← Alle artikler

#case#personvern#nettsider

Vi bygde playfestival.no uten én informasjonskapsel. Så kom påmeldingsskjemaet

PLAY! Festival er live på plattformen vår med 26 sider og null sporing. Så la vi inn to påmeldingsskjemaer, og fikk med oss Google på kjøpet. Her er hva det lærte oss om cookie-plikten — og hva du bør sjekke på din egen side.

PLAY! Festival er en ideell gaming-, e-sport- og teknologifestival stiftet av Aktive Gamere, Visit Bergen, Vestlandet E-sport, Bergen Live og Grieghallen. Bergen-utgaven går 2.–4. oktober 2026 i Grieghallen. Trondheim følger 5.–7. mars 2027.

playfestival.no ligger nå live på vår egen plattform: 26 publiserte sider bygget fra festivalens egen designmanual. Denne artikkelen handler om én detalj ved den lanseringen, fordi den detaljen er den mest overførbare — og fordi den ikke gikk slik vi trodde.

En nettside med utløpsdato

De fleste bedriftssider har ingen frist. De blir gradvis bedre, eller stille dårligere, og ingen merker nøyaktig når.

En festivalside har en dør som åpner. Fredag 2. oktober står det folk utenfor Grieghallen med billett på telefonen, PC i sekken og et spørsmål de skulle fått svar på for tre uker siden. «Vi forbedrer det til neste kvartal» finnes ikke som alternativ.

Derfor er ikke forsiden den viktigste siden. Det er de kjedelige: praktisk informasjon om LAN-området, ofte stilte spørsmål, billettsidene og programmet. Kan jeg ta med egen PC. Når er innslipp. Hva ligger i en LAN-billett kontra et festivalpass. Det er de spørsmålene som avgjør om noen kjøper billett — ikke hvor pen toppen av forsiden er.

Først: null informasjonskapsler

Da siden gikk live, satte den ikke én eneste informasjonskapsel. Ingen sporingsverktøy, ingen tag manager, ingen eksterne skrifter, ingen innebygde videospillere. Ingen lagring i nettleseren i det hele tatt. Derfor møtte du heller ikke noe samtykkevindu.

Det er ikke en snarvei rundt regelverket. Det er regelverket lest riktig.

Siden 1. januar 2025 har ekomloven § 3-15 krevd at samtykke til informasjonskapsler holder samme standard som samtykke etter personvernforordningen: frivillig, spesifikt, informert, utvetydig og gitt gjennom en aktiv handling. Det skal være like lett å si nei som å si ja. Nkom og Datatilsynet fører tilsyn sammen. Loven har to unntak: lagring som bare overfører kommunikasjonen i nettet, og lagring som er strengt nødvendig for å levere tjenesten brukeren selv har bedt om.

Poenget som drukner i cookie-debatten: plikten utløses av at du lagrer noe, ikke av at du har en nettside. Lagrer du ingenting utover unntakene, har du ingenting å be om samtykke til. Da forsvinner banneret, samtykkeloggen og hele diskusjonen om «avvis alle» er like synlig som «godta alle».

For PLAY! var det mulig av en konkret grunn: billettsalget skjer ikke på nettstedet. Festivalpass går til Ticketmaster, LAN-billetten til Checkin. Kassa ligger hos dem, og dermed ligger sporingsjobben også der pengene skifter hender.

Så la vi inn to skjemaer

Frivillige og deltakere på PLAY! Senior melder seg på gjennom skjemaer levert av Jotform. Praktisk løsning: festivalen får svarene i et system de kan jobbe i, uten at vi bygger en påmeldingsmodul fra bunnen tre uker før dørene åpner.

Da vi målte etterpå, så bildet slik ut. Selve nettstedet lagrer fortsatt ingenting — verken informasjonskapsler eller annen nettleserlagring. Jotform-skjemaet ligger i en ramme på sitt eget domene, og satte heller ingenting da vi åpnet det.

Men inne i den rammen laster skjemaet Google reCAPTCHA, og den laster ved sidelast — ikke når du begynner å skrive. To rammer fra google.com er på plass før du har rørt noe. reCAPTCHA lagrer sin egen kapsel på Googles domene, og den er dokumentert hos Google selv.

Ingen spurte om lov. Det er verdt å si rett ut, også når det er vi som bygde siden.

Hvem har egentlig ansvaret her

Dette er den vanligste måten en ryddig norsk nettside blir uryddig på, og den ser slik ut hver gang: noen legger inn en tjeneste som løser en reell oppgave, og tjenesten drar med seg en tredjepart ingen har vurdert.

Vurderingen er ikke opplagt. Argumentet for at spamvern er «strengt nødvendig» er godt: du er på siden for å sende inn et skjema, og uten spamvern drukner mottakeren i søppel. Argumentet mot er at reCAPTCHA er Googles produkt, at kapselen er Googles, og at den lastes før brukeren har valgt å gjøre noe som helst.

Vi kommer ikke til å hevde at det ene er riktig. Det er en juridisk vurdering festivalen skal ta med åpne øyne, ikke noe vi avgjør i en artikkel. Men tre ting følger uansett:

Erklæringen må stemme med virkeligheten. Festivalens side om informasjonskapsler er skrevet for en side som ikke hadde noen. Nå finnes det to sider med en innebygd tredjepart, og det skal stå der — også når konklusjonen er at det er nødvendig.

Lasting ved klikk er bedre enn lasting ved sidelast. Et skjema som først henter tredjeparten når brukeren faktisk tar i det, flytter hendelsen fra «vi gjorde noe med deg» til «du ba om noe».

Og det finnes alternativer. Spamvern uten sporing er en moden vare i 2026. Det er en ryddejobb, ikke en krise.

Fakta maskinene kan hente

Den andre halvparten av lanseringen er at opplysningene skal være tilgjengelige for noe som ikke har øyne. Spørsmålssiden har 18 spørsmål og svar merket opp som FAQPage. Organisasjonsnummer, adresse, telefon, e-post og de fem sosiale kanalene ligger strukturert i sidekoden. På rot ligger en llms.txt med en kort oppsummering til språkmodellene — en billig fil å ha, ikke en strategi, og fortsatt uten betydning for Google Søk.

Det som virkelig teller, er at datoene står som tekst. «2.–4. oktober 2026 i Grieghallen» er skrevet ut på tvers av sidene, ikke bare tegnet inn i en plakat. Når noen spør en AI-assistent når PLAY! Bergen går av stabelen, er det den setningen som kan hentes. Et bilde av datoen kan ingen sitere.

Det som står igjen

Et case som bare lister seire er en annonse. Her er resten.

Nettstedet merker seg som organisasjon, men ikke som arrangement. Schema.org har en egen Event-type med sted, datoer og billettlenke, og det er den Google bruker til arrangementstreff. For en festival er det den mest åpenbare oppgraderingen som gjenstår.

Programmet er ikke ferdig — det vokser inn i siste uke, og flere undersider publiseres etter hvert som ting bekreftes. Noen bilder er fortsatt plassholdere. Og vi har ingen feltdata: siden er ny, og om den oppleves rask på et halvfullt mobilnett i Grieghallen 3. oktober, finner vi ut i oktober. Det er den målingen som teller, slik det også var da vi lanserte Turbuss Nordfjord.

Fire ting du kan ta med deg

  • Åpne din egen side i et privat vindu og tell. Utviklerverktøyet i nettleseren viser under «Lagring» nøyaktig hva som settes. Er svaret «ingenting utover det nødvendige», trenger du ikke banneret du kanskje betaler for.
  • Sjekk sidene med skjema, chat eller kart hver for seg. Forsiden er nesten alltid renest. Det er undersidene som drar inn tredjeparter, og de blir sjelden målt.
  • Les din egen cookie-erklæring mot din egen side. En erklæring som var riktig i fjor er det sjelden i år. Avviket er det første et tilsyn ser.
  • Flytt kassa dit den hører hjemme. Selger du billetter eller timer gjennom et eksternt system, følger sporingsplikten som regel med, og din egen side kan holdes ren.

Vil du vite hva som faktisk lastes på din side? Kjør den gratis synlighetssjekken, eller les mer om hvordan vi bygger nettsider.