Informasjonskapsler og samtykke henger tett sammen etter ekomloven § 3-15. Fra 1. januar 2025 må samtykket oppfylle kravene i GDPR, og nettleserinnstillinger er ikke lenger nok. Bare strengt nødvendige informasjonskapsler er unntatt. Nyhetsbrev på e-post til privatpersoner krever samtykke etter markedsføringsloven § 15, med et snevert unntak for eksisterende kunder.
De fleste norske nettsteder bruker informasjonskapsler, og de fleste virksomheter sender nyhetsbrev. Begge deler er regulert av særregler som kommer i tillegg til GDPR. Reglene for informasjonskapsler ble vesentlig strengere fra 1. januar 2025, og mange samtykkebannere oppfyller fortsatt ikke kravene.
Hva sier ekomloven om informasjonskapsler og samtykke?
Informasjonskapsler og annen lagring av eller tilgang til opplysninger i brukerens utstyr krever samtykke etter ekomloven § 3-15. Bestemmelsen står i den nye lov om elektronisk kommunikasjon, som trådte i kraft 1. januar 2025. Brukeren skal være informert om blant annet hvilke opplysninger som behandles, formålet og hvem som behandler dem, og brukeren skal ha samtykket.
Regelen gjelder uavhengig av om det behandles personopplysninger. Den rammer ikke bare informasjonskapsler i snever forstand, men all teknologi som lagrer eller leser informasjon i mobil, nettbrett eller datamaskin. Det omfatter blant annet lokal lagring i nettleseren, fingeravtrykksteknikker og sporingspiksler. Personvernrådet i EU (EDPB) legger i sine retningslinjer 2/2023 til grunn at også sporingspiksler i e-post omfattes av den tilsvarende EU-regelen.
Hva er nytt fra 2025?
Det nye er at samtykket må oppfylle kravene i GDPR. Etter den gamle ekomloven av 2003 § 2-7b ble det etter forarbeidene godtatt at brukeren samtykket gjennom innstillingene i nettleseren. Den løsningen gjelder ikke lenger. Datatilsynet har uttalt at samtykke via nettleserinnstillinger ikke er gyldig etter de nye reglene.
Paragraf 3-15 gjennomfører artikkel 5 nr. 3 i EUs kommunikasjonsverndirektiv. Norge har dermed lagt seg på samme linje som EU-landene har hatt siden GDPR trådte i kraft.
Hvilke informasjonskapsler er unntatt fra samtykke?
Bare to typer lagring er unntatt. Det gjelder teknisk lagring som utelukkende skjer for å overføre kommunikasjon i et elektronisk nett, og lagring som er strengt nødvendig for å levere en tjeneste brukeren uttrykkelig har bedt om.
Unntakene er snevre. En informasjonskapsel som holder på innholdet i handlekurven, husker innloggingen eller lagrer brukerens valg i samtykkebanneret, vil normalt være strengt nødvendig. Analyse, annonsemåling, retargeting, A/B-testing og innebygde tjenester fra tredjeparter er det normalt ikke. At virksomheten selv mener statistikken er nødvendig for å drive nettstedet, er ikke avgjørende. Vurderingen tar utgangspunkt i hva brukeren har bedt om.
| Formål | Samtykke? |
|---|---|
| Handlekurv og innlogging | Nei, normalt strengt nødvendig |
| Lagring av samtykkevalget | Nei |
| Sikkerhet og lastbalansering | Nei, når det er knyttet til tjenesten |
| Besøksstatistikk og analyse | Ja |
| Annonsepiksler og retargeting | Ja |
| Sporingspiksel i nyhetsbrev | Ja, etter EDPBs syn |
| Innebygd video og sosiale medier | Ja, når tredjeparten setter informasjonskapsler |
Hva kreves for at samtykket er gyldig?
Samtykket må være en frivillig, spesifikk, informert og utvetydig viljesytring gitt ved en aktiv handling. Det følger av definisjonen i GDPR art. 4 nr. 11. Etter GDPR art. 7 må virksomheten kunne dokumentere samtykket, og det skal være like enkelt å trekke det tilbake som å gi det.
EU-domstolen slo i Planet49-saken (C-673/17) fast at forhåndsavkryssede bokser ikke gir gyldig samtykke. Det samme gjelder fortsatt bruk av nettstedet eller at brukeren lukker banneret.
Datatilsynet publiserte i april 2025 en veiledning med konkrete krav til samtykkebannere. De viktigste punktene er disse.
- Avvis-knappen skal være like synlig og like lett tilgjengelig som godta-knappen.
- Det skal ikke kreve flere klikk å si nei enn å si ja.
- Ingen bokser skal være forhåndsavkrysset.
- Informasjonen om formål og hvem som mottar opplysningene skal stå i banneret.
- Brukeren skal enkelt kunne trekke samtykket tilbake, for eksempel via en fast lenke nederst på siden.
Et samtykkebanner som gjør det lettere å si ja enn nei, gir ikke gyldig samtykke, og da mangler grunnlaget for all sporingen som følger etter.
Hvem fører tilsyn?
Datatilsynet og Nkom har felles tilsynsansvar for ekomloven § 3-15. Etter tilsynenes egne opplysninger vurderer Nkom særlig det tekniske, blant annet om en informasjonskapsel faller inn under unntakene. Datatilsynet vurderer om samtykket og informasjonen oppfyller GDPR. Delt tilsyn reiser spørsmål om hvem som sanksjonerer hva, og praksis er foreløpig begrenset.
Hva er risikoen ved feil bruk av informasjonskapsler?
Den største risikoen ligger ofte i GDPR, ikke i ekomloven. Mangler gyldig samtykke etter § 3-15, mangler normalt også behandlingsgrunnlag for den videre bruken av personopplysningene, for eksempel deling med annonseplattformer. Det kan gi overtredelsesgebyr etter GDPR og pålegg om å stanse behandlingen. Sporingsverktøy fra amerikanske leverandører innebærer i tillegg overføring av personopplysninger ut av EØS. Les mer om dette i artikkelen om overføring til USA og Data Privacy Framework.
Leverandøren av samtykkeløsningen eller analyseverktøyet er gjerne databehandler for virksomheten. Da må det være en databehandleravtale med SaaS-leverandøren som oppfyller GDPR art. 28.
Når trenger nyhetsbrev samtykke etter markedsføringsloven?
Markedsføring på e-post og SMS til fysiske personer krever forhåndssamtykke etter markedsføringsloven § 15 første ledd. Dette er en egen regel ved siden av GDPR og ekomloven, og den håndheves av Forbrukertilsynet.
Forbudet gjelder også e-post til ansatte i andre virksomheter når adressen er personlig, for eksempel ola.nordmann@firma.no. Det følger av Forbrukertilsynets veileder for markedsføring via e-post og SMS, sist oppdatert 8. mai 2026. Generelle adresser som post@firma.no omfattes ikke. Mange virksomheter som driver salg mot bedrifter, tror de er unntatt fordi mottakeren er en bedrift. Det stemmer ikke når e-posten går til en navngitt person.
Samtykket må være frivillig, uttrykkelig og informert. Kunden kan ikke måtte samtykke for å få kjøpe. Det er virksomheten som må bevise at samtykket er gitt, og Forbrukertilsynet anbefaler dobbel bekreftelse, der mottakeren bekrefter påmeldingen via en lenke i e-posten.
Unntaket for eksisterende kunder
Samtykke er ikke nødvendig for e-post i et eksisterende kundeforhold etter markedsføringsloven § 15 tredje ledd. Unntaket har tre vilkår, og alle må være oppfylt.
- Virksomheten må ha fått kundens e-postadresse i forbindelse med et salg.
- Markedsføringen må gjelde virksomhetens egne varer eller tjenester som tilsvarer dem kundeforholdet bygger på.
- Kunden må enkelt og gebyrfritt kunne reservere seg, både når adressen samles inn og i hver senere henvendelse.
Forbrukertilsynet tolker kundeforholdet konkret. Et løpende abonnement eller medlemskap gir et kundeforhold. Et enkeltkjøp av en billig forbruksvare gjør det normalt ikke. Kundeforholdet varer bare en rimelig tid etter salget. Påmelding til et arrangement, nedlasting av et gratis dokument eller deltakelse i en konkurranse er ikke salg, og gir ikke grunnlag for å bruke unntaket.
| Situasjon | Samtykke nødvendig? |
|---|---|
| Nyhetsbrev til personer som har meldt seg på | Samtykket er gitt |
| Tilbud på tilsvarende tjeneste til abonnent | Nei, med reservasjonsmulighet |
| Tilbud på helt andre produkter til eksisterende kunde | Ja |
| E-post til navngitt ansatt hos potensiell kunde | Ja |
| E-post til post@firma.no | Nei |
| Kjøpt e-postliste | Ja, og kjøperen må selv kontrollere samtykkene |
Brudd kan møtes med forbud, tvangsmulkt og overtredelsesgebyr etter markedsføringsloven §§ 40–42. Forbrukertilsynet har i flere saker reagert mot ulovlige utsendelser av e-post og SMS.
Hva bør virksomheten gjøre?
- Kartlegg alle informasjonskapsler og sporingspiksler på nettsted, i apper og i nyhetsbrev, og del dem inn etter formål.
- Bytt ut samtykkebanneret dersom det ikke har en like synlig avvis-knapp på første side, eller dersom sporing starter før brukeren har svart.
- Test at valgene faktisk virker. Det er vanlig at verktøy fra tredjeparter lastes før samtykket er gitt.
- Dokumenter samtykkene, både for informasjonskapsler og for nyhetsbrev, og ta vare på tidspunkt og hvilken tekst brukeren så.
- Gå gjennom e-postlistene. Skill mellom personer som har samtykket, eksisterende kunder og andre, og stans utsendelser til dem som ikke har gyldig grunnlag.
- Sørg for avmeldingslenke i hver utsendelse, og at avmeldingen virker umiddelbart.
- Inngå databehandleravtaler med leverandørene av samtykkeløsning, analyseverktøy og utsendelsesverktøy.
Reglene for informasjonskapsler og samtykke er nå de samme i Norge som i resten av EØS. Det gjør det enklere å bruke felles løsninger, men det betyr også at norske tilsyn kan forventes å følge europeisk praksis. Se flere artikler på pilarsiden om personvern.
Spørsmål og svar
Trenger vi samtykke for Google Analytics og lignende analyseverktøy?
Ja, som hovedregel. Analyse er ikke strengt nødvendig for å levere tjenesten brukeren ber om, og faller derfor utenfor unntaket i ekomloven § 3-15. Analyseverktøyet kan først settes i gang etter at brukeren har samtykket.
Gjelder samtykkekravet for nyhetsbrev også når vi sender til ansatte i andre bedrifter?
Ja, når e-posten går til en navngitt person, for eksempel ola.nordmann@firma.no. Markedsføringsloven § 15 beskytter fysiske personer, også på jobbadressen. Generelle adresser som post@firma.no omfattes ikke av forbudet.
Kan vi fortsatt bruke samtykker til informasjonskapsler som ble innhentet før 2025?
Bare hvis de oppfyller GDPR-kravene. Et samtykke som bygde på nettleserinnstillinger, forhåndsavkryssede bokser eller fortsatt bruk av nettstedet er ikke gyldig etter den nye loven. Slike løsninger må erstattes med en aktiv samtykkeløsning.
- Ekomloven (2024) § 3-15
- Markedsføringsloven §§ 15, 40–42
- Personvernforordningen (EU) 2016/679 art. 4 nr. 11 og art. 7
- Nkom, Informasjonskapsler/cookies
- Datatilsynet, Nye cookie-regler fra 1. januar
- Datatilsynet, Samtykke til bruk av informasjonskapsler og andre sporingsteknologier
- Forbrukertilsynet, Veileder for markedsføring via e-post, SMS og lignende
- EDPB Guidelines 2/2023 on Technical Scope of Art. 5(3) of ePrivacy Directive
Neste faglige kontroll: 1. april 2027