Samtykke og GDPR: 7 krav til et gyldig cookie-samtykke

TL;DR Et gyldig samtykke etter GDPR må være frivillig, spesifikt, informert og utvetydig, og det må gis før noen sporere kjører. I praksis betyr det en avvis-knapp ved siden av godta, ingen forhåndsavkryssede bokser, ærlig design og en enkel måte å trekke samtykket på. Her er de sju kravene tilsynene faktisk sjekker.

Å ha et cookie-banner er ikke det samme som å ha et gyldig samtykke. Mange nettsteder viser et banner og bryter likevel reglene, fordi banneret er laget for å dytte folk mot «Godta», eller fordi sporerne lastes før noen har klikket på noe.

Dette innlegget forklarer hva gyldig samtykke betyr etter GDPR og ekomloven, de sju kravene tilsynene sjekker i praksis, og hvordan du tester ditt eget banner på fem minutter.

Hva gjør et cookie-samtykke gyldig etter GDPR?

Et gyldig samtykke må være frivillig, spesifikt, informert og utvetydig. Det må gis før ikke-nødvendige cookies settes, og det må være like enkelt å trekke tilbake som å gi. Mangler ett av disse, teller ikke samtykket, og alle sporere som bygde på det manglet rettslig grunnlag.

De fire ordene kommer fra GDPRs definisjon av samtykke. Artikkel 7 i GDPR legger til de praktiske vilkårene: du må kunne bevise at samtykket ble gitt, og det må kunne trekkes når som helst. I Norge sier ekomloven § 3-15 at dette samtykket kreves før du lagrer eller leser noe på den besøkendes enhet, med mindre det er strengt nødvendig. Det har gjeldt siden 1. januar 2025.

Kort sagt: den besøkende må forstå hva de sier ja til, ha et reelt valg, og aktivt si ja. Stillhet er ikke et ja.

Krav 1: Må banneret ha en avvis-knapp?

Ja. Et valg for å avvise må ligge på samme nivå som godta-knappen. Hvis «Godta alle» er ett klikk og å avvise krever tre klikk gjennom en innstillingsmeny, er valget ikke frivillig. Tilsynene regner en manglende avvis-knapp på første nivå som et av de tydeligste bruddene.

EDPBs rapport fra cookie banner-taskforcen listet dette som det første problemet i gjennomgangen av ekte klager. De europeiske tilsynene var enige om at et banner med bare «Godta» og «Innstillinger» på første nivå ikke gir gyldig samtykke.

Løsningen er enkel. Sett «Godta alle» og «Avvis alle» ved siden av hverandre, med samme størrelse og tyngde. Legg til «Innstillinger» som et tredje valg hvis du vil tilby valg per kategori.

Krav 2: Er forhåndsavkryssede bokser lov?

Nei. En boks som allerede er krysset av når den besøkende åpner innstillingene, er ikke samtykke, fordi den besøkende ikke har gjort noe for å gi det. Alle ikke-nødvendige kategorier må starte avslått. Bare kategorien «nødvendig» kan være på som standard, siden den ikke krever samtykke.

Fortalepunkt 32 i GDPR sier dette rett ut: stillhet, forhåndsavkryssede bokser og passivitet teller ikke som samtykke. Det samme gjelder varsler av typen «ved å fortsette å bruke nettstedet godtar du cookies». Å scrolle er ikke et valg.

Krav 3: Ærlig design på knappene

Designet skal ikke lure folk. En knallgrønn «Godta» ved siden av en grå, blek «Avvis»-lenke dytter folk i én retning. EDPB-rapporten så på villedende farger, kontrast og lenkestil, og konkluderte med at avvis-valget må være tydelig synlig og lesbart.

Det finnes ingen regel om at knappene må være helt like. Men hvis en vanlig besøkende ville oversett avvis-valget, eller slitt med å lese det, er banneret ikke i orden. Da Datatilsynet gikk gjennom seks nettsteder i 2025, var nettopp «dulting» mot samtykke ett av funnene. Vi har skrevet mer om designsiden i hvordan du lager et godt cookie-banner.

Verdt å vite: ærlig design trenger ikke ødelegge tallene dine. Innlegget vårt om å øke samtykkegraden viser hva som flytter godta-raten uten mørke mønstre.

Krav 4: Kan jeg bruke berettiget interesse i stedet for samtykke?

Ikke for cookies. Du kan ikke bruke berettiget interesse som grunnlag for å sette eller lese ikke-nødvendige cookies. Ekomloven krever samtykke for alt på enheten som ikke er strengt nødvendig. Et banner som slår på «berettiget interesse» som standard, regnes som ulovlig.

Berettiget interesse finnes fortsatt som behandlingsgrunnlag i GDPR for annen behandling. Det erstatter bare ikke samtykke for analyse- og markedsføringscookies.

Krav 5: «Nødvendig» må faktisk være nødvendig

En cookie er strengt nødvendig bare hvis nettstedet ikke kan levere tjenesten den besøkende ba om uten den. Innloggingsøkter, handlekurver, sikkerhetstokens og cookien som lagrer selve samtykkevalget er eksempler. Analyse, A/B-testing og annonsepiksler er ikke det, uansett hvor nyttige de er for deg.

EDPB-rapporten sier tydelig at nettstedseieren må kunne begrunne hver cookie som er merket som nødvendig. Å legge GA4 i «nødvendig»-kategorien for å slippe banneret, er noe tilsynet lett oppdager. Usikker på hvilke som er hva? Guiden vår om hvilke cookies som krever samtykke sorterer de vanligste.

Krav 6: Ingenting kjører før valget

Samtykket må komme først. Hvis Google Analytics, Meta Pixel eller en YouTube-embed lastes i det øyeblikket siden åpnes, er banneret bare pynt, uansett hvor fint det ser ut. Dette er kravet som oftest brytes i praksis, og det er det enkleste å teste.

Det er også kravet Datatilsynet allerede har håndhevet. I juni 2025 førte Datatilsynet tilsyn med seks nettsteder som delte besøksdata med tredjeparter gjennom sporingspiksler. Alle seks manglet rettslig grunnlag, og Kristiansand kommune fikk et overtredelsesgebyr på 250 000 kroner.

Slik Consentify løser dette: vi legger ikke inn sporere i det hele tatt før samtykket finnes. Du gir oss GA4- eller Meta Pixel-ID-en, fjerner taggen fra din egen kode, og skriptet vårt legger den til først når den besøkende har godtatt den kategorien. Med riktig oppsett ligger sporeren ikke i HTML-en din i det hele tatt.

Krav 7: Hvor enkelt må det være å trekke samtykket?

Like enkelt som å gi det. Hvis det tok ett klikk å godta i et banner, skal det ikke kreve en e-post til kundeservice å trekke samtykket. En lenke eller knapp i footeren eller på personvernsiden som åpner samtykkeinnstillingene igjen, er den vanlige og aksepterte løsningen.

Med Consentify legger du til et element med ID-en revoke-consent-btn på siden. Et klikk åpner samtykkepanelet igjen, og det nye valget gjelder med en gang.

Hvor lenge er et cookie-samtykke gyldig?

GDPR setter ingen fast utløpsdato. De fleste tilsyn forventer at du spør igjen med et rimelig intervall, og 6 til 13 måneder er det vanlige spennet. Consentify lagrer valget i en førsteparts-cookie som varer i opptil ett år, og tar vare på samtykkeloggene i 13 måneder.

Her kan reglene også endre seg. EUs Digital Omnibus-forslag vil kreve at et avslag respekteres i minst seks måneder før du spør igjen. Status på det finner du i innlegget vårt om Digital Omnibus.

Må jeg kunne bevise at samtykket ble gitt?

Ja. Artikkel 7 legger bevisbyrden på deg. Spør tilsynet, må du kunne vise at en besøkende samtykket, når, og til hvilke kategorier. Et banner som bare lagrer valget i nettleseren, gir deg ingenting å vise frem.

Consentify logger hver beslutning med en hashet IP-adresse, valgte kategorier og tidspunkt, slik at du har dokumentasjon uten å lagre selve IP-adressen. Samtykkestatistikk per domene finner du i dashboardet.

Slik tester du ditt eget cookie-banner på fem minutter

  • Åpne nettstedet i et privat vindu. Ikke klikk på noe.
  • Er det en avvis-knapp på første nivå, like synlig som godta?
  • Åpne innstillingene. Er alle ikke-nødvendige kategorier slått av?
  • Før du klikker: sjekk hva som er lastet. Ingen analyse- eller markedsføringsforespørsler skal dukke opp.
  • Klikk avvis. Gå til to andre sider. Fortsatt ingen sporere?
  • Finn lenken for å endre valget. Finner en vanlig besøkende den?

For steget «hva er lastet» går en gratis GDPR-skanning raskere enn å grave i utviklerverktøyene. Den viser hvilke sporere og cookies som dukker opp før samtykke. Vil du ha regelverket samlet ett sted, se oversikten vår over GDPR.

Vil du ha et cookie-banner som følger alle sju kravene fra start? Kom i gang gratis med Consentify. Avvis-knapp, avslåtte kategorier, samtykkelogg og mulighet for å trekke samtykket er med på alle planer.
Gratis skann, ingen konto

Gjelder noe av dette for din side?

Finn ut av det på ti sekunder. Skannet viser hvilke sporere som starter før besøkende har sagt ja til noe.

  • Svar på rundt 10 sekunder
  • Ingen konto nødvendig
  • Rapport du kan dele

Vanlige spørsmål

Hva er kravene til et gyldig samtykke etter GDPR?

Samtykket må være frivillig, spesifikt, informert og utvetydig, gis før ikke-nødvendige cookies settes, og være like enkelt å trekke tilbake som å gi. Du må også kunne bevise at det ble gitt.

Er et cookie-banner uten avvis-knapp lovlig?

Nei. De europeiske tilsynene er enige om at et valg for å avvise må finnes på samme nivå som godta-knappen. Et banner med bare 'Godta' og 'Innstillinger' på første nivå gir ikke gyldig samtykke.

Kan jeg bruke berettiget interesse for analysecookies?

Nei. Ikke-nødvendige cookies, inkludert analyse og markedsføring, krever samtykke etter ekomloven. Berettiget interesse kan ikke erstatte samtykke for å sette eller lese slike cookies.

Hvor lenge varer et cookie-samtykke?

GDPR setter ingen fast periode. De fleste tilsyn forventer at du spør på nytt med et rimelig intervall, vanligvis mellom 6 og 13 måneder.

Gjelder de nye cookie-reglene i Norge?

Ja. Siden 1. januar 2025 krever ekomloven § 3-15 at samtykke til cookies oppfyller GDPR-kravene. Datatilsynet har allerede ført tilsyn og ilagt gebyr for ulovlig bruk av sporingspiksler.

Gratis for alltid, ingen kortopplysninger

Få cookie-banneret live på 5 minutter

Lim inn én script-tag på siden din, så er du dekket. Ingen plugin å installere, ingen kode å skrive, ingenting å betale.

  • 1 domene
  • 5 000 sidevisninger/mnd
  • Alle integrasjoner
  • GDPR, ekomloven og ePrivacy
Start gratis

Ingen kortopplysninger. Gratis for alltid.

Sammenlign planer
Written by Consentify
Helping you stay GDPR compliant, one banner at a time.