• Analytiikka ja mittaaminen

GDPR ja evästeet – millaisia toimia toukokuun ennakkotapaus edellyttää sinulta?

Toukokuussa 2020 nähty ennakkotapaus pakottaa yritykset miettimään suhtautumistaan evästeiden käyttöön uudelleen.

SDM logo

Digimarkkinointi

GDPR:n astuttua voimaan pari vuotta sitten, evästebannereiden tarpeellisuutta on tulkittu monella eri tavoin. Vaikka GDPR määrittää ainakin tietyntyyppiset evästeet henkilötiedoksi, Suomessa Traficomin Kyberturvallisuuskeskuksen kanta on ollut se, että selaimen asetukset ovat riittävä suostumus evästeiden asettamiselle.

Toukokuussa 2020 julkisuuteen tuli kuitenkin tapaus, jossa apulaistietosuojavaltuutettu määräsi yrityksen muuttamaan tapaa, jolla se pyytää suostumusta evästeiden käyttöön.

Evästebannerit ovat pitkään tiedottaneet evästeiden käytöstä, mutta niistä kieltäytymiseen ei annettu mahdollisuutta kuin hyvin pienellä osalla suomalaisista verkkosivuista. Ennakkotapaus pakottaa yritykset miettimään suhtautumistaan evästeiden käyttöön uudelleen.

Mitä sinun täytyy ottaa huomioon evästeiden suhteen?

1) Tiedotusvastuu

Laki sähköisen viestinnän palveluista sanoo:

”Evästeiden tai muiden palvelun käyttöä kuvaavien tietojen tallentaminen käyttäjän päätelaitteelle ja näiden tietojen käyttö on sallittua palvelun tarjoajalle, jos käyttäjä on antanut siihen suostumuksensa ja palvelun tarjoaja antaa käyttäjälle ymmärrettävät ja kattavat tiedot tallentamisen tai käytön tarkoituksesta.

Edellä 1 momentissa säädetty ei koske tietojen sellaista tallentamista tai käyttöä, jonka ainoana tarkoituksena on toteuttaa viestin välittämistä viestintäverkoissa tai joka on välttämätöntä palvelun tarjoajalle sellaisen palvelun tarjoamiseksi, jota tilaaja tai palvelun käyttäjä on nimenomaisesti pyytänyt.

Edellä tässä pykälässä tarkoitettu tallentaminen ja käyttö on sallittua ainoastaan palvelun vaatimassa laajuudessa ja sillä ei saa rajoittaa yksityisyyden suojaa enempää kuin on välttämätöntä.”

Verkkosivuille saapuvalle on siis annettava tiedoksi kaikki käytössä olevat evästeet, niiden käyttötarkoitus sekä voimassaoloaika.

Käyttötarkoitukset voidaan jakaa neljään kategoriaan:

  • välttämättömät (sivusto ei toimi muuten)
  • mieltymykset (toiminnallisuuteen vaikuttavat, esim. kirjautumisen tila, kielivalinnat ym.)
  • tilastot (verkkosivujen käyttöä mittaavat, anonymisoidut evästeet, kuten analytiikka- ja konversio-optimointiin liittyvät)
  • markkinointi (evästeet, joiden avulla mainontaa mukautetaan kävijän mukaiseksi, esim. uudelleenmarkkinointi)

Tämä tiedoksianto on tehtävä ennen kuin yksikään ei-pakolliseksi määritelty eväste asetetaan. Kun tieto on välitetty, vierailijalta on saatava “vapaaehtoinen, yksilöity, tietoinen ja yksiselitteinen” tahdonilmaisu eri tyyppisten evästeiden käytölle.

Kyberturvallisuuskeskuksen kanta on tosiaan se, että selaimen evästeitä koskevat asetukset riittävät täyttämään tällaisen suostumuksen kriteerit. Tähän nojaten suurin osa suomalaisista verkkosivuista onkin tyytynyt tiedottamaan evästeiden käytöstä geneerisillä bannereilla.

Apulaistietosuojavaltuutetun päätös sekä “kymmenet vastaavat tapaukset, jotka tullaan ratkaisemaan nyt annetun päätöksen mukaisesti” pakottaa verkkosivujen omistajat vaihtamaan bannereiden toimintalogiikkaa.
Tästä eteenpäin evästeistä on tehtävä tarkka listaus, annettava mahdollisuus kieltäytyä evästeistä ja kunnioittaa tätä valintaa. Lisäksi kävijälle on annettava mahdollisuus muuttaa suostumustaan myöhemmin. Kuinka tämä voidaan toteuttaa?

2) Toteutustavat

  1. Sinun on tehtävä verkkosivujen evästeistä listaus ja luokiteltava ne käyttötarkoituksen mukaan.
  2. Tämän jälkeen verkkosivuille on toteutettava logiikka, jonka mukaan eri evästeet asetetaan kunnioittaen kävijän valintaa.
  3. Tätä varten on olemassa ns. suostumuksenhallintajärjestelmiä, kuten CookieBot.

Nämä järjestelmät ylläpitävät listaa sivustolla käytettävistä evästeistä ja blokkaavat kaikki evästeitä asettavat seurantakoodit siihen asti, että suostumus on saatu. Tähän liittyy myös tiedonkeruuongelma: mitään tietoja ei voida kerätä ennen kuin suostumus on saatu, mutta kävijän tulotavan tunnistamiseksi seurantakoodien on käytännössä lauettava heti ensimmäisellä sivulla.

Tämän vuoksi GDPR:ää noudattavat evästebannerit peittävät kaiken alleen heti ensimmäisellä sivulla: suostumus tai kieltäytyminen on saatava heti, muuten positiivinenkin reaktio evästeisiin aiheuttaa aukkoja verkkosivujen analytiikkaan ja mainoskampanjoiden mittaukseen.

Me olemme CookieBot-järjestelmän jälleenmyyjä ja kumppani. Huolehdimme puolestasi, että verkkosivustosi asettamat evästeet asetetaan vasta kävijän suostumuksen jälkeen, mutta niin, että vaikutus markkinoinnin mittaamiseen on minimaalinen.

CookieBotin asentaminen maksaa kertainvestointina 1 690 € + alv. Tämän jälkeen maksat CookieBot-lisenssimaksua, jonka suuruus vaihtelee 10–40 €/kk välillä sivustosi koosta riippuen.

Ota yhteyttä, niin kerromme lisää ja autamme sinua laittamaan evästekäytänteesi GDPR:n edellyttämälle tasolle!

Tilaa digitaalisen markkinoinnin hiljainen tieto sähköpostiisi

Julkaistu 22.06.2020

Päivitetty 24.02.2026

Opi lisää Suomen suurimmassa digitaalisen markkinoinnin kirjastossa.

    • Analytiikka ja mittaaminen

    Matomo, Piwik PRO ja muut analytiikan työkalut kuin Google Analytics 4: miksi jotkut yritykset valitsevat vaihtoehdon?  

    Mistä analytiikkatyökalun valinnassa on lopulta kyse?

    Lue lisää
    • Facebook
    • Instagram
    • Sosiaalinen media

    Metan Andromeda-algoritmimullistus – mitä mainonnalle tapahtuu?

    Meta julkaisi vuoden 2025 lopulla päivityksen mainostenjakelujärjestelmäänsä. Mikä muuttui? Me kerromme.

    Lue lisää
    • Sosiaalinen media
    • TikTok

    Orgaaninen vs maksettu TikTok-sisältö? Näin rakennat brändiä ja kysyntää molemmilla puolilla

    TikTok ei ole enää vain nuorten viihdekanava, vaan käyttäjäkunta on laajentunut myös työikäisiin.

    Lue lisää
    • Google Ads
    • Uutiset

    Tekoälyä hyödyntävät Google Adsin AI Max ja Performance Max – uhka vai mahdollisuus? 

    Google-mainonnan automatisoinnille ei näy loppua, ja nyt viimeisimpänä Google julkistikin AI Max –ominaisuuden hakukampanjoihin. Tässä blogissa käymme läpi muun muassa si...

    Lue lisää
    • AI-optimointi
    • Hakukoneoptimointi

    Miten SEO ja AI-optimointi yhdistyvät? Miten yritykset varmistavat näkyvyytensä sekä hakukoneissa että generatiivisen tekoälyn vastauksissa vuonna 2026?

    Vuonna 2026 yritysten näkyvyys rakentuu sekä hakukoneissa että generatiivisen tekoälyn vastauksissa.

    Lue lisää
    • Visuaalinen suunnittelu

    Näin visuaalinen suunnittelu nostaa digimarkkinoinnin uudelle tasolle – Miksi yrityksesi tarvitsee jatkuvaa visuaalista palvelua?

    Visuaalinen suunnittelu ei ole pelkkää kauniiden kuvien rakentamista. Se on markkinoinnin kulmakivi, joka ohjaa asiakasta ostopolulla, vahvistaa brändiä ja tukee liiketoiminnan...

    Lue lisää
    • Ääniblogi
    • Facebook
    • Google Ads
    • Instagram
    • Sosiaalinen media

    Meta ja Display – tehokas yhdistelmä uusien asiakkaiden tavoittamiseen 

    Meta ja Display muodostavat yhdessä tehokkaan, monikanavaisen kokonaisuuden erityisesti uusasiakashankintaan.

    Lue lisää
    • Digitaalinen markkinointi
    • Ohjelmallinen ostaminen

    Digitaalinen audiomainonta – brändisi läsnäoloa tilanteissa, joissa ruutu ei tavoita

    Digitaalinen audiomainonta on ohjelmallisesti ostettava, kohdennettava ja mitattava mainontamuoto, joka tuo brändillesi läsnäoloa tilanteissa, joissa vastaanottaja ei ole ruudun...

    Lue lisää
    • Analytiikka ja mittaaminen
    • Digitaalinen markkinointi
    • Google Ads

    Kustannustehokkaampaa ja tarkempaa konversiodataa laajennetuilla konversioasetuksilla – näin hyödyt ominaisuudesta

    Laajennetut konversioasetukset voivat parantaa mainonnan kustannustehokkuutta!

    Lue lisää
    • Hakukoneoptimointi

    Mikä on Googlen E-E-A-T ja miksi sillä on väliä? 

    Niin sanotut E-E-A-T-periaatteet ovat olleet jo vuosia apuna varmistamassa sisällön hyödyllisyys käyttäjille ja täten sijoittuminen hakutuloksissa.

    Lue lisää