
🔒 1 Million euro i bot for Google Analytics: hva endret seg innen 2026
Tenk deg: du åpner e-posten om morgenen og finner en melding fra et europeisk tilsyn. En bot på én million euro. Årsaken: Google Analytics, som du installerte for tre år siden og glemte. Ikke fantasi. I oktober 2025 opprettholdt lagmannsretten i Stockholm boten mot Tele2. Anken ble avvist, boten trådte i kraft.
Sju europeiske land har fattet vedtak mot Google Analytics slik 90% av nettstedeiere konfigurerer det. Problemet er ikke selve verktøyet, men hvor og hvordan europeiske brukeres data lekker ut.
Google svarte: GA4 med tvungen IP-anonymisering, Consent Mode v2, europeiske prosesseringsservere. Europakommisjonen vedtok Data Privacy Framework. Men er det nok i 2026? Og aller viktigst, hva bør en nettstedeier gjøre akkurat nå for å unngå å lide samme skjebne som Tele2? La oss bryte det ned basert på fakta, med støtte i reelle retts- og tilsynsavgjørelser.
💡 Rask oversikt:
- Lær hvorfor Schrems II-dommen fra 2020 felte Privacy Shield og undergravde det rettslige grunnlaget for Google Analytics i Europa
- Se på reelle bøter: Tele2 betalte én million euro, CDON 27 700 euro, og Tele2s anke mislyktes i oktober 2025
- Utforsk forbudskartet: sju EU-land med offisielle vedtak mot spesifikke GA-implementeringer
- Vurder Googles respons: tvungen IP-anonymisering, europeiske servere, Consent Mode v2
- Forstå statusen til Data Privacy Framework: det lever, men NOYB forbereder allerede Schrems III
- Gå gjennom en åttepunkts sjekkliste for å bringe GA4 i samsvar med GDPR
- Sammenlign GA4 med informasjonskapselløse alternativer: Plausible, Fathom, Umami, og vurder ærlig hva du taper
Schrems II: dommen som undergravde det rettslige grunnlaget for Google Analytics
Den 16. juli 2020 avsa EU-domstolen sin dom i Schrems II-saken (sak C-311/18). Domstolen erklærte Privacy Shield ugyldig. Denne mekanismen var det eneste rettslige grunnlaget som tillot amerikanske selskaper å lovlig motta personopplysninger fra EU.
Hovedårsaken: FISA Section 702 og Executive Order 12333. Disse to lovene gir amerikanske etterretningsbyråer tilgang til data som innehas av amerikanske leverandører. Google, med hovedkontor i California, faller fullstendig inn under deres virkeområde.
Etter Schrems II sto selskapene igjen med én enkelt rute for lovlige dataoverføringer til USA: standard personvernbestemmelser (SCC) pluss «supplerende tiltak». Men EU-domstolen uttalte klart: kontraktsfestede løfter overstyrer ikke nasjonal sikkerhetslovgivning. Ingen kontrakt forplikter amerikanske etterretningsbyråer til å ignorere FISA. Denne juridiske blindveien ble grunnlaget for vedtak mot Google Analytics.
Flere detaljer: GDPO-revisjon.
De første bøtene: Tele2, CDON og den svenske presedensen
I juni 2023 ila det svenske Integritetsskyddsmyndigheten (IMY) to store aktører bøter:
- Tele2 (teleoperatør): én million euro (12 millioner svenske kroner) for bruk av Google Analytics uten tilstrekkelige databeskyttelsestiltak.
- CDON (nettforhandler): 27 700 euro (300 000 kroner) for de samme overtredelsene.
Begge selskapene overførte data til USA via SCC. Men tilsynet fastslo at de ytterligere tekniske beskyttelsestiltakene var utilstrekkelige. Kontrakten eksisterte, men det fantes ingen reell beskyttelse mot tilgang fra amerikanske etterretningsbyråer.
Tele2 anket boten. I oktober 2025 avviste lagmannsretten i Stockholm anken og opprettholdt straffen. Dette er et nøkkeløyeblikk: retten bekreftet at bruk av Google Analytics uten tilstrekkelige supplerende tiltak ikke er en teknisk mangel, men et fullverdig GDPR-brudd.
Parallelt gjennomgikk IMY sakene til Coop og Dagens Industri. Disse selskapene brukte også Google Analytics. De fikk ingen bøter. Forskjellen: de gjennomførte en teknisk revisjon, implementerte kryptering på et nivå tilsynet anså som tilstrekkelig, og dokumenterte hvert steg.
Lærdommen fra den svenske presedensen: Google Analytics i seg selv er ikke forbudt. Det som er forbudt, er å overføre data uten dokumenterte, fungerende beskyttelsestiltak. Forskjellen mellom en bot på én million euro og ingen krav ligger i omfanget av teknisk arbeid, ikke i valget av verktøy.
Forbudskartet: hvilke EU-land har fattet vedtak mot GA
Siden 2022 har sju europeiske land publisert offisielle vedtak som erklærer bruken av Google Analytics ulovlig i de spesifikke implementeringene som ble gjennomgått:
Land | Tilsyn | Dato | Vedtakets kjerne |
|---|---|---|---|
Østerrike | DSB | Januar 2022 | Første EU-vedtak: GA overfører data til USA uten tilstrekkelig beskyttelse |
Frankrike | CNIL | Februar 2022 | Tilsvarende konklusjon; CNIL utstedte veiledning som krevde utbedring eller opphør av bruk |
Italia | Garante | Juni 2022 | Caffeina Media fikk 90 dager til å rette opp overtredelsene |
Danmark | Datatilsynet | September 2022 | Veiledning publisert: GA «kan ikke brukes i samsvar med GDPR» uten supplerende tiltak |
Norge | Datatilsynet | Mars 2023 | Forhåndsvarsel mot en norsk utgiver |
Finland | Tietosuojavaltuutettu | 2024 | Sluttet seg til den koordinerte posisjonen til europeiske tilsyn |
Sverige | IMY | Juni 2023 | Første pengebot (Tele2, CDON); anke avvist i oktober 2025 |
Hvert vedtak gjaldt en spesifikk GA-implementering på et spesifikt nettsted. Dette er ikke et EU-dekkende forbud. Men den koordinerte posisjonen gjennom Det europeiske personvernrådet (EDPB) innebærer at et vedtak i ett land fungerer som presedens for de andre.
NOYBs kampanje (Max Schrems' organisasjon) innga 101 klager i 30 EU- og EØS-land allerede i august 2020. Prosessen strakte seg over år, men den har ikke stoppet. Tilsynene fortsetter å åpne saker.
Hva Google endret: GA4, europeiske servere og Consent Mode v2
I kjølvannet av bølgen av vedtak introduserte Google tre endringer som er betydelige sett fra et GDPR-perspektiv.
IP-anonymisering som standard. I Universal Analytics var anonymisering et valg. Det ble ofte glemt, og nettopp dette faktum fremkom i de østerrikske og franske vedtakene. I GA4 er anonymisering tvungen og kan ikke deaktiveres: europeiske brukeres IP-adresser fjernes før dataene går inn i prosesseringen.
Prosessering på EU-servere. Siden 2023 kan europeisk trafikk prosesseres på Googles servere innenfor EU før det sendes ut av regionen. Morselskapet i USA faller fortsatt inn under amerikansk overvåkningslovgivning, men angrepsflaten for krav har blitt merkbart mindre.
Consent Mode v2, obligatorisk siden mars 2024. Dette er et JavaScript-lag mellom samtykkebanneret og Google-taggene. Når en bruker avviser informasjonskapsler, blokkerer ikke Consent Mode v2 bare installasjon av sporere; den sender anonymiserte «cookieless pings». Uten Consent Mode v2 kan ikke GA4 lovlig operere med europeisk trafikk.
En viktig nyanse: Consent Mode v2 har to moduser. Grunnleggende blokkerer tagger inntil eksplisitt samtykke er innhentet, et juridisk solid alternativ. Avansert sender informasjonskapselløse signaler uansett, selv uten samtykke. Google får mer data til modellering, men juridisk sett er dette en mer omstridt vei. Valget av modus er en av de første beslutningene du må ta under oppsettet.
Data Privacy Framework: redning eller midlertidig lapp
Den 10. juli 2023 vedtok Europakommisjonen en beslutning om tilstrekkelig beskyttelsesnivå for EU-US Data Privacy Framework (DPF). Dette er etterfølgeren til Privacy Shield, som ble felt av Schrems II-dommen. Google LLC har sertifisert seg under DPF, noe som formelt løser det viktigste juridiske samsvarsproblemet: dataoverføringer til sertifiserte selskaper i USA har igjen et rettslig grunnlag.
Men det er for tidlig å slappe av. Tre risikofaktorer.
For det første: DPF hviler på presidentordre fra USA. Et regimeskifte kan svekke eller tilbakekalle disse ordrene. Max Schrems har offentlig uttalt at han ikke kan forestille seg hvordan «en ordre påtvunget USA av europeere, som regulerer amerikansk overvåking i utlandet, ville overleve America First-logikken».
For det andre: NOYB utfordrer allerede DPF i retten. Det første juridiske angrepet på DPF ble avvist, men NOYB forbereder en ny, bredere sak, Schrems III. Jurister kaller det et spørsmål om tid, ikke sannsynlighet.
For det tredje: DPF løser bare problemet med grenseoverskridende overføring. Alle andre GDPR-krav, samtykke, dataminimering, formålsbegrensning, gjelder fortsatt. Et banner som ikke oppfyller kravene i GDPR artikkel 7, gjør hele kjeden ulovlig uavhengig av DPF.
Datatilsynet formulerte det presist: «Det som så langt har vært hovedproblemet med Google Analytics, synes å være løst. Vi utelukker likevel ikke at verktøyet kan ha andre personvernutfordringer.»
Er GA4 lovlig i Europa i 2026
Det korte svaret: det er lovlig når det er riktig konfigurert. Med forbehold.
Hvis du har GA4 med Consent Mode v2, et gyldig samtykkebanner (likeverdige «Godta»- og «Avvis»-knapper, ingen forhåndsavkryssede bokser), behandling på EU-servere, signerte SCC-er og minimert datainnsamling, er du i en forsvarlig posisjon. Krav kan forekomme. Men du har dokumentert samsvar, og det er nettopp det tilsynsmyndigheten ser på.
Problemet er at de fleste nettsteder ikke når den tilstanden. En analyse fra 2025 av 254 000 nettsteder viste at bare 15% av informasjonskapselbannere i Europa oppfyller minimumskravene i GDPR. En annen studie som omfattet 35 000 nettsteder, fant brudd på 49% av de kontrollerte ressursene. Hvis banneret er ugyldig, arver GA4-implementeringen den ugyldigheten automatisk.
En separat hodepine: tap av data. Den samme forskningen registrerer et tap på 40-70% av sporede data når et reelt banner med en likeverdig «Avvis»-knapp tas i bruk. Når opptil to tredjedeler av europeiske besøkende avslår informasjonskapsler, blir tallene i GA4 modellert snarere enn målt. Tilsynsmyndigheter stiller allerede spørsmål: om modellering i seg selv skaper nye GDPR-problemer.
Den praktiske konklusjonen: GA4 i Europa i 2026 er en håndtert risiko, ikke en avsluttet sak.
Hva du bør gjøre nå: en praktisk sjekkliste
Her er åtte punkter som europeiske tilsynsmyndigheter ser på når de reviderer en GA-implementering. Gå gjennom hvert enkelt.
Bytt til GA4 hvis du fortsatt er på Universal Analytics. Universal Analytics ble stengt ned av Google i juli 2024. Data samles ikke lenger inn, men GDPR-risikoen har ikke forsvunnet.
Implementer Consent Mode v2. Uten den kan ikke GA4 lovlig behandle europeisk trafikk. Integrasjon gjøres via en CMP-plattform: CookieYes, Cookiebot, Complianz eller iubenda. Velg grunnleggende modus for maksimal rettslig beskyttelse.
Sjekk samtykkebanneret ditt. To likeverdige knapper: «Godta alle» og «Avvis alle». Ingen forhåndsavkryssede bokser, ingen «berettiget interesse» som påskudd for innsamling. Verifiser via Nettverk-fanen i DevTools: når du avslår informasjonskapsler, skal det ikke være noen forespørsler til
google-analytics.com.Aktiver behandling på EU-servere. GA4, Admin, Datainnstillinger, Datainnsamling, Regional datainnsamling. To minutter.
Sett datalagring til 14 måneder. GA4, Admin, Datainnstillinger, Datalagring. Dette er den korteste perioden Google tillater. GDPR krever at data ikke lagres lenger enn nødvendig.
Slå av datadeling med Google-produkter. GA4, Admin, Datainnstillinger, Datadeling: fjern avkryssing for alle bokser. Som standard mottar Google dataene dine for å forbedre tjenestene sine. For GDPR-samsvar må dette være slått av.
Inngå en databehandleravtale med Google. DPA-en er tilgjengelig i GA4-kontoinnstillingene dine. Verifiser at nettstedets personvernerklæring eksplisitt nevner bruk av Google Analytics og formålene med behandlingen.
Revidér datainnsamlings- og lagringsprosessene dine. For selskaper med store trafikkmengder er dette ikke et alternativ, det er et krav. En revisor vil sammenligne faktiske datastrømmer med dokumenterte prosesser. Et avvik mellom det som står i erklæringen og det GA4 faktisk samler inn, er en direkte vei til et gebyr.
Et eget spor for dem som ikke ønsker å håndtere denne risikoen i det hele tatt: verktøy uten informasjonskapsler. Plausible, Fathom, Umami og Swetrix samler per definisjon ikke inn personopplysninger. Ingen informasjonskapsler, intet krav om samtykkebanner. Ingen dataoverføringer til USA, intet Schrems II-problem. Prisen: du mister brukerflyter, Google Ads-attribusjon og den vanlige dybden i segmentering. For innholdsprosjekter, blogger og små bedrifter er dette ofte et ærlig kompromiss.
⁉️🤔 Vanlige spørsmål
Er Google Analytics fullstendig forbudt i Europa?
Nei. Enkelte EU-land har funnet at spesifikke GA-implementeringer på spesifikke nettsteder er ulovlige. Det finnes ikke noe EU-dekkende forbud. GA4 med Consent Mode v2, europeiske servere og et gyldig samtykkebanner er i en forsvarbar posisjon i 2026.
Det er viktig å forstå omfanget: avgjørelsene gjaldt saker der data ble overført til USA uten ytterligere tekniske sikkerhetstiltak. Bare det å bruke GA4 med en full compliance-stack har ikke blitt bøtelagt en eneste gang så langt. Men dette er ingen garanti: tilsynsmyndighetene jobber med to til tre års etterslep, og saker fra 2023-2024 har ennå ikke nådd avgjørelsesstadiet.
Hvordan skiller GA4 seg fra Universal Analytics fra et GDPR-ståsted?
I GA4 er IP-anonymisering tvunget og kan ikke deaktiveres. Universal Analytics gjorde det valgfritt, og det var nettopp grunnlaget for de første avgjørelsene i Østerrike og Frankrike. GA4 bruker en hendelsesbasert snarere enn en sesjonsbasert modell, noe som reduserer mengden personopplysninger som samles inn. Pluss obligatorisk Consent Mode v2.
GA4 ble arkitektonisk utformet for virkeligheten etter Schrems. IP-adresser fjernes før behandling, Consent Mode v2 ble obligatorisk fra mars 2024, og databehandling på EU-servere begrenser grunnlaget for klager. Men etterlevelse avhenger av konfigurasjonen din: GA4 i seg selv gjør ikke et nettsted GDPR-kompatibelt.
Hva koster egentlig en GDPR-overtredelsesbot via Google Analytics?
Den øvre grensen i henhold til GDPR Artikkel 83: opptil 20 millioner euro eller 4% av global årsomsetning. Registrerte bøter for GA: Tele2, 1 million euro, CDON, 27 700 euro. Beløpet avhenger av omfanget av overtredelsene, mengden data som behandles, og sikkerhetstiltakene som er dokumentert overfor tilsynsmyndigheten.
Den svenske presedensen viste: forskjellen mellom ingen krav og en bot på 1 million euro er mengden teknisk arbeid og dokumentasjon, ikke valget av verktøy. Coop og Dagens Industri brukte samme Google Analytics, men med tilstrekkelige tilleggstiltak, og ble ikke bøtelagt.
Trenger jeg Consent Mode v2 hvis jeg ikke bruker Google Ads?
Ja. Consent Mode v2 er obligatorisk for ethvert nettsted med europeisk trafikk som bruker GA4. Om du har Google Ads er irrelevant. Fra mars 2024 kan ikke GA4 lovlig samle inn data om europeiske besøkende uten Consent Mode v2.
Consent Mode v2 håndterer signalene
analytics_storageogad_storage. Uten riktig konfigurert samtykke samler GA4 enten ikke inn data i det hele tatt, eller samler det inn i strid med GDPR. Fra tilsynsmyndighetens perspektiv er det ingen forskjell på «bare analyse» og «analyse for annonsering»: behandling av personopplysninger krever samtykke i begge tilfeller.
Hva skjer hvis Data Privacy Framework blir underkjent?
Situasjonen vil gå tilbake til tiden etter Schrems II: selskaper som overfører data til USA må basere seg på SCC-er pluss ytterligere sikkerhetstiltak. Forskjellen er at GA4 med Consent Mode v2 og europeiske servere er bedre forberedt på et slikt scenario enn Universal Analytics var i 2020.
En underkjennelse av DPF vil ikke være umiddelbar: rettslige prosedyrer i EU tar år, og virksomheter vil få en overgangsperiode. Praktisk råd: test et informasjonskapselfritt alternativ parallelt med GA4 i en måned. Hvis DPF kollapser, kan du bytte på én dag, i stedet for en måned med panikkartet migrering.
Kan jeg bruke GA4 på et nettsted i Ukraina og andre ikke-EU-land?
Teknisk sett ja. Juridisk: GDPR gjelder for behandling av EU-borgeres data uavhengig av nettstedets geografiske plassering. Hvis nettstedet ditt besøkes av brukere fra Tyskland, Frankrike eller Polen, behandler du deres personopplysninger og må overholde GDPR. Serverens geografiske plassering er irrelevant.
GDPR er ekstraterritoriell av design. Et ukrainsk nettsted med et europeisk publikum er i nøyaktig samme juridiske situasjon som et tysk. Den praktiske forskjellen ligger kun i sannsynligheten for håndhevelse: svenske IMY vil ikke gå direkte og bøtelegge et ukrainsk selskap, men europeiske brukere kan sende inn en klage gjennom NOYB, og den lokale tilsynsmyndigheten vil bli involvert via EDPB-koordinering.
Hovedpoenget: veie risiko og handling
GA4 i 2026 er verken «forbudt» eller «helt trygt». Det er et verktøy som krever bevisst konfigurasjon. Syv EU-land har fattet vedtak mot det, en bot på 1 million euro er allerede ilagt og opprettholdt av en ankedomstol, og NOYB fortsetter å legge press på tilsynsmyndighetene. Samtidig har Google bygget en compliance-stack som ikke fantes i 2020: tvungen IP-anonymisering, Consent Mode v2, europeiske servere, DPF-sertifisering.
For en nettstedeier koker valget ned til to alternativer. Hvis du trenger hele dybden i GA4 (trakter, attribusjon, remarketing, Google Ads-integrasjon), gå gjennom den åtte punkts sjekklisten ovenfor, konfigurer hvert punkt, og sov trygt med dokumentert etterlevelse. Hvis dybde ikke er kritisk og juridisk sikkerhet betyr mer, bytt til et informasjonskapselfritt verktøy og lukk GDPR-spørsmålet fullstendig.
Det tredje alternativet, «installer GA4 som det er og håp på det beste», finnes ikke lenger i 2026. Tilsynsmyndighetene i Europa har bevist at de vil bøtelegge for det. Med ekte penger, ikke advarsler. Avgjørelsen er din, men den bør tas på et informert grunnlag.



