Komission keventämispaketti: AI Actin muutokset ovat jo voimassa, GDPR- ja evästekevennykset yhä ehdotuksia.
Mikä se on Digital Omnibus on Euroopan komission paketti, jolla se yrittää keventää ja yksinkertaistaa viime vuosien digisääntelyä: GDPR:ää, evästesääntöä, datasäädöstä, NIS2:ta, DORAa ja AI Actia. Komissio antoi 19.11.2025 kaksi erillistä ehdotusta: yleisen Digital Omnibuksen (COM(2025)837) ja oman tekoälyä koskevan Digital Omnibus on AI -ehdotuksen (COM(2025)836). Ehdotusten tie on edennyt hyvin eri tahtiin. Tekoälyosa (asetus (EU) 2026/1744) on jo voimassa: se allekirjoitettiin 8.7.2026, julkaistiin virallisessa lehdessä 24.7.2026 ja tuli voimaan 27.7.2026. GDPR/eväste-osa sen sijaan jäi jumiin neuvostossa kesäkuussa 2026: Kyproksen puheenjohtajakausi veti kompromissitekstinsä pois määräenemmistön puuttuessa. Heinäkuussa 2026 Irlannin puheenjohtajakausi avasi keskeiset kysymykset uudelleen komission alkuperäisen ehdotuksen pohjalta, mutta muodollista neuvoston kantaa ei vielä ole eikä aikataulu ole varma. Tekoälyosa on nyt osa voimassa olevaa AI Act -sääntelyä; GDPR/eväste-osa ei sen sijaan muuta nykyistä sääntelyä ennen kuin se on virallisesti hyväksytty ja julkaistu. Tämä sivu käsittelee pakettia kokonaisuutena; yksittäisten säädösten ajantasainen tila löytyy niiden omilta sivuilta: GDPR , AI Act ja evästeet ja ePrivacy . Koskeeko sinua Koskee epäsuorasti lähes kaikkia, koska paketti koskettaa säädöksiä, jotka jo koskevat lähes kaikkia organisaatioita: GDPR:ää soveltavat kaikki henkilötietoa käsittelevät, evästesääntöä kaikki verkkopalvelut ja AI Actia kaikki tekoälyä kehittävät tai käyttävät. Konkreettisesti sinua koskee nyt se osa, joka on jo voimassa: AI Actin korkean riskin määräaikojen siirto. GDPR:n ja evästesäännön osalta et vielä tee mitään uutta: noudata nykyisiä sääntöjä normaalisti. Keskeiset velvoitteet Voimassa (tekoälyosa, asetus (EU) 2026/1744, 27.7.2026 alkaen): Itsenäisten korkean riskin AI-järjestelmien (liite III) määräaika siirtyi 2.8.2026:sta 2.12.2027:ään. Tuotteisiin upotettujen korkean riskin järjestelmien (liite I) määräaika siirtyi 2.8.2027:sta 2.8.2028:aan. Jäsenmaiden AI-sääntelyhiekkalaatikon pakollinen käyttöönotto siirtyi 2.8.2026:sta 2.8.2027:ään. Uusi kielto suostumuksettomalle tekoälyllä tuotetulle intiimikuvastolle ja CSAM-materiaalille astuu voimaan 2.12.2026. Artiklan 50 läpinäkyvyysvelvoitteet eivät siirtyneet: ne tulivat voimaan 2.8.2026 alkuperäisen aikataulun mukaisesti. Vasta ehdotettua (GDPR/eväste-osa, ei ole lakia): Evästesuostumuksen siirto GDPR:ään uusilla 88a- ja 88b-artikloilla: yhden klikkauksen hylkäys ja oikeudellisesti sitovat selaimen suostumussignaalit. Putosi neuvoston kesäkuun 2026 käsittelystä. Uusi oikeusperuste-ehdotus, joka sallisi tekoälyn koulutus- ja testausdatan käsittelyn oikeutetulla edulla ilman suostumusta. Tietomurtoilmoituksen kynnyksen nosto: nykyinen "riski" vaihtuisi "korkeaan riskiin", ja 72 tunnin ilmoitusaika voisi pidentyä 96 tuntiin. Käsittelytoimien selosteen (ROPA) pakollisuusraja nousisi 250 työntekijästä 750:een. Irlannin puheenjohtajakausi avasi nämä kysymykset heinäkuussa 2026 uudelleen komission alkuperäisen ehdotuksen pohjalta (mukana muun muassa evästepoikkeusten laajentaminen, henkilötiedon määritelmä ja tekoälyn datankäsittely), mutta muodollista neuvoston kantaa ei vielä ole eikä aikataulusta ole varmuutta. Näin sovellat käytännössä Pk-SaaS, joka myy Suomeen ja Pohjoismaihin Ei toimenpiteitä evästeiden tai GDPR:n suhteen juuri nyt: nykyiset säännöt pysyvät ennallaan. Jos tuotteessa on rekrytointia tai luottopäätöksiä tukeva tekoälyominaisuus, kirjaa se ylös liite III -tarkistusta varten: määräaika on nyt 2.12.2027, mutta kartoitus kannattaa aloittaa heti. Jos yrityksellä on asiakaskohtainen chatbot, sen on kerrottava käyttäjälle tekoälystä 2.8.2026 alkaen riippumatta muun paketin tilasta. Verkkokauppa, joka käyttää markkinointiteknologiaa ja uudelleenkohdennusta Älä poista tai yksinkertaista evästebanneria etukäteen: ehdotetut helpotukset (yhden klikkauksen hylkäys, selainsignaalit) putosivat neuvoston käsittelystä kesäkuussa 2026. Irlannin puheenjohtajakausi avasi kysymyksen uudelleen heinäkuussa 2026, mutta muodollista neuvoston kantaa ei ole eikä paluun aikataulusta ole varmuutta. Jatka nykyisen, tasavertaisen hyväksy/hylkää-mallin noudattamista. HR-teknologiayritys, joka rakentaa rekrytointi- ja soveltuvuusarviointityökaluja Tämä on tyypillinen liitteen III korkean riskin käyttötapaus. Määräaika on nyt lopullisesti vahvistettu 2.12.2027:ään, mutta rakenna riskienhallinta, dokumentaatio ja ihmisvalvonta jo nyt. Asiakkaat alkavat vaatia näyttöä vaatimustenmukaisuudesta hyvissä ajoin ennen määräaikaa. Compliance- tai markkinointikonsultti, joka hoitaa useiden pk-asiakkaiden tietosuoja- ja evästeasioita Kerro asiakkaille suoraan, että väitteet "evästebannerit poistuvat" tai "GDPR kevenee pian" koskevat vasta ehdotusta, ei voimassa olevaa lakia: juuri ne evästekohdat putosivat neuvoston käsittelystä eikä Irlannin heinäkuun 2026 uudelleenavauskaan ole vielä tuottanut neuvoston kantaa. Auta asiakkaita erottamaan jo voimassa oleva tekoälyosa ja yhä kesken oleva GDPR/eväste-osa toisistaan. Suomessa Traficom valvoo AI Actia nyt tekoälyosan muuttamien, 27.7.2026 voimaan tulleiden määräaikojen mukaisesti. Traficom ja tietosuojavaltuutetun toimisto valvovat GDPR:ää ja evästesääntöä edelleen nykyisillä, muuttumattomilla säännöillä, kunnes GDPR/eväste-osa mahdollisesti hyväksytään. Kumpikaan viranomainen ei ollut 27.8.2026 mennessä julkaissut suomenkielistä ohjeistusta Digital Omnibus -paketista. Tieto on 27.8.2026 todennettu tilanne, eikä sen jälkeistä tilannetta ole todennettu uudelleen. GDPR/eväste-osan osalta ohjeistuksen puuttuminen on odotettavaa, koska osa on yhä kesken EU-tasolla. Suomalaisittain kiinnostava yksityiskohta: europarlamentaarikko Aura Salla (kok.) toimii parlamentin ITRE-valiokunnan esittelijänä yleiselle Digital Omnibukselle eli juuri sille GDPR/eväste-osalle, joka on yhä neuvostossa jumissa. Parlamentin ITRE- ja LIBE-valiokunnat käsittelevät ehdotusta yhdessä (LIBE-esittelijänä Marina Kaljurand), ja niihin jätettiin yli 1750 muutosesitystä 15.7.2026 mennessä. Ne kirjattiin valiokuntakäsittelyyn 27.7.2026 (asiakirja PE791.883), mutta menettely odottaa yhä valiokunnan päätöstä, eikä äänestykselle ole julkaistua päivämäärää. Parlamentin yhteisen neuvottelukannan ei odoteta valmistuvan ennen helmikuuta 2027. Se ei muuta tämänhetkisiä velvoitteita, mutta tekee asiasta Suomen kannalta erityisen seurattavan. Seuraa tietosuoja.fi:n ja traficom.fi:n ajankohtaista-osioita, jos haluat tietää heti, kun neuvosto löytää määräenemmistön GDPR/eväste-osalle. Siihen asti nykyiset GDPR -, AI Act - ja evästesäännöt ovat ainoa sitova ohje.