← Alla inlägg
GDPR14 sep. 20267 min läsning

Cookieböter: vad tillsynsmyndigheterna faktiskt straffar

Böterna för cookiesamtycke gäller fyra misstag: spårning före samtycke, svårare att neka än att acceptera, antaget samtycke och taggar som ingen godkänt.

Katla-teamet

De flesta artiklar om GDPR-böter citerar rubriksiffran, 4 procent av den globala omsättningen, och stannar där. Den siffran är inte det som faktiskt har hänt. Det som har hänt är en jämn ström av beslut, många av dem om saker som en utvecklare hade kunnat se i DevTools på under en minut.

Här är vad tillsynsmyndigheterna faktiskt har bötfällt företag för, vilket mönstret är och hur du kontrollerar om din egen webbplats har samma problem.

De internationella fallen

Franska CNIL har varit den mest aktiva tillsynsmyndigheten när det gäller just cookies, eftersom Frankrikes genomförande av ePrivacy-direktivet låter den agera utan att gå via one-stop-shop-mekanismen. Det är därför så många av de stora beloppen är franska.

FöretagBöterVad som gick fel
Google325 milj. euro (sept. 2025)Annonser i Gmails flikar Kampanjer och Socialt utan föregående samtycke; valen för samtycke presenterades ojämnt
SHEIN150 milj. euro (sept. 2025)Cookies placerades utan användarens samtycke
Google150 milj. euro (jan. 2022)Att neka cookies krävde fler klick än att acceptera dem
Facebook Ireland60 milj. euro (jan. 2022)Samma sak: ingen likvärdig knapp för att neka i första lagret
Microsoft Ireland60 milj. euro (dec. 2022)Spårare på bing.com sattes före samtycke
Google100 milj. euro (dec. 2020)Annonscookies placerades direkt vid besöket, före något samtycke
Amazon35 milj. euro (dec. 2020)Samma sak, på amazon.fr
Yahoo EMEA10 milj. euro (2023)Cookies utan giltigt samtycke, plus hinder utformade för att avskräcka från att återkalla samtycket
TikTok5 milj. euro (dec. 2022)Användarna kunde inte neka cookies lika enkelt som de kunde acceptera dem

Läs den kolumnen en gång till. Nästan inget av det här är exotiska juridiska teorier. Det handlar om cookies före samtycke, och om att det är svårare att neka än att acceptera.

Sverige: IMY har också haft fullt upp

Det vore bekvämt att se det här som något som drabbar amerikanska plattformar i Frankrike. Så är det inte. Integritetsskyddsmyndigheten har fattat egna beslut mot välkända svenska företag, utöver de svenska cookiereglerna som PTS har tillsyn över.

Bonnier News: 13 miljoner kronor

I juni 2023 påförde IMY Bonnier News en sanktionsavgift på 13 miljoner kronor för att ha profilerat kunder och besökare på webbplatserna utan samtycke. Företaget kombinerade surfbeteende med köpdata från hela koncernen och berikade det i vissa fall med externt köpt data (kön, om hushållet ägde bil, postnummer, områdesstatistik) och använde sedan profilerna för riktad reklam, direktreklam och telefonförsäljning.

Bonnier News hade stött sig på berättigat intresse enligt artikel 6.1 f. IMY höll inte med, i en mening som förtjänar att sättas upp ovanför skrivbordet:

Kunderna kan inte förvänta sig att deras beteendedata samlas in för marknadsföringssyfte.

Bonnier överklagade. Förvaltningsrätten fastställde beslutet i februari 2025.

Apoteket: 37 miljoner kronor, och Apohem: 8 miljoner kronor

Det här fallet är annorlunda, och det är det mest lärorika på den här sidan.

I juli 2025 påförde IMY Apoteket AB en sanktionsavgift på 37 miljoner kronor och Apohem AB 8 miljoner. Båda hade Meta-pixeln på sina webbplatser, och båda förde över betydligt mer till Meta än någon hade avsett: kundernas kontaktuppgifter (namn, adress, telefonnummer) tillsammans med vad de kunderna hade köpt. Hos Apoteket omfattade det receptfria läkemedel mot specifika besvär, självtester, behandlingar mot sexuellt överförbara infektioner och sexleksaker.

Samtyckesbannern var inte problemet. Fallet beskrivs ofta som att data gick till Facebook utan samtycke. Läser man besluten är det inte vad som hände, och sanningen är obekvämare. Ur beslutet om Apoteket:

Apoteket har inte fört över uppgifter om kunder som nekat till marknadsföringskakor.

Samtyckesspärren fungerade. Kunder som sa nej hölls korrekt utanför. Överföringarna gällde kunder som hade sagt ja till marknadsföringscookies, och som sedan fick betydligt mer insamlat om sig än det jaet någonsin täckte.

Orsaken var Meta-pixelns funktion Automatic Advanced Matching. Inget av företagen slog medvetet på den. IMY:s slutsats mot båda gäller en enda artikel:

...har behandlat personuppgifter i strid med artikel 32.1 i dataskyddsförordningen genom att inte ha vidtagit lämpliga tekniska och organisatoriska åtgärder...

Artikel 32.1: otillräckliga tekniska och organisatoriska säkerhetsåtgärder. Inte artikel 6, inte samtycke. IMY konstaterar till och med att den svenska cookieregeln från ePrivacy inte var tillämplig här, eftersom uppgifterna var sådant som kunderna skrev in i webbplatsens egna formulär, inte något som lästes från deras enheter.

Hos Apoteket pågick exponeringen från januari 2020 till april 2022. Inget av företagen upptäckte den själva: Apohem fick veta det från en extern källa, stängde av pixeln och anmälde sig själva.

Alltså: en fungerande samtyckeshanterare, en korrekt konfigurerad banner, användare som verkligen hade samtyckt, och ändå två år av namn, adresser och apoteksköp som gick till Meta. Ingen valde det. En funktion i någon annans tagg gjorde det, och webbplatsen fungerade felfritt hela tiden.

De fyra misstagen

I alla fall ovan kokar misslyckandena ner till fyra:

1. Spårare körs före samtycke. Google 2020, Amazon, Microsoft, SHEIN. Bannern finns där och är korrekt, och bakom den är cookies redan satta.

2. Att neka är svårare än att acceptera. Google 2022, Facebook, TikTok, Yahoo. Ett klick för att acceptera, två eller tre för att neka. Det är i dag det enskilt mest citerade felet i den europeiska tillsynen av cookies.

3. Samtycke antas för sådant som kräver det. Bonnier News. Berättigat intresse är en verklig rättslig grund, men beteendeprofilering för marknadsföring är i regel inte vad den täcker.

4. En tagg gör något som du aldrig har godkänt. Apoteket och Apohem. Det här kan du inte designa bort i en banner. Du hittar det genom att titta på vad som faktiskt lämnar webbläsaren.

Misstag nr 1 är också det vanliga. När vi besökte 3 705 svenska e-handelssajter som förstagångsbesökare hade ungefär hälften satt icke-nödvändiga cookies innan bannern frågade. Nya beslut läggs in i vår översikt över cookietillsyn när tillsynsmyndigheterna publicerar dem, och cookielagar per land går igenom vad varje regelverk kräver av en banner.

Kontrollera din egen webbplats

De tre första syns i en webbläsare på ungefär en minut, och du behöver inget konto för att göra det:

  • Öppna din webbplats i ett privat fönster, öppna DevTools → Application → Cookies och titta innan du rör bannern. Allt där som inte är strikt nödvändigt är misstag nr 1.
  • Räkna klicken för att neka jämfört med att acceptera, i det första lagret. Om det krävs en tur in i en inställningspanel för att neka är det misstag nr 2.
  • Öppna fliken Network, filtrera på dina annons- och analysdomäner och se vad som skickas iväg innan du klickar på något.

Vår cookiekontroll och vår kontroll av Consent Mode automatiserar den första och den tredje av dem för en enskild URL. Inget konto, ingen e-postadress.

Var Katla passar in

Låt oss vara ärliga: inget samtyckesverktyg gör en webbplats regelefterlevande, och den som säljer det till dig säljer exakt det som tillsynsmyndigheterna har bötfällt folk för. Det ett verktyg kan göra är att göra mekaniken svår att få fel.

  • Cookiespärren blockerar skrivningar före samtycke. Katla åsidosätter document.cookie och släpper allt som inte hör till en tillåten kategori, så att en tagg som någon på marknadsavdelningen lägger till nästa kvartal inte i det tysta återinför misstag nr 1.
  • Avvisa finns alltid i första lagret. Acceptera alla, Avvisa och Anpassa står i samma rad på samma nivå. På smala skärmar staplas de i full bredd och lika stora: knappen för att avvisa blir aldrig den lilla.
  • Skanningar letar efter pixlar, inte bara cookies. Varje skanning renderar dina sidor i en riktig webbläsare och registrerar spårningsanrop såväl som lagrade cookies, med den endpoint varje anrop gick till. Det är den kategorin som Apoteket-fallet hör till.
  • Spärren verifieras, den förutsätts inte. Varje skanning kontrollerar att spärren faktiskt är installerad och körs på den publicerade webbplatsen, eftersom det vanligaste sättet att bryta mot reglerna är att vara säker på att man inte gör det.

Inget av det ersätter att veta vad dina egna taggar gör. Men det betyder att de fyra misstagen ovan syns för dig innan de syns för någon annan.


Det här inlägget sammanfattar publicerade tillsynsbeslut och är inte juridisk rådgivning. Varje fall länkar till tillsynsmyndighetens eget meddelande. Om något av det här bär upp ett beslut som du fattar, läs originalet.

Källor: CNIL: Google 325 milj. euro och SHEIN 150 milj. euro · CNIL: Google 150 milj. euro och Facebook 60 milj. euro · CNIL: Google 100 milj. euro (2020) · CNIL: Microsoft 60 milj. euro · CNIL: Yahoo 10 milj. euro · IMY: Bonnier News · IMY: Apoteket och Apohem · IMY: beslutet om Apoteket (PDF) · IMY: beslutet om Apohem (PDF)