← Alle innlegg
GDPR14. sep. 20267 min lesetid

Bøter for cookiesamtykke: Hva tilsynene straffer

Bøter for cookiesamtykke straffer fire feil: sporing før samtykke, avslag som er vanskeligere enn å godta, antatt samtykke og tagger ingen har godkjent.

Katla-teamet

De fleste artikler om GDPR-bøter siterer overskriftstallet, 4 % av global omsetning, og stopper der. Det tallet er ikke det som faktisk har skjedd. Det som har skjedd, er en jevn strøm av vedtak, mange av dem om ting en utvikler kunne ha sett i DevTools på under ett minutt.

Her er hva tilsynsmyndighetene faktisk har bøtelagt selskaper for, hvilket mønster som går igjen, og hvordan du sjekker om ditt eget nettsted har det samme problemet.

De internasjonale sakene

Franske CNIL har vært den mest aktive tilsynsmyndigheten når det gjelder informasjonskapsler (cookies), fordi den franske gjennomføringen av ePrivacy-direktivet lar CNIL handle uten å gå via ettstedsmekanismen (one-stop-shop). Det er derfor så mange av de store tallene er franske.

SelskapBotHva som gikk galt
Google325 mill. euro (sep. 2025)Annonser plassert i fanene Kampanjer og Sosialt i Gmail uten forhåndssamtykke; samtykkevalgene ble presentert ulikt
SHEIN150 mill. euro (sep. 2025)Cookies satt uten brukerens samtykke
Google150 mill. euro (jan. 2022)Å avvise cookies krevde flere klikk enn å godta dem
Facebook Ireland60 mill. euro (jan. 2022)Det samme: ingen tilsvarende avvis-knapp i første lag
Microsoft Ireland60 mill. euro (des. 2022)Sporere på bing.com satt før samtykke
Google100 mill. euro (des. 2020)Annonsecookies satt ved ankomst, før noe samtykke
Amazon35 mill. euro (des. 2020)Det samme, på amazon.fr
Yahoo EMEA10 mill. euro (2023)Cookies uten gyldig samtykke, pluss hindringer laget for å avskrekke folk fra å trekke tilbake samtykket
TikTok5 mill. euro (des. 2022)Brukerne kunne ikke avvise cookies like enkelt som å godta dem

Les den kolonnen en gang til. Nesten ingen av disse er eksotiske juridiske teorier. De er: cookies før samtykke, og avslag som er vanskeligere enn å godta.

Sverige: IMY har også hatt det travelt

Det ville vært behagelig å se på dette som noe som skjer med amerikanske plattformer i Frankrike. Det er det ikke. Svenske Integritetsskyddsmyndigheten har fattet egne vedtak mot kjente svenske selskaper, i tillegg til de svenske cookie-reglene som PTS fører tilsyn med.

Bonnier News: 13 millioner svenske kroner

I juni 2023 ila IMY Bonnier News en bot på 13 millioner svenske kroner for å ha profilert kunder og besøkende på nettstedet uten samtykke. Selskapet kombinerte surfeatferd med kjøpsdata fra hele konsernet, og beriket den i noen tilfeller med eksternt innkjøpte data (kjønn, om husstanden eide bil, postnummer, områdestatistikk) og brukte deretter profilene til målrettet annonsering, direktereklame og telefonsalg.

Bonnier News hadde støttet seg på berettiget interesse etter artikkel 6 nr. 1 bokstav f. IMY var uenig, i en setning det er verdt å henge opp over skrivebordet:

Kunderna kan inte förvänta sig att deras beteendedata samlas in för marknadsföringssyfte.

Kundene kan ikke forvente at atferdsdataene deres samles inn for markedsføringsformål.

Bonnier anket. Forvaltningsdomstolen (förvaltningsrätten) opprettholdt vedtaket i februar 2025.

Apoteket: 37 millioner svenske kroner, og Apohem: 8 millioner

Denne er annerledes, og det er den mest lærerike saken på denne siden.

I juli 2025 ila IMY Apoteket AB en bot på 37 millioner svenske kroner og Apohem AB 8 millioner. Begge hadde Meta-pikselen på nettstedene sine, og begge overførte langt mer til Meta enn noen hadde tenkt: kundenes kontaktopplysninger (navn, adresse, telefonnummer) sammen med det kundene hadde kjøpt. Hos Apoteket omfattet det reseptfrie legemidler for bestemte tilstander, selvtester, behandlinger for seksuelt overførbare infeksjoner og sexleketøy.

Samtykkebanneret var ikke problemet. Saken beskrives ofte som data som gikk til Facebook uten samtykke. Leser du vedtakene, er det ikke det som skjedde, og sannheten er mer ubehagelig. Fra vedtaket mot Apoteket:

Apoteket har inte fört över uppgifter om kunder som nekat till marknadsföringskakor.

Apoteket overførte ikke opplysninger om kunder som hadde avvist markedsføringscookies. Samtykkekontrollen fungerte. Kunder som sa nei, ble korrekt holdt utenfor. Overføringene gjaldt kunder som hadde sagt ja til markedsføringscookies, og som så fikk samlet inn langt mer om seg enn det ja-et noen gang dekket.

Årsaken var Automatic Advanced Matching i Meta-pikselen. Ingen av selskapene slo den bevisst på. IMYs konklusjon mot begge er én enkelt artikkel:

...har behandlat personuppgifter i strid med artikel 32.1 i dataskyddsförordningen genom att inte ha vidtagit lämpliga tekniska och organisatoriska åtgärder...

Artikkel 32 nr. 1: utilstrekkelige tekniske og organisatoriske sikkerhetstiltak. Ikke artikkel 6, ikke samtykke. IMY slår til og med fast at den svenske ePrivacy-regelen om cookies ikke gjaldt her, fordi dataene var det kundene skrev inn i nettstedets egne skjemaer, ikke noe som ble lest av enhetene deres.

Apotekets eksponering varte fra januar 2020 til april 2022. Ingen av selskapene oppdaget det selv: Apohem fikk vite det fra en ekstern kilde, slo av pikselen og meldte fra selv.

Altså: en samtykkeløsning som fungerte, et korrekt konfigurert banner, brukere som virkelig hadde samtykket, og to år med navn, adresser og apotekkjøp som likevel gikk til Meta. Ingen valgte det. En funksjon inne i noen andres tagg gjorde det, og nettstedet fortsatte å fungere perfekt hele tiden.

De fire feilene

På tvers av alle sakene over koker feilene ned til fire:

1. Sporere fyres av før samtykke. Google 2020, Amazon, Microsoft, SHEIN. Banneret er på plass og riktig, og cookiene er allerede satt bak det.

2. Å avvise er vanskeligere enn å godta. Google 2022, Facebook, TikTok, Yahoo. Ett klikk for å godta, to eller tre for å avvise. Dette er nå den enkeltfeilen som oftest nevnes i europeisk tilsyn med cookies.

3. Samtykke antas for ting som krever det. Bonnier News. Berettiget interesse er et reelt rettslig grunnlag, men atferdsprofilering for markedsføring er som regel ikke det det dekker.

4. En tagg gjør noe du aldri har godkjent. Apoteket og Apohem. Denne kan du ikke designe deg ut av i et banner. Du finner den ved å se på hva som faktisk forlater nettleseren.

Feil nr. 1 er også den vanligste. Da vi besøkte 3 705 svenske nettbutikker som førstegangsbesøkende, hadde omtrent halvparten satt cookies som ikke var nødvendige, før banneret spurte. Nye vedtak havner i oversikten vår over tilsyn med cookies etter hvert som tilsynsmyndighetene publiserer dem, og cookie-lover per land viser hva hvert regelverk krever av et banner.

Sjekk ditt eget nettsted

De tre første kan du se i en nettleser på omtrent ett minutt, og du trenger ingen konto for å gjøre det:

  • Åpne nettstedet ditt i et privat vindu, åpne DevTools → Application → Cookies, og se før du rører banneret. Alt der som ikke er strengt nødvendig, er feil nr. 1.
  • Tell klikkene for å avvise mot å godta, i første lag. Krever avslag en tur inn i et innstillingspanel, er det feil nr. 2.
  • Åpne Network-fanen, filtrer på annonse- og analysedomenene dine, og se hva som går ut før du klikker på noe som helst.

Cookie-sjekken og Consent Mode-sjekken vår automatiserer det første og det tredje av disse for én URL. Ingen konto, ingen e-post.

Der Katla passer inn

La oss være ærlige: ingen samtykkeløsning gjør et nettsted lovlig, og den som selger deg det, selger deg akkurat det tilsynsmyndighetene har bøtelagt folk for. Det et verktøy kan gjøre, er å gjøre mekanikken vanskelig å få feil.

  • Cookie-vakten blokkerer skriving før samtykke. Katla overstyrer document.cookie og forkaster alt som ikke er i en tillatt kategori, så en tagg som en markedsfører legger til neste kvartal, ikke stille gjeninnfører feil nr. 1.
  • Avvis er alltid i første lag. «Godta alle», «Avvis» og «Tilpass» står i samme rad på samme nivå. På smale skjermer stables de i full bredde og like store, og avvis-knappen blir aldri den lille.
  • Skanningene ser etter piksler, ikke bare cookies. Hver skanning rendrer sidene dine i en ekte nettleser og registrerer sporingsforespørsler i tillegg til lagrede cookies, med endepunktet hver av dem kalte. Det er den kategorien Apoteket-saken faller inn under.
  • Vakten verifiseres, den antas ikke. Hver skanning sjekker at vakten faktisk er installert og kjører på det publiserte nettstedet, fordi den vanligste måten å bryte reglene på er å være trygg på at man ikke gjør det.

Ingenting av dette erstatter å vite hva dine egne tagger gjør. Men det betyr at de fire feilene over blir synlige for deg før de blir synlige for noen andre.


Dette innlegget oppsummerer publiserte vedtak fra tilsynsmyndigheter og er ikke juridisk rådgivning. Hver sak lenker til tilsynsmyndighetens egen kunngjøring. Er noe av dette avgjørende for en beslutning du tar, bør du lese originalen.

Kilder: CNIL: Google 325 mill. euro og SHEIN 150 mill. euro · CNIL: Google 150 mill. euro og Facebook 60 mill. euro · CNIL: Google 100 mill. euro (2020) · CNIL: Microsoft 60 mill. euro · CNIL: Yahoo 10 mill. euro · IMY: Bonnier News · IMY: Apoteket og Apohem · IMY: vedtaket mot Apoteket (PDF) · IMY: vedtaket mot Apohem (PDF)