Support

Lagen

Vad händer om du bryter mot cookie-reglerna? Böter och tillsyn i Sverige

Svensk Cybersäkerhet Uppdaterad 6 juni 2026 5 min läsning

Kort svar: Bryter du mot cookie-reglerna kan Integritetsskyddsmyndigheten (IMY) besluta om sanktionsavgift på upp till 20 miljoner euro eller 4 % av global årsomsättning enligt GDPR. I praktiken valde IMY under 2025 dock reprimander framför avgifter i sina cookie-beslut, av proportionalitetsskäl. Risken är ändå reell – och besluten visar tydligt vad myndigheten anser vara fel.

Vilka lagar styr cookies i Sverige?

Två regelverk gäller samtidigt:

  • Lagen om elektronisk kommunikation (2022:482), “LEK” – enligt 9 kap. 28 § krävs information och samtycke innan cookies eller annan lagring sker i besökarens enhet, utom när lagringen är strikt nödvändig. Tillsynsmyndighet för själva lagringen är Post- och telestyrelsen (PTS).
  • GDPR (dataskyddsförordningen) – när cookies behandlar personuppgifter (t.ex. IP-adresser, som enligt EU-domstolens dom i Breyer, C-582/14, kan vara personuppgifter) gäller kraven på giltigt samtycke i artikel 4.11 och artikel 7. Tillsynsmyndighet är IMY.

Mer om grunderna finns i vår guide Cookies och GDPR-lagen i Sverige.

Vad är straffet om man bryter mot reglerna?

GDPR har två nivåer av sanktionsavgifter:

  • Upp till 10 miljoner euro eller 2 % av global årsomsättning.
  • Upp till 20 miljoner euro eller 4 % av global årsomsättning för de allvarligaste överträdelserna.

I båda fallen är det det högsta av beloppen som gäller. Utöver avgifter kan IMY utfärda reprimander, förelägganden och förbud mot att fortsätta en viss behandling. Det är alltså inte bara böter som står på spel – ett förbud kan tvinga dig att stänga av spårning helt tills den görs korrekt.

Har IMY faktiskt utfärdat böter för cookies?

Under 2025 genomförde IMY vad myndigheten själv beskrev som sin största omgång cookie-relaterade tillsynsbeslut. Notabelt är att besluten inte ledde till sanktionsavgifter, utan till reprimander – av proportionalitetsskäl. Tre exempel:

  • Warner Music Sweden AB – otillräcklig information om rätten att återkalla samtycke. IMY:s princip: information om att man kan återkalla måste ges före samtycke, och det måste uttryckligen framgå att rätten finns. Det räcker inte att bara berätta hur man hanterar sina cookie-inställningar.
  • ATG (Aktiebolaget Trav och Galopp) – vilseledande design (s.k. dark pattern) som gjorde det svårare att neka än att godkänna cookies.
  • Aller Media AB – behandlade personuppgifter utan rättslig grund; åberopade berättigat intresse men kunde inte styrka det.

Att det blev reprimander och inte avgifter den här gången betyder inte att risken är borta. IMY kan välja sanktionsavgift vid framtida eller upprepade överträdelser, och besluten visar tydligt vad myndigheten anser vara fel.

Vad räknas som ett giltigt samtycke?

För att slippa sanktioner måste samtycket vara giltigt. Enligt GDPR ska det vara frivilligt, specifikt, informerat och otvetydigt och ges genom en aktiv handling (artikel 4.11). EU-domstolen slog i Planet49 (C-673/17) fast att förkryssade rutor inte är giltigt samtycke.

I praktiken innebär det:

  • Det ska vara lika lätt att neka som att godkänna (artikel 7.3 om återkallelse, och IMY:s syn på dark patterns).
  • Inga cookies för statistik eller marknadsföring får sättas innan besökaren aktivt samtyckt.
  • Du måste kunna bevisa samtycket (ansvarsskyldighet, artikel 5.2).

Läs mer i guiden Vad är ett giltigt samtycke?.

Vad är strikt nödvändigt och kräver inte samtycke?

Vissa cookies är undantagna kravet på samtycke eftersom de är strikt nödvändiga för en tjänst som användaren uttryckligen begärt:

  • Varukorg i en webbutik
  • Inloggningssession
  • Språkval
  • Säkerhetstoken
  • Att komma ihåg själva cookie-valet

Statistik och marknadsföring är aldrig strikt nödvändigt och kräver alltid samtycke.

Vad förändras framöver?

Rättsläget är i rörelse, och det mesta är ännu inte beslutat:

  • EU-kommissionen lade den 19 november 2025 fram Digital Omnibus-förslaget, som bland annat vill integrera cookie-reglerna (ePrivacy-direktivets artikel 5) i GDPR och förenkla samtyckeskraven. Förslaget är inte antaget – förhandlingar väntas pågå genom mitten av/sent 2026 och kan ändras väsentligt.
  • Den föreslagna ePrivacy-förordningen (förslag från 2017) har aldrig antagits och status är fortfarande olöst.
  • För annonsörer gäller Google Consent Mode v2 med deadline den 15 juni 2026: all spårning i Google Ads ska styras av användarens samtycke, och Google Signals tas bort som “backstop”. En Google-certifierad samtyckesplattform (CMP) är ofta enklaste vägen att uppfylla kraven.

Vill du veta hur en korrekt lösning sätts upp i praktiken? Se Så fungerar det – eller testa 14 dagar gratis.

Vanliga frågor

Kan jag få böter direkt om min cookie-banner är fel? Sannolikt inte direkt. IMY inleder normalt tillsyn, ger dig möjlighet att yttra dig och kan därefter besluta om åtgärd. Under 2025 valde IMY reprimander framför avgifter, men sanktionsavgift är möjlig, särskilt vid upprepade eller allvarliga överträdelser.

Hur höga kan böterna bli? Enligt GDPR upp till 20 miljoner euro eller 4 % av global årsomsättning – det högsta beloppet gäller. Avgiftens storlek ska vara proportionerlig i det enskilda fallet.

Måste jag informera om rätten att återkalla samtycke? Ja. IMY:s beslut mot Warner Music visar att det uttryckligen måste framgå före samtycke att man har rätt att återkalla det. Det räcker inte att bara visa hur man ändrar sina inställningar.

Är Google Analytics (GA4) lagligt i Sverige 2026? Ja, sannolikt – om det är korrekt konfigurerat med Consent Mode v2, samtycke via en integrerad CMP, kort datalagring och med EU-US Data Privacy Framework (Implementing Decision (EU) 2023/1795, antaget den 10 juli 2023) som grund för dataöverföring till USA.

Den här artikeln är allmän information och utgör inte juridisk rådgivning.

Källor

Vill du komma igång?

Skapa en cookiebanner som följer lagen — 14 dagar gratis, sedan från 39 kr/mån.

Testa 14 dagar gratis