Evästebanneri ei ole vain verkkosivuston päälle avautuva ilmoitus. Se on näkyvä osa suostumusten hallintaa, ja käyttäjän tekemien valintojen pitäisi vaikuttaa myös sivuston tekniseen toimintaan.
Suostumustenhallinta-alusta (CMP) voi auttaa keräämään valinnat, ohjaamaan valinnaisia skriptejä ja välittämään suostumussignaaleja. Pelkkä CMP tai banneri ei kuitenkaan takaa vaatimustenmukaisuutta. Kokonaisuuteen vaikuttavat muun muassa käytetyt teknologiat, käsittelyn oikeusperusteet, tietosuojaviestintä, palveluntarjoajat ja toteutustapa.
Jos et ole varma, tarvitseeko sivustosi banneria, aloita evästebannerin tarvetta koskevasta tarkistuslistasta.
Mitä GDPR-evästebannerin toteutuksessa pitää huomioida?
Banneria kannattaa arvioida sen perusteella, mitä se käytännössä ohjaa, ei vain sen ulkoasun perusteella. Suomessa ajantasaisia ohjeita julkaisevat esimerkiksi Tietosuojavaltuutetun toimisto ja Traficom. EU-tason tietoa tarjoavat Euroopan tietosuojaneuvosto ja Euroopan komission GDPR-sivut.
Toteutuksessa erotellaan tavallisesti välttämättömät teknologiat esimerkiksi tilastointi-, markkinointi- ja mukauttamistyökaluista. Käyttäjälle on kerrottava ymmärrettävästi, mitä eri valinnat tarkoittavat. Valintoja pitäisi myös voida muuttaa myöhemmin.
Yleinen ongelma on bannerin ja sivuston todellisen toiminnan välinen ristiriita. Banneri voi näyttää asianmukaiselta, vaikka esimerkiksi GA4, Google Ads, Meta Pixel, keskustelupalvelu tai upotettu media latautuisi jo ennen käyttäjän valintaa.
Hyvän evästebannerin käytännön tarkistuslista
Bannerin ja siihen liittyvän teknisen toteutuksen tulisi:
- kertoa selkeästi, miksi käyttäjältä pyydetään valintaa
- tarjota ymmärrettävät hyväksymis- ja hylkäämisvaihtoehdot
- ryhmitellä teknologiat johdonmukaisiin luokkiin
- antaa tietoa käyttötarkoituksista ja palveluntarjoajista
- ohjata valinnaisten teknologioiden latautumista käyttäjän valinnan perusteella
- päivittää tunnisteiden toiminta valinnan jälkeen
- tallentaa valintaan liittyvät tarpeelliset tiedot
- tarjota helppo tapa muuttaa asetuksia myöhemmin.
Vältä harhaanjohtavia käyttöliittymäratkaisuja. Kieltäytymistä ei pidä piilottaa epäselvien valikoiden tai visuaalisen ohjailun taakse.
Evästebannerin toteutus vaihe vaiheelta
1. Kartoita sivuston teknologiat
Tee luettelo evästeistä, tunnisteista, pikseleistä, upotuksista ja muista teknologioista, jotka tallentavat tietoja selaimeen tai lukevat niitä sieltä. Tarkista myös tagienhallinta, lisäosat, maksupalvelut, chat-työkalut ja ulkoiset mediasisällöt.
2. Määritä suostumusluokat
Ryhmittele teknologiat niiden käyttötarkoituksen mukaan. Luokittelun pitää vastata sivuston todellista toimintaa. Analytiikka- tai markkinointityökalua ei pidä nimetä välttämättömäksi vain siksi, että se on liiketoiminnalle hyödyllinen.
3. Kirjoita selkeä suomenkielinen teksti
Kerro ensimmäisessä näkymässä tiiviisti, mihin valintaa pyydetään. Yksityiskohtaisessa näkymässä voidaan kuvata luokat, käyttötarkoitukset ja palveluntarjoajat. Vältä konekäännetyltä kuulostavia tai tarpeettoman juridisia ilmaisuja.
4. Yhdistä banneri skriptien hallintaan
Varmista, että valinnaiset skriptit toimivat käyttäjän tekemien valintojen mukaisesti. Pelkkä bannerin näyttäminen ei ohjaa tunnisteita, ellei sitä ole yhdistetty sivuston tekniseen toteutukseen.
5. Määritä Google Consent Mode v2
Google Consent Mode v2 on tekninen signaalikerros, jonka määritysten pitäisi vastata käyttäjän todellista valintaa. Se ei korvaa evästebanneria, suostumuksen tarpeen arviointia tai juridista tarkistusta.
Toteutuksen suunnittelussa auttaa Google Consent Mode v2:n käytännön opas. Tagienhallintaa käyttävälle sivustolle on lisäksi oma Consent Mode v2 -opas Google Tag Manageriin. Tarkista ajantasaiset tekniset yksityiskohdat myös Googlen Consent Mode -dokumentaatiosta.
6. Testaa julkaistu sivusto
Testaa vähintään:
- ensimmäinen käynti puhtaalla selainprofiililla
- kaikkien valinnaisten käyttötarkoitusten hylkääminen
- vain joidenkin luokkien hyväksyminen
- kaikkien luokkien hyväksyminen
- asetusten muuttaminen myöhemmin
- mobiilinäkymä ja sivuston eri kieliversiot.
Tarkista selaimen kehittäjätyökaluilla myös verkkopyynnöt ja selaimeen tallennetut tiedot. Banneri voi näyttää toimivalta, vaikka tunnisteet käyttäytyisivät väärin.
Verkkokaupan erityiskohdat
Verkkokaupassa kannattaa tarkistaa erikseen kassaprosessi, maksupalvelut, tuotesuositukset, analytiikka ja uudelleenmarkkinointi. Ostamiseen tarvittavien toimintojen on säilyttävä toimivina, mutta valinnaisen seurannan tulee noudattaa käyttäjän valintoja.
Monikielisen sivuston evästebanneri
Älä käytä samaa geneeristä tai suoraan konekäännettyä tekstiä kaikissa kieliversioissa. Mukauta luokkien nimet, ohjeet ja viranomaisviittaukset kieleen ja kohdemarkkinaan. Tekstit kannattaa tarkistuttaa paikallista kieltä ja käytäntöä tuntevalla henkilöllä.
Dokumentointi ja jatkuva seuranta
Nimeä suostumusten hallinnalle vastuuhenkilö. Vaikka työ jakautuisi markkinoinnin, kehityksen ja ulkoisen toimiston kesken, tehtävien ja hyväksyntöjen pitäisi olla selkeitä.
Dokumentoi ainakin:
- suostumusluokat ja niihin liitetyt teknologiat
- palveluntarjoajat
- tagienhallinnan laukaisimet
- Consent Mode -signaalien määritykset
- banneritekstien versiot
- viimeisin tarkistusajankohta.
Tarkista toteutus merkittävän sivustojulkaisun, uuden mainoskanavan, verkkokauppalisäosan, kieliversion tai tietosuojaselosteen muutoksen yhteydessä. Säännöllinen testaus auttaa havaitsemaan myös vähitellen syntyvät erot bannerin ja sivuston teknisen toiminnan välillä.
Usein kysyttyä GDPR-evästebannereista
Riittääkö evästebanneri yksinään?
Ei. Banneri voi tukea suostumusten hallintaa, mutta myös tietosuojaviestintä, palveluntarjoajat, käsittelyn oikeusperusteet ja tekninen toteutus on arvioitava.
Pitäisikö hylkäämisen olla yhtä helppoa kuin hyväksymisen?
Valintojen tulisi olla selkeitä, eikä käyttöliittymä saisi ohjata käyttäjää epäasiallisesti. Sovellettavat vaatimukset ja käyttöliittymän yksityiskohdat kannattaa tarkistaa ajantasaisista viranomaisohjeista ja tarvittaessa tietosuoja-asiantuntijalta.
Korvaako Consent Mode v2 käyttäjän suostumuksen?
Ei. Consent Mode v2 välittää teknisiä signaaleja Google-tunnisteille. Sen määritysten tulee vastata käyttäjän valintaa ja sivuston muuta suostumustoteutusta.
Seuraava askel
Kartoita ensin sivuston teknologiat ja testaa, mitä tapahtuu ennen bannerivalintaa ja sen jälkeen. Jos arvioit suostumustenhallinta-alustaa toteutuksen tueksi, tutustu CookiePilotin suostumusten hallinnan ominaisuuksiin. Varmista ennen käyttöönottoa, että valittu ratkaisu voidaan sovittaa sivustosi teknologioihin, suostumusluokkiin ja ylläpitoprosessiin.
Kirjoittanut
Marcin
Zespół CookiePilot dzieli się wiedzą o RODO, PKE i zarządzaniu cookies.
