Tietosuojaseloste ja evästekäytäntö – mistä verkkosivuston on tiedotettava?

Verkkosivuston on usein hallittava kahta rinnakkaista tietosuoja-asiaa: henkilötietoja GDPR:n mukaisesti ja evästeitä sähköisen viestinnän sääntöjen mukaisesti. Asiakirjojen tulee olla yhteensovitettuja, mutta niitä ei tule sekoittaa keskenään niin, ettei käyttäjä ymmärrä, mitä sääntöjä sovelletaan.

Tärkeimmät asiat lyhyesti

  • Tietosuojaselosteen on tarjottava muun muassa GDPR:n artiklojen 13 ja 14 mukaiset tiedot.
  • PTS (Ruotsin posti- ja telehallinto) vaatii tietoja siitä, mitä evästeitä käytetään ja mihin tarkoitukseen.
  • Ei-välttämättömät evästeet vaativat pääsääntöisesti suostumuksen.
  • Käyttäjän on voitava peruuttaa suostumuksensa.
  • Kolmannen osapuolen evästeet, säilytysaika ja kerättävät tiedot on kuvattava selkeästi.
Henkilötiedot Käsittelyn tarkoitus, oikeusperuste, vastaanottajat, tallennus ja oikeudet.
Evästeet Nimi/kategoria, tarkoitus, säilytysaika ja kolmas osapuoli.
Suostumus Valinnan on oltava vapaaehtoinen, tietoon perustuva ja peruutettavissa.
CMP/banneri Teknisen ratkaisun on heijastettava tietosuojaselosteessa kuvattuja valintoja.
Päivittäminen Kartoita evästeet ja käsittelyt, kun verkkosivusto tai työkalut muuttuvat.

Mitä tietosuojaselosteen tulee sisältää?

IMY ilmoittaa, että rekisteröidyille on annettava selkeää tietoa siitä, mitä henkilötietoja käsitellään, miksi niitä käytetään, kuinka kauan niitä säilytetään ja mitä oikeuksia rekisteröidyillä on. Artiklat 13 ja 14 sisältävät tarkempia vaatimuksia sen mukaan, miten tietoja kerätään.

Evästekäytäntö ja PTS:n tiedonantovelvollisuus

PTS ilmoittaa, että verkkosivuston on tiedotettava evästeiden käyttötarkoituksista, käytetyistä evästeistä, siitä, tulevatko ne kolmansilta osapuolilta, kuinka kauan niitä säilytetään, mitä tietoja ne keräävät ja että suostumuksen voi peruuttaa.

Välttämättömät ja ei-välttämättömät evästeet

Välttämättömät evästeet, joita tarvitaan käyttäjän nimenomaisesti pyytämään palveluun, voivat kuulua suostumusvaatimuksen poikkeuksen piiriin. Tilastointi, mainonta ja vastaava ei ole automaattisesti "välttämätöntä" vain siksi, että yritys haluaa käyttää niitä.

Asiakirjojen ja tekniikan on oltava yhdenmukaisia

Oikea teksti ei riitä, jos evästebanneri lataa seurannan ennen suostumusta tai jos peruuttaminen ei ole mahdollista. Siksi tietosuojaselostetta on täydennettävä todellisella evästekartoituksella ja verkkosivuston toiminnan säännöllisellä tarkistamisella.

Yleisiä virheitä

  • Yleisen tietosuojaselosteen kopioiminen kartoittamatta todellisia käsittelytoimia.
  • Analyysi- tai markkinointievästeiden kutsuminen "välttämättömiksi".
  • Evästekäytännön epäjohdonmukaisuus ladattavien skriptien kanssa.
  • Se, että hyväksyminen on helpompaa kuin kieltäytyminen/peruuttaminen.
  • Se, ettei käytäntöjä päivitetä, kun uusia sovelluksia tai markkinointityökaluja lisätään.

Usein kysyttyjä kysymyksiä

Tarvitaanko sekä tietosuojaseloste että evästekäytäntö?

Usein kyllä. Ne voidaan yhdistää, mutta tiedon henkilötietojen käsittelystä ja evästeistä on silti oltava selkeää ja täydellistä.

Pitääkö kaikkien evästeiden saada suostumus?

Ei. Välttämättömät evästeet voivat kuulua poikkeuksen piiriin, mutta ei-välttämättömät evästeet vaativat pääsääntöisesti suostumuksen.

Mitä kolmannen osapuolen evästeistä on kerrottava?

On käytävä ilmi, että kolmansia osapuolia käytetään, mihin tarkoitukseen, mitä tietoja se koskee ja kuinka kauan evästeitä säilytetään.

Pitääkö tietosuojaselosteen olla lakikieltä?

Ei. GDPR vaatii, että tiedon on oltava tiivistä, selvää, ymmärrettävää ja helposti saatavilla.

Tietosuojaseloste & Evästekäytäntö -mallipaketti

Mallipaketti sisältää käytäntötekstejä ja evästekartoituksen, jotka voidaan mukauttaa verkkosivuston todellisiin käsittelytoimiin ja työkaluihin.

Katso malli osoitteessa Mallbutiken.se →

Lue myös

Lähteet ja lisälukemista

Viimeksi päivitetty: 5. lokakuuta 2026. Artikkeli on yleistä tietoa eikä korvaa yksilöllistä juridista neuvontaa.

Takaisin blogiin