Stortinget godkjenner nye retningslinjer for informasjonskapsler med en oppdatert ekomlov: slik følger du den

Blogg
Ekomloven innførte strengere retningslinjer for informasjonskapsler i januar 2025, og i april ble disse forsterket av Datatilsynets nye veiledning og håndhevingstiltak. Her er det du trenger å vite for å oppnå full etterlevelse av ekom.
Innholdsfortegnelse

Den 12. april 2024 foreslo Digitaliserings- og administrasjonsdepartementet store oppdateringer av ekomloven – loven som blant annet regulerer bruken av informasjonskapsler og sporingsteknologi på digitale plattformer. Det endelige målet? Å beskytte brukernes personvern.

Spol frem til 1. januar 2025: Den oppdaterte ekomloven er trådt i kraft, og presset er stort for at virksomheter skal innrette seg etter strengere samtykkekrav.

Men det er ikke alt.

I april 2025 publiserte Datatilsynet en offisiell veiledning som forklarer nøyaktig hvordan de nye reglene skal etterleves, slik at det ikke lenger er rom for «kreative tolkninger» av hvordan et gyldig samtykke egentlig ser ut.

Og hvis du tror dette bare er teori? Tro om igjen. Datatilsynet har også satt i gang tilsynsinspeksjoner rettet mot nettsteder som kan dele sensitive personopplysninger – som helseopplysninger eller politiske interesser – gjennom verktøy som sporingspiksler. Ja, de sjekker hvem som overholder reglene og hvem som ikke gjør det.

Enten du er markedsfører, nettstedsansvarlig eller apputvikler, kan denne artikkelen gi deg en oversikt:

  • Hva som er endret i Norges cookie-regler (og hvorfor)
  • Hva Datatilsynet forventer av deg nå
  • Slik unngår du håndhevingsrisiko – spesielt hvis du håndterer sensitive opplysninger


La oss komme i gang.

Oppnå samsvar med de nye norske kravene til informasjonskapsler i dag

Sett opp et samtykkebanner for informasjonskapsler på nettstedet ditt med Cookie Informations banner om informasjonskapsler for nettsteder på få minutter.

Hvorfor ble de norske cookie-reglene endret?

For det er på tide å rydde opp i forvirringen.

Norge oppdaterer reglene for informasjonskapsler slik at de er helt i tråd med EUs personvernlovgivning – det vil si ePrivacy-direktivet og personvernforordningen (GDPR). Frem til nå har loven om elektronisk kommunikasjon (ekomloven) tillatt virksomheter å basere seg på passive samtykkemetoder, som forhåndsavkryssede bokser eller nettleserinnstillinger. Det er ikke lenger nok.

Planet49-dommen fra EU-domstolen gjorde det klart: Samtykket må være frivillig, informert, spesifikt og utvetydig – ingen snarveier.

Denne forskjellen mellom EU-lovgivningen og norsk lovgivning har skapt forvirring for markedsførere som prøver å overholde regelverket.

Oppdateringen av ekomloven i januar 2025 løser dette problemet ved å ta i bruk GDPR-samtykkestandarden og fjerne eventuelle gråsoner rundt hva som er et gyldig samtykke til informasjonskapsler.

Datatilsynets nye veiledning er nå lansert, og tilsynene er allerede i gang, så budskapet er klart: Det er på tide å gå gjennom samtykkeoppsettet ditt og sikre at du innhenter det på riktig måte – fra første besøk.

DET SIER EKSPERTEN
«Alle nettsider som bruker informasjonskapsler til andre formål enn strengt nødvendig funksjonalitet – som markedsføring, personalisering eller sporing – er betydelig påvirket av E-Com Act og er allerede i fare siden 1. januar 2025, hvis de gjorde det» ikke tilpasse seg de nye reglene ennå.»

Nytt i april 2025: Datatilsynet publiserer en omfattende guide til etterlevelse av ekom

Den 3. april 2025 publiserte Datatilsynet en omfattende veiledning som beskriver hvordan virksomheter bør innhente gyldig samtykke for informasjonskapsler og sporingsteknologi i henhold til den oppdaterte ekomloven. Denne veiledningen styrker ytterligere tilpasningen av Norges regelverk til EUs GDPR-standarder.

De viktigste punktene i veiledningen er:

1. Aktivt samtykke kreves: Brukerne må gi et klart og informert samtykke før ikke-essensielle informasjonskapsler settes.

2. Ingen forhåndsavkryssede bokser: Samtykke innhentet gjennom forhåndsavkryssede bokser eller passive metoder – f.eks. fortsatt surfing – er ikke gyldig.

3. Like fremtredende valgmuligheter: Alternativene for å godta eller avvise informasjonskapsler må presenteres like tydelig, slik at brukerne kan ta et informert valg uten å bli påvirket av Dark Patterns eller forhåndsavkryssede bokser.

4. Enkel tilbaketrekking: Brukerne bør kunne trekke tilbake samtykket like enkelt som de ga det. Profftips: En samtykkeløsning som gjør det mulig å vise en «samtykkewidget» på nettstedet ditt, gjør dette så enkelt som det kan bli.

Har du spørsmål? Du finner mer informasjon om ekom-kravene i denne artikkelen. Og hvis du vil ha praktiske tips for å implementere disse retningslinjene og stille spørsmål direkte til ekspertene, kan du se webinaret vårt på norsk: Ny 2025-cookieveiledning fra det norske Datatilsynet – slik etterlever du den.

Hva ekom endret i den norske cookie-loven

Den oppdaterte ekomloven har innført nye regler for informasjonskapsler i Norge, i tråd med GDPR-standarder – og det betyr strengere krav til samtykke.

Her er hva som ble endret:

  • Passivt samtykke er ute. Du kan ikke basere deg på forhåndsavkryssede bokser eller anta at brukerne er enige bare fordi de fortsetter å surfe.
  • Samtykke må nå være:
    • Gitt frivillig
    • Spesifikt
    • Informert
    • Utvetydig

Brukerne må med andre ord si tydelig «ja» – og de må kunne velge hva de sier ja til. Det holder ikke lenger med et generelt samtykke til alt.

Det er også en liten endring i ordlyden rundt informasjonskapsler som ikke krever samtykke.

  • Før refererte loven til «nødvendige» informasjonskapsler. Nå er det «strengt nødvendige».

Det høres subtilt ut, og i praksis kan den praktiske effekten være minimal, men det gir tilsynsmyndighetene en klarere linje for å avgjøre hvilke informasjonskapsler som virkelig er essensielle.

Så hva betyr denne avklaringen for deg?

  • Informasjonskapsler som brukes til grunnleggende funksjonalitet på nettstedet, for eksempel for å huske varer i en handlekurv eller forenkle en påloggingsøkt, vil sannsynligvis fortsatt kvalifisere som «strengt nødvendige».
  • Informasjonskapsler for brukerpreferanser – f.eks. språkinnstillinger – eller analytiske formål, selv om de forbedrer brukeropplevelsen, kan ikke lenger passe inn i denne strengere kategorien og vil kreve samtykke fra brukeren.

Selv om innvirkningen virker liten, er det på tide å gå gjennom hvordan informasjonskapslene dine er kategorisert, og sørge for at du ikke behandler bekvemmelighetsfunksjoner som «essensielle». En rask gjennomgang nå kan hjelpe deg med å være på den sikre siden.

Hvem håndhever loven om elektronisk kommunikasjon (ekom) og hvordan?

Håndhevelse er et delt ansvar mellom to myndigheter og de oppdaterte retningslinjene fra april 2025 gjør denne fordelingen tydeligere enn noensinne:

  • Nkom (Nasjonal kommunikasjonsmyndighet) fører tilsyn med den tekniske siden av saken. De er ansvarlige for å håndheve ekomloven, som regulerer bruken av informasjonskapsler og lignende teknologier nærmere bestemt når og hvordan virksomheter kan lagre eller få tilgang til informasjon på brukernes enheter.
  • Datatilsynet kommer inn i bildet når disse informasjonskapslene eller sporingsverktøyene involverer personopplysninger noe som i praksis nesten alltid er tilfelle. Deres jobb er å sikre at bruken av sporingsteknologier følger GDPR-kravene, inkludert hvordan samtykke innhentes, dokumenteres og respekteres.

Veiledningen fra april 2025 gjør det klart:

  • Nkom håndterer «kan du sette denne informasjonskapselen?»
  • Datatilsynet håndterer «behandler du personopplysninger lovlig?»

Hvis du setter opp noen form for sporing som samler inn personopplysninger – som IP-adresser, brukeratferd eller identifikatorer – er du sannsynligvis underlagt begge regelsettene. Så ja, det er mulig å høre fra begge myndigheter hvis noe ikke stemmer.

DET SIER EKSPERTEN
«Mobilapper får ofte tilgang til enhetsinformasjon og bruker sporingsteknologier som ligner på informasjonskapsler. E-com-loven fra 2025 krever eksplisitt, informert samtykke fra brukerne for all datainnsamling utover det som er strengt nødvendig for kjernefunksjonaliteten. Apputviklere må implementere samtykkemekanismer i appen som tydelig forklarer formålet med datainnsamlingen, og som gjør det enkelt for brukerne å administrere preferansene sine.»

Hva betyr de nye reglene for markedsførere, nettstedsadministratorer og apputviklere?

Den oppdaterte loven om elektronisk kommunikasjon medfører endringer i hvordan virksomheter kan samle inn og bruke personopplysninger, noe som kan skape utfordringer for markedsførere, nettstedsadministratorer og apputviklere.

Strengere krav til samtykke kan bety at det er mindre sannsynlig at brukerne godtar ikke-essensielle informasjonskapsler, noe som fører til en reduksjon i dataene som er tilgjengelige for analyse- og markedsføringstiltak. Dette kan påvirke hvordan du sporer ytelsen til nettsteder og apper, forstår kundeatferd og måler kampanjeeffektivitet.

Tilpasning til endringene krever en proaktiv tilnærming. For å overholde kravene bør du gå gjennom rutinene for samtykkehåndtering og oppdatere informasjonskapselbannere, samtykkemekanismer og personvernerklæringer slik at de oppfyller de nye, strengere kravene.

Datatilsynet sjekker sporingsverktøy på sensitive nettsider - er din neste?

La oss være ærlige et øyeblikk – hvis nettstedet ditt bruker sporingsverktøy som Meta Pixel eller Google Analytics, er det en sjanse for at du deler mer data enn du tror. Spesielt hvis nettstedet ditt dekker sensitive temaer som helse, religion, seksualitet eller politikk.

Derfor har Datatilsynet i april 2025 begynt å sjekke opp norske nettsteder på disse områdene. De har startet en ny runde med tilsyn, der de ser på om sporingsverktøyene gir sensitiv brukerinformasjon videre til internasjonale teknologigiganter – og om det gjøres med riktig samtykke.

Så hvorfor skal du bry deg?

  • Hvis du jobber med markedsføring for et varemerke, en frivillig organisasjon eller et mediehus som berører disse temaene, kan det hende at du behandler data i en spesiell kategori under GDPR. Det betyr at kravene til hvordan du samler inn og deler brukerinformasjon, er blitt høyere.

  • Selv noe så enkelt som å laste inn en sporingspiksel på en side om psykisk helse kan utløse et samsvarsproblem hvis du ikke har et eksplisitt samtykke først.

  • Du er ikke bare ansvarlig for det du samler inn – du er også ansvarlig for det verktøyene dine samler inn på dine vegne.

Hva betyr det for hverdagen din?

  • Kontroller pikslene dine. Vit hva du kjører på hvilke sider, og hvorfor.

  • Kontroller samtykkeoppsettet ditt på nytt. Velger brukerne virkelig å melde seg på før pikslene utløses?

  • Snakk med ditt juridiske team eller compliance-team, eller søk juridisk rådgivning. Ja, det er verdt det – spesielt nå som håndhevelsen av reglene skjerpes.

Dette handler ikke om å skremme deg – det handler om å hjelpe deg med å ligge i forkant. Når tilsynsmyndighetene følger nøye med, er det beste forsvaret å være proaktiv. Og brukerne dine? De vil takke deg for at du tar personvernet deres på alvor.

Sjekkliste for overholdelse av ekomloven: hva du må sjekke og hva du må fikse

1. Sjekk om nettstedet eller appen din bruker informasjonskapsler

En enkel måte å gjøre dette på er å bruke verktøyet Compliance Check for å skanne nettstedet eller appen din og identifisere alle informasjonskapsler og sporingsteknologier som er i bruk, eller følg veiledningen vår for å finne og kategorisere informasjonskapsler.

2. Innhent aktivt samtykke fra brukeren

Sørg for at brukerne gir eksplisitt og informert samtykke før ikke-essensielle informasjonskapsler eller andre sporingsteknologier settes. Passive samtykkemetoder, som forhåndsavkryssede bokser eller underforstått samtykke, er ikke lenger akseptable.

3. Gi detaljert informasjon om informasjonskapsler

Informer brukerne tydelig om hvilke typer informasjonskapsler som brukes, hvilke data de samler inn, formålet med dem og hvilke enheter som behandler denne informasjonen. Denne åpenheten er avgjørende for informert samtykke.

4. Tilby detaljerte samtykkealternativer

Gi brukerne mulighet til å samtykke til ulike kategorier informasjonskapsler (f.eks. funksjonelle, statistiske og markedsføringsrelaterte) separat, slik at de kan ta spesifikke valg om dataene sine.

5. Gjør det enkelt å trekke tilbake samtykket

Implementer enkle metoder som gjør det mulig for brukerne å trekke tilbake eller endre samtykket sitt når som helst, slik at brukernes rettigheter overholdes.

6. Oppdater personvernerklæringene

Revider personvernerklæringene for å inkludere endringene i datainnsamlingspraksisen, og beskriv eksplisitt bruken av informasjonskapsler, databehandlingsformål og brukerrettigheter i henhold til det nye regelverket.

7. Dokumenter og lagre samtykker

Oppbevar en oversikt over brukernes samtykker for å dokumentere samsvar under revisjoner eller inspeksjoner fra tilsynsmyndigheter.

Oppnå samsvar med de nye retningslinjene for informasjonskapsler i Norge

Sett opp et samtykkebanner for informasjonskapsler på plattformen din på få minutter med Cookie Informations løsninger for samtykke til informasjonskapsler.

website cookie banner
mobile app consent banner

Vanlige spørsmål: Den norske ekomloven forklart

Hva er loven om elektronisk kommunikasjon (ekomloven), enkelt forklart?

Den norske ekomloven regulerer bruken av elektronisk kommunikasjon, som internett og telefontjenester, for å sikre personvern, sikkerhet og rettferdig tilgang.

For markedsførere stiller den også strenge krav til samtykkebehandling, spesielt rundt informasjonskapsler og sporingsteknologier på nettsteder og apper. Dette betyr at virksomheter må innhente et tydelig og informert samtykke fra brukerne før de samler inn data, noe som gjør det avgjørende å overholde personvernreglene for å bygge tillit og opprettholde et konkurransefortrinn.

Den nye loven trer i kraft 1. januar 2025 og erstatter versjonen fra 2003.

Lov om elektronisk kommunikasjon (EKOM) i Norge tolkes generelt – allerede i 2003-versjonen – slik at den gjelder for alle nettsteder eller apper som retter seg mot norske brukere eller opererer på det norske markedet, uavhengig av domenenavnet eller språket på den digitale plattformen, inkludert:

1. Nettsteder under et .no-domene Disse anses eksplisitt å operere i Norge og er underlagt norsk lov, herunder ekomloven.

2. Nettsteder eller apper på norsk Hvis et nettsted eller en app er tilgjengelig på norsk, anses det ofte å være rettet mot norske brukere, og dermed er det underlagt norsk regelverk, inkludert ekomloven.

3. Nettsteder eller apper som retter seg mot et norsk publikum Dette dekker nettsteder eller apper som:

  • Annonser rettet mot norske brukere
  • Priser oppgitt i norske kroner (NOK)
  • Har funksjoner eller markedsføring som er eksplisitt rett mot Norge (f.eks. frakt til Norge, bruk av lokale betalingsmetoder)
  • Samler inn personopplysninger fra norske innbyggere

Håndhevelse av cookie-samsvar i Norge er et delt ansvar:

  • Nkom (Nasjonal kommunikasjonsmyndighet) håndhever ekomloven, inkludert regler om informasjonskapsler og elektronisk kommunikasjon.
  • Datatilsynet griper inn når bruk av informasjonskapsler innebærer behandling av personopplysninger, noe som nesten alltid er tilfelle med sporingsteknologier.


Så ja – det er to myndigheter du kan få høre fra hvis informasjonskapselpraksisen din ikke er i samsvar med regelverket.

Retningslinjene styrker brukernes rettigheter ved å tydelig kreve informert samtykke før lagring av informasjonskapsler eller sporing av brukeraktivitet på tvers av digitale plattformer.

Loven gjelder data som genereres gjennom elektronisk kommunikasjon, inkludert metadata, brukeratferd og personopplysninger som deles via informasjonskapsler og sporingsteknologi.

Loven har som mål å styrke brukernes personvern på digitale plattformer, sikre åpenhet rundt datainnsamling og tilpasse norsk lov til EUs oppdaterte personverndirektiv.

Hele loven blir gjort tilgjengelig på Lovdata og andre offisielle norske myndigheters nettsteder. PDF-filen med teksten vedtatt i parlamentet 12. november er tilgjengelig her.

Cookie Informations Cookie Banner er en ledende plattform for samtykkehåndtering (CMP) for nettsteder og apper, som sikrer fullt samsvar med norske regler for informasjonskapsler.

  1. Det er en Google Gold CMP-partner, som sikrer sømløs integrasjon med Googles Consent Mode.
  2. Vurdert høyt på G2 for pålitelighet og brukervennlighet.
  3. Tilbyr løsninger tilpasset det norske markedet for overholdelse av personvernregler.

Ja! Cookie Information tilbyr et gratis abonnement for små bedrifter og personlige nettsteder med mindre trafikk, og det er perfekt for bedrifter som ønsker å komme i gang med å sikre samsvar opp mot regelverket. Prøv det nå!

Bruk en informasjonskapselskanner, som den som er inkludert i Cookie Informations gratis verktøy for kontroll av informasjonskapsler på nettsteder, til å oppdage og kategorisere informasjonskapsler på nettstedet ditt.

Ja. Selv om det ikke er spesifisert i den norske ekomloven eller de norske retningslinjene for informasjonskapsler, må alle nettsteder eller apper som retter seg mot en norsk målgruppe på Googles annonseplattformer, overholde Googles EU user consent policy, som utfyller de norske reglene for informasjonskapsler. Hovedkravet i retningslinjene er å ha Google Consent Mode v2 implementert på plattformen din.

Cookie Information er en Google CMP-partner med Gold-status, og våre samtykkeløsninger har Consent Mode v2 integrert som standard. Finn ut hvordan du konfigurerer Google Consent Mode v2, sjekk vår detaljerte Consent Mode v2-implementeringsveiledning, eller se vårt nettseminar på engelsk eller norsk.

Den generelle personvernforordningen (GDPR) regulerer behandlingen av personopplysninger i hele EU/EØS, og fokuserer bredt på personvern, brukerrettigheter og datasikkerhet, inkludert samtykkekrav.

Loven om elektronisk kommunikasjon (ekomloven) regulerer derimot spesifikt elektronisk kommunikasjon, som internett, telefontjenester og bruk av informasjonskapsler.
Mens personvernforordningen gjelder for all behandling av personopplysninger, fokuserer ekomloven på samtykke til informasjonskapsler, sporingsteknologier og metadata, noe som gjør den til et mer målrettet rammeverk for aktiviteter på nettet.

I tillegg til personvernforordningen (GDPR), regulerer rammeverk som kommunikasjonsverndirektivet, Lov om digitale markeder (DMA) og Lov om digitale tjenester datavern og nettaktivitet i Europa.

Nei. Den norske ekomloven krever samtykke fra brukeren for å lagre eller få tilgang til informasjon på en enhet – uavhengig av intensjonene dine. Selv om analysene dine føles ufarlige, trenger du likevel samtykke, med mindre informasjonskapselen er strengt nødvendig for å levere en tjeneste brukeren har bedt om.