Automatisk scriptblokering: Sådan fungerer blokering før samtykke
Automatisk scriptblokering (også kaldet blokering før samtykke eller auto-blokering) forhindrer ikke-nødvendige scripts i at køre, indtil brugeren har givet samtykke. Dette er et lovkrav i henhold til artikel 5, stk. 3, i ePrivacy-direktivet: der må ikke placeres cookies eller sporingsteknologier på en brugers enhed uden forudgående informeret samtykke, medmindre de er strengt nødvendige for den tjeneste, brugeren har anmodet om.
Uden automatisk blokering vil et website, der indlæser Google Analytics, Facebook Pixel eller ethvert tredjeparts-marketingscript, sætte cookies og indsamle data, før brugeren har haft mulighed for at foretage et samtykkevalg. Dette er en overtrædelse af reglerne, uanset om der vises et samtykkebanner eller ej.
Hvorfor manuel scriptmærkning ikke er nok
Den traditionelle tilgang til samtykkebaseret scriptindlæsning kræver, at udviklere manuelt mærker hvert eneste script på sitet. Hvert script skal ændres, så det ikke indlæses som standard, og derefter aktiveres betinget, når brugeren giver samtykke til den relevante kategori. Dette indebærer typisk at ændre type="text/javascript" til type="text/plain" og tilføje en data-attribut, der angiver samtykkekategorien.
Denne tilgang har alvorlige problemer:
- Hvert nyt script, der tilføjes til sitet, skal mærkes manuelt. Hvis et marketingteam tilføjer en ny sporingspixel via en tag manager, aktiveres den uden samtykke, medmindre nogen husker at konfigurere blokeringsreglen.
- Tredjepartsscripts indlæser ofte yderligere scripts dynamisk. At blokere det overordnede script blokerer ikke nødvendigvis de underordnede scripts, det ville have indlæst.
- Inline-scripts indlejret i sidens HTML kan ikke let opfanges.
- Tilgangen er skrøbelig. Et enkelt overset script betyder dataindsamling, der ikke overholder reglerne.
Sådan fungerer automatisk blokering
En samtykkeplatform med automatisk blokering anvender en anden tilgang. I stedet for at kræve, at udviklere mærker enkelte scripts, opfanger CMP'en al scriptindlæsning på browserniveau og blokerer alt, der ikke er strengt nødvendigt.
Processen fungerer som følger:
- CMP'en indlæses som det første script i sidens
<head>-sektion, før alle andre scripts. - Den opfanger browserens scriptindlæsningsmekanismer, herunder
document.createElement('script'), kørsel af inline-scripts og dynamisk indsatte scripts. - Hvert script tjekkes op mod en klassifikationsdatabase. Scripts fra kendte analyse-, reklame- og sociale medie-domæner identificeres og kategoriseres.
- Scripts, der klassificeres som ikke-nødvendige, holdes i kø. De kører ikke, sætter ikke cookies og foretager ikke netværksforespørgsler.
- Når brugeren giver samtykke til en bestemt kategori, frigives de køstillede scripts i den kategori og får lov til at køre normalt.
- Hvis brugeren afviser en kategori, forbliver scripts i den kategori blokeret i hele sessionens varighed.
Hvad bliver blokeret
Automatisk blokering klassificerer typisk scripts i fire kategorier, der er tilpasset standardkategorierne for cookiesamtykke:
| Kategori | Eksempler | Blokeret før samtykke |
|---|---|---|
| Strengt nødvendige | Betalingstjenester, autentificering, sessionsstyring, selve CMP'en | Nej (altid tilladt) |
| Analyse | Google Analytics, Hotjar, Matomo, Plausible | Ja |
| Marketing | Google Ads, Facebook Pixel, LinkedIn Insight, TikTok Pixel | Ja |
| Præferencer | Sprogpræferencer, UI-tilpasning, A/B-testværktøjer | Ja |
Timing-problemet
For at automatisk blokering fungerer korrekt, skal CMP'en være det allerførste script, der indlæses på siden. Hvis et ikke-nødvendigt script indlæses før CMP'en, vil det køre uden samtykke. Derfor må CMP-script-tagget ikke bruge attributterne defer eller async, og det skal stå før alle andre scripts i <head>-sektionen.
Dette er den samme arkitektur, som enhver CMP, der overholder reglerne, anvender: Cookiebot, OneTrust, CookieYes og Passiro kræver alle synkron indlæsning som det første script i dokumentets head.
Samspil med Google Consent Mode
Automatisk scriptblokering fungerer sammen med Google Consent Mode v2. Mens Consent Mode justerer, hvordan Googles egne tags opfører sig, når samtykke nægtes (skifter til cookiefri måling), forhindrer automatisk blokering alle ikke-nødvendige scripts i overhovedet at køre.
De to mekanismer supplerer hinanden: Consent Mode håndterer Google-tags elegant (og muliggør modellerede konverteringer), mens auto-blokering håndterer alt andet (tredjepartspixels, sociale widgets, reklamescripts fra andre leverandører end Google).
Automatisk blokering og Passiro
Passiro inkluderer automatisk scriptblokering i sin gratis samtykke-widget. Når Passiro-scriptet indlæses, identificerer og blokerer det ikke-nødvendige scripts, før de kan køre. Der kræves ingen manuel scriptmærkning.
Klassifikationsdatabasen er bygget på community-blokeringslisten EasyPrivacy (GPL-3.0), som dækker ~4.900 tracker-, analyse- og reklamedomæner og opdateres dagligt. Dette er betydeligt større end de proprietære, kuraterede lister, der bruges af de fleste kommercielle CMP'er — Cookiebot, OneTrust og andre er typisk afhængige af databaser, der er en størrelsesorden mindre.
Kombineret med IAB TCF v2.3 og Google Consent Mode v2 sikrer automatisk blokering, at der ikke indsamles data, før der er givet samtykke, og opfylder dermed kravene i ePrivacy artikel 5, stk. 3, og GDPR artikel 6.
Overholder din website cookiereglerne?
Scan din website gratis og find alle cookies på få minutter.
Scan dine cookies gratis