Hvilke cookies kræver samtykke, og hvilke gør ikke
I EU og Storbritannien kræver cookies samtykke, medmindre de er strengt nødvendige for det, den besøgende bad om. Eksempler, vejledning og landeforskelle.
I EU og Storbritannien kræver en cookie samtykke, medmindre den er strengt nødvendig for at levere noget, den besøgende udtrykkeligt har bedt om, fx at forblive logget ind, bevare en indkøbskurv eller huske sit cookievalg. Analyse, annoncering, A/B-test, det meste sporing i chatwidgets og de cookies, som indlejrede videoplatforme sætter, kræver samtykke først, med nogle få nationale undtagelser for privatlivsvenlig måling. I USA kræver delstatslige privatlivslove som Californiens CCPA slet ikke samtykke før cookies: de kræver en måde at fravælge på (opt-out).
Reglen: formålet afgør
EU-reglen er artikel 5, stk. 3, i ePrivacy-direktivet. At gemme eller læse noget som helst på en besøgendes enhed kræver vedkommendes samtykke, med to undtagelser: når det har »det eneste formål at foretage overførslen af en kommunikation«, eller når det er »strengt nødvendigt for, at udbyderen af en informationssamfundstjeneste, som abonnenten eller brugeren udtrykkeligt har anmodet om, kan levere tjenesten«. Reglen er ikke begrænset til cookies: EDPB’s retningslinjer om dens tekniske anvendelsesområde anvender den også på sporingspixels, sporingslinks og andre teknikker.
To fortolkninger af den sætning afgør de fleste sager. Artikel 29-Gruppen, EDPB’s forgænger, skrev i sin udtalelse om undtagelsen fra kravet om cookiesamtykke, at »cookiens formål altid bør være grundlaget for at vurdere, om undtagelsen kan anvendes, snarere end en teknisk egenskab ved cookien«. Og den britiske ICO siger, at nødvendighed vurderes fra den besøgendes side: annoncering kan finansiere dit website, men »der er ingen annonceformål, der opfylder undtagelsen for det strengt nødvendige« (ICO).
Cookies, der ikke kræver samtykke
| Cookie | Hvad den gør | Hvem siger, at den er undtaget |
|---|---|---|
| Login-session | Genkender en indlogget besøgende fra side til side | Artikel 29-Gruppen, CNIL, ICO |
| Load balancing | Sender en besøgendes forespørgsler til den samme server | Artikel 29-Gruppen, CNIL, ICO |
| Indkøbskurv | Husker, hvad den besøgende har lagt i kurven | Artikel 29-Gruppen, CNIL, ICO |
| Samtykkecookie | Husker selve den besøgendes cookievalg | CNIL, ICO |
| Sprogvalg | Husker et sprog, den besøgende har valgt | Artikel 29-Gruppen, CNIL |
| CSRF-token | Forhindrer forfalskede indsendelser af formularer, den besøgende bruger | Artikel 29-Gruppen, som sikkerhed for den tjeneste, den besøgende har bedt om |
CNIL’s liste står i retningslinjerne fra 2020, og den begynder med de trackere, der gemmer den besøgendes eget valg om trackere. ICO nævner en samtykkecookie, der husker præferencer »(fx 90 dage)«, som et eksempel på en cookie, der kan være undtaget, forudsat at den ikke bruges til andet.
Der følger to betingelser med enhver undtagelse. En cookie kan kun være undtaget, hvis alle de formål, den tjener, er undtaget: CNIL’s eksempel er en logincookie, der må sættes uden samtykke, men ikke genbruges til annoncering, medmindre den besøgende har sagt ja til det. Og dens levetid skal passe til dens opgave: Artikel 29-Gruppen siger, at en undtaget cookie »skal indstilles til at udløbe, når den ikke længere er nødvendig«.
Cookies, der kræver samtykke
Analyse. Artikel 29-Gruppen var ligefrem: analysecookies »er ikke strengt nødvendige for at levere en funktionalitet, som brugeren udtrykkeligt har anmodet om«, fordi »brugeren kan få adgang til alle de funktioner, websitet tilbyder, når sådanne cookies er slået fra«. Nogle få lande har snævre undtagelser, se nedenfor.
Annoncering og retargeting. Annoncecookies fra tredjeparter »kan ikke undtages fra samtykke«, og Artikel 29-Gruppen udvider det til beslægtede driftsmæssige formål som frequency capping og opdagelse af klikbedrageri.
A/B-test. Ingen EU-dækkende undtagelse omfatter det, så efter samme logik som ved analyse kræver det samtykke, undtagen hvor en national tilsynsmyndighed siger noget andet.
Chatwidgets. De er ikke nævnt i vejledningen ovenfor, så den generelle test gælder. En cookie, der holder en samtale i gang, når den besøgende har åbnet chatten, tjener noget, vedkommende har bedt om. Identifikatorer, som en widget sætter ved hver sideindlæsning, før nogen har åbnet den, for at tælle eller følge besøgende, gør ikke.
Indlejret video. Artikel 29-Gruppen undtager afspillerens sessionscookies, der er nødvendige for at afspille videoen, så længe sessionen varer. Videoplatformens egne analyse- og annoncecookies er en anden sag. ICO foreslår at sætte indlejringer op, så de ikke sætter noget, når siden indlæses, ved at bruge en privatlivstilstand, hvor en sådan findes, og ved at fortælle de besøgende under afspilleren, at der sættes cookies, når de trykker på afspil. Alternativerne er ifølge ICO at bede om samtykke eller at linke ud.
Tip
Klassificér en cookie efter, hvad den gør på dit website, ikke efter dens navn eller hvem der har skrevet den. En sessionscookie, der genbruges til at opbygge en annonceprofil, er en annoncecookie.
Hvor svaret afhænger af landet
Undtagelsen fortolkes nationalt, og det er ved analyse, forskellene viser sig.
Frankrig. CNIL undtager besøgsmåling, når formålet er »strengt begrænset« til at måle websitets egne besøgende, udelukkende for udgiveren, og målingen giver anonyme statistikker, der ikke krydses med andre data eller gives videre til tredjeparter. CNIL’s anbefaling tilføjer en levetid for trackere på fx 13 måneder, som ikke forlænges automatisk ved hvert besøg, og højst 25 måneder for dataene. CNIL’s vejledning til udviklere nævner A/B-test blandt de tilladte formål og advarer om, at »de fleste store tilbud om besøgsmåling ikke falder inden for undtagelsens anvendelsesområde«. Mere om de franske regler.
Italien. Den italienske Garantes retningslinjer for cookies fra 2021 behandler analysecookies som tekniske cookies, når de ikke kan udpege en enkelt besøgende (ved analyse fra tredjeparter fx ved at maskere mindst den sidste del af IP-adressen), kun bruges til samlede statistikker for ét website, og udbyderen ikke kombinerer dataene med noget andet.
Storbritannien. Siden 5. februar 2026 har PECR en undtagelse for statistiske formål, indført ved Data (Use and Access) Act 2025. ICO nævner sidevisninger, enhedstyper, henvisende sider og A/B-test som noget, der sandsynligvis er omfattet, når formålet er at forbedre dit eget website, så længe du forklarer det og tilbyder »en enkel og gratis måde at gøre indsigelse på«. Sporing af enkelte besøgende og alt, der har med annoncering at gøre, kræver stadig samtykke. Mere om de britiske regler.
Andre lande har deres egne fortolkninger, så tjek hvert marked, du betjener, i stedet for at gå ud fra, at ét lands undtagelse også gælder andre steder.
I USA: opt-out, ikke opt-in
Amerikanske delstaters privatlivslove fungerer omvendt. CCPA kræver ikke samtykke før cookies. Loven giver forbrugerne ret til at fravælge salg eller deling af deres personoplysninger, hvor deling betyder »deling til adfærdsbaseret annoncering på tværs af kontekster«, via et link med teksten »Do Not Sell or Share My Personal Information«. Global Privacy Control skal respekteres som et sådant fravalg, og salg af data om forbrugere, som man ved er under 16 år, kræver opt-in. Detaljerne står på vores side om CCPA.
Find ud af, hvad dit website sætter
Du kan ikke sortere cookies, du ikke kender til, og listen ændrer sig, hver gang nogen tilføjer et tag. Åbn dit website i et privat vindue, og kig i DevTools, før du rører banneret, eller kør vores cookietjekker på en URL. Og en cookie på dit eget domæne er ikke nødvendigvis din: mange skrives af andre virksomheders scripts, og det er dér, førsteparts- og tredjepartscookies skilles.
Katla gør det for dig. Katla crawler dit website, registrerer hver cookie og klassificerer hver enkelt med AI i en kategori med en konfidensscore, som du kan tilsidesætte, og genererer derefter cookiepolitikken ud fra den liste. I GDPR-tilstand lukker cookiespærren kun funktionelle cookies igennem, før den besøgende har valgt, og sletter ikke-funktionelle cookies, der er sat tidligere. I tilstanden US State Laws (CCPA) fungerer Katla som et opt-out og respekterer GPC. Det er stadig op til dig at afgøre, hvad der tæller som nødvendigt for dit website.
Dette indlæg opsummerer vejledning fra tilsynsmyndigheder og er ikke juridisk rådgivning. Reglerne varierer fra land til land, så tjek myndighedens egen tekst for de markeder, du betjener.