Skip to main content

Deluxe Media

Teknik og platforme substantiv · flertal

Cookies

Cookies er små oplysninger, som en hjemmeside eller tjeneste kan lagre i eller læse fra brugerens browser eller enhed for eksempelvis funktionalitet, statistik eller markedsføring.

Kort fortalt

Cookies er små oplysninger, som en hjemmeside eller tjeneste kan lagre i eller læse fra brugerens browser eller enhed for eksempelvis funktionalitet, statistik eller markedsføring.

I praksis

Kortlæg først, hvilke cookies og andre sporingsteknologier siden faktisk bruger. Test derefter, hvad der sker før accept, efter accept, ved afvisning og når samtykket trækkes tilbage.

Typisk faldgrube

Cookies handler ikke kun om små tekstfiler. Pixels, lokale lagre og andre teknologier kan være omfattet af de samme regler, hvis de lagrer eller tilgår oplysninger på brugerens udstyr.

Introduktion

Cookies er små oplysninger, som en hjemmeside kan gemme i eller læse fra brugerens browser eller enhed. De kan bruges til helt nødvendige funktioner som login og indkøbskurv, men også til statistik, personalisering og annoncering. Derfor er “cookie” både et teknisk begreb og en del af en større diskussion om sporing og samtykke.

Det er vigtigt ikke at hænge sig fast i selve filtypen. De danske cookieregler er teknologineutrale. Pixels, browserlagring, enhedsidentifikatorer og andre metoder kan også være omfattet, hvis de lagrer oplysninger på eller får adgang til oplysninger i brugerens udstyr. Et website kan altså have et cookieproblem uden nødvendigvis at bruge klassiske cookies til alt.

Nogle cookies er teknisk nødvendige. En webshop kan eksempelvis have brug for en cookie for at huske, hvilke varer brugeren har lagt i kurven, eller for at holde en sikker session i gang. Andre cookies bruges til at måle adfærd eller bygge annonceprofiler. Her er samtykke som udgangspunkt centralt efter cookiereglerne.

Når cookies eller lignende teknologier samtidig bruges til oplysninger, der kan knyttes til en person, kommer GDPR ind over. Datatilsynet peger eksempelvis på cookie-ID, IP-adresse, device, klik og omtrentlige lokationsdata som oplysninger, der i sammenhæng kan være personoplysninger. Derfor skal både den tekniske lagring og den efterfølgende behandling vurderes.

Et cookiebanner er den synlige del af løsningen, men den vigtigste funktion ligger bagved: ikke-nødvendige teknologier skal faktisk holdes tilbage, indtil det relevante valg er truffet. Et banner, der kun gemmer brugerens klik, men ikke styrer scripts, er mest kosmetik.

Sådan bruger du det i praksis

Start med at scanne og observere websitet. Notér hvilke cookies, pixels og kald til tredjeparter der opstår ved et helt nyt besøg. Gør testen uden at acceptere noget. Gentag derefter efter accept af forskellige kategorier. Formålet er at se, om den tekniske adfærd stemmer med teksten i banneret.

Del teknologierne op efter formål. Et typisk setup kan have nødvendige teknologier, statistik og marketing, men kategorinavne er ikke nok i sig selv. Det afgørende er, hvad den konkrete teknologi gør, hvem der står bag den, hvor længe den fungerer, og om data bruges til andre formål.

Hvis siden bruger Google Analytics 4, Meta-pixel eller andre marketingværktøjer, bør de testes som en samlet kæde. Et script kan blive indlæst af Google Tag Manager, som igen indlæser et andet tag. Derfor kan en simpel gennemgang af sidens plugins overse det reelle dataflow.

Consent Mode v2 kan hjælpe Google-tags med at reagere på samtykkesignaler, men løsningen skal konfigureres korrekt. Standardstatus, kategorier og tidspunktet for opdatering af signaler betyder noget. Det er også vigtigt at huske, at Consent Mode ikke erstatter et gyldigt samtykke, når samtykke er påkrævet.

Brugeren skal kunne sige nej såvel som ja, og samtykke skal kunne trækkes tilbage. I praksis betyder det, at et link eller en tydelig funktion til at åbne indstillingerne igen bør være tilgængelig. Når et valg ændres, skal den tekniske opsætning reagere, ikke bare ændre teksten i banneret.

Hold også øje med nye funktioner. En YouTube-video, chat, korttjeneste, social widget eller nyt plugin kan ændre hvilke teknologier siden bruger. Cookieopsætning er derfor vedligeholdelse, ikke en engangsøvelse ved lancering.

Eksempel

En WooCommerce-shop bruger login, indkøbskurv, Analytics, Meta-annoncering og en indlejret video. Ved første test af et nyt besøg sættes de nødvendige sessionsoplysninger. Det er forventeligt. Men testen viser også, at marketing-tagget bliver indlæst, før brugeren har valgt marketing i banneret.

Fejlen ligger ikke i bannerets design. Banneret sender ganske rigtigt et “nej”, men Tag Manager-containeren har et tag med en trigger, der kører på alle sider uden at respektere samtykkestatus. Triggeren og samtykkeindstillingerne bliver rettet, og testen gentages fra en ren browser.

Ved næste test bliver marketingtagget ikke aktiveret før accept. Statistik testes separat. Derefter afvises alle ikke-nødvendige kategorier, og det kontrolleres igen, at siden stadig kan vise produkter, lægge varer i kurven og gennemføre de nødvendige funktioner.

Til sidst ændres valget fra accept til afvisning via bannerets indstillinger. Her opdages en anden fejl: valget gemmes, men siden fortsætter den eksisterende session med nogle marketingkald. Det bliver rettet, så ændringen får reel teknisk effekt.

Resultatet er ikke bare et pænere banner. Det er en samtykkeløsning, hvor information, brugerens valg og sidens faktiske adfærd hænger sammen.

Faldgrube

Den største faldgrube er at fokusere på cookie-listen og glemme scripts. En liste kan være korrekt i går og forkert i morgen, hvis et plugin opdateres eller marketingafdelingen tilføjer et nyt tag. Derfor skal processen også kunne opdage ændringer.

En anden fejl er at kalde al statistik “nødvendig”. At en virksomhed gerne vil have et tal, gør ikke teknologien teknisk nødvendig for, at tjenesten virker. Digitaliseringsstyrelsen skelner netop mellem teknologier, som er nødvendige for funktionaliteten, og teknologier til eksempelvis statistik eller personaliserede annoncer.

Pas også på med tredjepartsindhold. En video, font eller kortintegration kan kontakte en ekstern tjeneste, selv om der ikke står “tracking” i pluginets navn. Det er derfor browserens faktiske netværkstrafik og lagring, der bør kontrolleres.

Endelig er “afvis alle” kun meningsfuldt, hvis det er omtrent lige så let at afvise som at acceptere, og hvis afvisningen faktisk respekteres. Dark patterns, skjulte indstillinger eller en afvisningsknap flere klik væk kan underminere det frie valg.

Godt at vide

Cookiereglerne beskytter oplysninger på brugerens terminaludstyr og gælder bredere end klassiske browsercookies. Digitaliseringsstyrelsen fremhæver blandt andet pixels og fingerprints som eksempler på andre sporingsteknologier. Derfor er “sporingsteknologier” ofte et mere præcist praktisk ord end bare cookies.

Teknisk nødvendige cookies kan efter cookiereglerne bruges uden samtykke, når de reelt er nødvendige for den funktion, brugeren har bedt om. Det betyder ikke, at alle data fra en nødvendig cookie frit kan genbruges til andre formål. Formålet betyder stadig noget.

Cookiebekendtgørelsen og GDPR er to regelsæt. Når cookies bruges til eller skaber personoplysninger, skal virksomheden også overveje GDPR’s krav om blandt andet behandlingsgrundlag og oplysningspligt. Et samlet cookiebanner kan være en del af løsningen, men det skal være koblet til den konkrete databehandling.

Deluxe Media kan hjælpe med den tekniske del af en hjemmeside: scanning, scripts, Tag Manager, kategorier og test af samtykkeadfærd. Hvis der er tvivl om det juridiske grundlag eller virksomhedens konkrete pligter, bør den del afklares særskilt med udgangspunkt i den aktuelle behandling.

Cookies kan være førsteparts- eller tredjepartsteknologier, men den tekniske betegnelse fortæller ikke alene, om brugen kræver samtykke. Det afgørende er blandt andet formålet og om teknologien er teknisk nødvendig. En førstepartscookie kan godt bruges til marketing, og en tredjepartsløsning kan i nogle situationer indgå i en nødvendig funktion. Derfor bør kategoriseringen bygge på funktion frem for navn.

Browserens udviklerværktøjer kan være nyttige, men en cookie-scanner og en manuel test supplerer hinanden. Scanneren kan give overblik over kendte teknologier, mens den manuelle test kan afsløre timing, netværkskald og forskelle mellem accept og afvisning. Især på sider med dynamiske scripts bør man kontrollere flere sidetyper end forsiden, eksempelvis checkout, formularer og sider med indlejret indhold.

Husk også, at et samtykke kan blive forældet, hvis formål eller teknologier ændres. Digitaliseringsstyrelsens vejledning lægger vægt på, at brugeren skal informeres om den konkrete brug, og at et tidligere valg ikke nødvendigvis dækker et nyt formål. Det betyder i praksis, at en større ændring i trackingopsætningen også bør udløse en gennemgang af samtykkeløsningen og den information, brugeren møder.

Et sidste praktisk punkt er dokumentationen af testen. Notér dato, samtykkevalg og hvilke tags der blev observeret. Når opsætningen senere ændres, har virksomheden et konkret sammenligningsgrundlag i stedet for at begynde helt forfra.