Bannern beror på vad appen lagrar, inte på vilket verktyg som byggde den. Lagrar eller läser appen något i besökarens webbläsare som inte är nödvändigt för det besökaren själv bett om, behövs information och samtycke innan det sker. Börja därför med en inventering, inte med en banner. Artikeln är ingen juridisk rådgivning.
Vad lagen omfattar: kakor och liknande lagring
Regeln finns i 9 kap. 28 § lagen (2022:482) om elektronisk kommunikation, LEK. Första stycket lyder: ”Uppgifter får lagras i eller hämtas från en abonnents eller användares terminalutrustning endast om abonnenten eller användaren får tillgång till information om ändamålet med behandlingen och samtycker till den.”
Andra stycket ger två undantag. Utan samtycke är sådan lagring eller åtkomst tillåten som ”1. behövs för överföring av ett elektroniskt meddelande via ett elektroniskt kommunikationsnät, eller 2. är nödvändig för tillhandahållande av en tjänst på uttrycklig begäran av användaren eller abonnenten.” Terminalutrustning är i praktiken besökarens dator eller telefon.
Post- och telestyrelsen, PTS, skriver i ett tillsynsärende att det är själva handlingen att lagra eller hämta som omfattas, så även andra tekniker än kakor kan träffas. Därför inventerar du nedan också webbläsarens lokala lagring, inte bara listan med kakor.
Håll isär två frågor. Lagringen i webbläsaren och samtycket till den regleras av LEK, där PTS är tillsynsmyndighet. Vad som sedan görs med personuppgifter som samlats in, till exempel analys eller profilering, faller under dataskyddsförordningen, där Integritetsskyddsmyndigheten, IMY, har tillsynen. Enligt 1 kap. 8 § LEK har ordet samtycke samma innebörd i båda. Den här artikeln handlar om den första frågan.
Nödvändigt eller inte
PTS ger exempel på nödvändiga kakor: en kaka som minns varukorgen i en nätbutik och en kaka som ger tillgång till skyddade delar av en banktjänst under inloggningstiden. För att undantaget ska gälla måste kakan vara nödvändig för att en tjänst som användaren begär ska fungera. PTS formulerar gränsen så här: ”Det handlar inte om vilka kakor du tycker är nödvändiga, till exempel samla in statistik.”
I sin underrättelse till Folkhälsomyndigheten 2023 bedömde PTS att statistik över besök och sidvisningar för att förbättra webbplatsen inte omfattas av något av undantagen. Det var en underrättelse om misstanke i ett enskilt ärende. Den 31 oktober 2023 avslutade PTS ärendet utan ytterligare åtgärd efter att myndigheten bedömt att Folkhälsomyndigheten hade rättat bristerna. I PTS beslut att avsluta ärendet räknas kakorna från myndighetens statistikverktyg Matomo uttryckligen till de icke-nödvändiga, som bara fick lagras efter information och samtycke.
Ställ tre frågor om varje post i inventeringen nedan:
- Vilken funktion hör posten till? Till exempel inloggning, varukorg, statistik eller en inbäddad video.
- Har besökaren själv bett om den funktionen? Att logga in eller lägga något i varukorgen är en begäran från besökaren. Att du vill veta hur många som besöker appen är det inte.
- Slutar funktionen fungera för besökaren utan posten? Varukorgen töms och inloggningen släpper, det är PTS två exempel. Statistiken saknas bara för dig.
Blir svaret nej på fråga 2 eller 3 räknas posten inte som nödvändig, och då behövs samtycke innan den sparas.
Fallgrop: nödvändigt för dig är inte nödvändigt för besökaren. Det är lätt att märka statistik som nödvändig för att appen ”behöver” den för att förbättras. Det är just den bedömningen PTS avvisar i citatet ovan och i Matomo-fallet.
Var AI-byggda appar får sina kakor ifrån
Du har sällan skrivit kakorna själv. De följer med funktioner som byggverktyget lagt till på din begäran eller av sig självt. Tre ställen att leta på:
- Statistik. Har appen Google Analytics 4 kan du hitta kakorna
_gaoch_ga_följt av ett id. Enligt Google har båda en standardutgång på två år. Andra statistiktjänster använder andra namn. Se artikeln om att mäta användningen av appen för vad du vill räkna innan du väljer verktyg. - Inbäddad video. En spelare från en annan tjänst laddas från den tjänstens servrar och kan lagra egna uppgifter. YouTubes läge med adressen youtube-nocookie.com beskrivs av Google som ett sätt att inte använda visningen för anpassning. Det är inget löfte om att inget lagras, så se efter i inventeringen.
- Chattruta och andra widgetar. En supportchatt, karta eller bokningsruta från ett annat företag kan också lagra något. Vad just din widget gör vet du först när du har tittat.
Lägg till appens egen inloggning och de inställningar appen sparar, till exempel språk eller mörkt läge. Det är poster du ska ha med i listan även om de kan vara nödvändiga.
Inventera i webbläsaren utan kod
Du behöver Chrome eller Edge på en dator. Utvecklarverktygen ser tekniska ut, men du ska bara läsa en lista. Menynamnen nedan är de engelska; de kan heta något annat om verktygen visas på svenska.
- Öppna ett privat fönster. I Chrome heter det inkognitofönster och finns i menyn med tre punkter uppe till höger. Då börjar du utan gamla kakor från tidigare besök. Klistra in adressen till din publicerade app, men klicka inte på något i appen ännu.
- Öppna utvecklarverktygen. Tryck F12 eller Ctrl+Shift+I på Windows, Cmd+Option+I på Mac. En panel öppnas bredvid eller under sidan.
- Gå till fliken Application. Syns den inte bland flikarna högst upp i panelen kan den ligga dold bakom en pil längst till höger i flikraden.
- Öppna listan med kakor. Under rubriken Storage till vänster, fäll ut Cookies och klicka på varje adress som står där. Tabellen visar bland annat Name, Domain och Expires / Max-Age. Står det Session försvinner kakan när webbläsaren stängs.
- Öppna Local Storage och Session Storage under samma rubrik och klicka på adresserna där också.
- Skriv ner allt i en tabell, en rad per post. Upprepa efter att du loggat in, spelat videon och öppnat chattrutan, eftersom vissa poster bara dyker upp när funktionen används.
| Namn | Domän | Utgång | Vilken funktion? | Har besökaren bett om den? |
|---|---|---|---|---|
| exempel: _ga | din adress | om två år | Statistik | Nej |
| exempel: inloggningspost | din adress | Session | Inloggning | Ja, vid inloggning |
Raderna är påhittade exempel. Står det ”Nej” på någon rad i din tabell behöver appen fråga om samtycke innan posten skapas, och då behövs en banner. Står det ”Ja” på alla rader, och du är säker på varje bedömning, behövs ingen samtyckesfråga för dem. Är du osäker på en rad, fråga den som ansvarar för appens juridik. Hittar du en post du inte kan förklara, be byggverktyget berätta vilken funktion som skapar den innan du bestämmer något.
Om en banner behövs: beställ detta
PTS beskriver två krav: information och samtycke, inklusive möjligheten att ta tillbaka samtycket. Beställningen nedan samlar PTS punkter och följer arbetssättet i guiden om att beskriva vad du vill ha. Byt ut kategorierna mot det din inventering visade.
Appen använder statistik, en inbäddad video och en chattruta. Ingen av dem får lagra eller läsa något i webbläsaren innan besökaren har valt. Bara det som behövs för inloggningen får sättas utan samtycke. Visa en ruta vid första besöket med knapparna Acceptera och Neka i samma vy, lika stora och med samma utseende. Ett klick på Neka ska räcka. Inga förkryssade rutor. Ingen knapp med texten "Jag förstår". Appen ska gå att använda efter Neka. Att fortsätta använda appen räknas inte som ett ja. Låt besökaren välja per ändamål: statistik, video, chatt. Skriv i rutan: ändamålen, att samtycket när som helst kan återkallas, vilka kakor som används, vilka som är från andra företag, hur länge varje kaka sparas och vilken typ av uppgifter de samlar in. Lägg en länk "Cookieinställningar" i sidfoten på alla sidor som öppnar samma ruta igen, så att det är lika enkelt att ändra sig som att säga ja. Om besökaren inte väljer alls: ladda ingenting utom inloggningen. Visa före bygget vilka poster du tänker sätta och när.
Mallen återger PTS vägledning på sidan om kakor: lika enkelt att tacka ja som nej, i samma vy, knappar med liknande utformning, samtycke per ändamål och att förkryssade val, kakvägg, framtvingat samtycke, samtycke genom passivitet och ”Jag förstår” inte godtas. Den gör inte din banner granskad; texten i rutan behöver du själv kontrollera mot inventeringen.
Bevisa att Neka fungerar
En banner som syns bevisar ingenting. I underrättelsen till Folkhälsomyndigheten ansåg PTS att det krävdes fler knapptryck för att neka än för att samtycka, eftersom bara ”Acceptera kakor” fanns i första lagret. Räkna därför klick och kontrollera listan. Gör proven i inkognitofönster och anteckna datum och vad du såg.
- Före val. Öppna appen, låt rutan stå kvar och läs listan i Application. Facit: bara poster du markerat som nödvändiga. Finns
_gaeller en videopost här har något laddats för tidigt. - Neka. Klicka Neka, ladda om, logga in, spela videon och öppna chatten. Läs listan igen. Facit: samma poster som i prov 1, plus det inloggningen kräver. Räkna klicken: ett för Neka.
- Kontrollprov med Acceptera. Stäng fönstret, öppna ett nytt inkognitofönster och klicka Acceptera. Facit: statistik- och videoposterna dyker upp, också med ett klick. Syns de inte nu kan du inte lita på att prov 2 mätte rätt.
- Ångra. Använd länken Cookieinställningar och välj Neka. Ta bort kakorna med Clear all i listan och ladda om. Facit: poster som kräver samtycke kommer inte tillbaka.
- Ingen kakvägg. Efter Neka ska appens vanliga funktioner gå att använda. Den inbäddade videon får visa en platshållare med en egen fråga om samtycke, men resten av sidan ska fungera.
Fallgropen är att bannern bara döljer sig efter Neka medan statistikskriptet redan har laddats. Prov 1 och 2 avslöjar det. Fler kontroller före lansering finns i guiden om säkerhet och personuppgifter.
Källor och avgränsning
Lag (2022:482) om elektronisk kommunikation, 9 kap. 28 § och 1 kap. 8 §, råtext från riksdagen ändrad till och med SFS 2026:1681, läst 10 oktober 2026, stöder citaten i första avsnittet. PTS: Kakor (cookies) stöder exemplen på nödvändiga kakor, informationskraven och reglerna för samtycke i beställningen. PTS underrättelse till Folkhälsomyndigheten, 26 juni 2023 stöder bedömningen av statistik, liknande tekniker och antalet klick. PTS beslut att avsluta ärendet, 31 oktober 2023 stöder uppgiften om rättelsen, slututfallet och att Matomo-kakorna var icke-nödvändiga. IMY om kakbanners, 30 april 2025 stöder ansvarsfördelningen mellan PTS och IMY. Google Analytics hjälp om kakor i GA4 stöder kaknamnen och utgången. YouTubes hjälp om inbäddning stöder beskrivningen av youtube-nocookie. Chromes dokumentation om utvecklarverktygen stöder stegen i inventeringen.
Inventeringstabellen, beställningen och proven är redaktionella exempel. Ingen app har provats för artikeln. Artikeln är ingen juridisk rådgivning och tar inte ställning till om din app följer lagen eller dataskyddsförordningen.