Guide til regeletterlevelse for WordPress-byråer i Spania: GDPR, AEPD, LSSI og NIS2

Guide til regeletterlevelse for WordPress-byråer i Spania: GDPR, AEPD, LSSI og NIS2

Sist verifisert: 22. september 2026
11 min lesetid
500+ WP-prosjekter

#Guide til regeletterlevelse for WordPress-byråer i Spania: GDPR, AEPD, LSSI og NIS2

Det juridiske landskapet for bedriftsnettsteder og nettbutikker i Spania er ikke lenger en samling teoretiske retningslinjer. Det har blitt et strengt rammeverk for daglig drift. I 2026 krever det å bygge et nettsted i Spania med WordPress god kjennskap ikke bare til teknologien, men også til de nasjonale og europeiske lovene som regulerer personvern, netthandel, fakturering og cybersikkerhet.

Bedrifter som ser bort fra disse reglene, risikerer strenge sanksjoner fra det spanske datatilsynet (AEPD) og utestengelse fra offentlige anbud og registre over godkjente leverandører (SLA). Denne artikkelen går gjennom de tekniske kravene en WordPress-installasjon må oppfylle for å følge dagens regelverk i Spania.


#Slik oppfyller du GDPR i WordPress etter AEPDs krav

GDPR (forordning (EU) 2016/679) er grunnmuren for behandling av personopplysninger i EU. I Spania følges etterlevelsen svært aktivt opp av AEPD gjennom organisk lov 3/2018 om vern av personopplysninger og sikring av digitale rettigheter (LOPDGDD).

#Slik hoster du Google Fonts lokalt i WordPress

En av de vanligste og mest sanksjonerte feilene på WordPress-nettsteder er å hente eksterne ressurser direkte ved hver sidevisning. Når et nettsted sender en forespørsel til en ekstern server (for eksempel Googles servere for å laste ned skrifter), overføres brukerens IP-adresse (en personopplysning etter GDPR) til denne tredjepartsleverandøren uten uttrykkelig samtykke, og ofte ut av EU.

AEPD har sluttet seg til avgjørelser fra andre europeiske tilsyn og slått fast at dynamisk lasting av Google Fonts bryter med GDPR. Den tekniske løsningen i WordPress er obligatorisk: alle skrifter må lastes ned og hostes lokalt på serveren eller bygges inn i det statiske bygget (for headless-nettsteder basert på Astro).

Slik hoster du skrifter lokalt i en klassisk WordPress-løsning:

  1. Last ned skriftfilene (.woff2) fra Google Webfonts Helper eller en lignende kilde.
  2. Last opp skriftene til mappen for temaet eller undertemaet (/assets/fonts/).
  3. Definer @font-face-reglene i CSS-stilarket.
  4. Slå av eksterne forespørsler med filtre i functions.php eller med optimaliseringsverktøy.
@font-face {
  font-family: 'Outfit';
  font-style: normal;
  font-weight: 400;
  font-display: swap;
  src: url('/assets/fonts/outfit-v11-latin-regular.woff2') format('woff2');
}

#GDPR-vennlig hosting i EU

GDPR krever at den behandlingsansvarlige sørger for at brukerdata lagres og behandles på infrastruktur som oppfyller europeisk regelverk. Overføring av data til land uten en beslutning om tilstrekkelig beskyttelsesnivå fra EU-kommisjonen krever ekstra garantier (for eksempel signering av standard personvernbestemmelser, SCC).

I 2026 har datasuverenitet fått byråer til å foretrekke hosting som fysisk befinner seg i EU. Plattformer som sender trafikken gjennom proxyer utenfor Europa uten en signert databehandleravtale (DPA, Data Processing Agreement), er en betydelig etterlevelsesrisiko. CDN- og hostingleverandører som lagrer data utelukkende i europeiske datasentre, er standardvalget for produksjonsløsninger.


#Hva LSSI krever av et WordPress-nettsted

LSSI (lov 34/2002) gjennomfører e-handelsdirektivet i spansk rett. Loven regulerer tjenester som tilbys over internett når de utgjør en økonomisk aktivitet for tjenesteyteren.

Alle nettsteder i Spania som gir inntekter (direkte gjennom salg eller indirekte gjennom annonser, affiliate eller innhenting av leads) må vise følgende identifiserende opplysninger på en synlig, enkel og gratis måte (vanligvis på siden Aviso Legal, den juridiske merknaden):

  • Navn eller firmanavn på eieren.
  • Bosted eller fysisk adresse.
  • E-postadresse og direkte telefonnummer.
  • Skatteidentifikasjonsnummer (NIF eller CIF).
  • Opplysninger om registrering i handelsregisteret (Registro Mercantil).

#AEPDs krav til cookiebanneret

Artikkel 22.2 i LSSI krever at tjenesteytere informerer tydelig om bruk av cookies og innhenter brukerens samtykke før informasjon lagres på eller hentes fra enheten. AEPDs nyeste retningslinjer om cookies stiller strenge krav til grensesnittet i samtykkebannere (CMP, Consent Management Platform):

  • Likeverdige knapper: knappen “Avvis cookies” må ha samme visuelle vekt, samme størrelse og være like lett å klikke på som “Godta cookies”. Det er ikke tillatt å fremheve godta-knappen med iøynefallende farger og gjemme avvisningen bak lite lesbare tekstlenker.
  • Kategorier: brukeren må kunne godta eller avvise cookies per kategori (analyse, annonser, funksjonelle). Tekniske cookies som trengs for at nettstedet skal fungere (for eksempel for å holde varer i handlekurven eller huske språket), er unntatt fra samtykke.
  • Aktivt samtykke: det å bare fortsette å surfe, scrolle eller bli på siden regnes ikke lenger som gyldig samtykke. Sporingsskript må være helt inaktive til brukeren klikker “Godta”.

#Slik lager du GDPR-vennlige skjemaer i WordPress

Innhenting av leads gjennom kontaktskjemaer, nyhetsbrevpåmeldinger eller tilbudsforespørsler er et punkt AEPD følger nøye. Siden WordPress i stor grad bygger på skjemautvidelser (som Contact Form 7, Gravity Forms eller Formidable Forms), trengs det grundig oppsett for å unngå juridiske hull:

#Samtykkeboks i kontaktskjemaet

Alle kontaktskjemaer som samler inn personopplysninger (som navn, e-post eller telefon) må ha en avkrysningsboks som ikke er krysset av på forhånd, der brukeren uttrykkelig godtar nettstedets personvernerklæring.

  • Forhåndsavkryssede bokser er ikke tillatt.
  • Skjemaet må være sperret for innsending til brukeren aktivt har krysset av.
  • Teksten ved boksen må lenke tydelig og tilgjengelig til siden med personvernerklæringen.

#Hva det første laget med personverninformasjon må inneholde

AEPD krever at et forenklet “første lag” med informasjon om behandlingen vises rett under skjemaets send-knapp. Det må tydelig og direkte oppgi:

  • Behandlingsansvarlig: navnet på eieren av nettstedet eller bedriften.
  • Formål: hva opplysningene samles inn for (for eksempel å svare på henvendelser eller sende kommersielle tilbud).
  • Rettslig grunnlag: grunnlaget for behandlingen (vanligvis samtykke fra den registrerte).
  • Mottakere: om opplysningene deles med tredjeparter (for eksempel e-postmarkedsføringsverktøy som Brevo eller Mailchimp).
  • Rettigheter: hvordan brukeren kan utøve retten til innsyn, retting, sletting og protest (for eksempel ved å sende e-post til en egen innboks).

#Slik logger du samtykker fra skjemaer i WordPress

For å oppfylle GDPRs ansvarsprinsipp (accountability) må bedriften kunne dokumentere at en bestemt bruker godtok personvernerklæringen på en bestemt dato og et bestemt klokkeslett. I WordPress gjøres dette ved å sette opp skjemautvidelsen slik at den for hver innsending lagrer IP-adressen (helst delvis anonymisert), tidsstempelet (timestamp) og status for samtykkeboksen i databasen.


#Hva EAA krever av et WordPress-nettsted

Det europeiske tilgjengelighetsdirektivet (European Accessibility Act, EAA), gjennomført i Spania gjennom nasjonalt regelverk, gjelder fullt ut for en rekke private virksomheter i 2026. Det krever at digitale tjenester, inkludert nettbutikker (WooCommerce) og bank-, transport- og teletjenester, er fullt tilgjengelige for personer med funksjonsnedsettelser:

#WCAG 2.2-kriterier på nivå AA for WordPress

Referansestandarden for å oppfylle EAA er nivå AA i retningslinjene for tilgjengelig webinnhold (WCAG 2.2). Byråer må derfor revidere og forbedre WordPress-maler og -blokker etter strenge kriterier:

  • Tastaturnavigasjon: hele nettstedet, inkludert nedtrekksmenyer og kassen i WooCommerce, må kunne brukes med tastaturet alene (Tab-tasten). Fokustilstander (focus states) må være godt synlige.
  • Skjermlesere: bilder må ha beskrivende alt-attributter, og interaktive elementer (knapper, lenker) må ha beskrivende aria-label-attributter når tekstinnholdet ikke er tydelig.
  • Fargekontrast: teksten må ha et kontrastforhold på minst 4.5:1 mot bakgrunnen (og 3:1 for stor tekst).

#Fungerer tilgjengelighetsutvidelser av typen overlay?

Mange byråer prøver å løse tilgjengelighet ved å installere overleggsutvidelser (overlays) som lover å gjøre nettstedet tilgjengelig automatisk via en flytende knapp. AEPD og tilgjengelighetsmiljøene har advart om at disse verktøyene ikke retter de underliggende feilene i koden, og at de noen ganger forstyrrer skjermleserne som personer med funksjonsnedsettelser selv bruker. Tilgjengelighet må løses i semantisk HTML, ikke med JavaScript-lapper.


#Hvordan NIS2 påvirker et WordPress-byrå i Spania

EUs NIS2-direktiv skal heve det felles nivået for cybersikkerhet i hele EU. Spania har gjennomført direktivet med kongelig lovdekret 7/2025, som utvider kretsen av regulerte virksomheter betydelig og deler dem inn i vesentlige og viktige enheter.

#NIS2-krav til WordPress-byråer i leverandørkjeden

En av de viktigste nyhetene i NIS2 er vekten på cybersikkerhet i leverandørkjeden. Regulerte virksomheter i Spania (innen transport, energi, finans, mat eller kjemi) må revidere leverandørene sine av digitale tjenester.

Hvis byrået ditt utvikler, hoster eller vedlikeholder et WordPress-nettsted for en virksomhet som omfattes av NIS2, må du kunne vise at din egen organisasjon og dine tekniske arbeidsflyter oppfyller strenge standarder for cybersikkerhet:

  • Tilgangskontroll og MFA: tofaktorautentisering på alle administratorkontoer i CMS-et og i serverens kontrollpaneler.
  • Hendelsesrunbook: en dokumentert prosedyre for å håndtere og rapportere sikkerhetsbrudd til INCIBE-CERT innen maksimalt 24 timer etter at hendelsen oppdages.
  • Revisjon av avhengigheter: jevnlig gjennomgang av WordPress-utvidelsene som brukes i produksjon, for å hindre angrep på leverandørkjeden (for eksempel bakdører smuglet inn i oppdateringer av populære utvidelser).

#Slik tilpasser du WooCommerce til VeriFactu

Kongelig dekret 1007/2023 vedtar forskriften som fastsetter kravene til elektroniske faktureringssystemer (kjent som antisvindelloven og VeriFactu-systemet). Fra 2026 må faktureringssystemer i Spania sikre integritet, oppbevaring, tilgjengelighet, lesbarhet, sporbarhet og uforanderlighet for registreringene.

#Tekniske krav til WooCommerce

For WooCommerce-butikker som selger i det spanske markedet, må faktureringen følge VeriFactu-reglene:

  • Kryptografisk sporbarhet: hver faktura må ha en QR-kode som lar sluttkunden bekrefte registreringen direkte i portalen til den spanske skattemyndigheten.
  • Integritet i registreringene: fakturaer kan ikke endres eller slettes vilkårlig i databasen. Enhver korrigering eller annullering må skje med kreditnotaer med fortløpende nummerering.
  • Tilkobling til AEAT: programvaren må kunne sende fakturaregistreringene automatisk og i sanntid til skattemyndighetens database.

WordPress-byråer bør unngå generiske utvidelser som lagrer redigerbare registreringer, og i stedet koble WooCommerce via sikre API-er til ERP-systemer og plattformer for elektronisk fakturering som er godkjent av det spanske finansdepartementet.


#Sjekkliste for regeletterlevelse med WordPress i Spania

Her er en teknisk sjekkliste over de viktigste elementene som må settes opp i enhver WordPress-installasjon for det spanske markedet for å oppfylle regelverket fullt ut i 2026:

graph TD
    A[Regeletterlevelse i Spania] --> B[Personvern & GDPR]
    A --> C[Formelle plikter & LSSI]
    A --> D[Sikkerhet & NIS2]
    A --> E[Fakturering & VeriFactu]

    B --> B1["Google Fonts hostet lokalt"]
    B --> B2["Servere med DPA innenfor EU"]
    B --> B3["Sporingsskript blokkert på forhånd"]

    C --> C1["Synlig juridisk merknad, personvern- og cookiesider"]
    C --> C2["Cookiebanner med likeverdige knapper"]
    C --> C3["Uttrykkelig og informert samtykke"]

    D --> D1["Tofaktorautentisering (MFA) for administratorer"]
    D --> D2["Hendelseslogg og systemlogger"]
    D --> D3["Automatisk revisjon av installerte utvidelser"]

    E --> E1["Fakturaer som ikke kan endres"]
    E --> E2["Integrasjon med VeriFactu-gateway"]
    E --> E3["Dynamisk beregning av regionale mva-satser"]

#Sjekkliste for oppsett av WordPress og WooCommerce

  • Lokale skrifter: fjern alle kall til fonts.googleapis.com eller fonts.gstatic.com.
  • Ingen ekstern CDN: sørg for at bilder og statiske ressurser leveres fra domener under EU-kontroll.
  • Oppdaterte retningslinjer: tilgjengelige lenker i bunnteksten til personvernerklæring, juridisk merknad og cookieerklæring, formatert uten tankestrek (em dash).
  • Godkjent cookiebanner: sett opp verktøy som oppfyller AEPDs krav (som Cookiebot, Complianz eller lette egenutviklede løsninger på Cloudflare Workers).
  • Sikkerhet i WordPress:
    • Begrens antall mislykkede innloggingsforsøk (med sikkerhetsutvidelser eller på proxynivå i Cloudflare).
    • Endre standardprefikset for WordPress-databasen (wp_) under installasjonen.
    • Installer en utvidelse for aktivitetslogg som registrerer kritiske handlinger fra administratorer.
  • WooCommerce:
    • Sett opp fraktsoner og avgiftsberegning for Kanariøyene (IGIC), Ceuta og Melilla (IPSI).
    • Legg til egne felt for NIF/CIF i faktureringsskjemaet i kassen.
    • Koble kassen til betalingsløsninger som støtter 3D Secure 2-protokollene (3DS2) som PSD2 krever.

#Konklusjon

Regeletterlevelse for et bedriftsnettsted eller en nettbutikk i Spania er ikke lenger en enkel gjennomgang av juridiske tekster som kan løses med ferdige maler. I 2026 henger lovligheten tett sammen med plattformens design og tekniske arkitektur.

Byråer som tar en proaktiv tilnærming med innebygd sikkerhet og personvern som standard, reduserer ikke bare betydelige juridiske risikoer for kundene sine. De får også et avgjørende konkurransefortrinn når de skal vinne de største og mest verdifulle prosjektene på det iberiske markedet.

#Slik unngår du sanksjoner fra AEPD i WordPress

Regeletterlevelse i det spanske digitale økosystemet krever proaktiv teknisk oppfølging:

  • Håndtering av internasjonale dataoverføringer: etter flere europeiske rettsavgjørelser om transatlantiske dataflyter må administratorer sørge for at leverandører av hosting, analyse og automatisering ikke overfører data til jurisdiksjoner uten tilstrekkelige garantier uten brukerens uttrykkelige samtykke.
  • Protokoll over behandlingsaktiviteter (RAT) i WordPress: alle virksomheter må dokumentere kontaktskjemaer, kundedatabaser i WooCommerce og tilgangslogger for registrerte brukere grundig. Når disse rutinene bygges direkte inn i prosjektets tekniske dokumentasjon, står virksomheten godt rustet ved et eventuelt tilsyn fra det spanske datatilsynet. Juridisk grundighet beskytter verdien av virksomheten.

#Sikkerhetskopier og GDPR-opplæring for WordPress-team

God praksis for cybersikkerhet reduserer juridisk og operasjonell risiko på nett:

  • Kontrollerte oppdateringer og uforanderlige sikkerhetskopier: automatiserte sikkerhetskopier i datasentre i Europa gir rask gjenoppretting etter løsepengevirusangrep eller maskinvarefeil.
  • Opplæring av redaksjonen: når skribentene lærer å håndtere bilder, forfatterrettigheter og personopplysninger på en ansvarlig måte, bygger virksomheten en varig kultur for regeletterlevelse.
Neste steg

Gjør artikkelen om til faktisk implementering

Denne blokken styrker intern lenking og sender leseren videre til de mest relevante tjenestene og innholdet.

Relevant klynge

Utforsk andre WordPress-tjenester og kunnskapsbase

Styrk virksomheten din med profesjonell teknisk støtte innen kjerneområdene i WordPress-økosystemet.

Hvorfor bryter dynamisk lasting av Google Fonts med GDPR i Spania?#
Når skrifter lastes ned fra Googles servere, sendes brukerens IP-adresse, som regnes som en personopplysning etter GDPR, til en tredjepart uten uttrykkelig samtykke og ofte ut av EU. AEPD har sluttet seg til andre europeiske tilsynsmyndigheters tolkning. Den påkrevde løsningen er å laste ned skriftene og hoste dem lokalt på serveren eller bygge dem inn i det statiske bygget.
Hvilke krav stiller AEPD til et samtykkebanner for cookies?#
Avvis-knappen må ha samme visuelle vekt, størrelse og like lett klikkbarhet som godta-knappen, brukeren må kunne godta eller avvise per kategori, og det å fortsette å surfe eller scrolle regnes ikke lenger som gyldig samtykke. Sporingsskript må være inaktive til brukeren klikker godta. Feil håndtering av samtykke er en av de vanligste årsakene til sanksjoner fra AEPD.
Hva krever NIS2 av WordPress-byråer som jobber for regulerte virksomheter?#
Kongelig lovdekret 7/2025 gjennomfører NIS2 i Spania og retter søkelyset mot leverandørkjeden. Byrået må innføre tofaktorautentisering på alle administratorkontoer, ha en dokumentert prosedyre for å rapportere sikkerhetsbrudd til INCIBE-CERT innen maksimalt 24 timer etter at de oppdages, og jevnlig revidere WordPress-utvidelsene som kjører i produksjon.
Hvilke tekniske krav stiller VeriFactu til en WooCommerce-butikk i Spania?#
Hver faktura må ha en QR-kode som gjør det mulig å bekrefte at den er ekte i portalen til den spanske skattemyndigheten, registreringer kan ikke endres eller slettes vilkårlig, enhver korrigering krever kreditnotaer med fortløpende nummerering, og programvaren må sende fakturadataene til AEAT i sanntid, vanligvis via integrasjon med plattformer godkjent av finansdepartementet.
Kan AEPD sanksjonere et feilkonfigurert cookiebanner?#
Ja. Feil håndtering av samtykke er en av de vanligste årsakene til at AEPD sanksjonerer bedrifter i Spania. Reaksjonene spenner fra advarsler til store bøter, avhengig av bedriftens størrelse og mengden data som er samlet inn ulovlig.
Kan analyseverktøy uten cookies brukes uten samtykke?#
Ja. Noen personvernvennlige analyseverktøy (som Plausible Analytics eller Fathom Analytics) fungerer uten å spore personidentifiserbar informasjon eller bruke varige cookies. Hvis de er satt opp slik at de ikke lagrer fullstendige IP-adresser, kan de være unntatt fra kravet om samtykke i cookiebanneret etter AEPDs retningslinjer, noe som gir merkbart bedre lastetid og mer presise målinger.
Hva skjer under NIS2 hvis en WordPress-utvidelse på nettstedet mitt blir hacket?#
Hvis organisasjonen din omfattes av NIS2 og rammes av et sikkerhetsbrudd som påvirker tjenestens kontinuitet eller kompromitterer tredjeparts data, må du varsle INCIBE-CERT om hendelsen innen fristen. Lar du være, eller mangler du tilstrekkelige forebyggende tekniske tiltak, kan det gi bøter og sivilrettslig ansvar for virksomhetens ledelse.
Er headless WooCommerce forenlig med VeriFactu-reglene i Spania?#
Ja, fullt ut. En headless-arkitektur skiller kjøpsprosessen fra fakturadatabasen. Det viktige er at WooCommerce-backenden sender ordredataene videre til godkjent faktureringsprogramvare som oppfyller VeriFactu-kravene om uforanderlighet og sanntidskommunikasjon med AEAT.

Trenger du FAQ tilpasset bransje og marked? Vi lager en versjon som støtter dine forretningsmål.

Ta kontakt

Relaterte artikler