Komission ehdotuspaketti, joka keventäisi GDPR:n, evästesäännön ja AI Actin vaatimuksia.
Mikä se on Digital Omnibus on Euroopan komission paketti, jolla se yrittää keventää ja yksinkertaistaa viime vuosien digisääntelyä: GDPR:ää, evästesääntöä, datasäädöstä, NIS2:ta, DORAa ja AI Actia. Komissio antoi 19.11.2025 kaksi erillistä ehdotusta: yleisen Digital Omnibuksen (COM(2025)837) ja oman tekoälyä koskevan Digital Omnibus on AI -ehdotuksen (COM(2025)836). Ehdotusten tie on edennyt hyvin eri tahtiin. Tekoälyosa on jo hyväksytty parlamentissa ja neuvostossa ja allekirjoitettu 8.7.2026 — se odottaa enää julkaisua virallisessa lehdessä ja astuu voimaan odotetusti 2.8.2026. GDPR/eväste-osa sen sijaan jäi jumiin neuvostossa kesäkuussa 2026: Kyproksen puheenjohtajakausi veti kompromissitekstinsä pois määräenemmistön puuttuessa, ja Irlanti jatkaa neuvotteluja heinäkuusta 2026 alkaen ilman varmaa aikataulua. Kumpikaan ehdotus ei muuta nykyistä sääntelyä ennen kuin se on virallisesti hyväksytty ja julkaistu. Tämä sivu käsittelee pakettia kokonaisuutena; yksittäisten säädösten ajantasainen tila löytyy niiden omilta sivuilta: GDPR , AI Act ja evästeet ja ePrivacy . Koskeeko sinua Koskee epäsuorasti lähes kaikkia, koska paketti koskettaa säädöksiä, jotka jo koskevat lähes kaikkia organisaatioita: GDPR:ää soveltavat kaikki henkilötietoa käsittelevät, evästesääntöä kaikki verkkopalvelut ja AI Actia kaikki tekoälyä kehittävät tai käyttävät. Konkreettisesti sinua koskee nyt vain se osa, joka on jo hyväksytty: AI Actin korkean riskin määräaikojen siirto. GDPR:n ja evästesäännön osalta et vielä tee mitään uutta — noudata nykyisiä sääntöjä normaalisti. Keskeiset velvoitteet Jo hyväksyttyä (tekoälyosa, odottaa vain virallisen lehden julkaisua): Itsenäisten korkean riskin AI-järjestelmien (liite III) määräaika siirtyy 2.8.2026:sta 2.12.2027:ään. Tuotteisiin upotettujen korkean riskin järjestelmien (liite I) määräaika siirtyy 2.8.2027:sta 2.8.2028:aan. Jäsenmaiden AI-sääntelyhiekkalaatikon pakollinen käyttöönotto siirtyy 2.8.2026:sta 2.8.2027:ään. Uusi kielto suostumuksettomalle tekoälyllä tuotetulle intiimikuvastolle ja CSAM-materiaalille astuu voimaan 2.12.2026. Artiklan 50 läpinäkyvyysvelvoitteet eivät siirry — ne tulevat voimaan 2.8.2026 alkuperäisen aikataulun mukaisesti. Vasta ehdotettua (GDPR/eväste-osa, ei ole lakia): Evästesuostumuksen siirto GDPR:ään uusilla 88a- ja 88b-artikloilla: yhden klikkauksen hylkäys ja oikeudellisesti sitovat selaimen suostumussignaalit. Putosi neuvoston kesäkuun 2026 käsittelystä. Uusi oikeusperuste-ehdotus, joka sallisi tekoälyn koulutus- ja testausdatan käsittelyn oikeutetulla edulla ilman suostumusta. Tietomurtoilmoituksen kynnyksen nosto: nykyinen "riski" vaihtuisi "korkeaan riskiin", ja 72 tunnin ilmoitusaika voisi pidentyä 96 tuntiin. Käsittelytoimien selosteen (ROPA) pakollisuusraja nousisi 250 työntekijästä 750:een. Näin sovellat käytännössä Pk-SaaS, joka myy Suomeen ja Pohjoismaihin. Ei toimenpiteitä evästeiden tai GDPR:n suhteen juuri nyt — nykyiset säännöt pysyvät ennallaan. Jos tuotteessa on rekrytointia tai luottopäätöksiä tukeva tekoälyominaisuus, kirjaa se ylös liite III -tarkistusta varten: määräaika on nyt 2.12.2027, mutta kartoitus kannattaa aloittaa heti. Jos yrityksellä on asiakaskohtainen chatbot, sen on kerrottava käyttäjälle tekoälystä 2.8.2026 alkaen riippumatta muun paketin tilasta. Verkkokauppa, joka käyttää markkinointiteknologiaa ja uudelleenkohdennusta. Älä poista tai yksinkertaista evästebanneria etukäteen — ehdotetut helpotukset (yhden klikkauksen hylkäys, selainsignaalit) putosivat neuvoston käsittelystä kesäkuussa 2026, eikä niiden paluusta ole varmuutta. Jatka nykyisen, tasavertaisen hyväksy/hylkää-mallin noudattamista. HR-teknologiayritys, joka rakentaa rekrytointi- ja soveltuvuusarviointityökaluja. Tämä on tyypillinen liitteen III korkean riskin käyttötapaus. Määräaika on nyt 2.12.2027, mutta rakenna riskienhallinta, dokumentaatio ja ihmisvalvonta jo nyt — asiakkaat alkavat vaatia näyttöä vaatimustenmukaisuudesta hyvissä ajoin ennen määräaikaa. Compliance- tai markkinointikonsultti, joka hoitaa useiden pk-asiakkaiden tietosuoja- ja evästeasioita. Kerro asiakkaille suoraan, että väitteet "evästebannerit poistuvat" tai "GDPR kevenee pian" koskevat vasta ehdotusta, ei voimassa olevaa lakia — juuri ne evästekohdat putosivat neuvoston käsittelystä. Auta asiakkaita erottamaan jo hyväksytty tekoälyosa ja yhä kesken oleva GDPR/eväste-osa toisistaan. Suomessa Traficom ja tietosuojavaltuutetun toimisto valvovat edelleen nykyisiä sääntöjä muuttumattomina, kunnes paketti — tai sen osat — hyväksytään lopullisesti. Kummallakaan viranomaisella ei ole 25.7.2026 mennessä julkaistu suomenkielistä ohjeistusta Digital Omnibuksesta, mikä on odotettavaa, koska GDPR/eväste-osa on yhä kesken EU-tasolla. Suomalaisittain kiinnostava yksityiskohta: europarlamentaarikko Aura Salla (kok.) toimii parlamentin ITRE-valiokunnan esittelijänä yleiselle Digital Omnibukselle eli juuri sille GDPR/eväste-osalle, joka on yhä neuvostossa jumissa. Se ei muuta tämänhetkisiä velvoitteita, mutta tekee asiasta Suomen kannalta erityisen seurattavan. Seuraa tietosuoja.fi:n ja traficom.fi:n ajankohtaista-osioita, jos haluat tietää heti, kun neuvosto löytää määräenemmistön GDPR/eväste-osalle. Siihen asti nykyiset GDPR -, AI Act - ja evästesäännöt ovat ainoa sitova ohje.