← Alla inlägg
cookiesamtycke30 sep. 20266 min läsning

Vilka cookies kräver samtycke och vilka inte?

I EU och Storbritannien kräver cookies samtycke om de inte är strikt nödvändiga för det besökaren bett om. Exempel, vägledning och skillnader per land.

Katla-teamet

Inom EU och i Storbritannien kräver en cookie samtycke om den inte är strikt nödvändig för att tillhandahålla något som besökaren uttryckligen har bett om, som att förbli inloggad, behålla en varukorg eller komma ihåg sitt cookieval. Analys, annonsering, A/B-tester, det mesta av spårningen i chattwidgetar och de cookies som inbäddade videoplattformar sätter kräver samtycke först, med några nationella undantag för integritetsvänlig mätning. I USA kräver delstaternas integritetslagar, som Kaliforniens CCPA, inget samtycke alls före cookies: de kräver ett sätt att välja bort (opt-out).

Regeln: syftet avgör

EU:s regel är artikel 5.3 i ePrivacy-direktivet. Att lagra eller läsa något på en besökares enhet kräver besökarens samtycke, med två undantag: när det enbart sker för att utföra överföringen av en kommunikation, eller när det är strikt nödvändigt för att leverantören av en informationssamhällets tjänst som abonnenten eller användaren uttryckligen har begärt ska kunna tillhandahålla tjänsten. Regeln gäller inte bara cookies: EDPB:s riktlinjer om dess tekniska tillämpningsområde tillämpar den även på spårningspixlar, spårningslänkar och andra tekniker.

Två tolkningar av den meningen avgör de flesta fall. Artikel 29-gruppen, EDPB:s föregångare, skrev i sitt yttrande om undantaget från samtycke för cookies att ”cookiens syfte, snarare än en teknisk egenskap hos cookien, alltid bör ligga till grund för bedömningen av om undantaget kan tillämpas”. Och brittiska ICO säger att nödvändigheten bedöms från besökarens sida: annonsering kan finansiera din webbplats, men ”det finns inga annonsändamål som uppfyller undantaget för det som är strikt nödvändigt” (ICO).

Cookies som inte kräver samtycke

CookieVad den görVem som säger att den är undantagen
InloggningssessionHåller en inloggad besökare igenkänd från sida till sidaArtikel 29-gruppen, CNIL, ICO
LastbalanseringSkickar en besökares förfrågningar till samma serverArtikel 29-gruppen, CNIL, ICO
VarukorgKommer ihåg vad besökaren har lagt tillArtikel 29-gruppen, CNIL, ICO
SamtyckescookieKommer ihåg själva cookievaletCNIL, ICO
SpråkvalKommer ihåg ett språk som besökaren har valtArtikel 29-gruppen, CNIL
CSRF-tokenStoppar förfalskade inskick av formulär som besökaren använderArtikel 29-gruppen, som säkerhet för den tjänst besökaren har begärt

CNIL:s lista finns i myndighetens riktlinjer från 2020, och den börjar med de spårare som sparar besökarens eget val om spårare. ICO nämner en samtyckescookie som kommer ihåg inställningar ”(t.ex. 90 dagar)” som ett exempel på en cookie som kan vara undantagen, förutsatt att den inte används till något annat.

Två villkor följer med varje undantag. En cookie kan bara vara undantagen om alla syften den används för är undantagna: CNIL:s exempel är en inloggningscookie som får sättas utan samtycke, men inte återanvändas för annonsering om inte besökaren har gått med på det. Och dess livslängd ska motsvara dess uppgift: artikel 29-gruppen säger att en undantagen cookie ”måste vara inställd på att upphöra när den inte längre behövs”.

Cookies som kräver samtycke

Analys. Artikel 29-gruppen var tydlig: analyscookies ”är inte strikt nödvändiga för att tillhandahålla en funktion som användaren uttryckligen har begärt”, eftersom ”användaren kan komma åt alla funktioner som webbplatsen erbjuder när sådana cookies är avaktiverade”. Några länder gör snäva undantag, se nedan.

Annonsering och retargeting. Annonscookies från tredje part ”kan inte undantas från samtycke”, och artikel 29-gruppen utsträcker det till närliggande driftsändamål som frekvensbegränsning och upptäckt av klickbedrägerier.

A/B-tester. Inget EU-gemensamt undantag omfattar dem, så med samma resonemang som för analys kräver de samtycke, utom där en nationell tillsynsmyndighet säger något annat.

Chattwidgetar. De nämns inte i vägledningen ovan, så det allmänna testet gäller. En cookie som håller igång en konversation när besökaren har öppnat chatten tjänar något som besökaren har bett om. Identifierare som en widget sätter vid varje sidladdning, innan någon har öppnat den, för att räkna eller följa besökare gör det inte.

Inbäddad video. Artikel 29-gruppen undantar spelarens sessionscookies som behövs för att spela upp videon, under sessionens längd. Videoplattformens egna cookies för analys och annonsering är en annan sak. ICO föreslår att inbäddningar konfigureras så att de inte sätter något när sidan laddas, genom att använda ett integritetsläge där ett sådant finns och tala om för besökarna under spelaren att cookies sätts när de trycker på play. Att be om samtycke, eller att länka vidare till videon, är ICO:s alternativ.

Tips

Klassificera en cookie efter vad den gör på din webbplats, inte efter dess namn eller vem som skrev den. En sessionscookie som återanvänds för att bygga en annonsprofil är en annonscookie.

Där svaret skiljer sig mellan länder

Undantaget tolkas nationellt, och det är i fråga om analys som skillnaderna syns.

Frankrike. CNIL undantar publikmätning när syftet är ”strikt begränsat” till att mäta webbplatsens egen publik, enbart för utgivaren, och den bara ger anonym statistik som inte samkörs med andra uppgifter eller lämnas vidare till tredje part. Myndighetens rekommendation lägger till en livslängd för spåraren på till exempel 13 månader, som inte förlängs automatiskt vid varje besök, och högst 25 månader för uppgifterna. Dess guide för utvecklare räknar upp A/B-tester bland de tillåtna syftena och varnar för att ”de flesta stora erbjudanden för publikmätning inte omfattas av undantaget”. Mer om de franska reglerna.

Italien. Garantes riktlinjer om cookies från 2021 behandlar analyscookies som tekniska cookies när de inte kan peka ut en enskild besökare (för analys från tredje part till exempel genom att maskera åtminstone den sista delen av IP-adressen), bara används för aggregerad statistik om en enda webbplats och leverantören inte kombinerar uppgifterna med något annat.

Storbritannien. Sedan den 5 februari 2026 har PECR ett undantag för statistiska ändamål, infört genom Data (Use and Access) Act 2025. ICO räknar upp sidbesök, enhetstyper, hänvisande webbplatser och A/B-tester som sådant som sannolikt omfattas när syftet är att förbättra din egen webbplats, så länge du förklarar det och erbjuder ”ett enkelt och kostnadsfritt sätt att invända”. Att spåra enskilda besökare, och allt som har med annonsering att göra, kräver fortfarande samtycke. Mer om de brittiska reglerna.

Andra länder har sina egna tolkningar, så kontrollera varje marknad du vänder dig till i stället för att anta att ett lands undantag gäller även i andra länder.

I USA: opt-out, inte opt-in

Delstaternas integritetslagar i USA fungerar tvärtom. CCPA kräver inget samtycke före cookies. Lagen ger konsumenter rätt att välja bort försäljning eller delning av sina personuppgifter, där delning betyder ”delning för kontextöverskridande beteendebaserad annonsering”, via en länk med texten ”Do Not Sell or Share My Personal Information”. Global Privacy Control måste respekteras som en sådan opt-out, och att sälja uppgifter om konsumenter som man vet är under 16 år kräver opt-in. Detaljerna finns på vår sida om CCPA.

Ta reda på vad din webbplats sätter

Du kan inte sortera cookies som du inte känner till, och listan ändras varje gång någon lägger till en tagg. Öppna din webbplats i ett privat fönster och titta i DevTools innan du rör bannern, eller kör vår cookiekontroll på en URL. Och en cookie på din egen domän är inte nödvändigtvis din: många skrivs av andra företags skript, och det är där skillnaden mellan förstaparts- och tredjepartscookies kommer in.

Katla gör det här åt dig. Katla går igenom din webbplats, registrerar varje cookie och klassificerar var och en med AI i en kategori som du kan ändra, med en konfidenspoäng, och genererar sedan cookiepolicyn utifrån den listan. I GDPR-läget släpper cookiespärren bara igenom funktionella cookies innan besökaren har valt och raderar icke-funktionella cookies som har satts tidigare. I läget US State Laws (CCPA) bygger Katla på opt-out och respekterar GPC. Att avgöra vad som räknas som nödvändigt för din webbplats är fortfarande ditt beslut.


Det här inlägget sammanfattar tillsynsmyndigheternas vägledning och är inte juridisk rådgivning. Reglerna skiljer sig mellan länder, så kontrollera tillsynsmyndighetens egen text för de marknader du vänder dig till.