GDPR for norske bedrifter: hva som gjelder i 2026
Cookie-banneret på nettsiden din har stått der i årevis. Du satte det opp en gang, og har ikke tenkt på det siden.
Vi får dette spørsmålet ofte når vi går gjennom en nettside: holder banneret vårt fortsatt mål?
Som regel er svaret nei. Reglene ble strengere 1. januar 2025, og de fleste bannerne vi ser er satt opp etter de gamle. Selve GDPR er uendret siden 2018. Det som endret seg er hvilket samtykke som kreves for informasjonskapsler.
Vil du bare vite hva som er nytt? Gå rett til det som endret seg i 2025.
Er nettsiden din GDPR-klar?
Vi sjekker nettsiden din og gir deg en vurdering. Gratis og uforpliktende.
Kort fortalt
- GDPR trådte i kraft 25. mai 2018 og gjelder i Norge gjennom EØS-avtalen. Det er ikke nytt.
- Ny ekomlov gjelder fra 1. januar 2025. Samtykke til informasjonskapsler må nå oppfylle kravene i GDPR.
- I praksis betyr det at «fortsett»-knappen alene ikke holder. Brukeren må kunne si nei like enkelt som ja.
- Datatilsynet og Nkom deler tilsynsansvaret. Nkom vurderer teknikken, Datatilsynet vurderer samtykket.
- Har du kontaktskjema eller analyseverktøy på nettsiden, trenger du en personvernerklæring. Det er et lovkrav.

Det som endret seg 1. januar 2025
Den nye ekomloven regulerer lagring av og tilgang til informasjon på brukerens utstyr. Det står i § 3-15, og bestemmelsen er teknologinøytral. Den gjelder informasjonskapsler, men også andre teknikker som henter eller legger igjen data på telefonen eller maskinen til den som besøker deg.
Det viktige er dette: samtykket må nå være gyldig etter GDPR. Før holdt det i praksis med informasjon og en mulighet til å reservere seg.
Datatilsynet publiserte veiledning om dette våren 2025. Tilsynsansvaret er delt. Nkom vurderer om en teknisk løsning er omfattet av bestemmelsen og om unntakene gjelder. Datatilsynet vurderer om informasjonen er god nok og om samtykket holder GDPR-standard.
Slik ser et banner som ikke holder ut
Her er en misforståelse vi møter ofte. Mange tror at et banner er nok i seg selv. Det er selve utformingen som avgjør.
| Det vi ser ofte | Hvorfor det ikke holder |
|---|---|
| Bare en «Godta»-knapp | Brukeren må kunne avslå like enkelt som å samtykke |
| «Ved å fortsette godtar du» | Å bla videre er ikke et aktivt samtykke |
| Ferdig avkryssede bokser | Samtykket skal være aktivt, ikke forhåndsvalgt |
| Sporing som starter før du har svart | Samtykket skal innhentes før lagring og lesing skjer |
| Ingen måte å ombestemme seg på | Samtykke skal kunne trekkes tilbake like enkelt som det ble gitt |
Unntaket gjelder det som er strengt nødvendig for å levere tjenesten brukeren selv har bedt om, og det som bare handler om å overføre kommunikasjon. Handlekurven i en nettbutikk er nødvendig. Analyseverktøyet ditt er det ikke.
Hva regnes som personopplysninger?
Personopplysninger er all informasjon som kan knyttes til deg som enkeltperson:
- navn, adresse, kjønn og fødselsdato
- telefonnummer og e-postadresse
- sensitive opplysninger som personnummer og helseopplysninger
Mye av den digitale atferden vår regnes også med. Nettvaner, kjøpshistorikk og IP-adresse kan alle knyttes til en person.
Rettighetene kundene dine har
GDPR gir enkeltpersoner flere rettigheter overfor deg:
- Samtykke. Du må ha et klart og informert samtykke før du behandler opplysningene.
- Innsyn. Kunden kan be om å få vite hva du har lagret, og hva du bruker det til.
- Sletting. Kunden kan kreve at data slettes når samtykket trekkes tilbake.
- Dataportabilitet. Kunden kan be om å få dataene i et maskinlesbart format.
- Retting. Kunden kan kreve at feil eller mangelfulle opplysninger rettes.
- Innsigelse. Kunden kan motsette seg behandling, særlig til direkte markedsføring.
Hva GDPR betyr for markedsføringen din
For deg som markedsfører er det fire ting som betyr mest i praksis:
- Samtykke per kanal. Du trenger et eget samtykke for e-post og for SMS. Ett samtykke dekker ikke alt.
- Dokumentasjon. Du må kunne vise når og hvordan samtykket ble gitt.
- Sletting. Kunden skal kunne fjernes fra systemene dine.
- Dataminimering. Samle bare det du faktisk trenger til formålet.
Og ikke samle inn data du ikke har en plan for. Hvert felt du legger til i et skjema er noe du må kunne forklare, lagre trygt og slette på forespørsel.
Er nettsiden din GDPR-klar?
Det ærlige svaret for de fleste er: nesten.
Personvernerklæringen finnes som regel. Cookie-banneret finnes også. Det som mangler er at banneret faktisk stopper sporingen til brukeren har sagt ja, og at det er like lett å si nei som ja.
Start med å teste din egen nettside. Åpne den i et privat vindu, avvis alt, og se om analyseverktøyet ditt fortsatt registrerer besøket. Gjør det det, har du en jobb å gjøre.
Et cookie-banner som ikke stopper noe, er ikke et samtykke. Det er en beskjed.
Ofte stilte spørsmål
Trenger jeg en personvernerklæring?
Hva endret seg med informasjonskapsler i 2025?
Holder det med en «Godta alle»-knapp?
Hvem fører tilsyn med reglene?
Fortell oss hva som ligger på nettsiden din, så ser vi på det
Vi går gjennom nettsiden og sier fra om hva som må rettes, og hva som kan vente. Du får svar på e-post innen 24 timer. Gratis og uforpliktende.
Vi i Digital Sør holder til i Kristiansand og jobber med bedrifter på Sørlandet og resten av landet.
En idé på gang, eller en utfordring du vil diskutere?
Vi tar gjerne en uforpliktende prat. Ta kontakt med oss!

