ePrivacy-direktivet

Direktiv om integritet och elektronisk kommunikation

Översikt

ePrivacy-direktivet (ePD), ofta kallat "cookie-lagen," kompletterar GDPR genom att tillhandahålla specifika regler för integritet i elektronisk kommunikation. Det täcker konfidentialitet i kommunikation, användning av spårningstekniker och direktmarknadsföring.[1]

Som ett direktiv varierar implementeringen mellan medlemsstaterna. Det föreslagna ePrivacy-förordningen drogs officiellt tillbaka i februari 2025, vilket innebär att direktivet förblir gällande lag.

Relation till GDPR

  • ePD är lex specialis: Har företräde framför GDPR för elektronisk kommunikation
  • GDPR-principer gäller: Samtycke enligt ePD måste uppfylla GDPR-standarder
  • Kombinerad tillsyn: Båda regelverken tillämpas av dataskyddsmyndigheter

Viktiga krav

Samtycke för cookies (Artikel 5(3))[2]

Samtycke krävs innan information placeras eller nås på en användares enhet:

CookietypSamtycke krävs?
Strikt nödvändigaNej (undantagna)
Preferens/funktionalitetJa
Analys/statistikJa (vissa jurisdiktioner tillåter undantag)
ReklamJa
TredjepartsspårningJa

Samtyckeskrav

Giltigt samtycke måste vara:

  • Förekommande: Inhämtat innan cookies sätts
  • Frivilligt: Verkligt val utan nackdelar vid avslag
  • Specifikt: Tydligt om ändamål och typer av cookies
  • Informerat: Användare förstår vilken data som samlas in
  • Entydigt: Tydlig bekräftande handling krävs
  • Återkalleligt: Användare kan enkelt ändra inställningar

Bästa praxis för cookie-banner

GörGör inte
Erbjud detaljerade valFörkryssa samtyckesrutor
Gör "Avvisa alla" lika framträdandeDölj avvisning bakom flera klick
Spara bevis på samtyckeSätt cookies före samtycke
Möjliggör enkel återkallelseGör återkallelse svårare än samtycke
Tydligt, enkelt språkTeknisk jargong

Konfidentialitet i kommunikation (Artikel 5)

  • Förbud mot avlyssning och övervakning
  • Teknisk lagring nödvändig för överföring är tillåten
  • Innehåll och metadata skyddas lika

Direktmarknadsföring (Artikel 13)

TypKrav
E-post/SMS-marknadsföringFörhands-samtycke krävs
Befintliga kunderMjuk förhands-samtycke för liknande produkter (med enkel avanmälan)
B2B-marknadsföringRegler varierar mellan medlemsstater

Oönskad kommunikation

  • Avsändarens identitet får inte döljas
  • Giltig avregistreringsmekanism krävs
  • Nationella "ring inte"-register måste respekteras

Föreslagna ändringar i Digital Omnibus (2025)

Europeiska kommissionen har föreslagit att förenkla cookieregler genom "Digital Omnibus"-paketet:[3]

  • Flytta vissa ePD-bestämmelser till GDPR
  • Utöka undantag för analys- och säkerhetscookies
  • Möjliggöra centraliserade samtyckessignaler för att minska "samtyckeströtthet"

Observera: Dessa förslag är ännu inte antagna. Nuvarande ePD-krav gäller fortfarande.

Exempel på tillsyn

MyndighetEnhetBöterAnledning
CNIL (Frankrike)Google150 miljoner €Brott mot cookie-samtycke
CNIL (Frankrike)Facebook60 miljoner €Svårighet att avvisa cookies
ICO (Storbritannien)FleraVarningarDolda avvisningsknappar
AEPD (Spanien)Olika10 000–100 000 €Otillbörlig insamling av samtycke

Utvecklarchecklista för implementering

Cookie-samtyckesbanner

  • Inhämta samtycke innan icke-nödvändiga cookies sätts
  • Erbjud detaljerad kategorikontroll
  • Gör "Avvisa alla" lika tillgängligt
  • Spara och tidsstämpla samtyckesposter
  • Tillåt enkel återkallelse av samtycke
  • Blockera tredjepartsskript tills samtycke ges

Tekniska krav

  • Granska alla cookies och spårningstekniker
  • Kategorisera efter ändamål och nödvändighet
  • Dokumentera cookiers ändamål och lagringstid
  • Säkerställ att skript respekterar samtyckessignaler
  • Implementera samtyckessynkronisering för underdomäner

Källor & Referenser

[1]
Direktiv 2002/58/EG om integritet i elektronisk kommunikation. EUR-Lex: ePrivacy-direktivet
[2]
Artikel 5(3) ändrad genom direktiv 2009/136/EG. GDPR.eu: Cookie-lagen
[3]
Europeiska kommissionens Digital Omnibus-förslag, november 2025. EK: Digital Omnibus