Reglerne har ikke ændret sig siden 2011. Vejledningen har — og tilsynsmyndigheden er en anden end de fleste tror. Her er de seks krav dit banner skal opfylde, og hvad der faktisk sker, hvis det ikke gør.
Hvilken lov gælder egentlig?
Reglerne står i cookiebekendtgørelsen — Bekendtgørelse nr. 1148 af 9. december 2011 om krav til information og samtykke ved lagring af eller adgang til oplysninger i slutbrugeres terminaludstyr. Den er stadig gældende i uændret form.
Bekendtgørelsen implementerer ePrivacy-direktivet (2002/58/EF som ændret ved 2009/136/EF). Oven i det gælder GDPR, når der behandles personoplysninger — og det gør der næsten altid, når du tracker brugere.
Bemærk
ePrivacy-forordningen blev trukket tilbage af Europa-Kommissionen i februar 2025. Der kommer altså ikke en harmoniseret EU-cookieforordning ad den vej, og de danske regler bliver stående.
Hvem fører tilsyn?
Digitaliseringsstyrelsen fører tilsyn med cookiebekendtgørelsen. Datatilsynet fører tilsyn med GDPR-siden. Klager over Digitaliseringsstyrelsens afgørelser går til Teleklagenævnet.
I praksis betyder det, at bannerets mekanik — blokerer det scripts før samtykke, er "Afvis" lige så tilgængelig som "Accepter" — hører under Digitaliseringsstyrelsen, mens spørgsmålet om hvorvidt samtykket overhovedet er gyldigt hører under Datatilsynet.
Pas på
Mange kilder — inklusive ældre offentlige vejledninger — peger stadig på Erhvervsstyrelsen som tilsynsmyndighed. Kompetencen flyttede i 2022. Den operative vejledning i dag er den fælles vejledning fra Digitaliseringsstyrelsen og Datatilsynet, senest opdateret 16. maj 2025.
De seks krav
Kravene herunder er ikke en fortolkning. De følger direkte af cookiebekendtgørelsens § 3 og den fælles vejledning.
1. Blokering før samtykke
Intet ikke-nødvendigt script må lagre eller tilgå oplysninger i brugerens terminaludstyr, før der er givet samtykke. Det er den fejl tilsynet oftest finder — og den kan ikke løses med et banner alene. Løsningen skal kunne blokere scripts automatisk.
2. Særskilt samtykke pr. formål
Statistik, markedsføring og personalisering skal kunne til- og fravælges hver for sig. Bundtet samtykke er ugyldigt. Det var netop dette punkt Meta og Google fik påbud om i 2023.
3. Afvis lige så let som accepter
Vejledningen er utvetydig: det skal være tilsvarende let at afstå fra at give samtykke, som det er at give det. Et banner med kun en "Accepter"-knap er ulovligt.
4. Ingen dark patterns
Ingen forudkrydsede felter. Ingen gentagne prompts i samme besøg. Ingen farvekontrast der får "Afvis" til at gå i ét med baggrunden. Fortsat browsing er ikke samtykke.
5. Tilbagekaldelse lige så let som samtykke
Der skal være en permanent mekanisme — et link i header eller footer, eller et fast ikon — som er tilgængelig fra alle undersider. Uden gebyr og uden ulempe for brugeren.
6. Dokumentation
Du skal kunne bevise hvad brugeren gav samtykke til, hvornår, og med hvilken samtykkeløsning. Det kræver en samtykkelog med eksportmulighed.
Hvad med Google Analytics?
Google Analytics er ikke teknisk nødvendig, og kræver derfor samtykke. Digitaliseringsstyrelsen har oplyst, at man deprioriterer tilsyn med teknologier der udelukkende bruges til simpel statistik — men kun hvis fire betingelser er opfyldt samtidig, og selve samtykkekravet gælder stadig. GDPR kræver desuden fortsat et behandlingsgrundlag.
Hvor ofte skal samtykket fornyes?
Der er ingen fast lovbestemt periode. Vejledningen siger, at det ofte vil være passende at opdatere samtykket én gang årligt — og at man tilsvarende højst bør spørge en bruger, der har sagt nej, én gang om året. Ændrer formål eller tredjeparter sig væsentligt, skal der indhentes nyt samtykke med det samme.
Hvad sker der ved overtrædelse?
Her er der stor forskel på, hvad der teoretisk kan ske, og hvad der faktisk sker. Cookiebekendtgørelsens § 5 straffer overtrædelse med bøde — uden noget omsætningsloft. De 4 % af den globale omsætning kommer fra GDPR artikel 83 og er et absolut maksimum, ikke et udgangspunkt.
Danmark er desuden en undtagelse i EU: Datatilsynet kan ikke selv udstede administrative bøder. Tilsynet indgiver politianmeldelse med en indstillet bødestørrelse, og en domstol fastsætter beløbet. Der er aldrig givet en bøde for et cookiebanner i Danmark.
| År | Sag | Myndighed | Udfald |
|---|---|---|---|
| 2020 | DMI | Datatilsynet | Alvorlig kritik |
| 2022 | Den Blå Avis | Datatilsynet | Alvorlig kritik |
| 2022 | eb.dk (JP/Politiken) | Datatilsynet | Alvorlig kritik |
| 2023 | Gul og Gratis | Datatilsynet | Påbud — cookie wall accepteret |
| 2023 | Meta og Google | Digitaliseringsstyrelsen | Påbud om granularitet |
Ingen af sagerne har ført til en bøde. Den reelle risiko er en anden: at sidde et påbud overhørig straffes efter databeskyttelseslovens § 41 med bøde eller fængsel i op til 6 måneder.
Kort opsummeret
- Blokér alle ikke-nødvendige scripts, før brugeren har sagt ja
- Giv særskilt samtykke pr. formål — ikke alt-eller-intet
- Gør "Afvis" lige så let og lige så synlig som "Accepter"
- Undgå forudkrydsede felter, gentagne prompts og skjulte knapper
- Læg et permanent tilbagekaldelses-link på alle undersider
- Gem dokumentation for hvert samtykke — og kunne eksportere det
- Forny samtykket ca. én gang årligt, og straks ved ændrede formål
Kilder
- Bekendtgørelse nr. 1148 af 9. december 2011 — retsinformation.dk
- Brug af cookies og lignende teknologier, fælles vejledning opdateret 16. maj 2025 — digst.dk
- Påbud til Meta og Google, november 2023 — digst.dk
- Gul og Gratis, cookie walls, februar 2023 — datatilsynet.dk