Så testar CookieHawk webbplatser
Version 1.2, senast granskad 22 augusti 2026. Texterna utgår från norska ekomloven § 3-15, GDPR och norska Datatilsynets vägledning och har kvalitetssäkrats internt; de är inte ett juridiskt utlåtande. Frågor: kontakt@cookiehawk.com.
1. Vad testet är
Testet är ett automatiserat tekniskt stickprov, inte en juridisk slutsats. En isolerad Chromium-kontext (Playwright) med språket nb-NO, tidszonen Europe/Oslo och visningsytan 1366 × 900 besöker startsidan och upp till tre offentliga undersidor i varje tillstånd. Trafikens IP-land bestäms av skannerservern (EES). Testet kan därmed ge upp till 12 sidladdningar. Det loggar inte in och fyller inte i formulär.
2. Tre tillstånd
- Före val: sidan laddas utan klick. Alla kontakter och all lagring här sker innan besökaren har tagit ställning.
- Efter ”Avvisa alla”: en ny, tom webbläsare. Skannern hittar bannern, väljer avvisning i första lagret där det finns och fortsätter till undersidorna.
- Efter ”Godkänn alla”: en ny, tom webbläsare med godkännande. Används som referens för vad webbplatsen kan skicka.
Varje tillstånd körs i en separat webbläsarkontext, så inga cookies eller lagrade uppgifter följer med mellan tillstånden. Aktivitet hänförs till tillståndet utifrån när förfrågan faktiskt skickades i förhållande till klicket.
3. När ”Avvisa alla” räknas som bekräftat
Skannern provar först en synlig avvisningsknapp i bannerns första lager. Saknas den öppnar skannern inställningarna och provar avvisning i andra lagret. Saknad avvisningsknapp i första lagret rapporteras som en separat observation men hindrar inte att avvisningen bekräftas tekniskt.
Teknisk bekräftelse registreras när CMP:ns eget API (till exempel Cookiebot, OneTrust, TCF, Usercentrics eller Google Consent Mode) rapporterar avvisat, när ett klick på en känd CMP-knapp eller knapp i andra lagret stänger den synliga bannern, eller, om bannern inte var synlig, när ett samtyckesrelaterat cookie- eller lagringsvärde ändras. Vid ett klick enbart baserat på textheuristik krävs både stängd banner och tillståndsändring. Om CMP-API:et rapporterar en annan status (till exempel ”granted”) bekräftas inte valet. Bekräftelsen har varierande bevisstyrka och visar inte ensam att alla ändamål och leverantörer avvisats. Obekräftade klick används inte som grund för observationer ”efter bekräftad avvisning”.
4. Vad vi registrerar
- Nätverksförfrågningar med värdnamn, metod, resurstyp och tidpunkt. URL:er lagras med upp till 300 tecken; kända känsliga parameternamn, e-postadresser, telefonnummer, långa värden och vissa tokenmönster maskeras. Andra delar av sökvägen och frågesträngen kan finnas kvar och innehålla personuppgifter. Upp till 900 förfrågningar registreras per tillstånd.
- Set-Cookie och cookie-namn, domän, sökväg och angiven livslängd, men inte cookievärden.
- Upp till 100 nyckelnamn från
localStorage/sessionStoragepå den senast besökta sidan. - Observerade samtyckessignaler (Consent Mode-status, TCF-sträng finns/saknas, CMP-API).
- Sannolik teknisk initiator: om anropet kom från en Tag Manager-behållare, ett tillägg, ett inbäddat element eller själva skriptet, baserat på webbläsarens initiatorkedja.
- När skärmbildsfunktionen är aktiverad: en komprimerad slutbild per tillstånd som sammanhang.
5. Klassificering och prioritet
Tjänster klassificeras mot en versionshanterad databas över kända spårnings-, analys- och annonsverktyg (med kategori och källa). ”Teknisk prioritet” anges som mycket hög, hög, medel, låg eller information och visar hur mycket uppföljning en observation bör få. Varje observation får också en säkerhetsgrad: hög, medel, låg eller inte entydig. Prioriteten är en teknisk sortering och avgör inte den juridiska bedömningen. Kontakt med en tredje part visar inte ensam att uppgifter lagrats på eller hämtats från enheten, eller att personuppgifter behandlats.
Exempel på bedömningar vi gör för att undvika överdrifter: cookielösa Consent Mode-signaler med avvisad status (gcs=G100) klassificeras som information, inte som en prioriterad observation. Funktionella inbäddningar (kartor, video, chatt) som besökaren ser bedöms utifrån vad de faktiskt lagrar, inte enbart kategorin. När skannern inte hittar någon banner men observerar tjänster som ofta används för samtyckesbaserade ändamål skapas en separat observation (”ingen banner hittad”). Resultatet måste granskas manuellt, eftersom bannern kan styras av geografi eller tidpunkt eller detekteringen kan ha missat den.
6. Kända begränsningar
- Resultatet gäller en tidpunkt, den utgående IP-adress/geolokalisering som anges i rapporten (skannerserver inom EES; språk och tidszon gör inte ensamma testet geografiskt norskt) och de besökta sidorna. A/B-tester, inloggning, språk, nätverksfel, fördröjda anrop och skannerns resursgränser kan påverka resultatet.
- Bannerheuristiken känner igen norska bokmåls-, nynorska, svenska och engelska bannertexter; andra språk kan ge ”ingen banner hittad” även om en banner finns.
- Vi kan observera vissa klientanrop till kända serverändpunkter (till exempel server-side Tag Manager), men inte den fortsatta behandlingen bakom en ändpunkt.
- Vår banner håller tillbaka kända spårningsverktyg som laddas dynamiskt; skript som ligger direkt i HTML måste märkas av webbplatsägaren. Tredjepartscookies kan inte raderas av en banner. Därför verifierar vi varje webbplats separat.
- Rapporter genereras automatiskt och kan innehålla fel. En rapport märks som manuellt kontrollerad bara när kontrollen är dokumenterad; annars ska det framgå att den inte är manuellt kontrollerad. Vi rättar verifierade fel.
7. Uppgifter, radering och bemötande
Tillfälliga webbläsarprofiler och råartefakter raderas efter analysen. Slutrapporter sparas enligt lagringsplanen (på norska) och delas konfidentiellt med den som begärde testet. Berörda webbplatsägare och namngivna leverantörer kan begära rättelse eller lämna ett bemötande via kontakt@cookiehawk.com; vi svarar inom 5 arbetsdagar.
8. Siffrorna på startsidan
Marknadssiffror publiceras bara med fryst datamängd, skannerversion, datum, definitioner och dokumenterad beräkning. Siffrorna på startsidan kommer från kalibreringskörning v7 (skanner cmp-scan 0.1.0, körd 21 augusti 2026 kl. 07:51 till 08:14 norsk tid, dagbladet.no skannades om samma dag), fryst 21 augusti 2026 som 60 JSON-filer med sha256-kontrollsummor och en tabell per webbplats (data/KALIBRERING-V7-FRYST.md). Siffrorna beräknas maskinellt från filerna enligt definitionerna nedan:
- 59 testade: 60 norska webbplatser (bank, medier, e-handel, föreningar, fastigheter, kliniker) provades; en (IDN-domän med certifikatfel) slutförde inte tillståndet ”före val” och ingår inte i någon räkning.
- 50 med aktivitet före val: minst en observation i tillståndet ”före val” med mycket hög, hög eller medelhög teknisk prioritet (typerna
pre_consent_tracker/pre_consent_cookies; gråzonscookies och cookielösa Consent Mode-pingar räknas inte). - 31 med aktivitet efter bekräftad avvisning: avvisningen bekräftades tekniskt och minst en observation i det tillståndet hade mycket hög, hög eller medelhög prioritet. Avvisning klickades på 47 webbplatser och bekräftades på 44.
- 10 av 52 bannrar utan avvisning i första lagret: 52 webbplatser hade en igenkänd samtyckesbanner; på 10 hittade skannern inget avvisningsalternativ i första lagret.
- 8 utan prioriterade observationer: ingen observation med mycket hög, hög eller medelhög prioritet (låg/information kan förekomma).
Stickprovet är inte representativt för alla norska webbplatser. Datamängden (med maskerade URL:er) och beräkningsskriptet kan granskas på begäran.