Evästesuostumus on pakollinen nykysääntöjen mukaan — EU:n uudistus on yhä kesken.
Mikä se on Evästeiden ja muun seurantateknologian käyttöä säätelee EU:ssa edelleen vuoden 2002 ePrivacy-direktiivi (2002/58/EY), sellaisena kuin sitä muutettiin niin sanotulla evästedirektiivillä vuonna 2009. Direktiivi ei toimi suoraan — jokainen jäsenmaa säätää sen pohjalta oman lakinsa. Suomessa se on pantu täytäntöön sähköisen viestinnän palveluista annetun lain (917/2014) 205 §:ssä. Kyse ei ole GDPR:stä: eväste- ja seurantasuostumus on oma, erillinen sääntelynsä, vaikka GDPR astuu kuvaan heti, kun kerätty tieto yhdistyy henkilöön. Komissio yritti vuodesta 2017 lähtien korvata direktiivin yhtenäisellä EU-asetuksella, mutta veti ehdotuksen lopulta kokonaan pois: perumisaie ilmoitettiin helmikuussa 2025, komissaarien kollegio hyväksyi perumisen heinäkuussa, ja peruminen julkaistiin virallisesti lokakuussa 2025. Tämä tarkoittaa, ettei koko EU:ta yhdistävää uutta evästeasetusta ole tulossa — nykyinen direktiivi- ja kansallislakipohjainen malli jatkuu toistaiseksi. Marraskuussa 2025 komissio tarttui asiaan toista kautta: laajan Digital Omnibus -paketin osana se ehdotti evästesuostumuksen siirtämistä osaksi GDPR:ää. Ehdotus on yhä kesken eikä ole voimassa — katso kokonaiskuva digisääntelyn keventämispaketista . Koskeeko sinua Koskee, jos sivustollasi tai sovelluksessasi on mitä tahansa muuta kuin välttämätöntä evästettä tai vastaavaa seurantatekniikkaa — analytiikka, mainospikselit, chat-widgetit, upotetut videot tai muut kolmannen osapuolen komponentit. Käytännössä sääntö koskee lähes jokaista yritystä, jolla on verkkosivusto tai verkkokauppa. Kynnys ei riipu yrityksen koosta: yhden hengen verkkokauppa tarvitsee saman suostumuksen kuin pörssiyhtiö. Kaksi valvojaa jakaa vastuun toisiaan täydentäen: Traficom valvoo, saako evästeen ylipäätään tallentaa laitteelle, ja tietosuojavaltuutetun toimisto valvoo, mitä sillä kerätylle henkilötiedolle sitten tehdään. Keskeiset velvoitteet Hanki suostumus ennen kuin asetat muun kuin välttämättömän evästeen — laki sähköisen viestinnän palveluista 205 § edellyttää etukäteistä, vapaaehtoista ja yksilöityä suostumusta. Välttämättömät evästeet (kirjautuminen, ostoskori, kuormantasaus, tietoturva) eivät vaadi suostumusta, mutta niistäkin on kerrottava evästeselosteessa. Anna aidosti yhtä helppo hylkäysvaihtoehto kuin hyväksymisvaihtoehto — piilotetut hylkäysnapit ja valmiiksi rastitetut kategoriat ovat valvontariski. Pelkkä selainasetusten kautta annettu lupa ei riitä; Helsingin hallinto-oikeus vahvisti tämän jo keväällä 2021, minkä jälkeen valvontavastuu evästesuostumuksesta siirtyi Traficomille. Pidä evästehallintatyökalu (CMP) ja -banneri nykyisten sääntöjen mukaisena. Digital Omnibus ei ole muuttanut mitään, joten älä yksinkertaista bannereita sen varjolla. Seuraa Digital Omnibuksen evästeartikloita (88a–88b) tietoisena siitä, että ne ovat yhä ehdotus: neuvosto poisti ne kesäkuussa 2026 neuvottelutekstistä määräenemmistön puuttuessa. Näin sovellat käytännössä Pk-SaaS-yritys. Tarvitset evästebannerin heti, kun sivustolla on analytiikkaa, tuotekäytön seurantaa tai kolmannen osapuolen upotuksia kuten chat-widget. Kirjautumis- ja istuntoevästeet ovat vapaita suostumuksesta, mutta merkitse nekin evästeselosteeseen. Jos tuote itsessään käsittelee asiakkaan henkilötietoja tekoälyominaisuuden kautta, nykyiset GDPR:n oikeusperustesäännöt pätevät ennallaan — Digital Omnibuksen ehdotettu "oikeutettu etu" tekoälyn koulutusdatalle ei ole vielä lakia. Ensimmäinen askel: listaa kaikki sivustolla ladattavat kolmannen osapuolen skriptit ja tarkista, mitkä niistä todella ovat välttämättömiä. Verkkokauppa. Jokainen markkinointi- ja uudelleenkohdennuseväste (Meta Pixel, Google Adsin uudelleenkohdennus, TikTok-pikseli) tarvitsee nimenomaisen etukäteissuostumuksen ja aidon hylkäysmahdollisuuden. Älä oleta, että EU-uudistus helpottaa tilannetta lähiaikoina — juuri evästeitä koskevat kohdat pudotettiin neuvoston tekstistä kesäkuussa 2026. Ensimmäinen askel: auditoi bannerin hylkää- ja hyväksy-painikkeet samalle näkyvyystasolle ja poista esirastitetut valinnaiset kategoriat. Markkinointi- tai konsultointitoimisto. Kun hallinnoit useiden asiakkaiden evästebannereita, käytä ainoana perustana nykyisiä sääntöjä äläkä lupaa asiakkaille, että "evästebannerit ovat poistumassa EU-uudistuksen myötä". Väite viittaa keskeneräiseen ehdotukseen, ei voimassa olevaan oikeuteen. Ensimmäinen askel: käy jokaisen asiakkaan banneri läpi ja korjaa havaitut esirastitukset ja epätasapainoiset painikkeet. Suomessa Suomessa evästesuostumusta säätelee sähköisen viestinnän palveluista annetun lain (917/2014) 205 §. Valvojana toimii Traficom (Liikenne- ja viestintävirasto) — vuodesta 2021 lähtien, kun Helsingin hallinto-oikeus linjasi ratkaisuissaan, ettei pelkkä selainasetusten kautta annettu suostumus täytä GDPR:n suostumusvaatimuksia. Tietosuojavaltuutetun toimisto siirsi tuolloin evästesuostumusasiat Traficomille ja keskittyy itse siihen, mitä evästeiden kautta kerätyille henkilötiedoille tehdään. Traficomin evästeohjeistus palveluntarjoajille on peräisin syyskuulta 2021 ja on yhä voimassa sellaisenaan — päivitystä ei ole heinäkuuhun 2026 mennessä julkaistu. Kumpikaan suomalainen valvoja ei ole toistaiseksi antanut erillistä ohjeistusta Digital Omnibuksesta, koska GDPR/ePrivacy-osuus on yhä kesken EU:n neuvostossa. Suomalainen europarlamentaarikko Aura Salla (kok.) toimii Euroopan parlamentin ITRE-valiokunnan esittelijänä juuri tälle Digital Omnibus -osuudelle — Suomen kannalta seurattava yksityiskohta, vaikka se ei muuta tämänhetkisiä velvoitteita. Ajantasaisimman tilanteen näkee tietosuoja.fi:n ja Traficom.fi:n ajankohtaista-osioista sekä Euroopan parlamentin Legislative Train -seurantasivulta.