Dataskydd

Samtyckesplattformar: jämförelse 2026

Samtyckesplattformar (CMP) jämförda 2026: förhandsblockering, neka lika enkelt som godkänna, samtyckesbevis, IAB TCF och Consent Mode v2. Guide för svenska webbplatser.

Also available in:Português

Kort svar: en samtyckesplattform (CMP) är värd exakt vad fyra funktioner är värda — verklig förhandsblockering av skript innan samtycke, en nekaknapp som är lika lättillgänglig som godkännknappen i första vyn, ett bevislogg per användare som håller vid en granskning, och automatisk upptäckt av nya kakor. Bannerns utseende, antalet språk och statistikpanelen är utslagsgivande i andra hand, inte beslutsgrundande.

Den här guiden vänder sig till dig som ska välja eller byta CMP: digitala marknadsförare, produktteam, dataskyddsombud och e-handelsansvariga i Sverige. Det är inte en juridisk genomgång av samtyckesbegreppet – den finns i vår guide till kraven för giltigt samtycke enligt artikel 7 och i samtyckesblanketten. Här handlar det om verktyget: vad det tekniskt måste klara, hur alternativen står sig och var dess ansvar tar slut.

Viktigaste punkterna

  • Kakregeln finns i 9 kap. 28 § lagen (2022:482) om elektronisk kommunikation, inte i GDPR – men samtyckets kvalitet bedöms enligt artikel 4.11 och artikel 7 GDPR.
  • Post- och telestyrelsen (PTS) är tillsynsmyndighet för kakor. IMY ansvarar för personuppgiftsbehandlingen som följer av dem.
  • Neka ska vara lika enkelt som godkänna – PTS krävde i sin granskning att det ska kunna ske samtidigt och i samma vy. CNIL bötfällde Google med 325 miljoner euro och Shein med 150 miljoner euro i september 2025.
  • TC-strängen i IAB TCF är en personuppgift, bekräftat av den belgiska marknadsdomstolen den 14 maj 2025.
  • En CMP löser webbplatsnivån. Den producerar inte registerförteckning, DPIA eller biträdesavtal.

Det svenska regelverket: två lagar, två myndigheter

Här går många fel redan i utgångsläget. Samtycket till kakor kommer inte från GDPR utan från ePrivacy-direktivet. I Sverige låg regeln tidigare i 6 kap. 18 § i den gamla lagen om elektronisk kommunikation och finns sedan 2022 i 9 kap. 28 § lagen (2022:482) om elektronisk kommunikation: uppgifter får lagras i eller hämtas från en användares terminalutrustning bara om användaren har fått information om ändamålet och har samtyckt till behandlingen. Undantaget är snävt – lagringen ska vara nödvändig för att överföra ett meddelande eller för att tillhandahålla en tjänst som användaren uttryckligen begärt.

Två praktiska följder. För det första omfattar regeln långt mer än HTTP-kakor: spårpixlar, localStorage, mobila SDK:er och enhetsfingeravtryck – allt som skriver till eller läser från terminalen. En CMP som bara hanterar kakor löser halva problemet på en modern webbplats. För det andra är nödvändighetstestet objektivt: kundvagn, sessions-id, lastbalansering och användarens eget språkval passerar; besöksstatistik, remarketing, personalisering och A/B-tester gör det inte. Att analysverktyget påstår sig vara anonymiserat spelar ingen roll, eftersom undantaget tar sikte på åtkomsten till terminalen och inte på uppgifternas känslighet.

Tillsynen är delad, och det är en svensk särart värd att känna till. PTS utövar tillsyn över själva kakregeln i LEK. IMY är tillsynsmyndighet för den personuppgiftsbehandling som samtycket avser, alltså för den rättsliga grunden, informationen och de registrerades rättigheter. I praktiken kan samma bristfälliga banner alltså granskas från två håll.

PTS inledde i oktober 2022 en granskning av hur 9 kap. 28 § LEK följs och tittade bland annat på Swedbank, Folkhälsomyndigheten, Konsumentverket och Tele2. Slutsatsen som betyder mest för ett inköpsbeslut: det ska vara möjligt att neka lagring av icke nödvändiga kakor lika enkelt, samtidigt och i samma vy som användaren ges möjlighet att samtycka. Det är precis den formuleringen ni ska testa varje kandidatplattform mot.

Neka lika enkelt som godkänna: där böterna faller

Det är det dyraste och samtidigt lättast upptäckta felet. Franska CNIL satte linjen i december 2021 med 150 miljoner euro till Google och 60 miljoner till Facebook Ireland, av exakt samma skäl: att godkänna krävde ett klick, att neka krävde flera. Den 1 september 2025 upprepades linjen med 325 miljoner euro till Google – för annonser mellan Gmail-meddelanden och för kakor som sattes vid kontoskapande utan giltigt samtycke – och 150 miljoner euro till Shein, för att annonskakor placerades direkt vid ankomsten till webbplatsen, innan användaren över huvud taget hunnit interagera med bannern.

Tre slutsatser för den som köper CMP. Överträdelsen är fullbordad redan när skriptet laddar före valet, oavsett vad bannern sedan visar – därför är förhandsblockering den enskilt viktigaste funktionen. Asymmetrin mellan “Godkänn alla” och nekaalternativet går att konstatera på trettio sekunder av vilken myndighet som helst, och ingen CMP-konfiguration döljer den. Och beloppen räknades på koncernens omsättning, inte på den felande enhetens.

Den gemensamma linjen är dokumenterad i den rapport från arbetsgruppen om cookiebanners som Europeiska dataskyddsstyrelsen antog i januari 2023, och som i praktiken är den mest användbara operativa referensen även för svenska webbplatser. Ett näraliggande fel som europeiska myndigheter påpekat upprepade gånger är kontrastmönstren – godkänn i stark färg, neka i grått mot grått – och “genom att fortsätta surfa godkänner du”, som inte är en otvetydig viljeyttring. Ingen CMP hindrar er från att konfigurera bannern så. Verktyget erbjuder valen; den regelenliga konfigurationen är fortfarande er. Det är också därför ingen seriös leverantör lovar att produkten “är GDPR-förenlig” – den är förenlig om den konfigureras rätt.

De sju funktionerna som avgör valet

Funktion Varför den avgör Minimikrav
Förhandsblockering Utan den sker överträdelsen före klicket Inbyggd blockering, inte bara via tagghanterare
Symmetri vid nekande Direkt från PTS och CNIL-praxis “Neka alla” i första vyn, samma visuella tyngd
Bevislogg Artikel 7.1 GDPR Datum, bannerversion, kategorier, id, exporterbart
Automatisk skanning Webbplatser ändras, nya kakor dyker upp Återkommande skanning med kategorisering
Granularitet Specifikt samtycke per ändamål Separata kategorier, inte allt eller inget
Permanent återkallelse Återkalla lika lätt som samtycka Länk eller ikon nåbar från alla sidor
Hosting och latens Överföringar och prestanda Servrar inom EU, leverans via CDN

Förhandsblockeringen förtjänar ett eget stycke eftersom det är där verktygen skiljer sig mest i praktiken. Äkta blockering betyder att tredjepartsskriptet aldrig körs före samtycket – CMP:n fångar upp när elementet läggs in i dokumentet. Svag blockering betyder att CMP:n sätter signaler i tagghanteraren och litar på att alla taggar respekterar dem; det räcker med ett skript som någon klistrat in direkt i sidmallen för att kedjan ska brista. Be om en demonstration med nätverksfliken öppen i utvecklarverktygen och räkna anropen till tredjepartsdomäner före klicket. Det är det mest avslöjande testet i hela utvärderingen och tar två minuter.

IAB TCF: när det behövs och när det är dödvikt

IAB Europes Transparency and Consent Framework är protokollet som förmedlar användarens val till hundratals aktörer i programmatisk annonsering, kodat i en sträng som kallas TC String. Säljer webbplatsen annonsutrymme via realtidsbudgivning finns i praktiken inget alternativ – partnerna kräver det. Är webbplatsen en företagssajt, en e-handel som bara använder Google Ads och Meta, eller en SaaS-tjänst, tillför TCF komplexitet, leverantörslistor med hundratals poster och en extra gränssnittsnivå utan motsvarande nytta.

Rättsläget är stabilt nog att fatta beslut på. Belgiska tillsynsmyndigheten bötfällde IAB Europe i februari 2022 med 250 000 euro, och den 14 maj 2025 fastställde marknadsdomstolen i Bryssel två saker: TC-strängen är en personuppgift och IAB Europe är gemensamt personuppgiftsansvarig för skapandet och spridningen av den. Domstolen avgränsade samtidigt ansvaret – det sträcker sig inte automatiskt till den efterföljande behandling som utgivare och adtech-leverantörer utför. Översatt till inköpsspråk: att ansluta sig till TCF flyttar inte ansvaret till IAB. Det är fortfarande webbplatsens operatör som svarar för vad partnerna gör med signalen, vilket i sin tur förutsätter personuppgiftsbiträdesavtal eller avtal om gemensamt ansvar med var och en av dem.

Sedan mars 2024 måste annonsörer som använder Googles produkter med data från EES – Google Ads, remarketing, Analytics-målgrupper – skicka signalerna i Consent Mode v2. De är fyra: ad_storage, analytics_storage, ad_user_data och ad_personalization. Utan dem slutar personaliserings- och remarketingfunktionerna att fungera för europeisk trafik.

Det finns två implementationer och skillnaden är materiell. I grundläge laddar Googles taggar inte alls före samtycke – mest skyddande och minst datainsamlande. I avancerat läge laddar taggarna och skickar kaklösa signaler även för den som nekat, vilket låter Google modellera konverteringar. Avancerat läge mäter bättre men kräver en betydligt noggrannare motivering, eftersom det innebär anrop till Googles servrar utan samtycke. Valet mellan lägena är ett juridiskt och riskmässigt beslut, inte en teknisk detalj som byrån ska fatta på egen hand, och det bör dokumenteras tillsammans med bedömningen av tredjelandsöverföringar. IMY:s sanktionsavgift mot Tele2 om 12 miljoner kronor rörde just överföring av personuppgifter till USA via Google Analytics – en påminnelse om att kakfrågan och överföringsfrågan hänger ihop, vilket framgår av översikten över IMY:s sanktionsavgifter.

Praktiskt urvalskriterium: välj en CMP som Google erkänner som certifierad samtyckespartner. Det är inget rättsligt krav, men det löser integrationen och sparar veckor av felsökning.

Samtyckets livslängd och när bannern får återkomma

Svensk lag anger ingen fast giltighetstid, vilket ger utrymme – och frestelsen att missbruka det. Den etablerade europeiska praxis som myndigheter och de större leverantörerna följer är: samtycket håller i ungefär sex månader innan det behöver inhämtas på nytt, med tolv till tretton månader som försvarbart tak, och framför allt fråga inte om igen direkt efter ett nekande. En banner som återkommer vid varje besök efter ett nej är utmattning som påtryckningsmedel, och det bedöms därefter.

Tumregel: har användaren godkänt, fråga igen efter sex till tolv månader eller när ändamålen förändras väsentligt – en ny annonsleverantör är en väsentlig förändring. Har användaren nekat, respektera beslutet under minst samma period. Håll i båda fallen preferenserna permanent åtkomliga. En bra CMP låter er sätta perioderna oberoende för godkännande och nekande; en svag CMP har en enda parameter för båda.

Leverantörsbilden i juli 2026

Marknaden sorterar sig efter användningsprofil snarare än efter absolut kvalitet. Ingen av dessa produkter “gör” en webbplats förenlig; alla tillåter en förenlig konfiguration och alla tillåter en olaglig.

Cookiebot, i dag del av Usercentrics-gruppen, är referensen för mindre bolag som vill bli klara fort. Styrkan är den återkommande automatiska skanningen som hittar nya skript och kategoriserar dem själv – bästa skyddet mot taggen som byrån lade till utan att säga något. Prismodell: nivåer efter antal undersidor och domäner, med en gratisnivå för mycket små webbplatser.

Usercentrics är storebrodern: serverside-samtycke, A/B-tester av bannern, djupa integrationer och en panel för acceptansgrad. Offertbaserat pris, dimensionerat för koncerner med flera varumärken och domäner. Överdimensionerat för en företagssajt.

Didomi och Axeptio är europeiska leverantörer med stark TCF-täckning respektive stark gränssnittsprofil. Didomi passar utgivare med programmatisk annonsering; Axeptio är känd för att nå högre acceptansgrad utan att ta till mörka mönster. Båda tar betalt i nivåer efter månatlig trafik.

Cookie Information är en dansk aktör med god nordisk närvaro och dokumentation på svenska, vilket underlättar när bannertexterna ska granskas internt. CookieYes och iubenda ligger i instegssegmentet med lågt pris per domän och snabb uppsättning; djupet i förhandsblockering och bevisrapportering är mindre. OneTrust säljer CMP:n som en modul i en större integritetssvit – rimligt för den som redan kör sviten, sällan som fristående köp.

Ingen leverantör publicerar tillförlitliga priser för de högre nivåerna. Begär alltid skriftlig offert med antalet inkluderade sidvisningar, kostnaden per tillkommande domän och vad som händer om trafiken spränger nivån mitt i avtalsperioden.

Var CMP:n tar slut

Det dyraste missförståndet jag möter i granskningar är “vi har en banner, alltså är vi förenliga”. CMP:n styr terminalnivån: vilka skript som laddar och med vilket samtycke. Den producerar inte registerförteckningen, genomför ingen konsekvensbedömning, granskar inga biträdesavtal och hanterar inga registerutdrag. En e-handel med perfekt banner och utan registerförteckning faller i en tillsyn på exakt samma sätt som en utan banner.

De två nivåerna köps separat: CMP till webbplatsen, en efterlevnadsplattform till bolaget. För den andra nivån, se vår jämförelse av GDPR-programvara – i plattformar som Legiscope kopplas kakinventeringen till behandlingsregistret, vilket hindrar att bannerns lista och registret säger olika saker. Den användarvända dokumentationen måste följa med: en integritetspolicy som stämmer med vad bannern faktiskt tillåter. För e-handel finns helheten i guiden om GDPR för e-handel, och myndighetsperspektivet i vår guide till IMY.

Vanliga frågor

Behöver vi verkligen en CMP om vi bara använder Google Analytics?

Ja. Google Analytics skriver identifierare till användarens terminal och är inte nödvändigt för att leverera den begärda tjänsten, vilket placerar det under 9 kap. 28 § LEK. Det finns ett alternativ: ett kaklöst analysverktyg utan individuell identifiering, konfigurerat så att återidentifiering inte är möjlig. Bara i det fallet kan samtycket undvaras – och ni behöver ändå hantera varje annat tredjepartsskript.

Vad kostar en samtyckesplattform?

Prismodellen är nästan alltid nivåbaserad – antal sidvisningar per månad, antal undersidor eller antal domäner. Flera leverantörer har gratisnivåer för mycket små webbplatser, överkomliga nivåer för mindre bolag och offertpris över en viss trafikvolym. Lita inte på siffror i jämförelseartiklar: begär skriftlig offert, eftersom den variabel som får kostnaden att skena – ytterligare domäner – sällan syns i de publicerade tabellerna.

Får vi blockera webbplatsen för den som nekar kakor?

Inte för analys- och annonskakor. Samtycket ska vara frivilligt enligt artikel 4.11 GDPR, och att villkora tillgången till en tjänst med acceptans av behandlingar som inte är nödvändiga för tjänsten urholkar frivilligheten. Modellen “samtycka eller betala” har diskuterats på europeisk nivå för stora nyhetsplattformar och är fortfarande förenad med stränga villkor; det är ingen väg ett mindre bolag bör gå utan särskild rådgivning.

Hur länge ska vi spara samtyckesbevisen?

Så länge samtycket har verkan och en rimlig tid därefter, för att kunna visa att den tidigare behandlingen var laglig om ett klagomål kommer. En bevaringstid som följer preskriptionstiden för sanktionsavgifter är försvarbar. Det som inte är försvarbart är att inte spara något alls: artikel 7.1 lägger bevisbördan på den personuppgiftsansvarige.

Slutsats

Välj CMP med ett test, inte med en funktionstabell. Installera två eller tre kandidater i en testmiljö, öppna nätverksfliken och räkna tredjepartsanropen före klicket. Be om en export av bevisloggen för ett testsamtycke och kontrollera att den innehåller datum, version och kategorier. Verifiera att “Neka alla” ligger i första vyn med samma visuella tyngd – det är formuleringen PTS använde. Låt skanningen gå en vecka och se hur många skript var och en hittar. Skillnaderna som framträder i den övningen är större än de som syns på prissidorna, och det är exakt dem en tillsynsmyndighet kontrollerar först.

See Legiscope in action

AI-powered GDPR compliance that saves 340+ hours/year. Trusted by compliance professionals across Europe.

Request a demo
TD
Written by
Fondateur de Legiscope et expert RGPD

Docteur en droit de l'Université Panthéon-Assas (Paris II), 23 ans d'expérience en droit du numérique et conformité RGPD. Ancien conseiller de l'administration du Premier ministre sur la mise en œuvre du RGPD. Thiébaut est le fondateur de Legiscope, plateforme de conformité RGPD automatisée par l'IA.

View full author profile →