Kaka på tangentbord

Cookie-bannern du precis klickade bort var förmodligen olaglig

Du känner igen den. Stor blå knapp med ”Acceptera alla”. Någonstans i utkanten en grå text där det står ”Inställningar”. Ingenting som heter ”Neka”. Den designen är ingen slump – och enligt EU:s dataskyddsmyndigheter ger den inget giltigt samtycke.

Vi klickar bort dem hundra gånger i veckan utan att tänka. Just därför är cookie-bannern ett av de mest genomdesignade gränssnitten på hela internet: varje pixel är optimerad för att du ska trycka ja.

Det roliga – eller irriterande, beroende på humör – är att många av knepen är uttryckligen underkända.

Vad lagen faktiskt kräver

I Sverige regleras kakor i lagen om elektronisk kommunikation, och Post- och telestyrelsen är tillsynsmyndighet. Handlar det om vad som sedan görs med personuppgifterna är det i stället Integritetsskyddsmyndigheten som granskar.

Kraven är rakare än man kan tro. Samtycket ska lämnas aktivt, det ska vara informerat och beskriva ändamålen, det ska inhämtas innan kakan sätts – och det ska gå att ta tillbaka.

Läs den sista punkten en gång till. Kan du inte hitta ett sätt att ändra dig på en sajt du besökt tidigare, saknas något som ska finnas.

Undantaget som missbrukas

Alla kakor kräver inte samtycke. Kakor som är nödvändiga för att överföra ett meddelande, eller för att tjänsten du uttryckligen bett om ska fungera, är undantagna. Varukorgen som kommer ihåg vad du lagt i den är standardexemplet.

Här sitter en av de vanligaste felen. Att kategorisera kakor som ”nödvändiga” när de i själva verket handlar om analys eller annonsering är just en av de metoder som EU:s dataskyddsmyndigheter har pekat ut som otillåten.

En tumregel: om kakan behövs för att sajten ska fungera är den nödvändig. Om den behövs för att affärsmodellen ska fungera är den det inte.

Sju mönster som myndigheterna underkänt

I januari 2023 publicerade Europeiska dataskyddsstyrelsen en rapport från sin särskilda arbetsgrupp om cookie-banners. Den kom till efter en våg av anmälningar och samlar de europeiska dataskyddsmyndigheternas gemensamma hållning. Listan är obekvämt igenkännbar.

1. Ingen nekaknapp i första steget. En stor majoritet av myndigheterna anser att det ska gå lika lätt att neka som att acceptera – alltså en ”neka alla”-knapp direkt i bannern, inte tre klick bort.

2. Knappar med olika färg och kontrast. Att lyfta fram ”acceptera alla” med färg medan alternativen tonas ned är inte tillåtet. Idealet enligt rapporten är att alla knappar har samma storlek, färg, typsnitt och kontrast.

3. Förkryssade rutor. Ogiltigt. Även på andra nivån, alltså inne bland inställningarna.

4. Nekaalternativet gömt i en textmassa. Att lägga ”fortsätt utan att acceptera” mitt i ett stycke brödtext, där ögat inte hittar det, räknas som vilseledande design.

5. Nekaknappen placerad utanför bannern. Samma sak.

6. Kakor felklassade som nödvändiga. Se ovan.

7. Ingen enkel väg att ta tillbaka samtycket. Det ska gå att ändra sig, när som helst, utan detektivarbete.

Varför bannern ändå ser ut som den gör

Svaret är ohederligt enkelt: skillnaden i utfall är enorm.

En banner med en tydlig nekaknapp bredvid en lika tydlig jaknapp får väsentligt lägre andel samtycken än en där jaknappen lyser blå och nekaknappen inte finns. Varje procentenhet är värd pengar i annonsförsäljning och analysdata.

Det är alltså inte slarv eller okunskap i första hand. Det är en avvägning där risken för tillsyn ställts mot värdet av data – och där många landat i att det är värt det.

Tillsynen har kommit igång

Post- och telestyrelsen har granskat svenska webbplatsers hantering av kakor och i flera fall funnit brister i hur giltiga samtycken inhämtas. Granskningarna har omfattat stora och välkända aktörer.

Det betyder inte att varje banner du ser är föremål för utredning. Men det betyder att frågan inte längre är teoretisk, och att den som driver en sajt inte kan räkna med att ingen tittar.

Vad du kan göra som besökare

Leta efter nekaknappen först. Finns den inte i första steget, gå till inställningarna – ofta finns ”avvisa alla” gömd där.

Kolla vad som ligger under ”nödvändiga”. Många banners låter dig läsa listan. Hittar du annonsnätverk under den rubriken vet du vad du har att göra med.

Ändra dig när du vill. Det ska finnas en väg tillbaka, ofta som en liten ikon i sidfoten.

Rensa kakor regelbundet. Fungerar oavsett hur bannern är byggd.

Och om du driver en sajt själv

Kortversionen: gör nekaknappen lika enkel som jaknappen, låt knapparna se likadana ut, kryssa inte i något i förväg, kategorisera ärligt och lägg in en väg att ändra sig.

Det kostar dig några procent i samtyckesgrad. Det ger dig i gengäld något som faktiskt håller om någon frågar – och en sajt som inte behandlar besökaren som ett hinder.

Bra att veta

  • Kakor regleras i Sverige av lagen om elektronisk kommunikation, med PTS som tillsynsmyndighet
  • Samtycke ska vara aktivt, informerat, inhämtat i förväg och möjligt att ta tillbaka
  • Nödvändiga kakor är undantagna – men bara de som verkligen behövs för tjänsten
  • EU:s dataskyddsmyndigheter har gemensamt underkänt bland annat saknad nekaknapp, färgskillnader mellan knappar och förkryssade rutor
  • Integritetsskyddsmyndigheten granskar vad som görs med personuppgifterna