Skip to content

Alt om WordPress, webutvikling — og mer til

🔧 WordPress og EUs cookie-lov: hvordan gjøre nettstedet ditt compliant

🔧 WordPress og EUs cookie-lov: hvordan gjøre nettstedet ditt compliant

Informasjonskapsler er små tekstfiler som et nettsted lagrer i den besøkendes nettleser. Uten dem ville handlekurver, personlige kontoer og autentisering ikke fungert. Likevel kan de samme informasjonskapslene spore brukeratferd, samle inn nettleserhistorikk og sende disse dataene videre til annonsenettverk, noe som er nøyaktig det området europeisk lovgivning regulerer.

Å ignorere disse kravene er en risiko. Straffen for brudd på ePrivacy-direktivet og GDPR kan nå 20 millioner euro eller 4% av årlig omsetning, avhengig av hva som er høyest. For en WordPress-nettstedseier med et europeisk publikum er samsvar med informasjonskapselregelverket ikke valgfritt; det er en obligatorisk forutsetning for drift.

Å få nettstedet ditt i orden er enklere enn det høres ut. Tre trinn, én plugin og en halvtime av tiden din vil bringe WordPress-nettstedet ditt i fullt samsvar med gjeldende krav for 2026.

💡 Rask oversikt:

  • Hva informasjonskapsler er, hvilke typer som sporer brukere, og hvordan WordPress bruker dem ut av boksen
  • Hva ePrivacy-direktivet (EUs informasjonskapsellov) krever i samspill med GDPR
  • Tre trinn for samsvar: en informasjonskapselpolicy, et samtykkebanner og skriptblokkering inntil eksplisitt samtykke
  • En gjennomgang av fungerende plugins: fra minimalistiske varsler til komplette plattformer for samtykkehåndtering

Hva informasjonskapsler er og hvordan WordPress bruker dem

En informasjonskapsel er en informasjonsblokk som serveren sender til nettleseren, og som nettleseren returnerer med hver påfølgende forespørsel. Teknisk sett er det et «nøkkel=verdi»-par med attributter for utløp, domene og sikkerhetsflagg. Fra et regulatorisk ståsted faller informasjonskapsler i to brede grupper.

Den første gruppen er strengt nødvendige informasjonskapsler. Uten dem fungerer ikke nettstedet: øktinformasjonskapselen PHPSESSID, WooCommerce-handlekurven woocommerce_cart_hash og autentiseringsinformasjonskapselen etter innlogging i administrasjonspanelet. Disse krever kun informasjon, ikke samtykke.

Den andre gruppen er alt annet: analysekapsler (_ga, _gid fra Google Analytics), annonsekapsler (Facebook Pixel, Google Ads) og funksjonelle kapsler (YouTube-spiller, kart, sosiale widgeter). Dette er informasjonskapslene som krever eksplisitt, informert samtykke før noe skript skriver dem til nettleseren.

WordPress setter flere informasjonskapsler ut av boksen. Ved innlogging i administrasjonspanelet oppretter den wordpress_logged_in_[hash] for autentisering, wp-settings-{time}-[UID] for grensesnittilpasning og noen få andre tekniske kapsler. Kommentarer lagrer en informasjonskapsel med kommentatorens navn, e-post og nettsted i ett år, slik at de slipper å fylle ut feltene på nytt. Alt dette er strengt nødvendig; informasjon er påkrevd, samtykke er det ikke.

Men et ekte WordPress-nettsted kjører sjelden på bare kjernen. En plugin for push-varsler legger til sine egne kapsler, Google Analytics legger til sine, og annonsenettverk legger til sine. Det er her et samtykkebanner blir uunngåelig.

Hva EUs informasjonskapsellov krever i 2026

Begrepet «EUs informasjonskapsellov» refererer vanligvis til to dokumenter: ePrivacy-direktivet 2002/58/EF (med endringer fra 2009) og GDPR (General Data Protection Regulation, som trådte i kraft i 2018). ePrivacy-direktivet gir spesifikk regulering for informasjonskapsler og lignende teknologier, mens GDPR dekker personopplysninger generelt.

Hovedkravet er at informasjonskapsler som ikke er strengt nødvendige, kun kan settes etter at brukeren har gitt eksplisitt samtykke. Stillhet, rulling på siden eller fortsatt navigering teller ikke lenger som samtykke (siden 2020, etter EU-domstolens avgjørelse i Planet49-saken).

Hva en WordPress-nettstedseier spesifikt må gjøre:

  • Opprette en informasjonskapselpolicy, enten et separat dokument eller en del av personvernerklæringen, som lister opp alle kapseltyper, innsamlingsformål og lagringsperioder
  • Vise et fremtredende informasjonskapselvarsel på nettstedet før noen sporingsskripter lastes
  • Gi brukeren et valg: godta alle kapsler, avvis alle (unntatt nødvendige) eller konfigurer kategorier
  • Blokkere skripter som setter kapsler inntil eksplisitt samtykke er gitt, ikke etter

Siden 2024 har et nytt lag blitt lagt til: Google Consent Mode v2 er påkrevd for nettsteder som bruker Google Ads og Google Analytics med et EU-publikum. Uten samtykkesignaler vil Google rett og slett ikke vise personlig tilpasset annonsering og vil begrense datainnsamling i Analytics. Den gode nyheten er at moderne samtykkeplugins støtter Consent Mode ut av boksen.

Manglende samsvar innebærer risiko utover bøter. Tap av brukertillit, blokkerte annonseinntekter og søksmål fra personvernaktivister er alle reelle forretningsmessige konsekvenser.

Trinn 1. Forbered informasjonskapselpolicyen

En informasjonskapselpolicy er et dokument som forklarer brukerne hvilke informasjonskapsler nettstedet ditt bruker, hvorfor, hvem som setter dem, og hvordan de kan reservere seg. Loven krever at dette dokumentet er lett tilgjengelig; vanligvis plasseres en lenke til det i bunnteksten og inne i samtykkebanneret.

Hva som må inkluderes:

  • En direkte erklæring om at nettstedet bruker informasjonskapsler
  • En forklaring på hva informasjonskapsler er, kort, i én eller to setninger
  • En liste over brukte kapseltyper: nødvendige, analyse, annonsering, funksjonelle, med angivelse av hvilke du setter og hvilke som kommer fra tredjeparter
  • For hver kategori, formålet og lagringsperioden
  • Instruksjoner om hvordan brukere kan deaktivere informasjonskapsler i nettleserinnstillingene eller trekke tilbake samtykke de allerede har gitt

WordPress gjør dette enklere. I Innstillinger → Personvern finnes det en innebygd mal for personvernerklæring. Du kan redigere den for å legge til informasjon om nettstedets spesifikke kapsler og publisere den som en egen side. For en typisk blogg med et par plugins er dette tilstrekkelig.

Hvis du trenger et mer detaljert dokument med automatisk kapselskanning og generering tilpasset ditt spesifikke nettsted, kan spesialiserte tjenester hjelpe. Iubenda skanner for eksempel nettstedet ditt, finner alle aktive kapsler og genererer en policy som oppfyller kravene i ePrivacy og GDPR. Gratisversjonen dekker grunnleggende behov.

Side for personverninnstillinger i WordPress

Trinn 2. Legg til et samtykkebanner på nettstedet

Et samtykkebanner er det første en EU-besøkende ser når de går inn på nettstedet. Formålet er å informere dem om bruk av informasjonskapsler og innhente eksplisitt samtykke før skripter begynner å skrive data til nettleseren.

Minimumselementer i et banner:

  • Varseltekst: «Vi bruker informasjonskapsler til analyse og for å forbedre nettstedets ytelse,» uttalt spesifikt og uten vage formuleringer
  • En «Godta»-knapp for samtykke til alle kapselkategorier
  • En «Avvis»-knapp for kun nødvendige kapsler (obligatorisk; et banner uten avvis-knapp overholder ikke GDPR)
  • En lenke til informasjonskapselpolicyen, merket «Les mer» eller «Innstillinger»
  • Kategoriinnstillinger, valgfritt men anbefalt for åpenhet

Banneret bør vises i et synlig område av skjermen ved første innlasting, vanligvis som en linje nederst eller sentrert med et overlegg. Det bør ikke forsvinne før brukeren tar et valg.

Det er tre måter å implementere et banner teknisk på:

Det enkleste alternativet er gratispluginen LuckyWP Cookie Notice (GDPR). Den legger til en tilpassbar linje med «Godta»- og «Avvis»-knapper, en lenke til policyen og muligheten til å angi samtykkets varighet. Pluginen er lett, belaster ikke nettstedet og dekker de grunnleggende kravene i ePrivacy-direktivet.

Utvidelsen LuckyWP Cookie Notice i WordPress-katalogen

Et kraftigere verktøy er Iubenda All-in-one Compliance. Det er ikke bare et banner, men en full plattform for samtykkehåndtering: automatisk kapselskanning på nettstedet, skriptblokkering inntil samtykke er innhentet, integrasjon med Google Consent Mode v2 og en generator for personvernerklæring. Etter installasjon legger pluginen til en Iubenda-fane i administrasjonspanelet der du limer inn koden fra kontodashbordet ditt.

Utvidelsen Iubenda Cookie Solution i WordPress-panelet

Derfra konfigurerer du bannerets utseende og oppførsel: topp eller bunn av skjermen, fargevalg og listen over skripter som skal blokkeres. Etter lagring vises banneret på nettstedet.

Iubenda-innstillingsfane i WordPress-administrasjon

Det er også her du angir bannerposisjon, fargevalg og listen over skripter som skal blokkeres automatisk. Iubenda lar deg fleksibelt konfigurere hvilke tredjepartstjenester (Google Analytics, Facebook Pixel, Hotjar) som skal vente på samtykke.

Visningsinnstillinger for Iubenda-informasjonskapselbanner

Etter at du har valgt alle parametere, klikker du «Lagre endringer», så vises banneret umiddelbart på nettstedet.

Lagring av bannerinnstillinger i Iubenda-utvidelsen

Det tredje alternativet er GDPR Cookie Compliance fra Moove Agency (300 000+ aktive installasjoner). Pluginen lagrer alle samtykkedata lokalt i WordPress, støtter Consent Mode v2 i premiumversjonen og inkluderer en samtykkelogg for revisjon. Den passer for dem som ønsker å unngå eksterne tjenester og holde samsvaret helt på egen server.

Informasjonskapselbanner på et WordPress-nettsted

Trinn 3. Blokker skripter inntil samtykke er innhentet

Den vanligste feilen er at banneret vises mens Google Analytics og Facebook Pixel allerede har lastet og satt informasjonskapsler. Dette er et direkte brudd; skripter må blokkeres inntil brukeren eksplisitt klikker «Godta».

Blokkeringsmekanismen fungerer som følger. Samtykkepluginen fanger opp <script>-tagger som inneholder kjente sporingsidentifikatorer (Google Analytics, Meta Pixel, Hotjar, LinkedIn Insight) og hindrer dem i å kjøre. Når den besøkende gir samtykke, opphever pluginen blokkeringen av skriptene, og de kjører normalt. Hvis den besøkende klikker «Avvis», forblir skriptene blokkert, og de eneste kapslene på nettstedet er strengt nødvendige.

Iubenda gjør dette automatisk: den skanner siden, oppdager skripter knyttet til informasjonskapsler og blokkerer dem inntil samtykke. Den lar deg også manuelt spesifisere ytterligere skripter som skal blokkeres i plugin-innstillingene. LuckyWP Cookie Notice tilbyr et felt der du limer inn skripter som kun skal kjøre etter samtykke, slik at du flytter Google Analytics-koden og andre tjenestekoder fra nettstedets topptekst dit.

Et eget scenario involverer YouTube-videoer. Innbygging av en standard iframe fra youtube.com setter informasjonskapsler umiddelbart når siden lastes, selv om den besøkende ikke har trykket på Spill av. Løsningen er å bruke youtube-nocookie.com (personvernforbedret modus) eller GDPR Helper for YouTube Videos-pluginen, som erstatter iframen med en plassholder som ber om samtykke.

Videoen over er en visuell demonstrasjon av oppsett av WPConsent-løsningen på 10 minutter. Driftsprinsippet er likt på tvers av alle moderne plugins: skann kapsler, konfigurer banneret og bekreft at skripter er blokkert inntil samtykke.

⁉️🤔 Ofte stilte spørsmål

Er jeg pålagt å overholde EUs informasjonskapsellov hvis nettstedet mitt ikke fysisk befinner seg i Europa?

Ja, hvis publikummet ditt inkluderer brukere fra EU. Loven gjelder ekstraterritorialt: ethvert nettsted som samler inn data fra europeiske brukere via informasjonskapsler, må overholde ePrivacy-direktivet og GDPR uavhengig av hvor serveren befinner seg. Hvis europeisk trafikk er ubetydelig for deg, kan et enkelt informasjonsbanner være tilstrekkelig, men teknisk sett er kravene de samme.

Må jeg innhente samtykke for strengt nødvendige informasjonskapsler?

Nei. Strengt nødvendige informasjonskapsler, de uten hvilke nettstedet ikke fungerer (øktkapsler, handlekurv, autentisering), krever ikke samtykke. Du må imidlertid informere brukeren om bruken av dem i personvernerklæringen. En viktig nyanse: hvis en kapsel er nødvendig for funksjonalitet som brukeren eksplisitt ba om (for eksempel å huske grensesnittspråket), kan den anses som nødvendig, men tilsynsmyndigheter tolker dette snevert.

Hvordan skiller ePrivacy-direktivet seg fra GDPR når det gjelder informasjonskapsler?

ePrivacy-direktivet (2002, oppdatert i 2009) er en spesifikk lov som dekker informasjonskapsler, elektronisk kommunikasjon og personvern for terminalutstyr. GDPR (2018) er en generell forordning om personopplysninger. Når det gjelder informasjonskapsler: ePrivacy krever samtykke til å sette kapsler, mens GDPR krever samtykke til å behandle personopplysningene som kapslene samler inn. I praksis fungerer de sammen: et samtykkebanner tilfredsstiller begge kravene hvis det er implementert riktig.

Kan jeg bruke et informasjonskapselbanner uten en «Avvis»-knapp?

Nei. EU-domstolens avgjørelse i Planet49-saken (2019) krever eksplisitt at det å avvise kapsler skal være like enkelt som å godta dem. Et banner med bare en «OK»- eller «Godta»-knapp og ingen mulighet til å avvise alle ikke-essensielle kapsler, overholder ikke GDPR. «Avvis»-knappen må være like synlig, ikke grå på grå bakgrunn.

Hva skjer hvis jeg rett og slett ignorerer kravene?

Formelt sett en bot på opptil 20 millioner euro eller 4% av årlig omsetning. I praksis forfølger EUs tilsynsmyndigheter (DPAer) mest aktivt store selskaper og nettsteder med betydelig europeisk publikum. Men selv for et lite nettsted inkluderer risikoen brukerklager til sitt lands DPA, blokkerte Google-annonseinntekter (uten Consent Mode v2) og tap av publikumstillit. Å installere en samtykkeplugin tar 20 minutter; forholdsmessigheten mellom innsats og risiko er åpenbar.

Hva du bør gjøre i dag: en tre-trinns plan

Samsvar med informasjonskapselregelverket for et WordPress-nettsted krever ikke advokat og koster ingenting. Tre handlinger som løser problemet:

  • Hvis nettstedet er enkelt, installer LuckyWP Cookie Notice, sett opp banneret med «Godta»- og «Avvis»-knapper og legg til en lenke til personvernerklæringssiden
  • Hvis du trenger automatisk skriptblokkering og samsvar med Consent Mode v2, bruk Iubenda (gratisversjon for grunnleggende samsvar) eller GDPR Cookie Compliance
  • Test resultatet: åpne nettstedet i inkognitomodus, bekreft at Google Analytics og andre sporere ikke lastes før samtykke, og at de etter å ha klikket «Godta» faktisk lastes

Det beste tidspunktet å bringe nettstedet ditt i samsvar var i går. Det nest beste tidspunktet er i dag.