De siste ukene har jeg skannet norske nyhetsutgivere og kommuner. Denne uken gikk jeg til en bransje der jeg trodde jeg visste hva jeg kom til å finne: telekom. Mobil. Bredbånd. Fiber. Digital infrastruktur.
Ti av de mest kjente norske leverandørene ble skannet med StackPatrol. Først ble forsiden og opptil 19 undersider skannet uten samtykkeinteraksjon. Deretter klikket StackPatrol “Accept all” og besøkte forsiden og opptil fire av de samme undersidene på nytt, slik at funn før og etter samtykke kunne sammenlignes.
Jeg forventet Google og Microsoft overalt. Det jeg ikke forventet var at et selskap som selger digital infrastruktur til norske virksomheter skulle ha en av de tyngste amerikanske annonse-stakkene i hele utvalget, og at den lastet før samtykke.
Dette er en teknisk observasjon, ikke en juridisk vurdering
StackPatrol identifiserer leverandører og klassifiserer dem etter eierskapsregion. Tallene under beskriver hva som ble observert i en ekte nettleser under testen. De bekrefter ikke GDPR-etterlevelse eller brudd. EU Independence Score er et teknisk signal som vekter tredjepartsavhengighet og jurisdiksjonsrisiko. Lavere score betyr høyere avhengighet av ikke-europeiske tredjepartsleverandører.
Kortversjonen
Tallene under viser hva StackPatrol observerte før noe samtykkevalg, og etter klikk på “Accept all” der et gjenkjennelig samtykkebanner ble funnet.
Middels risiko
- USA-eide leverandører
- 3 → 9 etter “Accept all” (+6)
- Europeiske leverandører
- 2 → 4 (+2)
- Tredjepartsdomener
- 6 → 26 (+20)
- Cookies
- 5 → 30 (+25)
- Tredjeparts-cookies før samtykke
- 0
- Banner
- Ja
OneCall får høyest EU-score i utvalget og har klart tynnest baseline-stakk. Før samtykke observerte StackPatrol kun tre USA-leverandører: AWS CloudFront, Google Analytics og Google Tag Manager. Ingen tredjeparts-cookies ble observert. Så klikker brukeren “Allow all cookies” og bildet endrer seg: USA-leverandører går fra 3 til 9, tredjepartsdomener fra 6 til 26, cookies fra 5 til 30. Teknologier som først vises etter samtykke inkluderer Bing Ads, DoubleClick, Google Ads, Optimizely og Xandr/AppNexus. På europeisk side kommer Siteimprove og Telia ACE/Humany inn etter samtykke. OneCall har den reneste baseline i utvalget, men er også et av de tydeligste eksemplene på hvor mye ett samtykkeklikk kan endre den tekniske stakken.
- USA-eide leverandører
- 10 → 12 etter “Accept all” (+2)
- Europeiske leverandører
- 2
- Tredjepartsdomener
- 17 → 27 (+10)
- Cookies
- 6 → 23 (+17)
- Tredjeparts-cookies før samtykke
- 5
- Kjerneinfrastruktur
- DNS på AWS
- Banner
- Ja
MyCall kommer som nummer to, men har en betydelig tyngre baseline enn OneCall. Før samtykke observerer StackPatrol blant annet Google Ads, DoubleClick, Google Analytics, Google Tag Manager, Google Fonts, Google Maps, YouTube Embed og AWS CloudFront. De fem tredjeparts-cookiene før samtykke kommer fra YouTube. Etter “Accept all” vokser stakken videre, Optimizely og Xandr/AppNexus dukker opp, og cookies går fra 6 til 23.
Høy risiko
- USA-eide leverandører
- 23 → 26 etter “Accept all” (+3)
- Europeiske leverandører
- 18
- Tredjepartsdomener
- 51 → 59 (+8)
- Cookies
- 25 → 32 (+7)
- Tredjeparts-cookies før samtykke
- 24
- Banner
- Ja
Dette var det mest overraskende funnet. GlobalConnect selger fiber, datasentre og digital infrastruktur til nordiske virksomheter. Her forventet jeg en av de reneste stakkene. Det motsatte var tilfelle. Før du har klikket noe, laster globalconnect.no 23 USA-eide leverandører og setter 24 tredjeparts-cookies. Og dette er ikke bare analyse. Det er en tung programmatisk annonse-stakk: Adobe, Audigent, BidSwitch, DataXu/Roku, Eyeota/Dun & Bradstreet, FreeWheel, LiveRamp, Lotame, Magnite/Rubicon, Neustar/TransUnion, Nielsen eXelate, OpenX, PubMatic, The Trade Desk og TripleLift. Alt observert før samtykke.
Cookies som demdex, rlas3, pxrc og matchadformsettes fra tredjepartsdomener knyttet til annonse-stakken før brukeren har et valg. Det som gjør det mer påfallende er at GlobalConnect faktisk har et europeisk samtykkeverktøy, Cookiebot, installert på siden. Verktøyet er der. Men annonse-stakken fyrer før banneret interageres med. Etter “Accept all” kommer tre nye USA-leverandører inn, inkludert Meta Pixel og Maze.
Det er verdt å merke seg at GlobalConnect også har mye europeisk teknologi i stakken: Adform, Improve Digital, ID5, Semasio, Smaato, Smart AdServer/Equativ, Ströer, Teads, Weborama og norske Kindly. Alternativene finnes. Men rekkefølgen, tung amerikansk adtech før samtykke, er det som skiller GlobalConnect fra resten av utvalget.
- USA-eide leverandører
- 11 → 16 etter “Accept all” (+5)
- Europeiske leverandører
- 4 → 5 (+1)
- Tredjepartsdomener
- 24 → 40 (+16)
- Cookies
- 9 → 43 (+34)
- Banner
- Ja
Telia har allerede en stor stakk før samtykke, men den vokser betydelig etter “Accept all”, og ender med 43 cookies og 16 USA-leverandører. I den kombinerte stakken finner StackPatrol blant annet Salesforce Marketing Cloud/Pardot, Optimizely og Datadog. Etter samtykke kommer også LinkedIn Insight Tag og den EU-baserte CDP-en BlueConic inn. Det er ikke i seg selv feil at mer lastes etter samtykke. Det er nettopp dette “samtykke før lasting” skal bety. Poenget er omfanget.
- USA-eide leverandører
- 6 → 13 etter “Accept all” (+7)
- Europeiske leverandører
- 3 → 6 (+3)
- Tredjepartsdomener
- 20 → 38 (+18)
- Cookies
- 21 → 41 (+20)
- Kjerneinfrastruktur
- e-post via Microsoft 365, DNS hos Domeneshop
- Banner
- Ja
Ice går fra 6 til 13 USA-leverandører etter samtykke. Etter “Accept all” observerer StackPatrol blant annet Meta Pixel og Snapchat Pixel. Det er et godt eksempel på en side der samtykkebanneret faktisk ser ut til å påvirke hva som lastes, men omfanget etter samtykke er stort: 41 cookies per besøk.
- USA-eide leverandører
- 13 → 20 etter “Accept all” (+7)
- Europeiske leverandører
- 7 → 10 (+3)
- Tredjepartsdomener
- 30 → 49 (+19)
- Cookies
- 15 → 49 (+34)
- Kjerneinfrastruktur
- e-post via Microsoft 365
- Banner
- Ja
Altibox ender med flest cookies i hele utvalget: 49 etter “Accept all”. Etter samtykke vises LinkedIn, Bing, Hotjar, Snapchat, Meta og flere andre markedsførings- og analyseteknologier. Samtidig er Altibox et godt eksempel på at bildet ikke er svart-hvitt. StackPatrol finner flere europeiske og norske komponenter, inkludert EnID, Afiber, Altibox-tjenester og Bunny Fonts. Alternativene finnes, men den samlede post-samtykke-stakken er tung.
- USA-eide leverandører
- 8 → 14 etter “Accept all” (+6)
- Europeiske leverandører
- 4 → 5 (+1)
- Tredjepartsdomener
- 21 → 37 (+16)
- Cookies
- 24 → 40 (+16)
- Kjerneinfrastruktur
- e-post via Microsoft 365
- Banner
- Ja
Talkmore har en relativt tung baseline allerede før samtykke, og vokser videre etter “Accept all”. Etter samtykke dukker blant annet DoubleClick, Meta, Snapchat, Hotjar og Microsoft Clarity opp. Et uklassifisert domene dukker også opp:gtm.adt313.net. Samme domene ble også observert hos Ice. Jeg vil ikke gjette hva det er bare fordi subdomenet starter med “gtm”. Men når et uklassifisert domene går igjen hos to teleselskaper, er det verdt at noen med tilgang til request-loggen ser nærmere på det. Det er nettopp slike ting en teknisk revisjon bør synliggjøre.
- USA-eide leverandører
- 16 → 18 etter “Accept all” (+2)
- Europeiske leverandører
- 4 → 5 (+1)
- Tredjepartsdomener
- 31 → 36 (+5)
- Cookies
- 7 → 13 (+6)
- Tredjeparts-cookies før samtykke
- 2
- Kjerneinfrastruktur
- hosting via Cloudflare, DNS hos AWS
- Banner
- Ja
Phonero har en av de tyngste baseline-stakkene i utvalget. Før samtykke observerer StackPatrol 16 USA-leverandører, inkludert Amazon AWS, AWS CloudFront, Cloudflare, Google-teknologier, Vimeo, reCAPTCHA og Consent Pro. Etter “Accept all” kommer tre leverandører til, blant annet Meta Pixel og Hotjar. Cookies øker fra 7 til 13. Det betyr at Phonero både har en tung baseline og videre utvidelse etter samtykke.
- USA-eide leverandører
- 12 → 15 etter “Accept all” (+3)
- Europeiske leverandører
- 3 → 4 (+1)
- Tredjepartsdomener
- 24 → 37 (+13)
- Cookies
- 8 → 17 (+9)
- Kjerneinfrastruktur
- hosting via Vercel, e-post via Microsoft 365
- Banner
- Ja
NextGenTel får en av de laveste scoreene i testen. Mye kommer fra en kombinasjon av amerikansk kjerneinfrastruktur og tredjepartsstakk: hosting via Vercel, e-post via Microsoft 365, pluss Amazon S3, AWS CloudFront, Cloudflare, Google-teknologier og flere markedsførings- og analysekomponenter. Dette er et godt eksempel på at avhengighet ikke bare handler om cookies og piksler. Kjerneinfrastruktur teller også.
- USA-eide leverandører
- 7 → 13 etter “Accept all” (+6)
- Europeiske leverandører
- 2
- Tredjepartsdomener
- 15 → 26 (+11)
- Cookies
- 0 → 14 (+14)
- Kjerneinfrastruktur
- hosting via Vercel, e-post via Microsoft 365, DNS hos Domeneshop
- Banner
- Ja
Chilimobil får laveste score i utvalget: 5 av 100. Mye skyldes kjerneinfrastrukturen. Siden hostes på Vercel, e-post går via Microsoft 365, og rapporten viser Adobe Fonts, Google Analytics, Google Fonts og Google Tag Manager før samtykke. Etter samtykke kommer flere annonse- og sporingsverktøy inn. Men her er nyansen som er viktig: Chilimobil laster 0 cookies før samtykke. De bruker også Fathom Analytics ved siden av Google, og DNS ligger hos norske Domeneshop. Chilimobil er et godt eksempel på hvorfor score alene ikke forteller hele historien. De ser ut til å håndtere samtykkestyring ryddig på cookie-siden, men mister poeng fordi grunnmuren, hosting og e-post, er amerikansk. Dette er to ulike typer avhengighet. Begge teller.
Spennet er enormt
OneCall starter med 6 tredjepartsdomener. GlobalConnect starter med 51. Chilimobil setter 0 cookies før samtykke. GlobalConnect setter 24 tredjeparts-cookies før samtykke. Etter “Accept all” ender OneCall med 30 cookies, Telia med 43, Ice med 41, Altibox med 49.
Derfor mener jeg score alene aldri er nok. Du må se hva som faktisk skjer før samtykke, etter samtykke og i infrastrukturen.
Nøkkelfunnet: ett klikk endrer hele stakken
Alle de ti nettstedene i testen hadde et samtykkebanner StackPatrol kunne klikke. Og forskjellene før og etter er store. OneCall går fra 5 til 30 cookies. MyCall fra 6 til 23. Telia fra 9 til 43. Ice fra 21 til 41. Altibox fra 15 til 49. Chilimobil fra 0 til 14.
Det viser hvor lite en baseline alene forteller om den reelle tekniske stakken mange brukere møter etter å ha klikket “Accept all”. Men GlobalConnect skiller seg fortsatt ut. Der kommer det mest interessante funnet før brukeren har klikket noe som helst: 23 USA-leverandører, 24 tredjeparts-cookies, en tung programmatisk annonse-stakk, før samtykke.
Samtykkeverktøyet er noen ganger amerikansk i seg selv
Phonero bruker Consent Pro. Telia bruker OneTrust. Begge er USA-eide. Verktøyet som skal håndtere personvern er i seg selv en tredjepart underlagt ikke-europeisk lov. Det gjør ikke bruken automatisk ulovlig, men det er en reell leverandør- og jurisdiksjonsvurdering. Europeiske alternativer finnes i samme kategori, inkludert Cookiebot og Cookie Information, som flere andre i utvalget bruker.
Hva alle har til felles
Google er overalt. I en eller annen form, Analytics, Tag Manager, Ads, Fonts, Maps eller YouTube, dukker Google opp hos alle ti. Microsoft 365 håndterer e-post hos minst fem av dem: Chilimobil, NextGenTel, Talkmore, Altibox og Ice. Vercel brukes som hosting hos Chilimobil og NextGenTel. AWS brukes til DNS hos OneCall, MyCall og Phonero. Cloudflare er sentralt hos Phonero og vises på undersider andre steder.
Dette er ikke spesielt norsk. Det er standardstakken i 2026. Men det er verdt å spørre om det bør være standarden for selskaper som leverer mobil, fiber og digital infrastruktur.
Hva kan gjøres med det
Jeg later ikke som dette er enkelt for et teleselskap. Dere har innloggingsløsninger, dekningskart, kundedialog, nettbutikk, supportverktøy og markedsføring å ta hensyn til. Men noen grep er lavthengende frukt.
1. Sjekk hva som lastes før samtykke. Hvis annonsepiksler, programmatisk adtech eller Meta/Snapchat fyrer før banneret interageres med, bør det undersøkes. Ofte er det en tag manager- eller CMP-konfigurasjon som kan fikses. GlobalConnect er det tydeligste eksempelet her.
2. Mål både før og etter samtykke.Baseline alene gir ikke hele bildet. OneCall ser ut som en svært tynn stakk før samtykke. Etter “Accept all” går cookies fra 5 til 30. Samme mønster ses hos flere leverandører.
3. Vurder europeiske alternativer der det er praktisk. Egenhostede fonter eller Bunny Fonts kan redusere tredjepartsavhengighet. Friendly Captcha eller hCaptcha kan vurderes opp mot reCAPTCHA. Matomo, Piwik PRO, Plausible eller Fathom kan vurderes som alternativer eller supplement til Google Analytics.
4. Vurder samtykkeverktøyet som leverandør. Hvis CMP-en er amerikansk, finnes danske og europeiske alternativer i samme kategori.
5. Skill tag-problemer fra infrastrukturproblemer. Meta Pixel, Snapchat Pixel og annonsetagger kan ofte håndteres i en tag manager. Hosting på Vercel og e-post på Microsoft 365 er noe annet, strategiske leverandørvalg. Begge bør være synlige i risikovurderingen.
Hvorfor jeg deler dette
Jeg deler ikke dette for å henge ut enkeltbedrifter. Norsk telekom leverer kritisk infrastruktur, og de fleste av disse leverandørene er klar over problemstillingene. Poenget med StackPatrol er å gjøre det enkelt å se hva som faktisk skjer, slik at samtalen om alternativer kan starte med fakta i stedet for gjetning.
Det jeg mener er verdt å fremheve er at et selskap som selger digital infrastruktur til norske bedrifter har en tung amerikansk annonse-stakk aktiv før samtykke. Samtidig viser OneCall hvor mye av stakken som faktisk kan holdes tilbake til brukeren har tatt et valg: 3 USA-leverandører, 6 tredjepartsdomener og 0 tredjeparts-cookies før samtykke. Også det er et teknisk valg.
Vil du se hvor ditt eget nettsted står?
StackPatrol skanner URL-en din med en ekte nettleser, fanger alle tredjepartsforespørsler før og etter samtykke, og viser hvilke leverandører som er EU-baserte og hvilke som er USA-eide. Gratis. Ingen konto nødvendig.
Skann siden din gratis