Hvor lenge varer cookiesamtykke? Regler per land
Ingen lov bestemmer hvor lenge cookiesamtykke varer. Hva CNIL, ICO, Garante og AEPD anbefaler, når du må spørre igjen, og forskjellen fra cookie-levetid.
Ingen lov i EU eller Storbritannia fastsetter en bestemt levetid for samtykke til informasjonskapsler (cookies). Tilsynsmyndighetene fyller tomrommet med veiledning: Franske CNIL regner det som god praksis å lagre en besøkendes valg i seks måneder, britiske ICO og italienske Garante sier at man ikke skal spørre igjen før det har gått seks måneder etter et avslag, og spanske AEPD sier at samtykket ikke bør vare lenger enn 24 måneder. Uansett hvilken periode du velger, må du spørre på nytt så snart du legger til et formål eller en tredjepart som det opprinnelige samtykket ikke dekket.
Hva loven sier
GDPR har ingen utløpsdato for samtykke. EDPBs retningslinjer om samtykke sier det rett ut: «Det finnes ingen bestemt tidsfrist i GDPR for hvor lenge et samtykke varer. Hvor lenge samtykket varer, avhenger av sammenhengen, omfanget av det opprinnelige samtykket og forventningene til den registrerte.» EDPB anbefaler deretter, som beste praksis, «at samtykket fornyes med passende mellomrom».
To faste punkter gjelder i alle land. En besøkende kan trekke samtykket tilbake når som helst, og etter artikkel 7 nr. 3 i GDPR skal det «være like enkelt å trekke tilbake som å gi samtykke». Og etter artikkel 7 nr. 1 må du kunne påvise at samtykket ble gitt, noe som i praksis betyr å registrere når. GDPR-siden vår dekker resten av det gyldig samtykke krever.
Hva tilsynsmyndighetene anbefaler
| Tilsynsmyndighet | Veiledning | Gjelder for |
|---|---|---|
| CNIL (Frankrike) | Å lagre en besøkendes valg, både samtykke og avslag, i seks måneder er god praksis, vurdert fra sak til sak | Samtykke og avslag |
| ICO (Storbritannia) | Etter et avslag bør du vente «en rimelig tid»; seks måneder er «en passende tidsramme for å be om nytt samtykke» | Avslag |
| Garante (Italia) | Ikke vis banneret igjen med mindre forholdene endrer seg vesentlig, nettstedet ikke kan se om et valg ble lagret, eller det har gått minst seks måneder | Avslag eller delvis godkjenning |
| AEPD (Spania) | God praksis at samtykket varer i høyst 24 måneder, og at valget lagres i mellomtiden | Samtykke |
Kilder: CNILs anbefaling, ICOs veiledning om håndtering av samtykke, Garantes retningslinjer for cookies fra 2021 og AEPDs veiledning om cookies.
Lest sammen er seks måneder den europeiske målestokken: minstetiden et «nei» skal respekteres i Storbritannia og Italia, og i Frankrike den perioden CNIL regner som god praksis for i det hele tatt å lagre et valg. Spanias 24 måneder er en øvre grense for et «ja», ikke et mål. ICO advarer også mot den motsatte vanen: «Du bør ikke som en selvfølge gjentatte ganger spørre eller be folk om å angi preferansene sine.»
CNIL og ICO omtaler begge tallene sine som generelle rettesnorer, der riktig periode avhenger av nettstedet og publikummet. Detaljer per land står på sidene våre om Frankrike og Storbritannia.
I USA
California har en opt-out-modell, så klokken går motsatt vei. Når en forbruker reserverer seg mot salg eller deling av personopplysningene sine, må en virksomhet respektere det og «vente i minst 12 måneder før den ber forbrukeren om å tillate salg eller deling», etter § 1798.135(c)(4) i California Civil Code. Mer på CCPA-siden vår.
Når du må spørre igjen tidligere
Du legger til et formål eller en partner. EDPB: «Hvis behandlingsoperasjonene endres eller utvikler seg betydelig, er det opprinnelige samtykket ikke lenger gyldig.» ICO er konkret: «Hvis du innfører nye tagger eller cookies for et annet formål enn det du opprinnelig oppga da samtykket ble gitt, må du innhente nytt samtykke for det nye formålet.» ICOs eget eksempel er et nettsted som legger til et programtillegg (plugin) for sosiale medier og må spørre på nytt. AEPD og Garante sier det samme om nye tredjeparter.
Det lagrede valget er borte. Hvis en besøkende sletter cookiene sine, har nettstedet ingen registrering av valget, og Garante godtar at man spør på nytt i det tilfellet. Nettlesere kan også fjerne det: Safaris sporingsbeskyttelse sletter cookies som er opprettet i JavaScript, etter sju dager uten interaksjon med nettstedet, og et banner som lagrer valget i en slik cookie, mister det sammen med dem.
Den besøkende ber om det. Tilbaketrekking er alltid mulig, så ha en lenke eller et ikon som åpner valget igjen på hver side.
Info
En endring kan være på vei. EU-kommisjonens forslag til Digital Omnibus fra november 2025 ville føye til en regel i GDPR: Etter et avslag skal det ikke komme noen ny forespørsel for samme formål «i en periode på minst seks måneder», og etter et samtykke ingen ny forespørsel så lenge samtykket fortsatt kan legges til grunn. Det er et forslag, og Europaparlamentets Legislative Train viste det fortsatt i lovgivningsprosessen i august 2026.
Samtykkets levetid er ikke cookiens levetid
To klokker går side om side, og de er lette å blande sammen.
| Klokke | Hva som styrer den | Veiledning |
|---|---|---|
| Hvor lenge valget huskes | Utløpstiden til samtykkecookien, eller registreringen din på serveren | Periodene fra tilsynsmyndighetene over |
| Hvor lenge hver cookie lever når den er tillatt | Den cookiens egen utløpstid | Bør passe til formålet |
Artikkel 29-gruppen sa i sin uttalelse fra 2012 at en unntatt cookie bør ha «en levetid som står i direkte forhold til formålet den brukes til». For publikumsmålingen CNIL unntar fra samtykke, anbefaler CNIL en levetid for sporeren på for eksempel 13 måneder, som ikke forlenges automatisk ved hvert besøk, og at dataene lagres i høyst 25 måneder.
Klokkene påvirker også hverandre. En analysecookie som lever i to år, forlenger ikke et samtykke som har utløpt eller er trukket tilbake. CNIL påpeker at et nettsted kan trenge særskilte tiltak for at en tilbaketrekking skal få virkning, slik at sporere som ble satt tidligere, ikke lenger leses eller skrives.
Slik setter du din egen periode
- Velg en periode og skriv ned hvorfor. Seks måneder samsvarer med CNILs gode praksis; en lengre periode er lettere å forsvare med en begrunnelse knyttet til nettstedet og publikummet ditt.
- La et «nei» vare minst like lenge som et «ja». Å spørre på nytt etter et avslag før det har gått seks måneder, strider mot veiledningen fra ICO og Garante.
- Spør på nytt når formålene eller partnerne dine endres, uansett hva perioden sier.
- Registrer tidspunktet for hvert valg, så du kan vise når samtykket ble gitt.
- Hold valget tilgjengelig, så en besøkende aldri må vente på at det utløper, for å ombestemme seg.
Det meste av dette er jobben til samtykkeverktøyet; hva en samtykkeplattform bør håndtere, tar vi for oss i et eget innlegg.
Hva Katla gjør
Katla lagrer en besøkendes valg i 12 måneder, i en cookie på ditt eget domene. For et avslag betyr det at Katla spør på nytt sjeldnere enn noen av seksmånedersreglene over krever. For en godkjenning ligger det innenfor AEPDs tak på 24 måneder, men er dobbelt så lenge som de seks månedene CNIL beskriver som god praksis, og det finnes i dag ingen innstilling for å korte det ned. Som alle cookies som skrives av et skript, kan den bli slettet tidligere av Safari.
Hver beslutning registreres med kategoriene, tidspunktet og en avkortet IP-adresse, og Katla
beholder den siste beslutningen for hver besøkende. Et flytende innstillingsikon, eller din egen
lenke «Innstillinger for informasjonskapsler» som kaller katla.open(), åpner valget igjen på
hvilken som helst side.
Dette innlegget oppsummerer veiledning fra tilsynsmyndigheter og er ikke juridisk rådgivning. Anbefalte perioder varierer fra land til land, så sjekk tilsynsmyndighetens egen tekst for markedene du betjener.