad det indeholderHvem forventer det
Google Consent ModeFire samtykketyper: ad_storage, analytics_storage, ad_user_data og ad_personalizationGoogles tags. For besøgende i EØS siger Google, at du »skal indhente samtykke« og dele samtykkesignaler for fortsat at kunne bruge Googles funktioner til måling, annoncepersonalisering og remarketing (Google)
Global Privacy Control (GPC)Et browsersignal, der beder websites om ikke at sælge eller dele den besøgendes dataCaliforniens Attorney General siger, at det »skal respekteres af omfattede virksomheder som en gyldig anmodning fra forbrugeren« (OAG)
IAB Europes TCFEn standardiseret samtykkestreng til annonceleverandørerGoogle kræver en Google-certificeret CMP, der er integreret med TCF, til personaliserede annoncer via AdSense, Ad Manager eller AdMob i EØS, Storbritannien og Schweiz (Google)

Consent Mode spørger ikke den besøgende om noget. Googles dokumentation forventer, at du først indhenter valget via et banner, din egen løsning eller en CMP og derefter sender det videre.

Hvad en CMP ikke gør

For et europæisk website, der bruger analyse eller annoncering, er en CMP den praktiske måde at overholde reglen på. Den er ikke tilstrækkelig i sig selv, og en leverandør, der siger noget andet, lover for meget.

  • Den får dig ikke til at overholde reglerne. En CMP, der er sat op med Afvis gemt væk eller med en marketingcookie registreret som nødvendig, indhenter samtykke, der ikke er gyldigt.
  • Den styrer kun det, den kender til. Et script, der er sat direkte ind i en skabelon, eller et tag, som en marketingmedarbejder tilføjer næste kvartal, kan ligge uden for den. Og den afgør, om et tag kører, ikke hvad tagget gør, når det kører: i Apoteket-sagen virkede samtykkespærren, og Meta-pixlen sendte alligevel navne, adresser og køb fra kunder, der havde accepteret marketingcookies, til Meta.
  • Den ser ikke dine servere. Data, som din backend sender til en annonceplatform, kommer aldrig forbi banneret.
  • Den træffer ikke beslutningerne for dig. Hvilke cookies der er nødvendige, hvilket retsgrundlag der gælder for den behandling, der følger, og hvad din privatlivspolitik siger, er fortsat dine beslutninger.

Sådan vælger du en

SpørgsmålHvorfor det betyder noget
Blokerer den før samtykke?Test det: åbn et privat vindue, åbn DevTools, og kig på cookies, før du rører banneret. Vores cookietjekker gør det samme for en enkelt URL.
Står Afvis på første lag, lige så let som Accepter?De fleste europæiske tilsynsmyndigheder betragter en manglende mulighed for at afvise som en overtrædelse, som nævnt ovenfor.
Finder den dine cookies for dig?En cookieliste, der vedligeholdes i hånden, er forældet, næste gang nogen tilføjer et tag.
Hvilke love håndterer den?EU og Storbritannien forventer opt-in. Amerikanske delstatslove som CCPA forventer et opt-out, og at GPC respekteres.
Hvilke signaler har du brug for?Consent Mode v2, hvis du bruger Google Ads eller Analytics; TCF, hvis du sælger personaliserede annoncer via Googles produkter til udgivere.
Hvor gemmes samtykkeregistreringerne?De indeholder IP-adresser og valg, og det er personoplysninger.
Hvad koster den dine sider?Hver besøgende indlæser scriptet før alt andet.

Vi har sammenligninger side om side af Katla og andre CMP’er, hvor hver konkurrents oplysninger er hentet fra dens egne offentlige sider, på vores sammenligningssider.

Tip

Før du sammenligner funktioner, så tjek den ene ting, som alle CMP’er påstår: indlæs dit eget website i et privat vindue, og se, om der allerede ligger en analyse- eller annoncecookie, før du klikker på noget.

Hvor Katla passer ind

Katla er en CMP, og her er helt ligeud, hvad den gør i dag. Den har to samtykketilstande, GDPR (opt-in) og US State Laws (CCPA, opt-out), og Auto vælger mellem dem ud fra den besøgendes tidszone. Accepter, Afvis og Tilpas står sammen på første lag, og intet er valgt på forhånd. I GDPR-tilstand blokerer cookiespærren ikke-funktionelle cookies før samtykke og sletter dem, der blev sat, før den kørte, og scripts, der er mærket med data-katla-category, venter, til deres kategori er accepteret.

Den sender signaler til Google Consent Mode v2 og respekterer GPC (ikke Do Not Track). Samtykkeregistreringerne gemmer den seneste beslutning pr. besøgende med dens kategorier, tidspunkt og en afkortet IP-adresse, og alt er hostet i EU, i Frankfurt. Katla scanner også dit website, klassificerer hver cookie med AI og genererer cookiepolitikken ud fra det, den fandt, på 13 sprog.

Den understøtter ikke IAB TCF. Har du brug for personaliserede annoncer via AdSense eller Ad Manager til europæiske besøgende, skal du bruge en TCF-certificeret CMP, og det er Katla ikke.


Dette indlæg forklarer, hvad en consent management platform gør. Det er ikke juridisk rådgivning.