Meta Pixel er én linje JavaScript som gjør ganske mye i det stille. Den setter en cookie som heter _fbp, leser detaljer om nettleseren, og kan hente e-postadresser og telefonnumre ut av skjemaene dine uten at du har skrudd på noe.
Alt dette krever samtykke i EU og EØS. De fleste nettstedene vi skanner bommer på tidspunktet: banneret er der, pikselen venter bare ikke på det.
Krever Meta Pixel samtykke?
Ja. Meta Pixel skriver og leser data på brukerens enhet, så artikkel 5(3) i ekomdirektivet gjelder, og samtykke må være på plass før den kjører. Annonsering er ikke strengt nødvendig for at siden skal fungere, så ingen unntak dekker den. Pikselen skal ligge stille til den besøkende har akseptert markedsføringscookies.
Det folk overser er at dette er en tidsregel, ikke en papirregel. Å nevne Meta i cookie-erklæringen hjelper ikke hvis pikselen allerede har kjørt. Samtykke først, så skriptet.
Hva samler pikselen egentlig inn?
Mer enn de fleste tror. Ved standard installasjon sender pikselen URL, referrer, nettleser- og enhetsdetaljer, og en identifikator lagret i _fbp-cookien. Den cookien varer tre måneder som standard, og lar Meta koble samme person på tvers av alle nettsteder som kjører en piksel.
Så kommer hendelsene. Hver PageView, AddToCart og Purchase har kontekst med seg: hva som ble kjøpt, hva det kostet, noen ganger produktkategorien. På en nettbutikk blir det en ganske detaljert profil av en person som ikke har sagt ja til noe.
Hva er Automatic Advanced Matching, og hvorfor er det viktig?
Automatic Advanced Matching er en funksjon i Meta Pixel som leter etter skjemafelter som e-post, telefon og navn, hasher verdiene og sender dem til Meta så de kan matches mot en Facebook-konto. Det er en bryter inne i Events Manager, og den kan skrus på uten at noen på nettsideteamet merker det.
Det er denne funksjonen som gjør en markedsføringstagg om til et dataoverføringsproblem. Hashing er ikke anonymisering. En hashet e-postadresse peker fortsatt på én bestemt person, og tilsynene behandler den slik.
Det svenske datatilsynet gjorde det konkret i juli 2025. De ila gebyrer på 37 og 8 millioner svenske kroner til to nettapotek etter at en underfunksjon i Meta Pixel overførte kjøpsdata om legemidler og helseprodukter til Meta. Ingen hadde bestemt seg for å gjøre det. En innstilling var på, og den gikk lenge før noen utenfra oppdaget det.
Det er den realistiske risikoen for de fleste nettsteder. Ikke en bevisst beslutning, bare en tagg som gjør mer enn den som limte den inn forsto.
Hvor vanlig er det at pikselen kjører før samtykke?
Vanlig nok til at det er det nest hyppigste problemet vi ser. På tvers av 1 775 nettsteder i våre egne skannedata dukket Meta-sporere opp på 9,2 prosent, bak Google på 50,6 prosent. Av nettstedene der vi fant en Meta-sporer, kjørte omtrent seks av ti den før noe samtykke fantes.
Mønsteret er likt hver gang. Nettstedet har et banner, banneret ser fint ut, og pikselen ligger i <head> der den lastes uansett. Du kan se det samme på ditt eget nettsted med en gratis GDPR-skanning, som viser hva som faktisk lastet før samtykke, ikke hva erklæringen din sier.
Hvordan blokkerer du pikselen til noen samtykker?
Du har to ærlige valg: hindre skriptet i å laste i det hele tatt før samtykke finnes, eller la en consent management platform (CMP) gjøre det automatisk. Å styre det manuelt betyr å flytte pikselen ut av <head> og inn i en callback som først kjører etter at brukeren har akseptert markedsføringscookies.
Alternativ 1: la CMP-en holde den tilbake
Med Consentify limer du inn én script-tag i <head>, før alt annet:
<script src="https://consentify.app/api/gateway?token=DIN_TOKEN"></script>
Pikselen blir liggende i siden som normalt. Consentify kjenner den igjen, holder den tilbake til den besøkende aksepterer markedsføringscookies, og slipper den løs i samme øyeblikk. Ingen omskriving av Metas kodesnutt og ingen egen byggeprosess. Detaljene ligger i Consentify-dokumentasjonen.
Alternativ 2: styr det selv
Vil du koble det manuelt, hold fbq('init', ...) utenfor den første sidelastingen og kall den fra samtykke-callbacken i stedet. Det fungerer, men da eier du det for alltid. Hver nye tagg noen legger inn senere må også blokkeres, og det er det steget som glemmes.
Fjerner Conversions API kravet om samtykke?
Nei. Conversions API sender hendelsesdata fra serveren din i stedet for nettleseren, noe som unngår cookien, men det sender fortsatt personopplysninger om en identifiserbar person til Meta. Det krever et behandlingsgrunnlag, og i praksis betyr det samtykke. Å flytte forespørselen server-side endrer rørleggerarbeidet, ikke plikten.
Dette er verdt å si rett ut, for server-side sporing selges ofte som en vei rundt samtykke. Det er det ikke. Det er en måte å få mer pålitelige data fra de som faktisk samtykket.
Finnes det en Consent Mode for Meta?
Ikke slik Google har det. Googles Consent Mode v2 lar taggene laste i en begrenset tilstand og justere oppførsel etter samtykkesignaler. Meta har ingen tilsvarende løsning. Pikselen kjører, eller den kjører ikke.
Det gjør jobben enklere og mindre tilgivende på samme tid. Det finnes ingen halvlastet tilstand å falle tilbake på, så blokkering må være selve mekanismen.
Hva med Shopify og WordPress?
Begge gjør pikselen lett å legge til og lett å glemme. Shopify installerer den via Facebook- og Instagram-kanalappen, altså injisert av plattformen i stedet for å ligge i en temafil du kan redigere. På WordPress ligger den som regel i en markedsføringsplugin eller i Google Tag Manager.
Løsningen er den samme i begge tilfeller: samtykkeskriptet lastes først, pikselen venter. Vi går gjennom plattformdetaljene i guidene våre for cookie-samtykke på Shopify og cookie-samtykke på WordPress.
En femminutters sjekk på ditt eget nettsted
Verdt å gjøre i dag hvis du kjører annonser:
- Åpne nettstedet i et privat vindu, åpne utviklerverktøy, gå til nettverksfanen og filtrer på
facebook - Last siden på nytt uten å røre banneret. Kall til
connect.facebook.netellerfacebook.com/trbetyr at pikselen kjørte før samtykke - Åpne Events Manager og sjekk om Automatic Advanced Matching er på. Er den det, se hvilke felter den matcher
- Bekreft at cookie-erklæringen din lister
_fbpog andre Meta-cookies - Aksepter, trekk så samtykket tilbake, og sjekk at pikselen slutter å kjøre
Tilbaketrekkingen er det steget flest oppsett feiler på. Etter GDPR-reglene om samtykke skal det være like enkelt å trekke tilbake som å si ja, og nettstedet må faktisk respektere det, ikke bare slutte å spørre.
Vil du se nøyaktig hva nettstedet ditt laster før noen sier ja? Prøv Consentify gratis, ett domene, ingen vannmerke, ingen tidsbegrensning.