Lagen
Cookies och GDPR – vad säger lagen i Sverige?
Det är lätt att tro att cookies bara regleras av GDPR. I själva verket är det två regelverk som gäller samtidigt i Sverige – och de har olika tillsynsmyndigheter.
De två lagarna
1. Lagen om elektronisk kommunikation (2022:482), LEK. Det är den svenska “cookielagen”. Enligt 9 kap. 28 § får information bara lagras i eller hämtas från en användares enhet (t.ex. via cookies) om användaren har fått tydlig information om ändamålet och samtyckt – med undantag för lagring som är strikt nödvändig för att leverera en tjänst som användaren uttryckligen begärt. Tillsynsmyndighet för den här regeln är Post- och telestyrelsen (PTS).
2. Dataskyddsförordningen (GDPR). Så snart cookies leder till att personuppgifter behandlas – vilket de oftast gör – gäller GDPR ovanpå. Samtycket måste då uppfylla GDPR:s krav (artikel 4.11 och artikel 7). Tillsynsmyndighet är Integritetsskyddsmyndigheten (IMY).
Kort sagt: LEK avgör om du får sätta en cookie, GDPR avgör hur samtycket och databehandlingen måste se ut.
Vad ett giltigt samtycke kräver
Enligt GDPR artikel 4.11 ska samtycke vara frivilligt, specifikt, informerat och otvetydigt, och lämnas genom en aktiv handling. I praktiken betyder det:
- Inget sätts före samtycke. Statistik- och marknadsföringscookies får inte läsas eller skrivas förrän besökaren aktivt godkänt dem.
- Lika lätt att neka som att godkänna. PTS har varit tydliga med att det ska gå att tacka nej lika enkelt och i samma vy som att tacka ja.
- Inga förkryssade rutor. Förvald accept räknas inte som samtycke (GDPR art. 7 och praxis från EU-domstolen i Planet49).
- Lika enkelt att återkalla. Det ska gå att ändra sig när som helst, lika enkelt som man gav samtycket (art. 7.3).
Tillsyn på riktigt
Det här är inte teori. PTS inledde 2022 tillsyn mot ett urval webbplatser – bland andra Swedbank, Tele2, Folkhälsomyndigheten och Konsumentverket – och konstaterade att ingen av de granskade fullt ut levde upp till kraven. Och i april 2025 slog IMY ner på just dark patterns i cookiebanners, alltså design som styr besökaren mot att acceptera.
Vad “strikt nödvändigt” betyder
Bara cookies som är nödvändiga för en funktion användaren bett om är undantagna från samtyckeskravet – t.ex. att komma ihåg innehållet i en varukorg eller att hålla en inloggning vid liv. Statistik (som Google Analytics), marknadsföring och de flesta inbäddningar är inte strikt nödvändiga och kräver samtycke.
Så här blir du laglig
- Sätt inga icke-nödvändiga cookies vid sidladdning.
- Visa en banner med tre likvärdiga val – neka, anpassa, godkänn – utan att framhäva “Godkänn”.
- Beskriv varje kategori och vem som tar emot data.
- Spara ett bevis på varje samtycke (en samtyckeslogg).
- Gör det enkelt att ändra sig i efterhand.
Vår banner gör allt detta som standard – och är byggd just för svensk lagstiftning. Testa 14 dagar gratis.
Källor
Vill du komma igång?
Skapa en cookiebanner som följer lagen — 14 dagar gratis, sedan från 39 kr/mån.
Testa 14 dagar gratis