
🔧 WordPress och EU:s kaklag: hur du gör din webbplats kompatibel
Cookies är små textfiler som en webbplats lagrar i besökarens webbläsare. Utan dem skulle varukorgar, personliga konton och inloggning inte fungera. Samma cookies kan dock spåra användarbeteende, samla in webbhistorik och skicka den datan vidare till annonsnätverk, vilket är precis det område som europeisk lagstiftning reglerar.
Att ignorera dessa krav är en risk. Sanktionsavgiften för brott mot ePrivacy-direktivet och GDPR kan uppgå till 20 miljoner euro eller 4% av den globala årsomsättningen, beroende på vilket som är högst. För en WordPress-webbplatsägare med europeisk publik är cookie-efterlevnad inget valbart tillägg; det är ett obligatoriskt krav för att få bedriva verksamhet.
Att få ordning på webbplatsen är enklare än det låter. Tre steg, ett tillägg och en halvtimme av din tid gör din WordPress-webbplats helt kompatibel med gällande krav för 2026.
💡 Snabb översikt:
- Vad cookies är, vilka typer som spårar användare och hur WordPress använder dem i standardutförande
- Vad ePrivacy-direktivet (EU:s cookie-lag) kräver i kombination med GDPR
- Tre steg för efterlevnad: en cookie-policy, en samtyckesbanner och skriptblockering tills uttryckligt samtycke ges
- En genomgång av fungerande tillägg: från minimalistiska notiser till fullfjädrade plattformar för samtyckeshantering
Vad cookies är och hur WordPress använder dem
En cookie är ett informationsblock som servern skickar till webbläsaren, och som webbläsaren returnerar med varje efterföljande förfrågan. Tekniskt sett är det ett "nyckel=värde"-par med attribut för utgångstid, domän och säkerhetsflaggor. Ur ett regulatoriskt perspektiv delas cookies in i två breda grupper.
Den första gruppen är strikt nödvändiga cookies. Utan dem fungerar inte webbplatsen: sessionskakan PHPSESSID, WooCommerce-varukorgen woocommerce_cart_hash och inloggningskakan efter inloggning i adminpanelen. Dessa kräver endast information, inte samtycke.
Den andra gruppen är allt annat: analyscookies (_ga, _gid från Google Analytics), annonscookies (Facebook Pixel, Google Ads) och funktionella cookies (YouTube-spelare, kartor, sociala widgetar). Det är dessa cookies som kräver uttryckligt, informerat samtycke innan något skript skriver dem till webbläsaren.
WordPress sätter flera cookies i standardutförande. Vid inloggning i adminpanelen skapas wordpress_logged_in_[hash] för autentisering, wp-settings-{time}-[UID] för gränssnittsanpassning och några andra tekniska cookies. Kommentarer lagrar en cookie med kommentatorns namn, e-post och webbplats i ett år så att de slipper fylla i fälten igen. Allt detta är strikt nödvändigt; information krävs, men inte samtycke.
Men en riktig WordPress-webbplats kör sällan enbart kärnan. Ett tillägg för push-notiser lägger till sina egna cookies, Google Analytics lägger till sina och annonsnätverk lägger till sina. Det är här en samtyckesbanner blir oundviklig.
Vad EU:s cookie-lag kräver 2026
Termen "EU:s cookie-lag" syftar vanligtvis på två dokument: ePrivacy-direktivet 2002/58/EG (med 2009 års ändringar) och GDPR (dataskyddsförordningen, som trädde i kraft 2018). ePrivacy-direktivet innehåller specifik reglering för cookies och liknande tekniker, medan GDPR täcker personuppgifter i allmänhet.
Huvudkravet är att cookies som inte är strikt nödvändiga endast får sättas efter att användaren har gett uttryckligt samtycke. Tystnad, scrollning på sidan eller fortsatt navigering räknas inte längre som samtycke (sedan 2020, efter EU-domstolens dom i Planet49-målet).
Vad en WordPress-webbplatsägare specifikt behöver göra:
- Skapa en cookie-policy, antingen ett separat dokument eller ett avsnitt i integritetspolicyn, som listar alla cookietyper, insamlingssyften och lagringstider
- Visa en framträdande cookie-notisbanner på webbplatsen innan några spårningsskript laddas
- Ge användaren ett val: acceptera alla cookies, avvisa alla (utom nödvändiga) eller konfigurera kategorier
- Blockera skript som sätter cookies tills uttryckligt samtycke ges, inte efteråt
Sedan 2024 har ytterligare ett lager tillkommit: Google Consent Mode v2 krävs för webbplatser som använder Google Ads och Google Analytics med en EU-publik. Utan samtyckessignaler kommer Google helt enkelt inte att visa personanpassad annonsering och kommer att begränsa datainsamlingen i Analytics. Den goda nyheten är att moderna samtyckestillägg stöder Consent Mode direkt.
Bristande efterlevnad medför risker utöver böter. Förlust av användarförtroende, blockerade annonsintäkter och stämningar från integritetsaktivister är alla verkliga affärskonsekvenser.
Steg 1. Förbered cookie-policyn
En cookie-policy är ett dokument som förklarar för användare vilka cookies din webbplats använder, varför, vem som sätter dem och hur man kan välja bort dem. Lagen kräver att detta dokument är lättillgängligt; vanligtvis placeras en länk till det i sidfoten och inuti samtyckesbannern.
Vad som måste ingå:
- Ett direkt uttalande om att webbplatsen använder cookies
- En förklaring av vad cookies är, kortfattat, på en eller två meningar
- En lista över använda cookietyper: nödvändiga, analys, annonsering, funktionella, med angivelse av vilka du sätter och vilka som kommer från tredje part
- För varje kategori, syfte och lagringstid
- Instruktioner om hur användare kan inaktivera cookies i sina webbläsarinställningar eller återkalla redan givet samtycke
WordPress gör detta enklare. Under Inställningar → Integritet finns en inbyggd mall för integritetspolicy. Du kan redigera den för att lägga till information om din webbplats specifika cookies och publicera den som en separat sida. För en typisk blogg med ett par tillägg är detta tillräckligt.
Om du behöver ett mer detaljerat dokument med automatisk cookie-skanning och generering anpassad till din specifika webbplats kan specialiserade tjänster hjälpa till. Iubenda skannar till exempel din webbplats, hittar alla aktiva cookies och genererar en policy som uppfyller ePrivacy- och GDPR-kraven. Gratisversionen täcker grundläggande behov.

Steg 2. Lägg till en samtyckesbanner på webbplatsen
En samtyckesbanner är det första en EU-besökare ser när de kommer in på webbplatsen. Dess syfte är att informera om cookie-användning och inhämta uttryckligt samtycke innan skript börjar skriva data till webbläsaren.
Minimielement för en banner:
- Notistext: "Vi använder cookies för analys och för att förbättra webbplatsens prestanda", formulerat specifikt och utan vaga ordalag
- En "Acceptera"-knapp för samtycke till alla cookie-kategorier
- En "Avvisa"-knapp för endast nödvändiga cookies (obligatoriskt; en banner utan avvisa-knapp uppfyller inte GDPR)
- En länk till cookie-policyn, märkt "Läs mer" eller "Inställningar"
- Kategoriinställningar, valfritt men rekommenderat för transparens
Bannern ska visas i ett synligt område av skärmen vid första laddning, vanligtvis som en rad längst ner eller centrerad med en overlay. Den ska inte försvinna förrän användaren gör ett val.
Det finns tre sätt att implementera en banner tekniskt:
Det enklaste alternativet är gratistillägget LuckyWP Cookie Notice (GDPR). Det lägger till en anpassningsbar rad med "Acceptera"- och "Avvisa"-knappar, en länk till policyn och möjlighet att ställa in samtyckets varaktighet. Tillägget är lättviktigt, belastar inte webbplatsen och täcker ePrivacy-direktivets grundläggande krav.

Ett mer kraftfullt verktyg är Iubenda All-in-one Compliance. Det är inte bara en banner utan en fullständig plattform för samtyckeshantering: automatisk cookie-skanning på webbplatsen, skriptblockering tills samtycke erhålls, integration med Google Consent Mode v2 och en generator för integritetspolicy. Efter installationen lägger tillägget till en Iubenda-flik i adminpanelen där du klistrar in koden från ditt kontos instrumentpanel.

Därifrån konfigurerar du bannerns utseende och beteende: toppen eller botten av skärmen, färgschema och listan över skript som ska blockeras. Efter att du sparat visas bannern på webbplatsen.

Det är också här du ställer in bannerposition, färgschema och listan över skript som ska blockeras automatiskt. Iubenda låter dig flexibelt konfigurera vilka tredjepartstjänster (Google Analytics, Facebook Pixel, Hotjar) som ska vänta på samtycke.

När du har valt alla parametrar klickar du på "Spara ändringar" så visas bannern omedelbart på webbplatsen.

Det tredje alternativet är GDPR Cookie Compliance av Moove Agency (300 000+ aktiva installationer). Tillägget lagrar all samtyckesdata lokalt i WordPress, stöder Consent Mode v2 i premiumversionen och inkluderar en samtyckeslogg för granskning. Det passar dig som vill undvika externa tjänster och hålla efterlevnaden helt på din egen server.

Steg 3. Blockera skript tills samtycke erhålls
Det vanligaste misstaget är att bannern visas medan Google Analytics och Facebook Pixel redan har laddats och satt cookies. Detta är en direkt överträdelse; skript måste blockeras tills användaren uttryckligen klickar på "Acceptera".
Blockeringen fungerar enligt följande. Samtyckestillägget fångar upp <script>-taggar som innehåller kända spårningsidentifierare (Google Analytics, Meta Pixel, Hotjar, LinkedIn Insight) och hindrar dem från att köras. När besökaren ger samtycke avblockerar tillägget skripten och de körs normalt. Om besökaren klickar på "Avvisa" förblir skripten blockerade, och de enda cookies på webbplatsen är strikt nödvändiga.
Iubenda gör detta automatiskt: det skannar sidan, upptäcker skript kopplade till cookies och blockerar dem tills samtycke ges. Det låter dig också manuellt ange ytterligare skript att blockera i tilläggets inställningar. LuckyWP Cookie Notice erbjuder ett fält där du klistrar in skript som endast ska köras efter samtycke, så du flyttar dina Google Analytics- och andra tjänstekoder från webbplatsens sidhuvud dit.
Ett separat scenario gäller YouTube-videor. Att bädda in en standard-iframe från youtube.com sätter cookies omedelbart när sidan laddas, även om besökaren inte har tryckt på Play. Lösningen är att använda youtube-nocookie.com (integritetsförbättrat läge) eller tillägget GDPR Helper for YouTube Videos, som ersätter iframe med en platshållare som begär samtycke.
Videon ovan är en visuell demonstration av hur man ställer in WPConsent-lösningen på 10 minuter. Funktionsprincipen är liknande för alla moderna tillägg: skanna cookies, konfigurera bannern och verifiera att skript blockeras tills samtycke ges.
⁉️🤔 Vanliga frågor
Måste jag följa EU:s cookie-lag om min webbplats inte fysiskt finns i Europa?
Ja, om din publik inkluderar användare från EU. Lagen gäller extraterritoriellt: varje webbplats som samlar in data från europeiska användare via cookies måste följa ePrivacy-direktivet och GDPR oavsett var servern finns. Om europeisk trafik är obetydlig för dig kan en enkel informativ banner räcka, men tekniskt sett är kraven desamma.
Behöver jag inhämta samtycke för strikt nödvändiga cookies?
Nej. Strikt nödvändiga cookies, de utan vilka webbplatsen inte fungerar (sessionskakor, varukorg, autentisering), kräver inte samtycke. Du måste dock informera användaren om deras användning i integritetspolicyn. En viktig nyans: om en cookie behövs för funktionalitet som användaren uttryckligen begärt (till exempel att komma ihåg gränssnittsspråket) kan den anses nödvändig, men tillsynsmyndigheter tolkar detta snävt.
Hur skiljer sig ePrivacy-direktivet från GDPR när det gäller cookies?
ePrivacy-direktivet (2002, uppdaterat 2009) är en specifik lag som täcker cookies, elektronisk kommunikation och integritet för terminalutrustning. GDPR (2018) är en allmän förordning om personuppgifter. När det gäller cookies: ePrivacy kräver samtycke för att sätta cookies, medan GDPR kräver samtycke för att behandla de personuppgifter som cookies samlar in. I praktiken samverkar de: en samtyckesbanner uppfyller båda kraven om den implementeras korrekt.
Kan jag använda en cookie-banner utan en "Avvisa"-knapp?
Nej. EU-domstolens dom i Planet49-målet (2019) kräver uttryckligen att det ska vara lika enkelt att avvisa cookies som att acceptera dem. En banner med endast en "OK"- eller "Acceptera"-knapp och ingen möjlighet att avvisa alla icke-nödvändiga cookies uppfyller inte GDPR. "Avvisa"-knappen måste vara lika synlig, inte grå på grå bakgrund.
Vad händer om jag helt enkelt ignorerar kraven?
Formellt sett böter på upp till 20 miljoner euro eller 4% av den globala årsomsättningen. I praktiken är det främst stora företag och webbplatser med betydande europeisk publik som EU:s tillsynsmyndigheter (DPA) aktivt driver ärenden mot. Men även för en liten webbplats inkluderar riskerna användarklagomål till deras lands DPA, blockerade Google-annonsintäkter (utan Consent Mode v2) och förlust av publikens förtroende. Att installera ett samtyckestillägg tar 20 minuter; proportionaliteten mellan ansträngning och risk är uppenbar.
Vad du bör göra idag: en plan i tre steg
Cookie-efterlevnad för en WordPress-webbplats kräver ingen jurist och kostar ingenting. Tre åtgärder som löser problemet:
- Om webbplatsen är enkel, installera LuckyWP Cookie Notice, konfigurera bannern med "Acceptera"- och "Avvisa"-knappar och lägg till en länk till integritetspolicyn
- Om du behöver automatisk skriptblockering och efterlevnad av Consent Mode v2, använd Iubenda (gratisversion för grundläggande efterlevnad) eller GDPR Cookie Compliance
- Testa resultatet: öppna webbplatsen i inkognitoläge, verifiera att Google Analytics och andra spårare inte laddas förrän samtycke ges, och att de efter klick på "Acceptera" laddas
Den bästa tiden att få din webbplats att uppfylla kraven var igår. Den näst bästa tiden är idag.



