Forside  ›  Blog

Cookiebanner på WordPress: sådan gør du det lovligt

WordPress sætter selv næsten ingen cookies — problemet er plugins, temaer og indlejret indhold. Her er de fem typiske syndere og en trinvis opsætning der holder.
Grow Media · 3. august 2026
Kontrolleret mod cookievejledningen

WordPress driver en stor del af de danske hjemmesider, og det er også her de fleste cookieproblemer opstår. Ikke fordi WordPress er dårligere end andre platforme, men fordi plugins, temaer og indlejret indhold tilføjer sporing, uden at nogen bliver spurgt. Her er hvad der reelt sker på et typisk WordPress-site, og hvordan du får styr på det.

WordPress i sig selv sætter næsten ingenting

Et rent WordPress-installation sætter meget få cookies, og de er teknisk nødvendige: en cookie til at holde dig logget ind i administrationen, en til at huske kommentarfelter, og en testcookie. Ingen af dem kræver samtykke.

Problemet kommer med alt det, du bygger ovenpå.

De fem typiske syndere

1. Analytics og tag-styring

Google Analytics eller Google Tag Manager indsat via et plugin eller direkte i temaet. Indsættes scriptet i wp_head uden betingelse, kører det på hver sidevisning — også før brugeren har set banneret. Det hører til de tre mangler, Digitaliseringsstyrelsen oftest opregner efter sine tilsyn.

2. Indlejret indhold

WordPress’ oEmbed-funktion er praktisk og farlig. Indsætter du en YouTube-URL i editoren, bliver den automatisk til en indlejret afspiller, der sætter Googles cookies ved sideindlæsning. Det samme gælder Google Maps, Vimeo, Spotify, SoundCloud og indlejrede opslag fra sociale medier.

3. Skrifttyper fra tredjeparter

Mange temaer henter Google Fonts fra Googles servere. Vejledningen accepterer levering af skrifttyper fra en tredjepart som teknisk nødvendig — men kun hvis tredjeparten udelukkende bruger oplysningerne til at levere skrifttyperne og ikke til at spore brugeren på tværs af sites. Ved et direkte kald til Googles font-servere er det dig, der skal kunne godtgøre, at forudsætningen holder. Ingen dansk myndighed har afgjort spørgsmålet.

Løsningen er enkel: hent skrifttyperne lokalt. De fleste moderne temaer har en indstilling for det, og ellers findes der plugins, der gør det automatisk.

4. Marketing-plugins og pixels

Meta-pixel, LinkedIn Insight Tag, TikTok-pixel, Hotjar, Clarity, chatbots og A/B-testværktøjer. De installeres typisk som selvstændige plugins, der indsætter deres script uafhængigt af din samtykkeløsning.

5. WooCommerce og betalingsintegrationer

WooCommerce’ egne cookies til kurv og session er teknisk nødvendige. Men betalingsgateways, anmeldelsestjenester som Trustpilot, og produktanbefalingsværktøjer er det ikke. Alstrøm-sagen fra 2021 handlede blandt andet om cookies fra netop trustpilot.com og addwish.com, der blev sat før samtykke.

Cache-plugins gør fejlen sværere at se

Har du WP Rocket, LiteSpeed Cache eller lignende, kan du få vist en cachet version af siden, hvor scripts opfører sig anderledes end for en ny besøgende. Test altid i et privat vindue — og ryd cachen efter ændringer i samtykkeopsætningen.

Sådan sætter du det korrekt op

Trin 1 — kortlæg hvad der faktisk sker

Åbn sitet i et privat vindue, åbn browserens udviklerværktøjer under fanen Application eller Lagring, og se hvilke cookies der er sat, før du klikker på noget i banneret. Kig også under Netværk efter kald til eksterne domæner.

Er der andet end WordPress’ egne og din samtykkeløsnings cookie, har du et problem at rette.

Trin 2 — vælg en løsning, der kan blokere automatisk

Her ligger den vigtigste beslutning. Der er to måder at holde scripts tilbage:

  • Automatisk blokering: løsningen genkender kendte tredjepartsscripts og holder dem tilbage, indtil samtykke er givet. Kræver ingen kodeændringer
  • Manuel blokering: du markerer selv hvert script, typisk ved at ændre type="text/javascript" til en blokeringstype eller tilføje et data-attribut

Automatisk blokering er langt mere robust på WordPress, netop fordi plugins tilføjer scripts, du ikke selv har skrevet. Flere af de udbydere, du kan sammenligne her på siden, oplyser at de understøtter automatisk blokering — blandt andre Cookiebot, Cookie Information, CookieYes og CookieScript. Hvilke planer det er inkluderet i, ændrer sig løbende, så tjek de aktuelle vilkår hos udbyderen, før du beslutter dig.

Trin 3 — indsæt scriptet først i head

Samtykkeløsningens eget script skal indlæses før alt andet, for at automatisk blokering kan virke. Bruger du et officielt plugin fra udbyderen, håndteres det typisk. Indsætter du manuelt, brug wp_head med en meget lav prioritet:

add_action('wp_head', 'min_samtykke_snippet', 1);

Undgå at indsætte det via et cache-plugins “custom code”-felt, hvis du ikke kan styre rækkefølgen.

Trin 4 — håndtér indlejret indhold

Deaktiver automatisk oEmbed, eller brug en placeholder, der først indlæser afspilleren efter samtykke. Berlingske-sagen viser, at indlejret delindhold behandles som alt andet: blokerer du det bag samtykke uden alternativ, er det en cookie wall.

Den pragmatiske løsning er en pladsholder med en knap, hvor brugeren selv kan vælge at indlæse videoen. Det er både lovligt og bedre for sidehastigheden.

Trin 5 — sæt granularitet og dansk sprog op

Brugeren skal kunne samtykke pr. overordnet formål — ikke bare alt eller intet. Og retter sitet sig mod danske brugere, bør banneret og privatlivspolitikken være på dansk. Det står eksplicit i vejledningen.

Trin 6 — test som en ny besøgende

Ryd cachen, åbn et privat vindue, og gennemgå:

  • Er der kun nødvendige cookies, før du klikker?
  • Er “Afvis” lige så tydelig som “Accepter” — samme størrelse, samme kontrast, samme placeringsniveau?
  • Kan du give samtykke til statistik uden markedsføring?
  • Kan du finde tilbage til indstillingerne fra en tilfældig underside?
  • Står der formål, udbyder og udløbsdato for hver ikke-nødvendig teknologi?
  • Virker det hele på mobil?
Den enkleste vej til færre problemer

Hvert plugin du fjerner, er en potentiel kilde til sporing mindre. Gennemgå din pluginliste og spørg for hvert enkelt: bruger vi det her, og hvad sender det ud? På de fleste ældre WordPress-sites er der to eller tre plugins, ingen længere bruger, men som stadig kalder hjem.

Hvad med WordPress’ indbyggede cookiebanner?

WordPress har ikke et indbygget cookiebanner. Der findes en indbygget generator til en privatlivspolitik under Indstillinger, men den håndterer ikke samtykke og blokerer ikke scripts. Den kan ikke stå alene.

Gratis banner-plugins fra plugin-registret viser et banner, men mange af dem blokerer ikke reelt scripts — de sætter blot en cookie med brugerens valg, mens sporingen kører videre uafhængigt. Det er den værste kombination: du ser compliant ud, men overtræder stadig § 3.

Kort opsummeret

  • WordPress selv sætter kun teknisk nødvendige cookies — problemet er plugins, temaer og indlejret indhold
  • Google Fonts hentet fra Googles servere kræver samtykke; hent dem lokalt i stedet
  • oEmbed gør YouTube- og Maps-links til sporing ved sideindlæsning
  • Vælg automatisk blokering — manuel markering holder ikke, når plugins tilføjer scripts
  • Samtykkescriptet skal indlæses først i head
  • Test i privat vindue med ryddet cache, ellers ser du en cachet løgn
  • Et banner der ikke blokerer scripts, løser ingenting

Skal du vælge en løsning til dit WordPress-site? Se udbyderne side om side på automatisk blokering, pris og dansk brugerflade.

Kilder

  1. Cookievejledningen, maj 2025 — herunder om skrifttyper og teknisk nødvendighed — digst.dk
  2. Mangler — sporingsteknologier anvendt inden samtykke — digst.dk
  3. Alvorlig kritik af Alstrøm – Din Isenkræmmer ApS, oktober 2021 — datatilsynet.dk
  4. Ugyldigt samtykke i cookie walls på berlingske.dk, februar 2024 — datatilsynet.dk
  5. Bekendtgørelse nr. 1148 af 9. december 2011 — retsinformation.dk
  6. Danske hjemmesider indsamler data uden samtykke, august 2024 — digst.dk

Hvilke udbydere klarer alle seks krav?

Udbyderne kan opfylde kravene — men ikke på alle prisplaner. Automatisk scriptblokering og samtykkelog er de to funktioner, der oftest ligger bag en dyrere plan. Tjek de aktuelle vilkår hos udbyderen, før du vælger.

Flest sprog
Fra $8

/ domæne / md.

Bedste gratis plan

CookieYes

Fra $10

/ domæne / md.

Grow Media ApS

CookiePopup.dk drives af Grow Media ApS (CVR 40423567). Vi samler offentligt tilgængelige oplysninger om udbyderne, så du kan få et overblik over, hvilken løsning (og udbyder), der passer bedst til dig og dine behov.

På denne side

Udbydere

Cookiebot

Flest sprog · Fra $8

Cookie Information

Dansk ejet · Fra €19

CookieScript

Laveste pris · Fra €3

CookieYes

Bedste gratis plan · Fra $10

Relaterede artikler

42,2 % af 200 undersøgte danske sites havde uklassificerede cookies. Her er de fire kategorier, hvad du skal oplyse for hver teknologi, og hvorfor funktionsvarigheden er den, alle glemmer.
3. august 2026
Consent Mode v2 er Googles platformkrav, ikke et lovkrav. Her er de fire signaler, forskellen på basic og advanced, og hvorfor mekanismen ikke gør dit banner lovligt.
3. august 2026
Hele tilsynsprocessen trin for trin — fra 30 sekunders scanning til politianmeldelse. Plus tilsynstallene, den rigtige sanktionshjemmel, og hvorfor de omtalte 4 % ikke gælder her.
3. august 2026