Analyseværktøjer

Cookie- og samtykkekrav til e-handelsanalyse i Danmark

E-handelsanalyse – besøgsstatistik, konverteringsmåling og kampagneopfølgning – sætter i praksis typisk cookies og lignende teknologier på kundens enhed.

Hvad kræver cookie- og samtykkereglerne af e-handelsanalyse i Danmark?

E-handelsanalyse – besøgsstatistik, konverteringsmåling og kampagneopfølgning – sætter i praksis typisk cookies og lignende teknologier på kundens enhed. Digitaliseringsstyrelsens cookievejledning, opdateret 16. maj 2025 i samarbejde med Datatilsynet, fastslår, at lagring af eller adgang til oplysninger på brugerens udstyr som udgangspunkt kun må ske efter samtykke, medmindre der udelukkende er tale om teknisk nødvendige teknologier. Vejledningen forklarer cookiebekendtgørelsen (bekendtgørelse nr. 1148 af 9. december 2011) og erstatter den tidligere cookievejledning nr. 10189 af 10. december 2019.

Oveni cookiekravet kommer GDPR. Datatilsynet peger i sine gode råd på, at databeskyttelsesreglerne oftest også skal overholdes, fordi teknologierne indsamler oplysninger, som alene eller sammen med andre oplysninger kan være personoplysninger – også selv om man hverken kender den besøgendes navn eller identitet. Ifølge Shoporamas regelgennemgang behandler stort set alle statistik- og marketing-cookies personoplysninger, og GDPR stiller derfor krav til både samtykkets kvalitet og dokumentationen.

Det praktiske spørgsmål er derfor ikke, om webshoppen må måle, men hvordan: hvilke teknologier sættes der faktisk på shoppen, hvad blokeres før samtykke, hvordan sikres et gyldigt og granulært samtykke, hvordan trækkes det tilbage, og hvad skal oplyses og kunne dokumenteres – også hvis analyseværktøjet indebærer overførsel af personoplysninger ud af EU/EØS.

Hvilke teknologier er omfattet i e-handelsanalyse?

Reglerne afhænger ikke af, om et værktøj kalder teknologien en cookie. Digitaliseringsstyrelsen skriver i cookievejledningen, at cookiebekendtgørelsen er teknologineutral, og at det afgørende er, om man lagrer eller tilgår oplysninger, der allerede er lagret på brugernes udstyr. Bekendtgørelsen omfatter derfor ikke kun cookies, men også andre teknologier, og formålet er at beskytte den del af brugernes privatsfære, der udgøres af deres enheder.

Datatilsynet nævner i sine gode råd – ud over cookies – pixels, fingerprinting og unikke koder, der tildeles brugernes enheder, fx et reklame-ID, som teknologier, reglerne omfatter. Digitaliseringsstyrelsen beskriver tilsvarende cookies som små tekstfiler med data og pixels som en anden meget udbredt teknologi; teknologien skifter, men vurderingen er den samme, når der lagres eller opnås adgang til oplysninger på udstyret.

For e-handelsanalysen betyder det, at kortlægningen skal ske på teknologiniveau, ikke efter værktøjsnavn: tags, pixels, scripts, SDK'er og server-side-kald skal med på listen, og for hver enkelt skal det afklares, om den læser eller skriver noget på kundens enhed. Datatilsynets første gode råd er netop at undersøge, hvilke teknologier der konkret anvendes på tjenesten, før man vurderer, hvilke regler der gælder.

Samtykket skal være frivilligt, specifikt, informeret og utvetydigt

Datatilsynet opstiller fire betingelser: samtykket skal være frivilligt, specifikt, informeret og en utvetydig viljestilkendegivelse. Brugerne skal desuden kunne trække samtykket tilbage lige så let, som de gav det. Uden et gyldigt samtykke er behandlingen ulovlig.

For en webshop betyder det bl.a., at felter ikke må være forudkrydsede, og at fortsat browsing ikke tæller som samtykke. Den besøgende skal kunne vælge kategorier til og fra, og det skal være lige så let at afvise som at acceptere, jf. Shoporamas gennemgang. Løsningen bør derfor skelne mellem kategorier som nødvendige, statistik og marketing, så et ja til statistik ikke samtidig er et ja til markedsføring – og så statistik kan fravælges særskilt, uden at shoppen holder op med at fungere.

For e-handelsanalysen gælder det, at samtykket skal kunne trækkes tilbage på samme nemme niveau, som det blev givet. En løsning, hvor et ja gives med ét klik i banneret, men først kan trækkes tilbage via en mail til kundeservice, opfylder ikke kravet. Teknisk indebærer tilbagekaldelsen, at de relevante cookies slettes igen – ikke blot at sporingen sættes på pause.

Samtykkets fem krav i e-handelsanalysen

  1. FrivilligtIngen forudkrydsede felter; fortsat browsing tæller ikke som samtykke
  2. SpecifiktEt ja til statistik er ikke samtidig et ja til markedsføring
  3. InformeretKunden skal vide, hvad der måles, og til hvilke formål
  4. UtvetydigtEn klar viljestilkendegivelse fra den besøgende
  5. Nemt at trække tilbageSkal ske på samme nemme niveau, som da samtykket blev givet

Før samtykke: bloker analyse-cookies og undgå dark patterns

Rækkefølgen er styrende: Ikke-nødvendige cookies må først sættes, når den besøgende aktivt har sagt ja. Statistik- og marketing-cookies skal blokeres, indtil samtykket foreligger – de må ikke sættes først og slukkes bagefter. Shoporama beskriver det som et teknisk krav, at statistik- og marketing-cookies automatisk blokeres, indtil kunden har sagt ja.

Valgmulighederne skal præsenteres uden dark patterns: "Acceptér alle" og "Afvis alle" vises side om side med samme visuelle vægt, og den besøgende skal kunne vælge mellem kategorierne. Forudkrydsede felter og fortsat brug af shoppen som samtykke er ikke gyldigt.

Koblingen til annonceplatforme skal også med. Google Consent Mode v2 videregiver samtykkesignaler til Google, og ifølge Shoporamas gennemgang har Google siden marts 2024 krævet dette for personaliseret annoncering i EU. Her aktiveres statistik- og marketing-sporing først, når kunden har givet samtykke.

Tilbagekaldelsen skal være lige så nem som samtykket. En praktisk løsning er et cookie-ikon, der altid er synligt på shoppen, og som ved tilbagekaldelse automatisk sletter de relevante cookies fra browseren. Dermed matcher den tekniske adfærd den juridiske rækkefølge: bloker → indhent samtykke → aktiver sporing → slet ved tilbagekaldelse.

Rækkefølgen for cookie-samtykke i webshoppen

  1. 1. Bloker ikke-nødvendige cookiesStatistik- og marketing-cookies må ikke sættes, før kunden aktivt har sagt ja.
  2. 2. Indhent samtykkeGranulært valg mellem kategorier; 'Acceptér alle' og 'Afvis alle' vises side om side med samme visuelle vægt.
  3. 4. Slet ved tilbagekaldelseTilbagekaldelse skal være lige så nem som samtykket, og de relevante cookies slettes – ikke blot sættes på pause.

Nødvendige cookies vs. analyse-cookies i webshoppen

Undtagelsen fra samtykkekravet gælder kun teknisk nødvendige teknologier. Datatilsynet formulerer det sådan, at man skal indhente samtykke, medmindre der udelukkende er tale om teknisk nødvendige teknologier. Shoporama nævner kurven, kundelogin og selve samtykke-cookien som eksempler på nødvendige cookies – altså funktioner, der er en forudsætning for, at shoppen og samtykkeløsningen kan fungere.

Alt til statistik eller markedsføring kræver derimod samtykke. Ifølge Shoporama gælder det for alle webshops, der bruger cookies til statistik eller markedsføring, og Datatilsynet nævner samme grænse i sine gode råd: Samtykke er nødvendigt, hvis cookies og lignende teknologier bruges til fx at generere besøgsstatistik eller vise personaliserede annoncer. Formålet med analysen – at forbedre shoppen og øge konverteringen – ændrer ikke vurderingen.

For webshoppen betyder det, at konverteringsmåling, funnelanalyse og kampagneattribution skal placeres på samtykke-siden, medmindre teknologien er teknisk nødvendig for selve transaktionen. Oplysningspligten gælder under alle omstændigheder; Digitaliseringsstyrelsens vejledning har et selvstændigt afsnit om oplysningspligt, og cookiepolitikken skal derfor også beskrive de nødvendige cookies.

Nødvendige cookies vs. analyse- og marketing-cookies

  • Nødvendige – eksemplerKurv, kundelogin og selve samtykke-cookien
  • Nødvendige – samtykkeIkke påkrævet, hvis teknologien udelukkende er teknisk nødvendig
  • Nødvendige – oplysningSkal alligevel beskrives i cookiepolitikken
  • Analyse/marketing – eksemplerBesøgsstatistik, konverteringsmåling, funnelanalyse og kampagneattribution
  • Analyse/marketing – samtykkeSamtykke påkrævet; GDPR gælder, fordi der typisk behandles personoplysninger
  • Analyse/marketing – formålFormålet med analysen – at forbedre shoppen og øge konverteringen – ændrer ikke kravet

Dataminimering: Vælg analyseværktøj efter behov

Datatilsynets tredje gode råd er direkte: Det er ulovligt at indsamle flere personoplysninger, end man reelt har behov for. Tilsynet giver selv eksemplet, at hvis man via et analyseværktøj indsamler oplysninger, som man ikke bruger til noget, er det i strid med reglerne.

Datatilsynet anbefaler at vælge et analyseværktøj – og øvrige værktøjer – der passer til organisationens behov, og som derfor kun giver de oplysninger, man reelt har behov for. Værktøjsvalget er dermed en del af dataminimeringen, ikke kun et spørgsmål om funktioner og pris.

I praksis bør webshoppen først fastlægge, hvilke spørgsmål analysen skal besvare – fx hvor i købsflowet kunder falder fra, eller hvilke landingssider der driver omsætning – og derefter slå de datakategorier, hændelser og integrationer fra, som ikke understøtter spørgsmålene. Gennemgå konfigurationen igen, når nye trackere eller værktøjer tilføjes, så indsamling uden brug ikke akkumulerer.

Tredjelandsoverførsler og analyseværktøjer

Hvis en virksomhed vil overføre personoplysninger til lande uden for EU/EØS – tredjelande – eller til internationale organisationer, skal de særlige regler i databeskyttelsesforordningens kapitel V iagttages. Det gælder ifølge Datatilsynet fx, hvis en virksomhed bruger en virksomhed uden for EU/EØS til at drifte IT-systemer eller håndtere kundeservice. Formålet med kapitel V er at sikre, at beskyttelsesniveauet efter forordningen ikke undermineres ved overførslen.

Første skridt er at undersøge, om EU-Kommissionen har godkendt tredjelandet som sikkert ved en tilstrækkelighedsafgørelse. Er det tilfældet, kan der overføres som inden for EU/EØS, forudsat at forordningens øvrige bestemmelser overholdes. Datatilsynets oversigt nævner bl.a. Andorra, Argentina, Brasilien, Færøerne, Guernsey, Isle of Man, Israel, Jersey, New Zealand, Schweiz, Storbritannien, Sydkorea og Uruguay, mens der for USA gælder, at modtagere certificeret under EU-U.S. Data Privacy Framework er godkendt som sikre. Datatilsynet understreger samtidig, at tilstrækkelighedsafgørelser kan indeholde undtagelser på specifikke områder, og at EU-Kommissionen løbende evaluerer dem – man bør derfor jævnligt kontrollere, om en afgørelse fortsat er gældende.

Det østrigske datatilsyns afgørelse om Google Analytics illustrerer, hvad der kan stå på spil. Sagen fulgte i kølvandet på EU-Domstolens Schrems II-dom, hvor organisationen None of Your Business (NOYB) indgav 101 klager til en række europæiske datatilsynsmyndigheder over bl.a. brug af Google Analytics. Det østrigske tilsyn fandt, at personoplysninger om klageren blev overført til Google LLC i USA på grundlag af EU-Kommissionens standardkontraktsbestemmelser (2010/87/EU), og at overførslen var i strid med databeskyttelsesforordningens artikel 44, fordi virksomheden ikke havde sikret et beskyttelsesniveau svarende til EU's. De supplerende foranstaltninger blev anset for ineffektive, fordi de ikke forhindrede muligheden for overvågning af og adgang til de overførte oplysninger fra amerikanske retshåndhævende myndigheder. Den østrigske virksomhed kunne derfor under de foreliggende omstændigheder ikke benytte Google Analytics.

Datatilsynet har meldt ud, at tilsynet vil nærlæse den østrigske afgørelse og – på baggrund af flere kommende afgørelser fra andre lande – komme med nærmere vejledning herom til danske virksomheder og myndigheder. For webshoppen følger et praktisk arbejde: Kortlæg, hvor analyse- og marketingdata behandles geografisk, find overførselsgrundlaget (tilstrækkelighedsafgørelse, herunder DPF-certificering, eller et andet grundlag som standardkontraktsbestemmelser), og hold øje med, at grundlaget kan ændre sig.

Tjek tredjelandsoverførsel før du aktiverer analyseværktøjet

  1. 1. Kortlæg geografienFind ud af, hvor analyse- og marketingdata behandles, og hvor de overføres hen
  2. 2. Tjek tilstrækkelighedsafgørelseEr tredjelandet godkendt af EU-Kommissionen, kan der overføres som inden for EU/EØS
  3. 3. USA: DPF-certificeringModtagere certificeret under EU-U.S. Data Privacy Framework er godkendt som sikre
  4. 4. Andet overførselsgrundlagEllers kræves f.eks. standardkontraktsbestemmelser efter databeskyttelsesforordningens kapitel V
  5. 5. Følg medTilstrækkelighedsafgørelser evalueres løbende og kan ændre sig

Dokumentation, oplysningspligt og ansvar

Ansvaret kan ikke skubbes over på en leverandør. Datatilsynets femte gode råd er, at man selv har ansvaret for, at ens samtykkeløsning er tilstrækkelig – også når en leverandør står for den. Vælger man et cookiebanner eller en consent-platform fra tredjepart, er det stadig webshoppens ansvar, at løsningen indhenter gyldigt samtykke.

Oplysningspligten indebærer, at shoppen skal have en cookiepolitik, der beskriver, hvilke cookies der bruges, til hvilke formål og hvor længe. Shoporamas gennemgang fremhæver netop disse tre elementer som indholdskrav, og Digitaliseringsstyrelsens vejledning indeholder et selvstændigt afsnit om oplysningspligt.

Dokumentationen skal kunne påvise, at løsningen indhenter samtykke korrekt, før tracking aktiveres. Et praktisk greb er at gemme samtykket med tidsstempel, så det kan dokumenteres, hvornår og hvordan det blev givet. Shoporamas egen løsning gemmer samtykket med tidsstempel og lader det udløbe efter 12 måneder, hvorefter kunden bliver spurgt igen – et eksempel på en tidsbegrænsning, ikke et generelt lovkrav. Digitaliseringsstyrelsens vejledning har et afsnit om, hvor ofte et samtykke skal opdateres, og det spørgsmål bør webshoppen tage stilling til konkret ud fra sin egen løsning og sit eget formål.

Tjekliste før du aktiverer e-handelsanalyse

  1. Kortlæg teknologierneUndersøg konkret, hvilke cookies, pixels, fingerprinting-metoder, unikke koder og SDK'er der bruges på shoppen, og vurder dem efter, om de lagrer eller tilgår oplysninger på kundens udstyr – ikke efter navn. 2) Bloker før samtykke: Statistik- og marketing-cookies må først sættes, når kunden aktivt har sagt ja. 3) Indhent granulært samtykke: Ingen forudkrydsede felter, ingen "fortsat browsing" som samtykke, kategorier der kan vælges til og fra, og "Acceptér alle" og "Afvis alle" med samme visuelle vægt. 4) Gør tilbagekaldelsen nem: Et synligt cookie-ikon, og automatisk sletning af de relevante cookies ved tilbagekaldelse.
  2. Informér i cookiepolitikkenHvilke cookies, hvilke formål, hvor længe og hvilke tredjeparter – også de nødvendige cookies skal fremgå. 6) Vælg værktøj efter behov, og undlad at indsamle ubrugte data, jf. Datatilsynets råd om dataminimering. 7) Vurder tredjelandsoverførslen: Find ud af, hvor data behandles, tjek om der er en tilstrækkelighedsafgørelse – for USA modtagere certificeret under EU-U.S. Data Privacy Framework – eller om der kræves et andet overførselsgrundlag efter kapitel V. 8) Dokumentér: Kunne påvise, at løsningen indhenter samtykke korrekt før aktivering, gem samtykket med tidsstempel, og beslut, hvor ofte samtykket skal fornyes. 9) Husk ansvaret: Selv om en leverandør driver samtykkeløsningen, er det webshoppen, der har ansvaret for, at den er tilstrækkelig.

Tjekliste før du aktiverer e-handelsanalyse

  • Kortlæg teknologiernecookies, pixels, fingerprinting, unikke koder og SDK'er
  • Bloker statistik- og marketing-cookies, indtil kunden aktivt har sagt ja
  • Indhent granulært samtykke uden forudkrydsede felter og uden 'fortsat browsing' som samtykke
  • Gør tilbagekaldelsen nem med et synligt cookie-ikon og automatisk sletning af de relevante cookies
  • Beskriv i cookiepolitikkenhvilke cookies, hvilke formål, hvor længe og hvilke tredjeparter
  • Vælg værktøj efter behov, og undlad at indsamle ubrugte data
  • Vurder tredjelandsoverførslentilstrækkelighedsafgørelse, DPF-certificering eller andet overførselsgrundlag
  • Dokumentér samtykket med tidsstempel, og beslut, hvor ofte det skal fornyes
  • Husk ansvaretogså når en leverandør driver samtykkeløsningen, er det webshoppens ansvar, at den er tilstrækkelig

Mere fra Analyseværktøjer

Analyseværktøjer

Analyseværktøjer til dansk e-handel

Analyseværktøjer til e-handel dækker systemer, analyser og datakilder, der viser, hvordan en webshop eller digital salgskanal klarer sig.