Vad är cookies – och varför räcker det inte med en liten text längst ner?
Många företag har någon gång hört att en webbplats behöver informera om cookies. Därför ser man ofta små texter längst ner på sidan som säger något i stil med “vi använder cookies”.
Men i många fall räcker det inte.
Cookies handlar inte bara om en liten informationsruta. Det handlar om vad webbplatsen faktiskt gör i bakgrunden, vilka tjänster som laddas in och vilken information som kan skickas vidare till externa aktörer.
För företag är det här viktigt – både för att följa lagen och för att skapa förtroende hos besökaren.
Vad är cookies?
Cookies, eller kakor som de också kallas, är små filer som sparas i besökarens webbläsare när personen besöker en webbplats.
De kan användas till många olika saker. Vissa cookies är nödvändiga för att webbplatsen ska fungera, till exempel för att komma ihåg en inloggning, en varukorg eller ett språkval.
Andra cookies används för statistik, marknadsföring, annonsering eller för att följa hur besökare rör sig på webbplatsen.
Det är framför allt den senare typen som kräver större försiktighet.
Nödvändiga cookies är en sak – spårning är något annat
Alla cookies är inte problematiska.
En cookie som behövs för att webbplatsen ska fungera tekniskt är normalt lättare att motivera. Det kan till exempel handla om säkerhetscookies, sessionscookies eller cookies som behövs för att en kund ska kunna använda en tjänst som de själva har begärt.
Men om webbplatsen använder cookies för analys, annonsering eller spårning blir det en annan fråga.
Då behöver besökaren normalt få tydlig information och möjlighet att göra ett aktivt val innan sådan spårning startar.
Det är här många webbplatser brister.
Webbplatsen kan ladda externa tjänster i bakgrunden
En webbplats består inte alltid bara av det man ser på skärmen.
I bakgrunden kan sidan ladda in externa resurser från andra företag och plattformar. Det kan till exempel vara:
- Google Analytics
- Google Fonts
- YouTube
- Facebook Pixel
- Meta-tjänster
- Hotjar
- karttjänster
- chattverktyg
- bokningssystem
- externa script och CDN-tjänster
Det här kan vara användbara verktyg. Problemet är att de ibland innebär att information om besökaren skickas vidare till externa aktörer.
Det kan handla om IP-adress, webbläsarinformation, enhetsinformation, vilka sidor personen besöker, vilka knappar personen klickar på eller annan teknisk information som kan kopplas till en användare.
Även om företaget bakom webbplatsen inte “ser” informationen direkt kan den ändå behandlas av externa tjänster.
Även IP-adressen kan vara en personuppgift
Många tror att GDPR bara handlar om namn, e-postadresser och telefonnummer.
Men så enkelt är det inte.
När du besöker en webbplats har du en IP-adress. Det är en teknisk adress som används för att webbplatsen ska kunna skicka rätt information tillbaka till din dator, mobil eller surfplatta.
Problemet är att IP-adressen i många fall kan kopplas till en internetanslutning, en enhet eller ibland en person. Därför kan en IP-adress räknas som en personuppgift enligt GDPR.
Det betyder att en webbplats inte behöver samla in namn eller e-post för att personuppgifter ska behandlas. Det kan räcka att webbplatsen laddar ett externt analysverktyg, ett script, ett typsnitt, en karta eller en videospelare som får information om besökarens IP-adress.
Många företag missar just detta.
De tänker: “Vi samlar ju inte in personuppgifter.”
Men om webbplatsen skickar besökarens IP-adress eller annan teknisk information till externa tjänster, kan det ändå handla om behandling av personuppgifter.
Därför är det viktigt att veta vilka externa tjänster webbplatsen laddar i bakgrunden – och vad dessa tjänster får tillgång till.
Därför räcker det inte alltid med “vi använder cookies”
En enkel text längst ner på sidan är ofta bara information.
Den stoppar inte automatiskt cookies. Den hindrar inte externa script från att laddas. Den ser inte till att besökaren får välja.
Om webbplatsen redan har hunnit ladda Google Analytics, annonspixlar eller andra externa tjänster innan besökaren har sagt ja, kan det bli ett problem.
En korrekt cookie- och samtyckeslösning ska inte bara säga att cookies används. Den ska också kunna styra vad som faktiskt laddas.
Det betyder att icke-nödvändiga cookies och spårning normalt inte bör aktiveras förrän besökaren har gjort ett aktivt val.
Cookies och GDPR hänger ihop
Cookies regleras inte bara som en teknisk fråga. De kan också bli en GDPR-fråga.
Om en cookie eller extern tjänst behandlar personuppgifter behöver företaget ha koll på GDPR. Personuppgifter är inte bara namn och e-postadresser. Även IP-adresser, digitala identifierare och annan information som kan kopplas till en person kan räknas som personuppgifter.
Därför behöver företag förstå:
- Vilka cookies används?
- Vilka externa tjänster laddas?
- Vilken information samlas in?
- Var hamnar informationen?
- Finns det en rättslig grund?
- Har besökaren fått tydlig information?
- Kan besökaren tacka nej?
Det här är extra viktigt om information skickas till aktörer utanför EU/EES eller till tjänster där datan kan behandlas i andra länder.
Google Analytics och liknande verktyg kräver eftertanke
Google Analytics är ett vanligt exempel.
Många företag använder det för att se hur många som besöker webbplatsen, vilka sidor som är populära och var besökarna kommer ifrån.
Det kan vara värdefull statistik. Men det betyder inte att man kan lägga in verktyget utan att tänka på samtycke, personuppgifter och dataskydd.
Om analysverktyg samlar in information om besökaren behöver webbplatsägaren förstå vad som samlas in och hur informationen behandlas.
Det är också viktigt att besökaren får tydlig information och möjlighet att välja.
Det här är inte bara teori – Tele2 fick sanktionsavgift
Det här är inte bara en teoretisk fråga.
Ett uppmärksammat exempel är Tele2, där användningen av Google Analytics på webbplatsen ledde till en sanktionsavgift. Kammarrätten bedömde att Tele2 hade överfört personuppgifter till USA i strid med GDPR. Bolaget skulle därför betala 12 miljoner kronor i sanktionsavgift.
Poängen är inte att alla företag måste sluta använda statistikverktyg. Poängen är att man behöver förstå vad verktygen gör, vilken data som samlas in och om informationen skickas vidare till externa aktörer.
Det viktiga här är att personuppgifter inte bara betyder namn, e-post och telefonnummer. Även teknisk information, som IP-adresser, cookies och digitala identifierare, kan räknas som personuppgifter om de kan kopplas till en användare.
Det visar varför företag behöver förstå vad externa verktyg faktiskt gör i bakgrunden.
En seriös webbplats bygger förtroende
För många företag är webbplatsen det första intrycket en kund får.
Då handlar GDPR och cookies inte bara om juridik. Det handlar också om förtroende.
En besökare ska känna att företaget tar integritet på allvar. Det ska vara tydligt vad som händer, varför det händer och vilka val besökaren har.
En professionell webbplats bör därför ha:
- tydlig cookieinformation
- en riktig cookiepolicy
- en tydlig integritetspolicy
- samtyckeshantering när det behövs
- kontroll på externa tjänster
- formulär som hanterar personuppgifter på rätt sätt
- en teknisk lösning som inte laddar spårning innan samtycke
Det här är en del av att driva en modern och ansvarsfull webbplats.
Vanliga misstag vi ser
Många webbplatser har inte problem för att företaget vill göra fel. Ofta handlar det om okunskap.
Vanliga brister är till exempel:
- cookieinformation finns, men ingen riktig samtyckesbanner
- Google Analytics laddas direkt när sidan öppnas
- externa typsnitt eller script laddas från tredje part utan att företaget vet om det
- integritetspolicy saknas
- cookiepolicy saknas
- kontaktformulär samlar in personuppgifter utan tydlig information
- besökaren kan inte tacka nej till icke-nödvändiga cookies
- webbplatsägaren vet inte vilka externa tjänster som faktiskt används
Det här är vanligt på både äldre webbplatser och nyare webbplatser byggda i populära verktyg.
Vad bör företag göra?
Det första steget är att ta reda på vad webbplatsen faktiskt laddar.
Många blir förvånade när de ser hur många externa resurser som finns i bakgrunden. Det kan vara script, typsnitt, statistikverktyg, kartor, videospelare, chattfunktioner eller andra tredjepartstjänster.
Därefter bör man gå igenom vilka tjänster som är nödvändiga, vilka som kräver samtycke och vilka som kanske kan ersättas med mer integritetsvänliga alternativ.
Det handlar inte alltid om att ta bort allt.
Det handlar om att ha kontroll.
Zenivo hjälper företag att få bättre kontroll
På Zenivo arbetar vi med webbplatser som inte bara ska se bra ut, utan också vara genomtänkta bakom kulisserna.
Vi hjälper företag att se över struktur, teknik, innehåll, laddning, externa resurser, cookies och GDPR-relaterade delar.
Målet är att skapa webbplatser som känns professionella, är enkla att använda och ger ett tryggt intryck – både för företaget och för besökaren.
Vill du veta om din webbplats laddar externa tjänster, använder cookies eller saknar viktiga delar kopplat till GDPR?
Då kan vi hjälpa dig att göra en första kontroll.