Slik tester CookieHawk nettsteder
Utkast. Standardtekstene er utformet med utgangspunkt i ekomloven § 3-15, GDPR og offentlig veiledning fra Datatilsynet og Nkom. De er ikke gjennomgått eller godkjent av advokat og er ikke juridisk rådgivning. Gjenstående felter i [hakeparenteser] (frister, leverandørdetaljer) fylles inn før lansering.
1. Hva testen er
Testen er en automatisert teknisk stikkprøve, ikke en juridisk konklusjon. En isolert Chromium-kontekst (Playwright) med språk nb-NO, tidssone Europe/Oslo og visningsflate 1366 × 900 besøker forsiden og opptil tre offentlige undersider i hver tilstand. Trafikkens IP-land bestemmes av skannerserveren (EØS). Testen kan dermed gi opptil 12 sidelastinger. Den logger ikke inn og fyller ikke ut skjemaer.
2. Tre tilstander
- Før valg – siden lastes, ingenting klikkes. Alt som kontaktes og settes her, skjer før den besøkende har tatt stilling.
- Etter «Avvis alle» – en ny, tom nettleser. Skanneren finner banneret, velger avvisning i første lag der det finnes, og fortsetter til undersidene.
- Etter «Godta alle» – en ny, tom nettleser med aksept. Brukes som referanse for hva nettstedet kan sende.
Hver tilstand kjøres i en separat nettleserkontekst, så ingen cookies eller lagring følger med fra én tilstand til den neste. Aktivitet tilordnes tilstanden ut fra når forespørselen faktisk ble sendt i forhold til klikket.
3. Når «Avvis alle» regnes som bekreftet
Skanneren prøver først en synlig avvisningsknapp i bannerets første lag. Hvis den ikke finnes, åpner den innstillinger og prøver avvisning i andre lag. Manglende avvisningsknapp i første lag rapporteres som egen observasjon, men hindrer ikke at avvisningen kan bli teknisk bekreftet.
Teknisk bekreftelse registreres når CMP-ens eget API (for eksempel Cookiebot, OneTrust, TCF, Usercentrics eller Google Consent Mode) rapporterer avvist, når et klikk på en kjent CMP-knapp eller en lag-2-knapp lukker det synlige banneret, eller – når banneret ikke var synlig – når en samtykkerelatert cookie eller lagringsverdi endres. Ved et rent tekstheuristisk klikk kreves både lukket banner og tilstandsendring. Hvis CMP-API-et rapporterer en annen status (for eksempel «granted»), bekreftes ikke valget. Bekreftelsen har varierende bevisstyrke og viser ikke alene at alle formål og leverandører er avslått. Ubekreftede klikk brukes ikke som grunnlag for observasjoner «etter bekreftet avvisning».
4. Hva vi registrerer
- Nettverksforespørsler med vertsnavn, metode, ressurstype og tidspunkt. URL-er lagres på inntil 300 tegn; kjente sensitive parameternavn, e-postadresser, telefonnumre, lange verdier og enkelte tokenmønstre maskeres – andre deler av sti og spørring kan bli stående og kan inneholde personopplysninger. Inntil 900 forespørsler registreres per tilstand.
- Set-Cookie og cookie-navn, domene, sti og oppgitt varighet – ikke cookieverdier.
- Inntil 100 nøkkelnavn fra
localStorage/sessionStoragepå siste besøkte side. - Observerte samtykkesignaler (Consent Mode-status, TCF-streng til stede/ikke, CMP-API).
- Sannsynlig teknisk initiator: om kallet kom fra en Tag Manager-container, et programtillegg, et innebygd element eller skriptet selv, basert på nettleserens initiator-kjede.
- Når skjermbildefunksjonen er slått på: ett komprimert sluttbilde per tilstand, for kontekst.
5. Klassifisering og prioritet
Tjenester klassifiseres mot en versjonert database over kjente sporings-, analyse- og annonseverktøy (med kategori og kilde). «Teknisk prioritet» angis som svært høy, høy, middels, lav eller informasjon, og sier hvor mye oppfølging en observasjon bør få. Hver observasjon får også en sikkerhetsgrad: høy, middels, lav eller ikke konklusiv. Prioriteten er en teknisk sortering og avgjør ikke den rettslige vurderingen. Kontakt med en tredjepart viser ikke alene at opplysninger er lagret på eller hentet fra enheten, eller at personopplysninger er behandlet.
Eksempler på vurderinger vi gjør for å unngå å overdrive: cookieløse Consent Mode-signaler med avvist status (gcs=G100) klassifiseres som informasjon, ikke som en prioritert observasjon. Funksjonelle innebygginger (kart, video, chat) som den besøkende ser på siden, vurderes ut fra hva de faktisk setter, ikke kategorien alene. Når skanneren ikke finner et banner samtidig som den observerer tjenester som ofte brukes til samtykkebaserte formål, opprettes en egen observasjon («ingen banner funnet»). Resultatet må kontrolleres manuelt, fordi banneret kan være styrt av geografi eller tidspunkt, eller deteksjonen kan ha bommet.
6. Kjente begrensninger
- Resultatet gjelder ett tidspunkt, én geografi (Norge) og de sidene som ble besøkt. A/B-tester, innlogging, språk, nettverksfeil, forsinkede kall og skannerens ressursgrenser kan påvirke utfallet.
- Bannerheuristikken gjenkjenner norske, nynorske, svenske og engelske bannertekster; andre språk kan gi «ingen banner funnet» selv om banner finnes.
- Vi kan observere enkelte klientkall til kjente serverendepunkter (for eksempel server-side Tag Manager), men ikke den videre behandlingen bak et endepunkt.
- Banneret vårt holder kjente sporingsverktøy som lastes dynamisk tilbake; skript som ligger fast i HTML må merkes av nettstedseier. Tredjepartscookies kan ikke slettes fra et banner. Derfor verifiserer vi hvert nettsted for seg.
- Rapportene genereres automatisk og kan inneholde feil. En rapport merkes bare som manuelt kontrollert når kontrollen er dokumentert; ellers skal det fremgå at den ikke er manuelt kontrollert. Vi retter verifiserte feil.
7. Data, sletting og tilsvar
Midlertidige nettleserprofiler og råartefakter slettes etter analysen. Sluttrapporter beholdes etter lagringsplanen og deles konfidensielt med den som ba om testen. Berørte nettstedseiere og navngitte leverandører kan be om retting eller gi tilsvar via [email protected]; vi svarer innen [5] virkedager.
8. Tallene på forsiden
Markedstall publiseres bare med fryst datasett, skannerversjon, dato, definisjoner og dokumentert beregning. Tallene på forsiden kommer fra kalibreringskjøring v7 (skanner cmp-scan 0.1.0, kjørt 21. august 2026 kl. 07:51–08:14 norsk tid, dagbladet.no reskannet samme dag), fryst 21. august 2026 som 60 JSON-filer med sha256-kontrollsum og per-nettsted-tabell (data/KALIBRERING-V7-FRYST.md). Tallene er beregnet maskinelt fra filene med definisjonene under:
- 59 testet: 60 norske nettsteder (bank, media, e-handel, foreninger, eiendom, klinikker) ble forsøkt; ett (IDN-domene med sertifikatfeil) fullførte ikke tilstand «før valg» og er holdt utenfor alle tellinger.
- 50 med aktivitet før valg: minst én observasjon i tilstand «før valg» med teknisk prioritet svært høy, høy eller middels (typene
pre_consent_tracker/pre_consent_cookies; gråsone-cookies og cookieløse Consent Mode-ping teller ikke). - 31 med aktivitet etter bekreftet avvisning: avvisningen ble teknisk bekreftet og minst én observasjon i den tilstanden hadde prioritet svært høy, høy eller middels. Avvisning ble klikket på 47 nettsteder og bekreftet på 44.
- 10 av 52 bannere uten avvisning i første lag: 52 nettsteder hadde et gjenkjent samtykkebanner; på 10 fant skanneren ingen avvisningsmulighet i første lag.
- 8 uten prioriterte observasjoner: ingen observasjon med prioritet svært høy, høy eller middels (lav/informasjon kan forekomme).
Stikkprøven er ikke representativ for alle norske nettsteder. Datasettet (med maskerte URL-er) og beregningsskriptet kan gjennomgås på forespørsel.