Bildbeskrivning: Skylt med texten ”Faktablad om överlägg” inramad av varningsband, med varningar om verktyg för tillgänglighetsöverlägg.
Faktabladet om överlägg, verifierat: Vår tekniska dokumentation för varje påstående
Faktabladet om överlägg, verifierat: Vår tekniska dokumentation för varje påstående
Tillgänglighetsgemenskapen har i åratal varnat för överlagringsverktyg. Vi har analyserat produktionstrafik från fyra överlagringsverktyg och kopplat våra resultat till varje påstående i faktabladet om överlagringsverktyg – vilket ger tekniska belägg för varje varning.
Vad är informationsbladet om överlägg?
”Overlay Fact Sheet” är ett initiativ som drivs av användargemenskapen och som undertecknats av över 600 tillgänglighetsexperter – däribland bidragsgivare och redaktörer för WCAG-, ARIA- och HTML-specifikationer samt interna tillgänglighetsexperter från företag som Google, Microsoft, Apple, Shopify, eBay och Target. Dokumentet innehåller flera specifika påpekanden om begränsningarna och riskerna med överläggsverktyg för tillgänglighet.
Vår undersökning – 924 avlyssnade HTTP-förfrågningar med 579 fullständiga svarstexter från 14 aktiva e-handelssajter, samt sparade DOM-ögonblicksbilder med inbyggda överlagringsändringar – utgör den första omfattande tekniska evidensbasen som gör det möjligt att verifiera varje påstående mot faktiska produktionsdata. Här är vad vi kom fram till.
Påstående 1: ”Överlägg reparerar inte den underliggande koden”
I faktabladet om överlägg anges att överlägg möjliggör ”tillfälliga ändringar av användargränssnittet” snarare än att källkoden ändras permanent.
Alla överlägg som vi har analyserat fungerar uteslutande på DOM-nivå – de ändrar element efter att sidan har laddats, utan att ändra den underliggande HTML-källkoden. Vi har bekräftat detta genom fyra olika mekanismer:
Överlägg A laddar JavaScript-korrigeringsfiler per webbplats som innehåller 1 023 defineFix regler som använder setAttribute, attr(), och hideFromAT() för att ändra DOM-element under körning. Om överlagringsskriptet tas bort eller inte laddas försvinner alla ändringar omedelbart – den underliggande koden förblir oförändrad.
Overlay B laddar ner en 1,17 MB stor JSON-fil med korrigeringar och tillämpar dessa via en separat korrigeringsmotor. Korrigeringarna är kopplade till specifika bild-URL:er – när överlägget tas bort försvinner alla 5 068 alt-textposter. Bilderna återgår då till att helt sakna alt-text.
Överlägg C levereras som ett sammanhängande paket på 794 KB som modifierar DOM via 227 setAttribute anrop, 82 rolländringar och 128 aria-label injektioner. Ingen av dessa påverkar HTML-koden på serversidan.
Överlägg D tillämpar konfigurationsstyrda tillgängliga namn via en 649 KB stor motor med 216 setAttribute anrop. Korrigeringarna finns kvar endast så länge motorn är igång.
Övervakningsverktyget å andra sidan åtgärdar inte problemen – det rapporterar dem istället till en utvecklingspanel. Utvecklarna åtgärdar dem i källkoden, där korrigeringarna blir permanenta, testas och distribueras via vanliga CI/CD-pipelines.
Vad händer om överlagrings-CDN:et slutar fungera?
Faktabladet antyder att överlagringskorrigeringar är tillfälliga. Vi kan exakt mäta hur tillfälliga de är: om det CDN som levererar överlagringens JavaScript går offline försvinner alla korrigeringar omedelbart. Våra data visar beroendekedjan:
Överlagring A: Per anläggning active.js (upp till 238 KB) laddas från ett enda CDN. Om det CDN:et är otillgängligt under så lite som 30 sekunder får ingen av de sidor som laddas under den tiden några tillgänglighetskorrigeringar. De 1 023 korrigeringsreglerna, de 35 modala fokusfällorna och alla infogade ARIA-etiketter försvinner helt enkelt.
Överlägg B: Korrigeringsmotorn är beroende av tre externa domäner: ett CDN för skript, ett API för inställningar och konfigurationer samt ett separat CDN för AI-API:et för alternativtext. Om någon av dessa tre slutar fungera, slutar olika delar av korrigeringsflödet att fungera – vilket kan leda till att DOM hamnar i ett delvis förändrat tillstånd där vissa korrigeringar har tillämpats men andra inte.
Överlagring C: Hela överlagringen består av ett enda paket på 794 KB från en domän. Om CDN-tjänsten slutar fungera försvinner widgeten helt. Men eftersom överlagringens MutationObserver övervakade DOM och modifierade element, kan en ofullständig sidladdning – där observatören initialiserades men korrigeringslogiken inte slutfördes – leda till att DOM hamnar i ett inkonsekvent tillstånd.
Övervakningsverktyget är helt oberoende av CDN när det gäller tillgänglighet. Om CDN-tjänsten slutar fungera innebär det endast att statistiken över sidbesök slutar registreras. Webbplatsens tillgänglighet påverkas inte, eftersom alla korrigeringar finns i källkoden – de är inte beroende av att skript från tredje part laddas in.
Påstående 2: ”Fullständig efterlevnad kan inte uppnås med ett överlägg”
I faktabladet anges att ”dessa produkters dokumenterade oförmåga att åtgärda alla tänkbara problem innebär att de inte kan göra en webbplats kompatibel”.
Vi har kopplat 776 av korrigeringarna i Overlay A till specifika WCAG-kriterier. 26 % (203 regler) leder till nya WCAG-överträdelser i samband med försök att åtgärda befintliga – däribland hideFromAT() anrop som orsakar fem samtidiga fel på nivå A per instans.
Konkreta brister i efterlevnaden som vi har dokumenterat:
WCAG 1.1.1 (Icke-textinnehåll): Overlay B genererar AI-alternativtext som inte uppfyller kravet på ”motsvarande syfte” – en företagslogotyp som beskrivs som ”en blå och gul skylt”, en navigeringsikon som beskrivs som ”en enkel svart rektangel”. 241 poster var kortare än 15 tecken. 323 överskred 125 tecken.
WCAG 2.1.1 (Tangentbord): Överlägg A döljer interaktiva element i tillgänglighetsträdet, vilket gör att de inte kan nås med tangentbordet. Betalningsknappar, varukorgskontroller och länkar till sökresultat som döljs av hideFromAT() kan inte få fokus eller styras via tangentbordet.
WCAG 4.1.2 (Namn, roll, värde): Overlay A injicerar aria-label="true" på 7 element på 3 sidor – ett kodfel där det tillgängliga namnet är den meningslösa strängen ”true”. Överlagring A gäller också role="presentation" till 115 element, vilket innebär att den semantiska betydelsen av tabeller, rubriker och orienteringspunkter går förlorad.
WCAG 1.3.1 (Information och sammanhang): När role="presentation" om en tabell får attributet `table-display: none`, kan skärmläsare inte längre navigera efter rader och kolumner. Tabellstrukturen försvinner ur tillgänglighetsträdet.
Vi har kopplat 776 av överlägg A:s regler till specifika WCAG-kriterier. Analysen visar på paradoxen när det gäller överläggets efterlevnad:
| WCAG-kriterium | Totalt antal korrigeringar | Äkta | Skadligt | Nettoeffekt |
|---|---|---|---|---|
| 4.1.2 Namn, roll, värde | 292 | 260 | 32 | Blandat – buggar undergräver verkliga korrigeringar |
| 2.4.4 Syftet med länken | 158 | 108 | 50 | 45 dolda länkar = syftet förlorat |
| 1.1.1 Icke-textinnehåll | 108 | 28 | 80 | Netto negativt – gör mer skada än nytta |
| 1.3.1 Information och relationer | 109 | 92 | 17 | I stort sett användbart, men borttagandet av roller skadar strukturen |
| 2.1.1 Tangentbord | 36 | 22 | 14 | Dolda element blir otillgängliga med tangentbordet |
| Övrigt (6 kriterier) | 73 | 69 | 4 | Överlag positiv |
| Totalt | 776 | 579 (75 %) | 197 (25 %) |
Den mest oroande raden är WCAG 1.1.1 (Icke-textinnehåll): av de 108 korrigeringsreglerna som avser detta kriterium, 80 är skadliga – Dölj 52 bilder från AT helt och hållet via hideFromAT(), och 28 markerar innehållsbilder som dekorativa via alt="". Överlägget gör att icke-textinnehåll mindre tillgänglig, inte mer än så. Detta är raka motsatsen till vad WCAG 1.1.1 kräver.
Den amerikanska Federal Trade Commission bekräftade denna slutsats när den i april 2025 ålade en leverantör av överläggsverktyg böter på 1 miljon dollar och konstaterade att verktyget ”inte uppfyller eller har uppfyllt kraven på att grundläggande och väsentliga webbplatskomponenter som menyer, rubriker, tabeller, bilder, inspelningar och annat ska vara förenliga med WCAG”.
Påstående 3: ”Överlagringar kan skapa nya hinder för tillgängligheten”
I faktabladet varnas det för att överläggsprodukter kan ”aktivt utgöra ett hinder för personer med funktionsnedsättning”.
Vi har dokumenterat 141 element som döljs för skärmläsare via hideFromAT(), 115 semantiska roller som har avskilts via role="presentation", 63 bilder som tyst markerats som dekorativa via alt="", och 7 element utan betydelse aria-label="true".
De mest skadliga exemplen förekommer i kassan och i varukorgsprocessen:
Hos en lyxbutik är knapparna för Amazon Pay, Shop Pay och Klarna dolda för hjälpmedel. En blind användare ser färre betalningsalternativ i kassan än en seende användare. Fälten för att ange antal i varukorgen och uppdateringsknapparna är dolda hos en modebutik – en blind användare kan inte ändra sin beställning.
Länkarna till produktresultaten är dolda på två webbplatser – vilket försvårar för synskadade användare att hitta produkter. Stjärnbetygen är dolda – vilket gör att synskadade användare inte kan bedöma produktkvaliteten på samma sätt som seende användare kan.
Tysklands federala tillsynsmyndighet (BFIT-Bund) bekräftade detta mönster i sin officiella gemensamma utvärdering: ”Det händer ofta att användningen av sådana verktyg skapar ytterligare hinder på webbplatsen som inte skulle ha funnits utan verktyget.”
Påstående 4: ”Användarna kommer redan att ha de verktyg de behöver”
I faktabladet hävdas att ”de slutanvändare som dessa funktioner påstås vara avsedda för redan har de nödvändiga funktionerna på sina datorer.”
Overlay C kopplar en MutationObserver till hela dokumentet och avlyssnar 47 tangentbords händelser. Detta skapar direkta konflikter med skärmläsare, verktyg för tangentbordsnavigering och webbläsartillägg som användare med funktionsnedsättning redan är beroende av.
När en användare av en skärmläsare har ställt in sina kortkommandon och navigeringsinställningar, visas ett överlägg som fångar upp keydown, keyup, och keypress händelser kan åsidosätta dessa inställningar. Overlay C:s 47 referenser till tangentbordshändelser i dess 794 KB stora paket utgör en betydande yta för avlyssning av tangentbordet. Overlay D:s motor innehåller 282 addEventListener registreringar – var och en av dessa kan komma i konflikt med händelsehanterare för hjälpmedel.
Påstående 5: Överlagringswidgetarnas ”praktiska värde är kraftigt överdrivet”
I faktabladet anges att widgetfunktioner som inställningar för kontrast och textstorlek har begränsat värde, eftersom användarna redan har motsvarande funktioner på systemnivå.
De överlägg som vi analyserade medför en sammanlagd nätverkstid på 4–84 sekunder per session, laddar ner 500 KB–2,9 MB JavaScript per sida och skickar i ett fall 83 CORS-förhandsförfrågningar som tar 38,8 sekunder i rent protokollavfall – allt för att tillhandahålla funktioner som operativsystem, webbläsare och hjälpmedel redan erbjuder som standard.
Overlay B:s sämsta enskilda sida genererade 48 förfrågningar som tog 12,8 sekunder i nätverkstid. Som jämförelse ligger Googles gränsvärde för ”dålig” Largest Contentful Paint inom Core Web Vitals på 2,5 sekunder. Enbart överlägget överskred den gränsen med fem gånger.
Overlay A ägnade 75 % av sina 33,9 sekunder i nätverket åt beteendeanalys – 58 spårnings-POST-förfrågningar till sin egen slutpunkt. De tillgänglighetsrelaterade CDN-förfrågningarna tog endast 25 % av den totala tiden i anspråk. Den största delen av prestandakostnaden utgörs av leverantörens datainsamling, inte av förbättringar av tillgängligheten.
Påstående 6: ”Webbplatsägare bör använda mer robusta, oberoende och långsiktiga strategier”
I faktabladet förespråkas att ”överlägg för webbtillgänglighet avskaffas” till förmån för permanenta tillgänglighetsstrategier.
Övervakningsverktyget i vår studie representerar just denna metod: skanna med axe-core, rapportera problem med standardiserade regel-ID:n och allvarlighetsgrader, låt utvecklare åtgärda dem i källkoden. Ingen DOM-modifiering, ingen användarspårning, ingen risk för att webbplatsen slutar fungera, inga PCI DSS-konflikter. De skanningsresultat vi samlade in visade poäng mellan 53,1 och 100, med specifika detaljer om överträdelser (färgkontrast, rubrikordning, etikett, unik landmärkesmarkör) som utvecklare kan agera på omedelbart.
Den grundläggande skillnaden som våra data visar är av arkitektonisk karaktär: överlägg (overlays) upprätthåller en parallell uppsättning korrigeringar som speglar webbplatsens DOM-struktur och uppdateras vid varje distribution. Ett övervakningsverktyg skannar den DOM-struktur som finns vid skanningstillfället, rapporterar vad det hittar och börjar om från början vid nästa skanning. Det finns ingen ackumulerad teknisk skuld, inga föråldrade selektorer, inga övergivna alt-textposter och ingen risk att fel korrigering tillämpas på fel element.
Mer än bara fakta: Vad våra data tillför
Vår forskning har lett fram till resultat som går utöver ramen för faktabladet om Overlay:
Konflikt med PCI DSS 4.0: Regler för överlagringskorrigering riktar sig aktivt mot element på betalningssidan – vi har dokumenterat selektorer för #cardNumber, #billingState, betalningsknappar och kassaformulär. Enligt PCI DSS-krav 6.4.3 (obligatoriskt från och med mars 2025) måste varje skript på en betalningssida genomgå dokumenterad auktorisering och integritetskontroll. Överlägg uppfyller inte detta krav. Hos en koncern inom lyxvaror används identiska selektorer för betalningsriktning på två varumärkeswebbplatser (96 % överlappning i kodbasen), vilket fördubblar omfattningen av eventuella säkerhetsöverträdelser i leverantörskedjan.
Skanningsfrekvenser så låga som 1,7 %: Vi upptäckte att analysdata i POST-förfrågningar från ett överlägg innehåller en samplingRate Fältet visar att endast 1,7–4,5 % av sessionerna utlöser en efterlevnadskontroll. De återstående 95–98 % får DOM-korrigeringar utan någon verifiering.
Överträdelser av GDPR: Tre överlägg skickar användaridentifierare, data om enhetsfingeravtryck och beteendeanalyser innan någon samtyckesmekanism hinner aktiveras – vilket innebär automatisk bristande efterlevnad enligt EU-domstolens dom i målet Planet49. Ett överlägg skickar en beständig UUID som är identisk vid varje sidladdning, vilket möjliggör fullständiga surfprofiler som spänner över flera sidor.
Tyska myndigheter avvisar överlägg: BFIT-Bund (Tysklands federala tillsynsmyndighet) har officiellt avvisat överlägg vid efterlevnadskontroller, och BIK:s testorgan vägrar att utfärda efterlevnadsmärken till webbplatser som använder överlägg. Enligt den tyska BFSG-lagen (införlivandet av EAA-direktivet) kan böterna uppgå till mellan 10 000 och 100 000 euro per överträdelse.
Insprängning av etiketter i formulär under körning som försämrar formulären: En överläggs saneringsmotor (110 KB) kör 24 regler för DOM-ändringar under körning, däribland en EmptyControls-hanterare som försöker tilldela etiketter till ofyllda formulärfält. I ett live-kontaktformulär med sju fält införde motorn aria-label värden som hämtas från HTML-koden name attributet istället för de synliga etiketterna – vilket leder till att två fält har samma etikett, ”Namn” (från name="first-name" och name="last-name"), tre fält märkta med generiska elementtyper (”Textfält”, ”Enkelval”, ”Textområde”) och två där beskrivningar av valideringstyp används istället för den faktiska synliga etiketten. Den sparade DOM-snapshoten bekräftar att varje modifierat element bär överläggets leverantörsspecifika markör för dataattribut. Den ursprungliga HTML-koden hade korrekta synliga etiketter (”Förnamn”, ”Företagsnamn” osv.), men de saknade for attribut – en enkel korrigering i källkoden som överläggets körningsmotor inte lyckades återge korrekt.
Korrigering av JSON-data som förorenats med innehåll från främmande domäner: En fördefinierad korrigerings-JSON för en bankwebbplats innehöll 7 alt-textposter – varav endast 1 faktiskt kom från bankens egen domän (med en alt-text bestående av ett enda mellanslag). De återstående 6 posterna beskrev bilder från helt orelaterade domäner: ett polskt verktyg för tillgänglighetstestning (ANDI-bokmärkesikoner), ett kinesiskt API för prisjämförelser (chattwidgetikoner), ett ryskt nätverk för teaserannonsering (annonsmaterial) och Xiaomis webbläsar-CDN (gränssnitt för översättningsförslag). Överläggets skanner hade fångat upp dessa under en tidigare session där den som surfade hade tredjepartswebbläsartillägg och annonsinjektioner aktiva – och lagrat de AI-genererade beskrivningarna permanent i bankens korrigeringsfil, som laddas ner av varje besökare på varje sida. JSON-filen är allmänt tillgänglig på överläggets CDN utan autentisering.
Varningarna i faktabladet om överlägg, som har utarbetats av tillgänglighetsexperter utifrån deras erfarenheter, bekräftas nu av insamlade produktionsdata från 14 aktiva e-handelswebbplatser. Alla viktiga påståenden stämmer – och verkligheten är på flera områden ännu värre än vad som beskrivs i faktabladet.
Påstående 7: ”Överlägg undergräver legitima insatser för tillgänglighet”
I dokumentationen om ”Overlay False Claims” varnas det för att överlägg skapar en ”falsk bild av att tillgänglighetsproblemet är löst” och står ”i strid med grundprinciperna i ADA”.
En övervakningslösning skannar endast 1,7–4,5 % av besökarnas sessioner. Webbplatsoperatörerna får rapporter om efterlevnad baserade på detta begränsade urval, vilket skapar en falsk känsla av efterlevnad samtidigt som 95–98 % av sessionerna aldrig verifieras. När en driftsättning bryter mot fastställda regler innebär den låga samplingsfrekvensen att avvikelsen kan förbli oupptäckt i flera dagar – under vilka webbplatsoperatören tror att de följer reglerna.
Det djupare problemet är att överlägg förskjuter tankesättet från ”vi måste skapa tillgängliga produkter” till ”vi har installerat en widget som hanterar tillgängligheten”. Våra data visar hur detta ser ut i praktiken: en återförsäljare av designerhandväskor har 383 korrigeringsregler i sitt överlägg – men den underliggande HTML-koden har fortfarande alla ursprungliga tillgänglighetsproblem. Om överläggsleverantörens CDN går ner i 30 minuter återkommer alla hinder omedelbart. Webbplatsen har aldrig egentligen åtgärdats.
Påstående 8: Farhågor kring integritet och spårning
Även om detta inte är ett huvudfokus i informationsbladet om överlägg har frågor om integritet tagits upp av företrädare för personer med funktionsnedsättning, som påpekar att överlägg kan upptäcka användning av hjälpmedel.
Våra insamlade data visar att spårningen sträcker sig långt bortom upptäckt av aktivitet.
Överlagring A: 58 POST-förfrågningar per session till sin egen slutpunkt, var och en innehållande ett sessions-ID (sid), fullständig webbadress (pg), sidladdnings-ID (plid), enhetskategori och händelsetyp. 75 % av den totala nätverkstiden går åt till dessa spårningsanrop.
Överlagring B: Ett beständigt UUID (uid) skickas med i varje POST-förfrågan – samma identifierare används på alla sidor under sessionen, vilket gör det möjligt för leverantören att skapa en fullständig profil över användarens surfbeteende. UUID:t är detsamma – vi kunde konstatera att det var oförändrat på alla fem sidorna på en telekomwebbplats.
Överlagring C: USER-BEHAVIOR-ANALYTICS Skicka data som domän, widgetversion och interaktionshändelser. Enhetsidentifiering via navigator.userAgent, navigator.userAgentData, och navigator.maxTouchPoints. Tre localStorage nycklar som behåller sitt tillstånd mellan sessioner.
Alla tre aktiverar sin spårning när sidan laddas – innan någon samtyckesmekanism hinner träda i kraft. Enligt EU-domstolens dom i målet Planet49 kräver icke-nödvändig spårning ett förhandsgodkännande. Dessa överlägg bryter automatiskt mot GDPR på alla webbplatser som riktar sig till EU.
Påstående 9: ”Överlagringar medför juridiska risker”
I faktabladet påpekas att överlägg inte kan ”eliminera den juridiska risken”, trots vad leverantörerna hävdar.
År 2024 stämdes över 1 023 företag som använde tillgänglighetswidgets för brott mot ADA – vilket motsvarade 25 % av alla rättsprocesser rörande digital tillgänglighet det året. Bara i februari 2025 stämdes 132 företag som använde överlägg. FTC bötfällde en leverantör med 1 miljon dollar. Tysklands tillsynsmyndigheter har uttryckligen avvisat överlägg för efterlevnad. Den juridiska risken är inte hypotetisk – den är dokumenterad, kvantifierad och växande.
Vår databas över rättsfall (8 541 ADA-ärenden) innehåller direkta tvister som rör leverantörer av överlägg: tre patent-/affärshemlighetsmål mellan två leverantörer (2020–2022), en grupptalan från en kund mot en leverantör (2024) och en pågående rättegång mot en annan leverantör som väckts av ett småföretag som stämdes trots att det använde överlägget (2024, yrkande om avvisning avvisat av domaren 2026).
Övervakningsverktyget har inte varit föremål för några rättstvister gällande brister i tillgängligheten – vilket är en logisk följd: eftersom det inte ändrar DOM kan det inte skapa de hinder som leder till stämningar.
Bevisbristen har nu åtgärdats
I åratal har faktabladet om överlägg och tillgänglighetsgemenskapens varningar om överlägg baserats på yrkeserfarenhet, användarrapporter och manuella tester. Kritiker kunde avfärda dem som anekdotiska eller partiska. Vår forskning överbryggar denna klyfta genom att tillhandahålla den första storskaliga tekniska evidensbasen: avlyssnade produktionsdata från 924 nätverksförfrågningar, 579 extraherade källfiler från 14 aktiva e-handelssajter under tre oberoende insamlingssessioner, kompletterade med sparade DOM-snapshots som bevarar de exakta ändringar som överlägg inför under körning på produktionssidor.
Varje viktigare påstående i faktabladet om Overlay stöds av våra data. Flera påståenden är faktiskt mer försiktiga än vad våra resultat visar. Och de områden som faktabladet inte täcker – konflikter med PCI DSS, urvalsfrekvenser vid skanning, spårning före samtycke enligt GDPR samt avslag från tyska tillsynsmyndigheter – utgör ytterligare riskfaktorer som tillgänglighetsgemenskapen har identifierat genom erfarenhet men som man tidigare inte kunnat kvantifiera.
Bevisen finns i koden. Koden finns i den avlyssnade trafiken. Trafiken kommer från produktionsmiljöer som betjänar riktiga kunder. Resultaten talar för sig själva.