{"id":8231,"date":"2026-08-07T15:29:54","date_gmt":"2026-08-07T13:29:54","guid":{"rendered":"https:\/\/evertrust.se\/google-analytics-gdpr\/"},"modified":"2026-08-07T15:29:57","modified_gmt":"2026-08-07T13:29:57","slug":"google-analytics-gdpr","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/google-analytics-gdpr\/","title":{"rendered":"Kan du anv\u00e4nda Google Analytics under GDPR? Krav 2026"},"content":{"rendered":"<\/p>\n<p>GA4 kan anv\u00e4ndas lagligt i Central Europe, men bara om tre villkor \u00e4r uppfyllda: giltigt samtycke via en Consent Management Platform (CMP) med Google Consent Mode v2, en dokumenterad och giltig mekanism f\u00f6r data\u00f6verf\u00f6ring till USA (EU\u2013US Data Privacy Framework, DPF, eller Standard Contractual Clauses med Transfer Impact Assessment), samt verifierbara tekniska skydds\u00e5tg\u00e4rder som IP-anonymisering och dataminimering. Saknar du n\u00e5got av dessa tre \u00e4r det s\u00e4krare att pausa GA4 tills du kan implementera dem.<\/p>\n<p>Vad som kr\u00e4vs f\u00f6r att n\u00e5 efterlevnad:<\/p>\n<ul>\n<li><strong>Samtycke:<\/strong> En CMP som blockerar GA4-skriptet tills anv\u00e4ndaren aktivt godk\u00e4nner, med Consent Mode v2 korrekt konfigurerat.<\/li>\n<li><strong>Dataminimering:<\/strong> IP-anonymisering aktiverad, reklamfunktioner och Google Signals avaktiverade om du inte har explicit samtycke f\u00f6r dem.<\/li>\n<li><strong>Data\u00f6verf\u00f6ring:<\/strong> Kontrollerat och dokumenterat att Google LLC \u00e4r <a href=\"https:\/\/www.dataprivacyframework.gov\/s\/participant-search\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">DPF-certifierat<\/a>, eller att SCC 2021 med TIA finns p\u00e5 plats.<\/li>\n<li><strong>Avtal:<\/strong> Tecknat Data Processing Agreement (DPA) med Google.<\/li>\n<li><strong>Dokumentation:<\/strong> DPIA, samtycksloggar, versionshistorik f\u00f6r integritetspolicyn och RoPA uppdaterad med GA4 som personuppgiftsbitr\u00e4de.<\/li>\n<\/ul>\n<p>Om du inte uppfyller villkoren ska du st\u00e4nga av GA4 omedelbart. Att k\u00f6ra en icke-efterlevnadsklar implementation \u00e4r inte ett gr\u00e5zonsbrott; IMY har redan utf\u00e4rdat sanktionsavgifter mot svenska bolag f\u00f6r exakt den situationen.<\/p>\n<h2 id=\"viktiga-insikter\">Viktiga insikter<\/h2>\n<p>GA4 kan anv\u00e4ndas lagligt under GDPR, men kr\u00e4ver samtycke, dokumenterad \u00f6verf\u00f6ringsmekanism och verifierbara tekniska skydds\u00e5tg\u00e4rder f\u00f6r att h\u00e5lla vid en tillsynsgranskning.<\/p>\n<table>\n<thead>\n<tr>\n<th>Punkt<\/th>\n<th>Detaljer<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Samtycke och CMP \u00e4r grundkravet<\/td>\n<td>GA4-skriptet f\u00e5r inte k\u00f6ras innan anv\u00e4ndaren har gett giltigt samtycke via en IAB TCF-certifierad CMP med Consent Mode v2.<\/td>\n<\/tr>\n<tr>\n<td>DPF-status m\u00e5ste verifieras och dokumenteras<\/td>\n<td>Kontrollera att Google LLC \u00e4r certifierat p\u00e5 dataprivacyframework.gov och spara bevis med datum i RoPA.<\/td>\n<\/tr>\n<tr>\n<td>Dokumentation avg\u00f6r tillsynsutfallet<\/td>\n<td>DPIA, TIA, samtycksloggar och versionshistorik f\u00f6r integritetspolicyn \u00e4r det bevismaterial IMY beg\u00e4r vid granskning.<\/td>\n<\/tr>\n<tr>\n<td>IMY har utf\u00e4rdat sanktioner p\u00e5 upp till 12 miljoner kronor<\/td>\n<td>Tele2 fick 12 miljoner kronor och CDON 300 000 kronor f\u00f6r otillr\u00e4ckliga skydds\u00e5tg\u00e4rder vid GA4-anv\u00e4ndning.<\/td>\n<\/tr>\n<tr>\n<td>Evertrust erbjuder DPIA, TIA och implementationsst\u00f6d<\/td>\n<td>Evertrust kan hj\u00e4lpa med hela efterlevnadsprocessen, fr\u00e5n riskbed\u00f6mning till teknisk konfiguration och interims-DPO.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2 id=\"innehallsforteckning\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#hur-ser-det-juridiska-laget-ut-for-google-analytics-och-gdpr\">Hur ser det juridiska l\u00e4get ut f\u00f6r Google Analytics och GDPR?<\/a><\/li>\n<li><a href=\"#varfor-skapar-google-analytics-gdpr-risker\">Varf\u00f6r skapar Google Analytics GDPR-risker?<\/a><\/li>\n<li><a href=\"#vilka-tekniska-och-avtalsmassiga-atgarder-kravs-for-ga4-och-gdpr\">Vilka tekniska och avtalsm\u00e4ssiga \u00e5tg\u00e4rder kr\u00e4vs f\u00f6r GA4 och GDPR?<\/a><\/li>\n<li><a href=\"#hur-genomfor-du-en-gdpr-anpassning-av-ga4-steg-for-steg\">Hur genomf\u00f6r du en GDPR-anpassning av GA4 steg f\u00f6r steg?<\/a><\/li>\n<li><a href=\"#vilka-alternativ-till-ga4-bor-du-kanna-till\">Vilka alternativ till GA4 b\u00f6r du k\u00e4nna till?<\/a><\/li>\n<li><a href=\"#vad-visar-imys-tillsynsarenden-om-riskerna\">Vad visar IMY:s tillsyns\u00e4renden om riskerna?<\/a><\/li>\n<li><a href=\"#evertrusts-analys-prioriteringar-for-organisationer-i-central-europe\">Evertrusts analys: prioriteringar f\u00f6r organisationer i Central Europe 2026<\/a><\/li>\n<li><a href=\"#evertrust-hjalper-dig-att-gdpr-sakra-din-ga4-implementation\">Evertrust hj\u00e4lper dig att GDPR-s\u00e4kra din GA4-implementation<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<\/ul>\n<h2 id=\"hur-ser-det-juridiska-laget-ut-for-google-analytics-och-gdpr\">Hur ser det juridiska l\u00e4get ut f\u00f6r Google Analytics och GDPR?<\/h2>\n<p>R\u00e4ttsl\u00e4get kring Google Analytics och GDPR har f\u00f6r\u00e4ndrats flera g\u00e5nger sedan 2020, och det \u00e4r fortfarande i r\u00f6relse.<\/p>\n<h3 id=\"fran-schrems-ii-till-dpf-en-kort-kronologi\">Fr\u00e5n Schrems II till DPF: en kort kronologi<\/h3>\n<p>EU-domstolens Schrems II-dom 2020 ogiltigf\u00f6rklarade Privacy Shield och slog fast att USA inte erbjuder ett likv\u00e4rdigt dataskydd. Det innebar att alla EU\u2013US-data\u00f6verf\u00f6ringar, inklusive de som sker via Google Analytics, beh\u00f6vde en alternativ r\u00e4ttslig grund. Standardavtalsklausuler (SCC) blev den vanligaste l\u00f6sningen, men domstolen kr\u00e4vde ocks\u00e5 att organisationer genomf\u00f6r en Transfer Impact Assessment f\u00f6r att bed\u00f6ma om SCCerna faktiskt ger tillr\u00e4ckligt skydd i det specifika fallet.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786094218845_Timeline-of-EU-US-data-privacy-legal-changes.jpeg\" alt=\"S\u00e5 har reglerna kring dataskydd mellan EU och USA f\u00f6r\u00e4ndrats genom \u00e5ren\"><\/p>\n<p>EU\u2013US Data Privacy Framework (DPF) tr\u00e4dde i kraft i juli 2023 och \u00e4r f\u00f6r n\u00e4rvarande det prim\u00e4ra adequacy-beslutet f\u00f6r EU\u2013US-\u00f6verf\u00f6ringar. Google LLC \u00e4r certifierat under DPF, vilket i teorin f\u00f6renklar den r\u00e4ttsliga grunden. Men ett adequacy-beslut tar inte bort behovet av riskbed\u00f6mning helt. Om din GA4-implementation skickar mer data \u00e4n n\u00f6dv\u00e4ndigt, eller om du aktiverar funktioner som Google Signals utan samtycke, kvarst\u00e5r risken oavsett DPF-status.<\/p>\n<p>Det finns dessutom en p\u00e5g\u00e5ende r\u00e4ttslig os\u00e4kerhet. EDPB har formellt beg\u00e4rt en granskning av DPF med anledning av det politiska l\u00e4get i USA efter Trump v. Slaughter. Det inneb\u00e4r att organisationer som enbart f\u00f6rlitar sig p\u00e5 DPF utan fallback-mekanism tar en regulatorisk risk om ramverket skulle ifr\u00e5gas\u00e4ttas eller ogiltigf\u00f6rklaras.<\/p>\n<h3 id=\"vad-imys-beslut-konkret-innebar\">Vad IMY:s beslut konkret inneb\u00e4r<\/h3>\n<p><a href=\"https:\/\/www.imy.se\/nyheter\/fyra-bolag-maste-sluta-anvanda-google-analytics\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">IMY konstaterade 2023 att fyra svenska bolag m\u00e5ste upph\u00f6ra med Google Analytics<\/a> i nuvarande form, och att tv\u00e5 av dem fick sanktionsavgifter. Det var inte ett beslut om att GA4 \u00e4r f\u00f6rbjudet i sig, utan om att de specifika implementationerna saknade tillr\u00e4ckliga tekniska och avtalsm\u00e4ssiga skydds\u00e5tg\u00e4rder f\u00f6r tredjelands\u00f6verf\u00f6ringar.<\/p>\n<p>GDPR-artikel 44 och kapitel V reglerar just detta: personuppgifter f\u00e5r bara \u00f6verf\u00f6ras till ett tredjeland om det finns en giltig r\u00e4ttslig grund och verifierbara skydds\u00e5tg\u00e4rder. IMY bed\u00f6mde att standardavtalsklausuler och enklare tekniska \u00e5tg\u00e4rder inte r\u00e4ckte i de granskade fallen.<\/p>\n<table>\n<thead>\n<tr>\n<th>R\u00e4ttslig mekanism<\/th>\n<th>Status 2026<\/th>\n<th>Krav ut\u00f6ver mekanismen<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>EU\u2013US DPF (adequacy-beslut)<\/td>\n<td>G\u00e4ller, men under EDPB-granskning<\/td>\n<td>Verifiera certifieringsstatus, dokumentera i RoPA<\/td>\n<\/tr>\n<tr>\n<td>SCC 2021 + TIA<\/td>\n<td>G\u00e4ller som fallback<\/td>\n<td>TIA m\u00e5ste vara genomf\u00f6rd och dokumenterad<\/td>\n<\/tr>\n<tr>\n<td>Enbart DPA<\/td>\n<td>Otillr\u00e4ckligt<\/td>\n<td>M\u00e5ste kombineras med DPF eller SCC + TIA<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>Praktiska slutsatser:<\/strong><\/p>\n<ul>\n<li>Kontrollera alltid att din leverant\u00f6r \u00e4r DPF-certifierad p\u00e5 dataprivacyframework.gov innan du f\u00f6rlitar dig p\u00e5 det som r\u00e4ttslig grund.<\/li>\n<li>Ha SCC 2021 + TIA som dokumenterad fallback om DPF skulle ifr\u00e5gas\u00e4ttas.<\/li>\n<li>Dokumentera din bed\u00f6mning i RoPA och DPIA, inte bara i ett avtal.<\/li>\n<\/ul>\n<h2 id=\"varfor-skapar-google-analytics-gdpr-risker\">Varf\u00f6r skapar Google Analytics GDPR-risker?<\/h2>\n<p>GA4 samlar in fler datapunkter \u00e4n m\u00e5nga webbansvariga \u00e4r medvetna om, och kombinationen av dem kan leda till indirekt identifiering av enskilda anv\u00e4ndare.<\/p>\n<h3 id=\"vilka-data-som-faktiskt-samlas-in\">Vilka data som faktiskt samlas in<\/h3>\n<p>GA4 registrerar IP-adresser (\u00e4ven om de anonymiseras p\u00e5 serversidan), Client ID via f\u00f6rstapartscookies, User ID om du aktiverar det, HTTP-referer, user agent och enhetsidentifierare. Var f\u00f6r sig \u00e4r dessa datapunkter ofta pseudonyma. Kombinerade med tidsst\u00e4mplar, sessionsl\u00e4ngd och beteendem\u00f6nster kan de i praktiken peka ut en individ, s\u00e4rskilt p\u00e5 webbplatser med begr\u00e4nsad trafik.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786094076625_Fiber-optic-cables-plugged-into-network-switch.jpeg\" alt=\"Fiberkablar anslutna till n\u00e4tverksswitch\"><\/p>\n<p>Datafl\u00f6det ser typiskt ut s\u00e5 h\u00e4r: en bes\u00f6kare laddar sidan, ett JavaScript-skript skickar data direkt till Googles servrar, som befinner sig globalt men prim\u00e4rt i USA. Det \u00e4r en tredjelands\u00f6verf\u00f6ring enligt GDPR kapitel V fr\u00e5n det \u00f6gonblick skriptet k\u00f6rs, oavsett om anv\u00e4ndaren har samtyckt eller inte.<\/p>\n<h3 id=\"var-implementationsfel-uppstar\">Var implementationsfel uppst\u00e5r<\/h3>\n<p>De vanligaste problemen \u00e4r inte i GA4-plattformen utan i hur den \u00e4r konfigurerad:<\/p>\n<ul>\n<li>Skriptet laddas innan CMP har f\u00e5tt ett samtyckssvar, vilket inneb\u00e4r att data skickas utan r\u00e4ttslig grund.<\/li>\n<li>Google Tag Manager (GTM) \u00e4r konfigurerat med felaktig taggordning, s\u00e5 att GA4-taggen triggar f\u00f6re samtyckestaggen.<\/li>\n<li>Google Signals \u00e4r aktiverat som standard, vilket aktiverar annonserings- och remarketing-funktioner utan att anv\u00e4ndaren har samtyckt till det.<\/li>\n<li>Reklamfunktioner i GA4 \u00e4r p\u00e5slagna utan att det framg\u00e5r i integritetspolicyn.<\/li>\n<\/ul>\n<p>Consent Mode v2 f\u00f6r\u00e4ndrar hur GA4 beter sig beroende p\u00e5 samtyckessignaler. N\u00e4r en anv\u00e4ndare nekar samtycke ska GA4 inte s\u00e4tta identifierande cookies och ska begr\u00e4nsa datainsamlingen. Men Consent Mode v2 \u00e4r inte en juridisk frikort: regulatorer granskar hur modellen \u00e4r implementerad och om modellerade data kombineras med andra identifierare p\u00e5 ett s\u00e4tt som kringg\u00e5r samtyckeskravet.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Anv\u00e4nd webbl\u00e4sarens n\u00e4tverksfl\u00f6de (DevTools &gt; Network) och filtrera p\u00e5 \u201cgoogle-analytics.com\u201d f\u00f6r att verifiera att inga anrop skickas innan CMP-bannern har f\u00e5tt ett svar. Det tar fem minuter och avsl\u00f6jar de flesta implementationsfel direkt.<\/em><\/p>\n<h2 id=\"vilka-tekniska-och-avtalsmassiga-atgarder-kravs-for-ga4-och-gdpr\">Vilka tekniska och avtalsm\u00e4ssiga \u00e5tg\u00e4rder kr\u00e4vs f\u00f6r GA4 och GDPR?<\/h2>\n<p>Efterlevnad kr\u00e4ver \u00e5tg\u00e4rder p\u00e5 tre niv\u00e5er: teknisk konfiguration, avtalsdokumentation och l\u00f6pande bevishantering. Googles <a href=\"https:\/\/support.google.com\/analytics\/answer\/6004245?hl=en\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">officiella dokumentation om dataskydd i Analytics<\/a> listar rekommenderade inst\u00e4llningar, men den ers\u00e4tter inte en sj\u00e4lvst\u00e4ndig juridisk bed\u00f6mning.<\/p>\n<h3 id=\"tekniska-grundkrav\">Tekniska grundkrav<\/h3>\n<ol>\n<li><strong>CMP som blockerar GA4-skriptet:<\/strong> V\u00e4lj en CMP (exempelvis Usercentrics eller liknande IAB TCF-certifierad l\u00f6sning) som aktivt f\u00f6rhindrar att GA4-taggen k\u00f6rs tills anv\u00e4ndaren har gett ett giltigt samtycke.<\/li>\n<li><strong>Korrekt taggordning i GTM:<\/strong> CMP-taggen m\u00e5ste trigga f\u00f6re GA4-taggen. Kontrollera att inga undantag eller \u201cAll Pages\u201d-triggers kringg\u00e5r den ordningen.<\/li>\n<li><strong>Consent Mode v2 aktiverat:<\/strong> Konfigurera Consent Mode v2 i GTM eller direkt i GA4-konfigurationen. Verifiera att signalerna <code>analytics_storage<\/code> och <code>ad_storage<\/code> s\u00e4tts korrekt baserat p\u00e5 samtyckesval.<\/li>\n<li><strong>IP-anonymisering:<\/strong> I GA4 \u00e4r IP-anonymisering aktiverat som standard, men verifiera att inga anpassade konfigurationer eller server-side-l\u00f6sningar \u00e5sidos\u00e4tter det.<\/li>\n<li><strong>Avaktivera Google Signals och reklamfunktioner:<\/strong> Om du inte har explicit samtycke f\u00f6r annonsering ska Google Signals vara avst\u00e4ngt. Kontrollera inst\u00e4llningen under Admin &gt; Datainsamling i GA4.<\/li>\n<\/ol>\n<h3 id=\"avtalsmassiga-och-dokumentationskrav\">Avtalsm\u00e4ssiga och dokumentationskrav<\/h3>\n<ul>\n<li><strong>DPA med Google:<\/strong> Teckna ett Data Processing Agreement via Google Ads-kontot eller GA4-administrat\u00f6rsgr\u00e4nssnittet. Utan DPA saknas den avtalsm\u00e4ssiga grunden f\u00f6r bitr\u00e4desf\u00f6rh\u00e5llandet.<\/li>\n<li><strong>DPF-verifiering:<\/strong> Kontrollera att Google LLC \u00e4r certifierat p\u00e5 dataprivacyframework.gov. Spara en sk\u00e4rmdump med datum som bevis i din dokumentation.<\/li>\n<li><strong>SCC 2021 + TIA som fallback:<\/strong> Dokumentera att du har genomf\u00f6rt en Transfer Impact Assessment och att SCC 2021 \u00e4r p\u00e5 plats om DPF skulle ifr\u00e5gas\u00e4ttas.<\/li>\n<li><strong>RoPA:<\/strong> Uppdatera registret \u00f6ver behandlingsaktiviteter med GA4 som personuppgiftsbitr\u00e4de, inklusive \u00e4ndam\u00e5l, kategorier av registrerade och r\u00e4ttslig grund.<\/li>\n<\/ul>\n<h3 id=\"beviskrav-for-tillsyn\">Beviskrav f\u00f6r tillsyn<\/h3>\n<p>Tillsynsmyndigheter beg\u00e4r inte bara att du har r\u00e4tt inst\u00e4llningar; de vill se bevis p\u00e5 att du hade dem vid tidpunkten f\u00f6r behandlingen. Det inneb\u00e4r:<\/p>\n<ul>\n<li>Samtycksloggar med tidsst\u00e4mpel, samtyckesversion och anv\u00e4ndarval.<\/li>\n<li>Versionshistorik f\u00f6r integritetspolicyn som visar n\u00e4r \u00e4ndringar gjordes och vad de inneh\u00f6ll.<\/li>\n<li>DPIA och TIA-dokumentation med datum och ansvarig undertecknare.<\/li>\n<li>Tekniska testloggar som visar att CMP och Consent Mode v2 fungerade korrekt vid specifika tidpunkter.<\/li>\n<\/ul>\n<p><strong>Proffstips:<\/strong> <em>Server-side tagging via en EU-baserad server kan minska exponeringen av personuppgifter mot Googles tredjepartsdom\u00e4ner, men det \u00e4ndrar inte det juridiska ansvaret. Du m\u00e5ste fortfarande genomf\u00f6ra TIA och dokumentera exakt vilka datapunkter som vidarebefordras till Google. Server-side tagging \u00e4r ett komplement till r\u00e4ttslig bed\u00f6mning, inte en ers\u00e4ttning.<\/em><\/p>\n<h2 id=\"hur-genomfor-du-en-gdpr-anpassning-av-ga4-steg-for-steg\">Hur genomf\u00f6r du en GDPR-anpassning av GA4 steg f\u00f6r steg?<\/h2>\n<p>Nedan f\u00f6ljer en prioriterad checklista med rekommenderad \u00e4gare och ungef\u00e4rlig tids\u00e5tg\u00e5ng f\u00f6r varje steg.<\/p>\n<ol>\n<li>\n<p><strong>Pausa GA4 om os\u00e4kerhet r\u00e5der<\/strong> (IT, omedelbart, 1 timme). Om du inte kan bekr\u00e4fta att CMP och samtycke fungerar korrekt, st\u00e4ng av GA4-taggen i GTM tills implementationen \u00e4r verifierad. En dag utan analytics \u00e4r b\u00e4ttre \u00e4n en sanktionsavgift.<\/p>\n<\/li>\n<li>\n<p><strong>Installera och konfigurera CMP<\/strong> (IT + juridik, 1\u20133 dagar). V\u00e4lj en IAB TCF-certifierad CMP. Konfigurera den f\u00f6r att blockera GA4-skriptet tills samtycke ges. Testa med DevTools att inga GA4-anrop skickas vid sidladdning utan samtycke.<\/p>\n<\/li>\n<li>\n<p><strong>Aktivera Consent Mode v2<\/strong> (IT, 1 dag). Implementera Consent Mode v2 via GTM eller direkt i GA4. Verifiera att <code>analytics_storage<\/code> och <code>ad_storage<\/code> s\u00e4tts korrekt f\u00f6r b\u00e5de godk\u00e4nnande och nekande.<\/p>\n<\/li>\n<li>\n<p><strong>Kontrollera och justera GA4-konfigurationen<\/strong> (IT, 1\u20132 dagar). Verifiera IP-anonymisering, avaktivera Google Signals om inget annonssamtycke finns, och granska vilka anpassade dimensioner och h\u00e4ndelser som samlar in personuppgifter.<\/p>\n<\/li>\n<li>\n<p><strong>Teckna DPA med Google<\/strong> (juridik, 1 dag). G\u00f6r detta via Google Ads-kontot eller GA4-administrat\u00f6rsgr\u00e4nssnittet. Spara en kopia med datum.<\/p>\n<\/li>\n<li>\n<p><strong>Verifiera DPF-status och dokumentera<\/strong> (juridik\/DPO, 1 dag). S\u00f6k p\u00e5 dataprivacyframework.gov, spara bevis och dokumentera i RoPA.<\/p>\n<\/li>\n<li>\n<p><strong>Genomf\u00f6r DPIA och TIA<\/strong> (DPO\/juridik, 1\u20132 veckor beroende p\u00e5 organisationens storlek och komplexitet). DPIA ska bed\u00f6ma risker med GA4-behandlingen. TIA ska bed\u00f6ma om DPF eller SCC ger tillr\u00e4ckligt skydd f\u00f6r den specifika implementationen.<\/p>\n<\/li>\n<li>\n<p><strong>Uppdatera integritetspolicyn<\/strong> (juridik + marknad, 2\u20133 dagar). Beskriv GA4 som verktyg, \u00e4ndam\u00e5l, r\u00e4ttslig grund, mottagare (Google LLC, USA) och hur anv\u00e4ndaren kan \u00e5terkalla samtycke. Versionskontrollera dokumentet.<\/p>\n<\/li>\n<li>\n<p><strong>Implementera samtycksloggar<\/strong> (IT, 1\u20132 dagar). Konfigurera CMP att logga samtyckestidpunkt, version och val per anv\u00e4ndarsession. Verifiera att loggarna sparas och \u00e4r \u00e5tkomliga f\u00f6r tillsyns\u00e4ndam\u00e5l.<\/p>\n<\/li>\n<li>\n<p><strong>Etablera rutin f\u00f6r l\u00f6pande granskning<\/strong> (DPO, l\u00f6pande). S\u00e4tt upp en halv\u00e5rsvis intern kontroll av GA4-konfiguration, DPF-status och samtycksloggar. Dokumentera varje granskning.<\/p>\n<\/li>\n<\/ol>\n<p>Verifiering: efter steg 1\u20134 kan du anv\u00e4nda Google Tag Assistant eller liknande verktyg f\u00f6r att bekr\u00e4fta att Consent Mode v2 fungerar. Efter steg 7\u20138 b\u00f6r en intern eller extern jurist granska DPIA och TIA innan de arkiveras.<\/p>\n<h2 id=\"vilka-alternativ-till-ga4-bor-du-kanna-till\">Vilka alternativ till GA4 b\u00f6r du k\u00e4nna till?<\/h2>\n<p>GA4 \u00e4r inte det enda alternativet, och f\u00f6r vissa organisationer \u00e4r ett byte mer kostnadseffektivt \u00e4n att dokumentera och underh\u00e5lla en komplex GA4-efterlevnadsprocess.<\/p>\n<p><strong>Alternativkategorier:<\/strong><\/p>\n<ul>\n<li><strong>Self-hosted analytics:<\/strong> L\u00f6sningar som k\u00f6rs p\u00e5 din egen server inom EU, utan data\u00f6verf\u00f6ring till tredjeland. Eliminerar behovet av DPF\/SCC-bed\u00f6mning men kr\u00e4ver teknisk drifts\u00e4ttning och underh\u00e5ll.<\/li>\n<li><strong>EU-baserade leverant\u00f6rer:<\/strong> Analysverktyg med servrar och databehandling inom EU\/EEA, utan \u00f6verf\u00f6ring till USA. Minskar \u00f6verf\u00f6ringsrisken avsev\u00e4rt, men du m\u00e5ste fortfarande hantera samtycke och cookies.<\/li>\n<li><strong>Cookieless l\u00f6sningar:<\/strong> Verktyg som m\u00e4ter trafik utan att s\u00e4tta identifierande cookies, ofta baserade p\u00e5 aggregerade data och fingeravtrycksresistenta metoder. Kan minska eller eliminera samtyckeskravet beroende p\u00e5 implementation, men ger begr\u00e4nsad attributionsdata.<\/li>\n<\/ul>\n<p><strong>Beslutsfaktorer:<\/strong><\/p>\n<ul>\n<li>Beh\u00f6ver du konverteringsattribution och integrerade annonseringsfunktioner? D\u00e5 \u00e4r GA4 sv\u00e5rt att ers\u00e4tta utan att f\u00f6rlora funktionalitet.<\/li>\n<li>\u00c4r din prim\u00e4ra anv\u00e4ndning trafikm\u00e4tning och sidanalys? D\u00e5 \u00e4r EU-hostade alternativ ofta tillr\u00e4ckliga och enklare att h\u00e5lla efterlevnadsklara.<\/li>\n<li>Hur stor \u00e4r din organisation och hur komplex \u00e4r din datamilj\u00f6? Ju fler system som integrerar med GA4, desto dyrare \u00e4r en migrering.<\/li>\n<\/ul>\n<p>Ett byte rekommenderas n\u00e4r riskniv\u00e5n \u00e4r h\u00f6g (exempelvis om du behandlar k\u00e4nsliga kategorier av personuppgifter), n\u00e4r du inte kan dokumentera tekniska skydd p\u00e5 ett tillfredsst\u00e4llande s\u00e4tt, eller n\u00e4r kostnaden f\u00f6r att h\u00e5lla GA4 efterlevnadsklar \u00f6verstiger v\u00e4rdet av de specifika funktioner du anv\u00e4nder.<\/p>\n<p>Viktigt att dokumentera vid en migrering: historiska data och hur l\u00e4nge de beh\u00f6ver bevaras, integrationer med annonssystem och CRM, och vilken r\u00e4ttslig grund som g\u00e4llde f\u00f6r historisk datainsamling. Se \u00e4ven Evertrusts artikel om lagringstider enligt GDPR f\u00f6r v\u00e4gledning om hur l\u00e4nge analysdata b\u00f6r sparas.<\/p>\n<h2 id=\"vad-visar-imys-tillsynsarenden-om-riskerna\">Vad visar IMY:s tillsyns\u00e4renden om riskerna?<\/h2>\n<p>De svenska tillsynsbesluten ger en konkret bild av vad som faktiskt granskas och vad som leder till sanktioner.<\/p>\n<h3 id=\"karnfallen-tele2-cdon-coop-och-dagens-industri\">K\u00e4rnfallen: Tele2, CDON, Coop och Dagens Industri<\/h3>\n<p>IMY:s detaljbeslut i Tele2-\u00e4rendet \u00e4r det mest ing\u00e5ende. IMY konstaterade att standardavtalsklausuler och enklare tekniska \u00e5tg\u00e4rder inte var tillr\u00e4ckliga f\u00f6r att skydda de personuppgifter som \u00f6verf\u00f6rdes till USA via Google Analytics. Tele2 \u00e5lades en administrativ sanktionsavgift p\u00e5 12 miljoner kronor. Det \u00e4r det enskilt tydligaste beskedet om att avtal utan verifierbara tekniska skydds\u00e5tg\u00e4rder inte r\u00e4cker.<\/p>\n<p>CDON fick en sanktionsavgift p\u00e5 300 000 kronor och f\u00f6relades att upph\u00f6ra med Google Analytics i nuvarande form. Den l\u00e4gre avgiften j\u00e4mf\u00f6rt med Tele2 speglar skillnader i organisationens storlek och de \u00e5tg\u00e4rder som vidtagits, men f\u00f6rel\u00e4ggandet att st\u00e4nga av verktyget var detsamma.<\/p>\n<p>Coop och Dagens Industri fick f\u00f6rel\u00e4gganden utan sanktionsavgifter, vilket visar att IMY g\u00f6r en proportionalitetsbed\u00f6mning. Men ett f\u00f6rel\u00e4ggande om omedelbar avst\u00e4ngning \u00e4r i sig en allvarlig konsekvens f\u00f6r en organisation som \u00e4r beroende av analysdata.<\/p>\n<h3 id=\"vanliga-fel-som-ledde-till-besluten\">Vanliga fel som ledde till besluten<\/h3>\n<ul>\n<li>GA4-skriptet k\u00f6rdes innan CMP hade f\u00e5tt ett samtyckssvar.<\/li>\n<li>Inga samtycksloggar fanns att uppvisa.<\/li>\n<li>Tekniska kompletterande \u00e5tg\u00e4rder vid \u00f6verf\u00f6ring till USA var otillr\u00e4ckliga eller odokumenterade.<\/li>\n<li>Reklamfunktioner och Google Signals var aktiverade utan explicit samtycke.<\/li>\n<\/ul>\n<blockquote>\n<p>IMY:s beslut visar att tillsynsmyndigheten inte n\u00f6jer sig med att ett avtal finns p\u00e5 plats. Myndigheten granskar om de tekniska skydds\u00e5tg\u00e4rderna faktiskt f\u00f6rhindrar att personuppgifter \u00e4r tillg\u00e4ngliga f\u00f6r amerikanska myndigheter, och om organisationen kan bevisa det med dokumentation. Avsaknad av samtycksloggar och DPIA var \u00e5terkommande brister i samtliga granskade \u00e4renden.<\/p>\n<\/blockquote>\n<p>Konsekvenserna vid tillsyn \u00e4r allts\u00e5 tre: krav p\u00e5 omedelbar avst\u00e4ngning av verktyget, ekonomiska sanktioner och krav p\u00e5 kompletterande \u00e5tg\u00e4rder med uppf\u00f6ljning. D\u00e4rtill kommer den indirekta kostnaden i form av skadad trov\u00e4rdighet och intern resurstid f\u00f6r att hantera \u00e4rendet.<\/p>\n<p>Du kan l\u00e4sa mer om hur EDPB:s praxis p\u00e5verkar tredjelands\u00f6verf\u00f6ringar i Evertrusts analys av l\u00e4rdomar fr\u00e5n EDPB:s WhatsApp-beslut.<\/p>\n<h2 id=\"evertrusts-analys-prioriteringar-for-organisationer-i-central-europe\">Evertrusts analys: prioriteringar f\u00f6r organisationer i Central Europe 2026<\/h2>\n<p>Baserat p\u00e5 IMY:s beslut och det aktuella DPF-l\u00e4get ser Evertrust tre tydliga prioriteringsomr\u00e5den f\u00f6r organisationer som anv\u00e4nder GA4.<\/p>\n<p><strong>Dokumentation \u00e4r det mest underskattade kravet.<\/strong> De flesta tillsyns\u00e4renden handlar inte om att organisationen saknade r\u00e4tt tekniska inst\u00e4llningar, utan om att de inte kunde bevisa att de hade dem. DPIA, TIA, samtycksloggar och versionshistorik f\u00f6r integritetspolicyn \u00e4r bevismaterialet som avg\u00f6r utfallet vid en granskning.<\/p>\n<p><strong>Teknisk prioritet:<\/strong><\/p>\n<ul>\n<li>Verifiera att CMP blockerar GA4-skriptet korrekt och att Consent Mode v2 \u00e4r aktiverat med r\u00e4tt signaler.<\/li>\n<li>Minimera datapunkter som skickas till Google: inaktivera funktioner du inte anv\u00e4nder aktivt.<\/li>\n<li>Kontrollera DPF-certifieringsstatus p\u00e5 dataprivacyframework.gov och dokumentera resultatet med datum.<\/li>\n<li>Ha SCC 2021 + TIA redo som fallback, givet den p\u00e5g\u00e5ende EDPB-granskningen av DPF.<\/li>\n<\/ul>\n<p><strong>Organisatorisk prioritet:<\/strong><\/p>\n<ul>\n<li>F\u00f6rdela ansvaret tydligt: IT \u00e4ger den tekniska konfigurationen, juridik\/DPO \u00e4ger DPIA och TIA, marknad \u00e4ger integritetspolicyn och samtyckestexterna.<\/li>\n<li>Etablera en halv\u00e5rsvis intern granskning av GA4-konfigurationen och DPF-status.<\/li>\n<li>Ha en incidentberedskapsplan f\u00f6r det fall DPF ogiltigf\u00f6rklaras: vad g\u00f6r ni de f\u00f6rsta 48 timmarna?<\/li>\n<\/ul>\n<p><strong>Proffstips:<\/strong> <em>G\u00f6r en snabb intern riskinventering redan denna vecka: kan ni idag uppvisa samtycksloggar, en aktuell DPIA och ett verifierat DPA med Google? Om svaret p\u00e5 n\u00e5gon av de fr\u00e5gorna \u00e4r nej, \u00e4r det d\u00e4r ni b\u00f6rjar.<\/em><\/p>\n<p>Evertrust rekommenderar att organisationer som \u00e4nnu inte genomf\u00f6rt DPIA och TIA f\u00f6r GA4 prioriterar det f\u00f6re andra efterlevnads\u00e5tg\u00e4rder. Det \u00e4r det dokument som avg\u00f6r om ni kan f\u00f6rsvara er implementation vid en tillsynsgranskning.<\/p>\n<h3 id=\"evertrusts-perspektiv-pa-juridisk-risk-och-dokumenterad-process\">Evertrusts perspektiv p\u00e5 juridisk risk och dokumenterad process<\/h3>\n<p>Det finns en tendens att behandla GDPR-efterlevnad f\u00f6r Google Analytics som ett tekniskt problem med en teknisk l\u00f6sning. Installera r\u00e4tt CMP, aktivera Consent Mode v2, klart. Men IMY:s beslut visar g\u00e5ng p\u00e5 g\u00e5ng att det juridiska ansvaret inte f\u00f6rsvinner med r\u00e4tt inst\u00e4llningar om du inte kan bevisa att de var p\u00e5 plats vid r\u00e4tt tidpunkt.<\/p>\n<p>En holistisk strategi, d\u00e4r juridik, teknik och process h\u00e4nger ihop, \u00e4r \u00f6verl\u00e4gsen ad hoc-fixar av enskilda inst\u00e4llningar. Det handlar om att bygga ett system som t\u00e5l granskning: versionskontrollerade policyer, loggade samtycken, dokumenterade riskbed\u00f6mningar och tydliga \u00e4garskap inom organisationen.<\/p>\n<p>Om din organisation \u00e4nnu inte har genomf\u00f6rt en intern riskinventering av GA4-implementationen \u00e4r det r\u00e4tt tillf\u00e4lle att g\u00f6ra det nu, innan en tillsynsgranskning tvingar fram det under tidspress.<\/p>\n<h2 id=\"evertrust-hjalper-dig-att-gdpr-sakra-din-ga4-implementation\">Evertrust hj\u00e4lper dig att GDPR-s\u00e4kra din GA4-implementation<\/h2>\n<p>Att h\u00e5lla GA4 efterlevnadsklar kr\u00e4ver mer \u00e4n en CMP och ett avtal. Det kr\u00e4ver en dokumenterad process som h\u00e5ller vid en tillsynsgranskning, och det \u00e4r precis d\u00e4r m\u00e5nga organisationer har brustit.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<p>Evertrust erbjuder specialiserad r\u00e5dgivning f\u00f6r organisationer som beh\u00f6ver GDPR-anpassa sin anv\u00e4ndning av Google Analytics. Det kan handla om en DPIA och Transfer Impact Assessment f\u00f6r GA4-implementationen, granskning och uppdatering av DPA och integritetspolicy, tekniskt implementationsst\u00f6d f\u00f6r CMP och Consent Mode v2, eller rollen som interims-DPO under en \u00f6verg\u00e5ngsperiod. Ett typiskt uppdrag b\u00f6rjar med en snabb initial granskning av nul\u00e4get, f\u00f6ljt av en konkret handlingsplan och implementationsst\u00f6d med l\u00f6pande uppf\u00f6ljning.<\/p>\n<p>Se \u00e4ven Evertrusts analys av <a href=\"https:\/\/evertrust.se\/en\/gdpr-nytt-vattenfall-botfalls-med-900-000-euro-for-bristande-transparens\/\" target=\"_blank\" rel=\"noopener\">Vattenfalls sanktionsavgift p\u00e5 900 000 euro<\/a> f\u00f6r ett konkret exempel p\u00e5 vad bristande transparens kan kosta. Kontakta Evertrust via <a href=\"https:\/\/evertrust.se\/en\/\" target=\"_blank\" rel=\"noopener\">Evertrust<\/a> f\u00f6r att boka en inledande genomg\u00e5ng av din organisations GA4-situation.<\/p>\n<h2 id=\"kallor\">K\u00e4llor<\/h2>\n<p>Nedan finns de viktigaste k\u00e4llorna f\u00f6r den som vill f\u00f6rdjupa sig eller verifiera specifika p\u00e5st\u00e5enden i artikeln.<\/p>\n<ul>\n<li><a href=\"https:\/\/www.imy.se\/nyheter\/fyra-bolag-maste-sluta-anvanda-google-analytics\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Fyra bolag m\u00e5ste sluta anv\u00e4nda Google Analytics | IMY<\/a><\/li>\n<li><a href=\"https:\/\/www.dataprivacyframework.gov\/s\/participant-search\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Dataprivacyframework<\/a><\/li>\n<li><a href=\"https:\/\/support.google.com\/analytics\/answer\/6004245?hl=en\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Safeguarding your data &#8211; Analytics Help<\/a><\/li>\n<\/ul>\n<p>This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.<\/p>\n<h2 id=\"rekommendation\">Rekommendation<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/socialdemokraternas-hantering-av-medlemsuppgifter-kan-bryta-mot-gdpr\/\" target=\"_blank\" rel=\"noopener\">Socialdemokraternas hantering av medlemsuppgifter kan bryta mot GDPR<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/google-borjar-markera-ai-genererade-bilder-i-sina-sokresultat\/\" target=\"_blank\" rel=\"noopener\">Google b\u00f6rjar markera AI-genererade bilder i sina s\u00f6kresultat<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/forsta-halvan-av-2021-summering-av-viktiga-nyheter-pa-gdpr-omradet\/\" target=\"_blank\" rel=\"noopener\">F\u00f6rsta halvan av 2021 \u2013 summering av viktiga nyheter p\u00e5 GDPR-omr\u00e5det &#8211; Evertrust Consulting<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/firefox-sparar-anvandare-utan-tillstand-anmals-till-eu\/\" target=\"_blank\" rel=\"noopener\">Firefox sp\u00e5rar anv\u00e4ndare utan tillst\u00e5nd \u2013 anm\u00e4ls till EU &#8211; Evertrust Consulting<\/a><\/li>\n<\/ul>\n<p><a href=\"https:\/\/www.babylovegrowth.ai\" target=\"_blank\" rel=\"noopener\">Artikel skapad av BabyLoveGrowth<\/a><\/p>","protected":false},"excerpt":{"rendered":"<p>Uppt\u00e4ck hur du kan anv\u00e4nda Google Analytics lagligt under GDPR. L\u00e4s om viktiga krav f\u00f6r 2026 i v\u00e5r guide.<\/p>","protected":false},"author":2,"featured_media":8232,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8231","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8231","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8231"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8231\/revisions"}],"predecessor-version":[{"id":8236,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8231\/revisions\/8236"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8232"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8231"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8231"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8231"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}