Kortversjonen: nesten alle. Etter GDPR og ePrivacy-reglene trenger du samtykke før du setter en cookie som ikke er strengt nødvendig for å levere tjenesten den besøkende ba om. Analyse krever samtykke. Annonsering krever samtykke. De fleste funksjonelle cookies krever samtykke. Sesjons- og innloggings-cookies gjør det ikke.
Det vanskelige er ikke regelen. Det er å plassere en konkret cookie i riktig bøtte, særlig når du ikke satte den selv.
Hvilke cookies krever samtykke etter GDPR?
Alle cookies som ikke er strengt nødvendige krever forhåndssamtykke. Det dekker analyse, annonsering, A/B-testing, personalisering, sosiale innbygginger og sesjonsopptak. Unntaket er smalt: det gjelder bare lagring som er nødvendig for å levere en tjeneste brukeren aktivt har bedt om, vurdert fra brukerens ståsted, ikke ditt.
Nøkkelordet er "aktivt bedt om". En besøkende ber om en side og ber om å logge inn. De ber ikke om å bli målt. Derfor er en sesjons-cookie unntatt mens en analyse-cookie ikke er det, selv om begge føles nødvendige for den som driver nettstedet.
Hva regnes som strengt nødvendig?
En kort liste, og den forblir kort:
- Sesjons- og innloggings-cookies. Den besøkende ba om å logge inn, så det å holde dem innlogget er en del av det.
- Handlekurv-cookies. Samme logikk. Handlekurven er tjenesten som ble bedt om.
- Sikkerhets-cookies, som CSRF-tokens og svindeldeteksjon knyttet til innlogging.
- Lastbalansering som ruter den besøkende til riktig server.
- Selve samtykkestatusen. Å huske at noen sa nei er nødvendig for å respektere nei-et. Consentify lagrer dette i
csfy_consent.
Legg merke til hva som ikke står der: analyse, heatmaps, "husk språket mitt" i mange tolkninger, og absolutt alt som har med annonsering å gjøre.
Krever analyse-cookies samtykke?
I Norge, EU og Storbritannia: ja. ICOs veiledning om lagring og tilgang, ferdigstilt i april 2026, slår fast at ikke-nødvendige analyse-cookies krever forhåndssamtykke. EDPB har ment det samme i årevis.
Én nyanse er verdt å kjenne til. Noen nasjonale tilsyn, særlig franske CNIL, åpner for et smalt unntak for strengt konfigurert førsteparts publikumsmåling: ingen sporing på tvers av nettsteder, ingen datadeling, begrenset lagringstid. Unntaket er reelt, men så smalt at et vanlig Google Analytics-oppsett ikke kvalifiserer. Lener du deg på det, sjekk konfigurasjonen mot de faktiske vilkårene i stedet for å anta.
Cookieløs analyse er den ryddigere veien. Verktøy som ikke setter cookies og ikke lagrer noe på enheten faller utenfor lagringsreglene helt. Sporerdatabasen vår merker hvilke verktøy som er cookieløse, fordi det endrer hva du må gjøre med dem.
Hva med cookies du ikke satte selv?
Det er disse som tar folk. En innebygd YouTube-video, en Google Maps-iframe, en font fra et CDN, en chat-widget, en delingsknapp. Alle kan sette tredjeparts-cookies i det siden rendres, før noe banner vises.
Juridisk er du ansvarlig for det nettstedet ditt laster, inkludert tredjepartsinnhold du selv har valgt å bygge inn. I skanningen vår av 1 775 nettsteder var Google til stede på 50,6 % av sidene, Meta på 9,2 % og Microsoft på 6,6 %. Svært få av disse installerte alt dette bevisst. Det kom med en plugin, et tema eller en innbygging.
Hvordan finner du ut hvilke cookies nettstedet ditt setter?
Åpne nettstedet i et privat vindu, sjekk Application-fanen i utviklerverktøyene for cookies og local storage, og Network-fanen for tredjepartsforespørsler. Eller kjør en skanner som gjør det samme og merker det den finner. Manuell sjekk er nøyaktig, men treg, og det er lett å gå glipp av skript som bare lastes på enkelte sider.
En gratis GDPR-skanning laster nettstedet slik en førstegangsbesøkende gjør, og lister hver sporer og cookie som kjører før samtykke, med risikonivå på hver. Det tar rundt ti sekunder. Vil du slå opp en konkret cookie du allerede har funnet, har sporerdatabasen oppføringer for over 85 sporere med cookiene de setter, hva de gjør og hvor lenge de varer.
Kategorien er en beslutning, ikke en merkelapp
Her er delen som gir problemer. Å plassere en cookie i kategorien "nødvendig" gjør den ikke nødvendig. Det betyr bare at du har dokumentert en beslutning noen andre kan gå etter i sømmene.
Vi ser analyse-cookies ført som nødvendige hele tiden, som regel fordi det koster målbare trafikkdata å flytte dem ut. Det er en reell avveining, og det er verdt å være ærlig med seg selv om den, for dette er det aller enkleste for en klager eller et tilsyn å sjekke.
Tryggeste tommelfingerregel: hvis du ville vært ukomfortabel med å forklare kategoriseringen høyt, er den sannsynligvis feil.
Hva skjer hvis en cookie kjører før samtykke?
Da er samtykket ugyldig, fordi behandlingen allerede har skjedd. Dette er den vanligste feilen vi ser, og den er som regel ikke en beslutning noen tok. Banneret er der, men sporingsskriptet ligger i head og kjører før banneret i det hele tatt er tegnet opp.
Det er derfor skannedataene våre viser at nettsteder med banner lekker oftere enn nettsteder uten. Et banner som dukker opp etter at taggene har kjørt, er pynt. Consentify unngår dette ved ikke å legge sporingsskriptene på siden i det hele tatt: integrasjoner injiseres først etter at den besøkende godtar, så det finnes ingenting som kan kjøre for tidlig.
For det juridiske grunnlaget dekker guiden vår om GDPR og cookie-samtykke hva gyldig samtykke krever. Har du britiske besøkende, tar siden om UK GDPR og PECR forskjellene.
Usikker på hvilke cookies som krever samtykke hos deg? Kjør en gratis skanning og se hva som kjører før noen klikker.