Cookie-samtykke og overholdelse af UK GDPR
Storbritanniens Data (Use and Access) Act 2025 (DUAA) opdaterer landets regler for databeskyttelse og ændrer den eksisterende britiske GDPR (UK GDPR) og PECR (Privacy and Electronic Communications Regulations). Tanken bag DUAA er at gøre databehandling lettere for at fremme innovation og vækst. Er du klar til DUAA?

Det skal din virksomhed vide om DUAA/UK GDPR
Den britiske databeskyttelsesforordning (UK General Data Protection Regulation, UK GDPR) er Storbritanniens udgave af EU's GDPR. Efter Brexit blev EU's GDPR med mindre ændringer bevaret i britisk lov via European Union (Withdrawal) Act 2018 og suppleres af Data Protection Act 2018. Selvom de grundlæggende principper er næsten identiske med EU's GDPR, er der vigtige forskelle, som britiske virksomheder – og enhver organisation, der håndterer data om personer bosat i Storbritannien – skal være opmærksomme på. I 2025 ændrede Data (Use and Access) Act (DUAA) UK GDPR, Data Protection Act 2018 og PECR.
Hvad kræver overholdelse af DUAA/UK GDPR?
Ligesom EU's GDPR stiller DUAA strenge krav til, hvordan virksomheder skal indsamle, behandle og beskytte personoplysninger. For at overholde reglerne skal organisationer:
Behandle personoplysninger rimeligt og lovligt:
Indsamling og brug af data skal være lovlig, rimelig og gennemsigtig.
Indsamle data til bestemte formål:
Personoplysninger må kun indsamles til klart definerede, legitime formål.
Udpege en databeskyttelsesrådgiver (DPO), hvor det kræves:
Hvor det kræves, skal der udpeges en databeskyttelsesrådgiver, der rådgiver om og overvåger overholdelsen af reglerne.
Begrænse indsamling og opbevaring:
Følg princippet om dataminimering – indsaml kun det nødvendige, og opbevar det kun, så længe der er behov for det.
Sikre korrekte data:
Sørg for, at personoplysninger er korrekte og holdes opdaterede.
Beskytte datasikkerheden:
Anvend passende tekniske og organisatoriske foranstaltninger til at sikre integritet, fortrolighed og tilgængelighed.

Hvem skal overholde DUAA/UK GDPR?
DUAA/UK GDPR gælder for:
Enhver organisation i Storbritannien, der behandler personoplysninger.
Enhver organisation uden for Storbritannien, der tilbyder varer eller tjenester til personer bosat i Storbritannien eller overvåger deres adfærd.
Det betyder, at selv hvis din virksomhed ligger uden for Storbritannien, kan du stadig være forpligtet til at overholde reglerne, hvis du håndterer data om britiske borgere.
Forbrugernes rettigheder efter DUAA/UK GDPR
DUAA/UK GDPR giver den enkelte en række stærke rettigheder til beskyttelse af privatlivet:
Retten til indsigt
Den enkelte kan anmode om en kopi af sine personoplysninger.
Retten til berigtigelse
Registrerede kan få rettet forkerte eller ufuldstændige oplysninger.
Retten til sletning (“retten til at blive glemt”)
Den enkelte kan anmode om at få sine personoplysninger slettet.
Retten til begrænsning af behandling
Man kan begrænse, hvordan ens data bruges.
Retten til dataportabilitet
Data skal udleveres i et brugbart format, der kan overføres.
Retten til indsigelse
Den enkelte kan afvise, at ens data bruges til profilering, markedsføring eller andre formål.
Rettigheder i forbindelse med automatiske afgørelser og profilering
Man er beskyttet mod afgørelser, der udelukkende træffes automatisk uden menneskelig involvering.

Derfor er cookies vigtige efter DUAA/UK GDPR
Cookies er fortsat et centralt spørgsmål, når det gælder overholdelse. Efter DUAA/UK GDPR og Storbritanniens Privacy and Electronic Communications Regulations (PECR) skal websteder indhente gyldigt samtykke, før de sætter de fleste typer cookies.
Overholdelse kræver:
Informeret samtykke: Brugerne skal aktivt give samtykke (opt-in) til ikke-nødvendige cookies.
Gennemsigtighed: Oplys tydeligt om kategorier, formål og opbevaringsperioder for de data, der indsamles via cookies.
Nem tilbagetrækning: Gør det enkelt for brugerne at trække deres samtykke tilbage når som helst.
For de fleste britiske websteder betyder det, at der skal være et cookiebanner, som giver brugerne et reelt og tydeligt valg.

Sanktioner for manglende overholdelse af DUAA/UK GDPR
Det britiske datatilsyn, Information Commissioner’s Office (ICO), håndhæver UK GDPR. Bøderne kan nå op på 17,5 millioner GBP eller 4 % af den globale årlige omsætning, alt efter hvilket beløb der er højest. DUAA har desuden hævet de maksimale bøder efter PECR, reglerne for cookies, fra 500.000 GBP til samme niveau som i UK GDPR, så manglende cookie-samtykke nu kan straffes lige så hårdt som andre overtrædelser af databeskyttelsesreglerne. Ud over økonomiske sanktioner risikerer du ved manglende overholdelse:
Tab af forbrugernes tillid
Kontraktmæssige risici, hvis samarbejdspartnere kræver dokumentation for overholdelse
Søgsmål fra enkeltpersoner
Sådan overholder du DUAA/UK GDPR
Virksomheder bør tage proaktive skridt for at mindske risikoen:
Gennemgå din datapraksis:
Undersøg, hvordan data indsamles, behandles og deles, og sørg for, at det sker i overensstemmelse med DUAA.
Indfør samtykkehåndtering:
Brug en consent management platform (CMP) som CookieHub til at gøre det nemmere at overholde reglerne for cookies og samtykke.
Tjek aftaler med samarbejdspartnere:
Opdater aftaler med tredjeparter, så de afspejler forpligtelserne efter UK GDPR.
Opdater privatlivspolitikker:
Forklar tydeligt, hvordan personoplysninger bruges, opbevares og deles.
Uddan medarbejderne:
Lær medarbejderne om forpligtelserne efter DUAA og deres rolle i at overholde dem.
Sådan kan CookieHub hjælpe dig med at overholde DUAA/UK GDPR
Som anerkendt consent management platform hjælper CookieHub virksomheder med at gøre det enklere at overholde DUAA og PECR. Fra cookie-samtykke til gennemsigtighed om data gør CookieHub det muligt for organisationer at håndtere brugernes valg uden besværet med selv at bygge processer for overholdelse fra bunden.
Tusindvis af virksomheder bruger allerede CookieHub til at finde skjulte cookies, vise gennemsigtige samtykkebannere og beskytte sig mod bøder fra ICO.
Ofte stillede spørgsmål
DUAA fastlægger regler for, hvordan organisationer i Storbritannien må få adgang til, dele og bruge personoplysninger i overensstemmelse med UK GDPR. Loven gælder for virksomheder og offentlige myndigheder, der opererer i Storbritannien, samt udenlandske enheder, der behandler data om personer bosat i Storbritannien i forbindelse med varer, tjenester eller overvågning. DUAA supplerer UK GDPR ved at fastsætte klarere standarder for adgang til data, særligt i regulerede sektorer eller sektorer med høj risiko. Loven ændrer også UK GDPR, Data Protection Act 2018 og PECR, blandt andet med højere PECR-bøder og nye undtagelser fra kravet om cookie-samtykke for visse formål med lav risiko.
Personoplysninger er alle oplysninger, der direkte eller indirekte kan identificere en levende person. Det omfatter fx navn, fødselsdato, adresse, identifikationsnumre, onlineidentifikatorer (som cookies eller IP-adresser) eller andre forhold, der vedrører en persons fysiske, kulturelle eller sociale identitet.
Følsomme oplysninger (juridisk kaldet særlige kategorier af personoplysninger) omfatter oplysninger om race eller etnisk oprindelse, politiske holdninger, religiøs eller filosofisk overbevisning, fagforeningsmæssigt tilhørsforhold, genetiske data, biometriske data, der bruges til identifikation, helbredsoplysninger samt oplysninger om seksuelle forhold eller seksuel orientering. Behandling af denne type data efter DUAA og UK GDPR kræver stærkere beskyttelse og som regel udtrykkeligt samtykke.
Information Commissioner’s Office (ICO) er Storbritanniens uafhængige tilsynsmyndighed for databeskyttelse. ICO fører tilsyn med overholdelsen af UK GDPR, Data Protection Act 2018 og tilknyttede love som DUAA. ICO har beføjelse til at foretage undersøgelser, udsende vejledning og udstede bøder for manglende overholdelse.
DUAA gælder generelt ikke for enkeltpersoner, der bruger personoplysninger til rent personlige formål eller husholdningsformål. Visse undtagelser kan også gælde for data, der behandles i forbindelse med journalistik, akademisk forskning eller national sikkerhed. Derudover kan særlige lovbestemmelser i undtagelsestilfælde tillade begrænset brug af personoplysninger uden forpligtelserne i DUAA.
Vejledning og officielle opdateringer findes på Information Commissioner’s Office (ICO)'s websted (ico.org.uk). Afhængigt af din branche kan myndigheder som FCA (for finansområdet) tilbyde yderligere ressourcer. Har du brug for grundig rådgivning, anbefales det at kontakte en jurist eller compliance-specialist med ekspertise i britisk databeskyttelseslovgivning.
Senest opdateret:
disclaimer: regulations-disclaimer


