Siirry sisältöön
Legiscope
Valikko
Tietosuoja

Onko IP-osoite henkilötieto? Tunnistaminen ja käsittely

Milloin IP-osoite on henkilötieto? Breyer-ratkaisu, turvallisuuslokit, anonymisointi ja päätelaitteen suostumusvaatimukset käytännön esimerkillä.

IP-osoite voi olla henkilötieto, vaikka verkkopalvelun ylläpitäjä ei tietäisi käyttäjän nimeä. Ratkaisevaa on, liittyykö tieto tunnistettuun tai tunnistettavissa olevaan ihmiseen ja millaisia tunnistamisen keinoja tilanteessa voidaan kohtuudella käyttää. Tietosuojavaltuutetun toimisto mainitsee IP-osoitteen henkilötietojen esimerkeissä. Viranomaisen kuvaus henkilötiedosta.

Käytännössä selvitys ulottuu osoitekenttää pidemmälle. Samassa tapahtumassa voi olla käyttäjätili, kellonaika, istuntotunniste ja sivun osoite. Niiden yhdistelmä kertoo usein enemmän kuin IP-osoite yksin. Tässä oppaassa kuvitteellinen Kivipolku-verkkokauppa arvioi osoitteiden käyttöä kirjautumisen suojaamisessa, kävijätilastossa ja ulkoisessa sisällönjakelupalvelussa.

Mitä IP-osoite kertoo käyttäjästä?

IP-osoite tarvitaan verkkoliikenteen ohjaamiseen. Osoite voi kuitenkin edustaa yksittäisen laitteen sijasta esimerkiksi kodin reititintä, työpaikan verkon yhteistä ulospääsyä tai välityspalvelua. Samalla osoitteella havaittu toiminta ei siten välttämättä ole saman ihmisen toimintaa.

Staattinen osoite pysyy tyypillisesti samana, kun taas dynaamisen osoitteen kohdentuminen voi muuttua. Tämä ero vaikuttaa siihen, mitä muita tietoja tunnistaminen edellyttää. Se ei anna yksin vastausta henkilötietoluonteesta. Myös IPv6-ympäristössä on selvitettävä osoitteiden todellinen muodostuminen, vaihtuminen ja yhteys muihin tunnisteisiin.

Kivipolun asiakaspalvelu näkee kaksi tilausta samasta osoitteesta ja epäilee kaksoistilausta. Tilauksissa on kuitenkin eri asiakastilit ja toimitusosoitteet. Pelkkä yhteinen IP-osoite ei oikeuta yhdistämään tilejä tai syyttämään kumpaakaan väärinkäytöksestä. Tietojen täsmällisyyden arviointi koskee myös tällaisia teknisistä havainnoista tehtyjä päätelmiä.

Breyer-ratkaisu: muiden hallussa olevat tiedot voivat olla merkityksellisiä

EU-tuomioistuimen Breyer-ratkaisu C-582/14 annettiin vuonna 2016 aiemman tietosuojadirektiivin tulkinnasta. Siinä verkkosivun ylläpitäjän tallentama dynaaminen IP-osoite saattoi olla henkilötieto, kun ylläpitäjällä oli oikeudelliset keinot tunnistaa henkilö internetyhteyden tarjoajan lisätietojen avulla. Kaikkien tietojen ei tarvinnut olla saman toimijan hallussa. Tuomioistuin erotti tästä tilanteet, joissa tunnistaminen olisi laissa kiellettyä tai käytännössä mahdotonta suhteettoman vaivan vuoksi. Breyer, erityisesti kohdat 43–49.

Ratkaisu ei anna jokaiselle verkkokaupalle yleistä oikeutta pyytää operaattorilta liittymän haltijan nimeä. Tapauksessa tarkasteltiin muun muassa toimivaltaisten viranomaisten kautta mahdollisia oikeudellisia reittejä verkkohyökkäystilanteissa. Suomessa mahdollista tunnistamisreittiä arvioidaan sen omien oikeudellisten edellytysten perusteella.

Nykyinen lähtökohta on GDPR:n 4 artiklan henkilötiedon määritelmä sekä johdanto-osan 26 kappaleen kohtuudella käytettävien keinojen arviointi. Verkkotunnisteita käsittelee myös 30 kappale. Käsittelijän ilmoitus ”emme tunne asiakkaan nimeä” ei siis päätä selvitystä, jos tunniste voidaan yhdistää tiliin tai muihin tietolähteisiin. GDPR:n määritelmä ja johdanto-osan perustelut.

Täytetty tietovirtakartta ennen asetusten muuttamista

Kivipolku ei aloita rastittamalla analytiikkapalvelun anonymisointiasetusta. Ylläpitäjä selvittää ensin, mihin täydellinen osoite kulkee ja missä sitä säilytetään. Tarkistus tehdään palvelun todellisten yhteyksien ja asetusten perusteella.

Käsittelyvaihe Mitä esimerkissä tapahtuu? Tehty luokittelu ja päätös
Kirjautumisen suojaus Osoite yhdistyy käyttäjätiliin, aikaan ja epäonnistumiseen Henkilötietoja; turvallisuustarkoitus ja rajattu pääsy
Kävijätilasto Raportissa näkyy lyhennetty osoite mutta pysyvä kävijätunniste Anonymiteettiä ei osoitettu; poistetaan tarpeeton pysyvä tunniste
Sisällönjakelupalvelu Ulkoinen palvelu vastaanottaa selaimen yhteyden ja osoitteen Vastaanottaja, käyttötarkoitukset ja lokit selvitettävä
Kuukausiraportti Vain laajat sivukohtaiset kokonaismäärät ilman tapahtumarivejä Erillinen arvio yhdisteltävyydestä ennen laajempaa jakelua

Kartassa erotetaan välitön käsittely ja säilyttäminen. Se, ettei verkkokaupan oma tietokanta tallenna osoitetta, ei tarkoita, ettei kuormantasaaja tai ulkoinen palvelu käsittelisi sitä. Täysi osoite voi myös näkyä virhelokissa ennen kuin analytiikan lyhennys suoritetaan.

Tulokset yhdistetään järjestelmien tietovirtakartoitukseen. Epäselvän vastaanottajan kohdalle ei kirjoiteta oletusta ”vain EU”, vaan vastuuhenkilö hankkii tiedon sopimusosapuolesta, tallennuksesta ja pääsystä. Näin tekninen muutos ei peitä ratkaisematta jäänyttä oikeudellista kysymystä.

Turvallisuuslokin oikeusperuste ja tarpeellisuus

Henkilötietoja sisältävälle turvallisuuslokille tarvitaan käsittelyperuste. Yksityisen verkkokaupan oikeutettu etu palvelun suojaamiseen voi tulla kyseeseen, mutta käyttötarkoituksen hyväksyttävyys, tarpeellisuus ja etujen tasapaino pitää arvioida. Tämä ei ole yleinen lupa kerätä kaikkea verkkoliikennettä. Oikeutetun edun tasapainotesti tekee perustelun näkyväksi.

Kivipolun havaittu ongelma on useisiin tileihin kohdistuva kirjautumisyritysten sarja. Pelkkä yhden tilin epäonnistumisten määrä ei tässä esimerkissä riitä tunnistamaan yhteistä lähdettä. Tiimi vertaa täydellistä osoitetta, lyhennettyä osoitetta ja tilikohtaista laskuria. Täydellisen osoitteen säilyttämistä perustellaan rajatulla tapahtumien yhdistämistarpeella, ei sillä, että palvelinohjelma tallentaa sen oletuksena.

Samasta lokista poistetaan lomakkeen sisältö, salasanat, istuntotunnisteet ja URL-osoitteen tarpeettomat kyselyparametrit. Näitä tietoja ei tarvita valittuun havaintoon. Käsittelyoikeus jää turvallisuudesta vastaaville henkilöille; markkinointi ei saa lokia asiakkaiden kiinnostuksen arvioimiseen. Toimenpiteet kuvataan lokituksen käytännön suunnitelmassa.

Kivipolku tarkistaa lisäksi, mitä automaattinen osoitekohtainen esto tekee ja miten käyttäjä saa apua. Harjoituksessa yhden työpaikkaverkon virheelliset kirjautumiset estävät myös toisen asiakkaan pääsyn. Tukeen luodaan menettely, jolla asiakas voi selvittää tilanteen paljastamatta muiden saman osoitteen käyttäjien tapahtumia. Eston peruste ja kesto kirjataan erilleen väitteestä, että asiakas olisi hyökkääjä. Näin tekninen havainto säilyy havaintona eikä muutu perusteettomaksi henkilön luotettavuusluokitukseksi.

Säilytysaika perustellaan tapahtuman havaitsemisella

GDPR ei aseta kaikille IP-lokeille yleistä seitsemän päivän säilytysaikaa. Säilytyksen rajoittaminen edellyttää käyttötarkoitukseen sopivaa aikaa ja toimivaa poistamista. Eri lokeilla voi olla eri tarpeet. Viestintäpalvelun tarjoajan erityisvelvoitteita ei myöskään voi sellaisenaan siirtää tavalliseen verkkokauppaan.

Harjoituksessa Kivipolku valitsee kirjautumistapahtumille 14 vuorokauden normaalin säilytysajan. Se perustuu omaan havaintoonsa siitä, että tunnistettavia yrityssarjoja selvitetään päivittäin ja asiakkaan myöhemmin ilmoittama tapahtuma voidaan yleensä rajata tähän ajanjaksoon. Määrä on esimerkin päätös, ei viranomaisen suositus eikä oletus, joka sopisi jokaiseen palveluun.

Jos todellinen tapaus tarvitsee pidempää selvitystä, vastuuhenkilö siirtää vain asian kannalta tarpeelliset tapahtumat rajattuun tapausaineistoon. Siihen merkitään peruste ja seuraava tarpeen arviointi. Kaikkien käyttäjien lokien automaattista säilytystä ei pidennetä yhden tapauksen vuoksi. Poistamisen toimivuus tarkistetaan sekä alkuperäisestä järjestelmästä että erillisestä seurantapalvelusta. Säilytyksen rajoittamisen opas auttaa yhdistämään nämä kopiot samaan päätökseen.

Osoitteen lyhentäminen ei takaa anonymiteettiä

Kivipolun analytiikkapalvelu poistaa osan IP-osoitteesta, mutta säilyttää saman kävijätunnisteen usean kuukauden ajan. Tapahtumat voidaan edelleen yhdistää samaan käyttäjään ja joissakin tilanteissa verkkokaupan asiakastiliin. Raportin nimeäminen anonyymiksi ei muuta tätä yhteyttä.

Tiimi erottaa kolme asiaa: osoitteen käsittelyn ennen lyhentämistä, tapahtuma-aineiston lyhentämisen jälkeen ja lopullisen kuukausiraportin. Kullekin arvioidaan tunnistamisen mahdollisuus erikseen. Jos tunnisteavain tai yhdistämismahdollisuus jää käytettäväksi, pseudonymisointi voi kuvata ratkaisua paremmin kuin anonymisointi.

Myöskään osoitteesta laskettu pysyvä tiiviste ei yksin todista anonymiteettiä. Tarkasteluun kuuluvat ennakoitava lähtöaineisto, muiden tunnisteiden yhdistely ja vastaanottajan tiedot. Kivipolku päättää luopua yksittäisten kävijöiden polkujen raportoinnista, koska kuukausittainen sisällön suunnittelu tarvitsee tässä tapauksessa vain riittävän laajat kokonaismäärät. Anonymisoinnin arvioinnissa selvitetään vielä, voiko pieni ryhmä tai raporttien erotus paljastaa henkilön.

Evästeettömyys ei yksin ratkaise suostumusta

Suomessa sähköisen viestinnän palveluista annetun lain 205 § koskee päätelaitteelle tallentamista ja laitteella olevien tietojen käyttöä. Suostumuksesta on rajatut poikkeukset viestin välittämiseen ja käyttäjän nimenomaisesti pyytämän palvelun välttämättömään toteuttamiseen. Traficomin ohje käsittelee myös muita vastaavia tekniikoita kuin evästeitä. Traficomin evästeohjeistus.

EDPB:n lopullinen ohje 2/2023 tarkastelee teknistä soveltamisalaa, myös pelkkään IP-osoitteeseen perustuvaa seurantaa. Arvio riippuu siitä, mistä tieto saadaan ja miten pääsy päätelaitteen tietoon toteutuu. Ohje ei ratkaise suostumuspoikkeuksia jokaisen palvelun puolesta. EDPB:n ohjeen lopullinen versio 2.0.

Ohjeen kohdassa 55 olennainen ehto on tiedon alkuperä käyttäjän päätelaitteesta. Operaattorin CGNAT-ratkaisussa tilanne voi erota esimerkiksi käyttäjän reitittimestä lähtöisin olevasta staattisesta IPv4-osoitteesta. Jos toimija ei pysty varmistamaan, ettei osoite ole peräisin päätelaitteesta, sen on toteutettava 5 artiklan 3 kohdan mukaiset toimet; mahdollinen suostumuspoikkeus arvioidaan silti erikseen.

Kivipolku pyytää analytiikkatoimittajalta kuvauksen selaimen suorittamasta käsittelystä ja verkkopyynnöistä. Tuotenimi ”evästeetön” ei riitä. Jos toteutus edellyttää suostumusta, tietojen kerääminen estetään ennen sitä ja kieltäytymisen vaikutus tarkistetaan. Mahdollinen poikkeus päätelaitekohtaisesta suostumuksesta ei puolestaan muodosta automaattista GDPR-käsittelyperustetta henkilötiedoille.

Ulkoiset vastaanottajat ja tietojen antaminen käyttäjälle

Sisällönjakelu- ja pilvipalveluista selvitetään, toimivatko ne kyseisessä tarkoituksessa käsittelijöinä vai omiin tarkoituksiinsa. Ulkomainen emoyhtiö ei yksin todista tietojen siirtoa kolmanteen maahan. Toisaalta EU-palvelinsijainti ei ratkaise ulkomaisen vastaanottajan etäkäyttöä. Todellisen siirron arviointi kuuluu siirtovaikutustenarviointiin, kun valittu siirtomekanismi sitä edellyttää.

Kivipolku korjaa tietosuojaselosteeseensa todelliset käyttötarkoitukset, vastaanottajat sekä säilytysajat tai niiden määräytymisperusteet. Se ei kuvaa henkilötietoja sisältävää turvallisuuslokia anonyymiksi tilastoksi. Käyttäjän oikeuksia koskevaan pyyntöön vastaava henkilö osaa tämän jälkeen etsiä lokia oikeasta järjestelmästä ja arvioida turvallisen tunnistamisen sekä muiden henkilöiden tietojen suojaamisen.

Lopputuloksena verkkokaupalla on kolme erillistä päätöstä: rajattu turvallisuusloki, vähennetty analytiikka ja selvitetty ulkoinen tietovirta. IP-osoitteen henkilötietoluonne on arvioinnin alku. Käytön hyväksyttävyys syntyy vasta siitä, että tarkoitus, tarvittavat tiedot, oikeusperuste, vastaanottajat ja poistaminen vastaavat todellista toimintaa.

L
Kirjoittanut
Legiscope
Legiscope

Vie ohjeistus käytäntöön

Katso, miten Legiscope yhdistää tietosuojarekisterit, lähdeaineiston ja tarkastettavan työn.

Varaa räätälöity esittely
Jatka lukemista

Aiheeseen liittyvät artikkelit

01Tietosuoja

Automaattinen henkilötietojen käsittely ja GDPR:n soveltamisala

GDPR:n tarkoittama automaattinen henkilötietojen käsittely ei edellytä tekoälyä, robottia tai koneen itsenäistä päätöstä. Tavallinen asiakastietojen tallentaminen tietokoneelle voi kuulua sen…

8. syyskuuta 2026
02Tietosuoja

Automaattiset päätökset: GDPR 22 artiklan rajat ja suojatoimet

GDPR:n 22 artikla koskee päätöksiä, jotka perustuvat pelkästään automaattiseen käsittelyyn ja joilla on henkilöön kohdistuvia oikeusvaikutuksia tai vastaavalla tavalla merkittäviä vaikutuksia. Kyse…

8. syyskuuta 2026
03Tietosuoja

DORA Suomessa 2026: Finanssivalvonta ja digitaalinen häiriönsietokyky

DORA-asetusta on Suomessa sovellettu 17.1.2025 alkaen ilman siirtymäaikaa, ja sen toteutumista valvoo Finanssivalvonta. Asetus koskee yli 400 valvottavaa toimijaa: pankkeja, vakuutusyhtiöitä,…

4. heinäkuuta 2026
04Tietosuoja

Erityiset henkilötietoryhmät: GDPR 9 artiklan käsittelyehdot

Erityisiin henkilötietoryhmiin kuuluvien tietojen käsittely on lähtökohtaisesti kielletty. GDPR:n 9 artikla sisältää poikkeukset tähän kieltoon. Organisaation on tunnistettava sekä soveltuva poikkeus…

8. syyskuuta 2026
05Tietosuoja

GDPR 12 artikla: selkeä informointi ja tietopyyntöjen käsittely

GDPR:n 12 artikla määrää, miten rekisterinpitäjä kertoo henkilötietojen käsittelystä ja auttaa ihmisiä käyttämään oikeuksiaan. Tiedot on annettava selkeästi, ymmärrettävästi ja helposti saatavilla.…

8. syyskuuta 2026
06Tietosuoja

GDPR 14 artikla: muualta kerättyjen tietojen informointi

Yritys saa uuden yhteyshenkilön tiedot sopimuskumppanilta, täydentää asiakasrekisteriä julkisesta lähteestä tai ostaa ammatillisia yhteystietoja. Henkilö ei itse täyttänyt yrityksen lomaketta, mutta…

8. syyskuuta 2026
07Tietosuoja

GDPR-ohjelmisto pk-yrityksille 2026: valinta, ominaisuudet ja hinnat

Pk-yritykselle paras GDPR-ohjelmisto on kevyt, EU-isännöity alusta, joka automatisoi käsittelytoimien selosteen, tietopyynnöt ja käsittelysopimukset ilman kokopäiväisen tietosuojatiimin tarvetta.…

4. heinäkuuta 2026
08Tietosuoja

GDPR-ohjelmiston hinta 2026: mitä tietosuojaohjelmisto maksaa?

Hinta ei ole pelkkä kuukausilisenssi. Kokonaiskustannus (TCO) muodostuu neljästä osasta:

4. heinäkuuta 2026