Tillbaka till Sällskapet
Sekretess· 3 augusti 2026 ·Uppdaterad 24 aug 2026 ·7 min läsning

Behöver du cookie-samtycke för ett CDN? Sekretessmyter, busted

Sekretessfrågor om CDNs lockar många självsäkra, felaktiga svar. Sex av de vanligaste, vad som faktiskt är sant och den enda myten som visar sig inte vara en myt alls.

Mads Edelskjold
Mads Edelskjold
Grundare, NordicCDN ex-datacenter CTO
Behöver du cookie-samtycke för ett CDN? Sekretess myter, busted

Nästan all förvirring om CDN och integritet kommer från att kollapsa två separata frågor till en. "Har dessa cookies som jag behöver samtycke till?" och "behövs den här processen personuppgifter?" har olika svar, sitter under olika lagar och kräver olika saker av dig.

Samtycke till cookies kommer från ePrivacy-direktivet, som reglerar lagring eller läsning av information på någons enhet. Behandling av personuppgifter kommer från GDPR, som styr vad du gör med själva uppgifterna. En sak kan kräva den andra utan att kräva den första - vilket är exakt fallet för en CDN, och det är därför så många människor kommer fram till fel svar med tillförsikt.

Praktisk överblick från ingenjörer, inte juridisk rådgivning. Den allmänna formen håller; Om du är i en reglerad sektor eller står inför ett faktiskt klagomål, få någon kvalificerad.

Myt 1: "Använda en CDN betyder att jag behöver en cookie banner"

Falskt. Samtycke banners finns för att lagra eller läsa information på en besökares enhet för icke-väsentliga ändamål - analys, reklam, profilering. Ett CDN som levererar dina egna bilder, stilmallar och sidor behöver inte lagra något på enheten för att göra det jobbet.

De cookies som utlöser banners kommer från dina analys- och marknadsföringsverktyg, och de skulle utlösa dem om en CDN existerade eller inte. Om det enda som ändras är var dina egna filer serveras från, dina banner skyldigheter är oförändrade.

Behöver samtycke

  • Analys som profilerar besökare
  • Reklam och retargeting pixlar
  • Inbäddade spårare och sociala widgets från tredje part
  • A/B-testverktyg som består av identifierare

Det gör inte, i sig

  • En CDN som serverar ditt eget innehåll
  • Strikt nödvändiga säkerhetscookies
  • En belastningsbalanserande eller routing cookie
  • Caching, komprimering och bildoptimering

Myt 2: "En CDN spårar mina användare"

Falskt, för ett innehåll CDN. Att leverera innehåll kräver bearbetning av tekniska data - främst IP-adressen, eftersom du inte kan dirigera ett svar utan att veta var du ska skicka det - men det är en kategoriskt annorlunda aktivitet än att bygga en beteendeprofil över webbplatser.

Den rimliga frågan är inte om ett CDN ser en IP-adress, eftersom allt som tjänar dig en webbsida nödvändigtvis gör det. Det är vad som händer med det efteråt: hur långa loggar behålls, om adresser är trunkerade eller hashade, och om leverantörens affärsmodell ger det någon anledning att vara intresserad av dina besökare.

Myt 3: "Säkerhetscookies behöver samtycke också"

Falskt. Cookies som är absolut nödvändiga för att tillhandahålla en tjänst som användaren uttryckligen begärt är undantagna från samtycke. En cookie som kommer ihåg en besökare har passerat en bot utmaning, så att de inte utmanas upprepade gånger, faller helt inom det undantaget - det finns enbart för att leverera den sida de bad om.

Undantaget är dock smalare än vad folk skulle vilja. Det täcker vad som är absolut nödvändigt, inte vad som är bekvämt. En säkerhetscookie som också innehåller analysidentifierare skulle inte kvalificera sig, och att kalla något "väsentligt" gör det inte så.

Myt 4: "Att använda ett CDN är ett brott mot GDPR"

Falskt som sagt. Att använda en processor är helt vanligt och uttryckligen övervägt av GDPR; det är vad artikel 28 är för. Det som spelar roll är om du har pappersarbetet och om personuppgifter hamnar någonstans det inte borde.

Vad du faktiskt behöver är ett databehandlingsavtal med leverantören, ett omnämnande i din integritetspolicy och antingen en giltig överföringsmekanism eller ett arrangemang där europeisk trafik inte lämnar EES. Det är en checklista, inte ett förbud.

Myt 5: "Det är bra, vi anonymiserar IP-adresserna"

Försiktigt. Att stänga av eller hasha IP-adresser i loggar är verkligen värdefullt och minskar din exponering meningsfullt - men det gör inte retroaktivt att behandlingen inte har hänt. Kantservern hade hela adressen i det ögonblick den svarade på förfrågan, eftersom den inte kunde ha svarat på annat sätt.

Anonymisering är dataminimering, vilket är en skyldighet du har och bör uppfylla. Det är inte ett undantag från att ha en laglig grund och en DPA.

Myt 6: Att tjäna tillgångar från en tredje part är juridiskt riskabelt

Detta är inte en myt, och det är värt att förstå exakt, eftersom det ofta används felaktigt.

En tysk domstol fann 2022 att en webbplats som bäddar in Google Fonts från Googles servrar hade olagligt överfört besökares IP-adresser och tilldelat skador. Den domen orsakade en våg av webbplatser som själv värd sina teckensnitt och en våg av spekulativa klagomålsbrev.

Det är viktigare än rubriken. Problemet var inte att ett teckensnitt laddades från en annan server. Det var att besökarnas IP-adresser avslöjades för en tredje part i en annan jurisdiktion, utan samtycke och ingen nödvändighet, när webbplatsen trivialt kunde ha tjänat själva filen. Sändningen var undvikas och onödig det var frågan.

Det är därför som samma resonemang inte rakt ut omfattar ett CDN som du har anlitat som ditt personuppgiftsbiträde under en DPA, som betjänar ditt eget innehåll, från infrastruktur inom EES. Skillnaden är mellan att lämna ut uppgifter till en oberoende tredje part för sina egna ändamål och att instruera en personuppgiftsbiträde att agera för din räkning enligt kontrakt. Bädda in en offentlig tillgång från någon annans produkt är den första. Att använda en CDN är den andra.

Vad du egentligen behöver

För din CDNFör dina trackers
Ett databehandlingsavtalSamtyckesbanner
En rad i din integritetspolicy som namnger denSamtycke fångat tidigare De laddar
Berättigat intresse som grundSamtycke som grund
Uppgifter som du har tänkt påEtt lika enkelt sätt att minska
Kort, avsiktlig logglagringEn redogörelse för vad som var godkänt

Vanliga frågor

Behöver jag cookie-samtycke för att använda ett CDN?

Nej. Ett CDN som levererar ditt eget innehåll kräver inte att du lagrar eller läser information på besökarens enhet för icke-väsentliga ändamål, vilket är vad som utlöser samtyckesskyldigheter enligt ePrivacy-direktivet. Samtyckeskraven kommer från analys-, reklam- och profileringsskript på dina sidor, oavsett om ett CDN levererar dem.

Sätter ett CDN cookies?

Ett innehålls-CDN behöver i allmänhet inte ställa in cookies för att leverera innehåll. Vissa funktioner gör - en cookie som kommer ihåg att en besökare passerade en bot-utmaning eller en pinning en session till en viss server - och dessa faller normalt under det strikt nödvändiga undantaget eftersom de endast existerar för att tillhandahålla den tjänst som besökaren begärt. De bör fortfarande beskrivas i din integritetspolicy.

Är det ett brott mot GDPR att använda ett CDN?

Nej. Att anlita en personuppgiftsbiträde är vanligt och uttryckligen föreskrivs i artikel 28 i GDPR. Vad som krävs är ett databehandlingsavtal med leverantören, en laglig grund - normalt berättigat intresse för innehållsleverans - öppenhet i din sekretesspolicy och antingen en giltig överföringsmekanism eller en Arrangemang som håller europeisk trafik inom EES.

Varför tog en tysk domstol beslut mot Google Fonts, och gäller det för CDN?

En domstol i Mnchen höll i 2022 som bäddar in Google Fonts från Googles servrar olagligt avslöjade besökarens IP-adresser till en tredje part utan samtycke, när webbplatsen kunde ha varit värd för själva teckensnitten. Resonemanget vände på ett onödigt avslöjande till en oberoende tredje part snarare än på fjärrvärd som sådan. Ett CDN anlitat som din personuppgiftsbiträde under en DPA, som betjänar ditt eget innehåll, är ett väsentligt annorlunda arrangemang - men att hålla uppgifterna inom EES tar bort frågan helt.

Tar anonymisering av IP-adresser bort mina GDPR-skyldigheter?

Nej, även om det är värt att göra. Avkortning eller hashing adresser i loggar minskar lagrade personuppgifter och uppfyller principen om minimering, men kantservern nödvändigtvis behandlas hela adressen för att svara alls. Du behöver fortfarande en laglig grund, ett bearbetningsavtal och öppenhet; anonymisering minskar exponeringen snarare än att eliminera skyldigheten.

Vad är skillnaden mellan cookie-samtycke och GDPR-databehandling?

De kommer från olika lagar med olika triggers. Samtycke till cookies härrör från ePrivacy-direktivet och gäller lagring eller läsning av information på en användares enhet. GDPR reglerar behandlingen av personuppgifter hur de än inhämtas. Ett CDN behandlar vanligtvis personuppgifter – IP-adresser – utan att lagra något på enheten, så det engagerar GDPR-förpliktelser som en DPA utan att engagera samtyckesskyldigheter.

Håll de två frågorna isär och det mesta av förvirringen löser sig själv. Samtycke handlar om vad du sätter på någons enhet. GDPR handlar om vad du gör med dina personuppgifter. En CDN som levererar ditt eget innehåll höjer den andra och inte den första - och den andra besvaras med ett kontrakt och ett stycke, inte en popup.

#sekretess #cookies #gdpr #samtycke
Omsätt det i praktiken

Se hur NordicCDN gör detta för din webbplats:

Mads Edelskjold
Skrivet av
Mads Edelskjold Grundare, NordicCDN ex-datacenter CTO

Mads har arbetat inom IT - mestadels värd - sedan han var 16. Han tog tidigt del i ett SaaS-företag och hjälpte till att växa fram till Vismas förvärv, har byggt och drivit datacenternätverk och fungerat som CTO för ett danskt datacenter. Han startade NordicCDN för att göra snabb och säker infrastruktur enkel att använda.

Gör din webbplats laddad direkt

Starta gratis på två minuter - inget kort krävs.

Starta gratis