Tilbage til Forsiden
Privatliv· 3. august 2026 ·Opdateret 24. aug 2026 ·7 min læse

Har du brug for cookie-samtykke til et CDN?

Privatlivsspørgsmål om CDN'er tiltrækker mange selvsikre, forkerte svar. Seks af de mest almindelige, hvad der faktisk er sandt, og den ene myte, der viser sig ikke at være en myte overhovedet.

Mads Edelskjold
Mads Edelskjold
Grundlægger, NordicCDN ex-datacenter CTO
Har du brug for cookie-samtykke til et CDN?

Næsten al forvirring om CDN'er og privatlivets fred kommer fra at kollapse to separate spørgsmål til et. "Har denne sæt cookies jeg har brug for samtykke til?" og "gør denne proces personlige data?" har forskellige svar, sidder under forskellige love, og kræver forskellige ting af dig.

Samtykke til cookies kommer fra ePrivacy-direktivet, som regulerer lagring eller læsning af oplysninger på en andens enhed. Behandling af personoplysninger kommer fra GDPR, som styrer, hvad du gør med selve dataene. En ting kan kræve det andet uden at kræve det første - hvilket er præcis tilfældet for en CDN, og det er derfor, så mange mennesker kommer til det forkerte svar trygt.

Praktisk overblik fra ingeniører, ikke juridisk rådgivning. Den generelle form holder; hvis du er i en reguleret sektor eller står over for en faktisk klage, få nogen kvalificeret.

Myte 1: "Brug af et CDN betyder, at jeg har brug for en cookie banner"

Falsk. Samtykkebannere eksisterer til at gemme eller læse oplysninger på en besøgendes enhed til ikke-væsentlige formål - analyse, reklame, profilering. Et CDN, der leverer dine egne billeder, stylesheets og sider, behøver ikke at gemme noget på enheden for at gøre det job.

De cookies, der udløser bannere, kommer fra dine analyse- og marketingværktøjer, og de vil udløse dem, uanset om der eksisterede et CDN eller ej. Hvis det eneste, der er ændret, er, hvor dine egne filer serveres fra, dine banner forpligtelser er uændret.

Kræver samtykke

  • Analyser, der profilerer besøgende
  • Reklame og retargeting pixels
  • Indlejrede tredjeparts trackere og sociale widgets
  • A/B-testværktøjer, der vedvarer identifikatorer

Det gør den ikke i sig selv

  • En CDN, der betjener dit eget indhold
  • Strengt nødvendige sikkerhedscookies
  • En load-balancering eller routing cookie
  • Caching, komprimering og billedoptimering

Myte 2: "En CDN sporer mine brugere"

Falsk, for et indhold CDN. Levering af indhold kræver behandling af tekniske data - hovedsagelig IP-adressen, fordi du ikke kan rute et svar uden at vide, hvor du skal sende det - men det er en kategorisk anderledes aktivitet end at opbygge en adfærdsprofil på tværs af websteder.

Det rimelige spørgsmål er ikke, om en CDN ser en IP-adresse, da noget tjener dig en webside nødvendigvis gør. Det er, hvad der sker med det bagefter: hvor længe logfiler opbevares, om adresser afkortes eller hashes, og om udbyderens forretningsmodel giver det nogen grund til at være interesseret i dine besøgende.

Myte 3: “Sikkerhedscookies kræver også samtykke”

Falsk. Cookies, der er strengt nødvendige for at levere en tjeneste, som brugeren udtrykkeligt har anmodet om, er undtaget fra samtykke. En cookie, der husker, at en besøgende har bestået en bot-udfordring, så de ikke bliver udfordret gentagne gange, falder lige inden for denne undtagelse - det eksisterer udelukkende for at levere den side, de bad om.

Undtagelsen er dog snævrere, end folk ønsker. Det dækker, hvad der er strengt nødvendigt, ikke hvad der er bekvemt. En sikkerhedscookie, der også indeholdt analyseidentifikatorer, ville ikke kvalificere sig, og at kalde noget "væsentligt" gør det ikke sådan.

Myte 4: "Brug af et CDN er en overtrædelse af GDPR"

Falsk som nævnt. Brug af en processor er helt almindelig og udtrykkeligt overvejet af GDPR; det er, hvad artikel 28 er til. Det afgørende er, om du har papirarbejdet, og om personoplysninger ender et sted, det ikke skal.

Det, du rent faktisk har brug for, er en databehandlingsaftale med udbyderen, en omtale i din privatlivspolitik og enten en gyldig overførselsmekanisme eller et arrangement, hvor europæisk trafik ikke forlader EØS. Det er en tjekliste, ikke et forbud.

Myte 5: "Det er fint, vi anonymiserer IP'erne"

Pas på. Afkortning eller hashing af IP-adresser i logfiler er virkelig umagen værd og reducerer din eksponering meningsfuldt - men det gør ikke behandlingen med tilbagevirkende kraft ikke er sket. Kantserveren havde den fulde adresse i det øjeblik, den besvarede anmodningen, fordi den ikke kunne have besvaret ellers.

Anonymisering er dataminimering, hvilket er en forpligtelse, du har og bør opfylde. Det er ikke en undtagelse fra at have et lovligt grundlag og en DPA.

Myte 6: "At tjene aktiver fra en tredjepart er lovligt risikabelt"

Denne er ikke en myte, og det er værd at forstå præcist, fordi det ofte fejlanvendes.

En tysk domstol fandt i 2022, at et websted, der integrerede Google Fonts fra Googles servere, ulovligt havde overført besøgendes IP-adresser og tildelt skader. Denne afgørelse forårsagede en bølge af websteder selvhosting deres skrifttyper og en bølge af spekulative klagebreve.

Begrundelsen betyder mere end overskriften. Problemet var ikke, at en skrifttype blev indlæst fra en anden server. Det var, at besøgendes IP-adresser blev videregivet til en tredjepart i en anden jurisdiktion, uden samtykke og ingen nødvendighed, når webstedet trivielt kunne have tjent selve filen. Overførslen var undgåelig og unødvendig - det var problemet.

Det samme ræsonnement omfatter derfor ikke direkte et CDN, som du har engageret som din databehandler under en DPA, der betjener dit eget indhold, fra infrastrukturen inden for EØS. Forskellen er mellem at videregive data til en uafhængig tredjepart til deres egne formål og instruere en processor til at handle på dine vegne i henhold til kontrakten. Indlejring af et offentligt aktiv fra en andens produkt er den første. Ved hjælp af en CDN er den anden.

Hvad du faktisk har brug for

Til din CDNTil dine trackere
En databehandleraftaleEt samtykke banner
En linje i din privatlivspolitik, der navngiver denSamtykke fanget før de indlæses
Berettiget interesse som grundlagSamtykke som grundlag
Data opholdssted du har tænkt påEn lige så nem måde at afvise
Kort, bevidst log tilbageholdelseEn oversigt over, hvad der blev godkendt

Ofte stillede spørgsmål

Har jeg brug for cookie-samtykke for at bruge et CDN?

Nej. Et CDN, der leverer dit eget indhold, kræver ikke, at oplysninger gemmes eller læses på den besøgendes enhed til ikke-væsentlige formål, hvilket er det, der udløser samtykkeforpligtelser i henhold til ePrivacy-direktivet. Samtykkekrav kommer fra analyse-, reklame- og profileringsscripts på dine sider, uanset om et CDN leverer dem.

Sætter et CDN cookies?

Et indholds-CDN behøver generelt ikke at indstille cookies for at levere indhold. Nogle funktioner gør - en cookie, der husker, at en besøgende har bestået en bot-udfordring, eller en fastgørelse af en session til en bestemt server - og disse falder normalt under den strengt nødvendige undtagelse, fordi de udelukkende eksisterer for at: levere den service, som den besøgende har anmodet om. De skal stadig være beskrevet i din privatlivspolitik.

Er brugen af et CDN en overtrædelse af GDPR?

Nej. En databehandler er almindelig og udtrykkeligt fastsat i artikel 28 i GDPR. Det, der kræves, er en databehandlingsaftale med udbyderen, et lovligt grundlag - normalt legitim interesse for indholdslevering - gennemsigtighed i din privatlivspolitik og enten en gyldig overførselsmekanisme eller en EU-regler for trafik inden for EØS.

Hvorfor har en tysk domstol afsagt dom mod Google Fonts, og gælder det for CDN'er?

En domstol i Mnchen afholdt i 2022, at indlejring Google Fonts fra Googles servere ulovligt videregivet besøgendes IP-adresser til en tredjepart uden samtykke, når webstedet kunne have vært selve skrifttyper. Ræsonnementet drejede på en unødvendig videregivelse til en uafhængig tredjepart i stedet for på fjern hosting som sådan. Et CDN, der er engageret som din databehandler under en DPA, og som betjener dit eget indhold, er en væsentligt anderledes ordning selv om det fjerner spørgsmålet fuldstændigt, hvis dataene opbevares inden for EØS.

Fjerner anonymisering af IP-adresser mine GDPR-forpligtelser?

Nej, selvom det er værd at gøre. Afkortning eller hashing af adresser i logfiler reducerer tilbageholdte personoplysninger og opfylder minimeringsprincippet, men edge-serveren behandler nødvendigvis den fulde adresse for overhovedet at kunne reagere. Du har stadig brug for et lovligt grundlag, en behandlingsaftale og gennemsigtighed; anonymisering reducerer eksponeringen snarere end at fjerne forpligtelsen.

Hvad er forskellen mellem cookie-samtykke og GDPR-databehandling?

De kommer fra forskellige love med forskellige udløsere. Cookie-samtykke stammer fra ePrivacy-direktivet og vedrører lagring eller læsning af oplysninger på en brugers enhed. GDPR regulerer behandlingen af personoplysninger, men det er indhentet. Et CDN behandler typisk personoplysninger – IP-adresser – uden at gemme noget på enheden, så det engagerer GDPR-forpligtelser som f.eks. en DPA uden at engagere samtykkeforpligtelser.

Hold de to spørgsmål adskilt, og det meste af forvirringen løser sig selv. Samtykke handler om, hvad du lægger på en andens enhed. GDPR handler om, hvad du gør med dine data. En CDN, der leverer dit eget indhold, hæver den anden og ikke den første - og den anden besvares med en kontrakt og et afsnit, ikke en pop-up.

#fortrolighed #cookies #gdpr #samtykke
Sæt det i praksis

Se, hvordan NordicCDN gør dette for dit websted:

Mads Edelskjold
Skrevet af
Mads Edelskjold Grundlægger, NordicCDN ex-datacenter CTO

Mads har arbejdet i IT - for det meste hosting - siden han var 16. Han tog tidligt ejerskab i en SaaS-virksomhed og var med til at udvide den til Visma, har opbygget og drevet datacenternetværk og fungeret som CTO for et dansk datacenter. Han startede NordicCDN for at gøre hurtig, sikker infrastruktur enkel at bruge.

Få dit websted til at indlæses med det samme

Start gratis om to minutter – intet kort er påkrævet.

Start gratis