Eftir Kristijan Sekereš

Vafrakökusamþykki eftir Digital Omnibus: hvað breytist og hvað á að smíða núna

laptop and notebook on a desk while browsing the web

Vafrakökuborðar eru óvinsælasta viðmót internetsins. Þeir eru líka eitt það mest eftirlitsskylda, því þeir eru sýnilegir, prófanlegir og þúsundir manna tilkynna þá.

Í nóvember 2025 lagði framkvæmdastjórn Evrópusambandsins fram Digital Omnibus pakkann sem myndi meðal annars færa reglur um vafrakökusamþykki úr rafrænu friðhelgistilskipuninni beint inn í GDPR sem nýjar greinar 88a og 88b. Þríhliða viðræður héldu áfram fram á mitt ár 2026 og enginn endanlegur texti liggur fyrir.

Hér er mótsögnin sem hvert vöruteymi lifir með núna: núverandi reglur eru enn í gildi og eftirlit með þeim er virkt, en reglurnar sem þú smíðar eftir munu líklega breytast innan árs eða tveggja. Hér er sjónarmið okkar á því hvað eigi að gera í millitíðinni.

Hvar við erum í dag

Núverandi réttarstaða er óþægileg samsetning tveggja gerninga.

Rafræna friðhelgistilskipunin sér um tækið sjálft. Að geyma gögn á endabúnaði notanda eða lesa af honum krefst samþykkis nema það sé algjörlega nauðsynlegt til að veita þjónustu sem notandinn bað sérstaklega um. Þetta nær til vafrakaka, localStorage, tækjafingrafara og rakningarpixla.

GDPR sér um persónuupplýsingarnar sem safnast eftir það: vinnsluheimildina, gagnsæið, réttindin, varðveisluna.

Þess vegna leysir „við höfum lögmæta hagsmuni af greiningum“ ekki vafrakökuspurninguna. Vinnsluheimildin nær yfir vinnsluna. Aðgangur að tækinu krefst samt samþykkis.

Gildandi kröfur til gilds samþykkis, eins og nokkur eftirlitsyfirvöld hafa útfært þær:

  • Jafn auðvelt að hafna og að samþykkja, á sama stigi með hnöppum sem líta eins út.
  • Engin fyrirfram merkt box fyrir ónauðsynlega tilgangi.
  • Aðgreinanlegt eftir tilgangi.
  • Skýrar upplýsingar um hver fær gögnin.
  • Afturkallanlegt jafn auðveldlega og það var veitt.
  • Enginn veggur sem þvingar samþykki sem skilyrði fyrir aðgangi án raunverulegs valkosts.
  • Sönnun samþykkis geymd.

Og hagnýta prófið sem flestar síður falla á: ekkert ónauðsynlegt hleðst áður en notandinn hefur valið.

Hvað Digital Omnibus myndi breyta

Tillagan er veruleg tilraun til einföldunar og helstu atriðin eru:

Samþykki og vafrakökur verða GDPR mál. Grein 88a myndi færa reglur um geymslu á og aðgang að gögnum í tækjum inn í GDPR, sem myndi binda enda á tveggja gerninga skiptinguna og gefa persónuverndaryfirvöldum skýra lögsögu.

Víðtækari undanþágur. Tillagan myndi víkka út tilvikin þar sem samþykkis er ekki krafist, þar á meðal netöryggi, mælingar á áhorfi við ákveðin skilyrði og það sem er nauðsynlegt fyrir virkni þjónustunnar. Þetta er umdeildasti hlutinn í smáatriðum.

Sex mánaða þögn eftir höfnun. Ef notandi hafnar má ekki bera sömu beiðni upp aftur í sex mánuði, nema í takmörkuðum tilvikum. Þetta beinist beint að borðaþreytu.

Vélalæsileg merki lagalega bindandi. Grein 88b myndi skylda til að virða sjálfvirk samþykkismerki gefin á vafra- eða stýrikerfisstigi. Þarna breytist arkitektúrinn mest.

Annars staðar í pakkanum eru lagðar til skýringar á skilgreiningu persónuupplýsinga, lögmætum hagsmunum við þjálfun gervigreindar og tilkynningum um öryggisbrot. Þau eru heldur ekki endanleg.

Hvers vegna þú getur ekki bara beðið

Tvennt gerir bið að slæmu vali.

Í fyrsta lagi er núverandi eftirlit ekki í pásu. Persónuverndaryfirvöld keyra enn borðaátök og skortur á höfnunarvalkosti er enn algengasta niðurstaðan. „Við biðum eftir Omnibus“ er ekki vörn í úttekt árið 2026.

Í öðru lagi er stefna tillögunnar nógu skýr til að stýra arkitektúr, jafnvel þótt smáatriðin breytist. Vélalæsileg merki, virðing fyrir höfnunarstöðu og aðgreining eftir tilgangi eru allt hlutir sem borgar sig að smíða núna óháð lokatextanum.

Hvað við myndum smíða í dag

Hér er samþykkisarkitektúr sem virkar samkvæmt núverandi reglum og lifir af líklegar breytingar með litlum lagfæringum.

Gerðu samþykkisstöðu að hugtaki á miðlarahliðinni

Algengasta mistökin eru að meðhöndla samþykki sem vafraáhyggjuefni. Samþykkisvettvangurinn setur vafraköku, skriftur spyrja um hana og þar við situr.

Það brotnar um leið og miðlarinn gerir eitthvað sem er háð samþykki: persónusnið, rakning á miðlarahlið, sending viðburða til auglýsingavettvanga, A/B skipting. Þetta gerist áður en vafraskrifta nær að segja skoðun sína.

Geymdu samþykkisstöðu á sniði sem miðlarinn getur lesið fyrir hverja beiðni og gerðu hana að skilyrði fyrir allri ónauðsynlegri vinnslu beggja vegna.

Skilyrtu skriftuhleðslu, ekki loka fyrir hana eftir á

Lokun er eftiráviðgerð. Hún virkar þegar samþykkisvettvangurinn þekkir skriftuna og bregst hljóðlega þegar hann gerir það ekki.

Smíðaðu í staðinn merkjahleðslu þannig að ónauðsynlegar skriftur séu ekki til í DOM fyrr en samþykkisstaðan er þekkt og jákvæð. Þetta þýðir yfirleitt lítinn hleðslustýranda sem les samþykki eftir tilgangi og sprautar samsvarandi merkjum.

Prófunin verður þá einföld: hreinn prófíll, netflipi, engir smellir, engar beiðnir til þriðju aðila. Þetta er sama prófið og eftirlitsaðili keyrir.

Líkanaðu tilgangi, ekki söluaðila

Borðar sem telja upp 47 söluaðila eru slæm viðmót og erfið í viðhaldi. Borðar sem telja upp fjóra tilgangi eru læsilegir og haldast réttir þegar söluaðilar breytast.

Hafðu söluaðilavörpun undir tilgangi, ekki sem fyrsta val sem notandinn sér. Notandinn verður samt að komast í söluaðilalistann en hann má vera á öðru stigi.

Smíðaðu samþykkisskráningu sem hægt er að spyrja

Þú verður að geta svarað: hver samþykkti, í hvaða tilgangi, hvenær, úr hvaða útgáfu af borðanum og hvenær staðan breyttist. Geymdu það sem atburðaskrá, ekki núverandi stöðu, því núverandi staða segir þér ekki hvað var í gildi þegar atburður var skráður.

Þetta er líka það sem gerir fyrirhuguðu sex mánaða regluna auðvelda: ef þú hefur höfnunaratburði með tímastimplum er innleiðing þagnartímabilsins viðbót á einu skilyrði.

Búðu þig undir vélalæsileg merki

Jafnvel þótt grein 88b fari ekki í gegn í núverandi mynd er stefnan skýr. Hannaðu samþykkislagið til að taka við inntaki úr fleiri en einni átt: val í viðmóti, geymt fyrra val og ytra merki, og gefðu þeim skýra forgangsröð.

Í reynd þýðir þetta að rökfræðin sem leysir úr samþykki sé á einum stað sem fall, ekki dreifð um íhlutatré borðans.

Aðgreindu nauðsynlegt og rökstyddu það

Skrifaðu niður hvers vegna hver vafrakaka sem flokkuð er sem nauðsynleg er nauðsynleg. Seta, álagsjöfnun, CSRF tákn, tungumálaval: þetta er auðvelt. Greiningar eru það ekki, jafnvel þótt þær séu kallaðar fyrsta aðila greiningar.

Þessi listi er það fyrsta sem spurt er um og hann ræður líka hvort þú myndir njóta góðs af víkkuðum undanþágum ef Omnibus fer í gegn.

Algengustu mistökin sem við sjáum

Höfnunarhnappurinn er á öðru stigi. Enn. Það er algengasta einstaka niðurstaðan í eftirlitsaðgerðum.

Samþykki nær ekki yfir rakningu á miðlarahlið. Teymi færðu sig yfir í viðburðasendingu á miðlarahlið vegna takmarkana í vöfrum og tengdu það ekki við samþykki. Núna fara viðburðir út óháð því hvað notandinn valdi.

Samþykki endurstillist við hverja heimsókn. Yfirleitt vegna rangt stilltrar líftíma vafraköku eða léns. Notandinn þarf að svara sömu spurningu endalaust, sem er nákvæmlega það sem fyrirhugaða þagnartímabilið reynir að stöðva.

Afturköllun er falin. Ef samþykki tekur einn smell og afturköllun krefst þess að fletta í gegnum persónuverndarstefnu er það ekki jafn auðvelt.

Engin sönnun samþykkis. Vettvangurinn sýnir mælaborð en ekkert er í þínu eigin kerfi. Ef þú skiptir um söluaðila hverfur sönnunin.

Undirsöluaðilar birtast hljóðlega. Markaðstól bætt við í gegnum merkjastjórnun kemur með þrjú önnur með sér. Enginn uppfærir söluaðilalista borðans.

Hvað er raunhæf tímalína

Ef Digital Omnibus verður samþykktur má búast við aðlögunartíma fyrir gildistöku og að landsbundin yfirvöld gefi út leiðbeiningar eftir það. Í reynd þýðir það að núverandi reglur eru þær sem þú verður metinn eftir enn um sinn.

Það sem við segjum viðskiptavinum: smíðaðu eftir núverandi reglum, en smíðaðu þannig að breytingar séu stillingar en ekki endurskrif. Aðgreining eftir tilgangi, atburðamiðuð skráning, staða á miðlarahlið og eitt úrlausnarfall gefa þér þann sveigjanleika.

Hvar þetta snertir annað

Samþykkisinnviðir snerta meira en borðann. Þeir stýra persónusniði, greiningum, auglýsingum og í auknum mæli gervigreindareiginleikum. Ef varan þín notar gervigreind bæta gagnsæisskyldur gervigreindarreglugerðarinnar við eigin tilkynningalagi og frá sjónarhóli notandans er þetta sama samtalið: hvað er að gerast, hver ákveður, hvernig er sagt frá því.

Grunnurinn er enn GDPR sjálf, sem við förum yfir í GDPR handbók fyrir vefsíður, og heildarmyndin er í handbók okkar um stafrænt regluverk ESB 2026.

Ef þú þarft aðstoð

Við smíðum samþykkisarkitektúr, merkjastjórnun og greiningarleiðslur fyrir fyrirtæki sem starfa í Evrópu. Í reynd er þetta að mestu lagnavinna: koma samþykkisstöðu þangað sem hennar er þörf og tryggja að ekkert fari út áður en það á að fara.

Skrifaðu á office@c9group.dev eða lestu meira á síðunni okkar um markaðsinngöngu í ESB.

Við gefum ekki lögfræðiráðgjöf. Hvað telst nauðsynlegt og hvað ekki er spurning fyrir lögmenn ykkar og við smíðum kerfið í kringum svarið þeirra.