Californien har i 2026 lavet den mest håndfaste ændring af sin privatlivslov siden CCPA trådte i kraft. Fra 1. januar er “dark patterns” ikke længere bare noget, tilsynet advarer imod, det er nu direkte forbudt ved lov, og fra 2027 skal alle browsere og mobile styresystemer indbygge en et-klik-knap til at sige nej til datasalg. For danske og nordiske virksomheder, der sælger til amerikanske kunder eller bruger amerikanske databehandlere, er det en ændring, der kræver et kig på egne cookie-bannere, selv med GDPR i baglommen. Sagen er også interessant, fordi den peger på, hvor privatlivsregulering er på vej hen globalt: væk fra frivillige signaler, hen imod lovpligtig indbygget beskyttelse.
Hvad er der sket: CCPA’s opdaterede regler trådte i kraft januar 2026
California Privacy Protection Agency (CPPA) fik sine reviderede CCPA-regler godkendt af delstatens Office of Administrative Law den 22. september 2025, og de trådte i kraft 1. januar 2026. Kernen i opdateringen er, at tidligere vejledning om “dark patterns” (manipulerende brugerflader) nu er skrevet direkte ind i lovteksten som bindende regler. CPPA formulerer det sådan i sin håndhævelsesvejledning: “User interfaces or choice architectures that have the substantial effect of subverting or impairing a consumer’s autonomy, decisionmaking, or choice are ‘dark patterns’ under the California Consumer Privacy Act and its implementing regulations” (California Privacy Protection Agency, Enforcement Advisory 2024-02).
Det lyder abstrakt, men reglerne er konkrete. Et samtykke opnået gennem en manipulerende brugerflade tæller ikke længere som gyldigt samtykke overhovedet. Lovteksten definerer selv eksemplerne: det er forbudt at kræve flere klik for at sige fra til datasalg end for at sige ja, det er forbudt at gøre en “ja”-knap visuelt mere fremtrædende end en “nej”-knap, og det er forbudt at behandle det at lukke en pop-up som stiltiende accept. Det samme gælder forudvalgte “ja”-afkrydsninger og kunstig tidspres, der presser brugeren til hurtige valg (Inside Privacy, 2026).
Det er værd at bemærke ligheden med GDPR’s egen praksis. EU’s databeskyttelsesråd har i årevis kritiseret præcis de samme designtricks, store “Accept alle”-knapper i kontrast til gemte “Afvis”-links. Forskellen er, at Californien nu gør det til en direkte, testbar juridisk standard frem for en fortolkning af proportionalitetsprincippet. Det giver et mere håndgribeligt sammenligningsgrundlag for virksomheder, der skal navigere begge regelsæt samtidig, noget vi også har set beskrevet i vores tidligere sammenligning af GDPR og CCPA’s bødeniveauer.
Global Privacy Control bliver lovpligtigt i browseren
Den anden store nyhed er Assembly Bill 566, kaldet “Opt Me Out Act”, som California-guvernøren underskrev i 2025. Loven kræver, at browsere og mobile styresystemer fra 1. januar 2027 skal tilbyde en indbygget, et-trins mulighed for at sende et opt-out-signal, altså et signal om at brugeren ikke ønsker sine data solgt eller delt. CPPA beskriver det selv sådan: “The bill requires browsers and mobile operating systems to give consumers a one-step option to limit the sharing of their information with opt-out preference signals” (California Privacy Protection Agency, pressemeddelelse, februar 2025).
Signalet, loven refererer til, hedder Global Privacy Control (GPC), en teknisk standard udviklet af privatlivsfortalere, som sender en HTTP-header eller JavaScript-signal til hvert websted en bruger besøger. I dag understøtter browsere som Firefox, Brave og DuckDuckGo GPC som en indstilling, brugeren selv skal slå til, mens Chrome og Safari ikke tilbyder det som standardfunktion. AB 566 ændrer det fundamentalt: fra 2027 er det ikke længere op til browserleverandøren, om funktionen findes, den skal være der. Californiens delstatsjustitsminister har allerede slået fast, at GPC-signaler skal behandles som en gyldig, juridisk bindende anmodning: “It must be honored by covered businesses as a valid consumer request to stop the sale or sharing of personal information” (California Department of Justice).
Assemblymember Josh Lowenthal, som fremsatte lovforslaget, formulerede formålet direkte: “AB 566 will ensure that an individual’s right to privacy is upheld by requiring web browsers to offer global opt-out settings” (citeret i CPPA’s meddelelse). Med andre ord flytter Californien privatlivsbeskyttelse fra et “opt-in hvis du orker at lede efter det” til et “indbygget fra fabrikken”-princip, en tankegang der minder om GDPR’s “privacy by design”-krav, men implementeret som en teknisk browserstandard i stedet for en organisatorisk pligt.
Multi-delstats-håndhævelse: Californien, Colorado og Connecticut går sammen
Regelændringen er ikke kun teori. Den 9. september 2025 lancerede CPPA sammen med delstatsjustitsministrene i Californien, Colorado og Connecticut en koordineret undersøgelsessweep rettet mod virksomheder, der potentielt ignorerer GPC-signaler. Det er første gang, tre amerikanske delstater har koordineret håndhævelse af opt-out-signaler på tværs af delstatsgrænser, og det markerer en ny fase, hvor privatlivslovgivning i USA bevæger sig fra enkeltstående delstatsregler til et de facto nationalt håndhævelsesnetværk.
MediaPost beskrev signalets rolle sådan i sin dækning: “The best known opt-out preference signal is the Global Privacy Control, a mechanism created by privacy advocates to enable consumers to communicate that they don’t consent to the sharing of their online data for ad purposes” (MediaPost, 2026). Sweepen retter sig specifikt mod websteder, der teknisk set modtager GPC-signalet, men som fortsat sælger eller deler brugerdata, som om signalet aldrig blev sendt, en praksis, håndhævere kalder “stille non-compliance”.
I august 2026 stemte CPPA desuden enstemmigt for at indlede en formel regeludstedelsesproces om opt-out-preferencesignaler (kaldet OOPS-reglerne internt i agenturet), som skal kodificere GPC som et eksplicit eksempel på et gyldigt opt-out-signal i selve lovteksten. Det betyder, at GPC går fra at være en teknisk de facto-standard til at blive juridisk navngivet i CCPA’s regelsæt, hvilket fjerner enhver tvivl om, hvorvidt virksomheder skal respektere det.
De nye regler i tal: hvad ændrer sig konkret
Nedenfor er en oversigt over de centrale ændringer, deres ikrafttrædelsesdato og hvad de betyder for en virksomhed, der driver et websted rettet mod amerikanske forbrugere.
| Ændring | Ikrafttrædelse | Krav til virksomheden |
|---|---|---|
| Dark pattern-forbud kodificeret | 1. januar 2026 | Samtykke opnået via manipulerende design tæller ikke som gyldigt |
| Symmetri-krav på knapper | 1. januar 2026 | “Nej”-knap må ikke være mindre synlig end “ja”-knap |
| Bekræftelse af opt-out | 1. januar 2026 | Forbrugeren skal have synlig bekræftelse på, at fravalg er registreret |
| Lukning af pop-up = afvisning | 1. januar 2026 | Det at lukke en banner må ikke tolkes som accept |
| CPPA-regeludstedelse om OOPS | Igangsat august 2026 | GPC kodificeres som navngivet gyldigt opt-out-signal |
| AB 566: GPC i browser/OS som standard | 1. januar 2027 | Browsere og mobile styresystemer skal tilbyde et-klik opt-out |
Tabellen viser en klar udvikling: 2026 handler om at lukke huller i samtykkedesign, mens 2027 handler om at gøre selve fravalgsmekanismen strukturelt tilgængelig, uafhængig af, om den enkelte bruger overhovedet ved, at GPC findes. Det er en vigtig pointe, for i dag er GPC stadig en nichefunktion, som primært bruges af teknisk kyndige brugere, der selv har installeret en privatlivsfokuseret browser eller udvidelse.
Browserlandskabet: hvem understøtter GPC allerede i dag
Inden AB 566 tvinger alle browsere til at indbygge GPC, er der allerede stor forskel på, hvilke browsere der understøtter signalet som standard eller valgfri indstilling. Det er relevant for danske brugere, fordi mange af de samme browsere bruges her, og fordi GPC-understøttelse ofte hænger sammen med en bredere privatlivsprofil.
| Browser | GPC-understøttelse i dag | Standard slået til | Note |
|---|---|---|---|
| Firefox | Ja (via udvidelse eller indstilling) | Nej, kræver aktivering | Understøttes nativt siden flere år |
| Brave | Ja | Ja | Slået til som standard for alle brugere |
| DuckDuckGo (browser/app) | Ja | Ja | Indbygget i privatlivsbeskyttelsen |
| Chrome | Nej som indbygget funktion | Nej | Kræver tredjeparts-udvidelse |
| Safari | Nej som indbygget funktion | Nej | Ingen native GPC-header |
| Edge | Nej som indbygget funktion | Nej | Kræver tredjeparts-udvidelse |
Med AB 566 skal Chrome, Safari og Edge alle tilføje native GPC-understøttelse senest 1. januar 2027, hvis de vil sælges eller distribueres lovligt til californiske forbrugere, hvilket i praksis betyder globalt, fordi ingen browserleverandør bygger en separat version kun til Californien. Det er samme logik, som fik GDPR’s cookie-krav til at brede sig ud over EU’s grænser: reguleringsomkostningen ved at bygge to forskellige produkter er højere end omkostningen ved at rulle den strengeste standard ud globalt.
Sammenligning med GDPR og ePrivacy: hvor er Danmark allerede foran
For danske læsere er det oplagt at spørge, om Californiens nye regler bringer noget nyt til bordet, som GDPR og ePrivacy-direktivet ikke allerede dækker. Svaret er blandet. På samtykke-siden har Datatilsynet længe krævet, at “nej tak”-knappen skal være lige så let tilgængelig som “accepter alle”, en linje, vi har dækket i detaljer i forbindelse med Datatilsynets egne skærpede cookie-krav for 2026. På det punkt er Danmark og EU foran Californien, fordi kravet allerede har været håndhævelsespraksis i flere år, ikke først kodificeret i 2026.
Til gengæld er Californien nu foran på ét konkret punkt: lovpligtig indbygget browserstøtte til et universelt fravalgssignal. GDPR har intet tilsvarende krav til browserleverandører. EU-borgere er afhængige af, at det enkelte websted respekterer deres cookie-valg, fordi der ikke findes en juridisk bindende, browserbaseret fravalgsfunktion for alle websteder på én gang, sådan som AB 566 nu indfører. Det er en strukturel forskel: GDPR regulerer, hvad websteder skal spørge om, mens AB 566 regulerer, hvad selve browseren skal kunne gøre på brugerens vegne.
Bødeniveauerne er også markant forskellige. GDPR opererer med bøder op til 20 millioner euro eller 4 procent af global omsætning, mens CCPA typisk håndhæves med langt lavere civile bøder per overtrædelse, en forskel vi tidligere har regnet på i vores sammenligning af GDPR og CCPA’s bødestruktur. Det betyder, at selvom Californiens regler nu er strengere på papiret omkring dark patterns, er det økonomiske pres bag håndhævelsen stadig langt hårdere i EU.
Historisk kontekst: fra CCPA 2020 til dark pattern-forbud 2026
CCPA trådte oprindeligt i kraft i januar 2020 som USA’s første omfattende delstatslige privatlivslov, inspireret delvist af GDPR, men med et snævrere fokus på “salg” og “deling” af data frem for enhver behandling. Loven blev udvidet i 2023 med California Privacy Rights Act (CPRA), som skabte CPPA som selvstændigt håndhævende agentur, noget GDPR allerede havde med de nationale tilsynsmyndigheder som Datatilsynet.
Dark pattern-diskussionen har kørt siden mindst 2024, hvor CPPA udsendte sin første håndhævelsesvejledning om emnet. Det tog yderligere to år, fra vejledning til bindende regeltekst, hvilket viser den typiske tidshorisont for amerikansk delstatsregulering: forslag, offentlig høring, vedtagelse og til sidst ikrafttræden strækker sig ofte over tre til fem år. Til sammenligning tog det EU omkring to år fra GDPR’s vedtagelse i 2016 til ikrafttræden i 2018, men med en betydeligt mere centraliseret lovgivningsproces.
Det er også værd at bemærke, at Californiens tidligere praksis, hvor virksomheder kunne opbevare forbrugerdata i op til 12 måneder uden yderligere begrundelse, nu strammes markant under den reviderede lovtekst. Det flytter CCPA tættere på GDPR’s princip om, at data kun må opbevares, så længe formålet kræver det, uden en fast tidsgrænse som standardundskyldning.
Konsekvenser for danske og nordiske virksomheder
De fleste danske virksomheder tænker ikke på CCPA som relevant lovgivning, men det ændrer sig hurtigt for enhver, der har amerikanske kunder, sælger digitale produkter til det amerikanske marked, eller bruger amerikanske annonceplatforme og analyseværktøjer. Hvis et dansk e-handelswebsted håndterer persondata fra californiske forbrugere og opfylder CCPA’s tærskler for omsætning eller datamængde, gælder de nye dark pattern-regler direkte, uafhængigt af GDPR-compliance.
Den mere subtile konsekvens er teknisk: når Chrome, Safari og Edge tvinges til at indbygge GPC-understøttelse globalt inden 2027, vil danske websteder pludselig modtage GPC-signaler fra langt flere besøgende, også fra brugere, der aldrig har hørt om Californien. Websteder, der i dag kun har opt-out-logik bygget til at reagere på EU-cookiesamtykke, bør allerede nu undersøge, om deres samtykkeplatform (CMP) kan genkende og respektere GPC-headeren automatisk. De fleste store CMP-leverandører har allerede lagt GPC-parsing ind som et valgfrit modul, men det er ikke altid slået til som standard.
Der er også en indirekte fordel: virksomheder, der allerede har investeret i en robust cookie-samtykkeløsning for at overholde Datatilsynets krav, vil typisk finde, at det meste af arbejdet for at være CCPA-dark-pattern-compliant allerede er gjort. Symmetrikravet mellem “ja” og “nej” er stort set identisk med, hvad danske tilsynsmyndigheder allerede kræver.
Kritikpunkter og udfordringer ved den nye model
Ikke alle er begejstrede for AB 566. Annoncebranchen har argumenteret for, at et lovpligtigt, standardaktiveret opt-out-signal i praksis fjerner forbrugerens frie valg ved at forudindstille en holdning, brugeren måske ikke selv aktivt har taget stilling til. Kritikken minder om den debat, der også har kørt i EU om, hvorvidt “Do Not Track”-signaler nogensinde reelt blev respekteret, dengang standarden fandtes uden lovkrav bag sig.
Der er også en praktisk udfordring i selve håndhævelsen. CPPA kan ikke fysisk kontrollere millioner af websteder for GPC-compliance, hvilket er grunden til, at sweepen med Colorado og Connecticut er stikprøvebaseret og typisk starter med klager eller automatiserede scanninger af de mest trafiktunge websteder. Det betyder, at mindre virksomheder statistisk set har lavere risiko for at blive opdaget i den første bølge, men reglerne gælder juridisk uanset virksomhedens størrelse, hvis omsætnings- eller datatærsklerne er nået.
Endelig er der en teknisk gråzone omkring, hvordan “et-klik” skal fortolkes på mobile styresystemer, hvor brugerfladen er langt mere begrænset end i en desktop-browser. CPPA har endnu ikke offentliggjort detaljerede tekniske specifikationer for, hvordan Android og iOS konkret skal implementere kravet, hvilket efterlader et vindue frem til 2027, hvor Apple og Google formentlig selv vil forme, hvordan løsningen ser ud.
Markedseffekt: hvem vinder og taber på reglerne
De browsere, der allerede har GPC indbygget som standard, Brave og DuckDuckGo i særdeleshed, får et markedsføringsmæssigt forspring: de kan nu sige, at de i årevis har tilbudt det, som lovgivningen først tvinger konkurrenterne til i 2027. Det styrker deres positionering som privatlivsfokuserede alternativer i en periode, hvor forbrugere generelt er blevet mere opmærksomme på databeskyttelse, en tendens vi også har set afspejlet i vores tidligere dækning af danskeres browserprivatlivsvaner.
For annonceindustrien betyder en bredere GPC-udbredelse potentielt et fald i tilgængelige data til målrettet annoncering, især hvis Chrome (som stadig har den største markedsandel globalt) begynder at sende GPC-signaler som standard for at overholde AB 566. Det kan accelerere en udvikling, der allerede er i gang med tab af tredjepartscookies: annoncører tvinges til at læne sig mere på kontekstuel annoncering og førstepartsdata frem for adfærdsbaseret sporing på tværs af websteder.
Compliance- og samtykkeplatform-leverandører står til at vinde kortsigtet, fordi virksomheder med amerikansk eksponering nu skal opdatere deres bannerlogik, GPC-parsing og dokumentation. Det er en lignende dynamik til den, vi så, da Datatilsynets skærpede cookie-krav fik mange danske virksomheder til at genforhandle deres CMP-kontrakter.
Fem forudsigelser for 2026-2027
- Chrome vil sandsynligvis indføre en global GPC-indstilling inden udgangen af 2026 for at undgå at bygge en separat californisk version, ligesom Chrome tidligere rullede GDPR-tilpasninger ud globalt.
- Flere delstater ud over Colorado og Connecticut vil slutte sig til håndhævelsessweeps om opt-out-signaler i løbet af 2026-2027, efterhånden som flere delstatslige privatlivslove modner.
- EU vil sandsynligvis se øget debat om, hvorvidt et lignende lovpligtigt browsersignal bør indføres under en revideret ePrivacy-forordning, med henvisning til Californiens model som præcedens.
- Antallet af CPPA-håndhævelsessager relateret til dark patterns vil stige markant i 2026, efterhånden som reglerne går fra vejledning til bindende lovtekst med reelle sanktioner.
- Mindre annonceteknologivirksomheder, der er stærkt afhængige af adfærdssporing uden førstepartsrelation til brugeren, vil opleve faldende datakvalitet, efterhånden som GPC-signaler bliver mere udbredte end i dag.
Sådan tjekker du, om dit websted allerede respekterer GPC
For teknisk ansvarlige, der vil teste egen compliance allerede nu, er processen relativt enkel. Browsere, der understøtter GPC, sender en HTTP-header ved navn Sec-GPC: 1 sammen med hver forespørgsel, samt en tilsvarende JavaScript-egenskab, navigator.globalPrivacyControl, som kan læses direkte på klientsiden.
// Tjek om browseren sender et GPC-signal
if (navigator.globalPrivacyControl === true) {
// Brugeren har aktivt fravalgt salg/deling af data
disableThirdPartyTracking();
suppressAdPersonalization();
}
På serversiden kan headeren tjekkes direkte i request-objektet, hvilket gør det muligt at undertrykke tracking-scripts, før de overhovedet indlæses i browseren, hvilket er den mest robuste tilgang, fordi den ikke er afhængig af, at klientkoden når at eksekvere først. De fleste moderne samtykkeplatforme tilbyder allerede et GPC-modul, men det er værd at verificere manuelt med en browser som Brave, hvor signalet er slået til som standard.
Ofte stillede spørgsmål
Hvad er Global Privacy Control (GPC)?
GPC er et teknisk signal, en browser eller enhed kan sende til websteder for at fortælle, at brugeren ikke ønsker sine persondata solgt eller delt med tredjeparter. Signalet sendes automatisk ved hver forespørgsel, når det er aktiveret.
Gælder de nye CCPA-regler for danske virksomheder?
Ja, hvis virksomheden behandler persondata fra californiske forbrugere og opfylder CCPA’s omsætnings- eller datamængdetærskler, uafhængigt af hvor virksomheden selv er hjemmehørende.
Hvornår skal browsere indbygge GPC som standard?
Ifølge AB 566 skal browsere og mobile styresystemer tilbyde et-klik opt-out-funktionalitet senest 1. januar 2027.
Hvilke browsere understøtter GPC allerede i dag?
Brave og DuckDuckGo har GPC slået til som standard. Firefox understøtter det, men kræver aktivering. Chrome, Safari og Edge har endnu ingen indbygget native funktion.
Hvad er forskellen på et dark pattern og almindeligt UX-design?
Et dark pattern har til hensigt eller effekt at undergrave brugerens frie valg, for eksempel ved at gøre “nej”-knappen sværere at finde end “ja”-knappen. Almindeligt UX-design forsøger at guide brugeren uden at manipulere valget.
Er GDPR strengere end de nye CCPA-regler?
På bødeniveau, ja. GDPR opererer med bøder op til 20 millioner euro eller 4 procent af global omsætning, mens CCPA typisk håndhæves med lavere civile bøder per overtrædelse. På kravet om indbygget browserstøtte til opt-out er Californien til gengæld foran, da GDPR ikke stiller et tilsvarende krav til browserleverandører.
Hvad sker der, hvis en virksomhed ignorerer et GPC-signal?
Virksomheden risikerer at blive omfattet af CPPA’s håndhævelsessweeps sammen med delstatsjustitsministrene i Colorado og Connecticut, samt civile sanktioner efter CCPA’s regler om manglende overholdelse af gyldige opt-out-anmodninger.
Skal jeg som dansk forbruger selv gøre noget?
Ikke direkte, medmindre du handler med amerikanske websteder. Men du kan allerede i dag aktivere GPC i Firefox eller skifte til en browser som Brave eller DuckDuckGo, hvis du ønsker signalet slået til som standard, uanset hvilket land webstedet er baseret i.




