Forrige uke skannet jeg de 10 største norske nyhetssidene og fant det jeg forventet: mye Google, mye Sourcepoint, og en stakk som vokser kraftig etter at brukeren klikker “Accept all”. Det er en bransje der adtech er en del av forretningsmodellen.
Forventningen min til kommunene var motsatt. Dette er offentlig sektor. Innbyggere har ofte ikke noe reelt alternativ til å bruke kommunale digitale tjenester, så terskelen for tredjepartssporing bør være høyere enn på vanlige kommersielle nettsteder. Det bør være ryddig. Noen steder er det ikke det.
Dette er en teknisk observasjon, ikke en juridisk vurdering
StackPatrol identifiserer leverandører og klassifiserer dem etter eierskapsregion. Tallene beskriver hva som ble observert i nettleseren under testen. EU Independence Score er et teknisk signal som vekter tredjepartsavhengighet og jurisdiksjonsrisiko. Lavere score betyr høyere avhengighet av ikke-europeiske tredjepartsleverandører. Det er ikke en juridisk vurdering.
Kortversjonen
Hvert kommunale nettsted ble skannet med StackPatrol: forside og opptil 19 undersider, både før og, der det var mulig, etter klikk på “Accept all” i samtykkebanneret. Tallene under viser post-samtykke-målingen der banneret påvirket lasting, og baseline uten interaksjon der det ikke var banner eller der etter-målingen teknisk var identisk med før-målingen.
Lav risiko
- USA-eide leverandører
- 0
- Europeiske leverandører
- 4
- Tredjepartsdomener
- 6
- Cookies
- 2
- Banner
- Nei, lite som tydet på behov
- USA-eide leverandører
- 1 → 2 etter “Accept all” (+1)
- Europeiske leverandører
- 1
- Tredjepartsdomener
- 1 → 6 (+5)
- Cookies
- 0 → 5 (+5)
- Banner
- Ja
- USA-eide leverandører
- 1
- Europeiske leverandører
- 5
- Tredjepartsdomener
- 12 → 13 (+1)
- Cookies
- 12 → 16 (+4)
- Banner
- Ja
Middels risiko
- USA-eide leverandører
- 8 → 11 etter “Accept all” (+3)
- Europeiske leverandører
- 2
- Tredjepartsdomener
- 14 → 22 (+8)
- Cookies
- 8 → 12 (+4)
- Banner
- Ja
- USA-eide leverandører
- 4
- Europeiske leverandører
- 5
- Tredjepartsdomener
- 14 → 15 (+1)
- Cookies
- 16 → 20 (+4)
- Banner
- Ja
- USA-eide leverandører
- 9
- Europeiske leverandører
- 1
- Tredjepartsdomener
- 14
- Cookies
- 18
- Banner
- Nei
Høy risiko
- USA-eide leverandører
- 9
- Europeiske leverandører
- 2
- Tredjepartsdomener
- 21
- Cookies
- 6
- Banner
- Ja, men ingen teknisk forskjell før/etter
- USA-eide leverandører
- 8
- Europeiske leverandører
- 3
- Tredjepartsdomener
- 14
- Cookies
- 4
- Banner
- Ja, men ingen teknisk forskjell før/etter
- USA-eide leverandører
- 7
- Europeiske leverandører
- 2
- Tredjepartsdomener
- 14
- Cookies
- 10
- Banner
- Nei
- USA-eide leverandører
- 18
- Europeiske leverandører
- 4
- Tredjepartsdomener
- 34
- Cookies
- 19
- Banner
- Nei
Spennet er enormt. Bergen kontakter 6 tredjepartsdomener og får perfekt EU-score. Stavanger kontakter 34 tredjepartsdomener og har 18 USA-eide leverandører. Drammen skiller seg ut fordi StackPatrol observerte Meta Pixel på et kommunedomene uten synlig samtykkevalg i testen. Tre kommuner, Bergen, Oslo og Lillestrøm, er på lav risiko. Det viser at det er fullt mulig å bygge et moderne kommunalt nettsted med høy europeisk andel og lav tredjepartsavhengighet.
Nøkkelfunn: samtykkebanner mangler ofte, eller har liten teknisk effekt
På norske mediehus var Sourcepoint-banner standard på 9 av 10. På norske kommuner er bildet annerledes. 4 av 10 kommuner i testen, Bergen, Trondheim, Stavanger og Drammen, hadde ikke et samtykkebanner StackPatrol kunne finne. Jeg sjekket også flere av sidene manuelt i vanlig nettleser, på mobil og i inkognito, uten å se banner på forsiden. 2 av 10, Sandnes og Fredrikstad, hadde banner der StackPatrol klikket “Accept all”, men observerte ingen teknisk forskjell mellom før- og ettermåling.
Bergen er udramatisk. Stakken består av boost.ai, Sem & Stenersen Prokom, Siteimprove og Skyra. Alle norske, europeiske eller EØS-baserte, og StackPatrol fant nesten ingenting som tydet på at samtykkebanner var nødvendig for det som lastet.
Trondheim er en annen historie. Uten samtykkeinteraksjon observerte StackPatrol reCAPTCHA, Google Ads, DoubleClick, Google Analytics og YouTube-innbygginger. YouTube satte blant annet__Secure-YNID, VISITOR_INFO1_LIVE og __Secure-ROLLOUT_TOKEN. Stavanger lastet 34 unike tredjepartsdomener og 18 USA-eide leverandører uten samtykkeinteraksjon, flere tredjeparter enn mange kommersielle sider jeg har skannet i baseline. Og på drammen.kommune.no observerte StackPatrol Meta Pixel. Det var setningen jeg minst forventet å skrive da jeg startet denne revisjonsrunden.
Drammen-saken
Drammen kommune får en EU-score på 24 av 100, blant de laveste i utvalget. Den observerte stakken inkluderer Meta Pixel, Cloudflare og Cloudflare Turnstile, Azure Application Insights, Vimeo-innbygging, Font Awesome og Google Fonts. Tredjeparts-cookies ble også observert fra vimeo.com og login.edialog24.com.
Det jeg ikke kan svare på er hva Meta Pixel gjør på et kommune.no-domene. Den vanligste bruken av Meta Pixel er å måle konverteringer for Facebook-annonser, se om personer som klikket en annonse senere gjorde en ønsket handling på nettstedet, og den kan også brukes til retargeting. Begge bruksmåter er verdt nærmere undersøkelse når de opptrer på et offentlig kommunalt nettsted uten synlig samtykkevalg i testen.
For ordens skyld: Jeg har ingen grunn til å tro at dette er en bevisst beslutning fra Drammen kommune. Det kan like gjerne stamme fra en gammel kampanje, et CMS-tema, en tidligere leverandør, eller en utvikler som la til pikselen for ett konkret formål og glemte å fjerne den. Nettopp derfor finnes verktøy som StackPatrol, for å gjøre slike forhold synlige.
Stavanger-saken
Stavanger har lavest EU-score i utvalget, 20 av 100, og størst antall tredjepartsdomener: 34. Stakken inkluderer BootstrapCDN, UNPKG, Uploadcare, Google Ads, Google Analytics, Google Tag Manager, Google Fonts, GStatic, Google Maps, Google Search/misc, YouTube, Microsoft Azure Blob, Microsoft Forms, Microsoft Office Online, Microsoft Azure SignalR og en lang liste Monsido-tjenester. På europeisk side finnes Norkart, Friskus, Gisline og Sanity.
Mye av dette er sannsynligvis knyttet til funksjonalitet som skjema, kart, søk, video og innbyggerdialog. Det kan være legitime grunner til at flere av disse tjenestene finnes på et kommunalt nettsted. Men det betyr også at en innbygger som besøker stavanger.kommune.no i denne testen møtte en lang kjede av tredjepartsdomener og USA-eide leverandører uten å ha tatt et aktivt samtykkevalg. Det er verdt nærmere undersøkelse.
Sandnes og Fredrikstad: bannere som ikke ser ut til å styre lasting
Sandnes og Fredrikstad fortjener et eget avsnitt fordi de illustrerer et generelt mønster jeg ofte ser. StackPatrol fant samtykkebanner og klikket “Accept all”. Deretter sammenlignet verktøyet før- og ettertilstand. I begge testene var målingene teknisk identiske. Ingen nye tredjeparter dukket opp. Ingen nye cookies ble satt. Ingen nye tredjepartsdomener ble observert etter klikket.
I denne testen fremstår samtykkevalget derfor teknisk kosmetisk. Brukeren får et inntrykk av kontroll, men StackPatrol observerte ingen endring i hva som faktisk lastet. Dette er ikke nødvendigvis en bevisst beslutning. Det peker oftere mot en konfigurasjonsfeil der banneret er installert uten kobling til faktisk lasting av tredjeparter. Det er en av de vanligste feilene jeg ser, og ofte en av de enkleste å rette i tag manager- eller CMP-oppsett.
Bergen, Oslo og Lillestrøm viser at det lar seg gjøre
Det er lett å gå seg vill i de negative funnene, så det er verdt å fremheve at noen kommuner faktisk har dette ryddig. Bergen kommune får perfekt EU-score: 100 av 100. Stakken består av fire leverandører: boost.ai, Sem & Stenersen Prokom, Siteimprove og Skyra. Null USA-eide leverandører, to cookies totalt, ingen tredjeparts-cookies. Det er den reneste stakken jeg har sett på et stort norsk offentlig nettsted.
Oslo kommune har én USA-eid leverandør i baseline, Amazon AWS, sannsynligvis knyttet til hosting eller infrastruktur. Google Analytics og Hotjar lastes først etter at brukeren klikker “Accept all”. Slik skal samtykke-før-lasting fungere. EU-score: 87. Lillestrøm kommune er også lav. Google Fonts er eneste USA-eide tjeneste i baseline, og resten av stakken bygger i stor grad på europeiske alternativer for søk, samtykkestyring, analyse og innlogging. EU-score: 85. Disse tre kommunene viser at det er fullt mulig å bygge et moderne kommunalt nettsted med høy europeisk andel og tydelig samtykkestyrt tredjepartslasting. Det er ikke en teknisk umulighet.
Hva alle har til felles
Monsido går igjen hos flere kommuner. Det brukes typisk til web governance, kvalitetssikring, tilgjengelighet og analyse. Det kan være en legitim leverandør, men bør fortsatt dokumenteres og vurderes som enhver annen tredjepart. Siteimprove, som er dansk, er også vanlig, ofte brukt for tilgjengelighet, kvalitet og analyse. Boost.ai er på flere kommunesider, en av få helnorske leverandører i utvalget og verdt å merke seg for hvor utbredt den er. Sem & Stenersen Prokom, Norkart og Skyra går også igjen, noe som viser at det finnes solide norske og europeiske alternativer for mye av det en kommune trenger.
Hva jeg lærte
Tre ting overrasket meg. For det første er gapet mellom best og dårligst enormt. Bergen kontakter 6 tredjepartsdomener og får perfekt score. Stavanger kontakter 34. Drammen har Meta Pixel i stakken. Det finnes ikke én standard kommunal webstakk, men mange ulike tekniske valg med svært forskjellige risikoprofiler.
For det andre mangler samtykkebanner ofte, eller ser ikke ut til å styre noe når det finnes. 4 av 10 kommuner i denne testen manglet et banner StackPatrol kunne finne. 2 av 10 hadde banner der StackPatrol observerte ingen teknisk forskjell før og etter “Accept all”. Det betyr at innbyggere i flere tilfeller ikke ser ut til å få et reelt teknisk valg før tredjepartsressurser lastes.
For det tredje finnes det tilfeller der det er god grunn til å ikke ha banner. Bergen har valgt en stakk så ren at StackPatrol fant lite som tydet på behov for samtykke for det som lastet. Det er kanskje den beste løsningen: ikke å skjule kompleksitet bak et banner, men å redusere kompleksiteten i utgangspunktet.
Hva kan gjøres med det
Jeg later ikke som dette er enkelt. Kommuner har komplekse behov: kartløsninger, skjemaløsninger, innloggingstjenester, chatbot, analyse, måling av tilgjengelighet og innbyggerdialog. Mye av dette er legitimt å bygge inn. Men noen grep er lavthengende frukt.
1. Sjekk om Meta Pixel, Google Analytics eller Hotjar lastes før samtykke. Hvis ja, bør det undersøkes. Ofte er det en tag manager- eller CMP-konfigurasjon som kan fikses.
2. Sjekk at samtykkebanneret faktisk styrer noe.Det holder ikke å ha banner. Sammenlign nettverkslogg før og etter “Accept all”. Hvis det ikke er forskjell, er banneret sannsynligvis ikke riktig koblet til skript og cookies.
3. Vurder europeiske alternativer for det som ikke er strengt nødvendig. Egenhostede fonter eller europeiske fontleverandører kan redusere behovet for Google Fonts. Friendly Captcha eller hCaptcha kan vurderes mot reCAPTCHA. Plausible eller Matomo kan vurderes som alternativer til Google Analytics.
4. Revider jevnlig, ikke bare ved lansering. Tredjeparter har en tendens til å akkumulere over tid. En piksel lagt til for en kampanje for 18 måneder siden kan fortsatt være aktiv lenge etter at kampanjen er over.
Hvorfor jeg deler dette
Jeg deler ikke dette for å henge ut enkeltkommuner. Jeg har skannet 10 kommuner, og jeg er sikker på at både bedre og dårligere funn finnes blant de øvrige 347 norske kommunene. Poenget er at den tekniske virkeligheten bak et kommunalt nettsted ofte er mer kompleks enn den ser ut utenfra. Dette er informasjon innbyggere, kommunikasjonsavdelinger, IT-avdelinger og personvernombud bør ha enkel tilgang til.
Vil du sjekke ditt eget nettsted?
StackPatrol skanner URL-en din med en ekte nettleser, fanger alle tredjepartsforespørsler før og etter samtykke, og viser hvilke leverandører som er EU-baserte og hvilke som er USA-eide. Gratis, ingen konto nødvendig, og det tar under ett minutt på en forside.
Skann siden din gratis