Consent Modecookiescmpgdprfi

GDPR-evästebanneri Suomessa: käytännön toteutusopas

Marcin
3. heinäkuuta 2026
4 min lukuaika
GDPR-evästebanneri Suomessa: käytännön toteutusopas

Evästebanneri ei ole vain verkkosivuston päälle avautuva ilmoitus. Se on näkyvä osa suostumusten hallintaa, ja käyttäjän tekemien valintojen pitäisi vaikuttaa myös sivuston tekniseen toimintaan.

Suostumustenhallinta-alusta (CMP) voi auttaa keräämään valinnat, ohjaamaan valinnaisia skriptejä ja välittämään suostumussignaaleja. Pelkkä CMP tai banneri ei kuitenkaan takaa vaatimustenmukaisuutta. Kokonaisuuteen vaikuttavat muun muassa käytetyt teknologiat, käsittelyn oikeusperusteet, tietosuojaviestintä, palveluntarjoajat ja toteutustapa.

Jos et ole varma, tarvitseeko sivustosi banneria, aloita evästebannerin tarvetta koskevasta tarkistuslistasta.

Mitä GDPR-evästebannerin toteutuksessa pitää huomioida?

Banneria kannattaa arvioida sen perusteella, mitä se käytännössä ohjaa, ei vain sen ulkoasun perusteella. Suomessa ajantasaisia ohjeita julkaisevat esimerkiksi Tietosuojavaltuutetun toimisto ja Traficom. EU-tason tietoa tarjoavat Euroopan tietosuojaneuvosto ja Euroopan komission GDPR-sivut.

Toteutuksessa erotellaan tavallisesti välttämättömät teknologiat esimerkiksi tilastointi-, markkinointi- ja mukauttamistyökaluista. Käyttäjälle on kerrottava ymmärrettävästi, mitä eri valinnat tarkoittavat. Valintoja pitäisi myös voida muuttaa myöhemmin.

Yleinen ongelma on bannerin ja sivuston todellisen toiminnan välinen ristiriita. Banneri voi näyttää asianmukaiselta, vaikka esimerkiksi GA4, Google Ads, Meta Pixel, keskustelupalvelu tai upotettu media latautuisi jo ennen käyttäjän valintaa.

Hyvän evästebannerin käytännön tarkistuslista

Bannerin ja siihen liittyvän teknisen toteutuksen tulisi:

  • kertoa selkeästi, miksi käyttäjältä pyydetään valintaa
  • tarjota ymmärrettävät hyväksymis- ja hylkäämisvaihtoehdot
  • ryhmitellä teknologiat johdonmukaisiin luokkiin
  • antaa tietoa käyttötarkoituksista ja palveluntarjoajista
  • ohjata valinnaisten teknologioiden latautumista käyttäjän valinnan perusteella
  • päivittää tunnisteiden toiminta valinnan jälkeen
  • tallentaa valintaan liittyvät tarpeelliset tiedot
  • tarjota helppo tapa muuttaa asetuksia myöhemmin.

Vältä harhaanjohtavia käyttöliittymäratkaisuja. Kieltäytymistä ei pidä piilottaa epäselvien valikoiden tai visuaalisen ohjailun taakse.

Evästebannerin toteutus vaihe vaiheelta

1. Kartoita sivuston teknologiat

Tee luettelo evästeistä, tunnisteista, pikseleistä, upotuksista ja muista teknologioista, jotka tallentavat tietoja selaimeen tai lukevat niitä sieltä. Tarkista myös tagienhallinta, lisäosat, maksupalvelut, chat-työkalut ja ulkoiset mediasisällöt.

2. Määritä suostumusluokat

Ryhmittele teknologiat niiden käyttötarkoituksen mukaan. Luokittelun pitää vastata sivuston todellista toimintaa. Analytiikka- tai markkinointityökalua ei pidä nimetä välttämättömäksi vain siksi, että se on liiketoiminnalle hyödyllinen.

3. Kirjoita selkeä suomenkielinen teksti

Kerro ensimmäisessä näkymässä tiiviisti, mihin valintaa pyydetään. Yksityiskohtaisessa näkymässä voidaan kuvata luokat, käyttötarkoitukset ja palveluntarjoajat. Vältä konekäännetyltä kuulostavia tai tarpeettoman juridisia ilmaisuja.

4. Yhdistä banneri skriptien hallintaan

Varmista, että valinnaiset skriptit toimivat käyttäjän tekemien valintojen mukaisesti. Pelkkä bannerin näyttäminen ei ohjaa tunnisteita, ellei sitä ole yhdistetty sivuston tekniseen toteutukseen.

Google Consent Mode v2 on tekninen signaalikerros, jonka määritysten pitäisi vastata käyttäjän todellista valintaa. Se ei korvaa evästebanneria, suostumuksen tarpeen arviointia tai juridista tarkistusta.

Toteutuksen suunnittelussa auttaa Google Consent Mode v2:n käytännön opas. Tagienhallintaa käyttävälle sivustolle on lisäksi oma Consent Mode v2 -opas Google Tag Manageriin. Tarkista ajantasaiset tekniset yksityiskohdat myös Googlen Consent Mode -dokumentaatiosta.

6. Testaa julkaistu sivusto

Testaa vähintään:

  • ensimmäinen käynti puhtaalla selainprofiililla
  • kaikkien valinnaisten käyttötarkoitusten hylkääminen
  • vain joidenkin luokkien hyväksyminen
  • kaikkien luokkien hyväksyminen
  • asetusten muuttaminen myöhemmin
  • mobiilinäkymä ja sivuston eri kieliversiot.

Tarkista selaimen kehittäjätyökaluilla myös verkkopyynnöt ja selaimeen tallennetut tiedot. Banneri voi näyttää toimivalta, vaikka tunnisteet käyttäytyisivät väärin.

Verkkokaupan erityiskohdat

Verkkokaupassa kannattaa tarkistaa erikseen kassaprosessi, maksupalvelut, tuotesuositukset, analytiikka ja uudelleenmarkkinointi. Ostamiseen tarvittavien toimintojen on säilyttävä toimivina, mutta valinnaisen seurannan tulee noudattaa käyttäjän valintoja.

Monikielisen sivuston evästebanneri

Älä käytä samaa geneeristä tai suoraan konekäännettyä tekstiä kaikissa kieliversioissa. Mukauta luokkien nimet, ohjeet ja viranomaisviittaukset kieleen ja kohdemarkkinaan. Tekstit kannattaa tarkistuttaa paikallista kieltä ja käytäntöä tuntevalla henkilöllä.

Dokumentointi ja jatkuva seuranta

Nimeä suostumusten hallinnalle vastuuhenkilö. Vaikka työ jakautuisi markkinoinnin, kehityksen ja ulkoisen toimiston kesken, tehtävien ja hyväksyntöjen pitäisi olla selkeitä.

Dokumentoi ainakin:

  • suostumusluokat ja niihin liitetyt teknologiat
  • palveluntarjoajat
  • tagienhallinnan laukaisimet
  • Consent Mode -signaalien määritykset
  • banneritekstien versiot
  • viimeisin tarkistusajankohta.

Tarkista toteutus merkittävän sivustojulkaisun, uuden mainoskanavan, verkkokauppalisäosan, kieliversion tai tietosuojaselosteen muutoksen yhteydessä. Säännöllinen testaus auttaa havaitsemaan myös vähitellen syntyvät erot bannerin ja sivuston teknisen toiminnan välillä.

Usein kysyttyä GDPR-evästebannereista

Riittääkö evästebanneri yksinään?

Ei. Banneri voi tukea suostumusten hallintaa, mutta myös tietosuojaviestintä, palveluntarjoajat, käsittelyn oikeusperusteet ja tekninen toteutus on arvioitava.

Pitäisikö hylkäämisen olla yhtä helppoa kuin hyväksymisen?

Valintojen tulisi olla selkeitä, eikä käyttöliittymä saisi ohjata käyttäjää epäasiallisesti. Sovellettavat vaatimukset ja käyttöliittymän yksityiskohdat kannattaa tarkistaa ajantasaisista viranomaisohjeista ja tarvittaessa tietosuoja-asiantuntijalta.

Ei. Consent Mode v2 välittää teknisiä signaaleja Google-tunnisteille. Sen määritysten tulee vastata käyttäjän valintaa ja sivuston muuta suostumustoteutusta.

Seuraava askel

Kartoita ensin sivuston teknologiat ja testaa, mitä tapahtuu ennen bannerivalintaa ja sen jälkeen. Jos arvioit suostumustenhallinta-alustaa toteutuksen tueksi, tutustu CookiePilotin suostumusten hallinnan ominaisuuksiin. Varmista ennen käyttöönottoa, että valittu ratkaisu voidaan sovittaa sivustosi teknologioihin, suostumusluokkiin ja ylläpitoprosessiin.

Kirjoittanut

Marcin

Zespół CookiePilot dzieli się wiedzą o RODO, PKE i zarządzaniu cookies.

Jaa tämä artikkeli: