monitor, binary, binary system, computer, data, amount of data, word, flood of data, database, bulk data, collect, evaluate, data volume, data retention, data storage, market research, records, data processing, complex, data collection, binary code, one, zero, programming, web, network, bullet, computer science, internet, communication, www, transfer, digital, networking, webdesign, world wide web, online, office, database, database, database, database, database
Foto av geralt på Pixabay

Omvärld

GDPR och webbanalys: vad får du mäta utan samtycke?

Samtycke är bara en av sex rättsliga grunder i GDPR. De andra är avtal, rättslig förpliktelse, vitalt intresse, allmänt intresse och berättigat intresse.

Var går gränsen för samtyckesfri webbanalys?

Samtycke är bara en av sex rättsliga grunder i GDPR. De andra är avtal, rättslig förpliktelse, vitalt intresse, allmänt intresse och berättigat intresse. För varje behandling ska du bestämma vilken grund som gäller.

Svaret på om samtycke krävs beror inte i första hand på analysverktyget. Det beror på vad du mäter, varför, vilka uppgifter som samlas in, om enskilda personer kan identifieras och hur installationen är konfigurerad.

Ett verktyg som beskrivs som integritetsvänligt blir inte samtyckesfritt bara för att det byts ut. FlexyConsent beskriver samma mekanism för server-side-taggning: arkitekturen flyttar datainsamlingen från webbläsaren till en server du kontrollerar. Det förändrar den synliga ytan för användaren, men minskar inte i sig de integritetsmässiga skyldigheterna.

Praktiskt kan en och samma webbplats ha flera parallella mätbehandlingar: driftsloggar, aggregerad besöksstatistik, individbaserad analys och annonsrelaterad spårning. Var och en måste kopplas till ändamål, uppgiftskategorier och rättslig grund för sig. Det är kartläggningen, inte verktygsvalet, som avgör var samtyckesgränsen går.

Rättslig grund: berättigat intresse, avtal eller samtycke

För varje mätändamål behöver du bestämma syfte och välja rättslig grund. Trustview listar de sex grunderna: samtycke, avtal, rättslig förpliktelse, vitalt intresse, allmänt intresse och berättigat intresse. Varje behandling ska kopplas till både ändamål och grund i registerförteckningen. Samtycke är inte den enda vägen, men varje annan grund måste motiveras konkret för det du mäter.

Drift- och säkerhetsloggar är ett vanligt exempel. Home Connect loggar all användning av webbplatsen för att åtgärda fel och reda ut säkerhetsincidenter. Företaget anger berättigat intresse som grund för den loggdata som hämtas in för att webbplatsen ska fungera felfritt.

Samma aktör behandlar kontaktförfrågningar och beställningar med stöd av avtal (artikel 6.1 b). Det visar att samma webbplats kan ha flera grunder sida vid sida, beroende på vad behandlingen ska åstadkomma.

Att åberopa berättigat intresse är inte en fri biljett. Grunden förutsätter att intresset vägs mot den registrerades rättigheter och att behandlingen begränsas till vad som behövs för ändamålet. Ju längre från ren drift och säkerhet du rör dig – mot beteendeanalys, profilering eller spårning över webbplatser – desto svårare blir avvägningen. Då är samtycke ofta den grund som återstår.

Rättsliga grunder enligt GDPR – vad gäller för webbanalys?

Samtycke
Krävs vid individbaserad spårning, profilering eller annonsrelaterad analys
Berättigat intresse
Tillåtet för driftsloggar, säkerhet och funktionshållning
Avtal
För beställningar och kontaktformulär (artikel 6.1 b)
Rättslig förpliktelse
Oftast inte relevant för analys, men kan gälla vid lagkrav på loggning
Vitalt/intresset
Sällan relevant för webbanalys
Allmänt intresse
Högsta krav – sällan tillämpat i webbanalys

Tre nivåer: tekniska loggar, anonym statistik och pseudonym analys

Tre nivåer av mätning landar typiskt i olika rättsliga bedömningar. Den första är tekniska loggar för drift och säkerhet: loggning som behövs för att webbplatsen ska fungera och för att utreda fel och incidenter.

Den andra nivån är aggregerad, anonymiserad statistik där enskilda besökare inte kan identifieras. Avgörande är att anonymiseringen är verklig och inte bara en etikett. Så länge uppgifterna kan knytas till en person är det fortfarande personuppgiftsbehandling.

Den tredje nivån är pseudonym eller individbaserad analys, inklusive spårning över webbplatser och enheter. Här identifieras eller följs enskilda personer över tid. Den behandlingen kräver i praktiken samtycke eller annan hållbar grund.

Cookielös mätning och integritetsvänlig analys

Cookielös mätning minskar integritetsrisken: besökare tilldelas ingen identifierare som följer dem mellan sidvisningar eller sessioner. Behandlingen blir lättare att beskriva och minimera. Det betyder inte att den automatiskt faller utanför GDPR – bedömningen görs fortfarande per ändamål.

Matomo är ett exempel på ett verktyg som kan konfigureras i den riktningen. Enligt Webbproffs är Matomo en analysplattform med öppen källkod, grundad 2007 av Matthieu Aubry. Namnet betyder "ärlighet" på japanska.

Plattformen finns i två varianter: en kostnadsfri On-Premise-version som installeras på din egen server, och Matomo Cloud, en betald molntjänst med servrar i Frankfurt i Tyskland.

Självhostat Matomo lagrar data i din egen infrastruktur. Du äger och kontrollerar uppgifterna, och ingen tredje part får tillgång till besökarnas information om du inte själv väljer det.

I jämförelsen från Webbproffs har Matomo inbyggt stöd för cookielös spårning, medan Google Analytics 4 inte har det. Matomo uppges inte använda datasampling och används av över 1,5 miljoner webbplatser världen över, enligt Webbproffs.

Poängen är inte att ett visst verktyg är fritt fram. Den tekniska utformningen – cookielöst, självhostat, aggregerat – gör det möjligt att hålla sig på den anonyma nivån och minska behovet av samtycke för själva statistiken.

Consent Mode V2: vad kan mätas när användaren nekar?

Consent Mode är en mekanism där webbplatsen skickar signaler om användarens samtyckesval till taggarna, som anpassar sitt beteende. I Google Analytics 4 sker ingen cookielös spårning; i stället används modellering när samtycke nekas. Viss datainsikt kan därför tas fram utan fullt samtycke: anonymiserad data för analyser och konverteringsmodellering kan samlas in när samtycke saknas eller nekas.

Detta är inte ett undantag från GDPR. Consent Mode kräver fortfarande en rättslig grund, att uppgifterna minimeras och att den registrerade informeras om vad som mäts och varför. Modellerad eller anonymiserad data som ändå kan knytas till en person är personuppgiftsbehandling och ska hanteras därefter.

Praktiskt ställer Consent Mode högre krav på implementeringen, inte lägre. Signalerna måste vara korrekt uppsatta så att de faktiskt styr vilka taggar som får köra. Informationen till besökaren måste beskriva även den mätning som sker vid nekat samtycke. Annars blir modelleringen en dold behandling i stället för en transparent sådan.

Server-side-taggning: mer kontroll, inte färre skyldigheter

I en server-side-taggningsarkitektur skickar webbläsarens kod händelser till en server som du som utgivare kontrollerar – ofta kallad taggningsserver eller insamlingsserver – i stället för direkt till leverantörernas mottagningspunkter. Taggningsservern vidarebefordrar händelserna till analysplattformar, annonspixlar, konverterings-API:er och attribueringsleverantörer. Den kan också tillämpa transformeringar, berikningar och kontroller av samtyckestillstånd på vägen.

Enligt FlexyConsent finns tre varianter. Rent server-side: alla leverantörsanrop sker server-till-server. Hybrid: vissa leverantörer tar fortfarande emot anrop från webbläsaren medan andra enbart får serverdirigerade händelser – det vanligaste produktionsmönstret 2026. Edge-server: taggningsservern körs vid CDN-kanten för lägre latens. Google Tag Manager Server-Side är den mest utbredda plattformen, men det finns även oberoende leverantörer och projekt med öppen källkod.

Det centrala för dataskyddet är att arkitekturen inte i sig minskar skyldigheterna. FlexyConsent sammanfattar det så: gjord rätt är server-side-taggning en samtyckesmedveten förstapartsdatafundament som förbättrar både mätkvalitet och efterlevnad. Gjord på fel sätt flyttar den samma efterlevnadsproblem till ett svårare inspekterbart lager, där de ackumuleras tills en tillsynsmyndighet upptäcker dem. Kontrollen över infrastrukturen är en möjlighet att bygga samtyckesstyrning i flödet – inte ett sätt att kringgå den.

Server-side-taggningsarkitektur – fördelar och risker

  • FördelarMer kontroll över datan, möjlighet att styra samtycke innan händelser skickas vidare
  • RiskerOm felaktigt implementerat flyttas problem till svårare inspekterbart lager – ökar tillsynsrisk
  • KompatibilitetKan kombineras med både rent server-side och hybridmodeller (vanligaste i produktion 2026)
  • PlattformarGoogle Tag Manager Server-Side mest utbredd, men även oberoende leverantörer med öppen källkod

Varför verktygsvalet inte avgör allt

Skillnaderna mellan verktygen är reella. Enligt jämförelsen från Webbproffs lagrar Google Analytics 4 data på Googles servrar, medan Matomo lagrar data på din egen server eller i Matomos molntjänst inom EU. Dataägandet skiljer sig: Google har tillgång till datan, medan Matomo beskrivs som hundra procent din.

Webbproffs betecknar GA4:s GDPR-efterlevnad som möjlig med konfiguration men omtvistad. Matomo beskrivs som fullt GDPR-kompatibelt ur förpackningen.

GA4 har samtidigt djup integration med Googles ekosystem – Ads, Search Console och Looker Studio – vilket Matomo inte matchar.

Marknadsbilden har förändrats. Enligt Webbproffs har GA4:s marknadsandel minskat från nästan 58 procent i januari 2022 till under 50 procent i slutet av 2024, drivet av GDPR-frågan och övergången från Universal Analytics.

James Royal-Lawson varnar för att lägga för stor vikt vid verktyget i sig. Problemet ligger ofta i dataströmmarna – till exempel information som samlas in till reklamnätverk och hamnar i USA. Samma problem uppstår då oavsett vilket analysverktyg som valts.

En konkret kontrollpunkt: för varje mätändamål, säkerställ att ändamål, rättslig grund, uppgiftskategorier och lagringstider är dokumenterade. Informationen till besökaren ska beskriva behandlingen.

Google Analytics 4 vs Matomo: GDPR-kompatibilitet och dataplacering

Dataplacering
Googles servrar (globalt, inklusive USA)
Dataägande
Google har tillgång till datan
GDPR-kompatibilitet
Möjlig med konfiguration, omtvistad
Alternativ
On-Premise (egen server) eller Matomo Cloud (Frankfurt, Tyskland)
Cookielös spårning
Nej (behöver cookies)
Öppen källkod
Ja (Matomo)

Dokumentation och information: grunden för att mäta utan samtycke

För att kunna hävda en annan grund än samtycke måste behandlingen vara dokumenterad och beskriven för de registrerade. Enligt Trustview måste en dataskyddspolicy namnge den personuppgiftsansvarige med kontaktuppgifter. Den ska beskriva ändamål och rättslig grund för varje behandling, specificera vilka uppgiftskategorier som hanteras, ange mottagare och eventuella överföringar utanför EU/EES, redovisa lagringstider samt förklara hur registrerade utövar sina rättigheter: tillgång, rättelse, radering, portabilitet och invändning.

Därutöver ska kontaktvägen för rättighetsanspråk framgå, liksom uppgifter om eventuellt dataskyddsombud. Det är kärnkraven i artiklarna 12–14 i GDPR, och de är inte förhandlingsbara.

Trustview lyfter fram att en översiktssida med dessa uppgifter bör kompletteras med korta texter vid varje insamlingspunkt – i formulär, i kassan och i cookie-bannern. Korttexterna ska alltid länka till den fullständiga policyn.

Tidsfristerna skiljer sig: vid direkt insamling ska informationen ges vid insamlingstillfället. Indirekt insamlad information ska lämnas inom en månad eller när uppgifterna först används. Integritetsskyddsmyndigheten (IMY) är tillsynsmyndighet i Sverige och den primära källan för hur kraven tolkas i praktiken.

Webbanalys är en av behandlingarna som ska in i dokumentationen, inte vid sidan av den. Trustview räknar upp webbanalys tillsammans med kundregister, HR-system och leverantörskommunikation som exempel på processer där personuppgifter hanteras. De ska inventeras och kopplas till registerförteckningen.

IMY, Schrems II och GA-debatten: vad säger tillsynen?

Integritetsskyddsmyndigheten (IMY) undersöker om Coop, Dagens Industri, Tele2 och CDON har brutit mot GDPR genom att använda Google Analytics för att mäta sajttrafik. Bakgrunden är Schrems II-domen, där EU-domstolen slog fast att personuppgifter som skickas mellan Europa och USA inte längre var skyddade enligt Privacy Shield. Efter domen skickade NOYB 101 klagomål gällande Google Analytics och Facebook Connect till dataskyddsmyndigheter i EU.

Parallellt har Google stängt ner sina äldre versioner. Enligt Sveriges Tidskrifter slutade Google Analytics 3 att samla in data den 1 juli 2023, och sex månader senare stängdes verktyget helt. Två skäl angavs driva utvecklingen: oklarheten kring hur väl Universal Analytics klarade kraven i GDPR, och att den versionen upphörde.

James Royal-Lawson sammanfattar riskbilden: om information som besökare måste ge samtycke till hamnar i USA är det samma problem som med Google Analytics, oavsett vem som samlar in den.

För din riskbedömning: överföringar till tredjeland är en faktor att väga in när du väljer analyslösning. Ett pågående tillsynsärende förbjuder inte automatiskt all webbanalys. Det är kombinationen av ändamål, datatyper, identifierbarhet, överföringar och konfiguration som avgör bedömningen – inte att ett visst verktygsnamn förekommer i en diskussion.

Nyckelhändelser i webbanalysens GDPR-utveckling (Sverige)

  • 2023-07-01Google Analytics 3 slutade samla in data
  • 2023-12-31Google Analytics 3 stängdes helt
  • 2024-12GA4:s marknadsandel minskade under 50 %

Så avgör du om din mätning kräver samtycke

Gå igenom behandlingarna i tur och ordning. Inventera alla processer där personuppgifter hanteras – inklusive webbanalys – och koppla varje behandling till registerförteckningen. Bestäm därefter ändamål och rättslig grund för varje behandling. Markera de behandlingar som sannolikt kräver en konsekvensbedömning (DPIA), till exempel storskalig behandling. Det är ordningen Trustview beskriver som grunden för arbetet.

För varje mätändamål: fråga vad du faktiskt behöver veta, om svaret kräver att enskilda identifieras, och om du kan nå samma insikt på en lägre nivå – tekniska loggar eller aggregerad statistik i stället för individbaserad spårning. Välj sedan verktyg och arkitektur efter det. Cookielös mätning eller självhostat alternativ minskar datamängden, medan server-side-taggning ger ett eget lager där samtyckestillstånd kan styras innan händelser skickas vidare.

Kontrollera var uppgifterna lagras och om de överförs utanför EU/EES. Väg in det i valet av leverantör och konfiguration. Dokumentera ändamål, grund, uppgiftskategorier, mottagare, överföringar och lagringstider, och publicera informationen med korta texter vid varje insamlingspunkt. Sist: följ upp. När verktyget, konfigurationen eller rättsläget ändras – som när äldre Google Analytics-versioner stängdes – behöver bedömningen göras om.

Mer från Omvärld