Cookiepolitik og oversigt over cookies
Den information cookiebekendtgørelsen kræver før der må lagres oplysninger i en brugers udstyr: formål, hvem der står bag hver cookie, og hvordan samtykke afslås eller tilbagekaldes. Kravet gælder enhver hjemmeside der sætter andet end strengt nødvendige cookies.
Hvem er omfattet
Det afhænger af hvad I laver, sælger og importerer. Tjekket stiller nogle få spørgsmål og svarer for dette og de øvrige regelsæt på én gang.
Tjek om det gælder jer GRATIS · INGEN LOGIN
Grænsen for hvad der er »påkrævet« efter § 4 er snæver, og den er ikke defineret nærmere i bekendtgørelsen ud over § 4, stk. 2. Er I i tvivl om en bestemt cookie, findes der en officiel cookievejledning (VEJ nr. 10189 af 10. december 2019). Vi afgør det ikke for jer — og en cookie der fejlagtigt regnes som nødvendig, er en overtrædelse af § 3.
Datoer
Allerede indtrådt:
Hvad der kræves
- Cookiepolitik og oversigt over cookies (da · pdf)
Retsgrundlag
Cookiereglerne står i en bekendtgørelse fra 2011, udstedt i medfør af lov om elektroniske kommunikationsnet og -tjenester. Den er stadig gældende.
Bemærk med det samme: ordet »cookie« står ikke i bestemmelserne. Bekendtgørelsen regulerer lagring af og adgang til oplysninger i brugerens udstyr. Det fanger også local storage, pixels, fingerprinting og alt andet der gør det samme.
Hovedreglen
§ 3. Fysiske eller juridiske personer må ikke lagre oplysninger eller opnå adgang til oplysninger, der allerede er lagret, i en slutbrugers terminaludstyr eller lade tredjepart lagre oplysninger eller opnå adgang til oplysninger, hvis slutbrugeren ikke giver samtykke hertil efter at have modtaget fyldestgørende information om lagringen af eller adgangen til oplysningerne.
Cookiebekendtgørelsen, BEK nr. 1148 af 9. december 2011.
To ting er værd at hæfte sig ved. Samtykket skal komme efter informationen og før lagringen. Og forbuddet dækker udtrykkeligt også at lade tredjepart lagre — indlejrer I en video eller et kort, er det jeres ansvar.
De fem informationskrav
Stk. 2. Information, jf. stk. 1, er fyldestgørende, når den som minimum
1) fremstår i et klart, præcist og letforståeligt sprog eller tilsvarende billedskrift,
2) indeholder oplysning om formål med lagringen af eller adgangen til oplysninger i slutbrugerens terminaludstyr,
3) indeholder oplysninger, der identificerer enhver fysisk eller juridisk person, der foranstalter lagringen af eller adgangen til oplysningerne,
4) indeholder en umiddelbart tilgængelig adgang for slutbrugeren til at afslå samtykke eller tilbagekalde samtykke til lagringen af eller adgangen til oplysninger samt en klar, præcis og letforståelig vejledning om, hvordan slutbrugeren anvender en sådan adgang og
5) er umiddelbart tilgængelig for slutbrugeren ved samlet og tydeligt at blive meddelt denne. Desuden skal information, når der sker lagring af eller adgang til oplysninger i slutbrugerens terminaludstyr igennem en informations- og indholdstjeneste, være vedvarende tilgængelig for slutbrugeren ved en direkte og tydeligt markeret adgang på den pågældende informations- og indholdstjeneste.
Punkt 4 er det der oftest mangler. Kravet er to ting: adgangen til at afslå eller tilbagekalde skal findes, og der skal være en vejledning i at bruge den. Mange bannere kan sige ja; færre kan fortryde.
Punkt 5 er det næstmest oversete. Informationen skal være vedvarende tilgængelig — ikke kun i bannerets ene øjeblik.
Undtagelsen
§ 4. Uanset § 3 kan fysiske eller juridiske personer lagre oplysninger eller opnå adgang til oplysninger, der allerede er lagret, i en slutbrugers terminaludstyr, hvis
1) lagringen af eller adgangen til oplysninger alene sker med det formål at overføre kommunikation via et elektronisk kommunikationsnet, eller
2) lagringen af eller adgangen til oplysninger er påkrævet for at sætte tjenesteyderen af en informationssamfundstjeneste, som slutbrugeren udtrykkelig har anmodet om, i stand til at levere denne tjeneste.
Stk. 2. Lagring af eller adgang til oplysninger i en slutbrugers terminaludstyr er påkrævet, jf. stk. 1, nr. 2, hvis lagringen af eller adgangen til oplysninger er en teknisk forudsætning for at kunne levere en tjeneste, der fungerer i overensstemmelse med tjenestens formål.
Målestokken er en teknisk forudsætning — ikke om cookien er nyttig, praktisk eller vigtig for forretningen. Besøgsstatistik er som udgangspunkt ikke en teknisk forudsætning for at en hjemmeside fungerer.
Straf
§ 5. Med bøde straffes den, der overtræder § 3.
Stk. 2. Der kan pålægges selskaber m.v. (juridiske personer) strafansvar efter reglerne i straffelovens 5. kapitel.
Til forskel fra flere andre formelle krav er dette direkte bødebelagt.
Datoer
Bekendtgørelsen trådte i kraft 13. december 2011. Der er ingen kommende frist.
Hvad dette modul producerer
Modulet producerer cookiepolitikken med en oversigt over hver enkelt cookie — navn, hvem der står bag, kategori, formål og levetid — samt en beskrivelse af hvordan samtykke indhentes, afslås og tilbagekaldes.
Informationen er et udtrykkeligt lovkrav, og de fem minimumskrav i § 3, stk. 2, er opregnet i bekendtgørelsen. Selve dokumentets form er derimod fri.
Modulet opsætter ikke jeres cookiebanner og kan ikke se, hvad jeres hjemmeside faktisk sætter. Politikken beskriver det I oplyser. Er en cookie udeladt af oversigten, er den også udeladt af samtykket — og så er der ikke noget samtykke for den.
Bemærk databeskyttelsesreglerne. Behandler cookien personoplysninger, gælder databeskyttelsesforordningen samtidig, med sit eget samtykkebegreb og sit eget tilsyn. De to regelsæt overlapper, men de er ikke ens, og dette modul dækker kun cookiebekendtgørelsen.
Tilsyn og sanktioner
Hvem fører tilsyn
Bekendtgørelsen udpeger ikke selv en tilsynsmyndighed i de bestemmelser vi har gennemgået. Ressortministeriet er Forsknings-, Uddannelses- og Digitaliseringsministeriet, og Digitaliseringsstyrelsen er anført i modulets tilsynsfelt på det grundlag. Det er en formodning, og feltet står med `udpegningVerificeret: false`.
Én ting er dog vigtig at have klart:
Det er ikke Datatilsynet. Cookiebekendtgørelsen er udstedt i medfør af lov om elektroniske kommunikationsnet og -tjenester og hører under telekommunikationsområdet. Datatilsynet fører tilsyn med databeskyttelsesreglerne, som ofte gælder samtidig — men det er to regelsæt med hver sin myndighed og hver sin hjemmel.
Hvad tilsynet kigger efter
Ud fra bekendtgørelsens ordlyd:
- Kommer samtykket før lagringen? Det er hele reglen i § 3, stk. 1.
- Er alle fem informationskrav opfyldt? Særligt nr. 4 om adgangen til at
afslå og tilbagekalde med vejledning, og nr. 5 om vedvarende tilgængelighed.
- Er enhver der står bag identificeret? Også tredjeparter.
- Er cookies markeret som nødvendige reelt en teknisk forudsætning?
Sanktioner
§ 5. Med bøde straffes den, der overtræder § 3.
Stk. 2. Der kan pålægges selskaber m.v. (juridiske personer) strafansvar efter reglerne i straffelovens 5. kapitel.
Direkte bødehjemmel. Vi angiver ikke et niveau — vi har ikke gennemgået praksis.
Hvad der ikke er afklaret
Tilsynsmyndigheden. Se ovenfor. Det er modulets vigtigste åbne punkt.
Grænsen for »teknisk forudsætning« i § 4. Bekendtgørelsen præciserer det i § 4, stk. 2, men lader det i øvrigt stå åbent. Der findes en officiel cookievejledning (VEJ nr. 10189 af 10. december 2019) og en særskilt vejledning om tredjepartscookies (VEJ nr. 9097 af 2. februar 2022). Vi har ikke gennemgået dem, og de er vejledninger — ikke bindende regler.
Samspillet med databeskyttelsesforordningen. Behandler en cookie personoplysninger, gælder forordningens samtykkebegreb ved siden af. Vi har ikke gennemgået, hvordan de to samtykkebegreber forholder sig til hinanden.
Bødeniveauet. Ikke gennemgået.
Hjælp og typiske fejl
Typiske fejl
Cookies sættes allerede ved indlæsningen. Bannerne siger »vi bruger cookies«, mens statistikcookien er sat for et halvt sekund siden. Rækkefølgen i § 3 er informationen, så samtykket, så lagringen.
Der kan siges ja, men ikke fortrydes. § 3, stk. 2, nr. 4, kræver en umiddelbart tilgængelig adgang til at afslå eller tilbagekalde — og en vejledning i at bruge den. Det er det krav der oftest mangler helt.
Tredjepartscookies er ikke med i oversigten. Indlejrede videoer, kort, chatfunktioner, skrifttyper fra en ekstern udbyder og deleknapper sætter cookies I ikke selv har valgt. Bekendtgørelsen kræver at enhver der står bag identificeres, og § 3 forbyder udtrykkeligt at lade tredjepart lagre uden samtykke.
For meget er markeret som nødvendigt. Målestokken er om lagringen er en teknisk forudsætning for at tjenesten fungerer efter sit formål. Besøgsstatistik er som udgangspunkt ikke det — uanset hvor nyttig den er.
Politikken vises kun i banneret. Nr. 5 kræver at informationen er vedvarende tilgængelig ved en direkte og tydeligt markeret adgang.
Formålet er beskrevet samlet i stedet for pr. cookie. »For at forbedre din oplevelse« er ikke et formål for en bestemt cookie.
Man tror det er Datatilsynets område. Cookiebekendtgørelsen hører under telekommunikationsområdet. Databeskyttelsesreglerne gælder ofte samtidig, men det er to regelsæt.
Spørgsmål og svar
Vi har kun en simpel hjemmeside uden webshop. Gælder det os? Ja, hvis der sættes andet end strengt nødvendige cookies. En hjemmeside med besøgsstatistik eller en indlejret video er omfattet.
Skal vi have et samtykkeværktøj? Bekendtgørelsen kræver ingen bestemt teknologi. Den kræver at samtykket indhentes før lagringen, og at informationen opfylder de fem krav. Et værktøj er den nemmeste vej dertil, men det er ikke selve kravet — og et dårligt opsat værktøj opfylder ikke reglerne, blot fordi det er købt.
Tæller det, hvis brugeren bare scroller videre? Samtykke defineres i § 2 som en frivillig, specifik og informeret viljestilkendegivelse. At blive på siden er svært at kalde en viljestilkendegivelse.
Hvad med cookies vi ikke selv kender til? De skal med. Det er derfor oversigten skal laves ud fra hvad siden faktisk sætter, og ikke ud fra hvad I har bestilt. En browsers udviklerværktøjer viser det.
Vi bruger et CMS med indbyggede funktioner. Er vi så dækket? Ansvaret efter § 3 er jeres, uanset hvem der har bygget siden. Leverandøren kan levere værktøjet; pligten flytter ikke med.
Hvor længe skal politikken gemmes? Bekendtgørelsen siger det ikke. Vi anbefaler fem år, så det kan vises hvilken information der blev givet på et givet tidspunkt.
Er en cookiepolitik nok? Nej. Politikken er informationen. Samtykket skal indhentes i praksis, og cookies må ikke sættes før. Et korrekt dokument over en forkert opsat hjemmeside løser ikke problemet — det dokumenterer det.
Begreber
Enhver frivillig, specifik og informeret viljestilkendegivelse, hvorved slutbrugeren indvilliger i at der lagres eller tilgås oplysninger i vedkommendes terminaludstyr.
Forveksles med: En besked om at siden bruger cookies. En meddelelse er ikke en viljestilkendegivelse. Bemærk også ordet »forudgående« i § 3: samtykket skal foreligge FØR der lagres eller tilgås oplysninger.
Et produkt eller en komponent der muliggør kommunikation og er beregnet til at blive tilsluttet et offentligt elektronisk kommunikationsnet. I praksis brugerens computer, telefon eller tablet.
Forveksles med: Cookies. Bekendtgørelsen nævner slet ikke ordet cookie i sine bestemmelser — den regulerer lagring af og adgang til oplysninger i udstyret. Det fanger også local storage, pixels, fingerprinting og andet end egentlige cookies.
De fem minimumskrav informationen skal opfylde: klart sprog, formålet, hvem der står bag, en umiddelbart tilgængelig adgang til at afslå eller tilbagekalde samtykke med vejledning i brugen, og at informationen er samlet, tydelig og vedvarende tilgængelig.
Forveksles med: En cookiebanner. Banneret er hvor samtykket indhentes; informationen efter nr. 5 skal desuden være VEDVARENDE tilgængelig ved en direkte og tydeligt markeret adgang på tjenesten.
En person eller virksomhed der lagrer eller tilgår oplysninger i brugerens udstyr via en tjeneste, som vedkommende ikke selv er udbyder af.
Forveksles med: Nogen andres ansvar. § 3 forbyder udtrykkeligt også at »lade tredjepart« lagre eller tilgå oplysninger uden samtykke. Indlejrer I en video eller et kort, er det jeres ansvar at samtykket er der.
Der kan lagres eller tilgås oplysninger uden samtykke, hvis det alene sker for at overføre kommunikation, eller hvis det er påkrævet for at levere en tjeneste brugeren udtrykkeligt har anmodet om.
Forveksles med: Cookies virksomheden finder vigtige. Målestokken er en TEKNISK FORUDSÆTNING for at tjenesten fungerer efter sit formål — ikke om de er nyttige for jer. Besøgsstatistik er som udgangspunkt ikke en teknisk forudsætning.
Er I klar?
Cookiereglerne er blandt de mest overtrådte i dansk ret, og det skyldes sjældent ond vilje: bekendtgørelsen stiller fem konkrete krav til informationen, og de fleste cookiebannere opfylder tre af dem. Overtrædelse af § 3 er direkte bødebelagt.
Tag selvtjekket (8 punkter) GRATIS
Udskrevet fra Dokumenterne · kilde: dokumenterne.dk/lovkrav/cookiepolitik