Hvorfor gratis samtykke-bannere fejler: TCF og Samtykke-tilstand v2

Chart showing that a third (34%) of scanned websites running a consent banner still set cookies before the visitor made any consent choice.

Et banner er ikke det samme som at være compliant

Conzent kører en automatiseret kontrol mod virksomheders hjemmesider, før vi kontakter dem. Det indlæser blot siden og ser, hvad der sker, intet invasivt. I en nylig batch af sider, der allerede havde et cookie-banner installeret, satte omkring en tredjedel af dem stadig cookies, før besøgende tog nogen beslutning.

Det er ikke en kritik af disse virksomheder. Hver enkelt af dem installerede et banner, fordi de ønskede at være compliant. De har bare ingen måde at kontrollere, om det faktisk fungerer, fordi fejlen ikke vises på skærmen. Banneret dukker stadig op, siger stadig de rigtige ting, og gør stille ingenting bag kulisserne.

Chart showing that a third (34%) of scanned websites running a consent banner still set cookies before the visitor made any consent choice.

Dette er det hul, et gratis værktøj næsten aldrig lukker: det kan vise dig et banner, men det kan ikke bevise for Google, for annoncenetværk eller for en regulator, at valget faktisk blev respekteret.

Hvad "faktisk compliant" kræver

En korrekt compliant opsætning gør to ting på én gang. For det første taler den det fælles sprog i annonceindustrien, kaldet IAB Transparency and Consent Framework, eller TCF. Tænk på TCF som en regelbog, som hver annoncevirksomhed har accepteret at følge: når en besøgende siger ja eller nej, registrerer TCF det valg i et format, som hver af disse virksomheder kan læse, så ingen behøver at gætte.

For det andet fortæller den Google specifikt, hvad besøgende valgte, gennem Google Consent Mode v2. Dette er adskilt fra TCF: det er Googles eget kanal til sine egne værktøjer, som Google Ads og Analytics. Uden det bliver dine annonce- og analysetal dårligere over tid, fordi Google ikke kan gøre noget nyttigt med et signal, det ikke forstår.

Et gratis banner gør normalt ikke nogen af disse korrekt. Det husker et klik på din egen side og stopper der. Intet fortæller annoncefirmaerne, og intet fortæller Google. Det er sådan, du ender med et banner, der ser fint ud, mens dine data stille bryder sammen.

Diagram showing a CMP translating one visitor consent choice into an IAB TCF string for ad vendors and Consent Mode v2 flags for Google, while a free banner sends no signal to either.

Hvorfor dette fortsætter med at ændre sig, og hvorfor det er det virkelige arbejde

Begge standarder bevæger sig, og nogen skal følge med. TCF gik til version 2.3 i 2025, og annonceindustrien er allerede gået videre til version 2.4, som bliver obligatorisk for web-bannere den 23. oktober 2026. Google ændrede igen, hvordan Consent Mode fungerer i juni 2026. Intet af dette er en engangsopsætning. Det er den faktiske grund til, at gratis værktøjer falder bagud: ingen sporer hver ændring og sender opdateringen før deadline.

Conzent kører allerede på TCF v2.4 i dag. Så vidt vi har kunnet kontrollere, er vi foran markedet på dette: de store navne i dette område, herunder Cookiebot og Usercentrics, viser stadig kun den ældre 2.2 eller 2.3 standard i deres offentlige materiale. Det er præcis den slags ting, du ikke bør have at spore selv, og med Conzent behøver du ikke.

Hvad det koster at få dette forkert

Dette er ikke hypotetisk. I september 2025 idømte Frankrigs databeskyttelsesmyndighed Shein 150 millioner euro, og Google 325 millioner euro, på samme dag, for den samme grundlæggende fejl: cookies, der blev aktiveret, før besøgende gav samtykke, og fortsatte med at blive aktiveret, efter at de sagde nej. Shein havde et banner. Det gjorde bare ikke, hvad det påstod at gøre.

Hvis du har besøgende i USA, ser risikoen anderledes ud, men den er lige så reel. Tyve stater har nu deres egne privatlivslove, og elleve af dem kræver, at du automatisk respekterer et browser-niveau opt-out signal kaldet Global Privacy Control. Et banner, der kun husker et klik på din egen side, håndterer heller ikke det.

Timeline of consent enforcement and framework deadlines from April 2025 to June 2026, including the CNIL's 325 million euro Google fine and 150 million euro Shein fine. Map of the 11 US states requiring recognition of the Global Privacy Control opt-out signal in 2026, with Connecticut and Oregon highlighted as new additions.

Hvorfor vi byggede Conzent på denne måde

Conzent er IAB TCF og Google certificeret, og vi holder det aktuelt, efterhånden som disse standarder ændrer sig, inklusive TCF v2.4 opdateringen, som størstedelen af markedet endnu ikke er nået op til. Det er bygget på open source, så du aldrig er låst til en platform, du ikke kan forlade, og du kan have et fuldt compliant banner live på få minutter, uden behov for en udvikler.

Hvis du i øjeblikket bruger Cookiebot, Usercentrics, CookieYes eller noget lignende, er spørgsmålet værd at stille ikke, om du har et banner. Det er, om du kan bevise, at det gør, hvad det siger. Hvis du ikke er sikker, er det værd at tjekke, før en regulator eller en annonceplatform tjekker for dig.

Et banner, der ikke fungerer, er værre end intet banner

Her er den del, jeg føler stærkt for. En side uden noget banner overhovedet kan blive beskyldt for ikke at vide bedre. En side med et banner, der ikke fungerer, har bevist, at den vidste, at samtykke var påkrævet, bad om det, og så ignorerede svaret alligevel. Hvert "afvis" klik, dit eget banner registrerede, mens cookies fortsatte med at blive aktiveret, er en optegnelse, der arbejder imod dig, ikke for dig.

Et cookie-banner er et løfte til dine besøgende. Hvis din side bryder det løfte ved hver sideindlæsning, har du ikke bygget compliance. Du har bygget bevis.

De fleste af de sider, vi har tjekket, er ikke uansvarlige med vilje. De installerede et banner, så det dukke op, og antog rimeligt, at arbejdet var gjort. Det er præcis problemet: fejlen er usynlig for dig og fuldt synlig for alle andre, inklusive en regulators egne automatiserede kontroller.