Vad är en samtyckesplattform (CMP)?
En samtyckesplattform sköter cookiebannern, stoppar spårning tills besökaren har valt och sparar beviset. Vad den gör, vad den inte kan och hur du väljer.
En samtyckesplattform, eller CMP (consent management platform), är den programvara som frågar dina besökare om de godkänner cookies och liknande spårning, håller tillbaka allt som kräver samtycke tills de har svarat och sparar vad de valde. Många tar också fram den cookielista som din policy behöver och för vidare valet till verktyg som Google Analytics. Bannern är det du ser, och samtyckesplattformen är maskineriet bakom den.
Begreppet är inte bara leverantörsjargong. Franska CNIL använder det i sin rekommendation om cookies, där myndigheten föreslår att de konfigurationer som en CMP har haft efter varandra kan sparas, med tidsstämpel, av företaget som tillhandahåller den, som ett sätt att visa att samtycket har samlats in korrekt.
Varför webbplatser behöver en
Inom EU får en webbplats enligt artikel 5.3 i ePrivacy-direktivet bara lagra eller läsa information på en besökares enhet med besökarens samtycke, om det inte är strikt nödvändigt för en tjänst som besökaren har bett om eller enbart används för att överföra en kommunikation. GDPR definierar sedan vad ett samtycke är: en ”frivillig, specifik, informerad och otvetydig” viljeyttring, som lämnas ”genom ett uttalande eller genom en entydig bekräftande handling”. Storbritannien har en motsvarande regel i PECR.
På en webbplats med en tagghanterare, ett analysverktyg, en annonspixel och ett par inbäddade videor är det nästan omöjligt att uppfylla den regeln för hand. Det är det jobbet som en samtyckesplattform tar på sig.
Vad en samtyckesplattform gör
Den visar valet. En banner som erbjuder att acceptera och att avvisa på samma nivå, plus ett sätt att välja per kategori. När EDPB:s arbetsgrupp för cookiebanners frågade Europas tillsynsmyndigheter ansåg ”en stor majoritet” att det är en överträdelse när ett lager i bannern har en knapp för att acceptera men inget alternativ för att avvisa. Samma rapport bekräftar att förkryssade rutor inte ger ett giltigt samtycke.
Den blockerar före samtycke. Cookies och skript som kräver samtycke måste vänta tills besökaren har tackat ja. Cookies som placerades utan samtycke var skälet till CNIL:s sanktionsavgift på 150 miljoner euro mot SHEIN 2025, och vår genomgång av vad tillsynsmyndigheterna faktiskt straffar visar hur ofta det återkommer.
Den sparar beslutet. Enligt artikel 7.1 i GDPR ”ska den personuppgiftsansvarige kunna visa att den registrerade har samtyckt”. En samtyckesplattform sparar vad varje besökare valde och när.
Den låter besökarna ändra sig. Artikel 7.3 lägger till: ”Det ska vara lika lätt att återkalla som att ge sitt samtycke.” I praktiken betyder det en länk eller ikon som öppnar valet igen på vilken sida som helst.
Den förklarar cookies. Ett samtycke gäller bara om det är informerat, så bannern och cookiepolicyn måste tala om vilka cookies webbplatsen använder och varför. Vilka av dem som alls kräver samtycke är en fråga om syfte, som vi går igenom i vilka cookies som kräver samtycke.
Den för vidare valet. Andra verktyg behöver veta vad besökaren bestämde:
| Signal | Vad den innehåller | Vem som förväntar sig den |
|---|---|---|
| Google Consent Mode | Fyra typer av samtycke: ad_storage, analytics_storage, ad_user_data och ad_personalization | Googles taggar. För besökare i EES säger Google att du ”måste samla in samtycke” och dela samtyckessignaler för att kunna fortsätta använda funktionerna för mätning, annonspersonalisering och remarketing (Google) |
| Global Privacy Control (GPC) | En signal från webbläsaren som ber webbplatser att inte sälja eller dela besökarens uppgifter | Kaliforniens justitieminister säger att den ”måste respekteras av berörda företag som en giltig begäran från en konsument” (OAG) |
| IAB Europes TCF | En standardiserad samtyckessträng för annonsleverantörer | Google kräver en Google-certifierad CMP som är integrerad med TCF för personaliserade annonser via AdSense, Ad Manager eller AdMob i EES, Storbritannien och Schweiz (Google) |
Consent Mode frågar inte besökaren något. Googles dokumentation förutsätter att du först hämtar in valet via en banner, en egen lösning eller en CMP och sedan för det vidare.
Vad en samtyckesplattform inte gör
För en europeisk webbplats som använder analys eller annonsering är en samtyckesplattform det praktiska sättet att uppfylla regeln. Den räcker inte ensam, och en leverantör som påstår något annat lovar för mycket.
- Den gör dig inte regelefterlevande. En CMP som är konfigurerad med Avvisa undangömt, eller med en marknadsföringscookie klassad som nödvändig, samlar in samtycken som inte är giltiga.
- Den styr bara det den känner till. Ett skript som klistras in direkt i en mall, eller en tagg som någon på marknadsavdelningen lägger till nästa kvartal, kan hamna utanför den. Och den avgör om en tagg körs, inte vad taggen gör när den väl körs: i Apoteket-fallet fungerade samtyckesspärren, och ändå skickade Meta-pixeln till Meta namn, adresser och köp från de kunder som hade godkänt marknadsföringscookies.
- Den ser inte dina servrar. Uppgifter som din backend skickar till en annonsplattform passerar aldrig bannern.
- Den fattar inte besluten åt dig. Vilka cookies som är nödvändiga, vilken rättslig grund som gäller för behandlingen som följer och vad din integritetspolicy säger är fortfarande dina beslut.
Så väljer du en samtyckesplattform
| Fråga | Varför det spelar roll |
|---|---|
| Blockerar den före samtycke? | Testa det: öppna ett privat fönster, öppna DevTools och titta på cookies innan du rör bannern. Vår cookiekontroll gör samma sak för en enskild URL. |
| Går det att avvisa i första lagret, lika enkelt som att acceptera? | De flesta europeiska tillsynsmyndigheter ser ett saknat alternativ för att avvisa som en överträdelse, se ovan. |
| Hittar den dina cookies åt dig? | En cookielista som sköts för hand blir inaktuell nästa gång någon lägger till en tagg. |
| Vilka lagar hanterar den? | EU och Storbritannien förväntar sig opt-in. Delstatslagar i USA, som CCPA, förväntar sig en opt-out och att GPC respekteras. |
| Vilka signaler behöver du? | Consent Mode v2 om du använder Google Ads eller Analytics; TCF om du säljer personaliserade annonser via Googles produkter för utgivare. |
| Var sparas samtyckesbevisen? | De innehåller IP-adresser och val, vilket är personuppgifter. |
| Vad kostar den dina sidor? | Varje besökare laddar skriptet före allt annat. |
Vi har jämförelser sida vid sida mellan Katla och andra samtyckesplattformar, där uppgifterna om varje konkurrent är hämtade från dess egna offentliga sidor, på våra jämförelsesidor.
Tips
Innan du jämför funktioner, kontrollera det som alla samtyckesplattformar påstår: ladda din egen webbplats i ett privat fönster och se om någon cookie för analys eller annonsering redan finns där innan du klickar på något.
Var Katla passar in
Katla är en samtyckesplattform, och här är rakt på sak vad den gör i dag. Den har två
samtyckeslägen, GDPR (opt-in) och US State Laws (CCPA, opt-out), och Auto väljer mellan dem
utifrån besökarens tidszon. Acceptera alla, Avvisa och Anpassa finns tillsammans i första
lagret, och inget är förvalt. I GDPR-läget blockerar cookiespärren icke-funktionella cookies
före samtycke och raderar de som sattes innan spärren kördes, och skript som är märkta med
data-katla-category väntar tills deras kategori har godkänts.
Katla skickar signaler för Google Consent Mode v2 och respekterar GPC (inte Do Not Track). Samtyckesbevisen sparar det senaste beslutet per besökare, med kategorier, tidpunkt och en trunkerad IP-adress, och allt hostas i EU, i Frankfurt. Katla skannar också din webbplats, klassificerar varje cookie med AI och genererar cookiepolicyn utifrån det den hittade, på 13 språk.
Katla har inte stöd för IAB TCF. Om du behöver personaliserade annonser via AdSense eller Ad Manager för europeiska besökare behöver du en TCF-certifierad CMP, och det är inte Katla.
Det här inlägget förklarar vad samtyckesplattformar gör. Det är inte juridisk rådgivning.