← Tillbaka till listan

Så följer din webbplats GDPR – på riktigt

Många tror att en cookie-banner gör deras webbplats GDPR-säker — men i verkligheten skickas ofta IP-adresser till tredjepart redan vid sidladdning, långt innan besökaren hunnit godkänna något. Tele2-fallet visar hur lätt det är att missa tekniska risker. Zenivo hjälper företag upptäcka och åtgärda dessa dolda GDPR-problem genom en full teknisk genomgång av webbplats och digitala tjänster.

Zenivo är experter på teknisk GDPR för webben och digitala tjänster

När företag pratar om GDPR tänker de flesta först på personuppgifter som:

  • namn
  • telefonnummer
  • e-postadress
  • postadress

Alltså den synliga datan man själv aktivt lämnar ifrån sig.

Efter det går tankarna nästan alltid till den tekniska delen:
samtyckesknappar, cookie-banners och juridiska texter.

Men sanningen är att den största GDPR-risken ligger någon helt annanstans:
det som händer i bakgrunden – innan besökaren ens hunnit klicka på något.

Det är här de flesta organisationer – även väldigt stora – gör fel utan att veta om det.
Och det är just här Zenivo kommer in.

“Men vi har ju CookieYes – då är vi skyddade, eller?”

Det är en vanlig och förståelig tanke.
Många företag tror att en cookie-popup automatiskt gör webbplatsen GDPR-säker.

Men en cookie-banner kan bara styra cookies som sätts efter att besökaren gjort ett val.
Den kan inte stoppa datadelning som sker direkt vid sidladdning.

Det är här det tekniska problemet uppstår:

Om webbplatsen laddar in externa resurser (fonter, script, kodbibliotek, CDN-filer osv.) så skickas besökarens IP-adress till tredjepart redan vid sidladdning – innan de ens hunnit godkänna eller neka cookies.

Detta gäller bland annat:

  • Google Fonts (externt)
  • Font Awesome
  • CDNJS
  • jQuery CDN
  • Bootstrap CDN
  • Google Maps
  • ReCAPTCHA
  • Cloudflare CDN
  • Amerikanska statistik- och spårningstjänster

Och ja — många av dessa laddas via amerikanska CDN:er.
Det innebär att IP-adresser kan skickas utanför EU utan samtycke, vilket är en direkt GDPR-fråga.

En cookie-banner kan inte ändra detta.
Datan lämnar sidan innan bannern ens visas.

Ett verkligt exempel: Tele2 fick sanktioner för detta

Tele2 är ett av de mest uppmärksammade moderna exemplen.
De fick sanktioner eftersom deras webbplats skickade besökarnas IP-adresser vidare till Meta via en gammal kodlösning – trots cookie-banner och trots att de trodde att allt var “GDPR-säkert”.

Lärdomen här är tydlig:

Det är extremt lätt att missa var IP-adresser faktiskt skickas i bakgrunden.
Och att tro att en cookie-popup löser det – är ett av de vanligaste misstagen.

Det är precis sådana dolda problem vi hittar i Zenivos tekniska GDPR-analyser.

“Men vi har skrivit i integritetspolicyn att vi använder tredjepart – räcker inte det?”

Nej.
Att lägga till en rad i integritetspolicyn skyddar inte företaget juridiskt mot en teknisk GDPR-överträdelse.

Varför?

  • GDPR kräver laglig grund, inte bara information
  • IP-adress räknas som personuppgift
  • Överföring till tredjeland (t.ex. USA) kräver särskilda skyddsåtgärder
  • Besökaren måste kunna acceptera eller neka innan delning sker
  • Integritetspolicyn informerar i efterhand — datan skickas direkt

Att “informera om brottet” gör det inte lagligt.

Det spelar ingen roll att policyn nämner externa tjänster — bryter webbplatsen tekniskt mot GDPR, så är det ett brott oavsett text.

Det är exakt detta som gjorde att flera europeiska företag, inklusive Tele2, hamnade i problem.

Gråzonen: När amerikanska företag har EU-servrar – och varför man ändå ska vara försiktig

En vanlig missuppfattning är att en tjänst automatiskt är GDPR-säker så länge datan lagras på EU-servrar.
Tyvärr är det inte så.

Om företaget bakom tjänsten är amerikanskt, eller ägt av ett amerikanskt bolag, gäller fortfarande amerikansk lag – även om servrarna står i EU.

Detta beror på den amerikanska CLOUD Act, som gör att myndigheter kan begära tillgång till data som hanteras av amerikanska företag, oavsett var datan befinner sig.
Därför är tjänster från t.ex.:

  • Cloudflare
  • Microsoft (vissa tjänster)
  • Amazon AWS
  • Google Cloud
  • Meta-tjänster
  • Squarespace, Wix, Shopify m.fl.

…ofta en GDPR-gråzon, även om de marknadsför sig som “EU-hostade”.

Det betyder inte att man måste undvika dem helt – men man måste förstå hur man använder dem för att minimera riskerna.

Så skyddar du dig mot gråzonsrisker

1. Cloudflare
EU-only routing kräver Enterprise-planen (ca 1 000–5 000 USD/månad)!.
På billigare planer: använd endast DNS + grundläggande DDoS och stäng av allt extra (Analytics, Rocket Loader, Bot Fight Mode).

2. Google Workspace
Fungerar om det är korrekt konfigurerat: använd EU-datacenter, stäng av smart features och undvik tredjepartsintegrationer. Privat Gmail är aldrig GDPR-säkert för företag.

3. Amazon AWS
Välj endast EU-regioner (eu-west-1 / eu-central-1), stäng av loggexport till USA och kryptera allt.

4. Microsoft-tjänster
Relativt säkra men kräver rätt inställningar: undvik Clarity, slå av telemetri och välj EU-lagring.

5. Google Cloud
Backend i EU är okej, men ladda aldrig fonts/script via Googles CDN. Undvik Firebase Analytics.

6. Meta-tjänster (Facebook/Instagram)
Största riskzonen: undvik Pixel och inbäddade element. Använd inte deras script på sidan om det går att undvika.

7. Squarespace, Wix, Shopify m.fl.
Amerikanska helhetsplattformar. Går inte att göra helt GDPR-säkra — begränsa appar, statistik och automatiska integrationer.

8. Backuper / säkerhetskopior
Måste lagras inom EU eller ha tekniska skyddsåtgärder. En GDPR-överträdelse i backupen är fortfarande en överträdelse.

Det handlar inte om att undvika alla USA-tjänster –
det handlar om att förstå vad som laddas, vem som äger tjänsten och vart datan tar vägen.

Gråzoner – DPA är obligatoriskt – utan det bryter man direkt mot GDPR

Google Workspace, Microsoft 365, AWS och liknande molntjänster kräver ALLTID ett godkänt DPA (personuppgiftsbiträdesavtal).

Och det är viktigt att vara väldigt tydlig här:

Utan ett DPA är det per definition ett GDPR-brott att lagra personuppgifter hos tjänsten – oavsett var servrarna står eller vilka inställningar du gör.

Ett DPA är alltså inte “bra att ha”.
Det är en juridisk förutsättning för att tjänsten ens får hantera dina personuppgifter.

Zenivo hjälper dig få full teknisk GDPR-kontroll

Vi erbjuder en teknisk GDPR-analys där vi går igenom:

  • vilka externa tjänster som laddas
  • vad de skickar vidare
  • om någon data går utanför EU
  • var IP-adresser lämnar webbplatsen
  • vilka script som laddas innan samtycke
  • hur API:er och CDN:er hanterar data

Det här är inte juridisk rådgivning — det är ren teknisk insyn i hur datan faktiskt flödar.

Det är just här de flesta byråer inte klarar av att hjälpa – men Zenivo gör.

Läs mer om vår GDPR-analys här

https://zenivo.se/expanse-teknik/#gdpr

Vill du vara helt säker på att din webbplats följer GDPR?

Kontakta oss för en komplett teknisk genomgång av:

  • webbplatsen
  • integrationer
  • API-kopplingar
  • CDN-anrop
  • nyhetsbrevslösningar
  • molntjänster
  • e-postsystem

📩 Vi hjälper dig få en trygg, säker och GDPR-korrekt digital miljö.

Kontakta oss