Drift & säkerhet
GDPR och cookies på hemsidan – det här behöver du tänka på
En praktisk genomgång av vad du som företagare behöver ha koll på kring GDPR och cookies på din hemsida.
Av Panelora4 min läsning
Kort svar
Du behöver en integritetspolicy, ett cookie-samtycke som går att neka lika enkelt som att acceptera, och koll på vilka verktyg (t.ex. analys och annonspixlar) som samlar in data. Reglerna är generella – bedöm alltid ditt eget upplägg, gärna med juridisk rådgivning vid osäkerhet.
Många företagare skjuter upp frågan om GDPR och cookies tills någon påpekar att banner saknas eller att integritetspolicyn är för gammal. Det är förståeligt – lagtexten är svårläst och känns långt från den dagliga driften. Men att ha ordning på det här handlar inte bara om att undvika sanktioner, det handlar om att visa besökare och kunder att du hanterar deras uppgifter på ett seriöst sätt.
Den här artikeln går igenom vad som faktiskt gäller för en vanlig företagshemsida, utan att fastna i juridiska detaljer. Om du är osäker på ditt specifika fall bör du alltid stämma av med en jurist eller Integritetsskyddsmyndigheten (IMY) – det som skrivs här är en allmän översikt, inte juridisk rådgivning.
Vad är GDPR i korthet?
GDPR (dataskyddsförordningen) reglerar hur företag får samla in, lagra och använda personuppgifter – allt från namn och e-post till IP-adresser och beteendedata som samlas via cookies. Grundprincipen är att du bara får behandla personuppgifter om du har en rättslig grund för det, att du är transparent med vad du gör, och att du inte samlar in mer data än vad som faktiskt behövs.
För en hemsida innebär det i praktiken tre saker: en tydlig integritetspolicy, korrekt hantering av cookies och samtycke, samt rutiner för hur ni hanterar t.ex. kontaktformulär och nyhetsbrev.
Cookies – vad räknas och vad krävs?
Cookies är små textfiler som sparas i besökarens webbläsare. De används bland annat för att komma ihåg inloggningar, mäta besöksstatistik och visa riktade annonser. Enligt både GDPR och lagen om elektronisk kommunikation (LEK) krävs som huvudregel samtycke innan icke-nödvändiga cookies får sättas – det gäller till exempel analysverktyg och annonspixlar från t.ex. Meta eller Google.
Nödvändiga cookies, som krävs för att sidan ska fungera (t.ex. en varukorg i en webbshop), kräver oftast inte samtycke men ska ändå beskrivas i din cookiepolicy.
- Nödvändiga cookies – funktion, inloggning, varukorg. Kräver oftast inte samtycke.
- Analyscookies – t.ex. Google Analytics. Kräver som regel samtycke.
- Marknadsföringscookies – annonspixlar, remarketing. Kräver samtycke.
- Tredjepartscookies från inbäddat innehåll, t.ex. YouTube-videor. Kräver ofta samtycke.
Så ska en cookie-banner vara utformad
En vanlig miss är att bannern bara har en tydlig "Acceptera alla"-knapp medan det krävs flera klick för att neka eller anpassa. Det räknas normalt inte som ett giltigt samtycke. Det ska vara ungefär lika enkelt att tacka nej som att tacka ja, och besökaren ska kunna ändra sitt val i efterhand, till exempel via en länk i sidfoten.
Integritetspolicy – vad ska den innehålla?
En integritetspolicy (ofta kallad privacy policy) ska på ett begripligt sätt beskriva vilka personuppgifter ni samlar in, varför, hur länge de sparas och vilka rättigheter besökaren har, till exempel rätten att begära utdrag eller radering. Den bör också nämna om ni delar data med tredje part, som exempelvis ett bokningssystem, en e-handelsplattform eller ett nyhetsbrevsverktyg.
Policyn behöver vara lättillgänglig, gärna länkad från sidfoten på varje sida, och skriven på klarspråk snarare än ren juridisk terminologi. Om du är osäker på formuleringarna finns gratis mallar från branschorganisationer, men tänk på att en mall alltid behöver anpassas efter er faktiska verksamhet.
Formulär, nyhetsbrev och kunduppgifter
Utöver cookies är det värt att tänka igenom hur ni samlar in uppgifter via kontaktformulär, offertförfrågningar och nyhetsbrevsanmälningar. Några saker att stämma av:
- Samlar formuläret bara in de uppgifter som faktiskt behövs för att besvara förfrågan?
- Finns det en tydlig kryssruta för samtycke om ni vill skicka nyhetsbrev eller marknadsföring?
- Vet ni var uppgifterna lagras och hur länge, till exempel i ett CRM eller e-postmarknadsföringsverktyg?
- Har ni rutiner för att radera uppgifter på begäran?
Det här är särskilt viktigt om ni driver en webbshop där kunduppgifter, ordrar och betalningsinformation hanteras löpande.
Vanliga misstag vi ofta ser
Många av de vanligaste bristerna handlar mindre om illvilja och mer om att hemsidan aldrig blivit uppdaterad sedan lansering. Exempel på vanliga misstag är en cookie-banner som saknar avslagsalternativ, en integritetspolicy som fortfarande hänvisar till gamla verktyg som inte längre används, eller analysskript som laddas oavsett samtycke.
Ett annat vanligt problem uppstår när hemsidan bytt plattform eller webbyrå utan att policyn och cookie-hanteringen följt med i bytet. Om ni nyligen bytt webbyrå eller gjort om sajten är det ett bra tillfälle att också se över hela GDPR-hanteringen.
Säkerhet hänger ihop med efterlevnad
GDPR handlar inte bara om samtycke och policyer – det handlar också om att skydda de uppgifter ni faktiskt samlar in. En hemsida med föråldrad programvara, saknad SSL-certifikat eller obefintlig backup-rutin ökar risken för dataintrång, vilket i sin tur kan innebära anmälningsplikt till IMY. Grundläggande drift och säkerhet är därför en del av en fungerande GDPR-hantering, inte en separat fråga.
Så kommer du igång praktiskt
Om du känner att det här känns övermäktigt, gör det stegvis. Börja med att kartlägga vilka verktyg som faktiskt samlar in data på er sida – analys, annonspixlar, formulär, bokningssystem. Uppdatera sedan integritetspolicyn utifrån den kartläggningen, och se till att cookie-bannern faktiskt blockerar skript tills samtycke ges.
Om ni tar hjälp av en webbyrå ingår GDPR-anpassning normalt som en del av arbetet vid en ny hemsida, och kan även hanteras löpande genom ett underhållsavtal där uppdateringar och säkerhet sköts kontinuerligt.
Vanliga frågor
Måste alla hemsidor ha en cookie-banner?+
De flesta hemsidor som använder analys- eller marknadsföringsverktyg behöver en cookie-banner med möjlighet att samtycka eller neka. Rent statiska sidor utan spårning kan i vissa fall klara sig utan, men det är alltid bra att stämma av mot ert specifika upplägg.
Räcker det med en färdig mall för integritetspolicy?+
En mall kan vara en bra utgångspunkt, men den behöver alltid anpassas efter er faktiska verksamhet, vilka verktyg ni använder och vilka uppgifter ni samlar in. En policy som inte stämmer med verkligheten är inte till mycket hjälp.
Vad händer om vi inte följer GDPR?+
Bristande efterlevnad kan i värsta fall leda till sanktionsavgifter från IMY, men vanligast är att det upptäcks vid granskning eller klagomål från en besökare. Att ha grundläggande rutiner på plats minskar risken avsevärt.
Behöver vi samtycke för Google Analytics?+
Som huvudregel ja, eftersom Google Analytics sätter cookies som används för att analysera besökarbeteende. Skriptet bör inte laddas förrän besökaren har gett sitt samtycke via cookie-bannern.
Kan en webbyrå hjälpa till med GDPR-frågor?+
En webbyrå kan hjälpa till med den tekniska implementationen, som cookie-banner och att blockera skript korrekt, samt ge allmän vägledning. För juridiskt bindande rådgivning i komplexa fall är det klokt att också rådfråga en jurist.