KIHLBERGMEDIA

Webbplatser

Behöver ett hantverksföretag en cookie-banner?

7 min Av William Kihlberg

Nej, ett hantverksföretag behöver oftast ingen cookie-banner. Banner krävs bara när sajten lagrar eller läser något på besökarens enhet som inte är nödvändigt för det besökaren bad om, till exempel Google Analytics, en inbäddad karta, ett YouTube-klipp eller en Facebook-pixel. En vanlig hemsida med text, bilder, telefonnummer och ett kontaktformulär sätter inga sådana cookies, och då finns det inget att be om lov för. Kontaktformuläret behöver en kort informationstext om personuppgifter, men det är en mening under knappen, inte en popup.

Ändå har nästan alla en. När jag i september 2026 gick igenom 19 hemsidor för snickare, elektriker och målare i Göteborg öppnade 11 av dem i mobilen med en cookie-ruta som täckte det mesta av eller hela första skärmen. Inget företagsnamn, ingen bild, inget telefonnummer, bara en grå dialog med en knapp som ibland låg under kanten. Ägaren ser det aldrig, eftersom ägaren tryckte bort rutan för ett år sedan. Kunden ser det varje gång, och den som söker en elektriker med en död spis har inte tålamod att leta efter en liten knapp under kanten.

När samtycke faktiskt krävs

Reglerna kommer från två håll. Lagen om elektronisk kommunikation, som bygger på EU:s ePrivacy-direktiv, säger att du måste ha besökarens samtycke för att lagra eller hämta uppgifter i hens enhet, om det inte är strikt nödvändigt för en tjänst besökaren själv har begärt. Dataskyddsförordningen, GDPR, säger sedan hur samtycket ska se ut när det behövs: frivilligt, informerat och lika lätt att säga nej som ja.

Det avgörande ordet är nödvändigt. En sessionscookie som håller ihop ett formulär är nödvändig. Skräppostskydd är däremot inte automatiskt undantaget: ett tredjepartsskydd som reCAPTCHA räknas inte som nödvändigt och kräver samtycke. En cookie som mäter hur många som besökt sidan, eller som låter Google eller Meta känna igen besökaren på andra sajter, är det inte. Den senare kategorin kräver samtycke innan den sätts, och samtycket måste gå att neka utan att sajten blir sämre.

Det betyder också att en banner med bara en ”OK”-knapp, eller en som sätter spårningscookies innan besökaren hunnit svara, inte uppfyller kraven. Många av bannrarna jag såg i genomgången var av just den sorten. De täcker skärmen och ger ändå inget giltigt samtycke. Jag är inte jurist, och för specialfall är Post- och telestyrelsens vägledning om kakor rätt ställe att läsa, eftersom PTS har tillsyn över kakregeln i 9 kap. 28 § lagen om elektronisk kommunikation.

Varför din sajt har en banner du inte behöver

Nästan ingen lägger till spårning med flit. Den kommer med på köpet, och sedan lägger byrån eller temat till en banner för säkerhets skull. De vanliga syndarna på en hantverkarsajt är få:

  • Google Analytics. Installerat 2019, tittat på två gånger. Sätter cookies och skickar besöksdata till Google.
  • Inbäddad Google Maps-karta i sidfoten eller på kontaktsidan. Drar in Googles skript och cookies på varje sidladdning.
  • Typsnitt från Googles servrar. Varje besökares IP-adress går till Google innan texten ens visas.
  • Inbäddat YouTube- eller Vimeo-klipp. Spelaren laddas och sätter cookies även om ingen trycker play.
  • Facebook-pixel eller chattwidget från en kampanj som avslutades för länge sedan.

Gå igenom din egen sajt med den listan i handen. Öppna den i ett inkognitofönster och titta i webbläsarens utvecklarverktyg under fliken för nätverk vilka andra domäner som anropas, eller be den som byggde sajten om en lista. Ta bort de fem och det finns inget kvar att be om lov för. Bannern kan tas bort, och första skärmen i mobilen blir plötsligt ditt företagsnamn, din bild och ditt telefonnummer. På en sajt vars hela syfte är att någon ska ringa är det den enskilt största förbättringen du kan göra, och den kostar ingenting.

Formuläret behöver information, inte samtycke

Här blandas två regelverk ihop hela tiden. Cookies handlar om vad som lagras i besökarens enhet. GDPR handlar om hur du behandlar personuppgifter, och ett formulär som tar emot namn, telefon och e-post är just det. Att ta bort cookies tar inte bort GDPR, men GDPR kräver inte heller en banner.

Det som krävs är att besökaren får veta vad som händer med uppgifterna. Det löser du med en rad under skicka-knappen: vem som ansvarar för uppgifterna, att de används för att svara på förfrågan, hur länge de sparas och en länk till din integritetspolicy. Policysidan tar resten, bland annat rätten att klaga hos IMY.

En kryssruta ”Jag samtycker till behandling av mina personuppgifter” ska du inte ha. Samtycke måste vara frivilligt, och om det är ett villkor för att skicka en offertförfrågan är det inte frivilligt. Den rättsliga grunden för att svara på en förfrågan är att personen själv ber om ett avtal eller en offert. Informera, fråga inte. Två saker till som är lätta att missa: låt inte formulärtillägget spara varje förfrågan i WordPress-databasen för alltid, det är en gallringsfråga och en säkerhetsrisk utan nytta, och sätt en fast gallringstid som du faktiskt håller.

Så bygger du utan banner

Ett påhittat exempel för att göra det konkret. Snickeri Majorna AB, ett fiktivt företag, har en sajt med sex sidor, Google Analytics, typsnitt från Google, en karta på kontaktsidan och en cookie-banner som täcker mobilskärmen. Sajten byggs om så här.

Typsnitten laddas ner som filer och läggs i temat, så att de hämtas från den egna servern. Kartan byts mot en vanlig bild av kartan med en länk till Google Maps under, som öppnar kartappen först när kunden vill. Analytics tas bort och ersätts med en besöksstatistik som inte lagrar något på enheten, mer om det strax. Formuläret får en informationsrad och en länk till integritetspolicyn, som får en egen sida. Den enda cookie som blir kvar är sessionscookien som håller ihop formuläret, och den är undantagen. Skräppost hålls borta med kontroller på servern i stället för ett tredjepartsskript. Bannern tas bort. Första skärmen i mobilen visar nu ”Snickare i Majorna”, ett telefonnummer att trycka på och ett formulär, och sidan laddar dessutom märkbart snabbare eftersom alla anslutningar till andra servrar är borta.

Behöver du en video, använd en bild som laddar spelaren först när besökaren trycker på den. Behöver du en chatt eller en Facebook-pixel för en kampanj, då är det just det som gör att bannern måste tillbaka, och det ska vara ett medvetet val med en banner som verkligen låter besökaren säga nej.

Om du ändå vill ha statistik

Det du faktiskt vill veta är hur många som besökte sidan, varifrån de kom och vilka sidor de tittade på. Det behöver du inte Google Analytics för. Det finns cookiefria statistikverktyg som räknar besök utan att lagra något på besökarens enhet, och de flesta webbhotell kan ge samma bild ur serverloggen. Du får ingen personlig profil av varje besökare, men det har du aldrig tittat på ändå. Kontrollera hur ett sådant verktyg lagrar data och var, och läs PTS vägledning om kakor om du är osäker på gränsfallen.

Sajterna jag bygger har inga tredjepartsskript alls och därför ingen banner, till fast pris med en månadsavgift för drift och uppdateringar, och de väger under 250 kB i mobilen. Hastigheten och bannern hänger ihop mer än man tror, vilket jag skrivit om i inlägget om långsamma hemsidor.

Vill du veta om din sajt kan bli av med sin banner, skicka adressen via kontaktformuläret så listar jag vilka skript som sätter cookies idag och vad som krävs för att ta bort dem. Vem jag är och hur jag jobbar står på om mig.

Ska vi prata om din webbplats?

Ett kort samtal räcker för att se om jag kan hjälpa till. Du får ett tydligt svar och ett fast pris.