VakteyeVakteye
VAKTEYE
LösningarPlanerOm ossKontaktInsikterKarriÀr
Logga inBoka demo
Tillbaka till insikter
FORSKNING

Meta Pixel-böter mot apotek: 45 MSEK och vad det innebÀr för din webbplats

12 mars 2026/5 min lÀsning
Av Vakteye Team

45 miljoner kronor. SÄ mycket kostade det tvÄ svenska apotekskedjor att ha Meta Pixel installerad pÄ sina webbplatser.

— IMY:s beslut mot Apoteket AB (IMY-2022-3270, 37 MSEK) och Apohem AB (IMY-2022-3272, 8 MSEK), 29 augusti 2024

Apoteket ensamt uppskattade att upp till 930 000 individer berördes, och Apohem rapporterade ytterligare cirka 15 000. Deras lÀkemedelsköp, sökningar efter sexualhÀlsoprodukter och receptförfrÄgningar överfördes till Metas reklamservrar. Inget intrÄng, ingen attack. Ett marknadsföringsteam installerade ett JavaScript-kodavsnitt utan att förstÄ vilken data det skickade.

Vad som hÀnde

Apoteket AB, Sveriges största apotekskedja, och Apohem AB, ett nÀtapotek, hade bÄda Meta Pixel (tidigare Facebook Pixel) installerad pÄ sina webbplatser. Pixeln spÄrade anvÀndarbeteende över hela sajten, inklusive produktsidor för receptbelagda lÀkemedel, sexualhÀlsoprodukter och andra hÀlsorelaterade varor.

Meta Pixel fungerar genom att skicka hÀndelsedata tillbaka till Meta varje gÄng en anvÀndare utför en handling: visar en sida, lÀgger i varukorgen, genomför ett köp. PÄ en klÀdbutik innebÀr det att Meta fÄr veta att du tittade pÄ en jacka. PÄ en apotekswebbplats innebÀr det att Meta fÄr veta att du sökte efter antidepressiva lÀkemedel.

IMY:s utredning visade att de överförda uppgifterna inkluderade produktnamn, kategorier och köphÀndelser. Dessa uppgifter, kombinerade med de anvÀndaridentifierare som Meta Pixel samlar in, utgjorde hÀlsodata enligt GDPR artikel 9, en sÀrskild kategori av personuppgifter med den högsta skyddsnivÄn.

Hur Meta Pixel faktiskt fungerar

För att förstÄ dessa böter behöver man veta hur Meta Pixel fungerar tekniskt. NÀr du installerar den lÀgger du till ett JavaScript-kodavsnitt pÄ din sajt. Det kodsnittet gör flera saker.

  • SĂ€tter en _fbp-kaka som identifierar webblĂ€saren mellan sessioner.
  • Matchar besökaren mot en Facebook/Instagram-profil med hjĂ€lp av fbclid-parametrar, e-posthashar eller telefonhashar.
  • Skickar varje sidadress, inklusive frĂ„geparametrar, till Metas servrar (graph.facebook.com).
  • Överför standardhĂ€ndelser (PageView, ViewContent, AddToCart, Purchase) med tillhörande metadata.
  • PĂ„ apotekssajter: denna metadata inkluderade produktnamn som specifika lĂ€kemedelsmĂ€rken och hĂ€lsoproduktkategorier.

Datan lÀmnar anvÀndarens webblÀsare och anlÀnder till Metas servrar. FrÄn det ögonblicket handlar det om en överföring av sÀrskilda kategorier av personuppgifter utan giltig rÀttslig grund.

Varför detta utlöste den högsta graden av granskning

De överförda uppgifterna utgjorde hÀlsodata enligt GDPR artikel 9, en sÀrskild kategori av personuppgifter med den högsta skyddsnivÄn. IMY fann att inget av företagen hade en giltig rÀttslig grund enligt artikel 6(1)(a) för behandlingen via Meta Pixel. Samtycke saknades eller var bristfÀlligt. Att sÀrskilda kategorier av personuppgifter enligt artikel 9 var inblandade ökade övertrÀdelsens allvar.

Varken Apoteket eller Apohem hade inhÀmtat giltigt samtycke för datainsamlingen via Meta Pixel. Deras implementeringar tillÀt kÀnsliga hÀlsouppgifter att flöda till Meta utan rÀttslig grund för behandlingen. IMY fann att detta utgjorde en brist i att sÀkerstÀlla lagligheten av behandlingen enligt kraven i artikel 6.

HÀlsodata Àr inte bara journaler. Enligt GDPR utgör alla uppgifter som avslöjar information om en persons hÀlsotillstÄnd, inklusive vilka lÀkemedel de söker efter eller köper, sÀrskilda kategorier av personuppgifter enligt artikel 9.

Böterna i detalj

  • Apoteket AB: 37 miljoner kronor (cirka 3,3 miljoner euro). Högre böter pĂ„ grund av marknadsposition, antalet drabbade individer och övertrĂ€delsens varaktighet.
  • Apohem AB: 8 miljoner kronor (cirka 720 000 euro). Mindre företag, fĂ€rre drabbade individer, men samma grundlĂ€ggande övertrĂ€delse.
  • Totalt: upp till 945 000 drabbade individer (930 000 via Apoteket, cirka 15 000 via Apohem). Data överfördes under flera Ă„r innan problemet identifierades och Ă„tgĂ€rdades.

IMY tillÀmpade böter enligt GDPR artikel 83(5) för samtyckesövertrÀdelsen av artikel 6(1)(a). Att sÀrskilda kategorier av hÀlsouppgifter enligt artikel 9 var inblandade var en betydande försvÄrande omstÀndighet vid faststÀllandet av bötesbeloppen.

LÀcker tredjepartsspÄrare kÀnslig data frÄn din sajt?

Vakteye upptÀcker Meta Pixel, Google Analytics och 4 000+ andra spÄrare. Vi visar exakt vilken data de samlar in och vart den skickas.

Skanna efter tredjepartsspÄrare

Alla sajter med Meta Pixel har samma exponering

Om din webbplats har Meta Pixel och du verkar inom hÀlso- och sjukvÄrd, försÀkring, juridik eller nÄgon sektor dÀr anvÀndarbeteende avslöjar kÀnslig information har du samma exponering. En advokatbyrÄs webbplats med Meta Pixel lÀcker vilka rÀttsliga Àmnen besökare undersöker. En psykisk hÀlsa-plattform lÀcker vilka terapisidor anvÀndare besöker.

Även e-handelssajter utanför hĂ€lsosektorn Ă€r i riskzonen. Produktkategorier kan avslöja religiösa övertygelser (halal/kosher-produkter), politiska Ă„sikter (partimerchandise) eller sexuell lĂ€ggning. Allt detta utgör sĂ€rskilda kategorier av personuppgifter enligt artikel 9.

Vad du behöver göra

  1. Granska varje tredjepartsspÄrare pÄ din sajt. Vet exakt vilken data var och en samlar in och vart den skickar den.
  2. KartlÀgg dina dataflöden. Om nÄgon spÄrare överför data som kan avslöja hÀlsa, religion, politik, sexuell lÀggning eller etnicitet behöver du uttryckligt samtycke, inte bara en cookie-banner.
  3. Granska din Meta Pixel-konfiguration. Om du anvÀnder anpassade hÀndelser eller förbÀttrad matchning, kontrollera vilka datafÀlt du skickar.
  4. ÖvervĂ€g serversidiga alternativ. ServerspĂ„rning ger dig kontroll över vilken data som lĂ€mnar din infrastruktur.
  5. Dokumentera allt. Om IMY knackar pÄ behöver du kunna visa att du bedömt risken och vidtagit lÀmpliga ÄtgÀrder.

Hur Vakteye upptÀcker detta

Vakteye-plattformen fÄngar upp varje utgÄende förfrÄgan din webbplats gör. Vi identifierar tredjepartsspÄrarnas slutpunkter, analyserar datapaketen som överförs och flaggar fall dÀr kÀnsligt sidinnehÄll (hÀlsa, juridik, ekonomi) skickas till reklamplattformar.

VÄr CNAME-detektering löser DNS-kedjor för att fÄnga spÄrare som Àr förklÀdda som förstapartsdomÀner. Och vÄr samtyckesverifiering bekrÀftar att spÄrare faktiskt slutar nÀr anvÀndare klickar avvisa, inte bara att bannern försvinner.

Fallen med Apoteket och Apohem kunde ha förhindrats med en enda skanning. Meta Pixel syntes i sidkÀllan, dataöverföringarna syntes i nÀtverksloggar och samtyckesfunktionen var otillrÀcklig. Allt detta kan upptÀckas automatiskt.

Bli inte nÀsta rubrik

GDPR-böter för Meta Pixel kan kosta miljoner. Ta reda pÄ vad dina spÄrare skickar innan IMY gör det.

Starta gratis skanning

Är ni i riskzonen?

Boka en efterlevnadsdemo

Vi skannar er sajt live under mötet och visar exakt vilka risker som behöver ÄtgÀrdas först.

Boka demo
FöregÄende

SÀkerhetsheaders 2026: 5 headers IMY och MCF förvÀntar sig

NĂ€sta

E-postsÀkerhet för GDPR: SPF, DKIM och DMARC förklarat

Relaterade artiklar

FORSKNING7 min lÀsning

Sveriges största dataintrĂ„ng 2025–2026: Vad vi kan lĂ€ra oss

Fyra stora intrÄng exponerade miljontals svenskars personuppgifter. HÀr Àr vad som gick fel, vad det kostade och vad ditt företag kan göra annorlunda.

VakteyeVakteye
VAKTEYE

Webbplatskontroll för samtycke, policy, spÄrning och sÀkerhet. Vakteye visar vad som hÀnt, vad som behöver ÄtgÀrdas och bevisen bakom.

Boka demo
VakteyeVakteye
Integritet övervakadKontinuerligt övervakad av Vakteye

PRODUKT

  • Planer
  • Trust center
  • Skanner-information
  • SĂ€kerhetspolicy

FÖRETAG

  • Om oss
  • Kontakt
  • Insikter
  • FAQ

JURIDISKT

  • Integritetspolicy
  • AnvĂ€ndarvillkor
  • Cookie-policy
  • UnderbitrĂ€den
  • DatarĂ€ttigheter (GDPR)
  • För besökare

Kontakt

  • info@vakteye.com
  • LinkedIn

© 2026 Vakteye. Alla rÀttigheter förbehÄllna.