Skip to main content
Etusivu
Kotisivuopas
› Ylläpito
● Kotisivuopas

Tietosuojaseloste verkkosivuille – mitä siihen kuuluu

Tietosuojaseloste kertoo sivustosi kävijälle, mitä henkilötietoja keräät, mihin niitä käytät ja millä oikeudella. Se tulee ajankohtaiseksi heti kun sivustolla on yhteydenottolomake, uutiskirje tai kävijäseuranta. Tässä oppaassa käydään läpi mitä selosteeseen pitää kirjata, mitä eroa on rekisteriselosteella ja evästekäytännöllä, ja milloin valmis malli riittää.

Tietosuojaseloste verkkosivuille asiakirjat tyopoydalla
Mikä tietosuojaseloste on ja tarvitseeko sivustosi sellaisen?
Tietosuojaseloste on verkkosivuillasi julkaistava kuvaus siitä, mitä henkilötietoja keräät, mihin niitä käytät ja millä oikeudella. Tarvitset sen, jos sivustollasi käsitellään henkilötietoja – ja käytännössä jokainen yhteydenottolomake, uutiskirjeen tilauslaatikko, verkkokauppa ja kävijäanalytiikka käsittelee. Henkilötietoa eivät ole vain nimi ja sähköpostiosoite: myös IP-osoite, evästetunniste ja lomakkeen vapaa tekstikenttä voivat yksilöidä ihmisen. Seloste kuuluu siis samaan perustoteutukseen kuin muutkin yrityksen kotisivujen pakolliset palikat, ei erilliseen juridiseen projektiin. Jos sivustollasi on pelkkä puhelinnumero ja kolme kuvaa, saatat olla poikkeus. Muuten et ole.
Tarkkaan ottaen EU:n tietosuoja-asetus ei vaadi mitään tietyn nimistä asiakirjaa. Se vaatii, että kerrot henkilölle hänen tietojensa käsittelystä tiiviisti, läpinäkyvästi, ymmärrettävästi ja helposti saatavilla olevassa muodossa selkeällä kielellä. Tietosuojaseloste on vain vakiintunut ja käytännöllinen tapa hoitaa tuo velvollisuus yhdellä sivulla, ja Tietosuojavaltuutetun toimisto on itsekin todennut, ettei asetus edellytä entisen kaltaista rekisteri- tai tietosuojaselostetta. Ero on pieni mutta vapauttava: sinun ei tarvitse jäljitellä jonkun lakitoimiston asiakirjamallia, vaan kirjoittaa asiat niin että lukija oikeasti ymmärtää ne. Ja heti kättelyssä yksi varaus: tämä on yleistajuinen opas, ei oikeudellinen neuvo. Epäselvässä tilanteessa kysy juristilta tai suoraan tietosuojavaltuutetun toimistolta.
Miksi tietosuojaseloste on pakollinen?
Koska tietosuoja-asetus asettaa rekisterinpitäjälle informointivelvollisuuden. Artiklat 13 ja 14 luettelevat, mitä henkilölle on kerrottava hänen tiedoistaan, ja artikla 12 vaatii, että tiedot annetaan tiiviisti, läpinäkyvästi, ymmärrettävästi ja helposti saatavilla olevassa muodossa. Taustalla on läpinäkyvyysperiaate: ihmisen pitää pystyä näkemään mitä hänen tiedoilleen tapahtuu ilman että hänen tarvitsee kysyä. Kun tiedot kerätään henkilöltä itseltään, ne on annettava keräämisen yhteydessä – ei jälkikäteen pyydettäessä eikä vasta silloin, kun joku sattuu kysymään. Käytännössä se tarkoittaa, että selosteen pitää olla sivustolla valmiina siinä hetkessä, kun kävijä painaa Lähetä-nappia.
Laiminlyönti kuuluu asetuksen ylempään seuraamusluokkaan: artiklojen 12–22 rikkomisesta voidaan määrätä hallinnollinen seuraamusmaksu, enintään 20 miljoonaa euroa tai neljä prosenttia maailmanlaajuisesta vuosiliikevaihdosta sen mukaan kumpi on suurempi. Nämä katot on kirjoitettu suuryrityksiä varten, joten yhden hengen firman ei kannata menettää yöuniään niiden takia. Arkisempi riski on toinen: luottamus. Kun asiakas miettii, uskaltaako jättää sähköpostiosoitteensa tai korttitietonsa, selkeä seloste kertoo että asiat on hoidettu – ja puuttuva tai näkyvästi kopioitu seloste kertoo päinvastaista. Verkkokaupassa tämä näkyy suoraan siinä, kuinka moni vie ostoksen loppuun asti.
Mitä tietosuojaselosteeseen pitää kirjata?
Artikla 13 luettelee vaaditut kohdat, kun tiedot kerätään henkilöltä itseltään. Ensimmäinen puolisko: rekisterinpitäjän henkilöllisyys ja yhteystiedot sekä tarvittaessa tietosuojavastaavan yhteystiedot, käsittelyn tarkoitukset, käsittelyn oikeusperuste – ja jos peruste on oikeutettu etu, myös mikä se etu on – sekä vastaanottajat tai vastaanottajaryhmät, joille tietoja luovutetaan. Vastaanottajiin lasketaan myös käyttämäsi palveluntarjoajat: webhotelli, uutiskirjejärjestelmä, maksunvälittäjä ja varausohjelma. Lisäksi on kerrottava, siirretäänkö tietoja EU:n ja ETA:n ulkopuolelle ja millä suojatoimilla – tämä koskee useampaa suomalaista pienyritystä kuin moni arvaa, koska iso osa arjen pilvipalveluista on yhdysvaltalaisia.
Toinen puolisko listaa loput: säilytysaika tai kriteerit joilla se määräytyy, rekisteröidyn oikeudet eli tarkastus, oikaisu, poisto, käsittelyn rajoittaminen ja siirto järjestelmästä toiseen, oikeus peruuttaa suostumus milloin tahansa jos käsittely perustuu suostumukseen, oikeus tehdä valitus valvontaviranomaiselle, tieto siitä onko tietojen antaminen pakollista ja mitä seuraa jos niitä ei anna, sekä mahdollinen automaattinen päätöksenteko ja profilointi. Jos tiedot on saatu muualta kuin henkilöltä itseltään, artikla 14 vaatii kertomaan lisäksi käsiteltävien tietojen ryhmät ja sen, mistä tiedot ovat peräisin. Säilytysaika on kohta, johon useimmat kompastuvat: pelkkä niin kauan kuin on tarpeen ei riitä, vaan kerro aika tai kriteeri jolla se määräytyy. Listaa mukaan myös Google Analytics, upotetut videot ja chat-ikkunat – nekin käsittelevät tietoa, vaikka et itse katsoisi raportteja koskaan.
Tietosuojaseloste malli dokumentit kansiossa
Mitä eroa on tietosuojaselosteella, rekisteriselosteella ja evästekäytännöllä?
Rekisteriseloste on vanha termi. Se oli kumotun henkilötietolain (523/1999) aikainen asiakirja, joka piti laatia jokaisesta henkilörekisteristä erikseen. Henkilötietolaki kumottiin tietosuojalailla, joka tuli voimaan 1.1.2019, ja tietosuoja-asetus jakoi vanhan selosteen tehtävät kahdeksi eri asiaksi. Ensimmäinen on informointi rekisteröidylle artiklojen 13–14 mukaisesti – se, mitä arkikielessä kutsutaan tietosuojaselosteeksi ja mikä julkaistaan sivustolla. Toinen on seloste käsittelytoimista (artikla 30), joka on organisaation sisäinen asiakirja: sitä ei julkaista, mutta se on esitettävä valvontaviranomaiselle pyydettäessä. Nimi elää silti sitkeästi, ja moni suomalainen sivusto otsikoi selosteensa yhä rekisteriselosteeksi. Väärästä otsikosta ei tule sanktiota, mutta se on aika luotettava merkki siitä että sisältökin on vuodelta 2017.
Artiklan 30 selosteesta vapautuvat vain alle 250 työntekijän organisaatiot – ja silloinkin vain jos käsittely ei todennäköisesti aiheuta riskiä rekisteröidyn oikeuksille, on satunnaista eikä koske erityisiä henkilötietoryhmiä tai rikostuomiotietoja. Kaikkien ehtojen pitää täyttyä yhtä aikaa, ja jatkuvasti ylläpidetty asiakas- tai uutiskirjerekisteri ei ole satunnaista käsittelyä. Useimmat pienetkin yritykset jäävät siis poikkeuksen ulkopuolelle. Evästekäytäntö on vielä kolmas, oma dokumenttinsa: evästeitä ei säädellä tietosuoja-asetuksessa vaan sähköisen viestinnän palveluista annetun lain (917/2014) 205 §:ssä, ja niitä valvoo Traficom. Muihin kuin välttämättömiin evästeisiin tarvitaan suostumus, jonka on oltava vapaaehtoinen, yksilöity, tietoinen ja yksiselitteinen – valmiiksi rastitetut ruudut eivät kelpaa.
Voiko tietosuojaselosteen tehdä valmiilla mallilla?
Voi, ja kannattaakin – mutta vain runkona. Hyvä malli muistuttaa mitkä artiklan 13 kohdat pitää täyttää ja säästää tunnin muotoilua. Kopioitu seloste on silti väärä seloste, koska se kuvaa jonkun toisen tietojenkäsittelyä: heidän rekisterinpitäjänsä, heidän järjestelmänsä, heidän säilytysaikansa. Malli ei tiedä käytätkö verkkokauppaa vai varausjärjestelmää, säilytätkö tietoja kuusi kuukautta vai kuusi vuotta, tai lähteekö dataa Atlantin yli. Kopioiduissa selosteissa törmää säännöllisesti myös siihen, että rekisterinpitäjäksi on jäänyt aivan toinen yritys. Se ei ole muotoseikka vaan väärää tietoa asiakkaalle, ja siinä kohtaa huolellinen verkkosivujen suunnittelu kaatuu yhteen laiskaan liitä-komentoon.
Räätälöi joka tapauksessa vähintään nämä: rekisterinpitäjän nimi ja yhteystiedot, luettelo omista järjestelmistäsi ja työkaluistasi, käsittelyn tarkoitukset ja oikeusperusteet, säilytysajat sekä mahdolliset siirrot EU:n ulkopuolelle. Merkitse näkyviin myös päivitysajankohta – se kertoo lukijalle heti, onko dokumentti elossa. Sijoita seloste omalle sivulleen ja linkitä se footeriin, evästebanneriin ja jokaisen lomakkeen yhteyteen – tiedon pitää olla helposti saatavilla juuri siinä hetkessä, kun ihminen luovuttaa tietonsa. Sen jälkeen seloste kuuluu sivuston ylläpitoon siinä missä varmuuskopiot: kun työkalu vaihtuu, seloste päivitetään. Jos sivusto on vasta tekeillä, ota seloste mukaan jo suunnitteluvaiheessa – jälkikäteen se unohtuu joka kerta.
Yleisimmät virheet tietosuojaselosteessa
Nämä toistuvat suomalaisilla yrityssivustoilla niin usein, että kannattaa tarkistaa oma seloste heti tältä listalta:
Kopioitu suoraan toiselta sivustolta – seloste kuvaa silloin jonkun muun tietojenkäsittelyä, ja pahimmillaan rekisterinpitäjäksi jää väärä yritys.
Vanhentuneet yhteystiedot tai väärä rekisterinpitäjä – jos rekisteröity ei tavoita oikeaa tahoa, hän ei voi käyttää oikeuksiaan eikä seloste täytä tehtäväänsä.
Analytiikkaa ja mainospikseleitä ei mainita – kävijäseuranta, Meta-pikseli ja chat-työkalut keräävät tietoa, vaikka et itse katsoisi raportteja koskaan.
Selostetta ei löydy mistään – ei footerissa, ei lomakkeen vieressä, ei evästebannerissa; tiedon pitää olla helposti saatavilla, ei kolmen klikkauksen päässä.
Selostetta ei ole päivitetty – uusi uutiskirjetyökalu, varausjärjestelmä tai maksunvälittäjä tarkoittaa aina uutta versiota selosteesta.
Tietosuojaseloste ei ole iso urakka, mutta se on urakka joka pitää tehdä omilla tiedoilla. Varaa ensimmäiseen versioon rauhallinen tunti, listaa kaikki järjestelmät joihin asiakastietoa päätyy, ja kirjoita ne auki. Sen jälkeen ylläpito on muutaman minuutin tarkistus aina kun työkalut vaihtuvat. Samalla kannattaa laittaa WordPressin tietoturva kuntoon: paraskaan seloste ei lohduta, jos keräämäsi tiedot vuotavat päivittämättömän lisäosan kautta.

Uutiskirjelista on tyypillisin paikka, jossa suostumus ja henkilötiedot menevät sekaisin – ja se on myös rekisteri, joka pitää mainita selosteessa. Sähköpostimarkkinoinnin oppaassa käydään läpi, miten listan kerää niin että suostumus on aidosti pätevä ja peruutus yhtä helppo kuin liittyminen.

● Usein kysyttyä

Usein kysyttyä tietosuojaselosteesta

Tarvitseeko pienenkin yrityksen kotisivujen tietosuojaseloste?
Tarvitsee, jos sivustolla käsitellään henkilötietoja. Yhteydenottolomake, uutiskirjeen tilaus, verkkokauppa ja kävijäseuranta riittävät kaikki laukaisemaan informointivelvollisuuden, eikä yrityksen koolla ole asian kanssa juuri tekemistä. Vain täysin staattinen esittelysivu ilman lomakkeita ja seurantaa voi jäädä ulkopuolelle.
Mitä eroa on tietosuojaselosteella ja selosteella käsittelytoimista?
Tietosuojaseloste on rekisteröidylle suunnattu julkinen informointi, joka perustuu tietosuoja-asetuksen artikloihin 13 ja 14 ja julkaistaan verkkosivustolla. Seloste käsittelytoimista on artiklan 30 mukainen organisaation sisäinen asiakirja, jota ei julkaista mutta joka on esitettävä valvontaviranomaiselle pyydettäessä. Rekisteriseloste puolestaan on kumotun henkilötietolain aikainen vanha termi, jota ei enää käytetä.
Riittääkö tietosuojaseloste vai tarvitaanko myös evästekäytäntö?
Ne ovat kaksi eri asiaa. Evästeiden käyttöä säätelee sähköisen viestinnän palveluista annetun lain 205 pykälä, jonka valvonta kuuluu Traficomille, ja muihin kuin välttämättömiin evästeisiin tarvitaan käyttäjän suostumus. Tietosuojaseloste ja evästekäytäntö voidaan esittää samalla sivulla, mutta molempien sisällön on oltava kunnossa erikseen.
Voinko käyttää valmista tietosuojaseloste-mallia?
Mallia voi käyttää runkona, mutta sisältö pitää kirjoittaa oman toiminnan mukaan. Kopioitu seloste kuvaa jonkun toisen yrityksen tietojenkäsittelyä ja antaa siten asiakkaalle väärää tietoa. Räätälöi ainakin rekisterinpitäjä ja yhteystiedot, käytetyt järjestelmät, käsittelyn tarkoitukset ja oikeusperusteet sekä säilytysajat.
Ovatko sivustosi tietosuoja-asiat paikallaan?
Tietosuojaseloste, evästebanneri ja lomakkeiden tietosuojalinkit kuuluvat sivuston perustoteutukseen – me huolehdimme siitä että ne ovat paikallaan ja ajan tasalla. Selosteen sisältö kuvaa sinun tietojenkäsittelyäsi, joten se kirjoitetaan yhdessä; juridista neuvontaa emme anna.
Katso WordPress-ylläpito →
Näkyvyyttä ja uusia asiakkaita

Kotisivut Tampereelta, jotka myyvät puolestasi

Verkkosivut, jotka tekevät töitä myös silloin kun sinä nukut.

Henkilökohtainen kumppani, joka rakentaa toimivat kotisivut ja hakukonenäkyvyyden – mutkattomasti, selkeällä hinnalla ja rinnalla myös julkaisun jälkeen. Palvelemme yrityksiä ympäri Suomen, Rovaniemeltä Helsinkiin.