legal247

Informasjonskapsler og nyhetsbrev: når trenger dere samtykke?

Kort fortalt

Informasjonskapsler og samtykke henger tett sammen etter ekomloven § 3-15. Fra 1. januar 2025 må samtykket oppfylle kravene i GDPR, og nettleserinnstillinger er ikke lenger nok. Bare strengt nødvendige informasjonskapsler er unntatt. Nyhetsbrev på e-post til privatpersoner krever samtykke etter markedsføringsloven § 15, med et snevert unntak for eksisterende kunder.

De fleste norske nettsteder bruker informasjonskapsler, og de fleste virksomheter sender nyhetsbrev. Begge deler er regulert av særregler som kommer i tillegg til GDPR. Reglene for informasjonskapsler ble vesentlig strengere fra 1. januar 2025, og mange samtykkebannere oppfyller fortsatt ikke kravene.

Hva sier ekomloven om informasjonskapsler og samtykke?

Informasjonskapsler og annen lagring av eller tilgang til opplysninger i brukerens utstyr krever samtykke etter ekomloven § 3-15. Bestemmelsen står i den nye lov om elektronisk kommunikasjon, som trådte i kraft 1. januar 2025. Brukeren skal være informert om blant annet hvilke opplysninger som behandles, formålet og hvem som behandler dem, og brukeren skal ha samtykket.

Regelen gjelder uavhengig av om det behandles personopplysninger. Den rammer ikke bare informasjonskapsler i snever forstand, men all teknologi som lagrer eller leser informasjon i mobil, nettbrett eller datamaskin. Det omfatter blant annet lokal lagring i nettleseren, fingeravtrykksteknikker og sporingspiksler. Personvernrådet i EU (EDPB) legger i sine retningslinjer 2/2023 til grunn at også sporingspiksler i e-post omfattes av den tilsvarende EU-regelen.

Hva er nytt fra 2025?

Det nye er at samtykket må oppfylle kravene i GDPR. Etter den gamle ekomloven av 2003 § 2-7b ble det etter forarbeidene godtatt at brukeren samtykket gjennom innstillingene i nettleseren. Den løsningen gjelder ikke lenger. Datatilsynet har uttalt at samtykke via nettleserinnstillinger ikke er gyldig etter de nye reglene.

Paragraf 3-15 gjennomfører artikkel 5 nr. 3 i EUs kommunikasjonsverndirektiv. Norge har dermed lagt seg på samme linje som EU-landene har hatt siden GDPR trådte i kraft.

Hvilke informasjonskapsler er unntatt fra samtykke?

Bare to typer lagring er unntatt. Det gjelder teknisk lagring som utelukkende skjer for å overføre kommunikasjon i et elektronisk nett, og lagring som er strengt nødvendig for å levere en tjeneste brukeren uttrykkelig har bedt om.

Unntakene er snevre. En informasjonskapsel som holder på innholdet i handlekurven, husker innloggingen eller lagrer brukerens valg i samtykkebanneret, vil normalt være strengt nødvendig. Analyse, annonsemåling, retargeting, A/B-testing og innebygde tjenester fra tredjeparter er det normalt ikke. At virksomheten selv mener statistikken er nødvendig for å drive nettstedet, er ikke avgjørende. Vurderingen tar utgangspunkt i hva brukeren har bedt om.

Formål Samtykke?
Handlekurv og innlogging Nei, normalt strengt nødvendig
Lagring av samtykkevalget Nei
Sikkerhet og lastbalansering Nei, når det er knyttet til tjenesten
Besøksstatistikk og analyse Ja
Annonsepiksler og retargeting Ja
Sporingspiksel i nyhetsbrev Ja, etter EDPBs syn
Innebygd video og sosiale medier Ja, når tredjeparten setter informasjonskapsler

Hva kreves for at samtykket er gyldig?

Samtykket må være en frivillig, spesifikk, informert og utvetydig viljesytring gitt ved en aktiv handling. Det følger av definisjonen i GDPR art. 4 nr. 11. Etter GDPR art. 7 må virksomheten kunne dokumentere samtykket, og det skal være like enkelt å trekke det tilbake som å gi det.

EU-domstolen slo i Planet49-saken (C-673/17) fast at forhåndsavkryssede bokser ikke gir gyldig samtykke. Det samme gjelder fortsatt bruk av nettstedet eller at brukeren lukker banneret.

Datatilsynet publiserte i april 2025 en veiledning med konkrete krav til samtykkebannere. De viktigste punktene er disse.

  • Avvis-knappen skal være like synlig og like lett tilgjengelig som godta-knappen.
  • Det skal ikke kreve flere klikk å si nei enn å si ja.
  • Ingen bokser skal være forhåndsavkrysset.
  • Informasjonen om formål og hvem som mottar opplysningene skal stå i banneret.
  • Brukeren skal enkelt kunne trekke samtykket tilbake, for eksempel via en fast lenke nederst på siden.

Et samtykkebanner som gjør det lettere å si ja enn nei, gir ikke gyldig samtykke, og da mangler grunnlaget for all sporingen som følger etter.

Hvem fører tilsyn?

Datatilsynet og Nkom har felles tilsynsansvar for ekomloven § 3-15. Etter tilsynenes egne opplysninger vurderer Nkom særlig det tekniske, blant annet om en informasjonskapsel faller inn under unntakene. Datatilsynet vurderer om samtykket og informasjonen oppfyller GDPR. Delt tilsyn reiser spørsmål om hvem som sanksjonerer hva, og praksis er foreløpig begrenset.

Hva er risikoen ved feil bruk av informasjonskapsler?

Den største risikoen ligger ofte i GDPR, ikke i ekomloven. Mangler gyldig samtykke etter § 3-15, mangler normalt også behandlingsgrunnlag for den videre bruken av personopplysningene, for eksempel deling med annonseplattformer. Det kan gi overtredelsesgebyr etter GDPR og pålegg om å stanse behandlingen. Sporingsverktøy fra amerikanske leverandører innebærer i tillegg overføring av personopplysninger ut av EØS. Les mer om dette i artikkelen om overføring til USA og Data Privacy Framework.

Leverandøren av samtykkeløsningen eller analyseverktøyet er gjerne databehandler for virksomheten. Da må det være en databehandleravtale med SaaS-leverandøren som oppfyller GDPR art. 28.

Når trenger nyhetsbrev samtykke etter markedsføringsloven?

Markedsføring på e-post og SMS til fysiske personer krever forhåndssamtykke etter markedsføringsloven § 15 første ledd. Dette er en egen regel ved siden av GDPR og ekomloven, og den håndheves av Forbrukertilsynet.

Forbudet gjelder også e-post til ansatte i andre virksomheter når adressen er personlig, for eksempel ola.nordmann@firma.no. Det følger av Forbrukertilsynets veileder for markedsføring via e-post og SMS, sist oppdatert 8. mai 2026. Generelle adresser som post@firma.no omfattes ikke. Mange virksomheter som driver salg mot bedrifter, tror de er unntatt fordi mottakeren er en bedrift. Det stemmer ikke når e-posten går til en navngitt person.

Samtykket må være frivillig, uttrykkelig og informert. Kunden kan ikke måtte samtykke for å få kjøpe. Det er virksomheten som må bevise at samtykket er gitt, og Forbrukertilsynet anbefaler dobbel bekreftelse, der mottakeren bekrefter påmeldingen via en lenke i e-posten.

Unntaket for eksisterende kunder

Samtykke er ikke nødvendig for e-post i et eksisterende kundeforhold etter markedsføringsloven § 15 tredje ledd. Unntaket har tre vilkår, og alle må være oppfylt.

  1. Virksomheten må ha fått kundens e-postadresse i forbindelse med et salg.
  2. Markedsføringen må gjelde virksomhetens egne varer eller tjenester som tilsvarer dem kundeforholdet bygger på.
  3. Kunden må enkelt og gebyrfritt kunne reservere seg, både når adressen samles inn og i hver senere henvendelse.

Forbrukertilsynet tolker kundeforholdet konkret. Et løpende abonnement eller medlemskap gir et kundeforhold. Et enkeltkjøp av en billig forbruksvare gjør det normalt ikke. Kundeforholdet varer bare en rimelig tid etter salget. Påmelding til et arrangement, nedlasting av et gratis dokument eller deltakelse i en konkurranse er ikke salg, og gir ikke grunnlag for å bruke unntaket.

Situasjon Samtykke nødvendig?
Nyhetsbrev til personer som har meldt seg på Samtykket er gitt
Tilbud på tilsvarende tjeneste til abonnent Nei, med reservasjonsmulighet
Tilbud på helt andre produkter til eksisterende kunde Ja
E-post til navngitt ansatt hos potensiell kunde Ja
E-post til post@firma.no Nei
Kjøpt e-postliste Ja, og kjøperen må selv kontrollere samtykkene

Brudd kan møtes med forbud, tvangsmulkt og overtredelsesgebyr etter markedsføringsloven §§ 40–42. Forbrukertilsynet har i flere saker reagert mot ulovlige utsendelser av e-post og SMS.

Hva bør virksomheten gjøre?

  1. Kartlegg alle informasjonskapsler og sporingspiksler på nettsted, i apper og i nyhetsbrev, og del dem inn etter formål.
  2. Bytt ut samtykkebanneret dersom det ikke har en like synlig avvis-knapp på første side, eller dersom sporing starter før brukeren har svart.
  3. Test at valgene faktisk virker. Det er vanlig at verktøy fra tredjeparter lastes før samtykket er gitt.
  4. Dokumenter samtykkene, både for informasjonskapsler og for nyhetsbrev, og ta vare på tidspunkt og hvilken tekst brukeren så.
  5. Gå gjennom e-postlistene. Skill mellom personer som har samtykket, eksisterende kunder og andre, og stans utsendelser til dem som ikke har gyldig grunnlag.
  6. Sørg for avmeldingslenke i hver utsendelse, og at avmeldingen virker umiddelbart.
  7. Inngå databehandleravtaler med leverandørene av samtykkeløsning, analyseverktøy og utsendelsesverktøy.

Reglene for informasjonskapsler og samtykke er nå de samme i Norge som i resten av EØS. Det gjør det enklere å bruke felles løsninger, men det betyr også at norske tilsyn kan forventes å følge europeisk praksis. Se flere artikler på pilarsiden om personvern.

Spørsmål og svar

Trenger vi samtykke for Google Analytics og lignende analyseverktøy?

Ja, som hovedregel. Analyse er ikke strengt nødvendig for å levere tjenesten brukeren ber om, og faller derfor utenfor unntaket i ekomloven § 3-15. Analyseverktøyet kan først settes i gang etter at brukeren har samtykket.

Gjelder samtykkekravet for nyhetsbrev også når vi sender til ansatte i andre bedrifter?

Ja, når e-posten går til en navngitt person, for eksempel ola.nordmann@firma.no. Markedsføringsloven § 15 beskytter fysiske personer, også på jobbadressen. Generelle adresser som post@firma.no omfattes ikke av forbudet.

Kan vi fortsatt bruke samtykker til informasjonskapsler som ble innhentet før 2025?

Bare hvis de oppfyller GDPR-kravene. Et samtykke som bygde på nettleserinnstillinger, forhåndsavkryssede bokser eller fortsatt bruk av nettstedet er ikke gyldig etter den nye loven. Slike løsninger må erstattes med en aktiv samtykkeløsning.

Neste faglige kontroll: 1. april 2027