Gå till innehållet
Legiscope
Meny
Dataskydd

Samtyckesplattformar: jämförelse 2026

Samtyckesplattformar (CMP) jämförda 2026: förhandsblockering, neka lika enkelt som godkänna, samtyckesbevis, IAB TCF och Consent Mode v2. Guide för svenska webbplatser.

Finns även på:Português

Kort svar: en samtyckesplattform (CMP) är värd exakt vad fyra funktioner är värda — verklig förhandsblockering av skript innan samtycke, en nekaknapp som är lika lättillgänglig som godkännknappen i första vyn, ett bevislogg per användare som håller vid en granskning, och automatisk upptäckt av nya kakor. Bannerns utseende, antalet språk och statistikpanelen är utslagsgivande i andra hand, inte beslutsgrundande.

Den här guiden vänder sig till dig som ska välja eller byta CMP: digitala marknadsförare, produktteam, dataskyddsombud och e-handelsansvariga i Sverige. Det är inte en juridisk genomgång av samtyckesbegreppet – den finns i vår guide till kraven för giltigt samtycke enligt artikel 7 och i samtyckesblanketten. Här handlar det om verktyget: vad det tekniskt måste klara, hur alternativen står sig och var dess ansvar tar slut.

Viktigaste punkterna

  • Kakregeln finns i 9 kap. 28 § lagen (2022:482) om elektronisk kommunikation, inte i GDPR – men samtyckets kvalitet bedöms enligt artikel 4.11 och artikel 7 GDPR.
  • Post- och telestyrelsen (PTS) är tillsynsmyndighet för kakor. IMY ansvarar för personuppgiftsbehandlingen som följer av dem.
  • Neka ska vara lika enkelt som godkänna – PTS krävde i sin granskning att det ska kunna ske samtidigt och i samma vy. CNIL bötfällde Google med 325 miljoner euro och Shein med 150 miljoner euro i september 2025.
  • TC-strängen i IAB TCF är en personuppgift, bekräftat av den belgiska marknadsdomstolen den 14 maj 2025.
  • En CMP löser webbplatsnivån. Den producerar inte registerförteckning, DPIA eller biträdesavtal.

Det svenska regelverket: två lagar, två myndigheter

Här går många fel redan i utgångsläget. Samtycket till kakor kommer inte från GDPR utan från ePrivacy-direktivet. I Sverige låg regeln tidigare i 6 kap. 18 § i den gamla lagen om elektronisk kommunikation och finns sedan 2022 i 9 kap. 28 § lagen (2022:482) om elektronisk kommunikation: uppgifter får lagras i eller hämtas från en användares terminalutrustning bara om användaren har fått information om ändamålet och har samtyckt till behandlingen. Undantaget är snävt – lagringen ska vara nödvändig för att överföra ett meddelande eller för att tillhandahålla en tjänst som användaren uttryckligen begärt.

Två praktiska följder. För det första omfattar regeln långt mer än HTTP-kakor: spårpixlar, localStorage, mobila SDK:er och enhetsfingeravtryck – allt som skriver till eller läser från terminalen. En CMP som bara hanterar kakor löser halva problemet på en modern webbplats. För det andra är nödvändighetstestet objektivt: kundvagn, sessions-id, lastbalansering och användarens eget språkval passerar; besöksstatistik, remarketing, personalisering och A/B-tester gör det inte. Att analysverktyget påstår sig vara anonymiserat spelar ingen roll, eftersom undantaget tar sikte på åtkomsten till terminalen och inte på uppgifternas känslighet.

Tillsynen är delad, och det är en svensk särart värd att känna till. PTS utövar tillsyn över själva kakregeln i LEK. IMY är tillsynsmyndighet för den personuppgiftsbehandling som samtycket avser, alltså för den rättsliga grunden, informationen och de registrerades rättigheter. I praktiken kan samma bristfälliga banner alltså granskas från två håll.

PTS inledde i oktober 2022 en granskning av hur 9 kap. 28 § LEK följs och tittade bland annat på Swedbank, Folkhälsomyndigheten, Konsumentverket och Tele2. Slutsatsen som betyder mest för ett inköpsbeslut: det ska vara möjligt att neka lagring av icke nödvändiga kakor lika enkelt, samtidigt och i samma vy som användaren ges möjlighet att samtycka. Det är precis den formuleringen ni ska testa varje kandidatplattform mot.

Neka lika enkelt som godkänna: där böterna faller

Det är det dyraste och samtidigt lättast upptäckta felet. Franska CNIL satte linjen i december 2021 med 150 miljoner euro till Google och 60 miljoner till Facebook Ireland, av exakt samma skäl: att godkänna krävde ett klick, att neka krävde flera. Den 1 september 2025 upprepades linjen med 325 miljoner euro till Google – för annonser mellan Gmail-meddelanden och för kakor som sattes vid kontoskapande utan giltigt samtycke – och 150 miljoner euro till Shein, för att annonskakor placerades direkt vid ankomsten till webbplatsen, innan användaren över huvud taget hunnit interagera med bannern.

Tre slutsatser för den som köper CMP. Överträdelsen är fullbordad redan när skriptet laddar före valet, oavsett vad bannern sedan visar – därför är förhandsblockering den enskilt viktigaste funktionen. Asymmetrin mellan “Godkänn alla” och nekaalternativet går att konstatera på trettio sekunder av vilken myndighet som helst, och ingen CMP-konfiguration döljer den. Och beloppen räknades på koncernens omsättning, inte på den felande enhetens.

Den gemensamma linjen är dokumenterad i den rapport från arbetsgruppen om cookiebanners som Europeiska dataskyddsstyrelsen antog i januari 2023, och som i praktiken är den mest användbara operativa referensen även för svenska webbplatser. Ett näraliggande fel som europeiska myndigheter påpekat upprepade gånger är kontrastmönstren – godkänn i stark färg, neka i grått mot grått – och “genom att fortsätta surfa godkänner du”, som inte är en otvetydig viljeyttring. Ingen CMP hindrar er från att konfigurera bannern så. Verktyget erbjuder valen; den regelenliga konfigurationen är fortfarande er. Det är också därför ingen seriös leverantör lovar att produkten “är GDPR-förenlig” – den är förenlig om den konfigureras rätt.

De sju funktionerna som avgör valet

Funktion Varför den avgör Minimikrav
Förhandsblockering Utan den sker överträdelsen före klicket Inbyggd blockering, inte bara via tagghanterare
Symmetri vid nekande Direkt från PTS och CNIL-praxis “Neka alla” i första vyn, samma visuella tyngd
Bevislogg Artikel 7.1 GDPR Datum, bannerversion, kategorier, id, exporterbart
Automatisk skanning Webbplatser ändras, nya kakor dyker upp Återkommande skanning med kategorisering
Granularitet Specifikt samtycke per ändamål Separata kategorier, inte allt eller inget
Permanent återkallelse Återkalla lika lätt som samtycka Länk eller ikon nåbar från alla sidor
Hosting och latens Överföringar och prestanda Servrar inom EU, leverans via CDN

Förhandsblockeringen förtjänar ett eget stycke eftersom det är där verktygen skiljer sig mest i praktiken. Äkta blockering betyder att tredjepartsskriptet aldrig körs före samtycket – CMP:n fångar upp när elementet läggs in i dokumentet. Svag blockering betyder att CMP:n sätter signaler i tagghanteraren och litar på att alla taggar respekterar dem; det räcker med ett skript som någon klistrat in direkt i sidmallen för att kedjan ska brista. Be om en demonstration med nätverksfliken öppen i utvecklarverktygen och räkna anropen till tredjepartsdomäner före klicket. Det är det mest avslöjande testet i hela utvärderingen och tar två minuter.

IAB TCF: när det behövs och när det är dödvikt

IAB Europes Transparency and Consent Framework är protokollet som förmedlar användarens val till hundratals aktörer i programmatisk annonsering, kodat i en sträng som kallas TC String. Säljer webbplatsen annonsutrymme via realtidsbudgivning finns i praktiken inget alternativ – partnerna kräver det. Är webbplatsen en företagssajt, en e-handel som bara använder Google Ads och Meta, eller en SaaS-tjänst, tillför TCF komplexitet, leverantörslistor med hundratals poster och en extra gränssnittsnivå utan motsvarande nytta.

Rättsläget är stabilt nog att fatta beslut på. Belgiska tillsynsmyndigheten bötfällde IAB Europe i februari 2022 med 250 000 euro, och den 14 maj 2025 fastställde marknadsdomstolen i Bryssel två saker: TC-strängen är en personuppgift och IAB Europe är gemensamt personuppgiftsansvarig för skapandet och spridningen av den. Domstolen avgränsade samtidigt ansvaret – det sträcker sig inte automatiskt till den efterföljande behandling som utgivare och adtech-leverantörer utför. Översatt till inköpsspråk: att ansluta sig till TCF flyttar inte ansvaret till IAB. Det är fortfarande webbplatsens operatör som svarar för vad partnerna gör med signalen, vilket i sin tur förutsätter personuppgiftsbiträdesavtal eller avtal om gemensamt ansvar med var och en av dem.

Sedan mars 2024 måste annonsörer som använder Googles produkter med data från EES – Google Ads, remarketing, Analytics-målgrupper – skicka signalerna i Consent Mode v2. De är fyra: ad_storage, analytics_storage, ad_user_data och ad_personalization. Utan dem slutar personaliserings- och remarketingfunktionerna att fungera för europeisk trafik.

Det finns två implementationer och skillnaden är materiell. I grundläge laddar Googles taggar inte alls före samtycke – mest skyddande och minst datainsamlande. I avancerat läge laddar taggarna och skickar kaklösa signaler även för den som nekat, vilket låter Google modellera konverteringar. Avancerat läge mäter bättre men kräver en betydligt noggrannare motivering, eftersom det innebär anrop till Googles servrar utan samtycke. Valet mellan lägena är ett juridiskt och riskmässigt beslut, inte en teknisk detalj som byrån ska fatta på egen hand, och det bör dokumenteras tillsammans med bedömningen av tredjelandsöverföringar. IMY:s sanktionsavgift mot Tele2 om 12 miljoner kronor rörde just överföring av personuppgifter till USA via Google Analytics – en påminnelse om att kakfrågan och överföringsfrågan hänger ihop, vilket framgår av översikten över IMY:s sanktionsavgifter.

Praktiskt urvalskriterium: välj en CMP som Google erkänner som certifierad samtyckespartner. Det är inget rättsligt krav, men det löser integrationen och sparar veckor av felsökning.

Samtyckets livslängd och när bannern får återkomma

Svensk lag anger ingen fast giltighetstid, vilket ger utrymme – och frestelsen att missbruka det. Den etablerade europeiska praxis som myndigheter och de större leverantörerna följer är: samtycket håller i ungefär sex månader innan det behöver inhämtas på nytt, med tolv till tretton månader som försvarbart tak, och framför allt fråga inte om igen direkt efter ett nekande. En banner som återkommer vid varje besök efter ett nej är utmattning som påtryckningsmedel, och det bedöms därefter.

Tumregel: har användaren godkänt, fråga igen efter sex till tolv månader eller när ändamålen förändras väsentligt – en ny annonsleverantör är en väsentlig förändring. Har användaren nekat, respektera beslutet under minst samma period. Håll i båda fallen preferenserna permanent åtkomliga. En bra CMP låter er sätta perioderna oberoende för godkännande och nekande; en svag CMP har en enda parameter för båda.

Leverantörsbilden i juli 2026

Marknaden sorterar sig efter användningsprofil snarare än efter absolut kvalitet. Ingen av dessa produkter “gör” en webbplats förenlig; alla tillåter en förenlig konfiguration och alla tillåter en olaglig.

Cookiebot, i dag del av Usercentrics-gruppen, är referensen för mindre bolag som vill bli klara fort. Styrkan är den återkommande automatiska skanningen som hittar nya skript och kategoriserar dem själv – bästa skyddet mot taggen som byrån lade till utan att säga något. Prismodell: nivåer efter antal undersidor och domäner, med en gratisnivå för mycket små webbplatser.

Usercentrics är storebrodern: serverside-samtycke, A/B-tester av bannern, djupa integrationer och en panel för acceptansgrad. Offertbaserat pris, dimensionerat för koncerner med flera varumärken och domäner. Överdimensionerat för en företagssajt.

Didomi och Axeptio är europeiska leverantörer med stark TCF-täckning respektive stark gränssnittsprofil. Didomi passar utgivare med programmatisk annonsering; Axeptio är känd för att nå högre acceptansgrad utan att ta till mörka mönster. Båda tar betalt i nivåer efter månatlig trafik.

Cookie Information är en dansk aktör med god nordisk närvaro och dokumentation på svenska, vilket underlättar när bannertexterna ska granskas internt. CookieYes och iubenda ligger i instegssegmentet med lågt pris per domän och snabb uppsättning; djupet i förhandsblockering och bevisrapportering är mindre. OneTrust säljer CMP:n som en modul i en större integritetssvit – rimligt för den som redan kör sviten, sällan som fristående köp.

Ingen leverantör publicerar tillförlitliga priser för de högre nivåerna. Begär alltid skriftlig offert med antalet inkluderade sidvisningar, kostnaden per tillkommande domän och vad som händer om trafiken spränger nivån mitt i avtalsperioden.

Var CMP:n tar slut

Det dyraste missförståndet jag möter i granskningar är “vi har en banner, alltså är vi förenliga”. CMP:n styr terminalnivån: vilka skript som laddar och med vilket samtycke. Den producerar inte registerförteckningen, genomför ingen konsekvensbedömning, granskar inga biträdesavtal och hanterar inga registerutdrag. En e-handel med perfekt banner och utan registerförteckning faller i en tillsyn på exakt samma sätt som en utan banner.

Vanliga frågor

Behöver vi verkligen en CMP om vi bara använder Google Analytics?

Ja. Google Analytics skriver identifierare till användarens terminal och är inte nödvändigt för att leverera den begärda tjänsten, vilket placerar det under 9 kap. 28 § LEK. Det finns ett alternativ: ett kaklöst analysverktyg utan individuell identifiering, konfigurerat så att återidentifiering inte är möjlig. Bara i det fallet kan samtycket undvaras – och ni behöver ändå hantera varje annat tredjepartsskript.

Vad kostar en samtyckesplattform?

Prismodellen är nästan alltid nivåbaserad – antal sidvisningar per månad, antal undersidor eller antal domäner. Flera leverantörer har gratisnivåer för mycket små webbplatser, överkomliga nivåer för mindre bolag och offertpris över en viss trafikvolym. Lita inte på siffror i jämförelseartiklar: begär skriftlig offert, eftersom den variabel som får kostnaden att skena – ytterligare domäner – sällan syns i de publicerade tabellerna.

Får vi blockera webbplatsen för den som nekar kakor?

Inte för analys- och annonskakor. Samtycket ska vara frivilligt enligt artikel 4.11 GDPR, och att villkora tillgången till en tjänst med acceptans av behandlingar som inte är nödvändiga för tjänsten urholkar frivilligheten. Modellen “samtycka eller betala” har diskuterats på europeisk nivå för stora nyhetsplattformar och är fortfarande förenad med stränga villkor; det är ingen väg ett mindre bolag bör gå utan särskild rådgivning.

Hur länge ska vi spara samtyckesbevisen?

Så länge samtycket har verkan och en rimlig tid därefter, för att kunna visa att den tidigare behandlingen var laglig om ett klagomål kommer. En bevaringstid som följer preskriptionstiden för sanktionsavgifter är försvarbar. Det som inte är försvarbart är att inte spara något alls: artikel 7.1 lägger bevisbördan på den personuppgiftsansvarige.

Slutsats

Välj CMP med ett test, inte med en funktionstabell. Installera två eller tre kandidater i en testmiljö, öppna nätverksfliken och räkna tredjepartsanropen före klicket. Be om en export av bevisloggen för ett testsamtycke och kontrollera att den innehåller datum, version och kategorier. Verifiera att “Neka alla” ligger i första vyn med samma visuella tyngd – det är formuleringen PTS använde. Låt skanningen gå en vecka och se hur många skript var och en hittar. Skillnaderna som framträder i den övningen är större än de som syns på prissidorna, och det är exakt dem en tillsynsmyndighet kontrollerar först.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
02Dataskydd

Bästa GDPR-programvaran 2026: rankning för svenska företag

Rankningen bygger på fyra saker som IMY faktiskt tittar på vid en tillsyn: ett komplett och aktuellt register, dokumenterade biträdesavtal, spårbar incidenthantering och att data hålls inom EU. Allt…

4 juli 2026
03Dataskydd

Berättigat intresse GDPR: intresseavvägning steg för steg

Berättigat intresse enligt artikel 6.1 f GDPR är den mest flexibla rättsliga grunden – men också den som kräver mest eget arbete. Du får bara stödja dig på den efter en dokumenterad intresseavvägning…

9 juli 2026
04Dataskydd

Dataskyddslagen (2018:218): svensk komplettering av GDPR

Dataskyddslagen (2018:218), formellt lagen med kompletterande bestämmelser till EU:s dataskyddsförordning, är den svenska lag som fyller ut och anpassar GDPR till svenska förhållanden. GDPR gäller…

9 juli 2026
05Dataskydd

Dataskyddsombud 2026: uppgifter och när det krävs (art. 37–39)

Ett dataskyddsombud (DSO) är en person – intern eller extern – som utses för att självständigt övervaka en organisations efterlevnad av dataskyddsförordningen. Ombudets roll definieras i artiklarna…

4 juli 2026
06Dataskydd

Gallringsplan: mall för gallringsrutiner enligt GDPR

En gallringsplan enligt GDPR ska ange en konkret lagringstid för varje kategori av personuppgifter, med en försvarbar grund för fristen och en rutin för hur gallringen faktiskt genomförs i varje…

10 juli 2026
07Dataskydd

GDPR för advokatbyråer: klientdata och sekretess

GDPR för advokatbyråer handlar om att förena två skyddsintressen: dataskyddsförordningen och den advokatspecifika tystnadsplikten. En advokatbyrå behandlar personuppgifter i varje ärende – ofta av…

8 juli 2026
08Dataskydd

GDPR för bostadsrättsföreningar: styrelsens ansvar

GDPR för bostadsrättsföreningar innebär att föreningen – genom sin styrelse – är personuppgiftsansvarig för de register den för över medlemmar, boende och köande. En bostadsrättsförening behandlar…

9 juli 2026