Forside  ›  Blog

Cookiebanner på WordPress: sådan gør du det lovligt

WordPress sætter selv næsten ingen cookies — problemet er plugins, temaer og indlejret indhold. Her er de fem typiske syndere og en trinvis opsætning der holder.
Grow Media · 3. august 2026
Kontrolleret mod cookievejledningen

WordPress driver en stor del af de danske hjemmesider, og det er også her de fleste cookieproblemer opstår. Ikke fordi WordPress er dårligere end andre platforme, men fordi plugins, temaer og indlejret indhold tilføjer sporing, uden at nogen bliver spurgt. Her er hvad der reelt sker på et typisk WordPress-site, og hvordan du får styr på det.

WordPress i sig selv sætter næsten ingenting

Et rent WordPress-installation sætter meget få cookies, og de er teknisk nødvendige: en cookie til at holde dig logget ind i administrationen, en til at huske kommentarfelter, og en testcookie. Ingen af dem kræver samtykke.

Problemet kommer med alt det, du bygger ovenpå.

De fem typiske syndere

1. Analytics og tag-styring

Google Analytics eller Google Tag Manager indsat via et plugin eller direkte i temaet. Indsættes scriptet i wp_head uden betingelse, kører det på hver sidevisning — også før brugeren har set banneret. Det hører til de tre mangler, Digitaliseringsstyrelsen oftest opregner efter sine tilsyn.

2. Indlejret indhold

WordPress’ oEmbed-funktion er praktisk og farlig. Indsætter du en YouTube-URL i editoren, bliver den automatisk til en indlejret afspiller, der sætter Googles cookies ved sideindlæsning. Det samme gælder Google Maps, Vimeo, Spotify, SoundCloud og indlejrede opslag fra sociale medier.

3. Skrifttyper fra tredjeparter

Mange temaer henter Google Fonts fra Googles servere. Vejledningen accepterer levering af skrifttyper fra en tredjepart som teknisk nødvendig — men kun hvis tredjeparten udelukkende bruger oplysningerne til at levere skrifttyperne og ikke til at spore brugeren på tværs af sites. Ved et direkte kald til Googles font-servere er det dig, der skal kunne godtgøre, at forudsætningen holder. Ingen dansk myndighed har afgjort spørgsmålet.

Løsningen er enkel: hent skrifttyperne lokalt. De fleste moderne temaer har en indstilling for det, og ellers findes der plugins, der gør det automatisk.

4. Marketing-plugins og pixels

Meta-pixel, LinkedIn Insight Tag, TikTok-pixel, Hotjar, Clarity, chatbots og A/B-testværktøjer. De installeres typisk som selvstændige plugins, der indsætter deres script uafhængigt af din samtykkeløsning.

5. WooCommerce og betalingsintegrationer

WooCommerce’ egne cookies til kurv og session er teknisk nødvendige. Men betalingsgateways, anmeldelsestjenester som Trustpilot, og produktanbefalingsværktøjer er det ikke. Alstrøm-sagen fra 2021 handlede blandt andet om cookies fra netop trustpilot.com og addwish.com, der blev sat før samtykke.

Cache-plugins gør fejlen sværere at se

Har du WP Rocket, LiteSpeed Cache eller lignende, kan du få vist en cachet version af siden, hvor scripts opfører sig anderledes end for en ny besøgende. Test altid i et privat vindue — og ryd cachen efter ændringer i samtykkeopsætningen.

Sådan sætter du det korrekt op

Trin 1 — kortlæg hvad der faktisk sker

Åbn sitet i et privat vindue, åbn browserens udviklerværktøjer under fanen Application eller Lagring, og se hvilke cookies der er sat, før du klikker på noget i banneret. Kig også under Netværk efter kald til eksterne domæner.

Er der andet end WordPress’ egne og din samtykkeløsnings cookie, har du et problem at rette.

Trin 2 — vælg en løsning, der kan blokere automatisk

Her ligger den vigtigste beslutning. Der er to måder at holde scripts tilbage:

  • Automatisk blokering: løsningen genkender kendte tredjepartsscripts og holder dem tilbage, indtil samtykke er givet. Kræver ingen kodeændringer
  • Manuel blokering: du markerer selv hvert script, typisk ved at ændre type="text/javascript" til en blokeringstype eller tilføje et data-attribut

Automatisk blokering er langt mere robust på WordPress, netop fordi plugins tilføjer scripts, du ikke selv har skrevet. Flere af de udbydere, du kan sammenligne her på siden, oplyser at de understøtter automatisk blokering — blandt andre Cookiebot, Cookie Information, CookieYes og CookieScript. Hvilke planer det er inkluderet i, ændrer sig løbende, så tjek de aktuelle vilkår hos udbyderen, før du beslutter dig.

Trin 3 — indsæt scriptet først i head

Samtykkeløsningens eget script skal indlæses før alt andet, for at automatisk blokering kan virke. Bruger du et officielt plugin fra udbyderen, håndteres det typisk. Indsætter du manuelt, brug wp_head med en meget lav prioritet:

add_action('wp_head', 'min_samtykke_snippet', 1);

Undgå at indsætte det via et cache-plugins “custom code”-felt, hvis du ikke kan styre rækkefølgen.

Trin 4 — håndtér indlejret indhold

Deaktiver automatisk oEmbed, eller brug en placeholder, der først indlæser afspilleren efter samtykke. Berlingske-sagen viser, at indlejret delindhold behandles som alt andet: blokerer du det bag samtykke uden alternativ, er det en cookie wall.

Den pragmatiske løsning er en pladsholder med en knap, hvor brugeren selv kan vælge at indlæse videoen. Det er både lovligt og bedre for sidehastigheden.

Trin 5 — sæt granularitet og dansk sprog op

Brugeren skal kunne samtykke pr. overordnet formål — ikke bare alt eller intet. Og retter sitet sig mod danske brugere, bør banneret og privatlivspolitikken være på dansk. Det står eksplicit i vejledningen.

Trin 6 — test som en ny besøgende

Ryd cachen, åbn et privat vindue, og gennemgå:

  • Er der kun nødvendige cookies, før du klikker?
  • Er “Afvis” lige så tydelig som “Accepter” — samme størrelse, samme kontrast, samme placeringsniveau?
  • Kan du give samtykke til statistik uden markedsføring?
  • Kan du finde tilbage til indstillingerne fra en tilfældig underside?
  • Står der formål, udbyder og udløbsdato for hver ikke-nødvendig teknologi?
  • Virker det hele på mobil?
Den enkleste vej til færre problemer

Hvert plugin du fjerner, er en potentiel kilde til sporing mindre. Gennemgå din pluginliste og spørg for hvert enkelt: bruger vi det her, og hvad sender det ud? På de fleste ældre WordPress-sites er der to eller tre plugins, ingen længere bruger, men som stadig kalder hjem.

Hvad med WordPress’ indbyggede cookiebanner?

WordPress har ikke et indbygget cookiebanner. Der findes en indbygget generator til en privatlivspolitik under Indstillinger, men den håndterer ikke samtykke og blokerer ikke scripts. Den kan ikke stå alene.

Gratis banner-plugins fra plugin-registret viser et banner, men mange af dem blokerer ikke reelt scripts — de sætter blot en cookie med brugerens valg, mens sporingen kører videre uafhængigt. Det er den værste kombination: du ser compliant ud, men overtræder stadig § 3.

Kort opsummeret

  • WordPress selv sætter kun teknisk nødvendige cookies — problemet er plugins, temaer og indlejret indhold
  • Google Fonts hentet fra Googles servere kræver samtykke; hent dem lokalt i stedet
  • oEmbed gør YouTube- og Maps-links til sporing ved sideindlæsning
  • Vælg automatisk blokering — manuel markering holder ikke, når plugins tilføjer scripts
  • Samtykkescriptet skal indlæses først i head
  • Test i privat vindue med ryddet cache, ellers ser du en cachet løgn
  • Et banner der ikke blokerer scripts, løser ingenting

Skal du vælge en løsning til dit WordPress-site? Se udbyderne side om side på automatisk blokering, pris og dansk brugerflade.

Kilder

  1. Cookievejledningen, maj 2025 — herunder om skrifttyper og teknisk nødvendighed — digst.dk
  2. Mangler — sporingsteknologier anvendt inden samtykke — digst.dk
  3. Alvorlig kritik af Alstrøm – Din Isenkræmmer ApS, oktober 2021 — datatilsynet.dk
  4. Ugyldigt samtykke i cookie walls på berlingske.dk, februar 2024 — datatilsynet.dk
  5. Bekendtgørelse nr. 1148 af 9. december 2011 — retsinformation.dk
  6. Danske hjemmesider indsamler data uden samtykke, august 2024 — digst.dk

Hvad kan udbyderne, uden at man selv sætter noget op?

Udbyderne kan opfylde kravene — men ikke på alle prisplaner. Automatisk scriptblokering og samtykkelog er de to funktioner, der oftest ligger bag en dyrere plan. Tjek de aktuelle vilkår hos udbyderen, før du vælger.

Flest danske sites
Fra 52 kr.

/ domæne / md.

Blokering på gratisplanen

CookieYes

Fra 65 kr.

/ domæne / md.

Grow Media ApS

CookiePopup.dk drives af Grow Media ApS (CVR 40423567). Vi samler offentligt tilgængelige oplysninger om udbyderne, så du kan få et overblik over, hvilken løsning (og udbyder), der passer bedst til dig og dine behov.

På denne side

Udbydere

Cookiebot

Flest danske sites · Fra 52 kr.

Cookie Information

Dansk ejet · Fra 145 kr.

CookieScript

Laveste startpris · Fra 30 kr.

CookieYes

Blokering på gratisplanen · Fra 65 kr.

Relaterede artikler

De to billigste løsninger på markedet — men de bliver billige på hver sin måde. Den ene har alt gratis, den anden bliver billigst når sitet vokser.
11. august 2026
Den ene er dansk ejet og starter ved 145 kr. Den anden er britisk og har alt det nødvendige gratis. De to har næsten lige mange danske brugere — her er forskellen.
11. august 2026
Dansk ejerskab og ugentlig scanning over for halv pris og engelsk administration. De to trækker i hver sin retning — her er hvad de faktisk koster.
11. august 2026