Spring til indhold
GDPRscanner
GDPRSCANNER
RAPPORT · 240B6477
8. august 2026

GDPR-AUDIT

tandklinik-eksempel.dk

Rigtig rapport fra et faktisk scan af en dansk tandlægeklinik. Virksomhedens identitet er anonymiseret. Udvalgte fund viser den komplette trin-for-trin-løsning; resten er forbeholdt den fulde rapport.

AUDIT-SCORE

47/ 100
050100

Betydelige compliance-spørgsmål

2høj
10middel
3lav
15 fund i alt

UDSTEDT AF

GDPRscanner

Xoens ApS · CVR 46225430

SCAN-TIDSPUNKT

8. august 2026

Europe/Copenhagen

Real scan · Genereret af GDPRscanner fra et faktisk scan af tandklinik-eksempel.dk. Alle fund er baseret på offentligt tilgængeligt indhold: headers, cookies, scripts, politik-tekst.

HVAD BETYDER RAPPORTEN?

Scanningen af tandklinik-eksempel.dk gav 15 fund: 2 med høj, 10 med mellem og 3 med lav risiko. Tyngden ligger i samtykke til cookies.

SÅDAN PRIORITERER VI

  1. 01

    Det automatiserede scan identificerede en consent-platform i DOM'en (CookieYes — værktøj der styrer cookie-samtykke, forkortet CMP: Consent Management Platform), men fandt intet synligt cookie-banner på forsiden. Samtidig forsøgte siden at hente ressourcer fra Google Analytics og Google Tag Manager, før en besøgende kunne tage stilling til cookies.

    Høj risikoCookies og samtykke
  2. 02

    Vores scan registrerede, at forsiden forsøgte at hente ressourcer fra Google Analytics og Google Tag Manager (2 scripts fra www.googletagmanager.com) fra kendte sporingsdomæner, før en besøgende kunne tage stilling til cookies. Der blev samtidig detekteret en consent-platform der ligner CookieYes (spor: cky-banner), men intet synligt cookie-banner blev fundet på forsiden.

    Høj risikoTredjeparts-scripts og trackers
  3. 03

    Analysen af cookie-erklæringen viser at der ikke er en synlig 'Afvis alle'-knap ligestillet med 'Accepter alle'; der ses kun et 'Cookieindstillinger'-link i footeren. Et klik på et afvis-valg kan dermed ikke træffes ligeværdigt på første lag.

    Høj risikoCookies og samtykke

RISIKO-FORDELING

2 forhold vi vurderer mest presserende
10 forhold der bør gennemgås
3 mindre forhold, noteret for fuldstændighedens skyld

SEKTIONER MED FUND

  • Privatlivspolitik og oplysningspligt
    6
  • Cookies og samtykke
    3
  • Tredjeparts-scripts og trackers
    5
  • Indlejret indhold
    3
  • Formularer og dataindsamling
    3
  • Tekniske sikkerhedsforanstaltninger
    2

INGEN AFVIGELSER FUNDET I

Praksis

DET REGISTREREDE VI SOM I ORDEN

Målt direkte på sitet. Det er observationer, ikke godkendelser. Den fulde liste står under “Observeret, men ikke talt som fund”.

  • +PrivatlivspolitikPrivatlivspolitik fundet.
  • +CookiesIngen cookies sat ved indlæsning af forsiden.
  • +Cookie-bannerConsent-platform ligner CookieYes — ét enkelt spor, ikke bekræftet.

+ 4 yderligere observation(er) står bagerst i rapporten.

METODE OG OMFANG

Hvad rapporten dækker, og hvad den ikke dækker

Denne rapport bygger på et automatisk scan af det offentligt tilgængelige indhold på tandklinik-eksempel.dk. Vi analyserer hvad enhver besøgende kan se. Vi har ikke adgang til jeres interne systemer, dokumenter eller arkiver. Derfor er der områder denne rapport ikke kan vurdere.

Vi har scannet

  • Forsiden + privatlivspolitik-siden, hvis vi kunne finde og hente den
  • HTTP-headers (Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy, Permissions-Policy)
  • Cookies i browseren ved forsidebesøgets afslutning, før et cookie-valg
  • Påbegyndte script-anmodninger til egne og eksterne værter (leverandør genkendt på værtsnavn)
  • YouTube-, Google Maps- og Vimeo-iframes i forsidens kode
  • <form>-elementer i forsidens kode
  • Politiktekst analyseret for formål, hjemmel, modtagere, opbevaring, rettigheder og klagevejledning (art. 13/14)

Vi har IKKE scannet

  • Jeres interne fortegnelse over behandlingsaktiviteter (art. 30)
  • DPA-arkiv (databehandleraftaler): vi kan kun se hvilke eksterne værter siden forsøger at kontakte
  • Beredskabsplan for personhenvendelser, datalæk, indsigtsbegæringer
  • Medarbejder-træning og awareness
  • Fysisk sikkerhed, lokal-printer, papirjournaler
  • Indtastet data i formularer (vi sender intet og logger ikke svarene)
  • Backend-databaser, integrationer mellem systemer, opbevaringspraksis

Områder vi ikke har scannet skal valideres separat, typisk af jeres DPO eller af en ekstern jurist. Hvor en finding nedenfor afhænger af interne forhold vi ikke kan se, markerer vi det eksplicit.

Rapporten er udarbejdet ved automatiseret analyse med redaktionel kontrol (review-pas pr. sektion). Den erstatter ikke juridisk eller DPO-rådgivning og bygger på offentligt observerbare forhold på scan-tidspunktet.

OVERBLIK

Alle 15 fund

Listen nedenfor er en kort opslagsoversigt. Hver fund er nummereret F1–F15 på tværs af sektioner, så du nemt kan navigere. Detaljer, risikovurdering og løsningsforslag følger længere nede.

NRSEKTIONFUND
  • F1PrivatlivspolitikPrivatlivspolitikken angiver kun eksplicit GDPR-hjemmel for afregningsformål (art. 6, stk. 1, litra b og f). For selve patientbehandlingen henviser den til autorisationsloven, journalføringsbekendtgørelsen og…
  • F2PrivatlivspolitikPrivatlivspolitikken henviser til den ophævede persondatalov (§ 6, stk. 1) og er dateret 25-05-2018 uden synlige tegn på senere opdatering.
  • F3PrivatlivspolitikPrivatlivspolitikken beskriver rettighederne indsigt og berigtigelse, men flere GDPR-rettigheder (art. 18 begrænsning, art. 20 dataportabilitet, art. 21 indsigelse) er ikke beskrevet. Der udpeges desuden ingen…
  • F4PrivatlivspolitikPrivatlivspolitikken beskriver ikke behandling af oplysninger via websitet eller cookies, selvom sitet har cookieindstillinger og indlejrede tredjeparter (bl.a. Trustpilot). Politikken retter sig desuden mod…
  • F5PrivatlivspolitikPrivatlivspolitikken beskriver behandling af patienters helbredsoplysninger — særlige kategorier efter GDPR art. 9 — som en kerneaktivitet i klinikken. Behandling af sådanne oplysninger udgør en observerbar trigger…
  • F6CookiesDet automatiserede scan identificerede en consent-platform i DOM'en (CookieYes — værktøj der styrer cookie-samtykke, forkortet CMP: Consent Management Platform), men fandt intet synligt cookie-banner på forsiden…
  • F7CookiesPå den fundne privatlivspolitik-side registrerede scannet ingen egentlig cookie-erklæring: der er ingen liste over de enkelte cookies med navn, formål, udbyder og varighed, og cookies er ikke kategoriseret i…
  • F8CookiesAnalysen af cookie-erklæringen viser at der ikke er en synlig 'Afvis alle'-knap ligestillet med 'Accepter alle'; der ses kun et 'Cookieindstillinger'-link i footeren. Et klik på et afvis-valg kan dermed ikke…
  • F9ScriptsScan-data viser, at web fonts hentes fra Google Fonts via ekstern CDN, hvorved den besøgendes IP-adresse deles med Google (USA) ved hver sidevisning. Dette sker som en del af sidens almindelige indlæsning.
  • F10ScriptsDet automatiserede scan identificerede sandsynligvis Googles reCAPTCHA på sitet — mindst ét script med stien /recaptcha fra www.google.com og www.gstatic.com, og en af iframe-origins (www.google.com) er…
  • F11ScriptsVi observerede 29 scripts på forsiden, heraf 9 fra tredjeparts-domæner — herunder 3 fra widget.trustpilot.com (anmeldelses-widget). Der er desuden iframes fra eksterne origins (widget.trustpilot.com og…
  • F12EmbedsVores scan registrerede en indlejret Trustpilot-anmeldelses-widget på forsiden, der loader 3 scripts fra widget.trustpilot.com fra en ekstern origin. Widgeten er kategoriseret som funktionel (anmeldelses-visning)…
  • F13FormularerVores scan registrerede 1 formular på sitet (klassifikation type=other, 13 felter, persondata-felt=ja) uden et synligt link til privatlivspolitikken ved selve formularen — 1 af 1 formular. Sitet har en…
  • F14FormularerFormularen har persondata-felt=ja og intet afkrydsningsfelt (afkrydsningsfelt=nej). Scannerens klassifikation type=other siger intet om formålet, og der er ikke observeret et samtykke-felt. Anvendes formularen til…
  • F15SikkerhedI HTTP-headerne fremgår, at flere anbefalede sikkerheds-headers ikke er sat: der er ingen clickjacking-beskyttelse (hverken X-Frame-Options eller CSP frame-ancestors), HSTS (Strict-Transport-Security) mangler…

HANDLINGSPLAN

Sådan kommer I i mål

15 fund prioriteret efter risiko. Inden 30 dage adresseres alt med høj risiko, derefter middel og lav. Anbefalet løsning og pris fremgår pr. linje. Estimeret samlet indsats nederst.

Inden 30 dage

2 fund · høj risiko
F06

Det automatiserede scan identificerede en consent-platform i DOM'en (CookieYes — værktøj der styrer cookie-samtykke, forkortet CMP: Consent Management…

COOKIES·Anbefalet: CMP med samtykke-banner (aktivér prior consent)
FÆRDIG99 kr/md
F08

Analysen af cookie-erklæringen viser at der ikke er en synlig 'Afvis alle'-knap ligestillet med 'Accepter alle'; der ses kun et 'Cookieindstillinger'-link i…

COOKIES·Anbefalet: CMP med ligestillet afvis-knap
FÆRDIG99 kr/md

Inden 60 dage

10 fund · middel risiko
F01

Privatlivspolitikken angiver kun eksplicit GDPR-hjemmel for afregningsformål (art. 6, stk. 1, litra b og f). For selve patientbehandlingen henviser den til…

PRIVATLIVSPOLITIK·Anbefalet: Tilføj eksplicit hjemmel for patientbehandling
SELVGratis
F04

Privatlivspolitikken beskriver ikke behandling af oplysninger via websitet eller cookies, selvom sitet har cookieindstillinger og indlejrede tredjeparter…

PRIVATLIVSPOLITIK·Anbefalet: Tilføj website- og cookie-afsnit til politikken
SELVGratis
F05

Privatlivspolitikken beskriver behandling af patienters helbredsoplysninger — særlige kategorier efter GDPR art. 9 — som en kerneaktivitet i klinikken…

PRIVATLIVSPOLITIK·Anbefalet: Etablér art. 30-fortegnelse og vurdér DPIA/DPO
SELVGratis
F07

På den fundne privatlivspolitik-side registrerede scannet ingen egentlig cookie-erklæring: der er ingen liste over de enkelte cookies med navn, formål…

COOKIES·Anbefalet: Auto-genereret cookie-erklæring via CMP
FÆRDIG99 kr/md
F09

Scan-data viser, at web fonts hentes fra Google Fonts via ekstern CDN, hvorved den besøgendes IP-adresse deles med Google (USA) ved hver sidevisning. Dette…

SCRIPTS·Anbefalet: Self-host af Google Fonts
SELVGratis
F10

Det automatiserede scan identificerede sandsynligvis Googles reCAPTCHA på sitet — mindst ét script med stien /recaptcha fra www.google.com og www.gstatic.com…

SCRIPTS·Anbefalet: Omtal reCAPTCHA i privatlivspolitikken
SELVGratis
F11

Vi observerede 29 scripts på forsiden, heraf 9 fra tredjeparts-domæner — herunder 3 fra widget.trustpilot.com (anmeldelses-widget). Der er desuden iframes fra…

SCRIPTS·Anbefalet: CMP-kategorisering af Trustpilot-widget
FÆRDIG99 kr/md
F12

Vores scan registrerede en indlejret Trustpilot-anmeldelses-widget på forsiden, der loader 3 scripts fra widget.trustpilot.com fra en ekstern origin. Widgeten…

EMBEDS·Anbefalet: CMP med samtykke-banner (blokér embeds)
FÆRDIG99 kr/md
F13

Vores scan registrerede 1 formular på sitet (klassifikation type=other, 13 felter, persondata-felt=ja) uden et synligt link til privatlivspolitikken ved selve…

FORMULARER·Anbefalet: Tilføj politik-link ved formularen
SELVGratis
F14

Formularen har persondata-felt=ja og intet afkrydsningsfelt (afkrydsningsfelt=nej). Scannerens klassifikation type=other siger intet om formålet, og der er…

FORMULARER·Anbefalet: Nyhedsbrevsværktøj med double opt-in
FÆRDIG49 kr/md

Inden 90 dage

3 fund · lav risiko + governance
F02

Privatlivspolitikken henviser til den ophævede persondatalov (§ 6, stk. 1) og er dateret 25-05-2018 uden synlige tegn på senere opdatering.

PRIVATLIVSPOLITIK·Anbefalet: Opdatér forældede lovhenvisninger og dato
SELVGratis
F03

Privatlivspolitikken beskriver rettighederne indsigt og berigtigelse, men flere GDPR-rettigheder (art. 18 begrænsning, art. 20 dataportabilitet, art. 21…

PRIVATLIVSPOLITIK·Anbefalet: Fuldstændiggør rettigheds- og kontaktafsnit
SELVGratis
F15

I HTTP-headerne fremgår, at flere anbefalede sikkerheds-headers ikke er sat: der er ingen clickjacking-beskyttelse (hverken X-Frame-Options eller CSP…

SIKKERHED·Anbefalet: Cloudflare (CDN med sikkerheds-headers)
FÆRDIGGratis

Estimeret indsats · ANBEFALES-løsninger

Værktøjer

~148 kr/md

CMP med samtykke-banner (aktivér prior consent), Nyhedsbrevsværktøj med double opt-in

Ekstern hjælp

~0 trin

Ingen af trinnene kræver en udvikler

Eget arbejde

~8 trin

4-6 timer fordelt over forløbet

SEKTION 01

Privatlivspolitik og oplysningspligt

3middel3lav

I praksis: privatlivspolitikken er et centralt sted at oplyse den besøgende om behandlingen; andre oplysningstekster kan supplere den.

Privatlivspolitikken er offentligt tilgængelig, men beskriver ikke website/cookie-behandling, mangler eksplicit GDPR-hjemmel for patientbehandling (art. 6/9), henviser til den ophævede persondatalov (dateret 25-05-2018), oplister ingen databehandlere, beskriver kun et udsnit af rettighederne, og kontaktformularen har intet synligt link til politikken.

MIDDEL RISIKO
FUND F1

Privatlivspolitikken angiver kun eksplicit GDPR-hjemmel for afregningsformål (art. 6, stk. 1, litra b og f). For selve patientbehandlingen henviser den til autorisationsloven, journalføringsbekendtgørelsen og sundhedsloven, men den specifikke behandlingshjemmel (fx art. 6, stk. 1, litra c) og behandlingsgrundlaget for helbredsoplysninger (art. 9, stk. 2) er ikke udtrykkeligt nævnt.

HVORFOR PROBLEMATISK

GDPR art. 13(1)(c) angiver at den registrerede skal oplyses om formålene og retsgrundlaget for behandlingen. Datatilsynets vejledning om oplysningspligt fremhæver at man skal fortælle 'hvorfor du må behandle oplysningerne — altså dit lovgrundlag'; helbredsoplysninger er særlige kategorier, hvor behandlingsgrundlaget i art. 9 bør fremgå udtrykkeligt.

KILDE

GDPR art. 13(1)

VORES ANBEFALING · SELV-IMPLEMENTERING

Hjemmelsangivelse er ren tekst-redigering uden SaaS-ækvivalent; den bør skrives med afsæt i klinikkens konkrete behandlinger og valideres juridisk, da helbredsoplysninger kræver præcist art. 9-grundlag.

LØSNINGSFORSLAG (1)

Selv-implementeringGratis
Tilføj eksplicit hjemmel for patientbehandling

Udbyg politikken så retsgrundlaget for hver behandlingsaktivitet fremgår — både art. 6-hjemmel og art. 9-grundlaget for helbredsoplysninger.

HVORFOR

Der findes ingen SaaS for tekstindhold i en privatlivspolitik; det er en redaktionel udbygning der bør laves med afsæt i klinikkens faktiske behandlinger.

TRIN-FOR-TRIN

  1. List klinikkens behandlingsaktiviteter (journalføring, tidsbestilling, afregning, markedsføring) (selv)
  2. For hver aktivitet angiv art. 6-hjemmel og — for helbredsoplysninger — art. 9, stk. 2-grundlaget (typisk art. 9, stk. 2, litra h om sundhedsformål) (selv)
  3. Henvis fortsat til de sektorspecifikke love (autorisationsloven, sundhedsloven kap. 9) som supplement, ikke som erstatning for GDPR-hjemlen (selv)
  4. Få teksten valideret af en jurist/DPO med sundhedserfaring før publicering (selv)
LAV RISIKO
FUND F2

Privatlivspolitikken henviser til den ophævede persondatalov (§ 6, stk. 1) og er dateret 25-05-2018 uden synlige tegn på senere opdatering.

HVORFOR PROBLEMATISK

GDPR art. 12(1) angiver at oplysninger skal gives i en letforståelig og gennemsigtig form; en henvisning til lovgivning der er afløst af databeskyttelsesforordningen kan give den registrerede et misvisende billede af retsgrundlaget og indikere at indholdet ikke er ajourført.

KILDE

GDPR art. 12(1)

VORES ANBEFALING · SELV-IMPLEMENTERING

En hurtig tekstgennemgang bringer henvisningerne op på gældende GDPR og signalerer at dokumentet vedligeholdes — det kræver ingen leverandør.

LØSNINGSFORSLAG (1)

Selv-implementeringGratis
Opdatér forældede lovhenvisninger og dato

Erstat henvisninger til persondataloven med de tilsvarende GDPR-bestemmelser og opdatér revisionsdatoen ved gennemgangen.

HVORFOR

Ren tekst-redigering uden SaaS-ækvivalent — kræver alene at teksten gennemgås og bringes i overensstemmelse med gældende regelsæt.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

LAV RISIKO
FUND F3

Privatlivspolitikken beskriver rettighederne indsigt og berigtigelse, men flere GDPR-rettigheder (art. 18 begrænsning, art. 20 dataportabilitet, art. 21 indsigelse) er ikke beskrevet. Der udpeges desuden ingen konkret kontaktperson for databeskyttelsesspørgsmål, selvom klinikken er identificeret med navn, adresse, CVR ((anonymiseret)), telefon og e-mail.

HVORFOR PROBLEMATISK

Datatilsynets vejledning om oplysningspligt angiver at man skal oplyse 'hvilke rettigheder man har', og GDPR art. 13(1)(b) omtaler kontaktoplysninger for en eventuel databeskyttelsesrådgiver samt klagevejledning til Datatilsynet. En ufuldstændig rettighedsbeskrivelse kan efterlade den registrerede uinformeret om reelle valgmuligheder.

KILDE

Datatilsynets vejledning om oplysningspligt

VORES ANBEFALING · SELV-IMPLEMENTERING

Et samlet rettigheds- og kontaktafsnit lukker flere små huller på én gang; det er ren tekst og bør skrives ind i den eksisterende politik.

LØSNINGSFORSLAG (1)

Selv-implementeringGratis
Fuldstændiggør rettigheds- og kontaktafsnit

Udvid rettighedsafsnittet med alle relevante rettigheder og angiv et konkret kontaktpunkt samt klagevejledning til Datatilsynet.

HVORFOR

Indholdet i politikken er tekst-redigering; der findes ingen SaaS der skriver klinikkens rettighedsafsnit.

TRIN-FOR-TRIN

Tidsforbrug: typisk under en time

  1. Tilføj afsnit om art. 18 (begrænsning), art. 20 (dataportabilitet) og art. 21 (indsigelse), og præcisér hvornår sletning ikke er mulig pga. journalføringspligt (selv)
  2. Angiv et konkret kontaktpunkt for databeskyttelsesspørgsmål (funktionspostkasse eller navngiven person) (selv)
  3. Tilføj klagevejledning: at man kan klage til Datatilsynet (selv)
  4. Nævn muligheden for at trække samtykke tilbage hvor samtykke er grundlaget (selv)
MIDDEL RISIKO
FUND F4

Privatlivspolitikken beskriver ikke behandling af oplysninger via websitet eller cookies, selvom sitet har cookieindstillinger og indlejrede tredjeparter (bl.a. Trustpilot). Politikken retter sig desuden mod patientbehandling, mens det angivne marked er B2B — en uoverensstemmelse mellem forventet kontekst og dokumentets faktiske indhold.

HVORFOR PROBLEMATISK

GDPR art. 13(1)(c) og (e) angiver, at formål, retsgrundlag og modtagere skal oplyses. Når websitets databehandling (statistik, tredjeparts-widgets) ikke er omtalt i politikken, får den besøgende ikke information om denne del af behandlingen.

KILDE

GDPR art. 13(1)

VORES ANBEFALING · SELV-IMPLEMENTERING

Website-afsnittet er tekstindhold der binder politik og cookie-erklæring sammen; det bør skrives ind i den eksisterende politik og afspejle klinikkens faktiske B2C-patientkontekst.

LØSNINGSFORSLAG (1)

Selv-implementeringGratis
Tilføj website- og cookie-afsnit til politikken

Udvid politikken med et afsnit om behandling af oplysninger via websitet — statistik, tredjeparts-widgets og hvilke modtagere data deles med.

HVORFOR

Selve teksten om website-behandling er redaktionel; en auto-genereret cookie-erklæring dækker kun cookie-listen, ikke den bredere oplysningspligt i politikken.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

LAV RISIKO
FUND F5

På kontaktsiden fandt vi en kontaktformular uden et synligt link til privatlivspolitikken ved formularen (1 af 1 formularer). Politikken findes på /privatlivspolitik/, men er ikke koblet til indsamlingspunktet.

HVORFOR PROBLEMATISK

GDPR art. 12(1) angiver at oplysninger skal gives i en lettilgængelig form, og art. 13(1) at oplysningerne skal gives på det tidspunkt, hvor personoplysningerne indsamles. Uden et link ved formularen får indsenderen ikke let adgang til oplysningerne på indsamlingstidspunktet.

KILDE

GDPR art. 12(1)

VORES ANBEFALING · SELV-IMPLEMENTERING

Et link ved formularen er en lille template-ændring der gør oplysningerne tilgængelige på indsamlingstidspunktet — hurtigt at rette selv eller via webansvarlig.

LØSNINGSFORSLAG (1)

Selv-implementeringGratis
Tilføj politik-link ved kontaktformularen

Indsæt et synligt link til privatlivspolitikken direkte ved kontaktformularen, så oplysningerne er tilgængelige på indsamlingstidspunktet.

HVORFOR

Det er en mindre skabelon-/template-ændring ved formularen; ingen SaaS er relevant for at placere et link.

TRIN-FOR-TRIN

Trin-for-trin vejledning (3 trin) — inkluderet i den fulde rapport.

MIDDEL RISIKO
FUND F5

Privatlivspolitikken beskriver behandling af patienters helbredsoplysninger — særlige kategorier efter GDPR art. 9 — som en kerneaktivitet i klinikken. Behandling af sådanne oplysninger udgør en observerbar trigger for skærpede dokumentationskrav.

HVORFOR PROBLEMATISK

GDPR art. 30 kræver en fortegnelse over behandlingsaktiviteter, og undtagelsen for virksomheder under 250 ansatte bortfalder ved behandling af særlige kategorier. Art. 35 (DPIA) og art. 37(1)(c) (DPO) skal desuden vurderes, men afhænger af omfang og risiko — EDBP bruger patientbehandling hos én praktiserende læge som eksempel på noget der IKKE nødvendigvis er 'stort omfang'. Vores scan kan ikke fra det offentlige site afgøre, om fortegnelse, DPIA-vurdering eller DPO-vurdering er etableret internt; det bør valideres.

KILDE

Datatilsynets vejledning om databeskyttelsesrådgivere (2017)

VORES ANBEFALING · SELV-IMPLEMENTERING

For en enkeltstående klinik er en manuel fortegnelse og en dokumenteret DPIA/DPO-vurdering ofte tilstrækkelig og billigere; SaaS-værktøjet giver mest værdi ved mange behandlingsaktiviteter der ændrer sig ofte.

LØSNINGSFORSLAG (2)

Selv-implementeringGratisAnbefales
Etablér art. 30-fortegnelse og vurdér DPIA/DPO

Opret en fortegnelse over behandlingsaktiviteter og dokumentér en vurdering af, om DPIA og DPO er påkrævet ud fra omfang og risiko.

HVORFOR

For en enkeltklinik med begrænset antal behandlinger kan fortegnelse og vurderinger håndteres i et enkelt dokument uden løbende abonnement.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

Færdig løsning500 kr/md
GDPR-compliance-værktøj (fortegnelse/DPIA)

Værktøj der vedligeholder art. 30-fortegnelse og guider DPIA-vurderinger via faste workflows.

HVORFOR

Relevant hvis klinikken vil have løbende opdaterede dokumenter og skabeloner frem for at vedligeholde manuelt.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

SEKTION 02

Cookies og samtykke

2høj1middel

I praksis: cookies gemmer data i den besøgendes browser. Sættes de før et valg, er dataene gemt, inden den besøgende har haft mulighed for at tage stilling.

Scannet registrerede en CookieYes-consent-platform i DOM'en men intet synligt cookie-banner på forsiden, forsøg på at hente Google Analytics/Google Tag Manager før et cookie-valg, ingen egentlig cookie-erklæring med cookie-liste eller kategorisering, og ingen ligestillet "Afvis alle"-knap på første lag.

HØJ RISIKO
FUND F6

Det automatiserede scan identificerede en consent-platform i DOM'en (CookieYes — værktøj der styrer cookie-samtykke, forkortet CMP: Consent Management Platform), men fandt intet synligt cookie-banner på forsiden. Samtidig forsøgte siden at hente ressourcer fra Google Analytics og Google Tag Manager, før en besøgende kunne tage stilling til cookies.

HVORFOR PROBLEMATISK

Cookiebekendtgørelsen § 3, stk. 1 angiver at man ikke må lagre eller opnå adgang til oplysninger i brugerens terminaludstyr uden forudgående samtykke. Uden et synligt banner der indhentes forud for aktivering af statistik-/marketing-scripts, kan besøgende ikke tage stilling, før hentningen sker.

KILDE

Cookiebekendtgørelsen § 3 (BEK 1148/2011)

VORES ANBEFALING · FÆRDIG LØSNING

CookieYes er allerede installeret, så den hurtigste og billigste vej er at aktivere banner og automatisk blokering i den eksisterende konto frem for at bygge en løsning fra bunden.

LØSNINGSFORSLAG (2)

Færdig løsning99 kr/mdAnbefales
CMP med samtykke-banner (aktivér prior consent)

Aktivér den allerede detekterede CookieYes-CMP så den viser et synligt banner og blokerer ikke-nødvendige scripts, indtil den besøgende har samtykket.

HVORFOR

CookieYes kører allerede på sitet — pointen er at få banneret frem og aktivere automatisk blokering, ikke at anskaffe noget nyt.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

Selv-implementeringGratis
Egen samtykke-gating af scripts

Implementér selv en samtykke-mekanisme der holder ikke-nødvendige scripts tilbage indtil aktivt valg, hvis I ikke vil bruge CookieYes.

HVORFOR

Fuld kontrol og ingen månedlig udgift, men kræver udvikler-tid til at bygge og vedligeholde banner + blokerings-logik.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

MIDDEL RISIKO
FUND F7

På den fundne privatlivspolitik-side registrerede scannet ingen egentlig cookie-erklæring: der er ingen liste over de enkelte cookies med navn, formål, udbyder og varighed, og cookies er ikke kategoriseret i nødvendige/statistik/marketing/præferencer. Den viste tekst omhandler patientbehandling og nævner ikke cookies eller trackere.

HVORFOR PROBLEMATISK

Cookiebekendtgørelsen § 3, stk. 2 angiver at informationen som minimum skal fremstå i klart sprog, oplyse formål med lagringen og identificere hver fysisk/juridisk person der foranstalter lagringen. Uden en cookie-liste med formål og udbyder kan den besøgende ikke se hvilke cookies der sættes, eller hvem der står bag.

KILDE

Cookiebekendtgørelsen § 3 (BEK 1148/2011)

VORES ANBEFALING · FÆRDIG LØSNING

En manuel liste bliver hurtigt forældet; da CookieYes allerede er på sitet, er den auto-genererede erklæring den mest holdbare løsning for en klinik uden fast udvikler.

LØSNINGSFORSLAG (2)

Færdig løsning99 kr/mdAnbefales
Auto-genereret cookie-erklæring via CMP

Lad den eksisterende CookieYes-CMP scanne sitet og auto-generere en løbende cookie-erklæring med navn, formål, udbyder og varighed, og indlejr den på en cookie-side.

HVORFOR

CMP'en kører allerede — dens indbyggede scanner kan holde listen opdateret automatisk, hvilket er langt mindre vedligeholdelse end en manuel liste.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

Selv-implementeringGratis
Manuel cookie-erklæring

Skriv selv en cookie-erklæring med en tabel over hver cookie: navn, formål, udbyder, varighed og kategori.

HVORFOR

Gratis og fuld kontrol, men skal opdateres manuelt hver gang scripts eller cookies ændres.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

HØJ RISIKO
FUND F8

Analysen af cookie-erklæringen viser at der ikke er en synlig 'Afvis alle'-knap ligestillet med 'Accepter alle'; der ses kun et 'Cookieindstillinger'-link i footeren. Et klik på et afvis-valg kan dermed ikke træffes ligeværdigt på første lag.

HVORFOR PROBLEMATISK

Cookievejledningen 2025 angiver at et gyldigt samtykke skal være frivilligt, specifikt, informeret og utvetydigt, og Cookiebekendtgørelsen § 3, stk. 2, nr. 4 kræver en umiddelbart tilgængelig adgang til at afslå samtykke. Når afvis-muligheden ligger et lag nede mens accept er umiddelbart tilgængelig, er valget ikke ligestillet.

KILDE

Cookievejledningen 2025

VORES ANBEFALING · FÆRDIG LØSNING

Da CookieYes allerede er installeret, er dette udelukkende en banner-indstilling der kan rettes uden udvikler — hurtigt og uden ekstra omkostning.

LØSNINGSFORSLAG (1)

Færdig løsning99 kr/md
CMP med ligestillet afvis-knap

Konfigurér den eksisterende CookieYes-CMP så 'Afvis alle' vises ligestillet med 'Accepter alle' på bannerets første lag.

HVORFOR

Ændringen er en indstilling i den CMP der allerede kører — ingen kodeændring eller nyt abonnement nødvendigt.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

SEKTION 03

Tredjeparts-scripts og trackers

1høj3middel1lav

I praksis: tredjeparts-scripts kan sende oplysninger om besøget til eksterne værter, også når den besøgende blot læser en side.

Scan registrerede at forsiden henter Google Analytics og Google Tag Manager fra kendte sporingsdomæner før et cookie-valg kan træffes, at Google Fonts loades fra ekstern CDN, at der er 29 scripts (heraf 9 fra tredjeparts-domæner), en Trustpilot-widget og sandsynligvis reCAPTCHA — mens der ikke blev fundet et synligt cookie-banner, trods en detekteret CookieYes-platform.

HØJ RISIKO
FUND F1

Vores scan registrerede, at forsiden forsøgte at hente ressourcer fra Google Analytics og Google Tag Manager (2 scripts fra www.googletagmanager.com) fra kendte sporingsdomæner, før en besøgende kunne tage stilling til cookies. Der blev samtidig detekteret en consent-platform der ligner CookieYes (spor: cky-banner), men intet synligt cookie-banner blev fundet på forsiden.

HVORFOR PROBLEMATISK

ePrivacy-direktivet art. 5(3) og Cookiebekendtgørelsen § 3 kræver forudgående samtykke, før statistik- og marketing-scripts der tilgår oplysninger i brugerens terminaludstyr aktiveres. Når et statistik-/marketing-script som Google Analytics loader inden brugeren har taget stilling, afviger det fra Datatilsynets cookievejledning 2025 om at samtykke skal indhentes forudgående.

KILDE

Cookiebekendtgørelsen § 3 (BEK 1148/2011)

VORES ANBEFALING · FÆRDIG LØSNING

Da der allerede kører en consent-platform på sitet, er det hurtigste og mest robuste at aktivere dens automatiske blokering frem for at bygge gating fra bunden.

LØSNINGSFORSLAG (2)

Færdig løsning99 kr/mdAnbefales
CMP med automatisk script-blokering

Konfigurér den allerede detekterede consent-platform (CookieYes-lignende) så Google Analytics og Tag Manager først loader efter samtykke via prior-blocking.

HVORFOR

Sitet har allerede en CMP (Consent Management Platform — værktøj der styrer cookie-samtykke), så det handler om at aktivere blokeringen, ikke at anskaffe et nyt værktøj.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

Selv-implementeringGratis
Manuel samtykke-gating af tracking-scripts

Flyt Google Analytics/GTM-tags bag en samtykke-betinget indlæsning i koden, så de kun kører efter accept.

HVORFOR

Fuld kontrol uden abonnement, men kræver udvikler til at koble scripts til samtykke-state.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

MIDDEL RISIKO
FUND F9

Scan-data viser, at web fonts hentes fra Google Fonts via ekstern CDN, hvorved den besøgendes IP-adresse deles med Google (USA) ved hver sidevisning. Dette sker som en del af sidens almindelige indlæsning.

HVORFOR PROBLEMATISK

GDPR art. 6(1) kræver et retsgrundlag for videregivelse af besøgendes IP-adresse, og tysk tilsyns- og domstolspraksis om Google Fonts har fremhævet dette. Overførsel til USA berører desuden art. 44/45-rammen; er modtageren certificeret under EU-US DPF (EU-US Data Privacy Framework, Decision 2023/1795) kan der foreligge et overførselsgrundlag jf. art. 45(1), men vi kan ikke fra det offentlige site afgøre den konkrete certificeringsstatus for denne datastrøm. Privatlivspolitikken indeholder ingen omtale af overførslen.

KILDE

GDPR art. 6(1)

VORES ANBEFALING · SELV-IMPLEMENTERING

Self-hosting er den mest effektive løsning: den fjerner overførslen helt, koster ingenting løbende og er en engangsopgave for en udvikler.

LØSNINGSFORSLAG (2)

Selv-implementeringGratisAnbefales
Self-host af Google Fonts

Download fonts og server dem lokalt fra eget domæne, så ingen IP-adresse deles med Google.

HVORFOR

Fjerner overførslen helt via dataminimering — gratis og permanent, kræver kun en udviklerhandling.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

Færdig løsning99 kr/md
CMP-styret disclosure og gating

Beskriv Google Fonts-overførslen i den auto-genererede erklæring via den eksisterende consent-platform og overvej gating.

HVORFOR

Hvis self-host ikke ønskes, kan den eksisterende CMP dokumentere overførslen i cookie-erklæringen.

TRIN-FOR-TRIN

Trin-for-trin vejledning (3 trin) — inkluderet i den fulde rapport.

MIDDEL RISIKO
FUND F10

Det automatiserede scan identificerede sandsynligvis Googles reCAPTCHA på sitet — mindst ét script med stien /recaptcha fra www.google.com og www.gstatic.com, og en af iframe-origins (www.google.com) er sandsynligvis reCAPTCHAs egen frame. reCAPTCHA er en anti-bot-tjeneste der beskytter formularer og overfører data til Google (USA).

HVORFOR PROBLEMATISK

GDPR art. 13(1) angiver, at den registrerede ved indsamling skal have oplysning om modtagere og eventuelle tredjelandsoverførsler. reCAPTCHA er funktionel og bærer formularen, så den bør ikke gates — men privatlivspolitikken indeholder ingen omtale af reCAPTCHA som modtager, formålet eller overførselsgrundlaget til USA.

KILDE

GDPR art. 13(1)

VORES ANBEFALING · SELV-IMPLEMENTERING

reCAPTCHA er funktionel og skal beholdes; det eneste nødvendige er at oplyse om den i privatlivspolitikken.

LØSNINGSFORSLAG (1)

Selv-implementeringGratis
Omtal reCAPTCHA i privatlivspolitikken

Tilføj afsnit om Google reCAPTCHA: modtager, formål (spam-beskyttelse), og overførsel til USA.

HVORFOR

Ren tekst-tilføjelse i privatlivspolitikken — der findes ikke en SaaS for dette, og tjenesten skal ikke røres teknisk.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

MIDDEL RISIKO
FUND F11

Vi observerede 29 scripts på forsiden, heraf 9 fra tredjeparts-domæner — herunder 3 fra widget.trustpilot.com (anmeldelses-widget). Der er desuden iframes fra eksterne origins (widget.trustpilot.com og www.google.com, hvor sidstnævnte sandsynligvis er reCAPTCHA).

HVORFOR PROBLEMATISK

Cookievejledningen 2025 angiver, at et gyldigt samtykke skal indhentes før tredjeparter indsamler og behandler personoplysninger. Trustpilot-widgeten er funktionel, men kan kontakte tredjepart ved indlæsning; scannet kan ikke afgøre om widgeten samtykke-gates, hvilket bør valideres.

KILDE

Cookievejledningen 2025

VORES ANBEFALING · FÆRDIG LØSNING

Den eksisterende consent-platform kan kategorisere widgeten, så den behandles konsekvent med resten af sitets tracking-styring.

LØSNINGSFORSLAG (1)

Færdig løsning99 kr/md
CMP-kategorisering af Trustpilot-widget

Markér Trustpilot-widgeten med den eksisterende consent-platforms kategori-attribut, så den kun loader efter samtykke hvis den vurderes ikke-nødvendig.

HVORFOR

Sitet har allerede en CMP; opgaven er at kategorisere den eksisterende widget, ikke at anskaffe noget nyt.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

LAV RISIKO
FUND F5

I HTTP-headerne fremgår, at flere anbefalede security-headers ikke er sat: Content-Security-Policy (CSP), X-Frame-Options/CSP frame-ancestors (clickjacking-beskyttelse), Referrer-Policy og Permissions-Policy. HSTS-headeren mangler ligeledes, men http:// omdirigeres til https:// med permanent redirect (301/308).

HVORFOR PROBLEMATISK

GDPR art. 32(1) fremhæver passende tekniske foranstaltninger. De manglende headers adresserer konkrete risici: CSP og frame-ancestors begrænser indlejring og script-injektion, Referrer-Policy begrænser lækage af URL-data til tredjeparter, og Permissions-Policy afgrænser browser-features. Scannet har ikke målt sitets samlede sikkerhed; dette er en baseline-kalibrering af de målte headers.

KILDE

GDPR art. 32(1)

VORES ANBEFALING · SELV-IMPLEMENTERING

Har sitet allerede adgang til server- eller CDN-config, sættes alle headers billigst og mest direkte dér i én omgang.

LØSNINGSFORSLAG (2)

Selv-implementeringGratisAnbefales
Sæt security-headers i server-config

Tilføj CSP, frame-ancestors, Referrer-Policy og Permissions-Policy centralt i server- eller CDN-konfigurationen.

HVORFOR

Alle headers sættes typisk i én config — gratis og fuld kontrol, kræver udvikler.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

Færdig løsningGratis
Cloudflare (CDN med sikkerheds-headers)

Sæt security-headers centralt via Cloudflare Transform Rules uden ændringer i serverkoden.

HVORFOR

Hvis der ikke er nem adgang til server-config, kan et gratis CDN-lag sætte headers centralt.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

SEKTION 04

Indlejret indhold

2middel1lav

I praksis: indlejret indhold som kort, videoer og widgets kan få den besøgendes browser til at kontakte en ekstern vært, og en kontakt sender oplysninger som IP-adresse med.

Forsiden indlejrer indhold fra to eksterne origins — Trustpilot-anmeldelses-widget (3 scripts fra widget.trustpilot.com) og en Google-iframe der sandsynligvis er reCAPTCHA — og der er ikke fundet clickjacking-beskyttelse (hverken X-Frame-Options eller CSP frame-ancestors) på de indlejrede rammer.

MIDDEL RISIKO
FUND F12

Vores scan registrerede en indlejret Trustpilot-anmeldelses-widget på forsiden, der loader 3 scripts fra widget.trustpilot.com fra en ekstern origin. Widgeten er kategoriseret som funktionel (anmeldelses-visning), men et sådant tredjeparts-embed etablerer en forbindelse til Trustpilots servere, når forsiden afvikles.

HVORFOR PROBLEMATISK

ePrivacy-direktivet art. 5(3) og Cookiebekendtgørelsen § 3 kræver forudgående samtykke, før der lagres eller tilgås oplysninger i brugerens terminaludstyr — også via tredjeparts-widgets, medmindre de er strengt nødvendige. Scan-data viser intet cookie-banner på forsiden, der lader den besøgende tage stilling, før widgeten afvikles. Her er pointet det eksterne embed, der loader før samtykke.

KILDE

ePrivacy-direktivet art. 5(3) (2002/58/EF)

VORES ANBEFALING · FÆRDIG LØSNING

Klinikken har allerede CookieYes kørende, så det billigste og mest robuste er at konfigurere den eksisterende CMP til at gate Trustpilot-widgeten frem for at bygge manuel gating der skal vedligeholdes.

LØSNINGSFORSLAG (2)

Færdig løsning99 kr/mdAnbefales
CMP med samtykke-banner (blokér embeds)

Brug den allerede detekterede CMP (CookieYes) til at holde Trustpilot-widgeten tilbage indtil den besøgende har taget stilling.

HVORFOR

Sitet har allerede en CMP-mekanisme (CookieYes detekteret i DOM), så løsningen er konfiguration af det der kører — ikke et nyt indkøb — og en klinik uden fast udvikler får styringen i et admin-panel.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

Selv-implementeringGratis
Manuel gating af Trustpilot-embed

Hold Trustpilot-scriptet tilbage i koden indtil samtykke er registreret, og indlæs det først derefter.

HVORFOR

Gratis og fuld kontrol for et site der allerede har en udvikler ved hånden; ingen løbende abonnementsudgift.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

MIDDEL RISIKO
FUND F2

Vi observerede 1 iframe fra en ekstern origin (www.google.com) på forsiden. Sammenholdt med at script-listen indeholder mindst ét script med stien /recaptcha fra www.google.com og www.gstatic.com, er denne iframe sandsynligvis Googles reCAPTCHA — en anti-bot-tjeneste der beskytter formularer mod automatisk indsendelse — og ikke indlejret Google-indhold som en video eller et kort.

HVORFOR PROBLEMATISK

reCAPTCHA overfører data (bl.a. IP-adresse og adfærdssignaler) til Google. GDPR art. 13(1) angiver at den registrerede skal oplyses om modtagere og formål, og cookie_declaration-analysen viser at den eksisterende privatlivspolitik alene omhandler patientbehandling og ikke nævner reCAPTCHA som modtager. reCAPTCHA er funktionel og bærer formularen — den bør ikke samtykke-gates; pointen er disclosure i privatlivspolitikken. Selve tredjelandsoverførslen udfoldes i practices-sektionen.

KILDE

GDPR art. 13(1)

VORES ANBEFALING · SELV-IMPLEMENTERING

reCAPTCHA er funktionel og skal beholdes; det eneste relevante fix er at omtale den som modtager i privatlivspolitikken, hvilket er en tekst-opgave klinikken selv kan løse.

LØSNINGSFORSLAG (1)

Selv-implementeringGratis
Omtal reCAPTCHA i privatlivspolitikken

Tilføj et afsnit om at forsidens formularer beskyttes af Googles reCAPTCHA, med angivelse af modtager, formål og henvisning til overførselsgrundlag.

HVORFOR

Ren tekst-redigering af privatlivspolitikken — der findes ingen SaaS for dette, og reCAPTCHA skal beholdes funktionel, så gating er hverken ønsket eller relevant.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

LAV RISIKO
FUND F3

I HTTP-headerne fandt vi ingen clickjacking-beskyttelse — hverken X-Frame-Options eller en Content-Security-Policy med frame-ancestors. Det betyder at sitets sider teknisk kan indlejres i en iframe på et fremmed domæne.

HVORFOR PROBLEMATISK

Fraværet adresserer den konkrete risiko at en angriber indlejrer klinikkens side i en skjult ramme og narrer besøgende til handlinger (clickjacking). GDPR art. 32(1) omtaler passende tekniske foranstaltninger under hensyntagen til risiko; dette er en best practice-baseline og ikke en eksekveret databehandlingsrisiko, og scannet har ikke målt sitets samlede sikkerhed. Øvrige manglende security-headers (HSTS, CSP, Permissions-Policy, Referrer-Policy) sættes i samme server-/CDN-konfiguration og udfoldes i security-sektionen.

KILDE

GDPR art. 32(1)

VORES ANBEFALING · FÆRDIG LØSNING

Cloudflare Free lader klinikken sætte alle sikkerheds-headers ét centralt sted uden at ændre serverkode, hvilket er den mest overkommelige vej for en ikke-teknisk ejer.

LØSNINGSFORSLAG (2)

Færdig løsningGratisAnbefales
Cloudflare (CDN med sikkerheds-headers)

Sæt clickjacking-headers centralt via Cloudflares Transform Rules uden at røre serverkoden.

HVORFOR

Et gratis CDN-lag hvor headers kan sættes ét sted; velegnet til en klinik uden fast serveradgang.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

Selv-implementeringGratis
Sæt clickjacking-headers på webserveren

Tilføj X-Frame-Options og CSP frame-ancestors direkte i serverens/CMS'ets header-konfiguration.

HVORFOR

Gratis og fuld kontrol når der allerede er adgang til serverkonfigurationen; samler headers ét sted.

TRIN-FOR-TRIN

Trin-for-trin vejledning (3 trin) — inkluderet i den fulde rapport.

SEKTION 05

Formularer og dataindsamling

1høj2middel

I praksis: formularfelter kan indsamle personoplysninger. Ved formularen bør det fremgå, hvordan oplysningerne bruges.

Vi registrerede 1 formular (type=other, 13 felter, persondata-felt=ja, intet afkrydsningsfelt) uden et synligt link til privatlivspolitik ved formularen, samt at forsiden ikke viser et cookie-samtykke ved formular-indsendelse.

MIDDEL RISIKO
FUND F13

Vores scan registrerede 1 formular på sitet (klassifikation type=other, 13 felter, persondata-felt=ja) uden et synligt link til privatlivspolitikken ved selve formularen — 1 af 1 formular. Sitet har en privatlivspolitik på /privatlivspolitik/, men den var ikke synligt tilknyttet ved indsamlingsstedet.

HVORFOR PROBLEMATISK

GDPR art. 13(1) angiver at den dataansvarlige på det tidspunkt hvor personoplysninger indsamles, skal give den registrerede oplysninger om bl.a. formål, retsgrundlag og rettigheder. Datatilsynets vejledning om oplysningspligt fremhæver at oplysningerne gerne gives samtidig med indsamlingen. Vi fandt ikke et synligt link til politikken ved formularen, hvilket kan gøre oplysningerne mindre lettilgængelige på indsamlingstidspunktet.

KILDE

GDPR art. 13(1)

VORES ANBEFALING · SELV-IMPLEMENTERING

Der findes ikke en SaaS for at tilføje et link ved en formular — det er en enkel redaktionel ændring ejeren selv kan lave i CMS'et og dermed opfylde oplysningspligten ved indsamlingsstedet.

LØSNINGSFORSLAG (1)

Selv-implementeringGratis
Tilføj politik-link ved formularen

Indsæt et synligt, klikbart link til privatlivspolitikken direkte ved formularen, så oplysningspligten kan opfyldes på indsamlingstidspunktet.

HVORFOR

Ren tekst-/skabelon-ændring på siden — kræver ingen ny leverandør og kan gøres i CMS'et af ejeren eller en udvikler.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

MIDDEL RISIKO
FUND F14

Formularen har persondata-felt=ja og intet afkrydsningsfelt (afkrydsningsfelt=nej). Scannerens klassifikation type=other siger intet om formålet, og der er ikke observeret et samtykke-felt. Anvendes formularen til at indsamle e-mailadresser med henblik på markedsføring, gælder særlige samtykke-krav.

HVORFOR PROBLEMATISK

Markedsføringslovens §10 forudsætter forudgående samtykke, hvis en elektronisk adresse indsamles med henblik på markedsføring, og GDPR art. 7(2) angiver at en anmodning om samtykke skal kunne skelnes klart fra andre forhold i et klart og enkelt sprog. Vi fandt ikke et afkrydsningsfelt på formularen; bruges den til markedsføringstilmelding, er der derfor ingen synlig samtykke-mekanisme observeret.

KILDE

GDPR art. 7(2)

VORES ANBEFALING · FÆRDIG LØSNING

Bruges formularen til markedsføring, er et EU-hostet nyhedsbrevsværktøj med double opt-in den enkleste vej for en ikke-teknisk ejer til dokumenterbart samtykke og afmelding; ellers afklares formålet først.

LØSNINGSFORSLAG (2)

Færdig løsning49 kr/mdAnbefales
Nyhedsbrevsværktøj med double opt-in

Håndtér marketing-samtykke via en EU-hostet platform med double opt-in, samtykke-log og indbygget afmelding, hvis formularen bruges til at indsamle e-mail til markedsføring.

HVORFOR

For en ikke-teknisk ejer giver et færdigt værktøj dokumenterbart samtykke og afmelding uden egen kode — samtykke-log er nyttigt hvis dokumentation efterspørges.

TRIN-FOR-TRIN

Trin-for-trin vejledning (5 trin) — inkluderet i den fulde rapport.

Selv-implementeringGratis
Separat samtykke-felt på formularen

Hvis kun kontakt/booking sker, tilføj et tydeligt, uforkrydset samtykke-afkrydsningsfelt der klart adskiller sig fra formularens øvrige indhold, hvis nogen behandling kræver samtykke.

HVORFOR

Kræver ingen ny leverandør; egner sig hvis formularen ikke skal bruges til egentlig markedsføring, men et samtykke ønskes dokumenteret.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

HØJ RISIKO
FUND F3

Vores scan registrerede at forsiden forsøgte at hente ressourcer fra kendte sporingsdomæner (Google Analytics, Google Tag Manager) før et cookie-valg kunne træffes, og intet cookie-banner blev vist på forsiden. En consent-platform der ligner CookieYes er detekteret (spor: cky-banner), men uden synlig banner ved den formular hvor personoplysninger kan indtastes.

HVORFOR PROBLEMATISK

Cookiebekendtgørelsen § 3 kræver samtykke før der lagres eller opnås adgang til oplysninger i brugerens terminaludstyr, og ePrivacy-direktivet art. 5(3) forudsætter forudgående klare oplysninger. Da statistik-/tag-scripts forsøges hentet før et valg kunne træffes, er der ikke observeret en fungerende forudgående samtykke-mekanisme ved formular-indsendelsen. Selve blokering af scripts udfoldes i scripts-/cookies-sektionerne; her noteres alene at formular-siden mangler synligt samtykke ved dataindsamling.

KILDE

Cookiebekendtgørelsen § 3 (BEK 1148/2011)

VORES ANBEFALING · FÆRDIG LØSNING

CMP'en kører allerede på sitet, så den hurtigste vej er at aktivere forudgående blokering i den eksisterende CookieYes-konfiguration frem for at bygge en løsning fra bunden.

LØSNINGSFORSLAG (1)

Færdig løsning99 kr/md
CMP med forudgående blokering

Konfigurér den allerede detekterede CMP (CookieYes) til at vise samtykke-banner og blokere statistik-/marketing-scripts (Google Analytics, Google Tag Manager) indtil samtykke er givet.

HVORFOR

Platformen kører allerede på sitet (spor: cky-banner) — der skal ikke oprettes noget nyt, men aktiveres forudgående blokering, hvilket er overkommeligt for en ikke-teknisk ejer med lidt udvikler-hjælp.

TRIN-FOR-TRIN

Trin-for-trin vejledning (5 trin) — inkluderet i den fulde rapport.

SEKTION 06

Tekniske sikkerhedsforanstaltninger

2lav

I praksis: sikkerhedsheaders kan begrænse bestemte browserangreb og utilsigtet datadeling.

Vores scan registrerede manglende sikkerheds-headers (HSTS, CSP, clickjacking-beskyttelse, Referrer-Policy, Permissions-Policy) samt web-fonts hentet fra Google Fonts (IP-deling til USA), mens http→https-redirect blev observeret som permanent.

LAV RISIKO
FUND F15

I HTTP-headerne fremgår, at flere anbefalede sikkerheds-headers ikke er sat: der er ingen clickjacking-beskyttelse (hverken X-Frame-Options eller CSP frame-ancestors), HSTS (Strict-Transport-Security) mangler, Content-Security-Policy mangler, og både Permissions-Policy og Referrer-Policy mangler. Vores scan registrerede samtidig, at http:// omdirigeres til https:// med et permanent redirect (301/308).

HVORFOR PROBLEMATISK

GDPR art. 32(1) angiver, at den dataansvarlige gennemfører passende tekniske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risiciene. De manglende headers adresserer konkrete risici: clickjacking-beskyttelse mindsker at siden kan indlejres i en angribers ramme, HSTS reducerer risiko for nedgraderings-/MITM-angreb (Man-in-the-Middle — aflytning mellem bruger og server), og CSP/Referrer-Policy begrænser hhv. uønsket script-indlæsning og læk af URL-data. Scannet har ikke målt sitets samlede sikkerhed, kun disse header-niveauer.

KILDE

GDPR art. 32(1)

VORES ANBEFALING · FÆRDIG LØSNING

For en klinik uden fast udvikler er Cloudflares centrale header-opsætning hurtigst og gratis, og den undgår risikable ændringer direkte i serverkoden.

LØSNINGSFORSLAG (2)

Færdig løsningGratisAnbefales
Cloudflare (CDN med sikkerheds-headers)

Sæt de manglende sikkerheds-headers centralt via Cloudflares Transform Rules, uden ændringer i serverkoden.

HVORFOR

Kræver ingen ændringer i selve hjemmesidens kode og er gratis — velegnet for en klinik uden fast udvikler.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

Selv-implementeringGratis
Sikkerheds-headers i serverkonfiguration

Tilføj de fem manglende headers direkte i webserverens konfiguration (fx nginx/Apache) eller via CMS-plugin.

HVORFOR

Gratis og fuld kontrol, hvis klinikken allerede har adgang til serverens konfiguration eller en udvikler på opgaven.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

LAV RISIKO
FUND F2

Scan-data viser, at web-fonts hentes fra Google Fonts (CDN), hvorved den besøgendes IP-adresse deles med Google. Sitet indlæser i alt 29 scripts, heraf 9 fra tredjeparts-domæner (bl.a. www.google.com, www.googletagmanager.com, widget.trustpilot.com og www.gstatic.com).

HVORFOR PROBLEMATISK

GDPR art. 6(1) kræver et retsgrundlag for videregivelse af den besøgendes IP-adresse (jf. tysk tilsyns- og domstolspraksis om Google Fonts), og art. 44/45-rammen regulerer overførsel til tredjelande. Google indgår som modtager i EU-US DPF (Data Privacy Framework — Decision 2023/1795), men vores scan kan ikke fra det offentlige site afgøre den konkrete certificeringsstatus for netop denne datastrøm, og privatlivspolitikken bør oplyse om font-overførslen. Self-hosting af fonts fjerner overførslen helt.

KILDE

GDPR art. 6(1)

VORES ANBEFALING · SELV-IMPLEMENTERING

Self-hosting er for denne kunde-type den reneste løsning, fordi den fjerner IP-overførslen helt og dermed gør spørgsmålet om overførselsgrundlag irrelevant for fonts. Google Analytics/GTM-overførslen udfoldes i scripts-sektionen.

LØSNINGSFORSLAG (1)

Selv-implementeringGratis
Self-host af Google Fonts

Download de anvendte skrifttyper og server dem fra klinikkens eget domæne, så den besøgendes IP-adresse ikke længere sendes til Google.

HVORFOR

Fjerner overførslen ved kilden i stedet for at skulle dokumentere et overførselsgrundlag — mest robuste løsning og gratis.

TRIN-FOR-TRIN

Trin-for-trin vejledning (4 trin) — inkluderet i den fulde rapport.

SEKTION 07

Generelle GDPR-praksisser

I praksis: dette handler om dokumentation og aftaler bag siden. Det er forhold en besøgende ikke kan se, men som afgør, hvem der må behandle deres oplysninger.

Ingen afvigelser fundet

Denne sektion kan en hjemmeside-scan ikke afgøre. Databehandleraftaler, fortegnelse, DPIA-vurdering, DPO-vurdering og rollefordeling findes ikke på et website, så fraværet af fund her er ikke et resultat — det er sektionens grænse. Forholdene må afklares internt.

Gengivelse · Sådan slutter en købt rapport. Siderne herunder er skrevet til den virksomhed der har bestilt den, ikke til dig som læser eksemplet.

NÆSTE SKRIDT

I ved nu, hvad jeres hjemmeside gør ved en besøgende.
Skal vi hjælpe jer videre?

Rapporten leverer konkrete fund, en prioriteret 30/60/90-handlingsplan og trin-for-trin-vejledninger til hvert anbefalet fix. Hvad I gør herfra afhænger af jeres tid og tekniske kapacitet. Vælg én af tre veje.

Selv-implementering

DIY · denne rapport

I følger trinene i rapporten. Egen webudvikler eller intern resurse implementerer.

  • Trin-for-trin vejledning til hver løsning
  • (selv) og (udvikler) markering pr. trin
  • Konkrete løsningsforslag pr. fund, med EU-alternativer hvor de findes
  • Telefon-support på rapport-spørgsmål i 30 dage fra levering

Inkluderet

i rapporten I lige har modtaget

Vi gør det for jer

Implementering · fast pris

Vi implementerer alle ANBEFALES-løsninger. Tidsplan aftales individuelt.

  • CMP opsat (fx Cookie Information, Cookiebot eller CookieYes)
  • Privatlivspolitik færdig-redigeret
  • GTM Consent Mode v2 konfigureret
  • Sikkerheds-headers, formularer, indlejret indhold
  • Verifikation + dokumentation af samtykke

7.900 kr

Engang · ekskl. moms · faktureres ved levering

ANBEFALES

GDPR-vagt

Implementering + GDPR-vagt

Implementering plus løbende GDPR-vagt-overvågning, så I får besked, hvis jeres setup skrider over tid. 349 kr/md. uden binding. Første måned er gratis, når I har købt en rapport.

  • Alt fra "Vi gør det for jer"
  • Automatisk re-scan hver fjerde uge
  • Besked på mail, når scanningen finder noget nyt

349 kr/md.

Implementering 7.900 kr engang · ekskl. moms · ingen binding · første måned gratis

Leverandør

Xoens ApS · CVR 46225430

Dansk-baseret rådgivning

Hosting og data

Data og AI-analyse i EU

Ingen tredjeparts-tracking på eget site

Supabase EU-region (Stockholm, eu-north-1), Vercel arn1 (Stockholm) og AI-analyse på Amazon Bedrock i EU-regioner. Driftsdata hos leverandørerne kan behandles uden for EU/EØS. Se privatlivspolitikken.

Aftalegrundlag

Handelsvilkår og privatlivspolitik

Faktura · 14 dage netto

Spørgsmål til rapporten?

Telefon+45 81 95 96 62direkte linje (hverdage)
Rapport-ID240B6477medbring ved kontakt

UDSTEDT AF

GDPRscanner

Xoens ApS · CVR 46225430

RAPPORT-ID · DATO

240B6477

8. august 2026

DIN EGEN SIDE

Sådan ser det ud for din hjemmeside

Rapporten ovenfor er en ægte leverance til en anden virksomhed. Vil du se, hvordan din egen side står? Et gratis scan gennemgår cookies, cookie-banner, tredjeparts-scripts, indlejret indhold (kort og videoer), formularer, privatlivspolitik og security headers (sikkerheds-opsætningen) og giver et trafiklys for hvert område. Det tager typisk under ét minut. Den fulde rapport kan bestilles bagefter.

GratisIntet kortIntet login