Evästesuostumus on pakollinen nykysääntöjen mukaan. Digital Omnibuksen kevennykset ovat yhä ehdotus.
Mikä se on Evästeiden ja muun seurantateknologian käyttöä säätelee EU:ssa edelleen vuoden 2002 ePrivacy-direktiivi (2002/58/EY), sellaisena kuin sitä muutettiin niin sanotulla evästedirektiivillä vuonna 2009. Direktiivi ei toimi suoraan: jokainen jäsenmaa säätää sen pohjalta oman lakinsa. Suomessa se on pantu täytäntöön sähköisen viestinnän palveluista annetun lain (917/2014) 205 §:ssä. Kyse ei ole GDPR:stä: eväste- ja seurantasuostumus on oma, erillinen sääntelynsä, vaikka GDPR astuu kuvaan heti, kun kerätty tieto yhdistyy henkilöön. Komissio yritti vuodesta 2017 lähtien korvata direktiivin yhtenäisellä EU-asetuksella, mutta veti ehdotuksen lopulta kokonaan pois: perumisaie ilmoitettiin helmikuussa 2025, komissaarien kollegio hyväksyi perumisen heinäkuussa, ja peruminen julkaistiin virallisesti lokakuussa 2025. Tämä tarkoittaa, ettei koko EU:ta yhdistävää uutta evästeasetusta ole tulossa. Nykyinen direktiivi- ja kansallislakipohjainen malli jatkuu toistaiseksi. Marraskuussa 2025 komissio tarttui asiaan toista kautta: laajan Digital Omnibus -paketin osana se ehdotti evästesuostumuksen siirtämistä osaksi GDPR:ää. Ehdotus on yhä kesken eikä ole voimassa. Katso kokonaiskuva digisääntelyn keventämispaketista . ePrivacy-direktiivi kattaa evästeiden ohella myös viestinnän luottamuksellisuuden laajemmin, ja tähän liittyy oma, evästeistä erillinen prosessinsa. Neuvosto hyväksyi väliaikaisen poikkeuksen palauttamisen 23.7.2026, asetus (EU) 2026/1881 annettiin seuraavana päivänä, ja se julkaistiin EU:n virallisessa lehdessä 28.7.2026. Poikkeus tuli voimaan 31.7.2026, ja sitä sovelletaan 3.4.2028 asti. Sinä aikana numeroista riippumattomien viestintäpalvelujen tarjoajat saavat tunnistaa, ilmoittaa ja poistaa lapsiin kohdistuvaa seksuaaliväkivaltaa esittävää aineistoa ja havaita lasten houkuttelua ilman, että ePrivacy-direktiivin 5 artiklan 1 kohta ja 6 artiklan 1 kohta estävät sen. Päästä päähän -salattu viestintä jää 1 artiklan 3 kohdan mukaan kokonaan soveltamisalan ulkopuolelle. Edellinen poikkeus, asetus (EU) 2021/1232, päättyi 3.4.2026, joten sääntelyssä oli noin neljän kuukauden aukko. Asia ei koske evästesuostumusta eikä muuta tämän sivun velvoitteita. Koskeeko sinua Koskee, jos sivustollasi tai sovelluksessasi on mitä tahansa muuta kuin välttämätöntä evästettä tai vastaavaa seurantatekniikkaa: analytiikka, mainospikselit, chat-widgetit, upotetut videot tai muut kolmannen osapuolen komponentit. Käytännössä sääntö koskee lähes jokaista yritystä, jolla on verkkosivusto tai verkkokauppa. Kynnys ei riipu yrityksen koosta: yhden hengen verkkokauppa tarvitsee saman suostumuksen kuin pörssiyhtiö. Kaksi valvojaa jakaa vastuun toisiaan täydentäen: Traficom valvoo, saako evästeen ylipäätään tallentaa laitteelle, ja tietosuojavaltuutetun toimisto valvoo, mitä sillä kerätylle henkilötiedolle sitten tehdään. Keskeiset velvoitteet Hanki suostumus ennen kuin asetat muun kuin välttämättömän evästeen: laki sähköisen viestinnän palveluista 205 § edellyttää etukäteistä, vapaaehtoista ja yksilöityä suostumusta. Välttämättömät evästeet (kirjautuminen, ostoskori, kuormantasaus, tietoturva) eivät vaadi suostumusta, mutta niistäkin on kerrottava evästeselosteessa. Välttämättömyyspoikkeus on kapea, ja näyttö siitä on teidän. Korkein hallinto-oikeus katsoi 27.8.2026 ratkaisussaan KHO:2026:64, etteivät uutissisällön personoituun jakeluun liittyvät evästeet ole välttämättömiä, ja korosti, että poikkeusta tulkitaan suppeasti ja siihen vetoavan on esitettävä riittävä selvitys. Sama 205 §:n sääntö ulottuu verkkokutsuihin eli hakuihin, joita selain tekee kolmannen osapuolen palvelimille esimerkiksi fonteista, skripteistä ja kuvista: niiden mukana päätelaitteelta välittyvien tietojen käyttö on päätelaitteelle tallennettujen tietojen käyttöä, vaikka mitään ei nimenomaisesti tallenneta laitteelle. Anna aidosti yhtä helppo hylkäysvaihtoehto kuin hyväksymisvaihtoehto. Korkein hallinto-oikeus vahvisti vaatimuksen 27.8.2026 ratkaisussaan KHO:2026:65: kun hyväksyminen onnistui yhdellä klikkauksella korostetusta painikkeesta ja kieltäytyminen edellytti asetusvalikon avaamista, alas asti selaamista ja erillistä kieltäytymispainiketta, suostumus ei ollut vapaaehtoinen. Piilotettu hylkäysnappi ei siis ole enää pelkkä valvontariski. Valmiiksi rastitetut valinnaiset kategoriat ovat eri kysymys, joka ei ollut tässä ratkaisussa arvioitavana: ne kuuluvat Traficomin evästeohjeistuksen piiriin, jonka mukaan suostumus annetaan aktiivisesti eikä valmiin rastin kautta. Pelkkä selainasetusten kautta annettu lupa ei riitä; Helsingin hallinto-oikeus vahvisti tämän jo keväällä 2021, minkä jälkeen valvontavastuu evästesuostumuksesta siirtyi Traficomille. Pidä evästehallintatyökalu (CMP) ja -banneri nykyisten sääntöjen mukaisena. Digital Omnibus ei ole muuttanut mitään, joten älä yksinkertaista bannereita sen varjolla. Seuraa Digital Omnibuksen evästeartikloita (88a–88b) tietoisena siitä, että ne ovat yhä ehdotus: neuvosto poisti ne kesäkuussa 2026 neuvottelutekstistä määräenemmistön puuttuessa. Näin sovellat käytännössä Pk-SaaS-yritys Tarvitset evästebannerin heti, kun sivustolla on analytiikkaa, tuotekäytön seurantaa tai kolmannen osapuolen upotuksia kuten chat-widget. Kirjautumis- ja istuntoevästeet ovat vapaita suostumuksesta, mutta merkitse nekin evästeselosteeseen. Jos tuote itsessään käsittelee asiakkaan henkilötietoja tekoälyominaisuuden kautta, nykyiset GDPR:n oikeusperustesäännöt pätevät ennallaan. Digital Omnibuksen ehdotettu "oikeutettu etu" tekoälyn koulutusdatalle ei ole vielä lakia. Ensimmäinen askel: listaa kaikki sivustolla ladattavat kolmannen osapuolen skriptit ja tarkista, mitkä niistä todella ovat välttämättömiä. Verkkokauppa Jokainen markkinointi- ja uudelleenkohdennuseväste (Meta Pixel, Google Adsin uudelleenkohdennus, TikTok-pikseli) tarvitsee nimenomaisen etukäteissuostumuksen ja aidon hylkäysmahdollisuuden. Älä oleta, että EU-uudistus helpottaa tilannetta lähiaikoina: juuri evästeitä koskevat kohdat pudotettiin neuvoston tekstistä kesäkuussa 2026. Ensimmäinen askel: auditoi bannerin hylkää- ja hyväksy-painikkeet samalle näkyvyystasolle ja poista esirastitetut valinnaiset kategoriat. Markkinointi- tai konsultointitoimisto Kun hallinnoit useiden asiakkaiden evästebannereita, käytä ainoana perustana nykyisiä sääntöjä äläkä lupaa asiakkaille, että "evästebannerit ovat poistumassa EU-uudistuksen myötä". Väite viittaa keskeneräiseen ehdotukseen, ei voimassa olevaan oikeuteen. Ensimmäinen askel: käy jokaisen asiakkaan banneri läpi ja korjaa havaitut esirastitukset ja epätasapainoiset painikkeet. Suomessa Suomessa evästesuostumusta säätelee sähköisen viestinnän palveluista annetun lain (917/2014) 205 §. Valvojana toimii Traficom (Liikenne- ja viestintävirasto) vuodesta 2021 lähtien, jolloin Helsingin hallinto-oikeus linjasi ratkaisuissaan, ettei pelkkä selainasetusten kautta annettu suostumus täytä GDPR:n suostumusvaatimuksia. Tietosuojavaltuutetun toimisto siirsi tuolloin evästesuostumusasiat Traficomille ja keskittyy itse siihen, mitä evästeiden kautta kerätyille henkilötiedoille tehdään. Traficomin evästeohjeistus palveluntarjoajille on peräisin syyskuulta 2021 ja on yhä voimassa sellaisenaan. Päivitystä ei ole syyskuuhun 2026 mennessä julkaistu, eikä ohjeistuksessa viitata korkeimman hallinto-oikeuden elokuisiin ratkaisuihin. Ohjeistus ei silti ole enää ainoa kotimainen tulkintalähde: korkein hallinto-oikeus antoi 27.8.2026 kaksi vuosikirjaratkaisua eli ennakkopäätösluonteista ratkaisua, jotka koskevat suoraan evästekyselyä. KHO:2026:65 koski Otavamedia Oy:tä ja suomenkuvalehti.fi-sivustoa. Traficom oli antanut asiassa päätöksensä 26.4.2024 ja Helsingin hallinto-oikeus omansa 5.2.2026. Evästekyselyssä hyväksyminen onnistui yhdellä klikkauksella ensimmäisen tason korostetusta painikkeesta, kun taas kieltäytyminen edellytti asetuspainikkeen painamista, asetusvalikon selaamista alas asti ja kieltäytymispainikkeen painamista. KHO katsoi mekanismin vaikuttavan epäasiallisesti käyttäjän valinnanvapauteen, joten suostumusta ei voitu pitää vapaaehtoisesti annettuna sähköisen viestinnän palveluista annetun lain 205 §:n tarkoittamalla tavalla. Valitus hylättiin, samoin vaatimus ennakkoratkaisun pyytämisestä unionin tuomioistuimelta. KHO:2026:64 koski Sanoma Media Finland Oy:tä, eikä KHO muuttanut hallinto-oikeuden päätöksen lopputulosta. Uutissisällön personoituun jakeluun liittyviä evästeitä ei katsottu välttämättömiksi. Ratkaisu ulottuu myös verkkokutsuihin: niiden mukana päätelaitteelta välittyvien tietojen käyttö on 205 §:n 1 momentissa tarkoitettua päätelaitteelle tallennettujen tietojen käyttöä, vaikka tietoja ei nimenomaisesti tallenneta päätelaitteelle. Poikkeamiskynnys on tarkoitettu korkeaksi, ja poikkeukseen vetoavan on esitettävä riittävä selvitys sen edellytyksistä. Kumpikaan suomalainen valvoja ei ole toistaiseksi antanut erillistä ohjeistusta Digital Omnibuksesta, koska GDPR/ePrivacy-osuus on yhä kesken EU:n neuvostossa. Suomalainen europarlamentaarikko Aura Salla (kok.) toimii Euroopan parlamentin ITRE-valiokunnan esittelijänä juuri tälle Digital Omnibus -osuudelle. Tämä on Suomen kannalta seurattava yksityiskohta, vaikka se ei muuta tämänhetkisiä velvoitteita. Ajantasaisimman tilanteen näkee tietosuoja.fi:n ja Traficom.fi:n ajankohtaista-osioista sekä Euroopan parlamentin Legislative Train -seurantasivulta.