Vi ville vite hvor mange ekte nettsteder som faktisk respekterer samtykkereglene de sier de følger. Så vi kjørte den gratis GDPR-skanneren vår på 1 870 domener og logget nøyaktig hva som lastet før noen klikket på noe.
Kort fortalt: de fleste nettstedene vi så på sporer besøkende, svært få har et fungerende samtykketrinn, og det å ha en cookie-banner er ingen garanti for at sporingen faktisk er stengt. Her er tallene, med en streng metode så du kan stole på dem. De oppdateres automatisk etter hvert som vi skanner flere sider.
Hva målte vi, og hva teller som en lekkasje?
Vi regner et nettsted som lekkende bare når en tracker satte en cookie før samtykke, eller når en Google-tag kjørte med samtykke innvilget. Cookieless-tagger, som Google Consent Mode i nektet tilstand eller personvernvennlig analyse som Plausible, teller ikke som en lekkasje. Det er bevisst: cookieless, samtykke-respekterende sporing er nettopp det vi vil at sider skal bevege seg mot. Det gjør også tallene under til et gulv, ikke en overdrivelse.
Skanneren laster et nettsted slik en førstegangsbesøkende ville gjort, uten klikk og uten samtykke. Den registrerer hvilke kjente trackere som fyrer, hvilke cookies som settes, hvor mange tredjeparts-domener som får en forespørsel, og om den kan oppdage en samtykkeløsning (CMP).
To ærlige forbehold. For det første er dette ikke et tilfeldig utvalg av nettet. Folk skanner et nettsted fordi de mistenker et problem, så gruppen heller mot sider med noe å finne. For det andre oppdager vi CMP-er via kjente skript og standardsignalet __tcfapi, så en egenkodet banner vi ikke ser blir oversett. Det betyr at tallet vårt for manglende CMP er en øvre grense.
Hvor mange nettsteder hadde ingen synlig samtykkeløsning?
På 81% av de 1 870 nettstedene kunne vi ikke oppdage noen samtykkeløsning. Bare rundt 19% kjørte en CMP vi kjente igjen. Noen av resten bruker en egen banner vi ikke ser, så behandle 81% som et tak. Likevel peker det mot mange sider uten noe synlig samtykkelag i det hele tatt.
En manglende CMP betyr bare noe hvis nettstedet faktisk sporer folk. Mange sider vi skannet var enkle brosjyresider uten noe å stenge. Derfor betyr neste tall mer.
Hvor mange nettsteder fyrer trackere før du samtykker?
På 30% av alle nettstedene vi skannet fyrte en ekte tracker før noe samtykke ble gitt. Det er med vår strenge definisjon, der taggen enten satte en cookie eller kjørte med samtykke innvilget. Tidspunktet er bruddet: når en tracker sender identifiserende data ved innlasting, kommer en banner som dukker opp etterpå for sent.
GDPR-reglene om cookies er tydelige på rekkefølgen. Ikke-nødvendige trackere skal ikke kjøre før den besøkende har tatt et reelt valg. EDPB utvidet dette i nyere veiledning til også å dekke piksler og fingerprinting, ikke bare cookies.
Løser en cookie-banner det egentlig?
Ikke alene. Blant nettstedene som faktisk hadde en CMP, fyrte 37% likevel en ekte tracker før samtykke. Blant sider uten CMP var tallet 28%. Med andre ord: å installere en banner hang sammen med mer lekkasje, ikke mindre.
To ting forklarer det. Sider som gidder å installere en CMP er gjerne de tyngst sporende i utgangspunktet, så de har mer å lekke. Og en banner virker bare hvis den faktisk stenger taggene. En CMP som laster etter at Google Analytics allerede har fyrt er pynt. Bruker du Google-tagger, trenger du også Google Consent Mode v2 koblet til banneret, ellers når samtykkestatusen aldri Google på EU-trafikk.
Hvilke trackere dukker oftest opp?
Google dominerer fullstendig. Trackere eid av Google dukket opp på 50% av alle sider, langt foran alle andre. Meta var nest størst med 9%, så Microsoft med 7%, LinkedIn med 4% og Matomo med 3%. Ingen annen enkelt eier var i nærheten.
De vanligste tracker-eierne, etter andel av sider:
- Google (Analytics, Tag Manager, Ads): 50%
- Meta Platforms (Meta Pixel): 9%
- Microsoft (Clarity, Ads): 7%
- LinkedIn Insight: 4%
- Matomo: 3%
Ser vi bare på trackere som faktisk satte en sporings-cookie før samtykke, ledet Google med god margin på 22% av alle sider, med Meta som nest størst på 6%. Resten lå på lave ensifrede tall. Dette er taggene de fleste glemmer å stenge, fordi de limes inn under oppsett og aldri røres igjen.
Hva slags trackere er dette?
Analyse og annonsering dominerer. Analyse-trackere dukket opp på 51% av sidene og annonse-trackere på 34%. Markedsføringsverktøy og sosiale widgets lå langt bak. Så den typiske risikoen er ikke et eksotisk skript. Det er de samme analyse- og annonsetaggene nesten alle installerer.
Det er godt nytt på en måte. Håndterer du Google Analytics, Google Ads og Meta Pixel riktig, har du dekket mesteparten av risikoen vi så i dataen.
Hvor mange trackere laster et gjennomsnittlig nettsted?
Gjennomsnittssiden i skanningen vår lastet 1,6 trackere. Det høres lavt ut til du husker at mange sider lastet null. Rundt 58% av sidene kjørte minst én tracker, og blant dem stiger tallet raskt. Den tyngste enkeltsiden vi skannet kjørte 16 separate trackere på én side.
Hvilke samtykkeverktøy bruker sidene som har det?
Blant sidene der vi oppdaget en CMP ledet to navn med god margin: OneTrust på 122 sider og Cookiebot på 91. CookieYes, TrustArc og Sourcepoint fulgte lenger bak. Så de betalte enterprise-verktøyene eier det synlige samtykkemarkedet, selv om en liten, godt konfigurert banner gjør samme jobb.
Det gapet er hele grunnen til at vi bygde Consentify. Vurderer du alternativer, bryter vår sammenligning mot Cookiebot ned hvor et lettere verktøy passer bedre, særlig for mindre sider som ikke trenger enterprise-priser.
Hva dette betyr for nettstedet ditt
Mønsteret på tvers av 1 870 sider er konsistent. De fleste sider sporer besøkende, trackerne er nesten alltid Google eller Meta, og de fyrer ofte før noe samtykke. Banneret, når det finnes, laster ofte for sent til å bety noe.
Du kan ikke fikse det du ikke ser, så start med å skanne din egen side. Det tar under ett minutt og viser nøyaktig hvilke trackere som fyrer før samtykke, som er tallet som faktisk får sider i trøbbel.
Vil du se hvor siden din havner? Kjør en gratis GDPR-skanning, og fiks det med Consentify: ett domene gratis, ingen vannmerke, ingen tidsbegrensning.