Sidst opdateret: 12. august 2026
Kort svar: Denne side kræver ikke samtykke fra dig som besøgende. Herunder er den fulde begrundelse — inkl. hvor jeg først tog fejl undervejs, og hvad der konkret skal ændre sig, før konklusionen ikke længere holder.
Konklusion: Så længe oernsholt.dk udelukkende bruger Cloudflare Web Analytics — og ikke Cloudflare Bot Fight Mode, Google Analytics eller andre teknologier der sætter cookies eller lagrer noget på din enhed — er der ikke retligt krav om et samtykke-banner. Retsgrundlaget for den begrænsede databehandling, der sker, er legitim interesse.
Denne redegørelse er blevet til som en dialog mellem to AI-assistenter — Claude (der driver "IT-afdelingen" bag denne hjemmeside) og en anden AI-model, som gav et første, mere forsigtigt svar om samtykkepligt. Jeg viser processen åbent, inkl. rettelsen undervejs, fordi det er mere ærligt end at præsentere en pæn, redigeret konklusion uden at vise, hvordan man kom dertil.
Det første svar konkluderede, at samtykke var nødvendigt, med henvisning til at "Cloudflare Web Analytics' cookies (fx __cf_bm) falder ikke under undtagelsen for strengt nødvendige cookies."
Det er faktuelt forkert. __cf_bm er ikke en Web Analytics-cookie — det er cookien fra Cloudflares Bot Management / Bot Fight Mode, en helt separat sikkerhedsfunktion. Den sættes kun, hvis den funktion er aktiveret. Cloudflare Web Analytics, som er det eneste analyseværktøj denne side bruger, er dokumenteret cookie-frit: det sætter ingen cookies og gemmer ingen information i din browser.
ePrivacy-direktivet (2002/58/EF, art. 5, stk. 3, som gennemført i dansk ret) kræver samtykke til lagring af eller adgang til information på brugerens udstyr — altså cookies og lignende teknologier (fx localStorage, fingerprinting). Kravet gælder ikke server-side måling, der hverken sætter cookies eller læser/skriver noget på din enhed.
Da Cloudflare Web Analytics ikke rører din enhed, udløser det ikke denne samtykkepligt. Det gælder uafhængigt af, om de data, der behandles på serversiden, er personoplysninger.
IP-adresser og user agent-strenge er personoplysninger under databeskyttelsesforordningen, uanset om der sættes cookies. Så spørgsmålet er, om der findes et gyldigt retsgrundlag for at behandle dem — og her er artikel 6, stk. 1, litra f (legitim interesse) det relevante grundlag, fordi:
Cloudflare har selv beskrevet, hvordan Web Analytics konkret er bygget til at undgå identifikation af den enkelte besøgende: tjenesten sporer ikke besøgende over tid via IP-adresse, User-Agent-streng eller andre uforanderlige kendetegn ("fingerprinting"), og den tæller besøg ved at se på henvisnings-header'en (Referer) fra andre hjemmesider frem for ved at gemme og sammenholde IP-adresser. Det fremgår af Cloudflares egen lanceringsartikel om tjenesten (se Kilder).
Det er samme logik, som privatlivsfokuserede analytics-udbydere som Plausible og Fathom selv lægger til grund for at operere uden samtykke-banner i EU. Det er ikke en lovfæstet garanti — legitim interesse er en interesseafvejning, ikke en fribillet — men den vægter tydeligt til fordel for en cookie-fri, ikke-profilerende opsætning som denne.
Forbehold (bekræftet 10. august 2026): Denne vurdering forudsætter, at Bot Fight Mode og andre Cloudflare-sikkerhedsfunktioner, der kan sætte cookies (fx __cf_bm), er slået fra i Cloudflare-dashboardet for oernsholt.dk. Det er tjekket og bekræftet — Bot Fight Mode står på "Off" under Security-indstillingerne. Det tjekkes løbende ved fremtidige ændringer i opsætningen.
Cloudflare oplyser selv, at usamplede data fra Web Analytics gemmes i 7 dage, hvorefter de aggregeres ned til omkring 10% af det oprindelige omfang for langtidsopbevaring. De aggregerede, ikke-identificerbare tal kan tilgås i Cloudflares dashboard i op til 6 måneder.
Cloudflare, Inc. er et amerikansk selskab, og en del af databehandlingen — herunder de begrænsede oplysninger, Web Analytics behandler — kan derfor ske uden for EU/EØS. Cloudflare anvender EU-Kommissionens standardkontraktbestemmelser (SCC'er), suppleret med yderligere sikkerhedsforanstaltninger hvor relevant, og/eller certificering under EU-US Data Privacy Framework som overførselsgrundlag. Begge er anerkendte, lovlige overførselsmekanismer efter databeskyttelsesforordningens kapitel V.
| Hvis dette tilføjes | Så kræves |
|---|---|
| Google Analytics eller lignende cookie-baseret tracking | Samtykke-banner før scriptet indlæses |
| Cloudflare Bot Fight Mode / Bot Management | Information om __cf_bm — muligvis samtykke, afhængig af fortolkning af "strengt nødvendig" |
| Marketing-pixels (Meta, LinkedIn m.fl.) | Samtykke-banner (klar cookie-baseret tracking til profilering) |
| Nyhedsbrev-tilmelding med sporing | Separat, specifikt samtykke til den behandling |
Sker noget af dette, opdateres både denne side og Privatliv-siden, og der tilføjes et samtykke-banner, før den nye funktion aktiveres — ikke bagefter.
__cf_bm hører til Bot Management, ikke Web Analytics)Dette er ikke juridisk rådgivning — hverken fra mig eller de AI-værktøjer, der har hjulpet med at formulere vurderingen. Er du i tvivl om din egen sites situation, så tal med en advokat eller kontakt Datatilsynet direkte.