Cookies samtykke: kravene til norske nettsider forklart

Skal du drifte en nettside i Norge, må du vite når besøkende må godta informasjonskapsler (cookies). Reglene står i ekomloven § 3-15, som siden 1. januar 2025 krever et samtykke på linje med personvernforordningen (GDPR). Her får du kravene forklart i klartekst, med konkrete eksempler du kan bruke på din egen nettside.

Cookies samtykke betyr at brukeren må godkjenne at nettsiden din lagrer eller henter ut informasjon på enheten deres, før det skjer. Et gyldig samtykke skal være frivillig, spesifikt, informert og utvetydig. Det samme kravet gjelder andre sporingsteknologier, som analysepiksler og enhetsavtrykk.

Cookies samtykke: reglene i korte trekk

  • Samtykke må hentes inn før informasjonskapsler plasseres.
  • Samtykket må være frivillig, spesifikt, informert og utvetydig, og gis gjennom en aktiv handling.
  • Det skal være like lett å trekke samtykket tilbake som å gi det.
  • Strengt nødvendige informasjonskapsler, for eksempel for innlogging, trenger ikke samtykke.
  • Berettiget interesse kan nesten aldri brukes som grunnlag for sporing via cookies i Norge.
  • Tilsynet er delt: Nkom vurderer det tekniske, Datatilsynet vurderer informasjon og samtykke.

Hvem må hente inn samtykke?

Plikten gjelder alle som driver en nettside, nettbutikk, blogg eller app som lagrer eller henter ut opplysninger fra besøkendes enhet. Ekomloven § 3-15 er teknologinøytral og gjelder uavhengig av om du behandler personopplysninger. Også en statisk nettside med kun en tellepiksel fra en tredjepart omfattes av regelen.

Dette gjelder både privatpersoner og virksomheter, og alle som besøker nettsiden din, også fra utlandet. Ettersom du er behandlingsansvarlig for det som samles inn, er det du som må sørge for at løsningen er på plass. Skal du lansere et helt nytt nettsted, kan du samtidig registrere et .no-domene hos Feno og få kontroll over både domene og DNS på ett sted.

Kravene til et gyldig samtykke

For at et cookies samtykke skal være lovlig, må det oppfylle de samme syv kravene som GDPR stiller til samtykke. Ekomloven er altså strengere enn den generelle personvernforordningen, fordi den krever samtykke der GDPR også tillater andre rettslige grunnlag.

Frivillig og spesifikt

Besøkende må ha et reelt valg, uten press. Du kan ikke tvinge fram et samtykke ved å gjøre innholdet utilgjengelig inntil brukeren sier ja. Datatilsynet understreker at samtykke skal gi kontroll gjennom et rettferdig valg, og en såkalt cookie wall som sperrer hele innholdet, gjør valget lite frivillig i praksis.

Samtykket skal også være spesifikt. Du må be om tillatelse til hvert formål for seg, for eksempel markedsføring og statistikk, og samtykket kan ikke pakkes inn i tjenestevilkårene.

Informert og utvetydig

Brukeren må vite hvilke opplysninger som behandles, hva de brukes til og hvem som behandler dem. Informasjonen skal være lett tilgjengelig og forståelig, ikke gjemt i en juridisk tekst.

Samtykket må komme gjennom en aktiv handling. Ferdig avkryssede bokser og standardinnstillinger i nettleseren som tillater cookies, godtas ikke lenger som gyldig samtykke etter de nye reglene fra 2025.

Dokumenterbart og mulig å trekke tilbake

Du skal kunne dokumentere at samtykket er gitt. Det er vanlig å lagre tidspunkt og innstillinger for hver enkelt besøkende.

Like viktig er det at brukeren kan trekke tilbake samtykket like lett som det ble gitt. Skal nei-knappen være tydelig på første side i banneret, må også tilbakekallingen være lett å finne, for eksempel via en lenke i footeren.

Hvilke informasjonskapsler krever ikke samtykke?

Ekomloven har to unntak. Det ene gjelder teknisk lagring som er utelukkende nødvendig for å overføre kommunikasjon i et elektronisk nett, og retter seg først og fremst mot ekomtilbydere.

Det andre og mest praktiske unntaket gjelder informasjonskapsler som er strengt nødvendige for å levere tjenesten brukeren har bedt om. Eksempler er innloggingscookies, handlekurv, lastbalansering og sikkerhetsfunksjoner. Analytics, reklame og sporing av besøkende på tvers av sider faller derimot utenfor og krever samtykke.

Vurderingen er streng: Informasjonskapselen må være en forutsetning for at tjenesten kan leveres. Er du i tvil, hent inn samtykke.

Slik innhenter du et gyldig samtykke i praksis

  1. Kartlegg all informasjonskapselbruk. Gå gjennom nettsiden og noter hvilke cookies, piksler og skript som brukes, hva de gjør, og hvem som setter dem. Mange nettlesere og verktøy viser dette direkte.
  2. Grupper informasjonskapslene etter formål. Del dem inn i strengt nødvendige, statistikk og markedsføring, slik at brukeren kan velge per kategori.
  3. Bygg et banner med likevektige valg. «Godta alle» og «Avvis» skal vises på samme måte, med samme vekt. Å gjemme avvisningsknappen i en undermeny gjør samtykket ugyldig.
  4. Blokker sporing før samtykke er gitt. Sørg for at analyse- og annonseskript ikke lastes før brukeren har godkjent dem, og at de ikke starter hvis brukeren avviser.
  5. Lagre samtykket og la brukeren endre valget. Loggfør valg og tidspunkt, og legg en synlig lenke til innstillingene i footeren.

Har du ikke kontroll på hvilket domene som peker mot nettsiden, kan du overføre domenet ditt til Feno og administrere både domene og DNS i et moderne kontrollpanel. Da slipper du at tekniske innstillinger ligger hos en registrar du ikke får tak i.

Vanlige spørsmål om cookies samtykke

Hvilke myndigheter fører tilsyn med reglene?

Nkom vurderer om en teknisk løsning omfattes av bestemmelsen og om unntakene gjelder. Datatilsynet vurderer om informasjonen er tilstrekkelig og om samtykket oppfyller kravene i GDPR. Begge kan reagere på brudd, blant annet med overtredelsesgebyr.

Kan jeg bruke berettiget interesse i stedet for samtykke?

Som hovedregel nei. For informasjonskapsler er samtykke det eneste grunnlaget, uavhengig av GDPR sine øvrige grunnlag. Datatilsynet presiserer at berettiget interesse nesten aldri kan brukes for videre behandling av personopplysninger samlet inn via cookies.

Hva kan det koste å gjøre det feil?

Brudd på reglene kan gi overtredelsesgebyr. Internasjonalt har regulatører reagert hardt: Den franske tilsynsmyndigheten ila Google og Meta gebyrer på henholdsvis 150 og 60 millioner euro i 2021 fordi det var vanskeligere å avvise enn å godta informasjonskapsler. Etter at Norge fikk samme regler som EU i 2025, har norske tilsynsmyndigheter samme verktøy.

Gjør det riktig fra start

Et godt samtykkebanner handler om mer enn å unngå gebyr. Det bygger tillit hos besøkende, og det gjør at dataene du faktisk samler inn, er lovlige å bruke. Start med en oversikt over informasjonskapslene dine, og sørg for at valget er like enkelt å avvise som å godta.

Og husk at nettsiden din er mer enn personvern. Den skal også ligge på et domene du eier og styrer. Du kan registrere domenet ditt på feno.no fra 99 kroner i året, med transparens og norsk eierskap hele veien.

Registrer ditt .no-domene i dag

Sikre deg det perfekte domenenavnet for din bedrift eller prosjekt. Enkel registrering og administrasjon.

  • Norsk domeneforhandler
  • Enkel DNS-administrasjon
  • Konkurransedyktige priser
Kom i gang