Hoppa till innehåll

Compliance & lag

IMY-sanktioner: så ser tillsynen ut 2025–2026

Senast uppdaterad: 2026-08-08

8 min läsningAv Simon Forsell, grundare av Northverify

Snabbsvar

IMY (Integritetsskyddsmyndigheten) riktar sin GDPR-tillsyn framför allt mot tre återkommande brister: spårningsskript som aktiveras utan giltigt samtycke, cookie-banners med bristande samtyckesdesign, och otillräcklig säkerhet som leder till dataläckor. De officiella besluten publiceras löpande i IMY:s beslutsregister på imy.se/tillsyn — verifiera alltid enskilda ärenden och belopp där, eftersom överklagade beslut kan ändras av domstol.

Skanna din webbplats — gratis

Northverify hittar GDPR-, säkerhets- och tillgänglighetsproblem oftast inom några minuter. Inget konto krävs för att köra första skanningen.

Kör en gratis scan

Om den här sammanställningen

Den här artikeln beskriver mönstren i IMY:s GDPR-tillsyn — inte en fullständig förteckning över enskilda beslut. Enskilda ärenden, belopp och diarienummer ska alltid verifieras mot IMY:s officiella beslutsregister, eftersom överklagade beslut kan ändras av domstol. Senast uppdaterad: augusti 2026.


IMY (Integritetsskyddsmyndigheten) har de senaste åren skiftat fokus från enstaka incidenter mot strukturella brister hos etablerade aktörer. De tyngsta ingripandena träffar organisationer som känt till en brist men inte åtgärdat den, och branscher där personuppgiftsbehandlingen är central — e-handel, hälsovård och digitala tjänster.

Den här artikeln går igenom de återkommande brist-kategorierna, vilka branscher som granskas mest, och vad du konkret kan göra för att minska risken. För officiella beslut och exakta belopp hänvisar vi genomgående till IMY:s eget register.


De vanligaste bristerna i IMY:s tillsyn

Otillåten spårning utan giltigt samtycke

Den enskilt vanligaste orsaken till IMY-ingripanden är att spårningsskript aktiveras utan giltigt samtycke. Meta Pixel, Google Analytics, Google Ads, TikTok Pixel och liknande skript är de mest förekommande i IMY:s tillsynsbeslut.

Det tekniska mönstret är välkänt: skripten laddas via Google Tag Manager och aktiveras automatiskt när sidan laddas — oavsett om besökaren klickat Acceptera i cookie-bannern. Antingen är GTM-konfigurationen felaktig, eller så används "consent mode" utan att skripten faktiskt blockeras.

Ett extra allvarligt fall är när känsliga uppgifter (Art. 9) — till exempel hälso- eller läkemedelsdata — läcker till tredjepartsskript. Då är den rättsliga tröskeln högre och en eventuell sanktion eskalerar snabbt. Detta har varit ett återkommande tema i granskningen av hälsorelaterad e-handel.

Cookie-banners som inte uppfyller kraven är en annan vanlig orsak. Typiska fel:

  • Förinbockade rutor för marknadsförings- eller analyscookies
  • "Cookie wall" — krav på samtycke för att ens besöka webbplatsen
  • Avböj-alternativ som kräver fler klick eller är svårare att hitta än Acceptera
  • Samtycke som inte är knutet till specifika ändamål utan formuleras globalt

IMY genomförde under 2024–2025 riktade granskningar av cookie-samtycke hos flera svenska aktörer. De officiella besluten — inklusive vilken typ av åtgärd (kritik, föreläggande eller sanktionsavgift) och eventuella belopp — finns i IMY:s beslutsregister.

Otillräcklig säkerhet

Bristande teknisk säkerhet som leder till dataläcka är den tredje stora kategorin — exempelvis personuppgifter som exponeras via en osäkrad API-endpoint eller felkonfigurerad lagring. NIS2-regleringen skärper kraven på säkerhetsåtgärder för organisationer över tröskelvärdet, och tillsynen på säkerhetsområdet väntas öka.

Transparens och information

GDPR Art. 13/14 kräver att registrerade informeras om hur deras uppgifter behandlas, på ett tydligt och begripligt sätt vid insamlingstillfället. Ett uppmärksammat exempel är IMY:s beslut mot Spotify 2023 (58 MSEK), som gällde att informationen kring hantering av begäran om registerutdrag (Art. 15) var otillräcklig.


Branscher som granskas mest

E-handel är en av de mest aktivt granskade sektorerna. Butiker hanterar finansiell data, spårningspixlar är djupt integrerade i marknadsföringsflöden, och tredjepartsintegrationer (betalning, analys, annonsering) skapar komplexa dataflöden som är svåra att kartlägga.

Hälsovård har den högsta inneboende risken, eftersom hälsodata klassificeras som känsliga uppgifter (Art. 9) med strängare krav. Digitala tjänster granskas för transparens, samtycke och automatiserat beslutsfattande.


Hur du undviker att bli nästa

1. Teknisk cookie-kontroll

Kontrollera att inga spårningsskript laddas innan besökaren samtyckt. Det räcker inte att ha en cookie-banner — du måste verifiera tekniskt att GTM, Meta Pixel och Google Analytics faktiskt blockeras för besökare som valt bort. Se cookie-banner-guiden för 2026 för konkreta implementeringsexempel.

2. Incidentberedskap

Ha en dokumenterad rutin för personuppgiftsincidenter innan en incident inträffar. GDPR Art. 33 kräver anmälan till IMY inom 72 timmar. Rutinen ska definiera vem som beslutar om anmälan, vad som ska dokumenteras, och hur de drabbade ska informeras (Art. 34). Se vår guide för incidentanmälan.

3. Teknisk scan av er webbplats

De flesta IMY-ingripanden mot mindre företag utlöses av tekniska brister som är fullt identifierbara med ett automatiserat scan-verktyg. Kör Northverify gratis — skanningen är vanligtvis klar inom några minuter och täcker de vanligaste orsakerna till IMY-tillsyn: cookie-brister, spårningsskript utan samtycke, säkerhetshuvuden och avsaknad av PUB-avtal.


IMY:s tillsynsteman 2026

IMY publicerar årligen en tillsynsplan. Bland de prioriterade områdena för 2026 återfinns:

AI och automatiserat beslutsfattande — granskning av GDPR Art. 22 när AI-system stödjer beslut om individer (kreditbedömning, rekrytering, medicinska rekommendationer), med krav på transparens och möjlighet till manuell prövning.

Hälsodata online — proaktiva granskningar av webbplatser som säljer hälsoprodukter, receptfria läkemedel och kost- eller träningsprodukter.

Arbetsgivarens behandling av anställdas data — fjärrarbete, platsdata, e-postövervakning och produktivitetsverktyg som samlar in beteendedata, i linje med EDPB:s riktlinjer.

IT-säkerhet och NIS2 — mer koordinerad tillsyn tillsammans med berörda myndigheter för organisationer som hanterar samhällsviktig data eller ingår i kritiska leveranskedjor.


Resurser och nästa steg

Gratis verktyg:

Guider:

Officiella källor:

Skanna din webbplats — gratis

Northverify hittar GDPR-, säkerhets- och tillgänglighetsproblem oftast inom några minuter. Inget konto krävs för att köra första skanningen.

Kör en gratis scan

Relaterade artiklar