Jos yrityksen verkkosivu kerää henkilötietoja, ihmiselle pitää kertoa selkeästi kuka tietoja käsittelee, miksi niitä kerätään, millä oikeusperusteella niitä käsitellään, kenelle niitä luovutetaan, kuinka kauan niitä säilytetään ja mitä oikeuksia ihmisellä on. Käytännössä nämä tiedot kootaan usein tietosuojaselosteeseen.

EU:n yleinen tietosuoja-asetus, GDPR (General Data Protection Regulation), ei vaadi juuri tietyn nimistä "tietosuojaseloste"-sivua. Se vaatii, että rekisteröity saa vaaditut tiedot selkeästi silloin, kun hänen henkilötietojaan kerätään.

Tämä opas antaa tarkistuslistan. Se ei korvaa yrityksesi tilanteeseen sovellettavaa juridista arviota.

Milloin nettisivu käsittelee henkilötietoja?

Henkilötietoja voi tulla sivustolle esimerkiksi:

  • yhteydenottolomakkeesta
  • tarjouspyynnöstä
  • ajanvarauksesta
  • uutiskirjeen tilauksesta
  • verkkokaupasta
  • analytiikasta
  • asiakastilistä
  • chat-palvelusta
  • palvelimen lokitiedoista

Nimi ja sähköpostiosoite ovat ilmeisiä henkilötietoja. Myös verkkotunnisteet voivat tietyissä tilanteissa liittyä tunnistettavissa olevaan henkilöön.

Selostetta ei siis kannata kopioida toisen yrityksen sivulta. Ensin pitää tietää mitä oma sivusto oikeasti tekee.

Selvitä nämä ennen tekstin kirjoittamista

KysymysMitä sinun pitää tietää?
Kuka käsittelee tietoja?Rekisterinpitäjän nimi ja yhteystiedot
Mitä tietoja kerätään?Esimerkiksi nimi, sähköposti, puhelin ja viestin sisältö
Miksi niitä kerätään?Esimerkiksi yhteydenottoon vastaaminen tai sopimuksen valmistelu
Millä perusteella niitä käsitellään?GDPR:n mukainen oikeusperuste
Kuinka kauan tietoja säilytetään?Aika tai tapa, jolla säilytysaika määritetään
Kuka saa tietoja?Palveluntarjoajat, henkilöstö tai muut tarpeelliset vastaanottajat
Siirtyykö tietoa EU/ETA-alueen ulkopuolelle?Käytetyt palvelut ja siirtomekanismi
Mitä oikeuksia ihmisellä on?Pääsy, oikaisu, poisto ja muut tilanteeseen kuuluvat oikeudet
Mihin voi valittaa?Oikeus tehdä valitus valvontaviranomaiselle
Onko tieto pakollinen?Mitä tapahtuu, jos tietoa ei anneta
Käytetäänkö automaattista päätöksentekoa?Jos sitä oikeasti käytetään

ETA tarkoittaa Euroopan talousaluetta.

Kaikki kohdat eivät sovellu jokaiseen pieneen sivustoon samalla tavalla. Sisällön pitää vastata todellista käsittelyä.

Mitä yhteydenottolomakkeesta pitää miettiä?

Tavallinen lomake voi kysyä esimerkiksi:

  • nimi
  • sähköposti
  • puhelinnumero
  • yritys
  • vapaa viesti

Kysy yrityksen sisällä:

  1. kuka saa nämä viestit
  2. mihin ne tallentuvat
  3. kuinka kauan niitä säilytetään
  4. käytetäänkö tietoja vain yhteydenottoon vastaamiseen vai myös markkinointiin
  5. onko lomakkeessa kolmannen osapuolen palveluita
  6. onko sivustolla roskapostisuoja, joka käsittelee käyttäjätietoja

Jos käyttäjän viestiä halutaan käyttää myöhemmin muuhun tarkoitukseen kuin siihen, mihin se alun perin kerättiin, asia pitää arvioida erikseen.

Tietosuojaseloste ja evästebanneri eivät ole sama asia

Tietosuojaseloste kertoo henkilötietojen käsittelystä.

Evästebannerin tehtävä on pyytää tarvittaessa suostumus evästeisiin tai vastaaviin päätelaitteen tekniikoihin, jotka eivät ole välttämättömiä käyttäjän pyytämälle palvelulle.

Yksi ei korvaa toista.

Traficomin ohjeiden mukaan välttämättömät tekniikat eivät vaadi samaa suostumusta kuin ei-välttämättömät. Jos sivusto käyttää esimerkiksi analytiikkaa tai muita seurantatekniikoita, käyttötarkoitus ja suostumuksen tarve pitää arvioida erikseen.

Lue myös tarvitaanko yrityksen nettisivuille evästebanneri.

Pitääkö tietosuojaselosteessa nimetä kaikki palveluntarjoajat?

GDPR:n 13 artikla edellyttää tietoa henkilötietojen vastaanottajista tai vastaanottajaryhmistä silloin, kun se on sovellettavissa.

Käytännön toteutustapa riippuu yrityksen käsittelystä ja käytetyistä palveluista.

Älä listaa palveluita vain varmuuden vuoksi. Älä myöskään jätä todellisia käsittelijöitä selvittämättä.

Tärkeintä on, että yritys itse tietää missä henkilötiedot kulkevat.

Entä analytiikka?

Jos sivustolla on analytiikkaa, selvitä ainakin:

  • mitä tietoja kerätään
  • mihin tarkoitukseen
  • mikä palvelu niitä käsittelee
  • missä tietoja käsitellään
  • käytetäänkö evästeitä tai muita päätelaitteen tunnisteita
  • vaaditaanko suostumus ennen tekniikan käynnistymistä

Analytiikan lisääminen muuttaa sivuston tietosuojatilannetta. Seloste pitää päivittää vastaamaan todellista toteutusta.

Helppo tapa aloittaa: täytä nämä lauseet

Ennen lopullisen tekstin kirjoittamista yrityksen pitäisi pystyä täydentämään:

Rekisterinpitäjä on ______.
Keräämme verkkosivulla ______.
Käytämme tietoja tarkoitukseen ______.
Käsittelyn oikeusperuste on ______.
Tietoja säilytetään ______.
Tietoja käsittelevät tai vastaanottavat ______.
Tietoja siirretään / ei siirretä EU- ja ETA-alueen ulkopuolelle ______.
Rekisteröity voi käyttää oikeuksiaan ottamalla yhteyttä ______.

Jos johonkin kohtaan ei osata vastata, sitä ei kannata peittää valmiilla lakitekstillä. Ensin pitää selvittää todellinen prosessi.

Miten tämä liittyy GC:n nettisivupalveluun?

GC:n nettisivupalveluun kuuluu yksi tavallinen yhteydenottolomake. Se ei kuitenkaan tarkoita, että kaikkien asiakkaiden tietosuojaseloste voisi olla sama.

Yritys on yleensä itse oman asiakas- ja yhteydenottodatan rekisterinpitäjä, ja sen pitää tietää mihin tarkoitukseen tietoja käsitellään ja kuinka kauan niitä säilytetään.

Sivuston tietosuojatekstin pitää siis vastata asiakkaan todellista toimintaa eikä nettisivutoimittajan yleistä mallipohjaa.

Jos sivustolle lisätään ajanvaraus, analytiikka, uutiskirje tai muu ulkopuolinen palvelu, tietosuojatiedot tarkistetaan myös niiden osalta.

Lähteet: EU:n yleinen tietosuoja-asetus 2016/679, erityisesti artikla 13. Traficom / Kyberturvallisuuskeskus, Evästeet ja vuoden 2026 evästeitä koskevat KHO-ratkaisut. Tämä opas on yleistä tietoa, ei yksilöllistä oikeudellista neuvontaa.