Kort version

IMY:s linje är tydlig. Cookie-banners som styr användaren att klicka "acceptera alla" genom design eller färgsättning är otillåtna. Avsaknad av synlig "avvisa"-knapp på första nivån är ett tydligt brott. Information om återkallande av samtycke ska vara lätt att hitta. Besluten hittills har gett varningar snarare än sanktionsavgifter, men det väntas ändras under 2026.

Vad besluten slår fast

  1. Symmetriskt val. "Acceptera" och "Avvisa" ska vara lika framträdande. Färgskillnad där "Acceptera" har en lyskraftig grön eller blå bakgrund medan "Avvisa" är en blek textlänk är otillåten.
  2. Avvisa-knapp på första nivån. Det ska gå att avvisa alla icke-nödvändiga cookies med ett enda klick, lika lätt som att acceptera alla. Inga "hantera inställningar" som mellansteg.
  3. Återkallande av samtycke. Lika enkelt att återkalla som att lämna. En knapp eller länk för "ändra cookieinställningar" ska finnas synlig på sajten, ofta i sidfoten med tydligt namn.
  4. Inga förkryssade rutor. Samtycke är aktivt. Förkryssade kategorival är ogiltigt samtycke enligt EU:s dataskyddsförordning (GDPR) och EU-domstolens dom i C-673/17 (Planet49).
  5. Information före samtycke. Vilka mottagare som är inblandade och vilka syften som täcks ska framgå tydligt. Inte gömt bakom flera klick.

Reklamteknik, Meta-pixel och Google Analytics

Utöver cookie-banners har IMY under 2023 och 2024 fattat beslut mot flera svenska sajter för användning av Meta-pixel och Google Analytics. Argumentationen följer EU-domstolens Schrems II-dom (C-311/18), som ogiltigförklarade Privacy Shield-avtalet med USA och skärpte kraven på överföring av personuppgifter till länder utanför EU. Den europeiska dataskyddsstyrelsen (EDPB) har sedan dess gett vägledning om vilka kompletterande skyddsåtgärder som krävs. IMY:s linje: överföring till tredjeland utan giltig rättslig grund är ett brott, även där standardavtalsklausuler (avtal som ska garantera skyddsnivån) används, om kompletterande åtgärder saknas.

Den praktiska tolkningen 2026 är att amerikanska analystjänster antingen ska ha certifiering enligt EU-US Data Privacy Framework (det nya överföringsavtalet som ersatte Privacy Shield) och bolaget ha gjort en relevant riskbedömning, eller ersättas av EU-baserade alternativ (Matomo, Plausible, Fathom, Simple Analytics med flera).

Sanktioner och utveckling

De första besluten 2025 var varningar utan administrativ avgift. IMY har signalerat att fortsatt bristande efterlevnad kan resultera i avgifter i samma storleksordning som andra europeiska tillsynsmyndigheter har utdelat (1 till 10 miljoner kronor är typiska intervall för stora svenska sajter).

Vad bolag bör göra

  1. Granska bannern på desktop, mobil och i app. Många bolag har städat desktopversionen men släpat på mobil.
  2. Verifiera teknisk efterlevnad. Cookies som faktiskt sätts vid "Avvisa" ska vara strikt nödvändiga och inget annat. Många implementationer av samtyckesverktyg läcker.
  3. Granska inställningarna hos er leverantör av samtyckeshantering (CMP — Consent Management Platform). Många erbjuder en asymmetrisk design som standard.
  4. Skriv en konsekvensbedömning avseende dataskydd (DPIA — Data Protection Impact Assessment) för dataflödena i er reklamteknik-stack, särskilt tredjelandsöverföringar.
  5. Förbered en evidence-pack för IMY: hur samtycke samlas in, hur det loggas, hur det återkallas, hur det tekniska dataflödet ser ut. Vid en tillsynsdialog är det underlaget för bedömningen.

Källor