← Alla inlägg
cookiesamtycke30 sep. 20266 min läsning

Hur länge gäller cookiesamtycke? Regler per land

Ingen lag anger hur länge cookiesamtycke gäller. Råden från CNIL, ICO, Garante och AEPD, när du ska fråga igen och skillnaden mot cookiernas livslängd.

Katla-teamet

Ingen lag i EU eller Storbritannien anger en fast giltighetstid för cookiesamtycke. Tillsynsmyndigheterna fyller tomrummet med vägledning: franska CNIL ser det som god praxis att spara en besökares val i sex månader, brittiska ICO och italienska Garante säger att man efter ett nej ska vänta sex månader innan man frågar igen, och spanska AEPD säger att ett samtycke inte bör gälla längre än 24 månader. Oavsett vilken period du väljer måste du fråga igen så snart du lägger till ett syfte eller en tredje part som det ursprungliga samtycket inte omfattade.

Vad lagen säger

GDPR har inget sista giltighetsdatum för samtycke. EDPB:s riktlinjer om samtycke säger det rakt ut: ”Det finns ingen specifik tidsgräns i GDPR för hur länge ett samtycke gäller. Hur länge samtycket gäller beror på sammanhanget, omfattningen av det ursprungliga samtycket och den registrerades förväntningar.” EDPB rekommenderar sedan, som bästa praxis, ”att samtycket förnyas med lämpliga intervall”.

Två saker ligger fast i alla länder. En besökare kan återkalla sitt samtycke när som helst, och enligt artikel 7.3 i GDPR ska det ”vara lika lätt att återkalla som att ge sitt samtycke”. Och enligt artikel 7.1 måste du kunna visa att samtycke har lämnats, vilket i praktiken innebär att du registrerar när. Vår sida om GDPR går igenom resten av det som ett giltigt samtycke kräver.

Vad tillsynsmyndigheterna rekommenderar

TillsynsmyndighetVägledningGäller
CNIL (Frankrike)Att spara en besökares val, både samtycke och avböjande, i sex månader är god praxis, bedömt från fall till fallSamtycke och avböjande
ICO (Storbritannien)Efter ett avböjande, vänta ”en rimlig tid”; sex månader är ”en lämplig tidsram för att be om ett nytt samtycke”Avböjande
Garante (Italien)Visa inte bannern igen om inte förutsättningarna ändras väsentligt, webbplatsen inte kan avgöra om ett val har sparats eller minst sex månader har gåttAvböjande eller delvis godkännande
AEPD (Spanien)God praxis att samtycket gäller i högst 24 månader, med valet sparat under tidenSamtycke

Källor: CNIL:s rekommendation, ICO:s vägledning om hur samtycke hanteras i praktiken, Garantes riktlinjer om cookies från 2021 och AEPD:s guide om cookies.

Sammantaget är sex månader det europeiska riktmärket: den kortaste tid som ett ”nej” ska respekteras i Storbritannien och Italien, och i Frankrike den period som CNIL ser som god praxis för att över huvud taget spara ett val. Spaniens 24 månader är en yttre gräns för ett ”ja”, inte ett mål. ICO varnar också för den motsatta vanan: ”Du bör inte rutinmässigt och upprepade gånger be människor att ange sina inställningar.”

Både CNIL och ICO beskriver sina siffror som allmänna riktmärken, där rätt period beror på webbplatsen och dess besökare. Detaljer per land finns på våra sidor om Frankrike och Storbritannien.

I USA

Kalifornien har en modell med opt-out, så klockan går åt andra hållet. När en konsument väljer bort försäljning eller delning av sina personuppgifter måste ett företag respektera det och ”vänta i minst 12 månader innan det ber konsumenten att godkänna försäljningen eller delningen”, enligt avsnitt 1798.135(c)(4) i California Civil Code. Mer på vår sida om CCPA.

När du måste fråga igen tidigare

Du lägger till ett syfte eller en partner. EDPB: ”Om behandlingen ändras eller utvecklas avsevärt är det ursprungliga samtycket inte längre giltigt.” ICO är konkret: ”om du inför nya taggar eller cookies för ett annat syfte än det du ursprungligen angav när samtycket lämnades, måste du inhämta ett nytt samtycke för det nya syftet.” ICO:s eget exempel är en webbplats som lägger till ett plugin för sociala medier och måste fråga igen. AEPD och Garante säger samma sak om nya tredje parter.

Det sparade valet är borta. Om en besökare rensar sina cookies har webbplatsen inget spår av valet, och Garante godtar att man frågar igen i det fallet. Webbläsare kan också ta bort det: Safaris spårningsskydd raderar cookies som skapats i JavaScript efter sju dagar utan interaktion med webbplatsen, och en banner som sparar valet i en sådan cookie förlorar det tillsammans med dem.

Besökaren ber om det. Det går alltid att återkalla samtycket, så ha en länk eller ikon som öppnar valet igen på varje sida.

Info

En ändring kan vara på väg. EU-kommissionens förslag till Digital Omnibus från november 2025 skulle lägga till en regel i GDPR: efter ett nej ingen ny förfrågan för samma syfte ”under en period av minst sex månader”, och efter ett samtycke ingen ny förfrågan så länge samtycket fortfarande kan åberopas. Det är ett förslag, och Europaparlamentets Legislative Train visade det fortfarande som pågående i lagstiftningsprocessen i augusti 2026.

Samtyckets livslängd är inte cookiens livslängd

Två klockor går parallellt, och de är lätta att blanda ihop.

KlockaVad som styr denVägledning
Hur länge valet sparasSamtyckescookiens utgångstid, eller din registrering på serversidanTillsynsmyndigheternas perioder ovan
Hur länge varje cookie lever när den väl är tillåtenCookiens egen utgångstidBör motsvara dess syfte

Artikel 29-gruppen skrev i sitt yttrande från 2012 att en undantagen cookie bör ha ”en livslängd som står i direkt relation till det syfte den används för”. För den publikmätning som CNIL undantar från samtycke rekommenderar myndigheten en livslängd för spåraren på till exempel 13 månader, som inte förlängs automatiskt vid varje besök, och att uppgifterna sparas i högst 25 månader.

Klockorna påverkar också varandra. En analyscookie som lever i två år förlänger inte ett samtycke som har löpt ut eller återkallats. CNIL påpekar att en webbplats kan behöva särskilda åtgärder för att ett återkallande ska få verkan, så att spårare som har satts tidigare inte längre läses eller skrivs.

Bestäm din egen period

  1. Välj en period och skriv ner varför. Sex månader stämmer med CNIL:s goda praxis; en längre period är lättare att försvara med ett skäl som hör ihop med din webbplats och dina besökare.
  2. Låt ett ”nej” gälla minst lika länge som ett ”ja”. Att fråga igen efter ett nej tidigare än efter sex månader går emot vägledningen från ICO och Garante.
  3. Fråga igen när dina syften eller partner ändras, oavsett vad perioden säger.
  4. Registrera tidpunkten för varje val, så att du kan visa när samtycket lämnades.
  5. Håll valet åtkomligt, så att en besökare aldrig behöver vänta på att det löper ut för att ändra sig.

Det mesta av det här är samtyckesverktygets jobb; vad en samtyckesplattform bör klara av går vi igenom separat.

Vad Katla gör

Katla sparar en besökares val i 12 månader, i en cookie på din egen domän. För ett nej innebär det att Katla frågar igen mer sällan än någon av sexmånadersreglerna ovan kräver. För ett ja ligger det inom AEPD:s tak på 24 månader men är dubbelt så länge som de sex månader som CNIL beskriver som god praxis, och det finns i dag ingen inställning för att korta tiden. Som alla cookies som skrivs av ett skript kan den rensas tidigare av Safari.

Varje beslut sparas med sina kategorier, sin tidpunkt och en trunkerad IP-adress, och Katla sparar det senaste beslutet per besökare. En flytande inställningsikon, eller din egen länk ”Cookieinställningar” som anropar katla.open(), öppnar valet igen på vilken sida som helst.


Det här inlägget sammanfattar tillsynsmyndigheternas vägledning och är inte juridisk rådgivning. De rekommenderade perioderna skiljer sig mellan länder, så kontrollera tillsynsmyndighetens egen text för de marknader du vänder dig till.