Hoppa till innehåll
Tillbaka till bloggen
GDPR|Growth Hackers

Guiden till Consent Mode v2 för svenska företag

Guiden till Consent Mode v2 för svenska företag

IMY har bötfällt Tele2 och CDON för hur de hanterade Google Analytics-data. Här är vad Consent Mode v2 faktiskt löser, vad som hände i de svenska tillsynsärendena, och hur du implementerar det utan att gissa.

Free analysis

Behöver ni hjälp att implementera Consent Mode korrekt?

Vi granskar er GTM-konfiguration och samtyckeshantering kostnadsfritt och visar exakt vad som behöver åtgärdas.

Boka en gratis tracking-granskning

Sommaren 2023 bötfällde Integritetsskyddsmyndigheten (IMY) Tele2 med 12 miljoner kronor och CDON med 300 000 kronor för hur bolagen hanterade besöksdata via Google Analytics. Två andra bolag i samma tillsynsrunda, Dagens Industri och Coop, undgick böter. Skillnaden var inte att de slutade använda Google Analytics — det var hur de hade konfigurerat sin datainsamling.

Det här är kärnan i varför Consent Mode v2 spelar roll för svenska företag: det är inte längre bara en tickbox för cookiebanners. Det är skillnaden mellan en tillsynsanmärkning och en bot på flera miljoner kronor.

Vad hände i IMY:s tillsynsärenden

IMY:s granskning gällde hur bolagen skickade besöksdata från Google Analytics (Universal Analytics) till Google i USA, ett tredjeland utan adekvat skyddsnivå enligt EU-domstolens Schrems II-dom. Tele2 och CDON hade inte vidtagit tillräckliga tekniska skyddsåtgärder innan datan lämnade EU.

Dagens Industri och Coop hade gjort två saker annorlunda: de hade kartlagt hela livscykeln för sina persondata och implementerat server-side Google Tag Manager hos en EU-baserad värd, med IP-anonymisering och hashning av cookie-ID:n innan data lämnade servern. Samma verktyg, samma analysplattform — men konfigurationen avgjorde utfallet.

Vi gick igenom hela ärendet, inklusive vilka tekniska åtgärder som skiljde bolagen åt, i vårt webbinarium GA, IMY, GDPR & e-privacy.

Vad är Consent Mode v2?

Consent Mode är Googles sätt att låta dig fortsätta samla in data via Google Analytics och Google Ads samtidigt som du respekterar en besökares samtyckesval. Version 2 la till två nya signaler utöver de två som fanns i version 1:

ParameterInfördes iStyr
analytics_storagev1Om Google Analytics får sätta cookies för att mäta besökare
ad_storagev1Om annonsrelaterade cookies (t.ex. remarketing) får sättas
ad_user_datav2Om användardata får skickas till Google för annonseringsändamål
ad_personalizationv2Om data får användas för personaliserad annonsering, t.ex. remarketinglistor

De två nya parametrarna är ett direkt svar på EU:s Digital Markets Act (DMA), som klassar Google som en "gatekeeper" och ställer strängare krav på hur användardata får delas för annonsering. Sedan mars 2024 krävs korrekt implementerad Consent Mode v2 för att över huvud taget kunna använda personaliserade annonsfunktioner, remarketing och full konverteringsspårning i Google Ads för besökare i EES, Storbritannien och Schweiz.

Grundläggande läge vs. avancerat läge

Du väljer mellan två implementeringslägen. I grundläggande läge laddas inga Google-taggar alls förrän besökaren samtycker — enklast att resonera kring ur GDPR-perspektiv, men du tappar all data från besökare som väljer bort. I avancerat läge laddas taggarna och skickar cookielösa signaler till Google även utan samtycke, vilket Google använder för att modellera de konverteringar du annars hade missat. Enligt vår tekniska genomgång i kunskapsbanken ger avancerat läge typiskt tillbaka 70–80 procent av den data du annars skulle förlora.

De flesta svenska företag vi arbetar med väljer avancerat läge, eftersom skillnaden i datakvalitet är betydande och det fortfarande är fullt GDPR-kompatibelt så länge signalerna är korrekt konfigurerade.

Så implementerar du Consent Mode v2

Den här artikeln handlar om vad Consent Mode v2 löser och varför det är brådskande för svenska bolag. För den fullständiga tekniska genomgången — GTM-triggers, gtag.js-kod, regioninställningar och verifiering i Google Ads — har vi en separat steg-för-steg-guide: Google Consent Mode v2 – komplett guide.

I korthet kräver implementeringen tre saker på plats innan du rör GTM-konfigurationen:

  • En Consent Management Platform (CMP) som stödjer Googles Consent Mode-API, till exempel Cookiebot eller CookieYes.
  • En kartlagd datainventering — vet exakt vilka taggar och pixlar som körs på din webbplats innan du bestämmer vad som ska styras av samtycke.
  • Ett beslut om läge — grundläggande eller avancerat — baserat på hur mycket datakvalitet väger mot implementationskomplexitet för din organisation.

Vi gick igenom Consent Mode v2 och DMA-kopplingen mer i detalj, inklusive skillnaden mellan grundläggande och avancerat läge i praktiken, i webbinariet Google Consent V2 & Measurement.

Vanliga misstag vi ser hos svenska företag

Att blanda ihop cookiebanner och Consent Mode. En cookiebanner som ser bra ut för besökaren löser ingenting om den inte faktiskt skickar samtyckessignaler till Google Tag Manager. Vi har sett flera implementationer där bannern fungerar visuellt men aldrig triggar consent-uppdateringen i GTM — vilket innebär att all data samlas in som om samtycke redan getts.

Att anta att server-side tracking löser samtyckesfrågan automatiskt. Server-side Google Tag Manager minskar tredjelandsöverföringsrisken (det var en central del av lösningen för Dagens Industri och Coop), men det ersätter inte Consent Mode. Du behöver båda: rätt datainfrastruktur och rätt samtyckeshantering. Vi går igenom när server-side tracking faktiskt är värt investeringen i vår guide till server-side tracking för svenska företag.

Att vänta på "rätt tillfälle". Historisk data påverkas inte av att du implementerar Consent Mode nu. Det finns ingen fördel med att skjuta upp — bara en växande risk i takt med att IMY:s tillsyn fortsätter och NOYB (None of Your Business) bygger halvautomatiserade system för att driva klagomål mot fler bolag, inklusive mindre aktörer.

Vanliga frågor

Måste alla svenska företag implementera Consent Mode v2?

Alla företag som använder Google Analytics eller Google Ads och har besökare inom EES, Storbritannien eller Schweiz behöver Consent Mode v2 för att behålla full funktionalitet i Google Ads — remarketing, personaliserade annonser och konverteringsspårning slutar fungera korrekt utan det. Rent legalt är kravet knutet till GDPR och hur du samlar in och delar persondata, oavsett bolagsstorlek.

Påverkar Consent Mode v2 min historiska data i GA4?

Nej. Historisk data i GA4 påverkas inte när du implementerar Consent Mode. Förändringen gäller framåt i tiden — hur ny data samlas in beroende på besökarens samtyckesval.

Vad är skillnaden mellan böterna för Tele2 och CDON?

Skillnaden i bötesbelopp (12 miljoner kronor för Tele2 mot 300 000 kronor för CDON) återspeglar bolagens storlek och omsättning, eftersom GDPR-sanktioner beräknas som en andel av global årsomsättning. Själva överträdelsen — otillräckligt skydd vid överföring av persondata till USA via Google Analytics — var densamma i grunden.

Räcker det att installera en cookiebanner?

Nej. En cookiebanner är bara gränssnittet mot besökaren. Om den inte är korrekt kopplad till Google Tag Manager och faktiskt skickar samtyckessignaler som styr dina taggar, samlar du fortfarande in data utan giltigt samtycke — oavsett hur bannern ser ut.

Osäker på om er nuvarande implementation faktiskt skyddar er, eller om ni bara har en banner som ser bra ut? Boka en kostnadsfri tracking-granskning så går vi igenom er GTM-konfiguration och samtyckeshantering tillsammans.

Redo att få er samtyckeshantering på plats?

Growth Hackers hjälper svenska företag att implementera Consent Mode v2 och GDPR-anpassad mätning. Boka ett kostnadsfritt samtal.

Kontakta Growth Hackers