Skip to main content

Automatisk skriptblokkering: Slik fungerer blokkering før samtykke

Automatisk skriptblokkering (også kalt blokkering før samtykke eller auto-blokkering) hindrer at ikke-nødvendige skript kjøres før brukeren har gitt samtykke. Dette er et lovkrav etter artikkel 5(3) i ePrivacy Directive: ingen informasjonskapsler eller sporingsteknologier kan lagres på en brukers enhet uten forhåndsinnhentet, informert samtykke, med mindre de er strengt nødvendige for tjenesten brukeren har bedt om.

Uten automatisk blokkering vil et nettsted som laster inn Google Analytics, Facebook Pixel eller et hvilket som helst tredjeparts markedsføringsskript, sette informasjonskapsler og samle inn data før brukeren har fått mulighet til å gjøre et samtykkevalg. Dette er et brudd på regelverket, uansett om det vises et samtykkebanner eller ikke.

Hvorfor manuell skriptmerking ikke er nok

Den tradisjonelle tilnærmingen til samtykkebasert innlasting av skript krever at utviklere manuelt merker hvert enkelt skript på nettstedet. Hvert skript må endres slik at det ikke lastes inn som standard, og deretter aktiveres betinget når brukeren samtykker til den aktuelle kategorien. Dette innebærer vanligvis å endre type="text/javascript" til type="text/plain" og legge til et data-attributt som angir samtykkekategorien.

Denne tilnærmingen har alvorlige problemer:

  • Hvert nytt skript som legges til på nettstedet, må merkes manuelt. Hvis et markedsføringsteam legger til en ny sporingspiksel via en tag-behandler, kjøres den uten samtykke med mindre noen husker å konfigurere blokkeringsregelen.
  • Tredjepartsskript laster ofte inn ytterligere skript dynamisk. Å blokkere hovedskriptet blokkerer ikke nødvendigvis de underliggende skriptene det ville ha lastet inn.
  • Innebygde skript i sidens HTML kan ikke enkelt fanges opp.
  • Tilnærmingen er skjør. Et eneste oversett skript betyr datainnsamling i strid med regelverket.

Slik fungerer automatisk blokkering

En plattform for samtykkehåndtering med automatisk blokkering bruker en annen tilnærming. I stedet for å kreve at utviklere merker enkeltskript, fanger CMP-en opp all innlasting av skript på nettlesernivå og blokkerer alt som ikke er strengt nødvendig.

Prosessen fungerer slik:

  1. CMP-en lastes inn som det første skriptet i sidens <head>-seksjon, før alle andre skript.
  2. Den fanger opp nettleserens mekanismer for innlasting av skript, inkludert document.createElement('script'), kjøring av innebygde skript og dynamisk injiserte skript.
  3. Hvert skript kontrolleres mot en klassifiseringsdatabase. Skript fra kjente domener for analyse, annonsering og sosiale medier identifiseres og kategoriseres.
  4. Skript som klassifiseres som ikke-nødvendige, holdes i kø. De kjøres ikke, setter ikke informasjonskapsler og gjør ingen nettverksforespørsler.
  5. Når brukeren gir samtykke for en bestemt kategori, frigis skriptene i kø i den kategorien og får kjøre normalt.
  6. Hvis brukeren avviser en kategori, forblir skriptene i den kategorien blokkert for resten av økten.

Hva som blir blokkert

Automatisk blokkering klassifiserer vanligvis skript i fire kategorier som samsvarer med de standard samtykkekategoriene for informasjonskapsler:

Kategori Eksempler Blokkert før samtykke
Strengt nødvendige Betalingsleverandører, autentisering, øktbehandling, selve CMP-en Nei (alltid tillatt)
Analyse Google Analytics, Hotjar, Matomo, Plausible Ja
Markedsføring Google Ads, Facebook Pixel, LinkedIn Insight, TikTok Pixel Ja
Preferanser Språkpreferanser, tilpasning av brukergrensesnitt, verktøy for A/B-testing Ja

Tidsproblemet

For at automatisk blokkering skal fungere korrekt, må CMP-en være det aller første skriptet som lastes inn på siden. Hvis et ikke-nødvendig skript lastes inn før CMP-en, vil det kjøres uten samtykke. Derfor må CMP-skriptets tag ikke bruke attributtene defer eller async, og den må stå før alle andre skript i <head>-seksjonen.

Dette er den samme arkitekturen som brukes av alle CMP-er som følger regelverket: Cookiebot, OneTrust, CookieYes og Passiro krever alle synkron innlasting som det første skriptet i dokumentets head.

Samspill med Google Consent Mode

Automatisk skriptblokkering fungerer sammen med Google Consent Mode v2. Mens Consent Mode justerer hvordan Googles egne tagger oppfører seg når samtykke avslås (ved å bytte til måling uten informasjonskapsler), hindrer automatisk blokkering at alle ikke-nødvendige skript kjøres i det hele tatt.

De to mekanismene utfyller hverandre: Consent Mode håndterer Google-tagger på en smidig måte (og tillater modellerte konverteringer), mens auto-blokkering håndterer alt annet (tredjepartspiksler, widgeter for sosiale medier, annonseskript fra andre leverandører enn Google).

Automatisk blokkering og Passiro

Passiro inkluderer automatisk skriptblokkering i sin gratis samtykke-widget. Når Passiro-skriptet lastes inn, identifiserer og blokkerer det ikke-nødvendige skript før de kan kjøres. Ingen manuell skriptmerking er nødvendig.

Klassifiseringsdatabasen er bygget på fellesskapets blokkeringsliste EasyPrivacy (GPL-3.0), som dekker ~4 900 domener for sporing, analyse og annonsering og oppdateres daglig. Dette er betydelig større enn de proprietære, kuraterte listene som de fleste kommersielle CMP-er bruker – Cookiebot, OneTrust og andre baserer seg vanligvis på databaser som er en størrelsesorden mindre.

Kombinert med IAB TCF v2.3 og Google Consent Mode v2 sørger automatisk blokkering for at ingen data samles inn før samtykke er gitt, og oppfyller kravene i ePrivacy artikkel 5(3) og GDPR artikkel 6.

Overholder nettstedet ditt informasjonskapselreglene?

Skann nettstedet ditt gratis og finn alle informasjonskapsler på noen få minutter.

Skann informasjonskapslene dine gratis