← Alle innlegg
cookiesamtykke30. sep. 20266 min lesetid

Hva er en samtykkeplattform (CMP)?

En samtykkeplattform styrer cookie-banneret, blokkerer sporing til de besøkende har valgt og lagrer bevis. Hva den gjør, ikke gjør og hvordan du velger.

Katla-teamet

En samtykkeplattform (consent management platform, CMP) er programvaren som spør de besøkende om de godtar informasjonskapsler (cookies) og lignende sporing, holder tilbake alt som krever samtykke til de har svart, og tar vare på hva de valgte. Mange lager også cookie-listen som erklæringen din trenger, og sender valget videre til verktøy som Google Analytics. Banneret er den delen du ser; samtykkeplattformen er maskineriet bak.

Begrepet er ikke bare leverandørsjargong. Franske CNIL bruker det i sin anbefaling om cookies, der CNIL foreslår at de skiftende konfigurasjonene av en CMP kan lagres, med tidsstempel, av selskapet som leverer den, som én måte å bevise at samtykket ble innhentet på riktig måte.

Hvorfor nettsteder trenger en

I EU tillater artikkel 5 nr. 3 i ePrivacy-direktivet bare at et nettsted lagrer eller leser informasjon på en besøkendes enhet med samtykke, med mindre det er strengt nødvendig for en tjeneste den besøkende har bedt om, eller utelukkende brukes til å overføre en kommunikasjon. GDPR definerer deretter hva samtykke er: «frivillig, spesifikk, informert og utvetydig», gitt «ved en erklæring eller en tydelig bekreftelse». Storbritannia har en tilsvarende regel i PECR.

På et nettsted med en tag manager, et analyseverktøy, en annonsepiksel og et par innebygde videoer er det nærmest umulig å oppfylle den regelen for hånd. Det er den jobben en samtykkeplattform tar på seg.

Hva en samtykkeplattform gjør

Den viser valget. Et banner som tilbyr «Godta» og «Avvis» på samme nivå, pluss en måte å velge per kategori på. Da EDPBs arbeidsgruppe for cookie-bannere kartla synet til Europas tilsynsmyndigheter, mente «et stort flertall» at det er et brudd når et nivå i banneret har en godta-knapp, men ingen mulighet til å avvise. Den samme rapporten bekrefter at forhåndsavkryssede bokser ikke gir gyldig samtykke.

Den blokkerer før samtykke. Cookies og skript som krever samtykke, må vente til den besøkende har sagt ja. Cookies som ble satt uten samtykke, var grunnen til CNILs bot på 150 millioner euro til SHEIN i 2025, og gjennomgangen vår av hva tilsynsmyndighetene faktisk straffer viser hvor ofte det går igjen.

Den registrerer beslutningen. Etter artikkel 7 nr. 1 i GDPR skal «den behandlingsansvarlige kunne påvise at den registrerte har samtykket». En samtykkeplattform lagrer hva hver besøkende valgte, og når.

Den lar besøkende ombestemme seg. Artikkel 7 nr. 3 legger til: «Det skal være like enkelt å trekke tilbake som å gi samtykke.» I praksis betyr det en lenke eller et ikon som åpner valget igjen på hvilken som helst side.

Den forklarer cookiene. Samtykke teller bare hvis det er informert, så banneret og cookie-erklæringen må si hvilke cookies nettstedet bruker, og hvorfor. Hvilke av dem som i det hele tatt krever samtykke, er et spørsmål om formål, og det tar vi for oss i hvilke cookies som krever samtykke.

Den sender valget videre. Andre verktøy må vite hva den besøkende bestemte seg for:

SignalHva det inneholderHvem som forventer det
Google Consent ModeFire samtykketyper: ad_storage, analytics_storage, ad_user_data og ad_personalizationGoogle-tagger. For besøkende i EØS sier Google at du «må innhente samtykke» og dele samtykkesignaler for å fortsette å bruke funksjonene for måling, annonsepersonalisering og remarketing (Google)
Global Privacy Control (GPC)Et nettlesersignal som ber nettsteder om ikke å selge eller dele den besøkendes dataAttorney General i California sier at det «må respekteres av virksomheter som omfattes, som en gyldig forespørsel fra forbrukeren» (OAG)
IAB Europes TCFEn standardisert samtykkestreng for annonseleverandørerGoogle krever en Google-sertifisert CMP som er integrert med TCF, for personaliserte annonser gjennom AdSense, Ad Manager eller AdMob i EØS, Storbritannia og Sveits (Google)

Consent Mode spør ikke den besøkende om noe. Googles dokumentasjon forventer at du først innhenter valget gjennom et banner, en egen løsning eller en samtykkeplattform, og deretter sender det videre.

Hva en samtykkeplattform ikke gjør

For et europeisk nettsted som bruker analyse eller annonsering, er en samtykkeplattform den praktiske måten å oppfylle regelen på. Den er ikke nok alene, og en leverandør som sier noe annet, lover mer enn den kan holde.

  • Den gjør ikke nettstedet ditt lovlig. En samtykkeplattform som er konfigurert med «Avvis» gjemt bort, eller med en markedsføringscookie arkivert som nødvendig, innhenter samtykke som ikke er gyldig.
  • Den styrer bare det den vet om. Et skript som er limt rett inn i en mal, eller en tagg som en markedsfører legger til neste kvartal, kan havne utenfor den. Og den avgjør om en tagg kjører, ikke hva taggen gjør når den først kjører: I Apoteket-saken fungerte samtykkekontrollen, og Meta-pikselen sendte likevel navn, adresser og kjøp fra kunder som hadde godtatt markedsføringscookies, til Meta.
  • Den ser ikke serverne dine. Data som backenden din sender til en annonseplattform, går aldri gjennom banneret.
  • Den bestemmer ikke for deg. Hvilke cookies som er nødvendige, hvilket rettslig grunnlag som gjelder for behandlingen som følger, og hva personvernerklæringen din sier, er fortsatt dine beslutninger.

Slik velger du en

SpørsmålHvorfor det betyr noe
Blokkerer den før samtykke?Test det: Åpne et privat vindu, åpne DevTools og se på cookiene før du rører banneret. Cookie-sjekken vår gjør det samme for én URL.
Står «Avvis» på første nivå, like enkelt som «Godta»?De fleste europeiske tilsynsmyndigheter regner en manglende avvisningsmulighet som et brudd, som nevnt over.
Finner den cookiene dine for deg?En cookie-liste som holdes ved like for hånd, blir utdatert neste gang noen legger til en tagg.
Hvilke lover håndterer den?EU og Storbritannia forventer opt-in. Delstatslover i USA, som CCPA, forventer opt-out og at GPC respekteres.
Hvilke signaler trenger du?Consent Mode v2 hvis du bruker Google Ads eller Analytics; TCF hvis du selger personaliserte annonser gjennom Googles produkter for utgivere.
Hvor lagres samtykkeregistreringene?De inneholder IP-adresser og valg, og det er personopplysninger.
Hva koster den sidene dine?Hver besøkende laster skriptet før noe annet.

Vi har sammenligninger side om side av Katla og andre samtykkeplattformer, med fakta om hver konkurrent hentet fra konkurrentens egne offentlige sider, på sammenligningssidene våre.

Tips

Før du sammenligner funksjoner, bør du sjekke det ene som alle samtykkeplattformer påstår: Last inn ditt eget nettsted i et privat vindu, og se om noen analyse- eller reklamecookie allerede er der før du klikker på noe.

Der Katla passer inn

Katla er en samtykkeplattform, og her er rett fram hva den gjør i dag. Den har to samtykkemoduser, GDPR (opt-in) og US State Laws (CCPA, opt-out), og Auto velger mellom dem ut fra den besøkendes tidssone. «Godta», «Avvis» og «Tilpass» står sammen på første nivå, og ingenting er forhåndsvalgt. I GDPR-modus blokkerer cookie-vakten cookies som ikke er funksjonelle, før samtykke, og sletter dem som ble satt før den startet, og skript som er merket med data-katla-category, venter til kategorien deres er godtatt.

Den sender signaler for Google Consent Mode v2 og respekterer GPC (ikke Do Not Track). Samtykkeregistreringene beholder den siste beslutningen for hver besøkende, med kategoriene, tidspunktet og en avkortet IP-adresse, og alt er hostet i EU, i Frankfurt. Katla skanner også nettstedet ditt, klassifiserer hver cookie med AI og lager cookie-erklæringen ut fra det den fant, på 13 språk.

Den støtter ikke IAB TCF. Trenger du personaliserte annonser gjennom AdSense eller Ad Manager for europeiske besøkende, trenger du en TCF-sertifisert samtykkeplattform, og det er ikke Katla.


Dette innlegget forklarer hva samtykkeplattformer gjør. Det er ikke juridisk rådgivning.