Skip to content

Allt om WordPress, webbutveckling — och mer därtill

🔍 Använder din WordPress-webbplats cookies

🔍 Använder din WordPress-webbplats cookies

Du öppnar webbläsarens konsol på din WordPress-sajt och ser ett dussin kakor med otydliga namn. Sedan kommer ett mejl: "Din webbplats uppfyller inte GDPR, vänligen åtgärda inom 14 dagar." Låter det bekant?

Kakfrågan är tekniskt enkel men juridiskt känslig. Böterna för att inte följa GDPR når 20 miljoner euro eller 4% av årsomsättningen, beroende på vilket som är högst. Och detta gäller inte bara nätbutiker: varje sajt med Google Analytics, ett kommentarsformulär eller en inbäddad YouTube-video samlar tekniskt sett in användardata. Enligt GDPR Enforcement Tracker har de totala böterna sedan 2018 överstigit 6 miljarder euro, och enbart under 2025 utfärdade tillsynsmyndigheter sanktioner på 1,2 miljarder euro.

Låt oss bryta ner det steg för steg: exakt vilka kakor sätter WordPress, vad innebär uttryckligt samtycke enligt GDPR, och hur får du din sajt att uppfylla regelverket fullt ut med ett gratis plugin, utan programmerare och på en halvtimme.

💡 Snabb översikt:

  • Kontrollera den faktiska kaklistan på din sajt: öppna webbläsarens konsol (F12), fliken Applikation → Kakor, och ta en skärmdump
  • Installera det kostnadsfria pluginet GDPR CCPA Compliance & Cookie Consent Banner från WordPress katalog, det täcker alla tekniska krav i förordningen utan kod
  • Konfigurera IP-anonymisering i Google Analytics via MonsterInsights och uppdatera din integritetspolicy så att den återspeglar den aktuella kaklistan

Vad är kakor och hur WordPress använder dem

En kaka är en liten textfil som servern skickar till webbläsaren, och webbläsaren skickar tillbaka vid varje efterföljande förfrågan. Det är en "minnesmekanism" för HTTP-protokollet, som i sig inte sparar tillstånd. Utan kakor skulle internet se ut som minnesförlust: varje klick känns som ett första besök, ingen inloggning, ingen varukorg.

Diagram över cookie-utbyte mellan webbläsare och server

WordPress använder kakor i tre viktiga scenarier.

Autentisering. När du loggar in i adminpanelen sätter WordPress sessionskakor som bekräftar att du är den du utger dig för vid varje övergång mellan konsolsidor. Livslängden är 48 timmar; med kryssrutan "Kom ihåg mig" upp till 14 dagar.

Kommentarer. WordPress kommer ihåg kommentarsförfattarens namn, e-post och URL med hjälp av tre kakor: comment_author_{HASH}, comment_author_email_{HASH} och comment_author_url_{HASH}. Lagringsperioden är ungefär ett år. Bekvämt för användaren, men ur ett GDPR-perspektiv kräver var och en av dessa tre kakor deklaration i integritetspolicyn.

Plugins och teman. Det vanligaste scenariot. All tredjepartskod kan sätta sina egna kakor: beteendespårning, popup-fönster, A/B-tester, WooCommerce-varukorg, annonspixlar. Juridiskt sett är det sajtägaren, inte pluginutvecklaren, som är ansvarig för att informera om varje sådan kaka.

Kakor från externa tjänster: Google Analytics, sociala medier och chattar

En separat kategori är kakor som inte kommer från WordPress utan från anslutna externa tjänster. Det vanligaste exemplet är Google Analytics.

MonsterInsights-inställningar för GDPR-kompatibel analys

När du ansluter Google Analytics spårningskod, direkt eller via ett plugin som MonsterInsights, hamnar tre huvudkakor i besökarens webbläsare:

  • _ga, användaridentifierare, lever i 2 år;
  • _gat, hastighetsbegränsare för förfrågningar, lever i 1 minut;
  • _gid, sessionsidentifierare, lever i 24 timmar.

Google Analytics i sig bryter inte mot GDPR under en förutsättning: IP-anonymisering. I MonsterInsights finns en inbyggd växel för detta: aktiveras med ett klick, och IP-adresser maskeras innan de skickas till Googles servrar.

Detsamma gäller all annan extern kod: Facebook Pixel, inbäddade YouTube-spelare, annonsskript, chattar som Intercom, heatmap-verktyg (Hotjar, Microsoft Clarity). Var och en lägger till sina egna kakor, och var och en måste deklareras i integritetspolicyn och omfattas av en samtyckesmekanism.

Uttryckligt och underförstått samtycke: vad lagen kräver

Ur ett GDPR-perspektiv finns det två tillvägagångssätt för att få tillstånd för kakor.

Uttryckligt samtycke. Sajten sätter inga icke-nödvändiga kakor förrän besökaren klickar på "Acceptera". Fram till dess fungerar endast strikt nödvändiga kakor: inloggningssession, varukorgsinnehåll, säkerhetstoken. Detta är det enda tillvägagångssätt som fullt ut uppfyller GDPR, och det är vad europeiska tillsynsmyndigheter har krävt sedan 2018.

Underförstått samtycke. Kakor sätts omedelbart, och användaren ser ett meddelande "Genom att fortsätta använda webbplatsen godkänner du...". Detta tillvägagångssätt anses inte längre tillräckligt enligt GDPR:s normer: en aktiv handling krävs. Den juridiska trenden rör sig tydligt mot uttryckligt samtycke, och plugins som simulerar "tillräckligheten" hos underförstått samtycke skapar en falsk känsla av skydd.

Vad är GDPR och vem gäller det för

GDPR (General Data Protection Regulation) är en europeisk dataskyddsförordning som trädde i kraft den 25 maj 2018. Dess jurisdiktion omfattar alla företag som behandlar data om EU-medborgare, oavsett företagets registreringsland.

Enkelt uttryckt: om din WordPress-sajt kan besökas av en invånare i Tyskland, Frankrike eller Polen är GDPR relevant för dig.

Förordningen ger användare sex rättigheter: tillgång till sina data, rättelse, radering ("rätten att bli bortglömd"), begränsning av behandling, dataportabilitet och invändning mot behandling. För en WordPress-sajtägare innebär detta att användare måste ha den tekniska möjligheten att begära, korrigera eller radera alla sina data, och sajten måste uppfylla begäran inom rimlig tid.

Böterna för bristande efterlevnad är upp till 20 miljoner euro eller 4% av årsomsättningen, beroende på vilket som är högst. Enligt Enforcement Tracker har de totala böterna under hela förordningens giltighetstid överstigit 6 miljarder euro, och takten ökar bara: under 2025 utfärdade tillsynsmyndigheter 1,2 miljarder euro, mer än något tidigare år.

GDPR CCPA Compliance & Cookie Consent Banner (tidigare Ninja GDPR Compliance) är ett gratis plugin från WordPress officiella katalog. Det täcker i stort sett alla tekniska krav i regelverket utan en enda rad kod. I juni 2026 underhålls pluginet aktivt: version 2.7.5 från december 2025 migrerade gränssnittet från Vue.js till React och åtgärdade flera sårbarheter.

Huvudsida för inställningar i GDPR-tillägget

Den första och mest synliga funktionen är samtyckespopupen. Den konfigureras via en visuell byggare: text, färger, skärmposition. "Neka"-knappen kan aktiveras separat, så att besökare uttryckligen kan tacka nej till icke-nödvändiga cookies. Innan "Acceptera"-knappen klickas aktiveras inga spårningsskript.

Konfiguration av cookie-notis med acceptera- och neka-knappar

Samtycke till integritetspolicy

När det här alternativet är aktiverat dirigeras användare automatiskt till sidan med integritetspolicyn, och inloggade besökare måste uttryckligen godkänna dess villkor. Pluginet loggar varje godkännande, vilket skapar ett dokumentationsspår som är användbart vid en juridisk granskning.

Konfiguration för omdirigering till integritetspolicy

Glöm mig-formulär

Funktionen Glöm mig skapar ett formulär på webbplatsen där användare kan begära att alla deras data raderas. Efter inskickning får administratören ett e-postmeddelande och behöver bara bekräfta raderingen. Detta täcker GDPR-kravet på "rätten att bli bortglömd".

Begäran om radering av personuppgifter - Glöm mig

EU-trafikstyrning

Gör det möjligt att visa cookie-notiser endast för besökare från EU-länder eller att helt blockera åtkomst från europeiska IP-adresser. Listan över länder är redigerbar, du kan utesluta ett specifikt land om du inte arbetar med dess invånare.

Trafikstyrningsinställningar för EU-länder

Rättelse av data

Implementerar användarens rätt att korrigera lagrad information, ytterligare ett GDPR-krav. Användare fyller i ett formulär som beskriver vad som behöver korrigeras, och administratören får ett meddelande.

Begäran om rättelse av personuppgifter

Notis om personuppgiftsincident

Funktionen för notis om personuppgiftsincident är en du hoppas att du aldrig ska behöva använda, men som är obligatorisk enligt regelverket. Om webbplatsen hackas och användardata kan ha läckt ut, massmeddelar pluginet alla berörda besökare med ett klick.

Gränssnitt för anmälan av personuppgiftsincident

Pluginet är helt gratis och fungerar direkt. Installation: "Tillägg → Lägg till nytt", sök efter "GDPR CCPA Compliance", aktivera, gå till GDPR → Inställningar-menyn och konfigurera cookie-notisen så att den matchar din webbplats design. Hela processen tar mindre än fem minuter.

🔗 GDPR CCPA Compliance på WordPress.org

Alternativa plugins: när en banner inte räcker

GDPR CCPA Compliance är bra som en lättviktig "allt i ett"-lösning, men marknaden är bredare. Om du behöver automatisk policygenerering, cookie-skanning eller Google Consent Mode v2-integration, här är tre aktiva alternativ:

  • Complianz, skannar automatiskt webbplatsen efter cookies, genererar en integritetspolicy baserad på den faktiska listan och dokumenterar samtycke. Gratisversionen räcker för de flesta mindre webbplatser.
  • CookieYes, fokuserar på anpassning av notisens design: flexibel konfiguration av banderollens färger, placering och text. Stöder Google Consent Mode v2 för annonsörer.
  • WPConsent, skräddarsytt för Google Consent Mode v2: hanterar hur Google Ads och Analytics svarar på användarens samtyckesstatus. För webbplatser med aktiv annonsintäktsgenerering är detta avgörande, eftersom Googles annonsskript helt enkelt inte körs i EU utan Consent Mode v2.

För en typisk blogg eller landningssida är gratisversionen av GDPR CCPA Compliance mer än tillräcklig. Men om du använder Google Ads eller driver en WooCommerce-butik med europeiska kunder, ta en titt på Complianz eller WPConsent.

Konfigurera Google Analytics för GDPR via MonsterInsights

MonsterInsights är ett av de mest populära Google Analytics-tilläggen för WordPress, med över 3 miljoner aktiva installationer. Utöver analyspanelen direkt i adminpanelen har tillägget ett inbyggt GDPR-anpassningsläge.

MonsterInsights instrumentpanel i WordPress-admin

Vad MonsterInsights gör för GDPR-efterlevnad:

  • IP-anonymisering. Aktiveras med en knapp i inställningarna, tillägget lägger till parametern anonymizeIp i spårningskoden, och Google tar emot en trunkerad IP-adress.
  • Inaktivera spårning för inloggade användare. Webbplatsadministratörer och redaktörer bör inte synas i statistiken, detta snedvrider data om verkliga besökare.
  • Integration med tillägg för cookie-samtycke. MonsterInsights kan lyssna på händelser från Complianz, CookieBot och andra GDPR-tillägg och aktiverar spårning först efter att ha mottagit användarens samtycke.

🔗 MonsterInsights på WordPress.org

Kontaktformulär och GDPR

Alla kontaktformulär på en WordPress-webbplats samlar in personuppgifter. Enligt GDPR måste du uppfylla tre villkor:

  • Ange syftet med insamlingen precis ovanför skicka-knappen, i en mening. Till exempel: "Ditt namn och din e-post kommer endast att användas för att svara på denna förfrågan."
  • Inhämta uttryckligt samtycke om du planerar att använda kontakter för utskick. En separat kryssruta, inte förifylld.
  • Inaktivera lagring av IP-adresser och user-agent i formulärloggar. För Contact Form 7 görs detta via tillägget Flamingo, för WPForms är det en inbyggd GDPR-inställning.

Värt att nämna separat är funktionen "Delete Me", en ytterligare mekanism som täcker GDPR-kravet på rätten att radera ett konto.

Funktion för radering av användarprofil i WordPress

När den är aktiverad kan användare radera sin profil själva, utan att kontakta administratören. WordPress raderar då alla användarens inlägg, länkar och kommentarer. Åtkomst till funktionen kan begränsas till en specifik roll, till exempel att endast tillåta prenumeranter.

Så kontrollerar du cookies i webbläsaren på en minut

Ibland behöver du inte GDPR-efterlevnad utan enkel diagnostik: se vilka cookies en specifik webbplats sätter. Så här gör du i två stora webbläsare.

Google Chrome. Öppna webbplatsen, tryck på F12 (utvecklarverktyg), gå till fliken Application, i vänstermenyn välj Cookies → webbplatsens domän. Framför dig finns den fullständiga cookielistan med deras värden, livslängd och HttpOnly/Secure-flaggor. För global inställningshantering: Inställningar → Integritet och säkerhet → Webbplatsinställningar → Tredjepartscookies.

Mozilla Firefox. F12 → fliken Lagring → Cookies → domän. Globala inställningar: Inställningar → Integritet och säkerhet → Utökat spårningsskydd. Firefox erbjuder tre nivåer: standard, strikt och anpassad, den sistnämnda tillåter finjustering av exakt vilka cookies som ska blockeras.

Se en tre minuter lång demonstration av hur man sätter upp cookie-notiser från Elementor-teamet, det går snabbare än att läsa textinstruktioner.

⁉️🤔 Vanliga frågor

Använder WordPress cookies om jag har en enkel blogg utan registrering?

Ja. Även om kommentarer är inaktiverade och ingen loggar in sätter WordPress wp-settings-time-{ID} och wp-settings-{ID} för administratören. Alla analysplugins, reklampixlar eller inbäddade YouTube-videor lägger till sina egna cookies oavsett vad du vill. Grundläggande minimum: gå till webbläsarens konsol (F12 → Application → Cookies), jämför den faktiska listan med integritetspolicyn och uppdatera den om det finns avvikelser. Femton minuters arbete förändrar det rättsliga läget radikalt vid en granskning.

Hur skiljer sig GDPR från ePrivacy-direktivet ("cookie-lagen")?

ePrivacy-direktivet antogs 2002 och uppdaterades 2009, det kräver samtycke för att lagra och hämta information på en användares enhet. GDPR, som trädde i kraft 2018, är bredare: den reglerar all behandling av personuppgifter, inte bara via cookies. Praktisk skillnad: GDPR höjde ribban för samtyckets kvalitet. Du kan inte förkryssa "Jag godkänner" som standard, gömma nekande djupt i inställningar eller göra användningen av webbplatsen beroende av samtycke till reklamcookies. Allt detta är nu belagt med sanktionsavgifter, och beloppen växer för varje år.

Vilket plugin ska jag välja: GDPR CCPA Compliance eller Complianz?

GDPR CCPA Compliance vinner på enkelhet: minimala inställningar, allt fungerar direkt, gratis. Passar bloggar, landningssidor och små webbplatser. Complianz ger mer: automatisk cookie-skanning, generering av integritetspolicy baserad på den faktiska listan, detaljerad samtyckesdokumentation. För en WooCommerce-butik eller webbplats med aktiv annonsering, ta Complianz, dess gratisversion räcker. Om viktiga intäkter kommer via Google Ads, titta mot WPConsent med Google Consent Mode v2.

Behöver jag följa GDPR om jag inte är i Europa?

Nästan säkert ja. GDPR skyddar EU-medborgare, inte företag, och gäller alla organisationer som behandlar deras uppgifter, oavsett jurisdiktion. Om din webbplats är offentligt tillgänglig och inte blockerar europeisk trafik gäller regelverket för dig. I praktiken blir små webbplatser utanför EU sällan måltavlor för tillsynsmyndigheter, men juridisk risk finns. Rekommendation: om det finns européer bland besökarna (Google Analytics visar detta i geografirapporten), installera åtminstone ett gratis plugin för cookie-notis. Det kostar noll kronor och tar fem minuter, men skapar ett dokumenterat spår av goda ansträngningar att följa regelverket.

Hur kontrollerar jag exakt vilka cookies min webbplats använder?

Det enklaste sättet: öppna webbplatsen i inkognitoläge, tryck F12 → Application → Cookies och ta en skärmdump av listan. För en mer grundlig granskning fungerar tjänsten CookieServe, den skannar webbplatsen gratis och producerar en rapport med cookie-klassificering efter kategorier (nödvändiga, analytiska, reklam). Om du använder Complianz gör den inbyggda skannern samma sak automatiskt. Huvudvärdet av en sådan granskning: du får reda på om ett gammalt Facebook Pixel-plugin som du glömde för tre år sedan sätter cookies. Detta händer oftare än man tror.

Vad du ska göra åt GDPR just nu

Cookie-efterlevnad är inte ett ämne där du kan ställa in det en gång och glömma i ett år. Plugins uppdateras, nya skript läggs till, myndighetskrav förändras. Men alla har samma utgångspunkt: kontrollera den faktiska cookie-listan, installera ett samtyckesplugin och se till att Google Analytics anonymiserar IP-adresser.

Den snabbaste vägen till resultat: installera GDPR CCPA Compliance & Cookie Consent Banner, aktivera IP-anonymisering i MonsterInsights-plugin och ersätt den vanliga WordPress integritetspolicyn med en aktuell som listar faktiskt använda cookies. Trettio minuter, och frågan "hur är det med min GDPR?" slutar vara en fråga.