Introduktion
En cookiepolitik er den detaljerede information om de cookies og lignende sporingsteknologier, som en hjemmeside eller app bruger. Den kan beskrive, hvilke teknologier der anvendes, hvem der står bag dem, deres formål, varighed og hvordan brugeren kan ændre eller trække sit valg tilbage. På mange hjemmesider hænger cookiepolitikken tæt sammen med cookiebanneret, men de to ting er ikke det samme.
Banneret er typisk det sted, hvor brugeren møder det første valg. Cookiepolitikken er den mere detaljerede forklaring, som brugeren skal kunne komme videre til. Det er ikke navnet på siden, der er afgørende. Informationskravet kan løses på flere måder, men oplysningerne skal være fyldestgørende, lette at finde og passe til den teknologi, hjemmesiden faktisk bruger.
Reglerne omfatter mere end klassiske cookies. Pixels, lokal lagring, identifikatorer, scripts og andre teknologier kan også være omfattet, når de lagrer oplysninger på eller får adgang til oplysninger i brugerens udstyr. Derfor kan en cookiepolitik, der kun viser tre gamle browsercookies, give et forkert billede af en moderne hjemmeside.
Der er samtidig to regelsæt at holde adskilt. Cookiebekendtgørelsen handler om lagring og adgang på brugerens udstyr. Når de indsamlede eller genererede oplysninger også er personoplysninger, gælder GDPR for den videre behandling. De to regelsæt overlapper ofte i praksis, men en teknisk cookieoversigt erstatter ikke virksomhedens øvrige databeskyttelsesinformation.
Sådan bruger du det i praksis
Begynd med at finde ud af, hvad hjemmesiden faktisk indlæser. Scan siden, gennemgå scripts og plugins, og test forskellige sidetyper. Forsiden er ikke nødvendigvis repræsentativ. En webshop kan sætte andre teknologier i checkout, og en kontaktside kan indlæse kort eller captcha, som ikke findes andre steder.
Klassificér derefter teknologierne efter deres reelle formål. Teknisk nødvendige teknologier behandles anderledes end statistik, personalisering og markedsføring. En leverandørs standardkategori er ikke i sig selv en juridisk vurdering. Hvis et værktøj både leverer en funktion og sender data til egne analyse- eller annonceformål, skal hele dataflowet forstås.
For hver teknologi bør informationen som minimum være konkret nok til, at brugeren kan forstå, hvad der sker. Det omfatter blandt andet formål, hvem der sætter eller anvender teknologien, og dens funktionsvarighed eller udløb. Ved tredjepartstjenester bør det være tydeligt, at en ekstern aktør er involveret. En liste med kryptiske cookienavne uden forklaring er ikke særlig brugbar.
Cookiepolitikken bør hænge sammen med samtykket. Hvis en bruger afviser statistik, skal de relevante teknologier faktisk holdes tilbage. Hvis brugeren senere trækker sit samtykke tilbage, skal ændringen kunne gennemføres lige så enkelt som det oprindelige valg. Det hjælper ikke, at politikken beskriver en afvisningsmulighed, hvis banneret teknisk fortsætter med at sende data.
Vær også opmærksom på indlejret indhold. Videoer, kort, chat, sociale plugins og eksterne skrifttyper kan skabe kontakt til tredjepart. Nogle integrationer kan konfigureres mere privatlivsvenligt eller først indlæses, når brugeren aktivt har accepteret den relevante kategori. Det bør testes i browserens netværksværktøjer eller med andre egnede analyseværktøjer.
Hvis siden bruger Google-tjenester, kan Consent Mode v2 være en del af den tekniske opsætning. Consent Mode ændrer, hvordan Google-tags reagerer på brugerens valg, men den erstatter ikke selve samtykkeløsningen eller informationen. Det er derfor vigtigt, at banner, tags og cookiepolitik beskriver og implementerer samme logik.
En god praktisk struktur er at have et kort første lag i banneret og mere detaljeret information ét klik væk. Brugeren bør også efterfølgende kunne finde et link som “Cookieindstillinger” eller tilsvarende, så valget kan ændres. Placér ikke denne funktion i en skjult undermenu, hvis brugeren skal kunne trække samtykket tilbage uden unødige barrierer.
Hold en ansvarlig person eller proces for vedligeholdelsen. Når et nyt plugin, analyseværktøj, videoembed eller marketingtag installeres, skal cookieopsætningen testes på ny. Det er en del af ændringsarbejdet på hjemmesiden, ikke kun en årlig juridisk øvelse.
Eksempel
En webshop har et banner med tre kategorier: nødvendige, statistik og marketing. Cookiepolitikken er automatisk genereret af et scanningværktøj og viser Google Analytics, et betalingsmodul og et par WooCommerce-cookies. Virksomheden installerer senere Meta-pixel, en chatfunktion og en YouTube-video på produktsiderne uden at ændre samtykkeløsningen.
En ny scanning finder nogle af teknologierne, men testen viser også, at videoen kontakter en tredjepart før brugeren har accepteret marketing. Samtidig affyrer Meta-pixel allerede ved første sidevisning. Cookiepolitikken ser altså relativt pæn ud, mens den faktiske tekniske adfærd ikke følger brugerens valg.
Opsætningen ændres, så de relevante scripts og embeds først aktiveres efter den valgte kategori. Cookiepolitikken opdateres med de reelle leverandører, formål og varigheder. I banneret får brugeren lige tydelige muligheder for at acceptere eller afvise ikke-nødvendige teknologier, og et permanent link i footeren åbner samtykkeindstillingerne igen.
Efter ændringen testes både accept, afvisning og delvise valg. Der testes i en ren browser uden eksisterende cookies. Netværkskald og lagring kontrolleres før og efter valget. Det er denne kombination af tekst og teknisk kontrol, der gør cookieinformationen troværdig.
Faldgrube
Den klassiske fejl er at tro, at et betalt cookieplugin automatisk gør hjemmesiden compliant. Leverandøren kan levere et godt værktøj, men hjemmesideejeren har stadig ansvaret for den konkrete opsætning. Kategorisering, scripts, embeds og formål skal passe til den enkelte hjemmeside.
En anden fejl er at gøre “Accepter alle” stor og tydelig, mens “Afvis” skjules bag flere klik. Samtykke skal være frivilligt, og det skal være tilsvarende let at afslå som at acceptere. Et design, der presser brugeren mod ét bestemt valg, kan derfor være et problem, selv om den tekniske cookieoversigt er korrekt.
Automatiske scannere kan også give falsk tryghed. De kan overse teknologier, der først aktiveres efter en bestemt handling, login eller geografisk betingelse. Omvendt kan de blive ved med at liste gamle cookies. Resultatet skal derfor gennemgås af nogen, der kender siden og dens funktioner.
Pas på med at kalde enhver teknologi “nødvendig”. En funktion er ikke teknisk nødvendig, bare fordi virksomheden gerne vil have den. Statistik og personaliseret annoncering kræver som udgangspunkt samtykke efter cookiereglerne, mens undtagelsen gælder teknologier, der er teknisk nødvendige for den funktion eller tjeneste, brugeren har anmodet om.
Cookiepolitikken bør heller ikke stå alene fra privatlivspolitikken. Hvis sporingsteknologier genererer eller indsamler personoplysninger, skal virksomheden også forholde sig til GDPR, behandlingsgrundlag, modtagere, opbevaring og øvrig oplysningspligt.
Godt at vide
“Cookiepolitik” er en praktisk betegnelse og ikke et magisk dokumentnavn. Reglerne kræver fyldestgørende information og, når det er relevant, gyldigt samtykke. Information kan derfor godt være organiseret i en samtykkeløsning, en detaljeret cookieoversigt og en privatlivspolitik, så længe brugeren samlet får den information, reglerne kræver.
Cookiebekendtgørelsen er teknologineutral. Det betyder, at nye sporingsmetoder ikke falder uden for reglerne, bare fordi de ikke kaldes cookies. Pixels, fingerprinting og andre metoder kan være omfattet. Det er en vigtig grund til at beskrive formålet og teknologien frem for kun filnavne.
Samtykke har ikke en universel udløbsdato, der passer til alle hjemmesider. Hvis formål eller anvendte teknologier ændres, kan det eksisterende samtykke blive utilstrækkeligt og skulle indhentes igen. Det er derfor nyttigt at versionsstyre større ændringer i samtykkeopsætningen.
Det er også en god idé at gemme dokumentation for ændringer. Notér hvornår et nyt script blev tilføjet, hvilken kategori det blev placeret i, og hvornår cookieinformationen sidst blev gennemgået. Det gør fejlsøgning lettere, hvis en scanner senere finder en ukendt teknologi, og giver et bedre grundlag for at afgøre, om brugerne skal præsenteres for et nyt samtykke.
På en ny hjemmeside bør cookiearbejdet planlægges sammen med den tekniske opsætning. Når Deluxe Media arbejder med hjemmesider, er det lettere at blokere scripts og strukturere integrationer korrekt fra starten end at forsøge at reparere sporing efter lancering. Den endelige juridiske vurdering og virksomhedens databeskyttelsesdokumentation er fortsat virksomhedens ansvar og kan kræve relevant rådgivning.
Retsinformation — Cookiebekendtgørelsen, BEK nr. 1148 af 9. december 2011
Datatilsynet — Cookies og GDPR
Datatilsynet — Gode råd ved brug af cookies og lignende teknologier
Senest opdateret