Nye cookie-krav i 2025: Skærpet vejledning fra Datatilsynet og Digitaliseringsstyrelsen

Datatilsynet og Digitaliseringsstyrelsen har i maj 2025 offentliggjort en opdateret fælles vejledning om brugen af cookies og tilsvarende teknologier. Den nye vejledning er ikke blot en gentagelse af kendte krav, men skærper kravene betydeligt og præciserer både samtykkekrav og dataansvar.
Nyhed
IT og Teknologi

Tydeligere regler og større ansvar 

Selvom e-databeskyttelsesreglerne (cookiereglerne) i sammenhæng med databeskyttelsesforordningen (GDPR) ikke er ændret, gør vejledningen det nu klart, at mange eksisterende implementeringer ikke lever op til kravene. Den efterlader ikke længere plads til "gråzoner". 

De centrale krav i den nye vejledning: 

  • Cookiesamtykke skal være frivilligt, informeret og aktivt givet. 
  • Brugeren skal have et reelt valg. Ingen tvang, vildledning eller forudindstillede acceptvalg. 
  • Tilbagetrækning af cookiesamtykke skal være lige så nemt som accept. 
  • Brugen af cookies, pixels, SDK’er eller fingerprinting kræver forudgående samtykke, når de behandler personoplysninger. 
  • Fælles dataansvar kan opstå, hvis tredjepartsaktører som sociale medier eller analyseplatforme får adgang til brugerdata via din digitale løsning. 

Tre skridt til compliance i praksis 

Den nye vejledning forpligter alle virksomheder med en hjemmeside til at tage aktiv stilling til deres praksis.  

For at sikre overholdelse af de opdaterede cookieregler i 2025 bør I som virksomhed arbejde systematisk med tre centrale indsatsområder: 

  1. For det første skal I gentænke jeres cookiepolitik og samtykkeløsning. Det er afgørende, at brugerne informeres klart og forståeligt om formålene med cookies og om, hvilke tredjeparter der modtager oplysninger. Cookiesamtykke skal være gyldigt, dvs. frivilligt, specifikt, informeret og afgivet ved en aktiv handling, og virksomheden skal kunne dokumentere, at samtykke er givet. Derudover skal brugerne have mulighed for at afvise alle ikke-nødvendige cookies uden at blive mødt af såkaldte "cookie walls", der begrænser adgangen til hjemmesiden, hvis samtykke ikke gives. 
  2. Dernæst skal I kortlægge de teknologier, der anvendes på hjemmesiden eller i appen. Det er vigtigt at have fuldt overblik over alle anvendte cookies, pixels, scripts, plug-ins og tredjepartsværktøjer, da mange cookies sættes indirekte og uden at være tydeligt angivet i cookieindstillingerne. Der bør foretages tekniske scanninger af løsningen med jævne mellemrum for at sikre, at ingen uautoriserede teknologier benyttes, og at brugernes samtykke altid indhentes for de rette cookies. Vi ser i praksis, at mange cookies, pixels, scripts, plug-ins og tredjepartsværktøjer bliver sat, uden at der er et reelt behov, og ofte uden at virksomheden er klar over, at det sker. 
  3. Endelig skal I klar afklare roller og ansvar. Det betyder, at I i virksomheden skal have klare databehandleraftaler på plads med relevante leverandører og nøje vurdere, hvornår der opstår et fælles dataansvar, eksempelvis med analyseværktøjer eller sociale medier. Det er også relevant at få fastlagt, om cookies m.v. overfører personoplysninger ud af EU. Alle parters pligter og rettigheder skal være tydeligt aftalt, og ansvarsfordelingen skal afspejles i virksomhedens interne governance og dokumentation. 

Juridiske konsekvenser og mulige sanktioner 

Datatilsynet har tidligere udtalt, at manglende overholdelse af cookiereglerne kan udløse bøder og påbud og dette bliver nu mere sandsynligt med de nye retningslinjer. Særligt virksomheder, der baserer markedsføring og brugerprofilering på samtykke, vil være i risikozonen ved mangelfuld implementering. 

Med vejledningen fra maj 2025 er det tydeliggjort, at der ikke længere er plads til halve løsninger eller standardimplementeringer. Med rettidig omhu, teknisk indsigt og juridisk støtte kan organisationer undgå sanktionsrisiko og samtidig styrke brugertillid og datasikkerhed. 

Har I brug for rådgivning? 

Partner, advokat Torsten Hylleberg har stor erfaring med GDPR-compliance, cookieregler og digital markedsføring bl.a. gennem et compliance-tjek i markedsføring. Han hjælper virksomheder og offentlige aktører med at: 

  • Foretage juridisk og teknisk compliancegennemgang af cookieløsninger. 
  • Identificere fælles dataansvar og indgåelse af relevante aftaler med tredjepartsleverandører. 
  • Navigere korrekt i forhold til tilsyn og potentielle klagesager. 
  • Være tilknyttet som ekstern DPO eller data compliance officer.