← Alle innlegg
cookiesamtykke30. sep. 20266 min lesetid

Hvilke cookies krever samtykke, og hvilke ikke

I EU og Storbritannia krever cookies samtykke hvis de ikke er strengt nødvendige for det den besøkende ba om. Eksempler, veiledning og landforskjeller.

Katla-teamet

I EU og Storbritannia krever en informasjonskapsel (cookie) samtykke med mindre den er strengt nødvendig for å levere noe den besøkende uttrykkelig har bedt om, som å forbli innlogget, beholde en handlekurv eller huske selve cookie-valget. Analyse, annonsering, A/B-testing, det meste av sporingen i chat-widgeter og cookiene som settes av innebygde videoplattformer, krever samtykke først, med noen få nasjonale unntak for personvernvennlig måling. I USA krever delstatlige personvernlover som CCPA i California ikke samtykke før cookies i det hele tatt: De krever en måte å reservere seg på (opt-out).

Regelen: formålet avgjør

EU-regelen er artikkel 5 nr. 3 i ePrivacy-direktivet. Å lagre eller lese noe på en besøkendes enhet krever samtykke, med to unntak: når det skjer «utelukkende med det formål å overføre en kommunikasjon», eller når det er «strengt nødvendig for at tilbyderen av en informasjonssamfunnstjeneste som abonnenten eller brukeren uttrykkelig har bedt om, skal kunne levere tjenesten». Regelen er ikke begrenset til cookies: EDPBs retningslinjer om det tekniske virkeområdet anvender den også på sporingspiksler, sporingslenker og andre teknikker.

To tolkninger av den setningen avgjør de fleste tilfeller. Artikkel 29-gruppen, forgjengeren til EDPB, skrev i sin uttalelse om unntaket fra samtykkekravet for cookies at «formålet med cookien alltid bør være grunnlaget for å vurdere om unntaket kan anvendes, og ikke en teknisk egenskap ved cookien». Og britiske ICO sier at nødvendigheten vurderes fra den besøkendes side: Annonsering kan finansiere nettstedet ditt, men «det finnes ingen annonseformål som oppfyller unntaket for det som er strengt nødvendig» (ICO).

Cookies som ikke krever samtykke

CookieHva den gjørHvem som sier at den er unntatt
InnloggingsøktSørger for at en innlogget besøkende blir gjenkjent fra side til sideArtikkel 29-gruppen, CNIL, ICO
LastbalanseringSender en besøkendes forespørsler til den samme serverenArtikkel 29-gruppen, CNIL, ICO
HandlekurvHusker hva den besøkende har lagt i kurvenArtikkel 29-gruppen, CNIL, ICO
SamtykkecookieHusker selve cookie-valget til den besøkendeCNIL, ICO
SpråkvalgHusker et språk den besøkende har valgtArtikkel 29-gruppen, CNIL
CSRF-tokenStopper forfalskede innsendinger av skjemaer den besøkende brukerArtikkel 29-gruppen, som sikkerhet for tjenesten den besøkende har bedt om

CNILs liste står i retningslinjene fra 2020, og den begynner med sporerne som lagrer den besøkendes eget valg om sporere. ICO bruker en samtykkecookie som husker preferanser «(f.eks. 90 dager)», som eksempel på en cookie som kan være unntatt, forutsatt at den ikke brukes til noe annet.

To vilkår følger med hvert unntak. En cookie kan bare være unntatt hvis alle formålene den tjener, er unntatt: CNILs eksempel er en innloggingscookie som kan settes uten samtykke, men som ikke kan gjenbrukes til annonsering med mindre den besøkende har sagt ja til det. Og levetiden bør passe til oppgaven: Artikkel 29-gruppen sier at en unntatt cookie «må settes til å utløpe når den ikke lenger trengs».

Cookies som krever samtykke

Analyse. Artikkel 29-gruppen sa det rett ut: Analysecookies «er ikke strengt nødvendige for å levere en funksjon som brukeren uttrykkelig har bedt om», fordi «brukeren har tilgang til alle funksjonene nettstedet tilbyr, når slike cookies er deaktivert». Noen få land har snevre unntak, se under.

Annonsering og retargeting. Reklamecookies fra tredjeparter «kan ikke unntas fra samtykke», og Artikkel 29-gruppen utvider det til tilhørende operative formål som frekvensbegrensning (frequency capping) og avsløring av klikksvindel.

A/B-testing. Ingen unntak som gjelder i hele EU, dekker det, så etter samme resonnement som for analyse krever det samtykke, bortsett fra der en nasjonal tilsynsmyndighet sier noe annet.

Chat-widgeter. De er ikke nevnt i veiledningen over, så den generelle testen gjelder. En cookie som holder en samtale i gang etter at den besøkende har åpnet chatten, tjener noe vedkommende har bedt om. Identifikatorer som en widget setter ved hver sidelasting, før noen har åpnet den, for å telle eller følge besøkende, gjør ikke det.

Innebygd video. Artikkel 29-gruppen unntar øktcookies i avspilleren som trengs for å spille av videoen, så lenge økten varer. Videoplattformens egne analyse- og reklamecookies er en annen sak. ICO foreslår å konfigurere innbyggingene slik at de ikke setter noe når siden lastes, å bruke en personvernmodus der det finnes en, og å fortelle de besøkende under avspilleren at et trykk på avspillingsknappen setter cookies. Å be om samtykke, eller å lenke ut, er alternativene ICO nevner.

Tips

Klassifiser en cookie etter hva den gjør på nettstedet ditt, ikke etter navnet eller hvem som skrev den. En øktcookie som gjenbrukes til å bygge en annonseprofil, er en reklamecookie.

Der svaret varierer fra land til land

Unntaket tolkes nasjonalt, og det er i analyse at forskjellene viser seg.

Frankrike. CNIL unntar publikumsmåling når formålet er «strengt begrenset» til å måle nettstedets eget publikum, bare for utgiveren, og gir anonym statistikk som ikke kobles med andre data eller gis videre til tredjeparter. Anbefalingen legger til en levetid for sporeren på for eksempel 13 måneder, som ikke forlenges automatisk ved hvert besøk, og høyst 25 måneder for dataene. Utviklerveiledningen nevner A/B-testing blant de tillatte formålene, og advarer om at «de fleste store tilbud for publikumsmåling faller utenfor unntaket». Mer om de franske reglene.

Italia. Garantes retningslinjer for cookies fra 2021 behandler analysecookies som tekniske cookies når de ikke kan skille ut en enkelt besøkende (ved analyse fra tredjeparter for eksempel ved å maskere minst den siste delen av IP-adressen), bare brukes til samlet statistikk for ett enkelt nettsted, og leverandøren ikke kombinerer dataene med noe annet.

Storbritannia. Siden 5. februar 2026 har PECR et unntak for statistiske formål, innført med Data (Use and Access) Act 2025. ICO nevner sidebesøk, enhetstyper, henvisende sider (referrers) og A/B-testing som noe som sannsynligvis kvalifiserer når målet er å forbedre ditt eget nettsted, så lenge du forklarer det og tilbyr «en enkel og kostnadsfri måte å protestere på». Sporing av enkeltbesøkende og alt som har med annonsering å gjøre, krever fortsatt samtykke. Mer om de britiske reglene.

Andre land har sine egne tolkninger, så sjekk hvert marked du betjener, i stedet for å anta at ett lands unntak gjelder overalt.

I USA: opt-out, ikke opt-in

Delstatlige personvernlover i USA virker motsatt vei. CCPA krever ikke samtykke før cookies. Loven gir forbrukere rett til å reservere seg mot salg eller deling av personopplysningene sine, der deling betyr «deling for atferdsbasert annonsering på tvers av kontekster», gjennom en lenke med teksten «Do Not Sell or Share My Personal Information». Global Privacy Control må respekteres som en slik reservasjon, og salg av data om forbrukere man vet er under 16 år, krever opt-in. Detaljene står på CCPA-siden vår.

Finn ut hva nettstedet ditt setter

Du kan ikke sortere cookies du ikke vet om, og listen endres hver gang noen legger til en tagg. Åpne nettstedet ditt i et privat vindu og se i DevTools før du rører banneret, eller kjør cookie-sjekken vår på en URL. Og en cookie på ditt eget domene er ikke nødvendigvis din: Mange skrives av andre selskapers skript, og det er der førsteparts- og tredjepartscookies skiller lag.

Katla gjør dette for deg. Den gjennomsøker nettstedet ditt, registrerer hver cookie og klassifiserer hver av dem med AI i en kategori, med et konfidensnivå du kan overstyre, og lager deretter cookie-erklæringen ut fra den listen. I GDPR-modus slipper cookie-vakten bare funksjonelle cookies gjennom før den besøkende har valgt, og sletter cookies som ikke er funksjonelle, og som ble satt tidligere. I modusen US State Laws (CCPA) fungerer den som en opt-out og respekterer GPC. Hva som regnes som nødvendig for nettstedet ditt, er fortsatt opp til deg.


Dette innlegget oppsummerer veiledning fra tilsynsmyndigheter og er ikke juridisk rådgivning. Reglene varierer fra land til land, så sjekk tilsynsmyndighetens egen tekst for markedene du betjener.