Cookie compliance Sverige 2026: komplett guide till GDPR, LEK och ePrivacy
Cookies utan samtycke är ett av de vanligaste GDPR-brotten — och ett av de enklaste att undvika. Den här guiden täcker LEK:s krav, laglig cookie-banner-design, CMP-alternativ och hur du kontrollerar statusen på din sajt.
Snabbsvar
Cookie compliance i Sverige regleras av LEK (ePrivacy) och GDPR. Du måste inhämta aktivt samtycke INNAN icke-nödvändiga cookies (analytics, marknadsföring) sätts. Samtycket ska vara granulerat, lätt att neka, och dokumenterat. IMY har utdelat sanktioner upp till 7 MSEK för dark patterns och cookies-utan-samtycke.
CMP-verktyg: vilka ska du välja?
En Consent Management Platform (CMP) automatiserar insamling, lagring och hantering av cookie-samtycken. Du behöver inte koda samtyckeslogiken från grunden — en CMP tar hand om bannern, dokumentationen och integrationen med Google Consent Mode v2.
Populära CMP-alternativ för svenska sajter
- Cookiebot (Cybot) — danskt verktyg, IAB TCF-certifierat, automatisk cookie-scanning. Prisnivå: gratis upp till 1 domän/500 undersidor, sedan €9–€49/mån. Jämförelse: Northverify vs Cookiebot.
- OneTrust — enterprise GRC-plattform med CMP-modul, från $10 000/år. Relevant för medelstora och stora bolag med komplexa samtyckesbehov. Se Northverify vs OneTrust.
- iubenda — italiensk tjänst populär bland SMB, integreras med WordPress/Shopify/WooCommerce. Prisnivå: från €27/år.
- CookieYes — enkel WordPress-plugin, IAB TCF 2.2, gratis grundplan. Populär bland bloggare och enkla sajter.
- Klaro — open source-alternativ för tekniska team som vill ha full kontroll. Kräver mer manuell konfiguration.
Vad ska du kräva av din CMP?
- IAB TCF 2.2-certifiering (för annonsering)
- Google Consent Mode v2-integration
- Automatisk cookie-scanning (uppdaterar cookielistan)
- Samtyckesloggning med GDPR-kompatibel lagring
- Granulär kategorihantering (Analytics, Marketing, Functional, Necessary)
- A/B-testning av banners
- Support för svenska och engelska
Oavsett vilken CMP du väljer måste du verifiera att den faktiskt blockerar cookies tills samtycke ges. Northverify kontrollerar detta automatiskt som en del av cookie- och ePrivacy-skanningen.
Google Consent Mode v2 och tracking utan samtycke
Google Consent Mode v2 (GCM v2) är Googles ram för att respektera besökarens samtyckesbeslut i Analytics och Ads. Sedan mars 2024 krävs GCM v2 för alla som använder Google Ads (Performance Max, remarketing) i Europa — annars påverkas konverteringsspårning och budoptimering negativt.
Hur GCM v2 fungerar
Med GCM v2 skickar Google Analytics "pinged" data även för besökare som avvisar cookies — men utan personuppgifter. Google använder modellering (behavioral modeling) för att uppskatta konverteringar. Detta är inte ett sätt att kringgå samtycket — inga cookies sätts utan tillåtelse.
Implementation via GTM
Det enklaste sättet är att låta din CMP integrera direkt med Google Tag Manager. De flesta CMP:er (Cookiebot, OneTrust, iubenda, CookieYes) har färdiga GTM-templates. Konfigurera:
- Lägg in CMP:ns GTM-tag som första tag i GTM (hög prioritet)
- Aktivera Consent Initialization-triggern
- Konfigurera GA4 och Ads-taggar att respektera
analytics_storageochad_storage - Testa med Chrome DevTools → Application → Cookies — inga GA-cookies ska finnas innan samtycke
ePrivacy-förordningen och framtiden för cookie-lagstiftningen
EU:s ePrivacy-förordning (ePR) har diskuterats sedan 2017 och är tänkt att ersätta det nuvarande ePrivacy-direktivet (implementerat i Sverige som LEK). Förordningen är fortfarande under förhandling i rådet och Europaparlamentet — det finns ingen bekräftad ikraftträdelsedag för 2026.
Vad ePrivacy-förordningen föreslår
- Direkt tillämplig i alla EU-länder (ingen nationell implementering)
- Möjlighet att hantera samtycke via webbläsarinställningar istället för per-sajt-banner
- Striktare regler för OTT-tjänster (WhatsApp, Signal, Gmail)
- Klarare undantag för statistik och säkerhetscookies
Vad det betyder för dig idag
Tills ePrivacy-förordningen träder i kraft gäller nuvarande LEK och GDPR fullt ut. Att bygga en compliant cookie-hantering nu är dessutom bra förberedelse — de principiella kraven (samtycke, granularitet, dokumentation) kommer att bestå.
Se vår artikel om cookie-banner enligt GDPR 2026 för de senaste IMY-kraven och konkreta exempel.
Vanliga frågor
Relaterade guider
Kontrollera din sajts cookie-hantering på 60 sekunder
Northverify kör en headless Chromium-skanning och identifierar cookies som sätts innan samtycke, saknad 'Neka'-knapp och andra ePrivacy-brister. Gratis att testa.