Tietosuojaseloste ja evästekäytäntö – mistä verkkosivuston on tiedotettava?
Jaa
Verkkosivuston on usein hallittava kahta rinnakkaista tietosuoja-asiaa: henkilötietoja GDPR:n mukaisesti ja evästeitä sähköisen viestinnän sääntöjen mukaisesti. Asiakirjojen tulee olla yhteensovitettuja, mutta niitä ei tule sekoittaa keskenään niin, ettei käyttäjä ymmärrä, mitä sääntöjä sovelletaan.
Tärkeimmät asiat lyhyesti
- Tietosuojaselosteen on tarjottava muun muassa GDPR:n artiklojen 13 ja 14 mukaiset tiedot.
- PTS (Ruotsin posti- ja telehallinto) vaatii tietoja siitä, mitä evästeitä käytetään ja mihin tarkoitukseen.
- Ei-välttämättömät evästeet vaativat pääsääntöisesti suostumuksen.
- Käyttäjän on voitava peruuttaa suostumuksensa.
- Kolmannen osapuolen evästeet, säilytysaika ja kerättävät tiedot on kuvattava selkeästi.
| Henkilötiedot | Käsittelyn tarkoitus, oikeusperuste, vastaanottajat, tallennus ja oikeudet. |
| Evästeet | Nimi/kategoria, tarkoitus, säilytysaika ja kolmas osapuoli. |
| Suostumus | Valinnan on oltava vapaaehtoinen, tietoon perustuva ja peruutettavissa. |
| CMP/banneri | Teknisen ratkaisun on heijastettava tietosuojaselosteessa kuvattuja valintoja. |
| Päivittäminen | Kartoita evästeet ja käsittelyt, kun verkkosivusto tai työkalut muuttuvat. |
Mitä tietosuojaselosteen tulee sisältää?
IMY ilmoittaa, että rekisteröidyille on annettava selkeää tietoa siitä, mitä henkilötietoja käsitellään, miksi niitä käytetään, kuinka kauan niitä säilytetään ja mitä oikeuksia rekisteröidyillä on. Artiklat 13 ja 14 sisältävät tarkempia vaatimuksia sen mukaan, miten tietoja kerätään.
Evästekäytäntö ja PTS:n tiedonantovelvollisuus
PTS ilmoittaa, että verkkosivuston on tiedotettava evästeiden käyttötarkoituksista, käytetyistä evästeistä, siitä, tulevatko ne kolmansilta osapuolilta, kuinka kauan niitä säilytetään, mitä tietoja ne keräävät ja että suostumuksen voi peruuttaa.
Välttämättömät ja ei-välttämättömät evästeet
Välttämättömät evästeet, joita tarvitaan käyttäjän nimenomaisesti pyytämään palveluun, voivat kuulua suostumusvaatimuksen poikkeuksen piiriin. Tilastointi, mainonta ja vastaava ei ole automaattisesti "välttämätöntä" vain siksi, että yritys haluaa käyttää niitä.
Asiakirjojen ja tekniikan on oltava yhdenmukaisia
Oikea teksti ei riitä, jos evästebanneri lataa seurannan ennen suostumusta tai jos peruuttaminen ei ole mahdollista. Siksi tietosuojaselostetta on täydennettävä todellisella evästekartoituksella ja verkkosivuston toiminnan säännöllisellä tarkistamisella.
Yleisiä virheitä
- Yleisen tietosuojaselosteen kopioiminen kartoittamatta todellisia käsittelytoimia.
- Analyysi- tai markkinointievästeiden kutsuminen "välttämättömiksi".
- Evästekäytännön epäjohdonmukaisuus ladattavien skriptien kanssa.
- Se, että hyväksyminen on helpompaa kuin kieltäytyminen/peruuttaminen.
- Se, ettei käytäntöjä päivitetä, kun uusia sovelluksia tai markkinointityökaluja lisätään.
Usein kysyttyjä kysymyksiä
Tarvitaanko sekä tietosuojaseloste että evästekäytäntö?
Usein kyllä. Ne voidaan yhdistää, mutta tiedon henkilötietojen käsittelystä ja evästeistä on silti oltava selkeää ja täydellistä.
Pitääkö kaikkien evästeiden saada suostumus?
Ei. Välttämättömät evästeet voivat kuulua poikkeuksen piiriin, mutta ei-välttämättömät evästeet vaativat pääsääntöisesti suostumuksen.
Mitä kolmannen osapuolen evästeistä on kerrottava?
On käytävä ilmi, että kolmansia osapuolia käytetään, mihin tarkoitukseen, mitä tietoja se koskee ja kuinka kauan evästeitä säilytetään.
Pitääkö tietosuojaselosteen olla lakikieltä?
Ei. GDPR vaatii, että tiedon on oltava tiivistä, selvää, ymmärrettävää ja helposti saatavilla.
Tietosuojaseloste & Evästekäytäntö -mallipaketti
Mallipaketti sisältää käytäntötekstejä ja evästekartoituksen, jotka voidaan mukauttaa verkkosivuston todellisiin käsittelytoimiin ja työkaluihin.
Lue myös
Lähteet ja lisälukemista
Viimeksi päivitetty: 5. lokakuuta 2026. Artikkeli on yleistä tietoa eikä korvaa yksilöllistä juridista neuvontaa.