En av de vanligaste frågorna om regler är den här: ”Måste jag ha en cookiebanner för att använda Google Analytics?” Kort svar: ja, om du vill mäta besökare med Google Analytics ska besökaren få säga ja först. Och du behöver en integritetspolicy.
Det låter tyngre än det är. Det handlar om tre olika regler som ofta blandas ihop, och i praktiken löser du det mesta med ett färdigt verktyg på en eftermiddag. Jag går här igenom varför reglerna finns och vad som faktiskt gäller. Hur du sätter upp det tar jag i en separat guide. Det här är en del av de vanliga misstagen på företagets hemsida, där det är punkt 10.
Tre regler som ofta blandas ihop
1. Kakor och spårning kräver ditt samtycke
Enligt lagen om elektronisk kommunikation (6 kap. 18 §) måste besökaren få information om vad kakorna används till och säga ja innan du lagrar eller läser något i hens webbläsare. Det gäller statistikkakor från Google Analytics, annonspixlar och liknande. Det är Post- och telestyrelsen, PTS, som har tillsyn. PTS förklarar kakreglerna här.
Undantaget är kakor som är absolut nödvändiga för att sajten ska fungera, till exempel en varukorg eller en inloggning. De kräver inget samtycke.
2. Personuppgifter kräver en integritetspolicy
Dataskyddsförordningen, GDPR, gäller så fort du samlar in personuppgifter. Det gör du med Google Analytics, men också med ett vanligt kontaktformulär: namn, e-postadress och meddelandet är personuppgifter. Du ska då tala om vad du samlar in, varför, hur länge du sparar det och vem som får del av det. Det görs i en integritetspolicy. Tillsynen ligger hos Integritetsskyddsmyndigheten, IMY. Min egen finns på integritetspolicy om du vill se hur en kort och begriplig kan se ut.
3. Överföring av data till USA
Google är ett amerikanskt bolag, och data från Google Analytics kan hamna i USA. Det är den tredje frågan, och den är separat från cookiebannern: får personuppgifter skickas dit alls? Det var den frågan IMY tog ställning till 2023.
Är Google Analytics lagligt?
Ja, det går att använda lagligt. Men rubrikerna från 2023 gav många en annan bild, så det är värt att reda ut vad som hände.
I juli 2023 beslutade IMY efter klagomål från organisationen noyb. Tele2 fick 12 miljoner kronor i sanktionsavgift och CDON 300 000 kronor. Coop och Dagens industri fick order att sluta använda verktyget. IMY beskriver besluten här.
Två saker är viktiga. För det första var det stora företag. Jag känner inte till att småföretag har fått böter för Google Analytics. För det andra gällde besluten överföringen av data till USA, och de fattades innan EU och USA fick sitt ramverk för dataöverföringar, Data Privacy Framework. Det handlade alltså inte i första hand om cookiebannrar.
Ramverket gäller i dag. EU:s tribunal fastställde det i september 2025, men beslutet är överklagat. Den ärligaste beskrivningen är därför: giltigt i dag men ifrågasatt. Det kan ändras, och det är en anledning att inte lita blint på ett enda verktyg.
Vad gäller för en bra cookiebanner?
En cookiebanner är inte en dekoration. För att den ska räknas måste den fungera på riktigt:
- Den ska stoppa mätningen tills besökaren har sagt ja. En ruta som bara ser ut som en banner, men där Google Analytics laddas ändå, hjälper inte.
- ”Nej” ska vara lika enkelt som ”Ja”. En tydlig Neka-knapp på första nivån, inte gömd bakom inställningar.
- Besökaren ska få veta vad kakorna används till, i klartext.
- Du ska kunna ändra dig. Det ska gå att återta sitt samtycke lika lätt som man gav det.
- Absolut nödvändiga kakor behöver inget samtycke, så de behöver inte ligga bakom bannern.
Det vanligaste felet är just det första: bannern finns, men taggen laddas ändå. Då har du både en banner och ett problem.
Meta Pixel och Google Ads
Annonspixlar följer samma regler
Meta Pixel (Facebook och Instagram) och andra annonspixlar kräver samtycke på samma sätt. Här kan det dessutom bli känsligare. IMY gav 2024 Apoteket en sanktionsavgift på 37 miljoner kronor för att köpinformation skickats till Meta via pixeln. Det är ett stort bolag och ett extremt fall, men det visar varför det spelar roll om du arbetar inom hälsa och vård, till exempel som klinik, och använder pixlar på sajten.
Consent Mode v2 är Googles regel, inte lag
Om du kör Google Ads kommer du att stöta på Consent Mode v2. Det är Googles egna krav för att annonsmätning och målgrupper ska fungera i EES, inte en lag. Det är relevant bara om du annonserar. Läser du bara statistik behöver du inte bry dig om det.
Det finns också statistikverktyg som är byggda för att samla in mindre personlig data. De kan förenkla saken, men jag skulle inte utgå från att de är helt fria från samtycke. Det beror på verktyget och hur det används, så läs vad leverantören och PTS faktiskt säger.
Oftast en enkel lösning
Du behöver inte kunna koda. Det finns färdiga samtyckesverktyg, till exempel Cookiebot, CookieYes och Complianz, och flera plattformar har egna lösningar. Poängen är densamma överallt: välj något som verkligen blockerar spårningen tills besökaren sagt ja. Det avgör om det håller.
- WordPress
- Ett samtyckestillägg går bra, men kontrollera att det faktiskt blockerar Google-taggen och inte bara visar en ruta. Mer om WordPress.
- Wix
- Använd en samtyckeslösning som integreras med Wix så att skripten verkligen blockeras. Kontrollera själv att mätningen står still innan ett ja. Mer om Wix.
- Lovable
- En banner som AI:n har genererat blockerar oftast ingenting om den inte kopplas ihop med spårningen. Det måste någon bygga in. Mer om Lovable.
Osäker på om din sajt följer reglerna? Jag tittar på din cookiebanner och dina taggar och säger vad som behöver ändras – helt kostnadsfritt.
Få en genomgång