SEKTION 01
Privatlivspolitik og oplysningspligt
3middel3lav
I praksis: privatlivspolitikken er et centralt sted at oplyse den besøgende om behandlingen; andre oplysningstekster kan supplere den.
Privatlivspolitikken er offentligt tilgængelig, men beskriver ikke website/cookie-behandling, mangler eksplicit GDPR-hjemmel for patientbehandling (art. 6/9), henviser til den ophævede persondatalov (dateret 25-05-2018), oplister ingen databehandlere, beskriver kun et udsnit af rettighederne, og kontaktformularen har intet synligt link til politikken.
Privatlivspolitikken angiver kun eksplicit GDPR-hjemmel for afregningsformål (art. 6, stk. 1, litra b og f). For selve patientbehandlingen henviser den til autorisationsloven, journalføringsbekendtgørelsen og sundhedsloven, men den specifikke behandlingshjemmel (fx art. 6, stk. 1, litra c) og behandlingsgrundlaget for helbredsoplysninger (art. 9, stk. 2) er ikke udtrykkeligt nævnt.
HVORFOR PROBLEMATISK
GDPR art. 13(1)(c) angiver at den registrerede skal oplyses om formålene og retsgrundlaget for behandlingen. Datatilsynets vejledning om oplysningspligt fremhæver at man skal fortælle 'hvorfor du må behandle oplysningerne — altså dit lovgrundlag'; helbredsoplysninger er særlige kategorier, hvor behandlingsgrundlaget i art. 9 bør fremgå udtrykkeligt.
VORES ANBEFALING · SELV-IMPLEMENTERING
Hjemmelsangivelse er ren tekst-redigering uden SaaS-ækvivalent; den bør skrives med afsæt i klinikkens konkrete behandlinger og valideres juridisk, da helbredsoplysninger kræver præcist art. 9-grundlag.
LØSNINGSFORSLAG (1)
Selv-implementeringGratis
Tilføj eksplicit hjemmel for patientbehandling
Udbyg politikken så retsgrundlaget for hver behandlingsaktivitet fremgår — både art. 6-hjemmel og art. 9-grundlaget for helbredsoplysninger.
HVORFOR
Der findes ingen SaaS for tekstindhold i en privatlivspolitik; det er en redaktionel udbygning der bør laves med afsæt i klinikkens faktiske behandlinger.
TRIN-FOR-TRIN
- List klinikkens behandlingsaktiviteter (journalføring, tidsbestilling, afregning, markedsføring) (selv)
- For hver aktivitet angiv art. 6-hjemmel og — for helbredsoplysninger — art. 9, stk. 2-grundlaget (typisk art. 9, stk. 2, litra h om sundhedsformål) (selv)
- Henvis fortsat til de sektorspecifikke love (autorisationsloven, sundhedsloven kap. 9) som supplement, ikke som erstatning for GDPR-hjemlen (selv)
- Få teksten valideret af en jurist/DPO med sundhedserfaring før publicering (selv)
Privatlivspolitikken henviser til den ophævede persondatalov (§ 6, stk. 1) og er dateret 25-05-2018 uden synlige tegn på senere opdatering.
HVORFOR PROBLEMATISK
GDPR art. 12(1) angiver at oplysninger skal gives i en letforståelig og gennemsigtig form; en henvisning til lovgivning der er afløst af databeskyttelsesforordningen kan give den registrerede et misvisende billede af retsgrundlaget og indikere at indholdet ikke er ajourført.
VORES ANBEFALING · SELV-IMPLEMENTERING
En hurtig tekstgennemgang bringer henvisningerne op på gældende GDPR og signalerer at dokumentet vedligeholdes — det kræver ingen leverandør.
LØSNINGSFORSLAG (1)
Selv-implementeringGratis
Opdatér forældede lovhenvisninger og dato
Erstat henvisninger til persondataloven med de tilsvarende GDPR-bestemmelser og opdatér revisionsdatoen ved gennemgangen.
HVORFOR
Ren tekst-redigering uden SaaS-ækvivalent — kræver alene at teksten gennemgås og bringes i overensstemmelse med gældende regelsæt.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Privatlivspolitikken beskriver rettighederne indsigt og berigtigelse, men flere GDPR-rettigheder (art. 18 begrænsning, art. 20 dataportabilitet, art. 21 indsigelse) er ikke beskrevet. Der udpeges desuden ingen konkret kontaktperson for databeskyttelsesspørgsmål, selvom klinikken er identificeret med navn, adresse, CVR ((anonymiseret)), telefon og e-mail.
HVORFOR PROBLEMATISK
Datatilsynets vejledning om oplysningspligt angiver at man skal oplyse 'hvilke rettigheder man har', og GDPR art. 13(1)(b) omtaler kontaktoplysninger for en eventuel databeskyttelsesrådgiver samt klagevejledning til Datatilsynet. En ufuldstændig rettighedsbeskrivelse kan efterlade den registrerede uinformeret om reelle valgmuligheder.
KILDE
Datatilsynets vejledning om oplysningspligt
VORES ANBEFALING · SELV-IMPLEMENTERING
Et samlet rettigheds- og kontaktafsnit lukker flere små huller på én gang; det er ren tekst og bør skrives ind i den eksisterende politik.
LØSNINGSFORSLAG (1)
Selv-implementeringGratis
Fuldstændiggør rettigheds- og kontaktafsnit
Udvid rettighedsafsnittet med alle relevante rettigheder og angiv et konkret kontaktpunkt samt klagevejledning til Datatilsynet.
HVORFOR
Indholdet i politikken er tekst-redigering; der findes ingen SaaS der skriver klinikkens rettighedsafsnit.
TRIN-FOR-TRIN
Tidsforbrug: typisk under en time
- Tilføj afsnit om art. 18 (begrænsning), art. 20 (dataportabilitet) og art. 21 (indsigelse), og præcisér hvornår sletning ikke er mulig pga. journalføringspligt (selv)
- Angiv et konkret kontaktpunkt for databeskyttelsesspørgsmål (funktionspostkasse eller navngiven person) (selv)
- Tilføj klagevejledning: at man kan klage til Datatilsynet (selv)
- Nævn muligheden for at trække samtykke tilbage hvor samtykke er grundlaget (selv)
Privatlivspolitikken beskriver ikke behandling af oplysninger via websitet eller cookies, selvom sitet har cookieindstillinger og indlejrede tredjeparter (bl.a. Trustpilot). Politikken retter sig desuden mod patientbehandling, mens det angivne marked er B2B — en uoverensstemmelse mellem forventet kontekst og dokumentets faktiske indhold.
HVORFOR PROBLEMATISK
GDPR art. 13(1)(c) og (e) angiver, at formål, retsgrundlag og modtagere skal oplyses. Når websitets databehandling (statistik, tredjeparts-widgets) ikke er omtalt i politikken, får den besøgende ikke information om denne del af behandlingen.
VORES ANBEFALING · SELV-IMPLEMENTERING
Website-afsnittet er tekstindhold der binder politik og cookie-erklæring sammen; det bør skrives ind i den eksisterende politik og afspejle klinikkens faktiske B2C-patientkontekst.
LØSNINGSFORSLAG (1)
Selv-implementeringGratis
Tilføj website- og cookie-afsnit til politikken
Udvid politikken med et afsnit om behandling af oplysninger via websitet — statistik, tredjeparts-widgets og hvilke modtagere data deles med.
HVORFOR
Selve teksten om website-behandling er redaktionel; en auto-genereret cookie-erklæring dækker kun cookie-listen, ikke den bredere oplysningspligt i politikken.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
På kontaktsiden fandt vi en kontaktformular uden et synligt link til privatlivspolitikken ved formularen (1 af 1 formularer). Politikken findes på /privatlivspolitik/, men er ikke koblet til indsamlingspunktet.
HVORFOR PROBLEMATISK
GDPR art. 12(1) angiver at oplysninger skal gives i en lettilgængelig form, og art. 13(1) at oplysningerne skal gives på det tidspunkt, hvor personoplysningerne indsamles. Uden et link ved formularen får indsenderen ikke let adgang til oplysningerne på indsamlingstidspunktet.
VORES ANBEFALING · SELV-IMPLEMENTERING
Et link ved formularen er en lille template-ændring der gør oplysningerne tilgængelige på indsamlingstidspunktet — hurtigt at rette selv eller via webansvarlig.
LØSNINGSFORSLAG (1)
Selv-implementeringGratis
Tilføj politik-link ved kontaktformularen
Indsæt et synligt link til privatlivspolitikken direkte ved kontaktformularen, så oplysningerne er tilgængelige på indsamlingstidspunktet.
HVORFOR
Det er en mindre skabelon-/template-ændring ved formularen; ingen SaaS er relevant for at placere et link.
TRIN-FOR-TRIN
Trin-for-trin vejledning (3 trin) — inkluderet i den fulde rapport.
Privatlivspolitikken beskriver behandling af patienters helbredsoplysninger — særlige kategorier efter GDPR art. 9 — som en kerneaktivitet i klinikken. Behandling af sådanne oplysninger udgør en observerbar trigger for skærpede dokumentationskrav.
HVORFOR PROBLEMATISK
GDPR art. 30 kræver en fortegnelse over behandlingsaktiviteter, og undtagelsen for virksomheder under 250 ansatte bortfalder ved behandling af særlige kategorier. Art. 35 (DPIA) og art. 37(1)(c) (DPO) skal desuden vurderes, men afhænger af omfang og risiko — EDBP bruger patientbehandling hos én praktiserende læge som eksempel på noget der IKKE nødvendigvis er 'stort omfang'. Vores scan kan ikke fra det offentlige site afgøre, om fortegnelse, DPIA-vurdering eller DPO-vurdering er etableret internt; det bør valideres.
KILDE
Datatilsynets vejledning om databeskyttelsesrådgivere (2017)
VORES ANBEFALING · SELV-IMPLEMENTERING
For en enkeltstående klinik er en manuel fortegnelse og en dokumenteret DPIA/DPO-vurdering ofte tilstrækkelig og billigere; SaaS-værktøjet giver mest værdi ved mange behandlingsaktiviteter der ændrer sig ofte.
LØSNINGSFORSLAG (2)
Selv-implementeringGratisAnbefales
Etablér art. 30-fortegnelse og vurdér DPIA/DPO
Opret en fortegnelse over behandlingsaktiviteter og dokumentér en vurdering af, om DPIA og DPO er påkrævet ud fra omfang og risiko.
HVORFOR
For en enkeltklinik med begrænset antal behandlinger kan fortegnelse og vurderinger håndteres i et enkelt dokument uden løbende abonnement.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Færdig løsning500 kr/md
GDPR-compliance-værktøj (fortegnelse/DPIA)
Værktøj der vedligeholder art. 30-fortegnelse og guider DPIA-vurderinger via faste workflows.
HVORFOR
Relevant hvis klinikken vil have løbende opdaterede dokumenter og skabeloner frem for at vedligeholde manuelt.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
SEKTION 02
Cookies og samtykke
2høj1middel
I praksis: cookies gemmer data i den besøgendes browser. Sættes de før et valg, er dataene gemt, inden den besøgende har haft mulighed for at tage stilling.
Scannet registrerede en CookieYes-consent-platform i DOM'en men intet synligt cookie-banner på forsiden, forsøg på at hente Google Analytics/Google Tag Manager før et cookie-valg, ingen egentlig cookie-erklæring med cookie-liste eller kategorisering, og ingen ligestillet "Afvis alle"-knap på første lag.
Det automatiserede scan identificerede en consent-platform i DOM'en (CookieYes — værktøj der styrer cookie-samtykke, forkortet CMP: Consent Management Platform), men fandt intet synligt cookie-banner på forsiden. Samtidig forsøgte siden at hente ressourcer fra Google Analytics og Google Tag Manager, før en besøgende kunne tage stilling til cookies.
HVORFOR PROBLEMATISK
Cookiebekendtgørelsen § 3, stk. 1 angiver at man ikke må lagre eller opnå adgang til oplysninger i brugerens terminaludstyr uden forudgående samtykke. Uden et synligt banner der indhentes forud for aktivering af statistik-/marketing-scripts, kan besøgende ikke tage stilling, før hentningen sker.
KILDE
Cookiebekendtgørelsen § 3 (BEK 1148/2011)
VORES ANBEFALING · FÆRDIG LØSNING
CookieYes er allerede installeret, så den hurtigste og billigste vej er at aktivere banner og automatisk blokering i den eksisterende konto frem for at bygge en løsning fra bunden.
LØSNINGSFORSLAG (2)
Færdig løsning99 kr/mdAnbefales
CMP med samtykke-banner (aktivér prior consent)
Aktivér den allerede detekterede CookieYes-CMP så den viser et synligt banner og blokerer ikke-nødvendige scripts, indtil den besøgende har samtykket.
HVORFOR
CookieYes kører allerede på sitet — pointen er at få banneret frem og aktivere automatisk blokering, ikke at anskaffe noget nyt.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Selv-implementeringGratis
Egen samtykke-gating af scripts
Implementér selv en samtykke-mekanisme der holder ikke-nødvendige scripts tilbage indtil aktivt valg, hvis I ikke vil bruge CookieYes.
HVORFOR
Fuld kontrol og ingen månedlig udgift, men kræver udvikler-tid til at bygge og vedligeholde banner + blokerings-logik.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
På den fundne privatlivspolitik-side registrerede scannet ingen egentlig cookie-erklæring: der er ingen liste over de enkelte cookies med navn, formål, udbyder og varighed, og cookies er ikke kategoriseret i nødvendige/statistik/marketing/præferencer. Den viste tekst omhandler patientbehandling og nævner ikke cookies eller trackere.
HVORFOR PROBLEMATISK
Cookiebekendtgørelsen § 3, stk. 2 angiver at informationen som minimum skal fremstå i klart sprog, oplyse formål med lagringen og identificere hver fysisk/juridisk person der foranstalter lagringen. Uden en cookie-liste med formål og udbyder kan den besøgende ikke se hvilke cookies der sættes, eller hvem der står bag.
KILDE
Cookiebekendtgørelsen § 3 (BEK 1148/2011)
VORES ANBEFALING · FÆRDIG LØSNING
En manuel liste bliver hurtigt forældet; da CookieYes allerede er på sitet, er den auto-genererede erklæring den mest holdbare løsning for en klinik uden fast udvikler.
LØSNINGSFORSLAG (2)
Færdig løsning99 kr/mdAnbefales
Auto-genereret cookie-erklæring via CMP
Lad den eksisterende CookieYes-CMP scanne sitet og auto-generere en løbende cookie-erklæring med navn, formål, udbyder og varighed, og indlejr den på en cookie-side.
HVORFOR
CMP'en kører allerede — dens indbyggede scanner kan holde listen opdateret automatisk, hvilket er langt mindre vedligeholdelse end en manuel liste.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Selv-implementeringGratis
Manuel cookie-erklæring
Skriv selv en cookie-erklæring med en tabel over hver cookie: navn, formål, udbyder, varighed og kategori.
HVORFOR
Gratis og fuld kontrol, men skal opdateres manuelt hver gang scripts eller cookies ændres.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Analysen af cookie-erklæringen viser at der ikke er en synlig 'Afvis alle'-knap ligestillet med 'Accepter alle'; der ses kun et 'Cookieindstillinger'-link i footeren. Et klik på et afvis-valg kan dermed ikke træffes ligeværdigt på første lag.
HVORFOR PROBLEMATISK
Cookievejledningen 2025 angiver at et gyldigt samtykke skal være frivilligt, specifikt, informeret og utvetydigt, og Cookiebekendtgørelsen § 3, stk. 2, nr. 4 kræver en umiddelbart tilgængelig adgang til at afslå samtykke. Når afvis-muligheden ligger et lag nede mens accept er umiddelbart tilgængelig, er valget ikke ligestillet.
KILDE
Cookievejledningen 2025
VORES ANBEFALING · FÆRDIG LØSNING
Da CookieYes allerede er installeret, er dette udelukkende en banner-indstilling der kan rettes uden udvikler — hurtigt og uden ekstra omkostning.
LØSNINGSFORSLAG (1)
Færdig løsning99 kr/md
CMP med ligestillet afvis-knap
Konfigurér den eksisterende CookieYes-CMP så 'Afvis alle' vises ligestillet med 'Accepter alle' på bannerets første lag.
HVORFOR
Ændringen er en indstilling i den CMP der allerede kører — ingen kodeændring eller nyt abonnement nødvendigt.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
SEKTION 03
Tredjeparts-scripts og trackers
1høj3middel1lav
I praksis: tredjeparts-scripts kan sende oplysninger om besøget til eksterne værter, også når den besøgende blot læser en side.
Scan registrerede at forsiden henter Google Analytics og Google Tag Manager fra kendte sporingsdomæner før et cookie-valg kan træffes, at Google Fonts loades fra ekstern CDN, at der er 29 scripts (heraf 9 fra tredjeparts-domæner), en Trustpilot-widget og sandsynligvis reCAPTCHA — mens der ikke blev fundet et synligt cookie-banner, trods en detekteret CookieYes-platform.
Vores scan registrerede, at forsiden forsøgte at hente ressourcer fra Google Analytics og Google Tag Manager (2 scripts fra www.googletagmanager.com) fra kendte sporingsdomæner, før en besøgende kunne tage stilling til cookies. Der blev samtidig detekteret en consent-platform der ligner CookieYes (spor: cky-banner), men intet synligt cookie-banner blev fundet på forsiden.
HVORFOR PROBLEMATISK
ePrivacy-direktivet art. 5(3) og Cookiebekendtgørelsen § 3 kræver forudgående samtykke, før statistik- og marketing-scripts der tilgår oplysninger i brugerens terminaludstyr aktiveres. Når et statistik-/marketing-script som Google Analytics loader inden brugeren har taget stilling, afviger det fra Datatilsynets cookievejledning 2025 om at samtykke skal indhentes forudgående.
KILDE
Cookiebekendtgørelsen § 3 (BEK 1148/2011)
VORES ANBEFALING · FÆRDIG LØSNING
Da der allerede kører en consent-platform på sitet, er det hurtigste og mest robuste at aktivere dens automatiske blokering frem for at bygge gating fra bunden.
LØSNINGSFORSLAG (2)
Færdig løsning99 kr/mdAnbefales
CMP med automatisk script-blokering
Konfigurér den allerede detekterede consent-platform (CookieYes-lignende) så Google Analytics og Tag Manager først loader efter samtykke via prior-blocking.
HVORFOR
Sitet har allerede en CMP (Consent Management Platform — værktøj der styrer cookie-samtykke), så det handler om at aktivere blokeringen, ikke at anskaffe et nyt værktøj.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Selv-implementeringGratis
Manuel samtykke-gating af tracking-scripts
Flyt Google Analytics/GTM-tags bag en samtykke-betinget indlæsning i koden, så de kun kører efter accept.
HVORFOR
Fuld kontrol uden abonnement, men kræver udvikler til at koble scripts til samtykke-state.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Scan-data viser, at web fonts hentes fra Google Fonts via ekstern CDN, hvorved den besøgendes IP-adresse deles med Google (USA) ved hver sidevisning. Dette sker som en del af sidens almindelige indlæsning.
HVORFOR PROBLEMATISK
GDPR art. 6(1) kræver et retsgrundlag for videregivelse af besøgendes IP-adresse, og tysk tilsyns- og domstolspraksis om Google Fonts har fremhævet dette. Overførsel til USA berører desuden art. 44/45-rammen; er modtageren certificeret under EU-US DPF (EU-US Data Privacy Framework, Decision 2023/1795) kan der foreligge et overførselsgrundlag jf. art. 45(1), men vi kan ikke fra det offentlige site afgøre den konkrete certificeringsstatus for denne datastrøm. Privatlivspolitikken indeholder ingen omtale af overførslen.
VORES ANBEFALING · SELV-IMPLEMENTERING
Self-hosting er den mest effektive løsning: den fjerner overførslen helt, koster ingenting løbende og er en engangsopgave for en udvikler.
LØSNINGSFORSLAG (2)
Selv-implementeringGratisAnbefales
Self-host af Google Fonts
Download fonts og server dem lokalt fra eget domæne, så ingen IP-adresse deles med Google.
HVORFOR
Fjerner overførslen helt via dataminimering — gratis og permanent, kræver kun en udviklerhandling.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Færdig løsning99 kr/md
CMP-styret disclosure og gating
Beskriv Google Fonts-overførslen i den auto-genererede erklæring via den eksisterende consent-platform og overvej gating.
HVORFOR
Hvis self-host ikke ønskes, kan den eksisterende CMP dokumentere overførslen i cookie-erklæringen.
TRIN-FOR-TRIN
Trin-for-trin vejledning (3 trin) — inkluderet i den fulde rapport.
Det automatiserede scan identificerede sandsynligvis Googles reCAPTCHA på sitet — mindst ét script med stien /recaptcha fra www.google.com og www.gstatic.com, og en af iframe-origins (www.google.com) er sandsynligvis reCAPTCHAs egen frame. reCAPTCHA er en anti-bot-tjeneste der beskytter formularer og overfører data til Google (USA).
HVORFOR PROBLEMATISK
GDPR art. 13(1) angiver, at den registrerede ved indsamling skal have oplysning om modtagere og eventuelle tredjelandsoverførsler. reCAPTCHA er funktionel og bærer formularen, så den bør ikke gates — men privatlivspolitikken indeholder ingen omtale af reCAPTCHA som modtager, formålet eller overførselsgrundlaget til USA.
VORES ANBEFALING · SELV-IMPLEMENTERING
reCAPTCHA er funktionel og skal beholdes; det eneste nødvendige er at oplyse om den i privatlivspolitikken.
LØSNINGSFORSLAG (1)
Selv-implementeringGratis
Omtal reCAPTCHA i privatlivspolitikken
Tilføj afsnit om Google reCAPTCHA: modtager, formål (spam-beskyttelse), og overførsel til USA.
HVORFOR
Ren tekst-tilføjelse i privatlivspolitikken — der findes ikke en SaaS for dette, og tjenesten skal ikke røres teknisk.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Vi observerede 29 scripts på forsiden, heraf 9 fra tredjeparts-domæner — herunder 3 fra widget.trustpilot.com (anmeldelses-widget). Der er desuden iframes fra eksterne origins (widget.trustpilot.com og www.google.com, hvor sidstnævnte sandsynligvis er reCAPTCHA).
HVORFOR PROBLEMATISK
Cookievejledningen 2025 angiver, at et gyldigt samtykke skal indhentes før tredjeparter indsamler og behandler personoplysninger. Trustpilot-widgeten er funktionel, men kan kontakte tredjepart ved indlæsning; scannet kan ikke afgøre om widgeten samtykke-gates, hvilket bør valideres.
KILDE
Cookievejledningen 2025
VORES ANBEFALING · FÆRDIG LØSNING
Den eksisterende consent-platform kan kategorisere widgeten, så den behandles konsekvent med resten af sitets tracking-styring.
LØSNINGSFORSLAG (1)
Færdig løsning99 kr/md
CMP-kategorisering af Trustpilot-widget
Markér Trustpilot-widgeten med den eksisterende consent-platforms kategori-attribut, så den kun loader efter samtykke hvis den vurderes ikke-nødvendig.
HVORFOR
Sitet har allerede en CMP; opgaven er at kategorisere den eksisterende widget, ikke at anskaffe noget nyt.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
I HTTP-headerne fremgår, at flere anbefalede security-headers ikke er sat: Content-Security-Policy (CSP), X-Frame-Options/CSP frame-ancestors (clickjacking-beskyttelse), Referrer-Policy og Permissions-Policy. HSTS-headeren mangler ligeledes, men http:// omdirigeres til https:// med permanent redirect (301/308).
HVORFOR PROBLEMATISK
GDPR art. 32(1) fremhæver passende tekniske foranstaltninger. De manglende headers adresserer konkrete risici: CSP og frame-ancestors begrænser indlejring og script-injektion, Referrer-Policy begrænser lækage af URL-data til tredjeparter, og Permissions-Policy afgrænser browser-features. Scannet har ikke målt sitets samlede sikkerhed; dette er en baseline-kalibrering af de målte headers.
VORES ANBEFALING · SELV-IMPLEMENTERING
Har sitet allerede adgang til server- eller CDN-config, sættes alle headers billigst og mest direkte dér i én omgang.
LØSNINGSFORSLAG (2)
Selv-implementeringGratisAnbefales
Sæt security-headers i server-config
Tilføj CSP, frame-ancestors, Referrer-Policy og Permissions-Policy centralt i server- eller CDN-konfigurationen.
HVORFOR
Alle headers sættes typisk i én config — gratis og fuld kontrol, kræver udvikler.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Færdig løsningGratis
Cloudflare (CDN med sikkerheds-headers)
Sæt security-headers centralt via Cloudflare Transform Rules uden ændringer i serverkoden.
HVORFOR
Hvis der ikke er nem adgang til server-config, kan et gratis CDN-lag sætte headers centralt.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
SEKTION 04
Indlejret indhold
2middel1lav
I praksis: indlejret indhold som kort, videoer og widgets kan få den besøgendes browser til at kontakte en ekstern vært, og en kontakt sender oplysninger som IP-adresse med.
Forsiden indlejrer indhold fra to eksterne origins — Trustpilot-anmeldelses-widget (3 scripts fra widget.trustpilot.com) og en Google-iframe der sandsynligvis er reCAPTCHA — og der er ikke fundet clickjacking-beskyttelse (hverken X-Frame-Options eller CSP frame-ancestors) på de indlejrede rammer.
Vores scan registrerede en indlejret Trustpilot-anmeldelses-widget på forsiden, der loader 3 scripts fra widget.trustpilot.com fra en ekstern origin. Widgeten er kategoriseret som funktionel (anmeldelses-visning), men et sådant tredjeparts-embed etablerer en forbindelse til Trustpilots servere, når forsiden afvikles.
HVORFOR PROBLEMATISK
ePrivacy-direktivet art. 5(3) og Cookiebekendtgørelsen § 3 kræver forudgående samtykke, før der lagres eller tilgås oplysninger i brugerens terminaludstyr — også via tredjeparts-widgets, medmindre de er strengt nødvendige. Scan-data viser intet cookie-banner på forsiden, der lader den besøgende tage stilling, før widgeten afvikles. Her er pointet det eksterne embed, der loader før samtykke.
KILDE
ePrivacy-direktivet art. 5(3) (2002/58/EF)
VORES ANBEFALING · FÆRDIG LØSNING
Klinikken har allerede CookieYes kørende, så det billigste og mest robuste er at konfigurere den eksisterende CMP til at gate Trustpilot-widgeten frem for at bygge manuel gating der skal vedligeholdes.
LØSNINGSFORSLAG (2)
Færdig løsning99 kr/mdAnbefales
CMP med samtykke-banner (blokér embeds)
Brug den allerede detekterede CMP (CookieYes) til at holde Trustpilot-widgeten tilbage indtil den besøgende har taget stilling.
HVORFOR
Sitet har allerede en CMP-mekanisme (CookieYes detekteret i DOM), så løsningen er konfiguration af det der kører — ikke et nyt indkøb — og en klinik uden fast udvikler får styringen i et admin-panel.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Selv-implementeringGratis
Manuel gating af Trustpilot-embed
Hold Trustpilot-scriptet tilbage i koden indtil samtykke er registreret, og indlæs det først derefter.
HVORFOR
Gratis og fuld kontrol for et site der allerede har en udvikler ved hånden; ingen løbende abonnementsudgift.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Vi observerede 1 iframe fra en ekstern origin (www.google.com) på forsiden. Sammenholdt med at script-listen indeholder mindst ét script med stien /recaptcha fra www.google.com og www.gstatic.com, er denne iframe sandsynligvis Googles reCAPTCHA — en anti-bot-tjeneste der beskytter formularer mod automatisk indsendelse — og ikke indlejret Google-indhold som en video eller et kort.
HVORFOR PROBLEMATISK
reCAPTCHA overfører data (bl.a. IP-adresse og adfærdssignaler) til Google. GDPR art. 13(1) angiver at den registrerede skal oplyses om modtagere og formål, og cookie_declaration-analysen viser at den eksisterende privatlivspolitik alene omhandler patientbehandling og ikke nævner reCAPTCHA som modtager. reCAPTCHA er funktionel og bærer formularen — den bør ikke samtykke-gates; pointen er disclosure i privatlivspolitikken. Selve tredjelandsoverførslen udfoldes i practices-sektionen.
VORES ANBEFALING · SELV-IMPLEMENTERING
reCAPTCHA er funktionel og skal beholdes; det eneste relevante fix er at omtale den som modtager i privatlivspolitikken, hvilket er en tekst-opgave klinikken selv kan løse.
LØSNINGSFORSLAG (1)
Selv-implementeringGratis
Omtal reCAPTCHA i privatlivspolitikken
Tilføj et afsnit om at forsidens formularer beskyttes af Googles reCAPTCHA, med angivelse af modtager, formål og henvisning til overførselsgrundlag.
HVORFOR
Ren tekst-redigering af privatlivspolitikken — der findes ingen SaaS for dette, og reCAPTCHA skal beholdes funktionel, så gating er hverken ønsket eller relevant.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
I HTTP-headerne fandt vi ingen clickjacking-beskyttelse — hverken X-Frame-Options eller en Content-Security-Policy med frame-ancestors. Det betyder at sitets sider teknisk kan indlejres i en iframe på et fremmed domæne.
HVORFOR PROBLEMATISK
Fraværet adresserer den konkrete risiko at en angriber indlejrer klinikkens side i en skjult ramme og narrer besøgende til handlinger (clickjacking). GDPR art. 32(1) omtaler passende tekniske foranstaltninger under hensyntagen til risiko; dette er en best practice-baseline og ikke en eksekveret databehandlingsrisiko, og scannet har ikke målt sitets samlede sikkerhed. Øvrige manglende security-headers (HSTS, CSP, Permissions-Policy, Referrer-Policy) sættes i samme server-/CDN-konfiguration og udfoldes i security-sektionen.
VORES ANBEFALING · FÆRDIG LØSNING
Cloudflare Free lader klinikken sætte alle sikkerheds-headers ét centralt sted uden at ændre serverkode, hvilket er den mest overkommelige vej for en ikke-teknisk ejer.
LØSNINGSFORSLAG (2)
Færdig løsningGratisAnbefales
Cloudflare (CDN med sikkerheds-headers)
Sæt clickjacking-headers centralt via Cloudflares Transform Rules uden at røre serverkoden.
HVORFOR
Et gratis CDN-lag hvor headers kan sættes ét sted; velegnet til en klinik uden fast serveradgang.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Selv-implementeringGratis
Sæt clickjacking-headers på webserveren
Tilføj X-Frame-Options og CSP frame-ancestors direkte i serverens/CMS'ets header-konfiguration.
HVORFOR
Gratis og fuld kontrol når der allerede er adgang til serverkonfigurationen; samler headers ét sted.
TRIN-FOR-TRIN
Trin-for-trin vejledning (3 trin) — inkluderet i den fulde rapport.
SEKTION 05
Formularer og dataindsamling
1høj2middel
I praksis: formularfelter kan indsamle personoplysninger. Ved formularen bør det fremgå, hvordan oplysningerne bruges.
Vi registrerede 1 formular (type=other, 13 felter, persondata-felt=ja, intet afkrydsningsfelt) uden et synligt link til privatlivspolitik ved formularen, samt at forsiden ikke viser et cookie-samtykke ved formular-indsendelse.
Vores scan registrerede 1 formular på sitet (klassifikation type=other, 13 felter, persondata-felt=ja) uden et synligt link til privatlivspolitikken ved selve formularen — 1 af 1 formular. Sitet har en privatlivspolitik på /privatlivspolitik/, men den var ikke synligt tilknyttet ved indsamlingsstedet.
HVORFOR PROBLEMATISK
GDPR art. 13(1) angiver at den dataansvarlige på det tidspunkt hvor personoplysninger indsamles, skal give den registrerede oplysninger om bl.a. formål, retsgrundlag og rettigheder. Datatilsynets vejledning om oplysningspligt fremhæver at oplysningerne gerne gives samtidig med indsamlingen. Vi fandt ikke et synligt link til politikken ved formularen, hvilket kan gøre oplysningerne mindre lettilgængelige på indsamlingstidspunktet.
VORES ANBEFALING · SELV-IMPLEMENTERING
Der findes ikke en SaaS for at tilføje et link ved en formular — det er en enkel redaktionel ændring ejeren selv kan lave i CMS'et og dermed opfylde oplysningspligten ved indsamlingsstedet.
LØSNINGSFORSLAG (1)
Selv-implementeringGratis
Tilføj politik-link ved formularen
Indsæt et synligt, klikbart link til privatlivspolitikken direkte ved formularen, så oplysningspligten kan opfyldes på indsamlingstidspunktet.
HVORFOR
Ren tekst-/skabelon-ændring på siden — kræver ingen ny leverandør og kan gøres i CMS'et af ejeren eller en udvikler.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Formularen har persondata-felt=ja og intet afkrydsningsfelt (afkrydsningsfelt=nej). Scannerens klassifikation type=other siger intet om formålet, og der er ikke observeret et samtykke-felt. Anvendes formularen til at indsamle e-mailadresser med henblik på markedsføring, gælder særlige samtykke-krav.
HVORFOR PROBLEMATISK
Markedsføringslovens §10 forudsætter forudgående samtykke, hvis en elektronisk adresse indsamles med henblik på markedsføring, og GDPR art. 7(2) angiver at en anmodning om samtykke skal kunne skelnes klart fra andre forhold i et klart og enkelt sprog. Vi fandt ikke et afkrydsningsfelt på formularen; bruges den til markedsføringstilmelding, er der derfor ingen synlig samtykke-mekanisme observeret.
VORES ANBEFALING · FÆRDIG LØSNING
Bruges formularen til markedsføring, er et EU-hostet nyhedsbrevsværktøj med double opt-in den enkleste vej for en ikke-teknisk ejer til dokumenterbart samtykke og afmelding; ellers afklares formålet først.
LØSNINGSFORSLAG (2)
Færdig løsning49 kr/mdAnbefales
Nyhedsbrevsværktøj med double opt-in
Håndtér marketing-samtykke via en EU-hostet platform med double opt-in, samtykke-log og indbygget afmelding, hvis formularen bruges til at indsamle e-mail til markedsføring.
HVORFOR
For en ikke-teknisk ejer giver et færdigt værktøj dokumenterbart samtykke og afmelding uden egen kode — samtykke-log er nyttigt hvis dokumentation efterspørges.
TRIN-FOR-TRIN
Trin-for-trin vejledning (5 trin) — inkluderet i den fulde rapport.
Selv-implementeringGratis
Separat samtykke-felt på formularen
Hvis kun kontakt/booking sker, tilføj et tydeligt, uforkrydset samtykke-afkrydsningsfelt der klart adskiller sig fra formularens øvrige indhold, hvis nogen behandling kræver samtykke.
HVORFOR
Kræver ingen ny leverandør; egner sig hvis formularen ikke skal bruges til egentlig markedsføring, men et samtykke ønskes dokumenteret.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Vores scan registrerede at forsiden forsøgte at hente ressourcer fra kendte sporingsdomæner (Google Analytics, Google Tag Manager) før et cookie-valg kunne træffes, og intet cookie-banner blev vist på forsiden. En consent-platform der ligner CookieYes er detekteret (spor: cky-banner), men uden synlig banner ved den formular hvor personoplysninger kan indtastes.
HVORFOR PROBLEMATISK
Cookiebekendtgørelsen § 3 kræver samtykke før der lagres eller opnås adgang til oplysninger i brugerens terminaludstyr, og ePrivacy-direktivet art. 5(3) forudsætter forudgående klare oplysninger. Da statistik-/tag-scripts forsøges hentet før et valg kunne træffes, er der ikke observeret en fungerende forudgående samtykke-mekanisme ved formular-indsendelsen. Selve blokering af scripts udfoldes i scripts-/cookies-sektionerne; her noteres alene at formular-siden mangler synligt samtykke ved dataindsamling.
KILDE
Cookiebekendtgørelsen § 3 (BEK 1148/2011)
VORES ANBEFALING · FÆRDIG LØSNING
CMP'en kører allerede på sitet, så den hurtigste vej er at aktivere forudgående blokering i den eksisterende CookieYes-konfiguration frem for at bygge en løsning fra bunden.
LØSNINGSFORSLAG (1)
Færdig løsning99 kr/md
CMP med forudgående blokering
Konfigurér den allerede detekterede CMP (CookieYes) til at vise samtykke-banner og blokere statistik-/marketing-scripts (Google Analytics, Google Tag Manager) indtil samtykke er givet.
HVORFOR
Platformen kører allerede på sitet (spor: cky-banner) — der skal ikke oprettes noget nyt, men aktiveres forudgående blokering, hvilket er overkommeligt for en ikke-teknisk ejer med lidt udvikler-hjælp.
TRIN-FOR-TRIN
Trin-for-trin vejledning (5 trin) — inkluderet i den fulde rapport.
SEKTION 06
Tekniske sikkerhedsforanstaltninger
2lav
I praksis: sikkerhedsheaders kan begrænse bestemte browserangreb og utilsigtet datadeling.
Vores scan registrerede manglende sikkerheds-headers (HSTS, CSP, clickjacking-beskyttelse, Referrer-Policy, Permissions-Policy) samt web-fonts hentet fra Google Fonts (IP-deling til USA), mens http→https-redirect blev observeret som permanent.
I HTTP-headerne fremgår, at flere anbefalede sikkerheds-headers ikke er sat: der er ingen clickjacking-beskyttelse (hverken X-Frame-Options eller CSP frame-ancestors), HSTS (Strict-Transport-Security) mangler, Content-Security-Policy mangler, og både Permissions-Policy og Referrer-Policy mangler. Vores scan registrerede samtidig, at http:// omdirigeres til https:// med et permanent redirect (301/308).
HVORFOR PROBLEMATISK
GDPR art. 32(1) angiver, at den dataansvarlige gennemfører passende tekniske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risiciene. De manglende headers adresserer konkrete risici: clickjacking-beskyttelse mindsker at siden kan indlejres i en angribers ramme, HSTS reducerer risiko for nedgraderings-/MITM-angreb (Man-in-the-Middle — aflytning mellem bruger og server), og CSP/Referrer-Policy begrænser hhv. uønsket script-indlæsning og læk af URL-data. Scannet har ikke målt sitets samlede sikkerhed, kun disse header-niveauer.
VORES ANBEFALING · FÆRDIG LØSNING
For en klinik uden fast udvikler er Cloudflares centrale header-opsætning hurtigst og gratis, og den undgår risikable ændringer direkte i serverkoden.
LØSNINGSFORSLAG (2)
Færdig løsningGratisAnbefales
Cloudflare (CDN med sikkerheds-headers)
Sæt de manglende sikkerheds-headers centralt via Cloudflares Transform Rules, uden ændringer i serverkoden.
HVORFOR
Kræver ingen ændringer i selve hjemmesidens kode og er gratis — velegnet for en klinik uden fast udvikler.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Selv-implementeringGratis
Sikkerheds-headers i serverkonfiguration
Tilføj de fem manglende headers direkte i webserverens konfiguration (fx nginx/Apache) eller via CMS-plugin.
HVORFOR
Gratis og fuld kontrol, hvis klinikken allerede har adgang til serverens konfiguration eller en udvikler på opgaven.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
Scan-data viser, at web-fonts hentes fra Google Fonts (CDN), hvorved den besøgendes IP-adresse deles med Google. Sitet indlæser i alt 29 scripts, heraf 9 fra tredjeparts-domæner (bl.a. www.google.com, www.googletagmanager.com, widget.trustpilot.com og www.gstatic.com).
HVORFOR PROBLEMATISK
GDPR art. 6(1) kræver et retsgrundlag for videregivelse af den besøgendes IP-adresse (jf. tysk tilsyns- og domstolspraksis om Google Fonts), og art. 44/45-rammen regulerer overførsel til tredjelande. Google indgår som modtager i EU-US DPF (Data Privacy Framework — Decision 2023/1795), men vores scan kan ikke fra det offentlige site afgøre den konkrete certificeringsstatus for netop denne datastrøm, og privatlivspolitikken bør oplyse om font-overførslen. Self-hosting af fonts fjerner overførslen helt.
VORES ANBEFALING · SELV-IMPLEMENTERING
Self-hosting er for denne kunde-type den reneste løsning, fordi den fjerner IP-overførslen helt og dermed gør spørgsmålet om overførselsgrundlag irrelevant for fonts. Google Analytics/GTM-overførslen udfoldes i scripts-sektionen.
LØSNINGSFORSLAG (1)
Selv-implementeringGratis
Self-host af Google Fonts
Download de anvendte skrifttyper og server dem fra klinikkens eget domæne, så den besøgendes IP-adresse ikke længere sendes til Google.
HVORFOR
Fjerner overførslen ved kilden i stedet for at skulle dokumentere et overførselsgrundlag — mest robuste løsning og gratis.
TRIN-FOR-TRIN
Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.
SEKTION 07
Generelle GDPR-praksisser
I praksis: dette handler om dokumentation og aftaler bag siden. Det er forhold en besøgende ikke kan se, men som afgør, hvem der må behandle deres oplysninger.
Ingen afvigelser fundet
Denne sektion kan en hjemmeside-scan ikke afgøre. Databehandleraftaler, fortegnelse, DPIA-vurdering, DPO-vurdering og rollefordeling findes ikke på et website, så fraværet af fund her er ikke et resultat — det er sektionens grænse. Forholdene må afklares internt.