CookieHawkGuider › Krav på cookie-samtycke i Sverige

Vad krävs egentligen av ett cookie-samtycke i Sverige?

Kravet handlar inte om att ha ett banner. Det handlar om att ha ett giltigt samtycke innan webbplatsen lagrar eller hämtar något i besökarens utrustning. Här är vad som krävs, och var de flesta banners faktiskt brister.

Uppdaterad 2 september 2026 · 7 minuters läsning

Den här guiden är skriven för att vara praktiskt användbar, inte som juridisk rådgivning. Är du osäker på din konkreta situation bör du tala med en jurist.

Huvudregeln

Enligt 6 kap. 18 § lagen (2022:482) om elektronisk kommunikation krävs som huvudregel information och samtycke innan någon lagrar uppgifter i, eller får tillgång till uppgifter som redan är lagrade i, en användares utrustning. Kakor är det vanligaste exemplet, men regeln är teknikneutral: den gäller även lokal lagring i webbläsaren och liknande tekniker.

Lägg märke till vad regeln knyter an till. Den gäller lagring och åtkomst i utrustningen — inte om uppgifterna är personuppgifter. Därför kan en kaka omfattas även om du anser att den inte identifierar någon.

Två tillsynsmyndigheter, inte en

Det här förvirrar många. I Sverige delas ansvaret:

I praktiken betyder det att en och samma kakbanner kan granskas från två håll: om du frågade, och om frågan var ställd på ett sätt som ger ett giltigt samtycke.

Undantagen, och varför de är smalare än folk tror

Samtycke krävs inte när lagringen eller åtkomsten är nödvändig för att överföra ett meddelande, eller är nödvändig för att tillhandahålla en tjänst som användaren uttryckligen begärt.

Ordet nödvändig är det som gör undantaget smalt. En varukorg som minns vad du lagt i den är nödvändig för den webbutik du bad om. Ett statistikverktyg som berättar hur många som besökte sidan är det inte — oavsett hur användbart det är för dig.

I praktiken innebär det att analys och annonsering nästan alltid kräver samtycke.

Vad som gör ett samtycke giltigt

Själva samtyckesstandarden följer av dataskyddsförordningen. Ett giltigt samtycke ska vara frivilligt, specifikt, informerat och otvetydigt, och lämnas genom en aktiv handling.

Den sista punkten har IMY tagit upp uttryckligen i sin granskning av kakbanners. Vi har skrivit om den här.

Där banners faktiskt brister

De vanligaste bristerna handlar inte om texten i bannern, utan om vad som händer bakom den.

1. Spårning laddas före valet

Vanligast av allt. Bannern visas snyggt, men mätverktygen har redan skickat data när sidan laddades. Då saknar samtycket praktisk betydelse: behandlingen har redan skett.

2. Nej har ingen effekt

Bannern registrerar avvisningen men blockerar inte skripten. Det ser rätt ut i gränssnittet och är fel i koden. Så testar du det själv.

3. Avvisa är svårare än godkänn

”Godkänn alla” som stor färgad knapp, och avvisning gömd bakom ”Inställningar” och två klick till. Då är samtycket inte frivilligt i praktiken, även om det formellt går att säga nej. Båda valen bör vara lika tillgängliga i första lagret.

4. Ingen verklig möjlighet att ändra sig

Har besökaren först sagt ja måste hon kunna återkalla det lika lätt. En länk i sidfoten eller en liten ikon som alltid finns tillgänglig löser det.

5. Kaklistan stämmer inte

Många webbplatser har en lista över kakor som skrevs en gång och aldrig uppdaterades. Lägger ett tillägg till ett nytt spårningsverktyg står det ingenstans. Då är informationen inte längre riktig, och samtycket inte längre informerat.

Du måste kunna visa att samtycket lämnades

Dataskyddsförordningen lägger bevisbördan på den personuppgiftsansvarige. Blir du tillfrågad räcker det inte att säga att webbplatsen har ett banner — du måste kunna visa att just den här besökaren samtyckte, till vad, och när.

I praktiken innebär det att valen bör loggas: tidpunkt, vad som valdes, och vilken version av bannern och integritetspolicyn som gällde då. Utan det finns samtycket bara i besökarens egen webbläsare, och där kan du inte hämta fram det.

En praktisk ordning

  1. Ta reda på vad webbplatsen faktiskt laddar idag, innan du ändrar något. Utan den utgångspunkten vet du inte om en ändring hjälpte.
  2. Sortera det du hittar i nödvändigt, funktionellt, statistik och marknadsföring.
  3. Se till att allt utom det nödvändiga är blockerat tills besökaren sagt ja.
  4. Ge bannern ett likvärdigt nej i första lagret, och ett sätt att ändra sig.
  5. Uppdatera kaklistan så den beskriver det som faktiskt sätts.
  6. Testa igen, och testa på nytt efter varje uppdatering av tema eller tillägg.

Vanliga frågor

Behöver jag cookie-banner om jag bara använder Google Analytics?

Ja, som huvudregel. Analys är inte nödvändigt för att leverera den webbplats besökaren bad om, så det faller utanför undantaget och kräver samtycke. Det gäller även om du stängt av annonsfunktioner i Analytics.

Räcker det att bannern säger ”genom att använda sidan godkänner du kakor”?

Nej. Samtycke kräver en aktiv handling. Att fortsätta använda webbplatsen, scrolla nedåt eller stänga en ruta är inte en otvetydig viljeyttring.

Vem har tillsyn över cookies i Sverige?

Både PTS och IMY, men över olika saker. PTS över kravet på information och samtycke innan lagring i utrustningen, IMY över behandlingen av personuppgifter och över om samtycket uppfyller dataskyddsförordningens krav.

Måste ”Avvisa alla” vara lika synlig som ”Godkänn alla”?

Utgångspunkten är att samtycket ska vara frivilligt. Är det märkbart svårare att avvisa än att godkänna försvagar det frivilligheten, och IMY har riktat kritik mot vilseledande utformning. Att ge båda valen lika plats i första lagret är enklaste sättet att undvika diskussionen.

Gäller reglerna för webbplatser utan inloggning och utan e-handel?

Ja. Regeln knyter an till lagring och åtkomst i utrustningen, inte till vilken sorts webbplats du driver. En enkel företagssida med Analytics omfattas.

Vill du veta om din egen uppsättning håller?

Den kostnadsfria kontrollen visar vad din webbplats gör innan besökaren valt, och vad som fortfarande händer efter ”Avvisa alla”. Det är en teknisk observation, inte en juridisk bedömning — men den ger dig faktaunderlaget.

Kontrollera webbplatsen gratis

Läs vidare

CookieHawk leveres av Webkompaniet AS · org.nr. 999 529 860 · Oslo · Vilkår · Personvern