Meta Pixel og GDPR: last den først etter samtykke

TL;DR Meta Pixel krever samtykke før den lastes, ikke etter. Den setter _fbp-cookien med én gang siden åpnes, og kan hashe skjemafelter du aldri mente å sende. Her er hva den samler inn, hva den har kostet andre, og hvordan du holder den tilbake til noen faktisk sier ja.

Meta Pixel er én linje JavaScript som gjør ganske mye i det stille. Den setter en cookie som heter _fbp, leser detaljer om nettleseren, og kan hente e-postadresser og telefonnumre ut av skjemaene dine uten at du har skrudd på noe.

Alt dette krever samtykke i EU og EØS. De fleste nettstedene vi skanner bommer på tidspunktet: banneret er der, pikselen venter bare ikke på det.

Krever Meta Pixel samtykke?

Ja. Meta Pixel skriver og leser data på brukerens enhet, så artikkel 5(3) i ekomdirektivet gjelder, og samtykke må være på plass før den kjører. Annonsering er ikke strengt nødvendig for at siden skal fungere, så ingen unntak dekker den. Pikselen skal ligge stille til den besøkende har akseptert markedsføringscookies.

Det folk overser er at dette er en tidsregel, ikke en papirregel. Å nevne Meta i cookie-erklæringen hjelper ikke hvis pikselen allerede har kjørt. Samtykke først, så skriptet.

Hva samler pikselen egentlig inn?

Mer enn de fleste tror. Ved standard installasjon sender pikselen URL, referrer, nettleser- og enhetsdetaljer, og en identifikator lagret i _fbp-cookien. Den cookien varer tre måneder som standard, og lar Meta koble samme person på tvers av alle nettsteder som kjører en piksel.

Så kommer hendelsene. Hver PageView, AddToCart og Purchase har kontekst med seg: hva som ble kjøpt, hva det kostet, noen ganger produktkategorien. På en nettbutikk blir det en ganske detaljert profil av en person som ikke har sagt ja til noe.

Hva er Automatic Advanced Matching, og hvorfor er det viktig?

Automatic Advanced Matching er en funksjon i Meta Pixel som leter etter skjemafelter som e-post, telefon og navn, hasher verdiene og sender dem til Meta så de kan matches mot en Facebook-konto. Det er en bryter inne i Events Manager, og den kan skrus på uten at noen på nettsideteamet merker det.

Det er denne funksjonen som gjør en markedsføringstagg om til et dataoverføringsproblem. Hashing er ikke anonymisering. En hashet e-postadresse peker fortsatt på én bestemt person, og tilsynene behandler den slik.

Det svenske datatilsynet gjorde det konkret i juli 2025. De ila gebyrer på 37 og 8 millioner svenske kroner til to nettapotek etter at en underfunksjon i Meta Pixel overførte kjøpsdata om legemidler og helseprodukter til Meta. Ingen hadde bestemt seg for å gjøre det. En innstilling var på, og den gikk lenge før noen utenfra oppdaget det.

Det er den realistiske risikoen for de fleste nettsteder. Ikke en bevisst beslutning, bare en tagg som gjør mer enn den som limte den inn forsto.

Hvor vanlig er det at pikselen kjører før samtykke?

Vanlig nok til at det er det nest hyppigste problemet vi ser. På tvers av 1 775 nettsteder i våre egne skannedata dukket Meta-sporere opp på 9,2 prosent, bak Google på 50,6 prosent. Av nettstedene der vi fant en Meta-sporer, kjørte omtrent seks av ti den før noe samtykke fantes.

Mønsteret er likt hver gang. Nettstedet har et banner, banneret ser fint ut, og pikselen ligger i <head> der den lastes uansett. Du kan se det samme på ditt eget nettsted med en gratis GDPR-skanning, som viser hva som faktisk lastet før samtykke, ikke hva erklæringen din sier.

Hvordan blokkerer du pikselen til noen samtykker?

Du har to ærlige valg: hindre skriptet i å laste i det hele tatt før samtykke finnes, eller la en consent management platform (CMP) gjøre det automatisk. Å styre det manuelt betyr å flytte pikselen ut av <head> og inn i en callback som først kjører etter at brukeren har akseptert markedsføringscookies.

Alternativ 1: la CMP-en holde den tilbake

Med Consentify limer du inn én script-tag i <head>, før alt annet:

<script src="https://consentify.app/api/gateway?token=DIN_TOKEN"></script>

Pikselen blir liggende i siden som normalt. Consentify kjenner den igjen, holder den tilbake til den besøkende aksepterer markedsføringscookies, og slipper den løs i samme øyeblikk. Ingen omskriving av Metas kodesnutt og ingen egen byggeprosess. Detaljene ligger i Consentify-dokumentasjonen.

Alternativ 2: styr det selv

Vil du koble det manuelt, hold fbq('init', ...) utenfor den første sidelastingen og kall den fra samtykke-callbacken i stedet. Det fungerer, men da eier du det for alltid. Hver nye tagg noen legger inn senere må også blokkeres, og det er det steget som glemmes.

Fjerner Conversions API kravet om samtykke?

Nei. Conversions API sender hendelsesdata fra serveren din i stedet for nettleseren, noe som unngår cookien, men det sender fortsatt personopplysninger om en identifiserbar person til Meta. Det krever et behandlingsgrunnlag, og i praksis betyr det samtykke. Å flytte forespørselen server-side endrer rørleggerarbeidet, ikke plikten.

Dette er verdt å si rett ut, for server-side sporing selges ofte som en vei rundt samtykke. Det er det ikke. Det er en måte å få mer pålitelige data fra de som faktisk samtykket.

Finnes det en Consent Mode for Meta?

Ikke slik Google har det. Googles Consent Mode v2 lar taggene laste i en begrenset tilstand og justere oppførsel etter samtykkesignaler. Meta har ingen tilsvarende løsning. Pikselen kjører, eller den kjører ikke.

Det gjør jobben enklere og mindre tilgivende på samme tid. Det finnes ingen halvlastet tilstand å falle tilbake på, så blokkering må være selve mekanismen.

Hva med Shopify og WordPress?

Begge gjør pikselen lett å legge til og lett å glemme. Shopify installerer den via Facebook- og Instagram-kanalappen, altså injisert av plattformen i stedet for å ligge i en temafil du kan redigere. På WordPress ligger den som regel i en markedsføringsplugin eller i Google Tag Manager.

Løsningen er den samme i begge tilfeller: samtykkeskriptet lastes først, pikselen venter. Vi går gjennom plattformdetaljene i guidene våre for cookie-samtykke på Shopify og cookie-samtykke på WordPress.

En femminutters sjekk på ditt eget nettsted

Verdt å gjøre i dag hvis du kjører annonser:

  • Åpne nettstedet i et privat vindu, åpne utviklerverktøy, gå til nettverksfanen og filtrer på facebook
  • Last siden på nytt uten å røre banneret. Kall til connect.facebook.net eller facebook.com/tr betyr at pikselen kjørte før samtykke
  • Åpne Events Manager og sjekk om Automatic Advanced Matching er på. Er den det, se hvilke felter den matcher
  • Bekreft at cookie-erklæringen din lister _fbp og andre Meta-cookies
  • Aksepter, trekk så samtykket tilbake, og sjekk at pikselen slutter å kjøre

Tilbaketrekkingen er det steget flest oppsett feiler på. Etter GDPR-reglene om samtykke skal det være like enkelt å trekke tilbake som å si ja, og nettstedet må faktisk respektere det, ikke bare slutte å spørre.

Vil du se nøyaktig hva nettstedet ditt laster før noen sier ja? Prøv Consentify gratis, ett domene, ingen vannmerke, ingen tidsbegrensning.
Gratis skann, ingen konto

Gjelder noe av dette for din side?

Finn ut av det på ti sekunder. Skannet viser hvilke sporere som starter før besøkende har sagt ja til noe.

  • Svar på rundt 10 sekunder
  • Ingen konto nødvendig
  • Rapport du kan dele

Vanlige spørsmål

Kan jeg bruke Meta Pixel i det hele tatt under GDPR?

Ja. Pikselen er lovlig i EU og EØS så lenge den først lastes etter at den besøkende har samtykket til markedsføringscookies, og cookie-erklæringen din lister det den setter. Problemet er aldri pikselen i seg selv, det er at den kjører før noen har sagt ja.

Gjør hashing av e-postadresser Advanced Matching lovlig?

Nei. En hashet e-post er fortsatt en stabil identifikator som peker på én bestemt person, så den regnes som personopplysning. Advanced Matching krever samtykke som resten av pikselen, og det er verdt å sjekke om du i det hele tatt mente å skru den på.

Krever Conversions API samtykke til cookies?

Conversions API unngår nettleser-cookies, så cookie-reglene treffer mindre, men den sender fortsatt personopplysninger til Meta og trenger et behandlingsgrunnlag under GDPR. I praksis er det samtykke. Server-side sporing er ikke en vei utenom å spørre.

Hvordan vet jeg om pikselen min kjører før samtykke?

Last nettstedet på nytt uten å akseptere noe, og se etter kall til connect.facebook.net eller facebook.com/tr i nettverksfanen. Dukker de opp, lastes pikselen for tidlig. En gratis skanning gir deg samme svar uten å åpne utviklerverktøy.

Gratis for alltid, ingen kortopplysninger

Få cookie-banneret live på 5 minutter

Lim inn én script-tag på siden din, så er du dekket. Ingen plugin å installere, ingen kode å skrive, ingenting å betale.

  • 1 domene
  • 5 000 sidevisninger/mnd
  • Alle integrasjoner
  • GDPR, ekomloven og ePrivacy
Start gratis

Ingen kortopplysninger. Gratis for alltid.

Sammenlign planer
Written by Consentify
Helping you stay GDPR compliant, one banner at a time.