Skip to content

Allt om WordPress, webbutveckling — och mer därtill

🔒 1 Miljon euro i böter för Google Analytics: vad förändrades till 2026

🔒 1 Miljon euro i böter för Google Analytics: vad förändrades till 2026

Föreställ dig: du öppnar mejlen på morgonen och där ligger ett meddelande från en europeisk tillsynsmyndighet. En bot på 1 miljon euro. Orsaken: Google Analytics, som du installerade för tre år sedan och glömde bort. Ingen fantasi. I oktober 2025 fastställde Svea hovrätt sanktionsavgiften mot Tele2. Överklagandet avslogs, boten vann laga kraft.

Sju europeiska länder har fattat beslut mot Google Analytics i den form som 90 procent av webbplatsägarna konfigurerar det. Problemet är inte verktyget i sig, utan var och hur europeiska användares data läcker.

Google svarade: GA4 med tvingande IP-anonymisering, Consent Mode v2, europeiska bearbetningsservrar. EU-kommissionen antog Data Privacy Framework. Men räcker det under 2026? Och framför allt, vad bör en webbplatsägare göra just nu för att slippa dela Tele2:s öde? Låt oss reda ut det utifrån fakta, med stöd i verkliga domstols- och tillsynsbeslut.

💡 Snabb översikt:

  • Lär dig varför Schrems II-domen från 2020 fällde Privacy Shield och undergrävde den rättsliga grunden för Google Analytics i Europa
  • Titta på verkliga böter: Tele2 betalade 1 miljon euro, CDON 27 700 euro, och Tele2:s överklagande avslogs i oktober 2025
  • Utforska förbudskartan: sju EU-länder med officiella beslut mot specifika GA-implementeringar
  • Utvärdera Googles svar: tvingande IP-anonymisering, europeiska servrar, Consent Mode v2
  • Förstå statusen för Data Privacy Framework: det lever, men NOYB förbereder redan Schrems III
  • Gå igenom en checklista med åtta punkter för att göra GA4 GDPR-kompatibelt
  • Jämför GA4 med cookiefria alternativ: Plausible, Fathom, Umami, och väg ärligt vad du förlorar

Schrems II: domen som undergrävde den rättsliga grunden för Google Analytics

Den 16 juli 2020 meddelade EU-domstolen sin dom i Schrems II-målet (mål C-311/18). Domstolen ogiltigförklarade Privacy Shield. Denna mekanism var den enda rättsliga grund som tillät amerikanska företag att lagligen ta emot personuppgifter från EU.

Grundorsaken: FISA Section 702 och Executive Order 12333. Dessa två regelverk ger amerikanska underrättelsemyndigheter tillgång till data som innehas av amerikanska leverantörer. Google, med sitt huvudkontor i Kalifornien, omfattas helt av deras räckvidd.

Efter Schrems II stod företag kvar med en enda väg för lagliga dataöverföringar till USA: standardavtalsklausuler (SCC) plus "kompletterande åtgärder". Men EU-domstolen slog fast: avtalslöften upphäver inte nationella säkerhetslagar. Inget kontrakt tvingar amerikanska underrättelsemyndigheter att ignorera FISA. Denna rättsliga återvändsgränd blev grunden för besluten mot Google Analytics.

Mer information: GDPR-revision.

De första böterna: Tele2, CDON och det svenska prejudikatet

I juni 2023 bötfällde Integritetsskyddsmyndigheten (IMY) två stora aktörer:

  • Tele2 (telekomoperatör): 1 miljon euro (12 miljoner svenska kronor) för att ha använt Google Analytics utan tillräckliga dataskyddsåtgärder.
  • CDON (e-handlare): 27 700 euro (300 000 kronor) för samma överträdelser.

Båda företagen överförde data till USA via SCC. Men tillsynsmyndigheten bedömde att de ytterligare tekniska skyddsåtgärderna var otillräckliga. Avtalet fanns, men det saknades ett verkligt skydd mot åtkomst från amerikanska underrättelsemyndigheter.

Tele2 överklagade boten. I oktober 2025 avslog Svea hovrätt överklagandet och fastställde sanktionsavgiften. Detta är ett avgörande ögonblick: domstolen bekräftade att användning av Google Analytics utan adekvata kompletterande åtgärder inte är en teknisk brist, utan en fullvärdig GDPR-överträdelse.

Parallellt granskade IMY fallen Coop och Dagens Industri. Dessa företag använde också Google Analytics. De fick inga böter. Skillnaden: de genomförde en teknisk revision, implementerade kryptering på en nivå som tillsynsmyndigheten ansåg vara adekvat och dokumenterade varje steg.

Lärdomen från det svenska prejudikatet: Google Analytics i sig är inte förbjudet. Det som är förbjudet är att överföra data utan bevisade, fungerande skyddsåtgärder. Skillnaden mellan en bot på 1 miljon euro och inga krav ligger i omfattningen av det tekniska arbetet, inte i valet av verktyg.

Förbudskartan: vilka EU-länder som har fattat beslut mot GA

Sedan 2022 har sju europeiska länder publicerat officiella beslut som förklarar att användningen av Google Analytics är olaglig i de specifika implementeringar som granskats:

Land

Tillsynsmyndighet

Datum

Beslutets kärna

Österrike

DSB

Januari 2022

Första EU-beslutet: GA överför data till USA utan adekvat skydd

Frankrike

CNIL

Februari 2022

Liknande slutsats; CNIL utfärdade vägledning som kräver åtgärdande eller upphörande av användning

Italien

Garante

Juni 2022

Caffeina Media fick 90 dagar på sig att åtgärda överträdelserna

Danmark

Datatilsynet

September 2022

Vägledning publicerad: GA "kan inte användas i enlighet med GDPR" utan kompletterande åtgärder

Norge

Datatilsynet

Mars 2023

Preliminärt beslut mot en norsk publicist

Finland

Tietosuojavaltuutettu

2024

Anslöt sig till de europeiska tillsynsmyndigheternas samordnade ståndpunkt

Sverige

IMY

Juni 2023

Första monetära sanktionsavgiften (Tele2, CDON); överklagande avslogs i oktober 2025

Varje beslut gällde en specifik GA-implementering på en specifik webbplats. Detta är inte ett EU-omfattande förbud. Men den samordnade ståndpunkten via Europeiska dataskyddsstyrelsen (EDPB) innebär att ett beslut i ett land fungerar som prejudikat för de andra.

NOYB:s kampanj (Max Schrems organisation) lämnade in 101 klagomål i 30 EU- och EES-länder redan i augusti 2020. Processen har sträckt sig över år, men den har inte stannat av. Tillsynsmyndigheter fortsätter att inleda förfaranden.

Efter vågen av beslut införde Google tre förändringar som är betydelsefulla ur ett GDPR-perspektiv.

IP-anonymisering som standard. I Universal Analytics var anonymisering ett tillval. Det glömdes ofta bort, och just detta faktum förekom i de österrikiska och franska besluten. I GA4 är anonymisering tvingande och kan inte stängas av: europeiska användares IP-adresser rensas innan datan går in i bearbetningen.

Bearbetning på EU-servrar. Sedan 2023 kan europeisk trafik bearbetas på Googles servrar inom EU innan den skickas utanför regionen. Moderbolaget i USA omfattas fortfarande av amerikansk övervakningslagstiftning, men angreppsytan för krav har blivit märkbart mindre.

Consent Mode v2, obligatoriskt sedan mars 2024. Detta är ett JavaScript-lager mellan samtyckesbannern och Googles taggar. När en användare avvisar cookies blockerar Consent Mode v2 inte bara installation av spårare; det skickar anonymiserade "cookieless pings". Utan Consent Mode v2 kan GA4 inte lagligen hantera europeisk trafik.

En viktig nyans: Consent Mode v2 har två lägen. Basic blockerar taggar tills uttryckligt samtycke har erhållits, ett juridiskt sunt alternativ. Advanced skickar cookiefria signaler oavsett, även utan samtycke. Google får mer data för modellering, men juridiskt är detta en mer omstridd väg. Valet av läge är ett av de första besluten du kommer att behöva fatta under installationen.

Data Privacy Framework: räddning eller tillfällig lapp

Den 10 juli 2023 antog EU-kommissionen ett adekvansbeslut för EU-US Data Privacy Framework (DPF). Detta är efterträdaren till Privacy Shield, som ogiltigförklarades genom Schrems II. Google LLC har certifierat sig under DPF, vilket formellt löser det huvudsakliga juridiska efterlevnadsproblemet: dataöverföringar till certifierade företag i USA har återigen en laglig grund.

Men det är för tidigt att andas ut. Tre riskfaktorer.

För det första: DPF vilar på amerikanska presidentdekret. Ett regeringsskifte skulle kunna försvaga eller återkalla dessa dekret. Max Schrems har offentligt sagt att han inte kan föreställa sig hur "en ordning som påtvingats USA av européer, och som reglerar amerikansk övervakning utomlands, skulle överleva America First-logiken."

För det andra: NOYB utmanar redan DPF i domstol. Det första juridiska angreppet på DPF avvärjdes, men NOYB förbereder ett nytt, bredare mål, Schrems III. Jurister kallar det en tidsfråga, inte en sannolikhetsfråga.

För det tredje: DPF löser bara frågan om gränsöverskridande överföring. Alla andra GDPR-krav, samtycke, dataminimering, ändamålsbegränsning, gäller fortfarande. En banner som inte uppfyller artikel 7 i GDPR gör hela kedjan olaglig oavsett DPF.

Norges Datatilsyn uttryckte det träffsäkert: "Det som hittills har varit huvudproblemet med Google Analytics verkar vara löst. Vi utesluter dock inte att verktyget kan ha andra integritetsproblem."

Så är GA4 lagligt i Europa 2026

Det korta svaret: det är lagligt när det konfigureras korrekt. Med brasklappar.

Om du har GA4 med Consent Mode v2, en giltig samtyckesbanner (lika stora "Acceptera"- och "Avvisa"-knappar, inga förkryssade rutor), behandling på EU-servrar, undertecknade SCC:er och minimerad datainsamling, befinner du dig i en försvarbar position. Krav kan uppstå. Men du har dokumenterad efterlevnad, och det är precis det tillsynsmyndigheten tittar på.

Problemet är att de flesta webbplatser inte når det tillståndet. En analys från 2025 av 254 000 webbplatser visade att endast 15% av cookie-banners i Europa uppfyller minimikraven i GDPR. En annan studie som omfattade 35 000 webbplatser fann överträdelser på 49% av de granskade resurserna. Om bannern är ogiltig ärver GA4-implementeringen den ogiltigheten automatiskt.

En separat huvudvärk: dataförlust. Samma forskning registrerar en förlust på 40-70% av spårad data när en genuin banner med en likvärdig "Avvisa"-knapp används. När upp till två tredjedelar av europeiska besökare tackar nej till cookies blir siffrorna i GA4 modellerade snarare än uppmätta. Tillsynsmyndigheter ställer redan frågor: om modellering i sig skapar nya GDPR-problem.

Den praktiska slutsatsen: GA4 i Europa 2026 är en hanterad risk, inte ett avslutat kapitel.

Vad du ska göra just nu: en praktisk checklista

Här är åtta punkter som europeiska tillsynsmyndigheter tittar på när de granskar en GA-implementering. Gå igenom var och en.

  • Byt till GA4 om du fortfarande använder Universal Analytics. Universal Analytics stängdes ner av Google i juli 2024. Data samlas inte längre in, men GDPR-riskerna har inte försvunnit.

  • Implementera Consent Mode v2. Utan det kan GA4 inte lagligt behandla europeisk trafik. Integrationen görs via en CMP-plattform: CookieYes, Cookiebot, Complianz eller iubenda. Välj Basic-läge för maximalt juridiskt skydd.

  • Kontrollera din samtyckesbanner. Två likvärdiga knappar: "Acceptera alla" och "Avvisa alla". Inga förkryssade rutor, inget "berättigat intresse" som förevändning för insamling. Verifiera via fliken Nätverk i DevTools: när du avvisar cookies ska det inte finnas några anrop till google-analytics.com.

  • Aktivera behandling på EU-servrar. GA4, Admin, Datainställningar, Datainsamling, Regional datainsamling. Två minuter.

  • Ställ in datalagring till 14 månader. GA4, Admin, Datainställningar, Datalagring. Detta är den kortaste period Google tillåter. GDPR kräver att data inte sparas längre än nödvändigt.

  • Inaktivera datadelning med Googles produkter. GA4, Admin, Datainställningar, Datadelning: avmarkera alla rutor. Som standard får Google dina data för att förbättra sina tjänster. För GDPR-efterlevnad måste detta stängas av.

  • Teckna ett databehandlingsavtal med Google. DPA finns i dina GA4-kontoinställningar. Verifiera att din webbplats integritetspolicy uttryckligen nämner användningen av Google Analytics och ändamålen med behandlingen.

  • Granska dina processer för datainsamling och lagring. För företag med stora trafikvolymer är detta inget alternativ, det är ett krav. En revisor kommer att jämföra faktiska dataflöden mot dokumenterade processer. En diskrepans mellan vad som anges i policyn och vad GA4 faktiskt samlar in är en direkt väg till böter.

Ett separat spår för dem som inte vill hantera denna risk alls: cookiefria verktyg. Plausible, Fathom, Umami och Swetrix samlar per definition inte in personuppgifter. Inga cookies, inget krav på samtyckesbanner. Inga dataöverföringar till USA, inget Schrems II-problem. Priset: du förlorar användartrattar, Google Ads-attribuering och det vanliga segmenteringsdjupet. För innehållsprojekt, bloggar och småföretag är detta ofta en ärlig kompromiss.

⁉️🤔 Vanliga frågor

Är Google Analytics helt förbjudet i Europa?

Nej. Enskilda EU-länder har bedömt att specifika GA-implementationer på specifika webbplatser är olagliga. Det finns inget EU-omfattande förbud. GA4 med Consent Mode v2, europeiska servrar och en giltig samtyckesbanner befinner sig i en försvarbar position under 2026.

Det är viktigt att förstå skalan: besluten gällde fall där data överfördes till USA utan ytterligare tekniska skyddsåtgärder. Blotta faktumet att använda GA4 med en fullständig efterlevnadsstack har inte bötfällts en enda gång hittills. Men detta är ingen garanti: tillsynsmyndigheter arbetar med två till tre års eftersläpning, och förfaranden från 2023-2024 har ännu inte nått beslutsstadiet.

Hur skiljer sig GA4 från Universal Analytics ur ett GDPR-perspektiv?

I GA4 är IP-anonymisering tvingande och kan inte stängas av. Universal Analytics gjorde det valfritt, och det var just grunden för de första besluten i Österrike och Frankrike. GA4 använder en händelsebaserad snarare än sessionsbaserad modell, vilket minskar mängden personuppgifter som samlas in. Plus obligatorisk Consent Mode v2.

GA4 arkitektritades för verkligheten efter Schrems II. IP-adresser rensas innan behandling, Consent Mode v2 blev obligatoriskt från mars 2024, och databehandling på EU-servrar minskar angreppsytan för klagomål. Men efterlevnad beror på din konfiguration: GA4 i sig gör inte en webbplats GDPR-kompatibel.

Vad kostar egentligen en GDPR-bot via Google Analytics?

Den övre gränsen enligt GDPR Artikel 83: upp till 20 miljoner euro eller 4% av den globala årsomsättningen. Registrerade böter för GA: Tele2, 1 miljon euro, CDON, 27 700 euro. Beloppet beror på överträdelsernas omfattning, mängden data som behandlas och de skyddsåtgärder som påvisats för tillsynsmyndigheten.

Det svenska prejudikatet visade: skillnaden mellan inga krav och en bot på 1 miljon euro är mängden tekniskt arbete och dokumentation, inte valet av verktyg. Coop och Dagens Industri använde samma Google Analytics, men med tillräckliga ytterligare åtgärder, och bötfälldes inte.

Behöver jag Consent Mode v2 om jag inte använder Google Ads?

Ja. Consent Mode v2 är obligatoriskt för varje webbplats med europeisk trafik som använder GA4. Om du har Google Ads eller inte är irrelevant. Från mars 2024 kan GA4 inte lagligen samla in data om europeiska besökare utan Consent Mode v2.

Consent Mode v2 hanterar signalerna analytics_storage och ad_storage. Utan korrekt konfigurerat samtycke samlar GA4 antingen inte in data alls, eller samlar in det i strid med GDPR. Ur tillsynsmyndighetens perspektiv finns det ingen skillnad mellan "bara analys" och "analys för annonsering": behandling av personuppgifter kräver samtycke i båda fallen.

Vad händer om Data Privacy Framework upphävs?

Situationen skulle återgå till läget efter Schrems II: företag som överför data till USA måste förlita sig på SCC:er plus ytterligare skyddsåtgärder. Skillnaden är att GA4 med Consent Mode v2 och europeiska servrar är bättre förberett för ett sådant scenario än vad Universal Analytics var 2020.

Ett upphävande av DPF skulle inte vara omedelbart: rättsliga förfaranden i EU tar år, och företag skulle få en övergångsperiod. Praktiskt råd: testa ett cookiefritt alternativ parallellt med GA4 under en månad. Om DPF faller byter du på en dag, istället för en månads panikmigrering.

Kan jag använda GA4 på en webbplats i Ukraina och andra icke-EU-länder?

Tekniskt ja. Juridiskt: GDPR gäller för behandling av EU-invånares data oavsett webbplatsens geografiska plats. Om din webbplats besöks av användare från Tyskland, Frankrike eller Polen behandlar du deras personuppgifter och måste följa GDPR. Serverns geografiska plats är irrelevant.

GDPR är extraterritoriell till sin utformning. En ukrainsk webbplats med europeisk publik befinner sig i exakt samma juridiska situation som en tysk. Den praktiska skillnaden ligger bara i sannolikheten för verkställighet: svenska IMY kommer inte att åka och bötfälla ett ukrainskt företag direkt, men europeiska användare kan lämna in ett klagomål via NOYB, och den lokala tillsynsmyndigheten kommer att kopplas in via EDPB-samordning.

Sammanfattning: väga risk mot handling

GA4 är 2026 varken "förbjudet" eller "helt säkert". Det är ett verktyg som kräver medveten konfiguration. Sju EU-länder har utfärdat beslut mot det, en bot på 1 miljon euro har redan utfärdats och fastställts av en appellationsdomstol, och NOYB fortsätter att sätta press på tillsynsmyndigheter. Samtidigt har Google byggt en efterlevnadsstack som inte fanns 2020: tvingande IP-anonymisering, Consent Mode v2, europeiska servrar, DPF-certifiering.

För en webbplatsägare står valet mellan två alternativ. Om du behöver hela djupet i GA4 (trattar, attribuering, remarketing, Google Ads-integration), gå igenom checklistan med åtta punkter ovan, konfigurera varje del och sov gott med dokumenterad efterlevnad. Om djupet inte är kritiskt och rättssäkerhet väger tyngre, byt till ett cookiefritt verktyg och stäng GDPR-frågan helt.

Det tredje alternativet, "installera GA4 som det är och hoppas på det bästa", existerar inte längre 2026. Tillsynsmyndigheter i Europa har bevisat att de kommer att bötfälla för det. Med riktiga pengar, inte varningar. Beslutet är ditt, men det bör fattas på informerad grund.