Teknik
Vad är en CMP (Consent Management Platform)?
Kort svar: En CMP (Consent Management Platform) är ett samtyckesverktyg som visar en cookie-banner, samlar in besökarens val om cookies och spårning, sparar samtycket som bevis och ser till att skript bara körs när användaren har sagt ja. En CMP hjälper dig att uppfylla kraven i lagen om elektronisk kommunikation (LEK) och GDPR – men verktyget gör dig inte automatiskt lagenlig. Det måste konfigureras rätt.
Vad betyder CMP?
CMP står för Consent Management Platform, på svenska ungefär “plattform för samtyckeshantering” eller helt enkelt cookie-samtyckesverktyg. Det är den tekniska lösning som hanterar hela kedjan kring cookie-samtycke på en webbplats:
- Visar en cookie-banner med tydliga val (godkänna, neka, anpassa).
- Blockerar icke-nödvändiga skript tills besökaren har gett samtycke.
- Sparar samtycket med tidsstämpel som bevis – viktigt för ansvarsskyldigheten i GDPR (art. 5.2).
- Gör det möjligt att återkalla ett samtycke lika enkelt som att ge det (GDPR art. 7.3).
Varför behöver en svensk webbplats en CMP?
Enligt lagen om elektronisk kommunikation (2022:482), 9 kap. 28 § krävs information och samtycke innan du lagrar eller läser information i en besökares enhet – med undantag för strikt nödvändig lagring. Tillsyn över den regeln utövas av Post- och telestyrelsen (PTS).
Strikt nödvändigt (kräver inte samtycke) är till exempel:
- Varukorg och inloggningssession
- Språkval och säkerhetstoken
- Att komma ihåg själva cookievalet
Statistik och marknadsföring räknas inte som nödvändigt och kräver alltid samtycke. För att uppfylla GDPR:s definition av giltigt samtycke (art. 4.11) måste valet vara frivilligt, specifikt, informerat och otvetydigt genom en aktiv handling. EU-domstolen slog i Planet49 (C-673/17) fast att förkryssade rutor inte är giltigt samtycke. Läs mer i vår guide om vad ett giltigt samtycke är.
En CMP automatiserar de här kraven i praktiken – men ansvaret ligger fortfarande hos dig som webbplatsägare.
Vad gör IMY:s tillsyn 2025 extra viktig?
Under 2025 fattade Integritetsskyddsmyndigheten (IMY) det myndigheten själv beskrev som sin största omgång cookie-relaterade tillsynsbeslut. Det blev reprimander – inga sanktionsavgifter, av proportionalitetsskäl – men besluten visar tydligt vad en CMP måste klara:
- Warner Music Sweden AB: informationen om rätten att återkalla samtycke var otillräcklig. Principen: det måste framgå före samtycket att man har rätt att återkalla. Det räcker inte att bara berätta hur man ändrar cookie-inställningar.
- ATG (Aktiebolaget Trav och Galopp): vilseledande design (dark pattern) som gjorde det svårare att neka än att godkänna.
- Aller Media AB: behandlade personuppgifter utan rättslig grund – åberopade berättigat intresse utan att kunna styrka det.
En bra CMP ska alltså göra “Neka” lika lätt att klicka som “Godkänn”, och tydligt informera om återkallelse redan i banner-läget.
Vad bör en CMP klara år 2026?
För en svensk webbplats bör verktyget åtminstone:
- Blockera spårningsskript innan samtycke ges – inte bara dölja bannern.
- Erbjuda likvärdiga “Godkänn”- och “Neka”-knappar utan dark patterns.
- Informera om rätten att återkalla, före samtycke.
- Logga samtycke med tidsstämpel som bevis.
- Stödja Google Consent Mode v2 om du använder Google Ads eller GA4.
Consent Mode v2 är särskilt aktuellt: från 15 juni 2026 styrs all spårning i Google Ads av användarens samtycke, och Google Signals tas bort som “backstop”. Verktyget hanterar de fyra parametrarna ad_storage, analytics_storage, ad_user_data och ad_personalization. En Google-certifierad CMP är ofta den enklaste vägen att uppfylla detta.
GA4 är lagligt i Sverige 2026 om det konfigureras korrekt – med samtycke via en integrerad CMP, kort datalagring och EU-US Data Privacy Framework (antaget 10 juli 2023) som grund för dataöverföring till USA. Se så fungerar det för hur vårt verktyg löser detta i praktiken.
Påverkar Digital Omnibus och ePrivacy framtiden?
Sannolikt, men inget är beslutat ännu. EU-kommissionen lade den 19 november 2025 fram förslaget Digital Omnibus, som vill integrera cookie-reglerna (ePrivacy-direktivets art. 5) i GDPR och förenkla samtyckeskraven. Förslaget är inte antaget – förhandlingar väntas pågå genom mitten/slutet av 2026 och kan ändras väsentligt. Den separata ePrivacy-förordningen (förslag sedan 2017) har aldrig antagits, och status är fortfarande olöst.
Slutsatsen: rättsläget kan förändras, men kravet på korrekt samtycke gäller här och nu. En CMP som är konfigurerbar gör det lättare att anpassa sig när reglerna ändras. Detta är inte juridisk rådgivning.
Vanliga frågor
Är en CMP ett lagkrav? Nej, ingen lag kräver att du använder just en CMP. Men du måste uppfylla LEK och GDPR, och en CMP är det enklaste sättet att göra det i praktiken. Du kan teoretiskt bygga egen samtyckeshantering, men då bär du allt ansvar för att den fungerar korrekt.
Räcker det att installera en CMP för att bli lagenlig? Nej. Verktyget måste konfigureras rätt – skript ska blockeras före samtycke, “Neka” ska vara lika lätt som “Godkänn”, och information om återkallelse ska ges före samtycke. En felkonfigurerad CMP skyddar dig inte.
Hur länge gäller ett cookie-samtycke? Svensk lag anger ingen exakt gräns. Som europeisk referens rekommenderar franska CNIL cirka 6–13 månader innan du frågar igen. Användaren ska alltid kunna återkalla när som helst.
Behöver jag en Google-certifierad CMP? Om du annonserar mot EES via Google Ads eller använder GA4 underlättar det starkt, särskilt med Consent Mode v2-deadline 15 juni 2026. En certifierad CMP hanterar de fyra consent-parametrarna automatiskt.
Vill du komma igång? Testa 14 dagar gratis och se hur ett konfigurerbart samtyckesverktyg fungerar. Läs gärna också vår guide om cookies och GDPR-lagen i Sverige.
Källor
Vill du komma igång?
Skapa en cookiebanner som följer lagen — 14 dagar gratis, sedan från 39 kr/mån.
Testa 14 dagar gratis