Henkilötietoja ei saa siirtää EU- ja ETA-alueen ulkopuolelle ilman siirtoperustetta. Yhdysvaltoihin siirto nojaa riittävyyspäätökseen, joka on voimassa.
Mikä se on GDPR:n V luku eli artiklat 44–50 määrää, millä perusteella henkilötietoja saa siirtää EU- ja ETA-alueen ulkopuolelle. Ilman jotakin luvussa nimettyä perustetta siirtoa ei saa tehdä. Perusteet ovat toisilleen vaihtoehtoisia, eli yksi riittää. Valinta ei silti ole vapaa, vaan perusteilla on etusijajärjestys: ensin komission riittävyyspäätös (45 artikla), sitten asianmukaiset suojatoimet kuten vakiosopimuslausekkeet ja yritystä koskevat sitovat säännöt (46 ja 47 artikla), viimesijaisina erityistilanteiden poikkeukset (49 artikla). Riittävyyspäätös on näistä kevyin: kun komissio on todennut kohdemaan suojan tason riittäväksi, siirto sujuu ilman erillisiä suojatoimia. Päätöksen piirissä on 17 maata, aluetta tai järjestöä, uusimpina Euroopan patenttijärjestö ja Brasilia. Yhdistyneen kuningaskunnan päätös uusittiin joulukuussa 2025 ja raukeaa 27.12.2031, ellei sitä jatketa. Voimassaolo ei ole ikuinen, vaan komissio arvioi päätöksiä määräajoin. Tuorein esimerkki on Etelä-Korea: vuoden 2021 päätöksen ensimmäinen määräaikaisarviointi valmistui 23.7.2026, ja komissio katsoi Korean tasavallan tarjoavan edelleen riittävän tietosuojan tason, joten päätös jatkuu muuttumattomana. Parannettavaksi nimettiin edelleensiirrot kolmansiin maihin ja valvonnan tehokkuus. Yhdysvallat on oma tapauksensa, koska monet pilvi-, analytiikka- ja tekoälypalvelut käsittelevät tietoja siellä. Komissio antoi 10.7.2023 riittävyyspäätöksen (EU) 2023/1795. Sen 1 artiklan mukaan suoja koskee organisaatioita, jotka ovat kauppaministeriön ylläpitämällä Data Privacy Framework -luettelolla, ja sertifiointi on uusittava vuosittain. Kehyksen oikeudellinen tila kannattaa lukea tarkasti, koska uutisointi ei aina erota vaatimusta ratkaisusta. Päätös on voimassa. Unionin yleinen tuomioistuin hylkäsi sitä koskevan kumoamiskanteen 3.9.2025 asiassa T-553/23, joten päätöstä ei kumottu. Tuomiosta on valitettu unionin tuomioistuimeen asiassa C-703/25 P, ja valitus on vireillä, mutta se ei kumoa eikä keskeytä päätöstä. Komissio listaa Yhdysvallat edelleen riittävyyspäätösmaaksi. Ennusteet kehyksen kaatumisesta eivät muuta tätä tilaa. Latombe-asian rinnalla kulkee toinen, siitä erillinen kysymys. Yhdysvaltain korkein oikeus kumosi 29.6.2026 tuomiollaan Trump v. Slaughter (No. 25-332) aiemman Humphrey's Executor -ratkaisun, jolloin FTC:n jäsenten erottamissuoja poistui. EDPB pyysi 31.7.2026 päivätyllä kirjeellä komissiota arvioimaan tarkasti, vaikuttaako tämä riittävyyspäätöksen (EU) 2023/1795 toimivuuteen: GDPR:n 45 artiklan 2 kohdan b alakohta edellyttää riippumatonta valvontaviranomaista, ja päätöksen johdanto-osan kohdat 58–60 nojaavat nimenomaan FTC:n riippumattomuuteen. Kirje on prosessivaihe eli pyyntö arvioida, ei päätös. Riittävyyspäätös on edelleen voimassa, eikä kirje muuta yhdenkään siirron laillisuutta. Koskeeko sinua Koskee, jos henkilötietoja päätyy EU- ja ETA-alueen ulkopuolelle. Siirrosta on kyse, kun kolme ehtoa täyttyy yhtä aikaa: viejä on GDPR:n soveltamisalassa kyseisen käsittelyn osalta, viejä luovuttaa tiedot toiselle rekisterinpitäjälle tai käsittelijälle, ja vastaanottaja on kolmannessa maassa tai kansainvälinen järjestö. Useimmiten siirto on jo alkanut huomaamatta. Se päätettiin silloin, kun valitsitte pilvipalvelun, CRM:n, analytiikan, tukijärjestelmän tai tekoälyrajapinnan, eikä valintaa siinä kohtaa arvioitu siirtona. Sama koskee alihankkijoita: toimittajanne voi olla suomalainen, vaikka sen konesali tai tukitiimi ei ole. Siirtoperuste ei myöskään korvaa käsittelyn oikeusperustetta, vaan molempien on oltava kunnossa. Käsittelyn puoli on GDPR-sivulla . Keskeiset velvoitteet Jokainen alla oleva velvoite on voimassa jo nyt. V lukuun ei ole tulossa muutoksia siitä paketista, josta niitä eniten odotetaan: Digital Omnibuksen yhä kesken oleva GDPR-osa muuttaisi artikloja 4, 9, 33, 35 ja 57, ei artikloja 44–50. Siirtoperuste on pakollinen, ja perusteilla on etusijajärjestys. Ilman V luvussa nimettyä perustetta siirto on lainvastainen. Ensisijainen on riittävyyspäätös, sitten 46 artiklan suojatoimet ja 47 artiklan sitovat säännöt. Poikkeukset ovat viimeinen vaihtoehto, eivät oikotie. Riittävyyspäätöksen voimassaoloa on seurattava. Lisäsuojatoimia ei tarvita, mutta viejän on seurattava, että päätös on yhä voimassa, ja huomioitava muut lainsäädännöstä tulevat vaatimukset. Komissio arvioi päätöksiä määräajoin uudelleen: Etelä-Korean päätös jatkui muuttumattomana 23.7.2026 valmistuneen ensimmäisen arvioinnin jälkeen. Yhdysvalloissa ratkaisee DPF-luettelo. Vastaanottajan on löydyttävä kauppaministeriön Data Privacy Framework -luettelolta. Sertifioinnin raukeaminen poistaa organisaation luettelosta, eikä siirto voi enää nojata riittävyyspäätökseen. Vakiolausekkeet edellyttävät kohdemaan arviointia. Viejän on tarkistettava tapauskohtaisesti, vastaako kohdemaan suojan taso olennaisilta osin ETA:n tasoa, ja dokumentoitava arviointi. Menetelmäksi käy EDPB:n suosituksen 01/2020 kuusivaiheinen tiekartta, ja arviointi on toistettava sopivin väliajoin. Riittämätön suoja pysäyttää siirron. Vajaa suoja on paikattava teknisillä, organisatorisilla tai sopimusperusteisilla täydentävillä suojatoimilla. Jos niitä ei saada aikaan, siirtoa ei voi aloittaa ja jo käynnissä oleva siirto on keskeytettävä. Vain vuoden 2021 vakiolausekkeet kelpaavat. Vanhojen lausekkeiden siirtymäaika päättyi 27.12.2022. Käytössä on oltava päätöksen (EU) 2021/914 mukainen moduuli, joka vastaa osapuolten todellisia rooleja. Poikkeuksia tulkitaan suppeasti. Pakottavaan oikeutettuun etuun perustuva siirto vaatii neljä ehtoa yhtä aikaa: siirto ei ole toistuva, se koskee rajallista määrää rekisteröityjä, se on tarpeen pakottavien ja oikeutettujen etujen toteuttamiseksi, ja rekisterinpitäjä on arvioinut olosuhteet ja toteuttanut asianmukaiset suojatoimet. Siirrosta on myös ilmoitettava valvontaviranomaiselle. Näin sovellat käytännössä Pk-yritys, jonka pilvi, CRM ja tekoälytyökalut ovat yhdysvaltalaisia Aloittakaa listasta, älkää sopimuksista. Kirjatkaa jokainen palvelu, joka näkee henkilötietoja, ja etsikää sen takaa vastaanottajan nimi. Tarkistakaa nimet Data Privacy Framework -luettelosta: luettelolla oleva siirto nojaa riittävyyspäätökseen, ja luettelon ulkopuolelle jääville tarvitaan vakiosopimuslausekkeet ja kohdemaan arviointi. Merkitkää samaan taulukkoon, kuka tarkistaa luettelon ensi vuonna. Jos päätös joskus kumottaisiin, työ olisi juuri tätä: Schrems II -tuomion jälkeen vuonna 2020 Privacy Shieldin varassa olleet siirrot piti rakentaa uudelleen 46 artiklan välineen varaan. Taulukko kertoo etukäteen, keitä se koskisi. Ohjelmistotalo, jonka kehitys- tai tukikumppani on maassa ilman riittävyyspäätöstä Vakiolausekkeet ovat teille lähtökohta, eivät maali. Tehkää kohdemaan lainsäädännöstä kirjallinen arviointi ja kysykää siinä yksi asia suoraan: pääsevätkö maan viranomaiset tietoihin, ja onko pääsy tosiasiassa estetty. Juuri tähän kaatui Yango: Alankomaiden tietosuojaviranomainen katsoi, ettei yhtiö kyennyt osoittamaan viranomaispääsyä tosiasiassa estetyksi, ja määräsi 100 miljoonan euron seuraamusmaksun. Päätös ei ole lainvoimainen. Kirjatkaa arvioinnin päivä ja käytetyt täydentävät suojatoimet. Jos suojaa ei saada riittäväksi, siirto on keskeytettävä, ei vain jätettävä laajentamatta. Kunta tai muu julkisen sektorin toimija Teillä on yksi lisärajoitus, joka jää helposti huomaamatta. Tietosuojavaltuutetun toimiston mukaan Yhdysvaltojen riittävyyspäätöstä ei voi käyttää tiedonsiirtoon julkisen sektorin toimijoiden välillä. Silloin tarvitaan viranomaisten välinen oikeudellisesti sitova ja täytäntöönpanokelpoinen väline tai hallinnolliseen järjestelyyn sisällytetyt säännökset, ja suojan riittävyys on arvioitava ennen siirtoa. DPF-luettelolla olevalta yksityiseltä toimittajalta ostettu palvelu on eri tilanne. Erotelkaa nämä kaksi jo hankintavaiheessa. Suomessa Siirtoperusteet tulevat suoraan asetuksesta, joten Suomessa ei ole erillistä kansallista lupamenettelyä siirroille. Valvontaviranomainen on tietosuojavaltuutetun toimisto, joka ylläpitää tietosuoja.fi:ssä suomenkielisen ohjesivun jokaiselle siirtoperusteelle: riittävyyspäätös, vakiolausekkeet, täydentävät suojatoimet, sitovat säännöt, erityistilanteiden poikkeukset ja julkisen sektorin siirtoperusteet. Valvonnan kaksi ääripäätä nähtiin vuoden sisällä. Tietosuojavaltuutettu vahvisti 25.4.2025 Nokian yritystä koskevat sitovat säännöt, Suomen ensimmäiset, ja muistutti samalla, että jokaisen yksittäisen siirron lainmukaisuus on silti varmistettava erikseen. Toisessa päässä on Yango: Alankomaiden tietosuojaviranomainen määräsi 8.5.2026 johtavana valvontaviranomaisena 100 miljoonan euron seuraamusmaksun siirroista Venäjälle, ja menettely oli yhteinen Suomen ja Norjan valvojien kanssa. Päätös ei ole lainvoimainen. Tarkistakaa riittävyyspäätösten ajantasainen luettelo komission sivulta. Tietosuoja.fi:n luettelo riittävyyspäätösmaista oli 27.8.2026 jäljessä komission omasta luettelosta: siitä puuttuivat Brasilia ja Euroopan patenttijärjestö. Ohjesivuilla ei ole näkyvää päivitysaikaleimaa. Käyttäkää niitä ohjeena siihen, miten asia tehdään, mutta tarkistakaa ajantasainen luettelo aina komission sivulta.