GDPR Consent — innebörd, krav och inhämtande av samtycke

Författare: IT Sectr Publicerad: 2026-05-22 Lästid: 11 min

General Data Protection Regulation (GDPR) — är en förordning från Europeiska unionen som fastställer strikta regler för behandling av personuppgifter för EU-medborgare. Enligt GDPR kräver all databehandling användarens uttryckliga, informerade och otvetydiga samtycke — GDPR Consent. Enligt uppgifter från Europeiska kommissionen (European Commission, 2024) har böterna för överträdelse av förordningen sedan den trädde i kraft överstigit 4 miljarder euro. Utvecklare av mobilappar måste förstå kraven i GDPR Consent för att undvika sanktioner och säkerställa skyddet av användarnas uppgifter.

Huvudpunkter

  • GDPR Consent — är ett frivilligt, specifikt, informerat och otvetydigt uttryck för den registrerades vilja att behandla hans eller hennes personuppgifter.
  • Samtycke måste inhämtas före behandlingen av personuppgifter påbörjas, inte efteråt — retroaktivt samtycke är inte tillåtet.
  • Användaren har rätt att när som helst återkalla samtycke och återkallelsen måste vara lika enkel som att ge det.
  • Tystnad, förifyllda kryssrutor eller passivitet räknas inte som samtycke enligt GDPR-standarder.
  • Böter för överträdelse av GDPR Consent-kraven uppgår till 20 miljoner euro eller 4 % av företagets årsomsättning.

GDPR Consent — är en rättslig grund för behandling av personuppgifter, definierad i artikel 4(11) och artikel 7 i Europeiska unionens allmänna dataskyddsförordning. Förordningen trädde i kraft den 25 maj 2018 och ersatte det föråldrade direktivet 95/46/EG, vilket fastställde enhetliga standarder för dataskydd för alla EU-medlemsstater.

Enligt GDPR måste samtycke vara frivilligt — användaren måste ha ett verkligt val utan negativa konsekvenser vid avslag. Om avslag av samtycke leder till nekad åtkomst till en tjänst som inte kräver databehandling, anses sådant samtycke vara påtvingat och ogiltigt. Artikel 7(4) anger uttryckligen att relaterade avtalsvillkor inte får göra fullgörandet av avtalet beroende av att samtycke erhålls för behandling av uppgifter som inte är nödvändiga för detta avtal.

Information — den andra nyckelelementet: den registrerade måste förstå vilka uppgifter som samlas in, för vilket ändamål, vem som kommer att behandla dem och hur länge de kommer att lagras. Europeiska dataskyddsstyrelsen (EDPB) betonar i riktlinje 05/2020 att information måste tillhandahållas på ett begripligt språk, utan komplexa juridiska formuleringar. Praxis visar att samtycke förklaras ogiltigt om integritetspolicyn innehåller tvetydiga eller allmänna formuleringar.

Otvetydighet innebär att samtycke måste uttryckas genom aktiv handling — markering av en kryssruta, tryckning på en knapp eller undertecknande av ett formulär. Passivitet, tystnad eller förifyllda kryssrutor uppfyller inte kravet på otvetydighet. I domen i målet Planet49 GmbH (C-673/17) bekräftade Europeiska unionens domstol att samtycke inte kan förutsättas av användarens passivitet.

Vilka uppgifter omfattas av GDPR

Personuppgifter enligt GDPR — all information som rör en identifierad eller identifierbar fysisk person. Detta omfattar inte bara uppenbara identifierare — namn, adress, e-post, telefon — utan även IP-adresser, cookie-identifierare, enheters reklamidentifierare (IDFA, GAID), biometriska uppgifter, geolokalisering och genetisk information.

Artikel 9 GDPR särskiljer särskilda kategorier av uppgifter vars behandling är förbjuden utan uttryckligt samtycke: ras eller etniskt ursprung, politiska åsikter, religiös övertygelse, medlemskap i fackförening, genetiska och biometriska uppgifter, uppgifter om hälsa och sexuell läggning. För sådana kategorier krävs den strängaste formen av samtycke — separat, detaljerat och inte underförstått från det allmänna sammanhanget.

När är GDPR Consent obligatoriskt

GDPR Consent krävs när behandlingen av uppgifter inte kan baseras på andra rättsliga grunder: avtalsförpliktelse (artikel 6(1)(b)), berättigat intresse (artikel 6(1)(f)) eller fullgörande av en rättslig förpliktelse (artikel 6(1)(c)). I praktiken är samtycke nödvändigt för marknadsföringsutskick, spårning för reklamändamål, insamling av icke-obligatoriska uppgifter och användning av cookies som inte är strikt nödvändiga för tjänstens funktion.

Enligt uppgifter från IAPP-EY Annual Governance Report (2024) använder 67 % av företagen samtycke som huvudsaklig rättslig grund för databehandling i mobilappar, trots en växande trend att övergå till berättigat intresse där det är möjligt. Detta beror på att samtycke ger den mest transparenta relationen med användaren, men samtidigt ålägger maximala skyldigheter när det gäller registrering och hantering av samtycken.

Artikel 7 GDPR fastställer sex villkor för giltigheten av samtycke, som var och en måste uppfyllas samtidigt. Överträdelse av minst ett villkor gör samtycket ogiltigt och databehandlingen olaglig. Låt oss i detalj granska varje villkor med beaktande av EDPB:s riktlinjer och rättspraxis.

VillkorBeskrivningExempel på överträdelse
FrihetVerkligt val utan påtryckningBlockering av åtkomst vid avvisande av cookies
SpecificitetSeparat samtycke för varje ändamålEtt samtycke för analys och marknadsföring
InformationFullständig information om behandlingenDolda punkter i integritetspolicyn
OtvetydighetAktiv handling från användarenFörifylld kryssruta för samtycke
ÅterkallelseÅterkallelsens enkelhet inte mindre än att ge samtyckeSamtycke med 1 klick, återkallelse via formulär på webbplatsen
BevisbarhetDen personuppgiftsansvarige måste bevisa att samtycke erhållitsBrist på loggar och register över samtycke

Frihet för samtycke överträds när det finns en maktobalans mellan den personuppgiftsansvarige och den registrerade. EDPB anger uttryckligen att arbetsgivare inte kan förlita sig på anställdas samtycke på grund av beroendet i anställningsförhållanden. På liknande sätt kan statliga myndigheter inte kräva samtycke från medborgare när de tillhandahåller offentliga tjänster.

Specificitet kräver separat samtycke för varje behandlingsändamål. Om en app samlar in uppgifter för analys, personalisering av annonser och förbättring av tjänsten — för varje ändamål krävs en separat kryssruta. Att kombinera flera ändamål i ett samtycke bryter mot specificitetskravet och gör samtycket ogiltigt.

Bevisbarhet — det tekniskt mest krävande villkoret. Artikel 7(1) anger uttryckligen att den personuppgiftsansvarige har bevisbördan för att samtycke har erhållits. I praktiken innebär detta behovet av att föra logg över alla användaråtgärder: vem, när, för vilka ändamål gav samtycke, vilken version av integritetspolicyn visades och hur användaren återkallade det.

Implementeringen av GDPR Consent i en mobilapp kräver ett omfattande tillvägagångssätt som kombinerar juridiska krav med teknisk implementering. Huvudverktyget — en plattform för hantering av samtycke (CMP), som hanterar samtyckets livscykel: visning av begäran, registrering av val, lagring av data och synkronisering med reklam- och analys-SDK:er.

Användning av Google UMP SDK

Google tillhandahåller User Messaging Platform (UMP) SDK för Android och iOS, som integreras med AdMob, Google Analytics och andra Google-tjänster. UMP SDK bestämmer automatiskt behovet av att visa samtycke baserat på användarens geolokalisering och GDPR-kraven. Låt oss titta på integrationen i Kotlin för Android:

kotlin
val requestParams = ConsentRequestParameters
    .Builder()
    .setTagForUnderAgeOfConsent(false)
    .build()

ConsentInformation
    .getInstance(this)
    .requestConsentInfoUpdate(requestParams, { @Override
        fun onConsentInfoUpdateSuccess() {
            if (ConsentInformation
                    .getInstance(this@MainActivity)
                    .isConsentFormAvailable()
            ) {
                loadConsentForm()
            }
        }
    }, { @Override
        fun onConsentInfoUpdateFailure(error: FormError) {
            Log.e("UMP", error.message)
        }
    })

Efter att samtyckesformuläret har laddats måste det visas för användaren. UMP SDK stöder två typer av formulär: för att erhålla samtycke för personaliserad reklam och för att hantera valet i framtiden. Bearbetningen av resultatet måste ta hänsyn till alla möjliga utfall — användaren kan ge samtycke, vägra eller stänga formuläret utan att göra ett val.

Lagring och verifiering av samtycke

För att uppfylla kravet på bevisbarhet är det nödvändigt att lagra inte bara samtyckesfaktumet utan även sammanhanget för dess inhämtande. Den minsta uppsättningen data att lagra omfattar: användar- eller enhetsidentifierare, tidsstämpel med tidszon, version av integritetspolicyn, specifika behandlingsändamål och den mekanism för samtycke som användes.

kotlin
data class ConsentRecord(
    val userId: String,
    val timestamp: Long,
    val privacyPolicyVersion: String,
    val purposes: List<String>,
    val consentGiven: Boolean
)

class ConsentRepository(
    private val dao: ConsentDao
) {
    suspend fun saveConsent(record: ConsentRecord) {
        dao.insert(record.toEntity())
        AnalyticsManager.logConsentEvent(record)
    }
}

Europeiska dataskyddsstyrelsen (EDPB) betonar i rekommendation 01/2023 att samtyckesregister måste bevaras under hela behandlingsperioden och upp till tre år efter dess upphörande. För mobilappar innebär detta behovet av serverlagring av register, inte bara lokalt, eftersom användaren kan ominstallera appen eller byta enhet.

Hur GDPR skiljer sig från andra regleringsmyndigheter för integritet

GDPR — är inte den enda integritetsregleraren i världen, men har blivit en förebild för många nationella dataskyddslagar. Att förstå skillnaderna mellan GDPR och andra reglerare är avgörande för utvecklare av internationella appar som arbetar med användare från olika jurisdiktioner.

ReglerareRegionGrund för samtyckeÅlder för samtycke
GDPREuropeiska unionenUttrycklig, aktiv handling16 år (kan sänkas till 13)
ePrivacyEuropeiska unionenCookie-samtycke, undantag för nödvändiga cookies16 år
CCPAKalifornien, USAOpt-out (rätt att neka), inte opt-in16 år
LGPDBrasilienLiknar GDPR, uttryckligt samtycke18 år
PIPLKinaSeparat samtycke för känsliga uppgifter14 år
POPIASydafrikaFrivilligt, specifikt och informerat18 år

CCPA (California Consumer Privacy Act) skiljer sig fundamentalt från GDPR: den fungerar enligt opt-out-modellen, inte opt-in. Enligt CCPA är företag skyldiga att ge användaren rätt att neka försäljning av sina uppgifter, men är inte skyldiga att inhämta förhandssamtycke för insamling. Med antagandet av CPRA (California Privacy Rights Act) 2023 har kraven på samtycke för känsliga uppgifter dock närmat sig GDPR.

ePrivacy-direktivet (Direktiv om integritet i elektronisk kommunikation) kompletterar GDPR när det gäller cookies och elektronisk marknadsföring. Till skillnad från GDPR, som reglerar alla personuppgifter, fokuserar ePrivacy på kommunikationsdata. Kravet på att inhämta samtycke för icke-obligatoriska cookies härrör just från ePrivacy, inte från GDPR, även om samtyckesmekanismen är densamma.

Brasiliens LGPD kopierar nästan helt GDPR:s struktur med mindre ändringar: samtyckesåldern har höjts till 18 år och behandling av avlidna personers uppgifter kräver samtycke från arvingarna. Kinas PIPL inför däremot strängare krav: obligatorisk data lokalisering, bedömning av dataskyddskonsekvenser (DPIA) för alla automatiserade beslut och anmälan om överföring av uppgifter till utlandet.

Analys av böter och förelägganden från europeiska tillsynsmyndigheter för perioden 2018–2024 visar på återkommande överträdelser vid implementeringen av samtycke. Enligt uppgifter från Enforcement Tracker (CMS Law, 2024) är över 40 % av alla GDPR-relaterade böter kopplade till felaktigt inhämtande och hantering av samtycke. Låt oss titta på de vanligaste misstagen.

Förifyllda kryssrutor och passivt samtycke

Det vanligaste misstaget — användning av förifyllda kryssrutor (pre-ticked checkboxes) för att inhämta samtycke. EU-domstolens dom i målet Planet49 GmbH (C-673/17) fastställde otvetydigt att samtycke inte kan förutsättas av användarens passivitet. Trots detta fortsätter många appar att använda förifyllda alternativ, särskilt för cookie-banners, vilket leder till direkta böter och förelägganden.

Frankrikes nationella kommission för informatik och friheter (CNIL) bötfällde 2024 ett stort RTB-reklamholdingbolag med 250 miljoner euro för användning av förifyllda kryssrutor och otillräckligt transparent information till användarna. Detta är den högsta böterna enligt den artikel som rör samtycke, vilket visar prioriteringen av samtyckeskontroll för europeiska reglerare.

Kombinering av ändamål i ett samtycke

Många appar begär ett allmänt samtycke för alla typer av behandling: analys, personalisering, reklam, överföring till tredje part. Detta bryter direkt mot kravet på specificitet (ändamålsbegränsning). EDPB betonar i riktlinje 05/2020: om ett ändamål kan uppnås utan det andra, bör användaren ha möjlighet att samtycka till varje ändamål separat.

Irlands dataskyddskommission (DPC) angav i sitt beslut i målet Meta Platforms Ireland (2023) att kombinationen av personalisering av annonser och förbättring av tjänsten i ett samtycke utgör en överträdelse. Meta tvingades att införa separata samtyckesmekanismer för olika behandlingsändamål på Facebook och Instagram.

Svår eller omöjlig återkallelse av samtycke

GDPR kräver att återkallelse av samtycke ska vara lika enkel som att ge det. Om användaren har gett samtycke med ett knapptryck, kan återkallelse inte kräva ifyllande av formulär, e-postmeddelande eller samtal till support. I praktiken döljer många appar återkallelsemekanismen djupt i inställningarna eller kräver flera steg för att utföra den.

Rekommenderad praxis — att lägga till en separat skärm för hantering av samtycken i appens inställningar med möjlighet att återkalla varje samtycke separat med en enda omkopplare. UMP SDK från Google tillhandahåller en inbyggd mekanism för att visa samtyckesformuläret igen, som användaren kan anropa från appens inställningar när som helst.

Brist på bevis för inhämtande av samtycke

Många utvecklare förlitar sig på muntliga samtycken eller sparar inte register över inhämtande av samtycke. Detta gör det omöjligt att uppfylla kravet på bevisbarhet (ansvarsskyldighet) enligt artikel 5(2) GDPR. Vid en inspektion kommer tillsynsmyndigheten att begära inte bara integritetspolicyn utan även loggar över inhämtande av samtycke för hela behandlingsperioden.

Lösningen på problemet — användning av en plattform för hantering av samtycke (CMP) med automatisk loggning av alla händelser: visning av formulär, användarens val, dokumentversion, tidsstämpel. Populära CMP:er för mobilappar inkluderar Usercentrics, OneTrust och ConsentManager — alla stöder automatisk auditregistrering av samtycken.

Vanliga frågor

Vad är GDPR Consent med enkla ord?

GDPR Consent — är användarens tillstånd till behandling av hans eller hennes personuppgifter, som ges frivilligt, medvetet och genom aktiv handling. Enkelt uttryckt: användaren måste självständigt markera en kryssruta, förstå vad han eller hon samtycker till och ha möjlighet att lika enkelt avmarkera den när som helst.

Är det obligatoriskt att inhämta samtycke för alla cookies?

Nej, samtycke krävs inte för strikt nödvändiga cookies som säkerställer webbplatsens eller appens funktion — till exempel cookies för autentisering eller lastbalansering. Alla andra cookies — analytiska, reklam, sociala medier — kräver inhämtande av samtycke i enlighet med ePrivacy-direktivet och GDPR.

Hur länge ska register över användares samtycke bevaras?

EDPB rekommenderar att samtyckesregister bevaras under hela behandlingsperioden för personuppgifter och upp till tre år efter dess upphörande. För mobilappar innebär detta behovet av serverlagring av register, eftersom användaren kan ominstallera appen och förlora lokala data.

Vad ska göras om användaren har återkallat samtycke?

Efter återkallelse av samtycke måste behandlingen av uppgifter för de ändamål för vilka samtycke gavs omedelbart upphöra. Uppgifter som samlats in före återkallelsen kan bevaras men får inte användas för nya ändamål. Processen för hantering av återkallelse måste vara automatiserad och dokumenterad i systemet för hantering av samtycke.

Är GDPR tillämpligt på appar som endast fungerar utanför EU?

Ja, om appen behandlar personuppgifter om EU-medborgare, oavsett företagets plats. Artikel 3 GDPR fastställer extraterritoriell princip: förordningen gäller för varje personuppgiftsansvarig eller personuppgiftsbiträde som erbjuder varor eller tjänster till registrerade i EU eller övervakar deras beteende på EU:s territorium.

Sammanfattning

  • GDPR Consent — obligatorisk rättslig grund för behandling av personuppgifter som kräver ett frivilligt, specifikt, informerat och otvetydigt uttryck för användarens vilja.
  • Sex villkor för giltigheten av samtycke: frihet, specificitet, information, otvetydighet, återkallelse och bevisbarhet — alla måste uppfyllas samtidigt.
  • Google UMP SDK är det rekommenderade verktyget för att implementera insamling av samtycke i mobilappar på Android och iOS.
  • CCPA använder opt-out-modellen i motsats till GDPR:s opt-in-modell, vilket fundamentalt förändrar tillvägagångssättet för implementering av samtycke för amerikanska användare.
  • Förifyllda kryssrutor och passivt samtycke har förklarats ogiltiga genom EU-domstolens dom i målet Planet49 GmbH (C-673/17).
  • CNIL har utfärdat den högsta böterna på 250 miljoner euro för överträdelse av reglerna för inhämtande av samtycke, vilket visar prioriteringen av samtyckeskontroll för reglerare.
  • Rekommenderas att använda CMP med automatisk loggning och tillhandahålla användaren en enkel mekanism för att hantera samtycken via appens inställningar.

Vi utvecklar en mobil applikation nyckelfärdigt

IT Sectr skapar iOS- och Android-applikationer för startups och företag sedan 2017. Vi ger dig råd och föreslår den bästa lösningen.

Diskutera projektet

Läs också