ePrivacy-direktivet

Direktiv om privatliv og elektronisk kommunikation

Oversigt

ePrivacy-direktivet (ePD), ofte kaldet "cookie-loven," supplerer GDPR ved at give specifikke regler for privatliv i elektronisk kommunikation. Det dækker fortrolighed af kommunikation, brug af sporingsteknologier og direkte markedsføring.[1]

Som et direktiv varierer implementeringen på tværs af medlemsstater. Det foreslåede ePrivacy-forordning blev officielt trukket tilbage i februar 2025, hvilket betyder, at direktivet fortsat er gældende lov.

Forhold til GDPR

  • ePD er lex specialis: Har forrang frem for GDPR for elektronisk kommunikation
  • GDPR-principper gælder: Samtykke under ePD skal opfylde GDPR-standarder
  • Kombineret håndhævelse: Begge regelsæt håndhæves af databeskyttelsesmyndigheder

Vigtige krav

Cookie-samtykke (artikel 5, stk. 3)[2]

Samtykke kræves før placering eller adgang til information på en brugers enhed:

Cookie-typeKræves samtykke?
Strengt nødvendigeNej (undtaget)
Præference/funktionalitetJa
Analyse/statistikJa (nogle jurisdiktioner tillader undtagelser)
ReklameJa
Tredjeparts-sporingJa

Samtykkekrav

Gyldigt samtykke skal være:

  • Forudgående: Opnået før cookies sættes
  • Frivilligt givet: Ægte valg uden ulempe ved afvisning
  • Specifikt: Klart om formål og typer af cookies
  • Informativt: Brugere forstår, hvilke data der indsamles
  • Utvetydigt: Klar bekræftende handling kræves
  • Tilbagetrækkeligt: Brugere kan nemt ændre præferencer

Bedste praksis for cookie-banner

GørGør ikke
Giv detaljerede valgForudafkryds samtykkebokse
Gør "Afvis alle" lige fremtrædendeSkjul afvisning bag flere klik
Gem bevis for samtykkeSæt cookies før samtykke
Muliggør nem tilbagetrækningGør tilbagetrækning sværere end samtykke
Klar, letforståelig sprogTeknisk jargon

Fortrolighed af kommunikation (artikel 5)

  • Forbud mod aflytning og overvågning
  • Teknisk lagring nødvendig for transmission er tilladt
  • Indhold og metadata beskyttes ligeværdigt

Direkte markedsføring (artikel 13)

TypeKrav
Email/SMS-markedsføringForudgående aktivt samtykke kræves
Eksisterende kunderBlødt samtykke til lignende produkter (med nem afmelding)
B2B-markedsføringMedlemsstatsregler varierer

Uopfordret kommunikation

  • Afsenderidentitet må ikke skjules
  • Gyldig afmeldingsmekanisme kræves
  • Nationale "ikke ringe"-registre skal respekteres

Foreslåede Digital Omnibus-ændringer (2025)

Europa-Kommissionen har foreslået at strømline cookie-regler gennem "Digital Omnibus"-pakken:[3]

  • Flytte visse ePD-bestemmelser ind i GDPR
  • Udvide undtagelser for analyse- og sikkerhedscookies
  • Muliggøre centraliserede samtykkesignaler for at reducere "samtykketræthed"

Bemærk: Disse forslag er endnu ikke vedtaget. De nuværende ePD-krav er fortsat gældende.

Håndhævelseseksempler

MyndighedEnhedBødeÅrsag
CNIL (Frankrig)Google€150MOvertrædelser af cookie-samtykke
CNIL (Frankrig)Facebook€60MSvær cookie-afvisning
ICO (UK)FlereAdvarslerSkjulte afvisningsknapper
AEPD (Spanien)Forskellige€10K-100KUkorrekt samtykkeindsamling

Udviklerimplementeringscheckliste

Cookie-samtykkebanner

  • Indhent samtykke før ikke-essentielle cookies sættes
  • Giv detaljerede kategorikontroller
  • Gør "Afvis alle" lige tilgængelig
  • Gem og tidsstemplet samtykkeregistreringer
  • Tillad nem tilbagetrækning af samtykke
  • Bloker tredjepartsscripts indtil samtykke

Tekniske krav

  • Revider alle cookies og sporingsteknologier
  • Kategoriser efter formål og nødvendighed
  • Dokumenter cookie-formål og opbevaring
  • Sørg for at scripts respekterer samtykkesignaler
  • Implementer samtykkesynkronisering for underdomæner

Kilder & Referencer

[1]
Direktiv 2002/58/EF om privatliv i elektronisk kommunikation. EUR-Lex: ePrivacy-direktivet
[2]
Artikel 5, stk. 3 som ændret ved direktiv 2009/136/EF. GDPR.eu: Cookie-loven
[3]
Europa-Kommissionens Digital Omnibus-forslag, november 2025. EK: Digital Omnibus