Ett skrivbord på kontoret med en laptop, och någon som kopplar in laddaren.

Kan du använda Google Analytics under GDPR? Krav 2026

GA4 kan användas lagligt i Central Europe, men bara om tre villkor är uppfyllda: giltigt samtycke via en Consent Management Platform (CMP) med Google Consent Mode v2, en dokumenterad och giltig mekanism för dataöverföring till USA (EU–US Data Privacy Framework, DPF, eller Standard Contractual Clauses med Transfer Impact Assessment), samt verifierbara tekniska skyddsåtgärder som IP-anonymisering och dataminimering. Saknar du något av dessa tre är det säkrare att pausa GA4 tills du kan implementera dem.

Vad som krävs för att nå efterlevnad:

  • Samtycke: En CMP som blockerar GA4-skriptet tills användaren aktivt godkänner, med Consent Mode v2 korrekt konfigurerat.
  • Dataminimering: IP-anonymisering aktiverad, reklamfunktioner och Google Signals avaktiverade om du inte har explicit samtycke för dem.
  • Dataöverföring: Kontrollerat och dokumenterat att Google LLC är DPF-certifierat, eller att SCC 2021 med TIA finns på plats.
  • Avtal: Tecknat Data Processing Agreement (DPA) med Google.
  • Dokumentation: DPIA, samtycksloggar, versionshistorik för integritetspolicyn och RoPA uppdaterad med GA4 som personuppgiftsbiträde.

Om du inte uppfyller villkoren ska du stänga av GA4 omedelbart. Att köra en icke-efterlevnadsklar implementation är inte ett gråzonsbrott; IMY har redan utfärdat sanktionsavgifter mot svenska bolag för exakt den situationen.

Viktiga insikter

GA4 kan användas lagligt under GDPR, men kräver samtycke, dokumenterad överföringsmekanism och verifierbara tekniska skyddsåtgärder för att hålla vid en tillsynsgranskning.

Punkt Detaljer
Samtycke och CMP är grundkravet GA4-skriptet får inte köras innan användaren har gett giltigt samtycke via en IAB TCF-certifierad CMP med Consent Mode v2.
DPF-status måste verifieras och dokumenteras Kontrollera att Google LLC är certifierat på dataprivacyframework.gov och spara bevis med datum i RoPA.
Dokumentation avgör tillsynsutfallet DPIA, TIA, samtycksloggar och versionshistorik för integritetspolicyn är det bevismaterial IMY begär vid granskning.
IMY har utfärdat sanktioner på upp till 12 miljoner kronor Tele2 fick 12 miljoner kronor och CDON 300 000 kronor för otillräckliga skyddsåtgärder vid GA4-användning.
Evertrust erbjuder DPIA, TIA och implementationsstöd Evertrust kan hjälpa med hela efterlevnadsprocessen, från riskbedömning till teknisk konfiguration och interims-DPO.

Innehållsförteckning

Hur ser det juridiska läget ut för Google Analytics och GDPR?

Rättsläget kring Google Analytics och GDPR har förändrats flera gånger sedan 2020, och det är fortfarande i rörelse.

Från Schrems II till DPF: en kort kronologi

EU-domstolens Schrems II-dom 2020 ogiltigförklarade Privacy Shield och slog fast att USA inte erbjuder ett likvärdigt dataskydd. Det innebar att alla EU–US-dataöverföringar, inklusive de som sker via Google Analytics, behövde en alternativ rättslig grund. Standardavtalsklausuler (SCC) blev den vanligaste lösningen, men domstolen krävde också att organisationer genomför en Transfer Impact Assessment för att bedöma om SCCerna faktiskt ger tillräckligt skydd i det specifika fallet.

Så har reglerna kring dataskydd mellan EU och USA förändrats genom åren

EU–US Data Privacy Framework (DPF) trädde i kraft i juli 2023 och är för närvarande det primära adequacy-beslutet för EU–US-överföringar. Google LLC är certifierat under DPF, vilket i teorin förenklar den rättsliga grunden. Men ett adequacy-beslut tar inte bort behovet av riskbedömning helt. Om din GA4-implementation skickar mer data än nödvändigt, eller om du aktiverar funktioner som Google Signals utan samtycke, kvarstår risken oavsett DPF-status.

Det finns dessutom en pågående rättslig osäkerhet. EDPB har formellt begärt en granskning av DPF med anledning av det politiska läget i USA efter Trump v. Slaughter. Det innebär att organisationer som enbart förlitar sig på DPF utan fallback-mekanism tar en regulatorisk risk om ramverket skulle ifrågasättas eller ogiltigförklaras.

Vad IMY:s beslut konkret innebär

IMY konstaterade 2023 att fyra svenska bolag måste upphöra med Google Analytics i nuvarande form, och att två av dem fick sanktionsavgifter. Det var inte ett beslut om att GA4 är förbjudet i sig, utan om att de specifika implementationerna saknade tillräckliga tekniska och avtalsmässiga skyddsåtgärder för tredjelandsöverföringar.

GDPR-artikel 44 och kapitel V reglerar just detta: personuppgifter får bara överföras till ett tredjeland om det finns en giltig rättslig grund och verifierbara skyddsåtgärder. IMY bedömde att standardavtalsklausuler och enklare tekniska åtgärder inte räckte i de granskade fallen.

Rättslig mekanism Status 2026 Krav utöver mekanismen
EU–US DPF (adequacy-beslut) Gäller, men under EDPB-granskning Verifiera certifieringsstatus, dokumentera i RoPA
SCC 2021 + TIA Gäller som fallback TIA måste vara genomförd och dokumenterad
Enbart DPA Otillräckligt Måste kombineras med DPF eller SCC + TIA

Praktiska slutsatser:

  • Kontrollera alltid att din leverantör är DPF-certifierad på dataprivacyframework.gov innan du förlitar dig på det som rättslig grund.
  • Ha SCC 2021 + TIA som dokumenterad fallback om DPF skulle ifrågasättas.
  • Dokumentera din bedömning i RoPA och DPIA, inte bara i ett avtal.

Varför skapar Google Analytics GDPR-risker?

GA4 samlar in fler datapunkter än många webbansvariga är medvetna om, och kombinationen av dem kan leda till indirekt identifiering av enskilda användare.

Vilka data som faktiskt samlas in

GA4 registrerar IP-adresser (även om de anonymiseras på serversidan), Client ID via förstapartscookies, User ID om du aktiverar det, HTTP-referer, user agent och enhetsidentifierare. Var för sig är dessa datapunkter ofta pseudonyma. Kombinerade med tidsstämplar, sessionslängd och beteendemönster kan de i praktiken peka ut en individ, särskilt på webbplatser med begränsad trafik.

Fiberkablar anslutna till nätverksswitch

Dataflödet ser typiskt ut så här: en besökare laddar sidan, ett JavaScript-skript skickar data direkt till Googles servrar, som befinner sig globalt men primärt i USA. Det är en tredjelandsöverföring enligt GDPR kapitel V från det ögonblick skriptet körs, oavsett om användaren har samtyckt eller inte.

Var implementationsfel uppstår

De vanligaste problemen är inte i GA4-plattformen utan i hur den är konfigurerad:

  • Skriptet laddas innan CMP har fått ett samtyckssvar, vilket innebär att data skickas utan rättslig grund.
  • Google Tag Manager (GTM) är konfigurerat med felaktig taggordning, så att GA4-taggen triggar före samtyckestaggen.
  • Google Signals är aktiverat som standard, vilket aktiverar annonserings- och remarketing-funktioner utan att användaren har samtyckt till det.
  • Reklamfunktioner i GA4 är påslagna utan att det framgår i integritetspolicyn.

Consent Mode v2 förändrar hur GA4 beter sig beroende på samtyckessignaler. När en användare nekar samtycke ska GA4 inte sätta identifierande cookies och ska begränsa datainsamlingen. Men Consent Mode v2 är inte en juridisk frikort: regulatorer granskar hur modellen är implementerad och om modellerade data kombineras med andra identifierare på ett sätt som kringgår samtyckeskravet.

Proffstips: Använd webbläsarens nätverksflöde (DevTools > Network) och filtrera på “google-analytics.com” för att verifiera att inga anrop skickas innan CMP-bannern har fått ett svar. Det tar fem minuter och avslöjar de flesta implementationsfel direkt.

Vilka tekniska och avtalsmässiga åtgärder krävs för GA4 och GDPR?

Efterlevnad kräver åtgärder på tre nivåer: teknisk konfiguration, avtalsdokumentation och löpande bevishantering. Googles officiella dokumentation om dataskydd i Analytics listar rekommenderade inställningar, men den ersätter inte en självständig juridisk bedömning.

Tekniska grundkrav

  1. CMP som blockerar GA4-skriptet: Välj en CMP (exempelvis Usercentrics eller liknande IAB TCF-certifierad lösning) som aktivt förhindrar att GA4-taggen körs tills användaren har gett ett giltigt samtycke.
  2. Korrekt taggordning i GTM: CMP-taggen måste trigga före GA4-taggen. Kontrollera att inga undantag eller “All Pages”-triggers kringgår den ordningen.
  3. Consent Mode v2 aktiverat: Konfigurera Consent Mode v2 i GTM eller direkt i GA4-konfigurationen. Verifiera att signalerna analytics_storage och ad_storage sätts korrekt baserat på samtyckesval.
  4. IP-anonymisering: I GA4 är IP-anonymisering aktiverat som standard, men verifiera att inga anpassade konfigurationer eller server-side-lösningar åsidosätter det.
  5. Avaktivera Google Signals och reklamfunktioner: Om du inte har explicit samtycke för annonsering ska Google Signals vara avstängt. Kontrollera inställningen under Admin > Datainsamling i GA4.

Avtalsmässiga och dokumentationskrav

  • DPA med Google: Teckna ett Data Processing Agreement via Google Ads-kontot eller GA4-administratörsgränssnittet. Utan DPA saknas den avtalsmässiga grunden för biträdesförhållandet.
  • DPF-verifiering: Kontrollera att Google LLC är certifierat på dataprivacyframework.gov. Spara en skärmdump med datum som bevis i din dokumentation.
  • SCC 2021 + TIA som fallback: Dokumentera att du har genomfört en Transfer Impact Assessment och att SCC 2021 är på plats om DPF skulle ifrågasättas.
  • RoPA: Uppdatera registret över behandlingsaktiviteter med GA4 som personuppgiftsbiträde, inklusive ändamål, kategorier av registrerade och rättslig grund.

Beviskrav för tillsyn

Tillsynsmyndigheter begär inte bara att du har rätt inställningar; de vill se bevis på att du hade dem vid tidpunkten för behandlingen. Det innebär:

  • Samtycksloggar med tidsstämpel, samtyckesversion och användarval.
  • Versionshistorik för integritetspolicyn som visar när ändringar gjordes och vad de innehöll.
  • DPIA och TIA-dokumentation med datum och ansvarig undertecknare.
  • Tekniska testloggar som visar att CMP och Consent Mode v2 fungerade korrekt vid specifika tidpunkter.

Proffstips: Server-side tagging via en EU-baserad server kan minska exponeringen av personuppgifter mot Googles tredjepartsdomäner, men det ändrar inte det juridiska ansvaret. Du måste fortfarande genomföra TIA och dokumentera exakt vilka datapunkter som vidarebefordras till Google. Server-side tagging är ett komplement till rättslig bedömning, inte en ersättning.

Hur genomför du en GDPR-anpassning av GA4 steg för steg?

Nedan följer en prioriterad checklista med rekommenderad ägare och ungefärlig tidsåtgång för varje steg.

  1. Pausa GA4 om osäkerhet råder (IT, omedelbart, 1 timme). Om du inte kan bekräfta att CMP och samtycke fungerar korrekt, stäng av GA4-taggen i GTM tills implementationen är verifierad. En dag utan analytics är bättre än en sanktionsavgift.

  2. Installera och konfigurera CMP (IT + juridik, 1–3 dagar). Välj en IAB TCF-certifierad CMP. Konfigurera den för att blockera GA4-skriptet tills samtycke ges. Testa med DevTools att inga GA4-anrop skickas vid sidladdning utan samtycke.

  3. Aktivera Consent Mode v2 (IT, 1 dag). Implementera Consent Mode v2 via GTM eller direkt i GA4. Verifiera att analytics_storage och ad_storage sätts korrekt för både godkännande och nekande.

  4. Kontrollera och justera GA4-konfigurationen (IT, 1–2 dagar). Verifiera IP-anonymisering, avaktivera Google Signals om inget annonssamtycke finns, och granska vilka anpassade dimensioner och händelser som samlar in personuppgifter.

  5. Teckna DPA med Google (juridik, 1 dag). Gör detta via Google Ads-kontot eller GA4-administratörsgränssnittet. Spara en kopia med datum.

  6. Verifiera DPF-status och dokumentera (juridik/DPO, 1 dag). Sök på dataprivacyframework.gov, spara bevis och dokumentera i RoPA.

  7. Genomför DPIA och TIA (DPO/juridik, 1–2 veckor beroende på organisationens storlek och komplexitet). DPIA ska bedöma risker med GA4-behandlingen. TIA ska bedöma om DPF eller SCC ger tillräckligt skydd för den specifika implementationen.

  8. Uppdatera integritetspolicyn (juridik + marknad, 2–3 dagar). Beskriv GA4 som verktyg, ändamål, rättslig grund, mottagare (Google LLC, USA) och hur användaren kan återkalla samtycke. Versionskontrollera dokumentet.

  9. Implementera samtycksloggar (IT, 1–2 dagar). Konfigurera CMP att logga samtyckestidpunkt, version och val per användarsession. Verifiera att loggarna sparas och är åtkomliga för tillsynsändamål.

  10. Etablera rutin för löpande granskning (DPO, löpande). Sätt upp en halvårsvis intern kontroll av GA4-konfiguration, DPF-status och samtycksloggar. Dokumentera varje granskning.

Verifiering: efter steg 1–4 kan du använda Google Tag Assistant eller liknande verktyg för att bekräfta att Consent Mode v2 fungerar. Efter steg 7–8 bör en intern eller extern jurist granska DPIA och TIA innan de arkiveras.

Vilka alternativ till GA4 bör du känna till?

GA4 är inte det enda alternativet, och för vissa organisationer är ett byte mer kostnadseffektivt än att dokumentera och underhålla en komplex GA4-efterlevnadsprocess.

Alternativkategorier:

  • Self-hosted analytics: Lösningar som körs på din egen server inom EU, utan dataöverföring till tredjeland. Eliminerar behovet av DPF/SCC-bedömning men kräver teknisk driftsättning och underhåll.
  • EU-baserade leverantörer: Analysverktyg med servrar och databehandling inom EU/EEA, utan överföring till USA. Minskar överföringsrisken avsevärt, men du måste fortfarande hantera samtycke och cookies.
  • Cookieless lösningar: Verktyg som mäter trafik utan att sätta identifierande cookies, ofta baserade på aggregerade data och fingeravtrycksresistenta metoder. Kan minska eller eliminera samtyckeskravet beroende på implementation, men ger begränsad attributionsdata.

Beslutsfaktorer:

  • Behöver du konverteringsattribution och integrerade annonseringsfunktioner? Då är GA4 svårt att ersätta utan att förlora funktionalitet.
  • Är din primära användning trafikmätning och sidanalys? Då är EU-hostade alternativ ofta tillräckliga och enklare att hålla efterlevnadsklara.
  • Hur stor är din organisation och hur komplex är din datamiljö? Ju fler system som integrerar med GA4, desto dyrare är en migrering.

Ett byte rekommenderas när risknivån är hög (exempelvis om du behandlar känsliga kategorier av personuppgifter), när du inte kan dokumentera tekniska skydd på ett tillfredsställande sätt, eller när kostnaden för att hålla GA4 efterlevnadsklar överstiger värdet av de specifika funktioner du använder.

Viktigt att dokumentera vid en migrering: historiska data och hur länge de behöver bevaras, integrationer med annonssystem och CRM, och vilken rättslig grund som gällde för historisk datainsamling. Se även Evertrusts artikel om lagringstider enligt GDPR för vägledning om hur länge analysdata bör sparas.

Vad visar IMY:s tillsynsärenden om riskerna?

De svenska tillsynsbesluten ger en konkret bild av vad som faktiskt granskas och vad som leder till sanktioner.

Kärnfallen: Tele2, CDON, Coop och Dagens Industri

IMY:s detaljbeslut i Tele2-ärendet är det mest ingående. IMY konstaterade att standardavtalsklausuler och enklare tekniska åtgärder inte var tillräckliga för att skydda de personuppgifter som överfördes till USA via Google Analytics. Tele2 ålades en administrativ sanktionsavgift på 12 miljoner kronor. Det är det enskilt tydligaste beskedet om att avtal utan verifierbara tekniska skyddsåtgärder inte räcker.

CDON fick en sanktionsavgift på 300 000 kronor och förelades att upphöra med Google Analytics i nuvarande form. Den lägre avgiften jämfört med Tele2 speglar skillnader i organisationens storlek och de åtgärder som vidtagits, men föreläggandet att stänga av verktyget var detsamma.

Coop och Dagens Industri fick förelägganden utan sanktionsavgifter, vilket visar att IMY gör en proportionalitetsbedömning. Men ett föreläggande om omedelbar avstängning är i sig en allvarlig konsekvens för en organisation som är beroende av analysdata.

Vanliga fel som ledde till besluten

  • GA4-skriptet kördes innan CMP hade fått ett samtyckssvar.
  • Inga samtycksloggar fanns att uppvisa.
  • Tekniska kompletterande åtgärder vid överföring till USA var otillräckliga eller odokumenterade.
  • Reklamfunktioner och Google Signals var aktiverade utan explicit samtycke.

IMY:s beslut visar att tillsynsmyndigheten inte nöjer sig med att ett avtal finns på plats. Myndigheten granskar om de tekniska skyddsåtgärderna faktiskt förhindrar att personuppgifter är tillgängliga för amerikanska myndigheter, och om organisationen kan bevisa det med dokumentation. Avsaknad av samtycksloggar och DPIA var återkommande brister i samtliga granskade ärenden.

Konsekvenserna vid tillsyn är alltså tre: krav på omedelbar avstängning av verktyget, ekonomiska sanktioner och krav på kompletterande åtgärder med uppföljning. Därtill kommer den indirekta kostnaden i form av skadad trovärdighet och intern resurstid för att hantera ärendet.

Du kan läsa mer om hur EDPB:s praxis påverkar tredjelandsöverföringar i Evertrusts analys av lärdomar från EDPB:s WhatsApp-beslut.

Evertrusts analys: prioriteringar för organisationer i Central Europe 2026

Baserat på IMY:s beslut och det aktuella DPF-läget ser Evertrust tre tydliga prioriteringsområden för organisationer som använder GA4.

Dokumentation är det mest underskattade kravet. De flesta tillsynsärenden handlar inte om att organisationen saknade rätt tekniska inställningar, utan om att de inte kunde bevisa att de hade dem. DPIA, TIA, samtycksloggar och versionshistorik för integritetspolicyn är bevismaterialet som avgör utfallet vid en granskning.

Teknisk prioritet:

  • Verifiera att CMP blockerar GA4-skriptet korrekt och att Consent Mode v2 är aktiverat med rätt signaler.
  • Minimera datapunkter som skickas till Google: inaktivera funktioner du inte använder aktivt.
  • Kontrollera DPF-certifieringsstatus på dataprivacyframework.gov och dokumentera resultatet med datum.
  • Ha SCC 2021 + TIA redo som fallback, givet den pågående EDPB-granskningen av DPF.

Organisatorisk prioritet:

  • Fördela ansvaret tydligt: IT äger den tekniska konfigurationen, juridik/DPO äger DPIA och TIA, marknad äger integritetspolicyn och samtyckestexterna.
  • Etablera en halvårsvis intern granskning av GA4-konfigurationen och DPF-status.
  • Ha en incidentberedskapsplan för det fall DPF ogiltigförklaras: vad gör ni de första 48 timmarna?

Proffstips: Gör en snabb intern riskinventering redan denna vecka: kan ni idag uppvisa samtycksloggar, en aktuell DPIA och ett verifierat DPA med Google? Om svaret på någon av de frågorna är nej, är det där ni börjar.

Evertrust rekommenderar att organisationer som ännu inte genomfört DPIA och TIA för GA4 prioriterar det före andra efterlevnadsåtgärder. Det är det dokument som avgör om ni kan försvara er implementation vid en tillsynsgranskning.

Evertrusts perspektiv på juridisk risk och dokumenterad process

Det finns en tendens att behandla GDPR-efterlevnad för Google Analytics som ett tekniskt problem med en teknisk lösning. Installera rätt CMP, aktivera Consent Mode v2, klart. Men IMY:s beslut visar gång på gång att det juridiska ansvaret inte försvinner med rätt inställningar om du inte kan bevisa att de var på plats vid rätt tidpunkt.

En holistisk strategi, där juridik, teknik och process hänger ihop, är överlägsen ad hoc-fixar av enskilda inställningar. Det handlar om att bygga ett system som tål granskning: versionskontrollerade policyer, loggade samtycken, dokumenterade riskbedömningar och tydliga ägarskap inom organisationen.

Om din organisation ännu inte har genomfört en intern riskinventering av GA4-implementationen är det rätt tillfälle att göra det nu, innan en tillsynsgranskning tvingar fram det under tidspress.

Evertrust hjälper dig att GDPR-säkra din GA4-implementation

Att hålla GA4 efterlevnadsklar kräver mer än en CMP och ett avtal. Det kräver en dokumenterad process som håller vid en tillsynsgranskning, och det är precis där många organisationer har brustit.

Evertrust

Evertrust erbjuder specialiserad rådgivning för organisationer som behöver GDPR-anpassa sin användning av Google Analytics. Det kan handla om en DPIA och Transfer Impact Assessment för GA4-implementationen, granskning och uppdatering av DPA och integritetspolicy, tekniskt implementationsstöd för CMP och Consent Mode v2, eller rollen som interims-DPO under en övergångsperiod. Ett typiskt uppdrag börjar med en snabb initial granskning av nuläget, följt av en konkret handlingsplan och implementationsstöd med löpande uppföljning.

Se även Evertrusts analys av Vattenfalls sanktionsavgift på 900 000 euro för ett konkret exempel på vad bristande transparens kan kosta. Kontakta Evertrust via Evertrust för att boka en inledande genomgång av din organisations GA4-situation.

Källor

Nedan finns de viktigaste källorna för den som vill fördjupa sig eller verifiera specifika påståenden i artikeln.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Rekommendation

Artikel skapad av BabyLoveGrowth

Rulla till toppen

You are currently viewing a placeholder content from HubSpot. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.

More Information

You are currently viewing a placeholder content from HubSpot. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.

More Information

You are currently viewing a placeholder content from HubSpot. To access the actual content, click the button below. Please note that doing so will share data with third-party providers.

More Information