Support

Lagen

ePrivacy-förordningen 2026 – var står den nu?

Svensk Cybersäkerhet Uppdaterad 6 juni 2026 4 min läsning

Kort svar: ePrivacy-förordningen är fortfarande inte antagen i juni 2026. Förslaget från 2017 ligger i praktiken på is. Istället driver EU-kommissionen sedan november 2025 ett nytt spår, Digital Omnibus, som vill flytta cookie-reglerna in i GDPR. Tills vidare gäller de befintliga reglerna: i Sverige lagen om elektronisk kommunikation (2022:482) tillsammans med GDPR.

Vad är ePrivacy-förordningen – och varför har den inte antagits?

ePrivacy-förordningen är ett EU-förslag som lades fram 2017 och som var tänkt att ersätta det äldre ePrivacy-direktivet (ofta kallat “cookielagen”). Tanken var att modernisera reglerna om elektronisk kommunikation och cookies, och att den skulle gälla direkt i alla EU-länder på samma sätt som GDPR.

Men förslaget har aldrig blivit lag. Efter flera års förhandlingar mellan EU-kommissionen, Europaparlamentet och ministerrådet har medlemsländerna inte kunnat enas. Status i juni 2026 är därför fortfarande olöst – förordningen är varken antagen eller formellt skrotad.

Definition: En förordning gäller direkt i alla medlemsländer utan att översättas till nationell lag, medan ett direktiv måste införlivas i varje lands egen lagstiftning. Det är därför ePrivacy-direktivet idag finns hos oss genom lagen om elektronisk kommunikation.

Vad gäller istället för cookies i Sverige 2026?

Eftersom ePrivacy-förordningen inte finns gäller två regelverk parallellt:

  • Lagen om elektronisk kommunikation (2022:482), “LEK”, 9 kap. 28 §: att lagra eller läsa information i en användares enhet (till exempel cookies) kräver information och samtycke – utom när lagringen är strikt nödvändig. Tillsyn utövas av Post- och telestyrelsen (PTS).
  • GDPR: styr själva behandlingen av de personuppgifter som cookies kan samla in. Samtycke ska enligt art. 4.11 vara frivilligt, specifikt, informerat och otvetydigt genom en aktiv handling. Enligt art. 7.3 ska det vara lika lätt att återkalla sitt samtycke som att lämna det, och enligt art. 5.2 måste du som personuppgiftsansvarig kunna visa att reglerna följs (ansvarsskyldighet). Tillsyn utövas av Integritetsskyddsmyndigheten (IMY).

Strikt nödvändiga cookies kräver inte samtycke. Exempel är varukorg, inloggningssession, språkval, säkerhetstoken och att komma ihåg själva cookievalet. Statistik och marknadsföring är däremot inte nödvändigt och kräver alltid samtycke.

Läs mer i vår guide om cookies och GDPR-lagen i Sverige och om vad som är ett giltigt samtycke.

Vad är Digital Omnibus och hur påverkar det ePrivacy?

Det stora som hänt nyligen är att EU-kommissionen den 19 november 2025 lade fram det så kallade Digital Omnibus-förslaget. Det vill:

  • Integrera cookie-reglerna (ePrivacy-direktivets art. 5) direkt i GDPR.
  • Förenkla samtyckeskraven, bland annat kring hur webbplatser inhämtar samtycke för cookies.

Förslaget är inte antaget. Förhandlingar väntas pågå genom mitten och senare delen av 2026, och innehållet kan ändras väsentligt innan det eventuellt blir lag. Om Digital Omnibus går igenom kan det i praktiken göra den gamla ePrivacy-förordningen överflödig – men det är för tidigt att säga säkert.

Vad betyder det för dig? Tills något nytt antas ska du följa nuvarande regler. Att vänta in framtida lagar är ingen ursäkt för att slarva med samtycke idag.

Vad säger den senaste tillsynen om cookies?

Under 2025 genomförde IMY det myndigheten beskrev som sin största omgång cookie-relaterade tillsynsbeslut hittills. Besluten blev reprimander utan sanktionsavgifter (av proportionalitetsskäl), men principerna är tydliga:

  • Warner Music Sweden AB: otillräcklig information om rätten att återkalla samtycke. Det måste uttryckligen framgå att man har rätt att återkalla – och informationen måste ges före samtycke. Det räcker inte att bara berätta hur man ändrar sina cookie-inställningar.
  • ATG (Aktiebolaget Trav och Galopp): vilseledande design (så kallad dark pattern) som gjorde det svårare att neka än att godkänna.
  • Aller Media AB: behandlade personuppgifter utan giltig rättslig grund – åberopade berättigat intresse men kunde inte styrka det.

Vill du se hur du sätter upp ett samtycke som klarar tillsynen? Se Så fungerar det.

Vanliga frågor

Är ePrivacy-förordningen antagen 2026? Nej. Förslaget från 2017 har aldrig antagits och status är fortfarande olöst i juni 2026.

Behöver jag fortfarande samtycke för cookies? Ja. Lagen om elektronisk kommunikation (2022:482) och GDPR gäller fullt ut. Cookies som inte är nödvändiga, som statistik och marknadsföring, kräver aktivt samtycke.

Vad är skillnaden mellan ePrivacy-förordningen och Digital Omnibus? ePrivacy-förordningen var ett fristående förslag från 2017 som aldrig blev lag. Digital Omnibus är ett nyare förslag (november 2025) som istället vill flytta in cookie-reglerna i GDPR. Inget av dem är antaget idag.

Bör jag vänta med att fixa mina cookies tills lagen ändras? Nej. Nuvarande regler gäller och IMY utövar aktiv tillsyn. Detta är inte juridisk rådgivning, men att skjuta upp åtgärder kan innebära en risk.

Vill du ha ett samtyckesverktyg som följer dagens regler? Testa 14 dagar gratis.

Källor

Vill du komma igång?

Skapa en cookiebanner som följer lagen — 14 dagar gratis, sedan från 39 kr/mån.

Testa 14 dagar gratis