Guide til regeletterlevelse for WordPress-byråer i Spania: GDPR, AEPD, LSSI og NIS2
Det juridiske landskapet for bedriftsnettsteder og nettbutikker i Spania er ikke lenger en samling teoretiske retningslinjer. Det har blitt et strengt rammeverk for daglig drift. I 2026 krever det å bygge et nettsted i Spania med WordPress god kjennskap ikke bare til teknologien, men også til de nasjonale og europeiske lovene som regulerer personvern, netthandel, fakturering og cybersikkerhet.
Bedrifter som ser bort fra disse reglene, risikerer strenge sanksjoner fra det spanske datatilsynet (AEPD) og utestengelse fra offentlige anbud og registre over godkjente leverandører (SLA). Denne artikkelen går gjennom de tekniske kravene en WordPress-installasjon må oppfylle for å følge dagens regelverk i Spania.
Slik oppfyller du GDPR i WordPress etter AEPDs krav
GDPR (forordning (EU) 2016/679) er grunnmuren for behandling av personopplysninger i EU. I Spania følges etterlevelsen svært aktivt opp av AEPD gjennom organisk lov 3/2018 om vern av personopplysninger og sikring av digitale rettigheter (LOPDGDD).
Slik hoster du Google Fonts lokalt i WordPress
En av de vanligste og mest sanksjonerte feilene på WordPress-nettsteder er å hente eksterne ressurser direkte ved hver sidevisning. Når et nettsted sender en forespørsel til en ekstern server (for eksempel Googles servere for å laste ned skrifter), overføres brukerens IP-adresse (en personopplysning etter GDPR) til denne tredjepartsleverandøren uten uttrykkelig samtykke, og ofte ut av EU.
AEPD har sluttet seg til avgjørelser fra andre europeiske tilsyn og slått fast at dynamisk lasting av Google Fonts bryter med GDPR. Den tekniske løsningen i WordPress er obligatorisk: alle skrifter må lastes ned og hostes lokalt på serveren eller bygges inn i det statiske bygget (for headless-nettsteder basert på Astro).
Slik hoster du skrifter lokalt i en klassisk WordPress-løsning:
- Last ned skriftfilene (
.woff2) fra Google Webfonts Helper eller en lignende kilde. - Last opp skriftene til mappen for temaet eller undertemaet (
/assets/fonts/). - Definer
@font-face-reglene i CSS-stilarket. - Slå av eksterne forespørsler med filtre i
functions.phpeller med optimaliseringsverktøy.
@font-face {
font-family: 'Outfit';
font-style: normal;
font-weight: 400;
font-display: swap;
src: url('/assets/fonts/outfit-v11-latin-regular.woff2') format('woff2');
}GDPR-vennlig hosting i EU
GDPR krever at den behandlingsansvarlige sørger for at brukerdata lagres og behandles på infrastruktur som oppfyller europeisk regelverk. Overføring av data til land uten en beslutning om tilstrekkelig beskyttelsesnivå fra EU-kommisjonen krever ekstra garantier (for eksempel signering av standard personvernbestemmelser, SCC).
I 2026 har datasuverenitet fått byråer til å foretrekke hosting som fysisk befinner seg i EU. Plattformer som sender trafikken gjennom proxyer utenfor Europa uten en signert databehandleravtale (DPA, Data Processing Agreement), er en betydelig etterlevelsesrisiko. CDN- og hostingleverandører som lagrer data utelukkende i europeiske datasentre, er standardvalget for produksjonsløsninger.
Hva LSSI krever av et WordPress-nettsted
LSSI (lov 34/2002) gjennomfører e-handelsdirektivet i spansk rett. Loven regulerer tjenester som tilbys over internett når de utgjør en økonomisk aktivitet for tjenesteyteren.
Hva Aviso Legal-siden må inneholde
Alle nettsteder i Spania som gir inntekter (direkte gjennom salg eller indirekte gjennom annonser, affiliate eller innhenting av leads) må vise følgende identifiserende opplysninger på en synlig, enkel og gratis måte (vanligvis på siden Aviso Legal, den juridiske merknaden):
- Navn eller firmanavn på eieren.
- Bosted eller fysisk adresse.
- E-postadresse og direkte telefonnummer.
- Skatteidentifikasjonsnummer (NIF eller CIF).
- Opplysninger om registrering i handelsregisteret (Registro Mercantil).
AEPDs krav til cookiebanneret
Artikkel 22.2 i LSSI krever at tjenesteytere informerer tydelig om bruk av cookies og innhenter brukerens samtykke før informasjon lagres på eller hentes fra enheten. AEPDs nyeste retningslinjer om cookies stiller strenge krav til grensesnittet i samtykkebannere (CMP, Consent Management Platform):
- Likeverdige knapper: knappen “Avvis cookies” må ha samme visuelle vekt, samme størrelse og være like lett å klikke på som “Godta cookies”. Det er ikke tillatt å fremheve godta-knappen med iøynefallende farger og gjemme avvisningen bak lite lesbare tekstlenker.
- Kategorier: brukeren må kunne godta eller avvise cookies per kategori (analyse, annonser, funksjonelle). Tekniske cookies som trengs for at nettstedet skal fungere (for eksempel for å holde varer i handlekurven eller huske språket), er unntatt fra samtykke.
- Aktivt samtykke: det å bare fortsette å surfe, scrolle eller bli på siden regnes ikke lenger som gyldig samtykke. Sporingsskript må være helt inaktive til brukeren klikker “Godta”.
Slik lager du GDPR-vennlige skjemaer i WordPress
Innhenting av leads gjennom kontaktskjemaer, nyhetsbrevpåmeldinger eller tilbudsforespørsler er et punkt AEPD følger nøye. Siden WordPress i stor grad bygger på skjemautvidelser (som Contact Form 7, Gravity Forms eller Formidable Forms), trengs det grundig oppsett for å unngå juridiske hull:
Samtykkeboks i kontaktskjemaet
Alle kontaktskjemaer som samler inn personopplysninger (som navn, e-post eller telefon) må ha en avkrysningsboks som ikke er krysset av på forhånd, der brukeren uttrykkelig godtar nettstedets personvernerklæring.
- Forhåndsavkryssede bokser er ikke tillatt.
- Skjemaet må være sperret for innsending til brukeren aktivt har krysset av.
- Teksten ved boksen må lenke tydelig og tilgjengelig til siden med personvernerklæringen.
Hva det første laget med personverninformasjon må inneholde
AEPD krever at et forenklet “første lag” med informasjon om behandlingen vises rett under skjemaets send-knapp. Det må tydelig og direkte oppgi:
- Behandlingsansvarlig: navnet på eieren av nettstedet eller bedriften.
- Formål: hva opplysningene samles inn for (for eksempel å svare på henvendelser eller sende kommersielle tilbud).
- Rettslig grunnlag: grunnlaget for behandlingen (vanligvis samtykke fra den registrerte).
- Mottakere: om opplysningene deles med tredjeparter (for eksempel e-postmarkedsføringsverktøy som Brevo eller Mailchimp).
- Rettigheter: hvordan brukeren kan utøve retten til innsyn, retting, sletting og protest (for eksempel ved å sende e-post til en egen innboks).
Slik logger du samtykker fra skjemaer i WordPress
For å oppfylle GDPRs ansvarsprinsipp (accountability) må bedriften kunne dokumentere at en bestemt bruker godtok personvernerklæringen på en bestemt dato og et bestemt klokkeslett. I WordPress gjøres dette ved å sette opp skjemautvidelsen slik at den for hver innsending lagrer IP-adressen (helst delvis anonymisert), tidsstempelet (timestamp) og status for samtykkeboksen i databasen.
Hva EAA krever av et WordPress-nettsted
Det europeiske tilgjengelighetsdirektivet (European Accessibility Act, EAA), gjennomført i Spania gjennom nasjonalt regelverk, gjelder fullt ut for en rekke private virksomheter i 2026. Det krever at digitale tjenester, inkludert nettbutikker (WooCommerce) og bank-, transport- og teletjenester, er fullt tilgjengelige for personer med funksjonsnedsettelser:
WCAG 2.2-kriterier på nivå AA for WordPress
Referansestandarden for å oppfylle EAA er nivå AA i retningslinjene for tilgjengelig webinnhold (WCAG 2.2). Byråer må derfor revidere og forbedre WordPress-maler og -blokker etter strenge kriterier:
- Tastaturnavigasjon: hele nettstedet, inkludert nedtrekksmenyer og kassen i WooCommerce, må kunne brukes med tastaturet alene (Tab-tasten). Fokustilstander (focus states) må være godt synlige.
- Skjermlesere: bilder må ha beskrivende
alt-attributter, og interaktive elementer (knapper, lenker) må ha beskrivendearia-label-attributter når tekstinnholdet ikke er tydelig. - Fargekontrast: teksten må ha et kontrastforhold på minst 4.5:1 mot bakgrunnen (og 3:1 for stor tekst).
Fungerer tilgjengelighetsutvidelser av typen overlay?
Mange byråer prøver å løse tilgjengelighet ved å installere overleggsutvidelser (overlays) som lover å gjøre nettstedet tilgjengelig automatisk via en flytende knapp. AEPD og tilgjengelighetsmiljøene har advart om at disse verktøyene ikke retter de underliggende feilene i koden, og at de noen ganger forstyrrer skjermleserne som personer med funksjonsnedsettelser selv bruker. Tilgjengelighet må løses i semantisk HTML, ikke med JavaScript-lapper.
Hvordan NIS2 påvirker et WordPress-byrå i Spania
EUs NIS2-direktiv skal heve det felles nivået for cybersikkerhet i hele EU. Spania har gjennomført direktivet med kongelig lovdekret 7/2025, som utvider kretsen av regulerte virksomheter betydelig og deler dem inn i vesentlige og viktige enheter.
NIS2-krav til WordPress-byråer i leverandørkjeden
En av de viktigste nyhetene i NIS2 er vekten på cybersikkerhet i leverandørkjeden. Regulerte virksomheter i Spania (innen transport, energi, finans, mat eller kjemi) må revidere leverandørene sine av digitale tjenester.
Hvis byrået ditt utvikler, hoster eller vedlikeholder et WordPress-nettsted for en virksomhet som omfattes av NIS2, må du kunne vise at din egen organisasjon og dine tekniske arbeidsflyter oppfyller strenge standarder for cybersikkerhet:
- Tilgangskontroll og MFA: tofaktorautentisering på alle administratorkontoer i CMS-et og i serverens kontrollpaneler.
- Hendelsesrunbook: en dokumentert prosedyre for å håndtere og rapportere sikkerhetsbrudd til INCIBE-CERT innen maksimalt 24 timer etter at hendelsen oppdages.
- Revisjon av avhengigheter: jevnlig gjennomgang av WordPress-utvidelsene som brukes i produksjon, for å hindre angrep på leverandørkjeden (for eksempel bakdører smuglet inn i oppdateringer av populære utvidelser).
Slik tilpasser du WooCommerce til VeriFactu
Kongelig dekret 1007/2023 vedtar forskriften som fastsetter kravene til elektroniske faktureringssystemer (kjent som antisvindelloven og VeriFactu-systemet). Fra 2026 må faktureringssystemer i Spania sikre integritet, oppbevaring, tilgjengelighet, lesbarhet, sporbarhet og uforanderlighet for registreringene.
Tekniske krav til WooCommerce
For WooCommerce-butikker som selger i det spanske markedet, må faktureringen følge VeriFactu-reglene:
- Kryptografisk sporbarhet: hver faktura må ha en QR-kode som lar sluttkunden bekrefte registreringen direkte i portalen til den spanske skattemyndigheten.
- Integritet i registreringene: fakturaer kan ikke endres eller slettes vilkårlig i databasen. Enhver korrigering eller annullering må skje med kreditnotaer med fortløpende nummerering.
- Tilkobling til AEAT: programvaren må kunne sende fakturaregistreringene automatisk og i sanntid til skattemyndighetens database.
WordPress-byråer bør unngå generiske utvidelser som lagrer redigerbare registreringer, og i stedet koble WooCommerce via sikre API-er til ERP-systemer og plattformer for elektronisk fakturering som er godkjent av det spanske finansdepartementet.
Sjekkliste for regeletterlevelse med WordPress i Spania
Her er en teknisk sjekkliste over de viktigste elementene som må settes opp i enhver WordPress-installasjon for det spanske markedet for å oppfylle regelverket fullt ut i 2026:
graph TD
A[Regeletterlevelse i Spania] --> B[Personvern & GDPR]
A --> C[Formelle plikter & LSSI]
A --> D[Sikkerhet & NIS2]
A --> E[Fakturering & VeriFactu]
B --> B1["Google Fonts hostet lokalt"]
B --> B2["Servere med DPA innenfor EU"]
B --> B3["Sporingsskript blokkert på forhånd"]
C --> C1["Synlig juridisk merknad, personvern- og cookiesider"]
C --> C2["Cookiebanner med likeverdige knapper"]
C --> C3["Uttrykkelig og informert samtykke"]
D --> D1["Tofaktorautentisering (MFA) for administratorer"]
D --> D2["Hendelseslogg og systemlogger"]
D --> D3["Automatisk revisjon av installerte utvidelser"]
E --> E1["Fakturaer som ikke kan endres"]
E --> E2["Integrasjon med VeriFactu-gateway"]
E --> E3["Dynamisk beregning av regionale mva-satser"]Sjekkliste for oppsett av WordPress og WooCommerce
- Lokale skrifter: fjern alle kall til
fonts.googleapis.comellerfonts.gstatic.com. - Ingen ekstern CDN: sørg for at bilder og statiske ressurser leveres fra domener under EU-kontroll.
- Oppdaterte retningslinjer: tilgjengelige lenker i bunnteksten til personvernerklæring, juridisk merknad og cookieerklæring, formatert uten tankestrek (em dash).
- Godkjent cookiebanner: sett opp verktøy som oppfyller AEPDs krav (som Cookiebot, Complianz eller lette egenutviklede løsninger på Cloudflare Workers).
- Sikkerhet i WordPress:
- Begrens antall mislykkede innloggingsforsøk (med sikkerhetsutvidelser eller på proxynivå i Cloudflare).
- Endre standardprefikset for WordPress-databasen (
wp_) under installasjonen. - Installer en utvidelse for aktivitetslogg som registrerer kritiske handlinger fra administratorer.
- WooCommerce:
- Sett opp fraktsoner og avgiftsberegning for Kanariøyene (IGIC), Ceuta og Melilla (IPSI).
- Legg til egne felt for NIF/CIF i faktureringsskjemaet i kassen.
- Koble kassen til betalingsløsninger som støtter 3D Secure 2-protokollene (3DS2) som PSD2 krever.
Konklusjon
Regeletterlevelse for et bedriftsnettsted eller en nettbutikk i Spania er ikke lenger en enkel gjennomgang av juridiske tekster som kan løses med ferdige maler. I 2026 henger lovligheten tett sammen med plattformens design og tekniske arkitektur.
Byråer som tar en proaktiv tilnærming med innebygd sikkerhet og personvern som standard, reduserer ikke bare betydelige juridiske risikoer for kundene sine. De får også et avgjørende konkurransefortrinn når de skal vinne de største og mest verdifulle prosjektene på det iberiske markedet.
Slik unngår du sanksjoner fra AEPD i WordPress
Regeletterlevelse i det spanske digitale økosystemet krever proaktiv teknisk oppfølging:
- Håndtering av internasjonale dataoverføringer: etter flere europeiske rettsavgjørelser om transatlantiske dataflyter må administratorer sørge for at leverandører av hosting, analyse og automatisering ikke overfører data til jurisdiksjoner uten tilstrekkelige garantier uten brukerens uttrykkelige samtykke.
- Protokoll over behandlingsaktiviteter (RAT) i WordPress: alle virksomheter må dokumentere kontaktskjemaer, kundedatabaser i WooCommerce og tilgangslogger for registrerte brukere grundig. Når disse rutinene bygges direkte inn i prosjektets tekniske dokumentasjon, står virksomheten godt rustet ved et eventuelt tilsyn fra det spanske datatilsynet. Juridisk grundighet beskytter verdien av virksomheten.
Sikkerhetskopier og GDPR-opplæring for WordPress-team
God praksis for cybersikkerhet reduserer juridisk og operasjonell risiko på nett:
- Kontrollerte oppdateringer og uforanderlige sikkerhetskopier: automatiserte sikkerhetskopier i datasentre i Europa gir rask gjenoppretting etter løsepengevirusangrep eller maskinvarefeil.
- Opplæring av redaksjonen: når skribentene lærer å håndtere bilder, forfatterrettigheter og personopplysninger på en ansvarlig måte, bygger virksomheten en varig kultur for regeletterlevelse.







