Oikeus laitedataan, reilut B2B-datasopimukset ja helpompi pilvivaihto.
Mikä se on EU:n datasäädös (Data Act, asetus (EU) 2023/2854) säätää, kuka saa käyttää ja jakaa dataa, jota syntyy verkkoon kytketyistä laitteista ja niihin liittyvistä digitaalisista palveluista. Asetus tuli voimaan 11.1.2024, ja sitä on sovellettu yleisesti 12.9.2025 alkaen — suurin osa velvoitteista on siis jo voimassa tänään. Se antaa laitteen käyttäjälle oikeuden omaan käyttödataansa, kieltää kohtuuttomat ehdot B2B-datasopimuksissa, helpottaa pilvipalvelun vaihtamista ja rajoittaa kolmansien maiden viranomaisten pääsyä EU:ssa säilytettyyn dataan. Osa velvoitteista laajenee vielä vuoteen 2027 asti, joten datasäädös ei ole "kertaluonteinen" vaan vaiheittain tiukkeneva kokonaisuus. Marraskuussa 2025 julkaistu Digital Omnibus -ehdotus muuttaisi osaa säännöistä, mutta se on yhä kesken EU:n lainsäädäntöprosessissa eikä vaikuta nykyisiin velvoitteisiin. Koskeeko sinua Datasäädös koskee erityisesti kolmea ryhmää: verkkoon kytkettyjen tuotteiden (IoT-laitteet, anturit, kytketyt koneet) valmistajia ja myyjiä; pilvi-, SaaS-, PaaS- tai IaaS-palveluiden tarjoajia; sekä yrityksiä, jotka laativat tai solmivat B2B-datasopimuksia. Näistä pilvi- ja SaaS-toimijat kuuluvat velvoitteiden piiriin, vaikka eivät koskaan käsittelisi fyysisiä laitteita. Myös käyttäjän roolissa hyödyt asetuksesta: jos yrityksesi käyttää muualta hankittuja verkkoon kytkettyjä laitteita, saat oikeuden omaan käyttödataasi siitä riippumatta, mitä laitteen toimittaja on sopimuksessa yrittänyt rajoittaa. Julkishallinnon organisaatioita koskevat lisäksi kapeat oikeudet pyytää yritysten dataa poikkeuksellisen tarpeen tilanteissa, esimerkiksi häiriötilanteissa. Keskeiset velvoitteet Verkkoon kytketyn tuotteen tai siihen liittyvän palvelun käyttäjällä on oikeus saada tuottamansa data maksutta ja ilman aiheetonta viivytystä (voimassa 12.9.2025 alkaen). Uudet, 12.9.2026 jälkeen markkinoille tuotavat tuotteet ja palvelut on suunniteltava niin, että data on oletusarvoisesti saatavilla ("data by design", 3 artikla). B2B-datasopimusten kohtuuttomat, yksipuolisesti sanellut ehdot voidaan julistaa pätemättömiksi — koskee uusia sopimuksia jo nyt, laajenee vanhoihin pitkäaikaisiin sopimuksiin 12.9.2027. Tietojenkäsittelypalvelun (pilvi, SaaS, PaaS, IaaS) on tuettava asiakkaan vaihtoa toiseen tarjoajaan: enintään kahden kuukauden irtisanomisaika, enintään 30 päivän siirtymäapu, ja vaihtomaksut rajataan toteutuneisiin kustannuksiin — poistuvat kokonaan 12.1.2027. Viranomainen saa pyytää yrityksen dataa vain kapeasti rajatussa poikkeuksellisessa tarpeessa, ei rutiininomaisesti. GDPR pätee rinnalla aina, kun käsiteltävä data on tai sisältää henkilötietoa — datasäädös ei korvaa eikä syrjäytä sitä. Näin sovellat käytännössä Pk-SaaS, joka tarjoaa projektinhallintapilveä pohjoismaisille asiakkaille. Olette tietojenkäsittelypalvelun tarjoaja jo 12.9.2025 alkaen: sopimusten on tuettava asiakkaan vaihtoa enintään kahden kuukauden irtisanomisajalla ja 30 päivän siirtymäavulla, ja vaihtomaksut saavat kattaa vain toteutuneet kustannukset. Ensimmäinen askel: käy sopimuspohja läpi komission mallisopimusehtoja vasten ja tarkista, kuvaako käyttöönotto- ja lopetusdokumentaatio vaihtoprosessin vaatimusten mukaisesti. Verkkokauppa, joka myy älykelloja ja muita kuluttaja-IoT-laitteita. Asiakkaan on jo nyt voitava pyytää laitteensa tuottama data maksutta ja ilman aiheetonta viivytystä. Jos suunnittelette uusia laitemalleja markkinoille 12.9.2026 jälkeen, data by design -vaatimus on rakennettava tuotekehitykseen heti alusta, ei jälkikäteen liimattuna ominaisuutena. Teollisuusyritys, joka käyttää tehtaassaan ulkopuolelta hankittuja verkkoon kytkettyjä antureita ja koneita. Olette tässä käyttäjän roolissa: voitte vaatia laitetoimittajalta pääsyn koneidenne tuottamaan dataan ja jakaa sen vaikka huoltokumppanille, eikä laitevalmistaja voi estää tätä sopimusehdolla. Ensimmäinen askel: käy läpi nykyiset laitesopimukset ja selvitä, mitä dataoikeuksia niissä on jo tunnistettu. Konsulttiyritys, joka laatii tietojenkäsittelysopimuksia asiakkailleen. Vakioehdot on syytä tarkistaa kohtuuttomuusriskin varalta, koska kielto koskee jo uusia sopimuksia. Muistuta asiakkaita myös siitä, että heidän pilvipalveluntarjoajiensa sopimusten on tuettava lakisääteistä vaihto-oikeutta — tämä on uusi tarkistuskohta toimittaja-arvioinnissa, jota ei ollut ennen syyskuuta 2025. Suomessa Liikenne- ja viestintäministeriö (LVM) valmisteli kansallisen täytäntöönpanolain, ja hallitus antoi esityksen HE 128/2025 vp eduskunnalle 25.9.2025. Laki vahvistettiin joulukuussa 2025 ja tuli voimaan 1.1.2026 — tämä on eri asia kuin itse datasäädöksen soveltamisen alkaminen 12.9.2025, sillä suoraan sovellettava EU-asetus ei tarvinnut kansallista täytäntöönpanoa tullakseen voimaan, mutta valvontarakenne tarvitsi. Pääasiallinen valvoja on Traficom , joka toimii Suomen data-koordinaattorina, keskustelee EU:n valvontaviranomaisverkoston kanssa ja käyttää ensisijaista seuraamusvaltaa. Traficom on kertonut painottavansa aluksi ohjeistusta ja tietoisuuden lisäämistä ennen sanktioita. Tietosuojavaltuutetun toimisto valvoo vain henkilötietoulottuvuutta eli kohtia, joissa GDPR ja datasäädös menevät päällekkäin — ei muuta asetusta. Kilpailu- ja kuluttajavirasto (KKV) ja kuluttaja-asiamies käsittelevät kuluttajan tiedonsaantiin liittyviä velvoitteita, ja Energiavirasto on tehnyt Traficomin kanssa sektorikohtaista ohjeistusta älymittaridatasta. Suomenkielistä opastusta löytyy Traficomin datatalous-sivuilta sekä lakitoimistojen selkokielisistä koosteista, esimerkiksi Fondian ja HH Partnersin artikkeleista sekä Elinkeinoelämän keskusliiton ja Kuntaliiton alan sivuilta. tietosuoja.fi tarjoaa ohjeistusta vain henkilötietorajapinnasta — muissa datasäädöskysymyksissä ensimmäinen yhteydenottotaho on Traficom.