Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

Datatilsynets praksis: afgørelser, der ændrede danske hjemmesider

Skrevet af , stifter af Hostious · Udgivet 2. september 2026 · Opdateret 2. september 2026
Datatilsynets praksis: afgørelser, der ændrede danske hjemmesider

Kort svar: Datatilsynets og de europæiske tilsyns praksis har flyttet danske hjemmesider mere end nogen enkelt lov: afgørelser om samtykkebanneres design, om analysetjenester efter Schrems II, om eksterne fonte og tredjepartskald, om sletteforpligtelser og om databrud har hver især defineret, hvad „god praksis“ betyder i dag. Du behøver ikke læse afgørelserne selv – men du bør kende MØNSTRENE: manglende samtykke før tracking, ukendte tredjelandsoverførsler og fritekst-felter uden styr er de klassiske sager, og alle tre forebygges med denne hubs rutiner.

Lovtekst fortæller, hvad man skal; afgørelser fortæller, hvad der faktisk håndhæves. Her er de praksis-linjer, der har formet danske hjemmesiders hverdag – fortalt som mønstre med læring, ikke som juridisk krønike – så du kan tjekke dit eget site mod dem på en eftermiddag.

Kontrolramme: Praksis udvikler sig løbende – tænk denne guide som mønstergenkendelse pr. september 2026, og slå konkrete afgørelser op hos Datatilsynet ved behov. Ikke juridisk rådgivning.

Samtykke-sagerne

Mønsteret: tracking og cookies sat FØR samtykke, afvis-muligheder gemt væk, samtykke der reelt ikke var frivilligt. Praksis har gjort det klart, at „informér og fortsat“ ikke er samtykke, at afvis skal være lige så let som accept, og at manipulerende design tæller imod. Læringen er operationel: kør banner-testen (inkognito, afvis alt, tjek netværksfanen) efter hver ændring – det er præcis den test, en klage også ville køre.

Overførsels-sagerne

Efter Schrems II fulgte de europæiske Analytics-afgørelser og den tyske fonts-dom: fællesnævneren var DATA, DER REJSTE, uden at ejeren vidste eller kunne begrunde det – IP-adresser til analysetjenester og fontservere i tredjelande. Læringen: kend dine strømme (kortlægningen), luk de unødvendige (selvhostede fonte, selvhostet måling) og dokumentér grundlaget for resten (DPF/SCC). Sagerne rammer sjældent dem, der VALGTE bevidst – de rammer dem, der ikke vidste.

Dataminimering og sletning

Moenstre i Datatilsynets praksis: samtykke foer tracking, kendte dataoverfoersler, sletterutiner og sikrede formularer

Tilsynet har gentagne gange påtalt data, der bare LÅ: gamle kundedata uden sletterutine, jobansøgninger år efter afslag, fritekstfelter med følsomme oplysninger ingen havde bedt om. Læringen står i formular-guiden og kundedata-guiden: konkrete frister pr. datatype, automatisk håndhævelse – og forsigtighed med fritekst („bemærkninger“-feltet er dér, folk skriver deres helbred ind). „Så længe det er nødvendigt“ uden tal er praksis’ klassiske anmærkning.

Databrud og sikkerhed

Brudsagerne (lækkede lister, åbne databaser, mails til forkerte modtagere) bedømmes på to akser: var sikkerheden PASSENDE (opdateringer, adgangsstyring, kryptering – altså sikkerheds-hubbens grundrutiner), og blev bruddet HÅNDTERET (72-timers-anmeldelse, information til berørte – jf. klage-guiden). Mønsteret i afgørelserne: håndterede brud med orden i processerne lander mildt; skjulte eller sjuskede lander hårdt. Beredskabet ER formildelsen.

Tjek dit site mod mønstrene

Eftermiddagsøvelsen: (1) banner-testen; (2) netværksfanen for eksterne kald før samtykke; (3) sletterutine-tjek: findes der frister, og kører automatikken?; (4) fritekst-felter: hvilke har I, og hvad ender der reelt i dem?; (5) beredskab: kan I anmelde et brud inden 72 timer med den viden, I har i dag? Fem spørgsmål – og hullerne, du finder, har alle en guide i lovkravs-hubben eller her i datasuverænitets-hubben. Det er hele pointen med at læse praksis: den er en gratis revisionsliste fra dem, der håndhæver.

Læs afgørelser som ejer – ikke som jurist

Du behøver ikke følge hver afgørelse – men det betaler sig at læse en håndfuld om året med ejerens briller: spring juraen over, og find de tre praktiske spørgsmål i hver sag: Hvad gjorde virksomheden (eller glemte den)? Hvordan kom sagen i gang – klage, brud eller tilsynets egen stikprøve? Og hvad ville have gjort sagen udramatisk – hvilken aftale, indstilling eller rutine manglede? Sagerne er på den måde gratis konsulentrapporter: andres fejl, beskrevet præcist, med facitliste.

Gør det til en halvårlig vane sammen med selvrevisionen: abonnér på Datatilsynets nyhedsbrev, skim de overskrifter, der ligner jeres virkelighed (hjemmesider, webshops, nyhedsbreve, tv-overvågning hvis I har butik), og tag ÉN ting med hjem hver gang – „vi skal også have styr på X“. Over et par år bygger de små justeringer præcis den robusthed, som virksomhederne i afgørelserne manglede – og skulle I selv en dag få en henvendelse fra tilsynet, møder I den med dokumentation i stedet for panik. Det er hele forskellen på en høringsskrivelse og en sag.

Og del gerne læringen: én linje på næste teammøde – „tilsynet har lige afgjort en sag om X, vi gør sådan her“ – gør hele organisationen klogere for fem minutters indsats og holder emnet levende uden løftede pegefingre.

Ofte stillede spørgsmål om tilsynspraksis

Hvor finder jeg Datatilsynets afgørelser?

På datatilsynet.dk under afgørelser og nyheder – og de vigtigste web-relaterede linjer er sammenfattet som mønstre i denne guide.

Rammer sagerne også små virksomheder?

Ja – mange sager starter med én borgerklage over én hjemmeside. Størrelse beskytter ikke; orden gør.

Hvad er det hyppigste mønster i web-sagerne?

Tracking og tredjepartskald før samtykke – og dataoverførsler, ejeren ikke kendte. Begge afsløres af den samme simple test: inkognito, afvis alt, læs netværksfanen.

Læs også