Så testar CookieHawk webbplatser

Metod v1.0 · augusti 2026 · versionshanterad och öppen

Version 1.2, senast granskad 22 augusti 2026. Texterna utgår från norska ekomloven § 3-15, GDPR och norska Datatilsynets vägledning och har kvalitetssäkrats internt; de är inte ett juridiskt utlåtande. Frågor: kontakt@cookiehawk.com.

Innehåll
  1. Vad testet är
  2. Tre tillstånd
  3. När ”Avvisa alla” räknas som bekräftat
  4. Vad vi registrerar
  5. Klassificering och prioritet
  6. Kända begränsningar
  7. Uppgifter, radering och bemötande
  8. Siffrorna på startsidan

1. Vad testet är

Testet är ett automatiserat tekniskt stickprov, inte en juridisk slutsats. En isolerad Chromium-kontext (Playwright) med språket nb-NO, tidszonen Europe/Oslo och visningsytan 1366 × 900 besöker startsidan och upp till tre offentliga undersidor i varje tillstånd. Trafikens IP-land bestäms av skannerservern (EES). Testet kan därmed ge upp till 12 sidladdningar. Det loggar inte in och fyller inte i formulär.

2. Tre tillstånd

  1. Före val: sidan laddas utan klick. Alla kontakter och all lagring här sker innan besökaren har tagit ställning.
  2. Efter ”Avvisa alla”: en ny, tom webbläsare. Skannern hittar bannern, väljer avvisning i första lagret där det finns och fortsätter till undersidorna.
  3. Efter ”Godkänn alla”: en ny, tom webbläsare med godkännande. Används som referens för vad webbplatsen kan skicka.

Varje tillstånd körs i en separat webbläsarkontext, så inga cookies eller lagrade uppgifter följer med mellan tillstånden. Aktivitet hänförs till tillståndet utifrån när förfrågan faktiskt skickades i förhållande till klicket.

3. När ”Avvisa alla” räknas som bekräftat

Skannern provar först en synlig avvisningsknapp i bannerns första lager. Saknas den öppnar skannern inställningarna och provar avvisning i andra lagret. Saknad avvisningsknapp i första lagret rapporteras som en separat observation men hindrar inte att avvisningen bekräftas tekniskt.

Teknisk bekräftelse registreras när CMP:ns eget API (till exempel Cookiebot, OneTrust, TCF, Usercentrics eller Google Consent Mode) rapporterar avvisat, när ett klick på en känd CMP-knapp eller knapp i andra lagret stänger den synliga bannern, eller, om bannern inte var synlig, när ett samtyckesrelaterat cookie- eller lagringsvärde ändras. Vid ett klick enbart baserat på textheuristik krävs både stängd banner och tillståndsändring. Om CMP-API:et rapporterar en annan status (till exempel ”granted”) bekräftas inte valet. Bekräftelsen har varierande bevisstyrka och visar inte ensam att alla ändamål och leverantörer avvisats. Obekräftade klick används inte som grund för observationer ”efter bekräftad avvisning”.

4. Vad vi registrerar

5. Klassificering och prioritet

Tjänster klassificeras mot en versionshanterad databas över kända spårnings-, analys- och annonsverktyg (med kategori och källa). ”Teknisk prioritet” anges som mycket hög, hög, medel, låg eller information och visar hur mycket uppföljning en observation bör få. Varje observation får också en säkerhetsgrad: hög, medel, låg eller inte entydig. Prioriteten är en teknisk sortering och avgör inte den juridiska bedömningen. Kontakt med en tredje part visar inte ensam att uppgifter lagrats på eller hämtats från enheten, eller att personuppgifter behandlats.

Exempel på bedömningar vi gör för att undvika överdrifter: cookielösa Consent Mode-signaler med avvisad status (gcs=G100) klassificeras som information, inte som en prioriterad observation. Funktionella inbäddningar (kartor, video, chatt) som besökaren ser bedöms utifrån vad de faktiskt lagrar, inte enbart kategorin. När skannern inte hittar någon banner men observerar tjänster som ofta används för samtyckesbaserade ändamål skapas en separat observation (”ingen banner hittad”). Resultatet måste granskas manuellt, eftersom bannern kan styras av geografi eller tidpunkt eller detekteringen kan ha missat den.

6. Kända begränsningar

7. Uppgifter, radering och bemötande

Tillfälliga webbläsarprofiler och råartefakter raderas efter analysen. Slutrapporter sparas enligt lagringsplanen (på norska) och delas konfidentiellt med den som begärde testet. Berörda webbplatsägare och namngivna leverantörer kan begära rättelse eller lämna ett bemötande via kontakt@cookiehawk.com; vi svarar inom 5 arbetsdagar.

8. Siffrorna på startsidan

Marknadssiffror publiceras bara med fryst datamängd, skannerversion, datum, definitioner och dokumenterad beräkning. Siffrorna på startsidan kommer från kalibreringskörning v7 (skanner cmp-scan 0.1.0, körd 21 augusti 2026 kl. 07:51 till 08:14 norsk tid, dagbladet.no skannades om samma dag), fryst 21 augusti 2026 som 60 JSON-filer med sha256-kontrollsummor och en tabell per webbplats (data/KALIBRERING-V7-FRYST.md). Siffrorna beräknas maskinellt från filerna enligt definitionerna nedan:

Stickprovet är inte representativt för alla norska webbplatser. Datamängden (med maskerade URL:er) och beräkningsskriptet kan granskas på begäran.

Metod v1.0 · skanner cmp-scan 0.1.0 · 22 augusti 2026 · Ändringar i testregler loggas här.