I samma sekund som din sajt läser eller sparar något i besökarens enhet utöver det strikt nödvändiga måste du både informera om det och ha ett aktivt ja innan cookien sätts. Cookiepolicyn är texten som förklarar vad du använder och varför, bannern är verktyget som faktiskt frågar. Saknar du endera, eller laddar analys och annonscookies redan vid sidladdning, bryter du mot lagen om elektronisk kommunikation och i förlängningen GDPR. Två myndigheter kan slå till samtidigt: PTS över lagringen och IMY över personuppgifterna.
Du öppnar din egen webbplats i ett nytt fönster, och innan du hunnit klicka på en enda knapp har Google Analytics och Metas pixel redan satt sina cookies. Just det, det vanligaste och dyraste misstaget, hände precis framför dig. Lagen säger nämligen tvärtom: ingenting utöver det strikt nödvändiga får läsas eller sparas i besökarens enhet förrän hen aktivt sagt ja. En kopierad cookiepolicy som listar cookies du inte ens har, kombinerad med en banner som laddar allt direkt, är två fel som en granskare ser igenom på under en minut. Och eftersom samma sajt nästan alltid behandlar personuppgifter på köpet hamnar du i kläm mellan två regelverk på en gång.
På den här sidan
- Pixlar, localStorage och fingerprinting fångas av samma lag som vanliga kakor
- Vilka cookies kräver ett ja och vilka räcker det att du nämner?
- Frivilligt, specifikt, informerat, otvetydigt: kravet flest snubblar på är det första
- Två myndigheter, en banner: när IMY och PTS kan slå till på samma gång
- Fem saker en granskare hittar innan bannern ens hunnit ladda klart
- Öppna utvecklarverktygen i ett privat fönster och se sanningen själv
Pixlar, localStorage och fingerprinting fångas av samma lag som vanliga kakor
Lagen bryr sig inte om vad tekniken heter, utan om vad den gör.
Den fångar allt som lagrar eller läser information i besökarens utrustning. Det följer av lagen om elektronisk kommunikation, LEK, som genomför EU:s ePrivacy regler.
Samma regler träffar mer än du tror
- Pixlar
- localStorage
- Fingerprinting
- Klassiska kakor
Det här bygger ofta på sådan lagring
- Inloggning
- Språkval
- Kundvagn
- Besöksstatistik
I praktiken träffar reglerna nästan varje webbplats som finns.
Tredjepartstjänster sätter egna cookies
Bäddar du in tjänster sätter de cookies från andra domäner än din egen.
- Inbäddade kartor
- Videoklipp
- Flöden från sociala medier
- Annonser på en blogg
- Vem som är ansvarig för webbplatsen och hur man kontaktar er
- Vilka kategorier av cookies som används: nödvändiga, funktionella, analys, marknadsföring
- Syftet med varje kategori och hur länge respektive cookie sparas
- Vilka tredjepartstjänster som sätter egna cookies, Google, Meta, inbäddade kartor och videoklipp
- Hur besökaren lämnar, nekar och återkallar sitt samtycke
- Hänvisning till integritetspolicyn för hur personuppgifter behandlas
- Uppgift om att PTS och IMY är tillsynsmyndigheter och var man klagar
Vilka cookies kräver ett ja och vilka räcker det att du nämner?
Det finns ett undantag, och bara ett.
Exempel på strikt nödvändiga cookies
- Sessionscookie som håller dig inloggad
- Cookie som minns din kundvagn
- Cookie som bär ett säkerhetstoken
Allt annat kräver ett aktivt ja först
- Analys
- Marknadsföring
- A/B tester
- Inbäddade sociala flöden
- Värmekartor
Tänk så här: är cookien nödvändig för besökaren, eller för dig så att du kan mäta?
Google Analytics mäter för din skull. Alltså kräver den samtycke precis som vilken annan icke nödvändig cookie som helst.
Ett konkret gränsfall
| Cookie | Bedömning |
|---|---|
| Minns att besökaren valde mörkt läge | Funktionell, oftast nödvändig |
| Registrerar hur länge hen tittade på en produkt | Analys, kräver samtycke |

Frivilligt, specifikt, informerat, otvetydigt: kravet flest snubblar på är det första
Samtycket hämtar du via en cookiebanner, men det räcker inte att en banner finns på sidan.
GDPR ställer fyra krav på samtycket
- Frivilligt
- Specifikt
- Informerat
- Otvetydigt
Översatt till en faktisk banner
- Förkryssade rutor gäller inte
- Tystnad eller fortsatt surfande räknas aldrig som ett ja
- Besökaren ska kunna säga ja till analys men nej till marknadsföring var för sig
Vad praxis har slagit fast
- EU domstolen: samtycket måste vara ett aktivt val, en redan ikryssad ruta duger inte
- IMY: cookieväggar som låser allt innehåll tills besökaren accepterar allt underkänns, valet är då inte fritt
- Besökaren ska kunna ändra eller återkalla sitt val lika lätt som hen lämnade det
I praktiken sker återkallandet via en länk eller ikon som alltid finns kvar i sidfoten.
Två myndigheter, en banner: när IMY och PTS kan slå till på samma gång
I samma stund som en cookie leder till att personuppgifter behandlas aktiveras GDPR utöver LEK.
Då tillkommer en rad informationskrav
- Vem som är personuppgiftsansvarig
- Ändamålen med behandlingen
- Vilka mottagare som får uppgifterna
- Lagringstid
- De registrerades rättigheter
Cookiepolicyn bör lista cookies med syfte och livslängd, och hänvisa vidare till integritetspolicyn där den fullständiga personuppgiftshanteringen beskrivs.
Tillsynen är delad
| Myndighet | Ansvar |
|---|---|
| PTS, Post och telestyrelsen | Tillsyn för själva cookielagringen enligt LEK |
| IMY, Integritetsskyddsmyndigheten | Dataskyddsfrågorna enligt GDPR |
Bryter du mot kraven kan det alltså bli aktuellt på två fronter samtidigt.

Fem saker en granskare hittar innan bannern ens hunnit ladda klart
Det allvarligaste och vanligaste felet är att låta icke nödvändiga cookies laddas redan vid sidladdning, innan besökaren har samtyckt.
De fem klassiska felen
- 1Icke nödvändiga cookies laddas redan vid sidladdning, innan samtycke
- 2Obalanserad banner där godkänn är enkelt och neka är gömt eller flera klick bort
- 3Generisk cookiepolicy som inte stämmer med de cookies sajten faktiskt sätter
- 4Glömda tredjepartscookies från inbäddade kartor och videoklipp
- 5Ingen synlig väg att ändra eller återkalla sitt val efteråt
Förväxla inte de två policyerna
Många blandar ihop cookiepolicy och integritetspolicy.
De hänger ihop men har olika fokus. Besökaren ska tydligt se var respektive information finns.
Öppna utvecklarverktygen i ett privat fönster och se sanningen själv
Börja med att kartlägga vad sajten verkligen sätter.
Så ser du sanningen själv
- 1Öppna webbläsarens utvecklarverktyg
- 2Gå till fliken för lagring
- 3Ladda om sidan i ett privat fönster utan att klicka på något
Kategorisera och konfigurera
- Nödvändiga
- Funktionella
- Analys
- Marknadsföring
Konfigurera bannern så att alla kategorier utom de nödvändiga är avstängda från start.
De ska faktiskt blockera sina skript tills besökaren aktivt slår på dem.
Sista stegen
- 1Skriv policyn så att den matchar listan rad för rad
- 2Hänvisa till integritetspolicyn för personuppgifterna
- 3Lägg en permanent länk i sidfoten för att ändra val
- 4Sätt en påminnelse att granska hela kedjan minst två gånger om året, och alltid vid något nytt
Vanliga frågor om cookiepolicy
Måste verkligen min lilla webbplats ha en cookiepolicy?
Om sajten gör något mer än att visa ren statisk text, alltså inloggning, kundvagn, besöksstatistik, en inbäddad karta eller video, så lagrar eller läser den information i besökarens enhet och då gäller kraven. I praktiken träffar det nästan alla webbplatser. Har du verkligen bara strikt nödvändiga cookies behöver du inte be om samtycke, men du måste fortfarande informera om att de används och vad de gör. Storleken på sajten spelar ingen roll, det är vad den tekniskt gör som avgör.
Vad är skillnaden mellan en cookiepolicy och en cookiebanner?
Bannern är det tekniska verktyget som faktiskt frågar besökaren och respekterar svaret genom att blockera eller släppa fram skript. Cookiepolicyn är texten som förklarar vilka cookies du har, deras syfte, livslängd och hur man ändrar sitt val. För icke nödvändiga cookies behöver du normalt båda: bannern hämtar samtycket, policyn förklarar detaljerna. Det ena ersätter aldrig det andra, och en banner utan en matchande policy uppfyller inte informationskravet.
Räknas Google Analytics som en nödvändig cookie?
Nej. Besöksstatistik är nödvändig för dig som driver sajten, inte för besökaren som vill läsa innehållet, och faller därför utanför undantaget för strikt nödvändiga cookies. Analys kräver alltså ett aktivt ja innan skriptet får laddas. Att lägga Analytics direkt i sidhuvudet så att det körs vid varje sidladdning är ett av de absolut vanligaste regelbrotten, och det går att upptäcka på sekunder genom att titta i webbläsarens lagringsflik innan man klickat på något.
Måste besökaren kunna säga nej lika lätt som ja?
Ja. För ett giltigt samtycke ska det vara precis lika enkelt att neka som att godkänna icke nödvändiga cookies, och valet ska gå att återkalla i efterhand. En banner där bara Godkänn alla syns tydligt, eller där neka kräver flera extra klick i en undermeny, gör samtycket ofrivilligt och därmed ogiltigt enligt GDPR. Knapparna bör vara lika framträdande i storlek, färg och placering. En cookievägg som låser innehållet tills man accepterar allt underkänns också.
Vilka lagar styr cookies i Sverige och vem kontrollerar dem?
Två regelverk samverkar. Lagen om elektronisk kommunikation, LEK, styr själva lagringen av och åtkomsten till information i enheten, och härifrån kommer kravet på information och samtycke. GDPR gäller så fort cookies medför att personuppgifter behandlas, vilket spårningscookies nästan alltid gör. PTS utövar tillsyn över LEK och IMY över GDPR, så ett enda fel kan beröra båda myndigheterna samtidigt och i värsta fall leda till sanktioner på två håll.
Vad händer om policyn inte matchar de cookies jag faktiskt använder?
Då uppfyller du inte informationskravet, eftersom besökaren inte får en korrekt bild av vad som sker i enheten. En kopierad eller generisk policy som listar fel cookies, eller som glömmer tredjepartscookies från inbäddade tjänster, är ett klassiskt fel vid granskning och ett av de första en myndighet upptäcker. Uppdatera policyn varje gång du lägger till eller tar bort en tjänst så att den alltid speglar verkligheten. En felaktig policy är värre än ingen alls eftersom den aktivt vilseleder.

