Slik tester CookieHawk nettsteder

Metode v1.0 · august 2026 · versjonert og åpen

Utkast. Standardtekstene er utformet med utgangspunkt i ekomloven § 3-15, GDPR og offentlig veiledning fra Datatilsynet og Nkom. De er ikke gjennomgått eller godkjent av advokat og er ikke juridisk rådgivning. Gjenstående felter i [hakeparenteser] (frister, leverandørdetaljer) fylles inn før lansering.

Innhold
  1. Hva testen er
  2. Tre tilstander
  3. Når «Avvis alle» regnes som bekreftet
  4. Hva vi registrerer
  5. Klassifisering og prioritet
  6. Kjente begrensninger
  7. Data, sletting og tilsvar
  8. Tallene på forsiden

1. Hva testen er

Testen er en automatisert teknisk stikkprøve, ikke en juridisk konklusjon. En isolert Chromium-kontekst (Playwright) med språk nb-NO, tidssone Europe/Oslo og visningsflate 1366 × 900 besøker forsiden og opptil tre offentlige undersider i hver tilstand. Trafikkens IP-land bestemmes av skannerserveren (EØS). Testen kan dermed gi opptil 12 sidelastinger. Den logger ikke inn og fyller ikke ut skjemaer.

2. Tre tilstander

  1. Før valg – siden lastes, ingenting klikkes. Alt som kontaktes og settes her, skjer før den besøkende har tatt stilling.
  2. Etter «Avvis alle» – en ny, tom nettleser. Skanneren finner banneret, velger avvisning i første lag der det finnes, og fortsetter til undersidene.
  3. Etter «Godta alle» – en ny, tom nettleser med aksept. Brukes som referanse for hva nettstedet kan sende.

Hver tilstand kjøres i en separat nettleserkontekst, så ingen cookies eller lagring følger med fra én tilstand til den neste. Aktivitet tilordnes tilstanden ut fra når forespørselen faktisk ble sendt i forhold til klikket.

3. Når «Avvis alle» regnes som bekreftet

Skanneren prøver først en synlig avvisningsknapp i bannerets første lag. Hvis den ikke finnes, åpner den innstillinger og prøver avvisning i andre lag. Manglende avvisningsknapp i første lag rapporteres som egen observasjon, men hindrer ikke at avvisningen kan bli teknisk bekreftet.

Teknisk bekreftelse registreres når CMP-ens eget API (for eksempel Cookiebot, OneTrust, TCF, Usercentrics eller Google Consent Mode) rapporterer avvist, når et klikk på en kjent CMP-knapp eller en lag-2-knapp lukker det synlige banneret, eller – når banneret ikke var synlig – når en samtykkerelatert cookie eller lagringsverdi endres. Ved et rent tekstheuristisk klikk kreves både lukket banner og tilstandsendring. Hvis CMP-API-et rapporterer en annen status (for eksempel «granted»), bekreftes ikke valget. Bekreftelsen har varierende bevisstyrke og viser ikke alene at alle formål og leverandører er avslått. Ubekreftede klikk brukes ikke som grunnlag for observasjoner «etter bekreftet avvisning».

4. Hva vi registrerer

5. Klassifisering og prioritet

Tjenester klassifiseres mot en versjonert database over kjente sporings-, analyse- og annonseverktøy (med kategori og kilde). «Teknisk prioritet» angis som svært høy, høy, middels, lav eller informasjon, og sier hvor mye oppfølging en observasjon bør få. Hver observasjon får også en sikkerhetsgrad: høy, middels, lav eller ikke konklusiv. Prioriteten er en teknisk sortering og avgjør ikke den rettslige vurderingen. Kontakt med en tredjepart viser ikke alene at opplysninger er lagret på eller hentet fra enheten, eller at personopplysninger er behandlet.

Eksempler på vurderinger vi gjør for å unngå å overdrive: cookieløse Consent Mode-signaler med avvist status (gcs=G100) klassifiseres som informasjon, ikke som en prioritert observasjon. Funksjonelle innebygginger (kart, video, chat) som den besøkende ser på siden, vurderes ut fra hva de faktisk setter, ikke kategorien alene. Når skanneren ikke finner et banner samtidig som den observerer tjenester som ofte brukes til samtykkebaserte formål, opprettes en egen observasjon («ingen banner funnet»). Resultatet må kontrolleres manuelt, fordi banneret kan være styrt av geografi eller tidspunkt, eller deteksjonen kan ha bommet.

6. Kjente begrensninger

7. Data, sletting og tilsvar

Midlertidige nettleserprofiler og råartefakter slettes etter analysen. Sluttrapporter beholdes etter lagringsplanen og deles konfidensielt med den som ba om testen. Berørte nettstedseiere og navngitte leverandører kan be om retting eller gi tilsvar via [email protected]; vi svarer innen [5] virkedager.

8. Tallene på forsiden

Markedstall publiseres bare med fryst datasett, skannerversjon, dato, definisjoner og dokumentert beregning. Tallene på forsiden kommer fra kalibreringskjøring v7 (skanner cmp-scan 0.1.0, kjørt 21. august 2026 kl. 07:51–08:14 norsk tid, dagbladet.no reskannet samme dag), fryst 21. august 2026 som 60 JSON-filer med sha256-kontrollsum og per-nettsted-tabell (data/KALIBRERING-V7-FRYST.md). Tallene er beregnet maskinelt fra filene med definisjonene under:

Stikkprøven er ikke representativ for alle norske nettsteder. Datasettet (med maskerte URL-er) og beregningsskriptet kan gjennomgås på forespørsel.

Metode v1.0 · skanner [versjon] · [dato] · Endringer i testregler logges her.