Mitä laki evästeistä sanoo lyhyesti

Evästeet verkkosivuilla ovat sallittuja, kun kävijä on antanut niihin suostumuksensa ja hänelle on kerrottu ymmärrettävästi ja kattavasti, mihin niitä käytetään. Näin sanoo sähköisen viestinnän palveluista annetun lain 205 §. Suostumusta ei tarvita evästeille, joiden ainoa tarkoitus on viestin välittäminen verkossa tai jotka ovat välttämättömiä sen palvelun tarjoamiseksi, jota kävijä on nimenomaisesti pyytänyt.

Siinä on koko sääntö. Pykälän viimeinen momentti lisää vielä rajan: välttämättömiäkin evästeitä saa käyttää vain palvelun vaatimassa laajuudessa, eikä niillä saa rajoittaa yksityisyyden suojaa enempää kuin on välttämätöntä.

Käytännön vaikeus ei ole laissa vaan sivustossa. Moni yrittäjä ei tiedä, mitä kaikkea hänen sivunsa lataa. Teema, lisäosat, upotettu video, kartta, chat ja mainosalustan seurantakoodi voivat kukin tuoda omat evästeensä, ja osa niistä asettuu heti, kun sivu avautuu.

Siksi evästeasia kannattaa aloittaa listasta eikä bannerista. Kun tiedät, mitä sivulla on, suostumuksen tarve ratkeaa melkein itsestään.

Mitä evästeet ovat ja mitä ne tekevät

Evästeet ovat pieniä tekstitiedostoja, jotka verkkosivusto tallentaa kävijän laitteelle. Niihin kirjoitetaan tietoa, jonka sivusto lukee myöhemmin: onko kävijä kirjautunut, mitä ostoskorissa on, mikä kieli valittiin tai onko sama laite käynyt sivulla ennenkin.

Eväste ei ole ohjelma eikä virus. Se on muistilappu. Kysymys on siitä, kuka lappuja lukee ja mihin tietoa käytetään. Kirjautumisen muistava eväste palvelee kävijää. Eväste, jonka avulla mainosverkosto kerää kävijän toimista historiaa useilta sivustoilta, palvelee jotakuta muuta.

Evästeet jaetaan yleensä kahdella tavalla. Ensimmäisen osapuolen evästeet asettaa oma sivustosi, ja kolmannen osapuolen evästeet asettaa joku muu, esimerkiksi palvelu, jonka video tai kartta on upotettu sivullesi. Toinen jako on kesto. Istuntoevästeet poistuvat, kun selain suljetaan, ja pysyvät evästeet jäävät laitteelle niille määritetyksi ajaksi.

Laki ei kuitenkaan puhu pelkistä evästeistä. Se puhuu palvelun käyttöä kuvaavien tietojen tallentamisesta käyttäjän päätelaitteelle ja niiden käytöstä, joten sama sääntö koskee myös evästeiden kaltaisia tekniikoita. Niistä lisää alempana.

Mitkä evästeet vaativat suostumuksen?

Suostumuksen vaativat kaikki evästeet, jotka eivät ole välttämättömiä. Rajan vetää käyttötarkoitus, ei evästeen nimi tai tyyppi. Traficomin evästeohjeistus palveluntarjoajille sanoo tämän suoraan: yhdellä evästeellä voi toteuttaa monta toimintoa, joten pelkästä nimestä ei voi päätellä, onko se välttämätön.

Ohjeistuksen esimerkeistä raja näkyy hyvin. Ilman suostumusta voidaan yleensä käyttää:

  • kirjautumisen istuntoevästettä, joka pitää kävijän kirjautuneena sivustolla liikkumisen ajan
  • ostoskorin tai täytetyn lomakkeen sisällön muistavaa evästettä
  • tietoturvaan liittyvää evästettä, esimerkiksi epäonnistuneiden kirjautumisten laskemiseen
  • kieli- ja ulkoasuvalinnan muistamista käytön ajan
  • chatin evästeitä, jos ne asetetaan vasta, kun kävijä avaa chat-ikkunan

Suostumus tarvitaan puolestaan kohdennetun mainonnan evästeille, somepalveluiden liitännäisille, jotka asettavat evästeitä vaikka kävijä ei käyttäisi niitä, kolmannen osapuolen upotettujen sisältöjen evästeille ja lähtökohtaisesti analytiikalle.

Katso chat-esimerkkiä tarkemmin. Sama toiminto voi vaatia suostumuksen tai olla ilman sitä sen mukaan, milloin eväste asetetaan. Jos chatin koodi asettaa evästeet jo sivun latautuessa, siihen tarvitaan suostumus. Jos evästeet asetetaan vasta, kun kävijä avaa chatin, ne ovat hänen pyytämänsä palvelun edellytys.

Analytiikka on kohta, jossa moni kompastuu

Kävijämittari on yleinen syy siihen, että pienenkin yrityksen sivulla tarvitaan suostumus. Traficomin ohjeistuksen mukaan analytiikkaevästeitä ei voi yksiselitteisesti pitää välttämättöminä, koska kävijä ei käytä sivustoa siksi, että haluaa toimintaansa seurattavan, ja koska useimmat palvelut toimivat ilman analytiikkaakin.

Ohjeistus jättää pienen raon. Jos analytiikka halutaan katsoa juuri kyseisen palvelun kannalta ehdottoman välttämättömäksi, palveluntarjoajan pitää pystyä esittämään sille selkeät perusteet ja huolehtia kävijän yksityisyydestä. Esimerkkeinä mainitaan, ettei kerättyjä tietoja jaeta kolmansille osapuolille ja ettei niistä voi tunnistaa yksittäistä kävijää. Jos tähän ei pystytä, suostumus pyydetään.

Rako on kapea, eikä sen varaan kannata rakentaa ilman huolellista selvitystä. Mitä vaihtoehtoja mittaamiseen on ja mitä ne kertovat, siitä on oma artikkelinsa Google Analyticsista ja tietosuojasta.

Muista seuraus. Kun analytiikka odottaa suostumusta, osa kävijöistä ei näy luvuissa lainkaan. Se ei ole vika mittarissa, vaan lain mukaan toimiva mittari, ja luvut kannattaa lukea sen tiedon kanssa.

Onko evästeet pakko hyväksyä?

Ei ole. Kävijän ei tarvitse hyväksyä muita kuin välttämättömiä evästeitä, ja Traficomin ohjeistuksen mukaan kieltäytymisen pitää olla yhtä helppoa kuin suostumuksen antamisen.

Sama koskee tilannetta, jossa kävijä ei valitse mitään. Silloin sivuston pitää ohjeistuksen mukaan toimia oletuksena pelkillä välttämättömillä evästeillä. Evästemuuria, jossa sivulle pääsee vasta hyväksymällä muut kuin välttämättömät evästeet, ei lähtökohtaisesti pidetä asianmukaisena, koska suostumusta ei silloin voi pitää vapaaehtoisena.

Välttämättömiin evästeisiin ei kysytä lupaa. Kävijä voi kyllä estää evästeet selaimensa asetuksista, mutta silloin esimerkiksi kirjautuminen tai ostoskori saattaa lakata toimimasta. Se on hänen valintansa.

Yrittäjälle tästä seuraa yksi käytännön vaatimus. Rakenna sivusto niin, että kaikki olennainen toimii ilman suostumusta: yhteystiedot, lomake, ajanvaraus ja kauppa. Jos jokin näistä hajoaa, kun kävijä kieltäytyy, olet sitonut sen evästeeseen, jota se ei oikeasti tarvitse.

Tarvitaanko evästebanneri, jos sivulla ei ole analytiikkaa?

Ei välttämättä. Jos sivusto käyttää vain välttämättömiä evästeitä, suostumusta ei tarvitse pyytää, eikä suostumusta kysyvää banneria silloin tarvita. Evästeistä kannattaa silti kertoa, ja Traficom suosittelee kuvaamaan myös välttämättömät evästeet samaan tapaan kuin muut.

Ennen kuin poistat bannerin, varmista että lähtötieto pitää paikkansa. Analytiikka ei ole ainoa asia, joka asettaa evästeitä. Tavallisia yllättäjiä ovat:

  • upotettu video, kartta tai somesyöte, joka latautuu heti sivun mukana
  • jakopainikkeet ja tykkäysnapit
  • mainosalustan seurantakoodi, joka lisättiin kampanjaa varten ja jäi paikalleen
  • chat, joka asettaa evästeensä ennen kuin kävijä avaa sen
  • verkkokaupan tai ajanvarauksen lisäosa, joka tuo mukanaan oman seurantansa

Jos lista on tyhjä, banneria ei tarvita. Jos siinä on yksikin rivi, sille pitää joko pyytää suostumus tai muuttaa se latautumaan vasta kävijän pyynnöstä.

Jälkimmäinen on usein parempi. Kartta tai video voi näkyä paikallaan kuvana, ja varsinainen upotus haetaan vasta, kun kävijä klikkaa sitä. Silloin mitään ei lähde toiselle yritykselle ennen kuin kävijä on itse niin päättänyt, ja sivukin latautuu nopeammin. Karttaupotuksesta on erillinen ohje.

Upotettu video, kartta ja somesyöte

Upotettu sisältö on tavallinen syy sille, että sivulla on kolmannen osapuolen evästeitä, vaikka yrittäjä ei ole koskaan asentanut mitään seurantaa. Kun video tai kartta on upotettu sivulle, sen sisältö haetaan toisen yrityksen palvelimelta, ja se palvelu voi tallentaa omia evästeitään kävijän laitteelle.

Traficomin ohjeistuksen mukaan kolmannen osapuolen sisältöihin liittyviä evästeitä ei lähtökohtaisesti voida pitää välttämättöminä, ja niiden käyttöön pitää pyytää suostumus. Sama koskee somepalveluiden liitännäisiä, jotka tallentavat evästeitä, vaikka kävijä ei käyttäisi niitä eikä olisi kirjautunut kyseiseen palveluun.

Tästä seuraa, että suostumustyökalun pitää hallita myös upotuksia. Banneri, joka pysäyttää kävijämittarin mutta antaa videon tallentaa evästeensä heti, hoitaa asian puoliksi. Ohjeistus sanoo erikseen, että suostumuksen pyytämiseen käytettävällä mekanismilla pitää pystyä hallitsemaan kaikkia palvelun ei-välttämättömiä evästeitä, myös kolmansien osapuolten asettamia.

Oikeutettu etu ei käy evästeiden perusteeksi

Tietosuoja-asetukseen perehtynyt yrittäjä tuntee oikeutetun edun ja saattaa olettaa, että sillä voi perustella myös analytiikan tai markkinoinnin evästeet. Evästeissä se ei toimi.

Traficom toteaa ohjeistuksessaan, ettei oikeutettu etu oikeuta evästeiden tallentamista kävijän päätelaitteelle. Lain 205 § ja sen taustalla oleva EU:n sähköisen viestinnän tietosuojadirektiivi eivät tunne sitä perusteena. Jäljelle jäävät suostumus ja välttämättömyys.

Sekaannus syntyy siitä, että evästeisiin sovelletaan kahta säädöstä. Sähköisen viestinnän palveluista annettu laki ratkaisee, saako tietoa tallentaa laitteelle ja lukea sieltä. Jos evästeillä kerätään henkilötietoja, tietosuoja-asetus koskee lisäksi niiden käsittelyä. Molempien pitää olla kunnossa, eikä toinen korvaa toista.

Ei pelkkiä evästeitä: tallennustila, pikselit ja sormenjälki

Sama sääntö koskee muitakin tekniikoita kuin evästetiedostoja. Traficomin ohjeistus mainitsee esimerkkeinä selaimen omaan tallennustilaan kirjoitettavat tiedot, seurantapikselit ja muut verkkokutsuihin perustuvat seurantatekniikat sekä laitteen tunnistamisen niin sanotuilla sormenjälkitekniikoilla.

Tällä on käytännön merkitystä, koska osa työkaluista kertoo toimivansa ilman evästeitä. Jos työkalu kirjoittaa tunnisteen selaimen tallennustilaan tai yksilöi laitteen yhdistelemällä siitä saatavia tietoja, se kuuluu saman sääntelyn piiriin.

Seurantapikseli on tuttu uutiskirjeistä ja mainosalustoilta. Se on näkymätön kuva, jonka latautuminen kertoo palveluntarjoajalle, että sivu tai viesti avattiin, ja pyynnön mukana välittyy tietoa esimerkiksi IP-osoitteesta ja selaimesta. Arviointi tehdään käyttötarkoituksen mukaan samalla tavalla kuin evästeillä.

Selainasetukset ja ”jatkamalla hyväksyt” eivät ole suostumus

Suomessa pidettiin aikanaan mahdollisena, että kävijä antaa suostumuksensa selaimensa asetuksilla. Tulkinta muuttui. Helsingin hallinto-oikeus totesi 8.4.2021 kahdessa ratkaisussaan, ettei selaimen asetuksilla voi antaa pätevää suostumusta muille kuin välttämättömille evästeille.

Traficomin sivuilla todetaan nyt suoraan, ettei palveluntarjoaja saa pätevää suostumusta ohjaamalla kävijää muuttamaan selaimen evästeasetuksia, eikä myöskään ilmoittamalla, että sivuston käyttöä jatkamalla hyväksyy evästeet.

Ohjeistuksen mukaan suostumuksen pitää olla aktiivinen tahdonilmaisu. Sitä ei voi antaa vaikenemalla, valmiiksi rastitetuilla ruuduilla tai jättämällä jotain tekemättä, eikä käyttöehtojen hyväksyminen tai palvelun käytön jatkaminen käy suostumuksesta. Vanha ilmoitus ”käyttämällä sivustoa hyväksyt evästeet” on siis pelkkä ilmoitus.

Jos sivustollasi on yhä tällainen teksti, se kertoo yleensä siitä, ettei evästeasioita ole katsottu vuosiin. Silloin kannattaa käydä läpi myös se, mitä sivulla nykyään latautuu.

Suostumus pitää pystyä osoittamaan jälkikäteen

Kun kävijä antaa suostumuksen, sinun pitää pystyä myöhemmin osoittamaan, että hän antoi sen. Traficomin ohjeistuksen mukaan tallennetaan vähintään:

  • ajanhetki, jolloin suostumusta pyydettiin ja se saatiin
  • miten suostumusta pyydettiin
  • mitä tietoja kävijälle annettiin suostumusta varten
  • tarpeelliset tunnistetiedot siitä, kuka tai mikä laite suostumuksen antoi

Enempää ei pidä tallentaa. Ohjeistus muistuttaa, että tietoja säilytetään vain sen verran kuin suostumuksen osoittaminen vaatii, ja säilytysaikaa punnitaan suhteessa muiden evästeiden voimassaoloaikaan.

Kaksi asiaa jää tässä usein huomaamatta. Suostumus pitää pyytää uudelleen, kun sivuston evästeisiin tehdään muutoksia. Ja suostumuksen peruuttamisella pitää olla todellinen vaikutus: aiemmin tallennetut tiedot poistetaan tai ylikirjoitetaan. Valinnan muuttuminen ruudulla ei riitä, jos seurantakoodi jatkaa entiseen tapaan.

Mitä evästeselosteeseen kirjoitetaan?

Evästeselosteeseen kirjoitetaan jokaisesta evästeestä sen tyyppi, käyttötarkoitus ja voimassaoloaika sekä se, jaetaanko sen kautta tietoja kolmansille osapuolille, keille ja mitä tietoja. Traficomin ohjeistus luettelee nämä asioiksi, jotka suostumusta pyytävässä bannerissa tai muussa menettelyssä on vähintään syytä eritellä.

Toimiva rakenne on taulukko, jossa on rivi jokaista evästettä tai palvelua kohden:

SarakeMitä siihen kirjoitetaan
Nimi ja asettajaEvästeen nimi ja se, asettaako sen oma sivustosi vai jokin muu palvelu
TyyppiEsimerkiksi välttämätön, toiminnallinen, personointi, analytiikka, mainonta tai sosiaalinen media
TarkoitusMitä tietoa eväste kerää ja mihin sitä käytetään, tavallisella kielellä
VoimassaoloKuinka kauan eväste pysyy laitteella
Kolmannet osapuoletKenelle tietoja siirtyy ja mitä tietoja

Tarkoitus on sarake, jossa moni seloste epäonnistuu. ”Parantaa käyttäjäkokemusta” ei kerro mitään. ”Laskee, montako kertaa sivu avattiin ja miltä sivulta kävijä tuli” kertoo.

Voimassaoloajat ja kolmannet osapuolet eivät ole muodollisuus. EU:n tuomioistuin linjasi niin sanotussa Planet49-ratkaisussa lokakuussa 2019, että kävijälle on kerrottava evästeiden toiminta-aika ja se, voivatko kolmannet osapuolet käyttää niitä. Jos evästeillä kerätään henkilötietoja, tietosuoja-asetuksen informointivelvoite tulee lisäksi, ja se hoidetaan tietosuojaselosteessa.

Evästeseloste vanhenee hiljaa

Evästeseloste tehdään yleensä kerran, kun sivusto julkaistaan. Sen jälkeen sivustolle lisätään lisäosa, kampanjan seurantakoodi, videoupotus tai chat, eikä kukaan avaa selostetta.

Näin hyvinkin tehty evästeasia rapautuu. Kun seloste ja todellisuus eroavat, kävijä antaa suostumuksen asioihin, joista hänelle ei kerrottu, eikä sellaista suostumusta voi pitää tietoisena.

Helpoin korjaus on yksi sääntö: jokainen sivustolle lisättävä ulkoinen koodi käy saman tarkistuksen läpi. Mitä se tallentaa, mihin ryhmään se kuuluu ja estääkö suostumustyökalu sen ennen kävijän valintaa. Jos sivuston ylläpito on ulkoistettu, sovi tästä ylläpidon kanssa ennen kuin mitään lisätään.

Käy seloste läpi säännöllisesti, vaikka mitään ei olisi tietoisesti lisätty. Lisäosan päivitys voi tuoda mukanaan uusia evästeitä, eikä siitä välttämättä ilmoiteta erikseen.

Kuka valvoo evästeiden käyttöä Suomessa?

Evästeiden käyttöä valvoo Liikenne- ja viestintävirasto Traficom. Sähköisen viestinnän palveluista annetun lain mukaan Traficomin tehtävä on valvoa lain noudattamista, jollei laissa toisin säädetä, ja Helsingin hallinto-oikeus katsoi vuonna 2021, että Traficom on toimivaltainen viranomainen evästeasioissa ja evästeitä koskevan suostumuksen tulkinnassa.

Traficom julkaisee evästeitä koskevia valvontapäätöksiään vuodesta 2021 alkaen Kyberturvallisuuskeskuksen evästesivulla. Päätösten asiasanoista näkee, mihin valvonta kiinnittää huomiota: evästeiden välttämättömyyden arviointiin, toiminta-aikoihin, suostumuksen pätevyyteen, suostumuksen peruuttamiseen ja informointiin.

Traficomilla ei ole toimivaltaa määrätä evästeasioissa hallinnollisia sakkoja. Se voi kuitenkin velvoittaa palveluntarjoajan korjaamaan menettelynsä kohtuullisessa määräajassa ja tehostaa velvoitetta esimerkiksi uhkasakolla. Lisäksi lain 349 §:ssä 205 §:n suostumus- ja tiedonantovelvollisuuksien tahallinen laiminlyönti on säädetty rangaistavaksi sakolla.

Henkilötietojen käsittelyyn liittyvissä asioissa toimivaltainen viranomainen on tietosuojavaltuutetun toimisto. Jos evästeillä kerätään henkilötietoja, asiaan voi siis liittyä kaksi viranomaista.

Mitä EU:ssa on muuttumassa

Euroopan komissio antoi marraskuussa 2025 niin sanotun digitaalisen omnibus-ehdotuksen, joka siirtäisi evästeitä koskevat säännöt sähköisen viestinnän tietosuojadirektiivistä EU:n yleiseen tietosuoja-asetukseen. Euroopan parlamentin lainsäädäntöseurannan mukaan ehdotus oli elokuun 2026 alussa yhä käsittelyssä.

Ennen kuin mikään muuttuu, voimassa ovat nykyinen laki ja Traficomin tulkinta. Ehdotuksen sisältö voi muuttua neuvotteluissa, joten evästeratkaisuja ei kannata rakentaa sen varaan, mitä ehdotuksessa nyt lukee.

Tehty työ ei silti mene hukkaan. Kun tiedät, mitä sivullasi latautuu, mihin kukin koodi on tarkoitettu ja miten sen saa odottamaan kävijän valintaa, sääntöjen muutos on asetusten päivitys eikä uusi selvitystyö.

Näin selvität lähtötilanteen

Nopein tapa nähdä oma tilanne on avata sivusto selaimen yksityisessä ikkunassa, jättää kaikki klikkaamatta ja katsoa kehittäjätyökaluista, mitä evästeitä ja muita tallennettuja tietoja sivu on jo ehtinyt asettaa. Jos listalla on muiden kuin oman sivustosi evästeitä ennen yhtäkään valintaa, korjattavaa on.

Tarkempi läpikäynti ja bannerin yleisimmät virheet ovat artikkelissa evästebanneri oikein. Kirjaa löydökset samalla taulukkoon, koska siitä tulee evästeselosteen runko.

Yhteenveto

Evästesääntö mahtuu yhteen lauseeseen: muut kuin välttämättömät evästeet vaativat kävijän suostumuksen, ja niistä kerrotaan ymmärrettävästi ja kattavasti. Välttämättömiä ovat ne, joita ilman kävijän pyytämä palvelu ei toimi. Analytiikka, mainosseuranta ja kolmannen osapuolen upotukset eivät lähtökohtaisesti kuulu niihin.

Suostumus on aktiivinen valinta, josta kieltäytyminen on yhtä helppoa kuin hyväksyminen, ja sivusto toimii myös ilman sitä. Selainasetukset, valmiit rastit ja ”jatkamalla hyväksyt” eivät ole suostumusta.

Laki löytyy Finlexistä ja valvovan viranomaisen tulkinta Traficomin evästeohjeistuksesta. Jos oma tilanteesi jää epäselväksi, tarkista asia niistä, koska ne ratkaisevat, eivät bannerityökalujen mainoslauseet.