Consentify Blog

GDPR-skanningen fant sporere. Hva bør du fikse først?

TL;DR En GDPR-skanning som finner sporere er ikke en dom, det er en huskeliste. Fiks først alt som kjører før samtykke, start med annonse- og fingerprinting-skript, deretter analyse, og la CDN-er være. Her er hva hvert funn betyr og hvordan du fikser det på rundt 20 minutter.

Du kjørte en skanning, fikk en liste med sporere og en score som så verre ut enn du håpet, og nå sitter du med en side full av domenenavn du aldri har hørt om. Det er et helt normalt resultat. Da vi skannet 1 430 ekte nettsteder tidligere i år, hadde 82 prosent ingen samtykkeløsning i det hele tatt.

Slik leser du rapporten, slik prioriterer du, og slik bekrefter du at det virket.

Betyr funn av sporere at nettstedet mitt er ulovlig?

Nei. Det er normalt å finne sporere, fordi nesten alle nettsteder laster tredjepartsskript. Problemet er ikke at sporerne finnes, men om de kjører før den besøkende sier ja. En sporer som først lastes etter at noen trykker godta er helt greit. Den samme sporeren ved sidelast er det ikke.

Dette er skillet de fleste skannerapporter gjemmer bort og de fleste nettstedseiere overser. GDPR og ekomloven forbyr ikke Google Analytics. De krever samtykke før ikke-nødvendige informasjonskapsler settes. Så det nyttige spørsmålet er ikke "hvor mange sporere fant den", men "hvor mange av dem kjørte før jeg trykket på noe".

Hvilke sporere bør jeg fikse først?

Jobb i denne rekkefølgen: annonse- og fingerprinting-skript først, så analyse, så resten. Annonsesporere har høyest risiko fordi de bygger profiler på tvers av nettsteder. Analyse er middels risiko. CDN-er som bare leverer fonter eller skript trenger som regel ikke samtykke i det hele tatt.

En praktisk prioriteringsliste:

  • Høy risiko, fiks i dag: Meta Pixel, TikTok Pixel, Google Ads, LinkedIn Insight, Snapchat Pixel, og alt som klassifiseres som fingerprinting
  • Middels risiko, fiks denne uka: Google Analytics, Hotjar, Clarity, Mixpanel, Amplitude og andre analyse- eller sesjonsopptaksverktøy
  • Lav risiko, som regel greit: fonter, CDN-hostede biblioteker og andre filer som ikke setter identifiserende informasjonskapsler
  • Sjekk manuelt: chat-widgeter og markedsføringsverktøy som Intercom eller HubSpot, som noen ganger setter identifiserende cookies og noen ganger ikke

Hvis skanningen flagget Google Tag Manager, behandle det som en container, ikke en sporer. GTM setter få cookies selv, men alt inni den kan gjøre det. Blokkerer du GTM til samtykke, blokkerer du alt den ville lastet, som regel akkurat det du vil.

De fire funnene vi ser oftest

1. Analyse som kjører ved sidelast

Klassikeren. GA4-snutten ligger i head og kjører før banneret i det hele tatt er tegnet opp. Å legge et banner oppå dette endrer ingenting, for informasjonskapselen er allerede satt.

2. Et banner som finnes, men blokkerer ingenting

Mange nettsteder har en cookie-melding som egentlig bare er en beskjed. Den sier "vi bruker informasjonskapsler", tilbyr en OK-knapp, og stopper ikke ett eneste skript. Visuelt i orden, teknisk ikke.

3. Vanskeligere å avslå enn å godta

Én tydelig godta-knapp, og avslå gjemt to klikk ned i et innstillingspanel. Det var akkurat dette det franske datatilsynet ga Google 150 millioner euro og Facebook 60 millioner euro i bot for.

4. Sporere ingen husker at de la inn

En gammel piksel fra en kampanje i 2023, en heatmap-prøveperiode ingen fjernet, en innebygd videospiller som drar inn et tredjepartsdomene. Skanninger finner disse effektivt, og å slette dem er den billigste fiksen som finnes.

Holder det med et cookie banner, eller må jeg blokkere skript?

Et banner alene holder ikke. Du trenger forhåndsblokkering, altså at sporingsskriptene ikke lastes i det hele tatt før den besøkende samtykker. Hvis skriptet kjører først og banneret bare registrerer et svar etterpå, var informasjonskapselen allerede satt og samtykket kom for sent.

Dette er den vanligste tekniske feilen, og den tilsynene faktisk ser etter nå. Det danske datatilsynet gjorde cookie-samtykke til en tilsynsprioritet for 2026, med vekt på om brukerne har en reell mulighet til å si nei, ikke på hvordan banneret ser ut.

Hvordan blokkerer jeg en sporer til brukeren samtykker?

Fjern sporerens script-tag fra nettstedet og la samtykkeløsningen injisere den etter at den besøkende godtar. Ikke la det originale skriptet ligge i siden og prøv å stoppe det i etterkant. Flytt det inn i samtykkeløsningen så det bare lastes ved samtykke.

Med Consentify ser flyten slik ut:

  • Legg script-taggen inn på nettstedet: <script src="https://consentify.app/api/gateway?token=DIN_TOKEN"></script>
  • Legg inn hver sporer du fant som en integrasjon i dashboardet, og lim inn ID-en
  • Slett de originale hardkodede snuttene fra malene dine
  • Publiser, og last nettstedet på nytt i et privat vindu

Etter det injiseres sporerne først etter samtykke, og samtykket lagres. Noe uvanlig kan legges inn som en egendefinert integrasjon med egne cookie-detaljer. Dokumentasjonen dekker begge veier.

Hva med Google Analytics og Consent Mode v2?

Kjører du Google Ads eller bruker GA4-målgrupper, kan full blokkering ødelegge konverteringsmålingen. Consent Mode v2 er Googles svar: taggen lastes, men kjører i en begrenset tilstand til samtykke og sender cookieløse signaler i stedet for å sette identifikatorer.

Det er en avveining, ikke et smutthull. Du beholder modellerte konverteringer, og du aksepterer at et Google-skript er til stede før samtykke. Hva som passer avhenger av hvor viktig annonsemåling er for deg. Vi går gjennom oppsettet i guiden om Google Consent Mode v2.

Hvordan bekrefter jeg at fiksen virket?

Skann på nytt og sammenlign. Et riktig oppsett viser ingen høyrisiko-sporere før samtykke. Du kan også sjekke manuelt: åpne et privat vindu, last nettstedet med DevTools på Network-fanen, og bekreft at ingen forespørsler går til analyse- eller annonsedomener før du trykker godta.

To ting som er verdt å sjekke og som skannere kan gå glipp av:

  • Cookies som settes ved andre sidelast. Noen skript venter til det finnes en sesjon. Klikk deg gjennom et par sider før du erklærer seier.
  • Avslå-veien. Trykk avslå, last på nytt, og sjekk at ingenting lastet likevel. Godta er lett å teste, men det er avslå som gir bøter.

Kjør den gratis GDPR-skanningen på nytt etter endringen. Å se det samme nettstedet komme tilbake rent er den raskeste måten å vite at du er ferdig.

Skanningen sier jeg allerede har en samtykkeløsning. Er jeg ferdig?

Ikke nødvendigvis. At en samtykkeløsning oppdages betyr at skriptet er til stede, ikke at det er satt opp riktig. Mange nettsteder kjører en fullt betalt løsning som ikke blokkerer noe, fordi sporerne aldri ble flyttet bak den.

Hvis skanningen finner løsningen din og likevel viser sporere før samtykke, er verktøyet i orden og konfigurasjonen ikke. Som regel er fiksen å slette hardkodede snutter som fortsatt ligger i nettstedsmalen og kjører parallelt.

Hvor lang tid tar dette?

For et vanlig småbedriftsnettsted med tre til seks sporere tar det rundt 20 til 30 minutter. Mesteparten går med til å finne hvor de gamle snuttene er hardkodet. Selve samtykkeoppsettet er en script-tag og noen integrasjons-ID-er.

Plattformspesifikke gjennomganger finner du her: cookie-samtykke i Webflow, cookie-samtykke i WordPress og cookie banner i Shopify.

Har du et skanneresultat du vil rydde opp i? Sett opp Consentify gratis, ett domene, ingen tidsbegrensning, og skann på nytt når du er ferdig.

Start your cookie banner for free

Get your own customizable, GDPR-ready banner in minutes with Consentify.

Get Started Free

Vanlige spørsmål

Hva betyr det når en GDPR-skanning finner sporere på nettstedet mitt?

Det betyr at tredjepartsskript lastes på sidene dine. Det er normalt. Spørsmålet om etterlevelse handler om skriptene kjører før den besøkende samtykker. Sporere som først lastes etter at noen trykker godta er helt greit.

Hvilke sporere krever samtykke?

Alle sporere som setter ikke-nødvendige informasjonskapsler eller tilsvarende identifikatorer krever samtykke. Det inkluderer analyse, annonsepiksler, sesjonsopptak og de fleste markedsføringsverktøy. Strengt nødvendige funksjoner som handlekurv eller innlogging krever ikke samtykke.

Holder det med et cookie banner for å være GDPR-kompatibel?

Nei. Banneret må faktisk blokkere skript til den besøkende samtykker. En melding som bare informerer mens sporerne lastes uansett oppfyller ikke kravet, fordi informasjonskapslene ble satt før noe valg ble tatt.

Trenger jeg samtykke for fonter og CDN-er?

Som regel ikke, hvis de bare leverer statiske filer og ikke setter identifiserende informasjonskapsler. Noen fonter og CDN-er logger IP-adresser, noe som har vært utfordret i enkelte europeiske saker, så å hoste fonter selv er tryggest hvis du vil fjerne tvilen helt.

Hvordan sjekker jeg at cookie banneret blokkerer sporere riktig?

Åpne nettstedet i et privat vindu med DevTools på Network-fanen og last på nytt. Hvis forespørsler til analyse- eller annonsedomener dukker opp før du trykker godta, blir ikke sporerne blokkert. En ny GDPR-skanning etter fiksen bekrefter resultatet.

Written by Consentify
Helping you stay GDPR compliant, one banner at a time.