Andmekaitse

Nõusolekuhalduse platvormid: võrdlus 2026

Nõusolekuhalduse platvormide (CMP) võrdlus 2026: mida nõuavad GDPR ja e-privaatsuse reeglid, nõusoleku tõendamine, IAB TCF, Consent Mode v2 ja valikukriteeriumid.

Nõusolekuhalduse platvorm (CMP) on kasutatav ainult siis, kui see teeb kolme asja: blokeerib mittevajalikud skriptid kuni kasutaja on nõustunud, muudab keeldumise täpselt sama lihtsaks kui nõustumise, ja väljastab tõendatava kirje iga üksiku nõusoleku kohta, kui Andmekaitse Inspektsioon küsib. Kõik muu — TCF-sertifikaat, Consent Mode, keelte arv — on teisejärguline. Enamik Eesti küpsisebannereid kukub läbi esimese punkti peal, sõltumata sellest, kelle toode see on.

See juhend on kirjutatud neile, kes valivad või vahetavad 2026. aastal Eesti veebilehe nõusolekuhalduse platvormi. See selgitab, mida reeglid tegelikult nõuavad, millised kriteeriumid tööriistu eristavad ja kuidas kandidaati poole tunniga testida enne lepingu allkirjastamist. See ei käsitle küsimust, millal nõusolek on kehtiv töötlemise alus — see on läbi võetud artiklis nõusolek GDPR art. 7 järgi.

Peamised järeldused

  • Küpsiste nõusolek tugineb Eestis e-privaatsuse direktiivi 2002/58/EÜ artikli 5 lõikele 3 koostoimes GDPR artikli 4 punktiga 11 ja artikliga 7. Eestis puudub eraldi üksikasjalik küpsisemäärus, mistõttu AKI juhendid ja GDPR-i nõusolekustandard kannavad kogu koormust.
  • AKI seisukoht on selge: analüütika-, reklaami- ja autentimisküpsised eeldavad kasutaja eelnevat vabatahtlikku nõusolekut; hädavajalikud küpsised (sessioon, keelevalik, ostukorv) seda ei eelda.
  • Nõusolek tuleb saada enne mittevajaliku küpsise paigaldamist või lugemist. Banner, mis avaneb juba laetud jälgimisskriptide peale, ei vasta nõudele — sõltumata tarnijast.
  • Artikli 7 lõige 1 paneb tõendamiskoormuse vastutavale töötlejale. Ilma nõusolekulogita, milles on ajatempel, valitud eesmärkide kombinatsioon ja bänneriteksti versiooninumber, ei ole midagi näidata.
  • Kehtivusajale ei ole seaduses ülempiiri. Euroopa järelevalvepraktika koondub 6–12 kuu vahemikku ja uus küsimine on alati vajalik, kui eesmärgid või kolmandad osapooled muutuvad.

Mida peab nõusolekuhalduse platvorm suutma?

Nõuded tulevad kahest allikast korraga. E-privaatsuse reeglid puudutavad tegu ennast — teabe salvestamist kasutaja lõppseadmesse või sellele juurdepääsu. Reegel on tehnoloogianeutraalne, seega hõlmab see lisaks küpsistele ka piksleid, sõrmejälje tuvastamist, brauseri kohalikku salvestusruumi ja rakenduste jälgimistunnuseid. GDPR määratleb seejärel, mis nõusolek üldse on: artikli 4 punkt 11 nõuab vabatahtlikku, konkreetset, teadlikku ja ühemõttelist tahteavaldust, mis antakse aktiivse toiminguga, ja artikkel 7 sätestab selle kasutamise tingimused.

Funktsionaalsete nõuetena tähendab see nelja asja. Platvorm peab suutma skripte kinni hoida kuni nõusoleku saamiseni, mitte lihtsalt teksti kuvada. See peab pakkuma eesmärgipõhist eristamist — statistika, turundus ja funktsionaalsus eraldi valikutena, mitte ühe kimbuna. See peab pakkuma keeldumisnuppu esimesel tasandil sama visuaalse kaaluga kui nõustumisnupp; erinev värv, suurus või paigutus, mis nihutab kasutajat nõustumise poole, on täpselt see, mida Euroopa järelevalveasutused nimetavad mitteneutraalseks esitluseks. Eeltäidetud linnukesi ei tohi olla, ja kerimist ega kasutamise jätkamist ei tohi tõlgendada nõusolekuna. Lõpuks peab tagasivõtmine olema sama lihtne kui andmine artikli 7 lõike 3 järgi — praktikas püsiv, nähtav sissepääs valiku muutmiseks, mitte privaatsuspoliitikasse maetud vorm.

Hankeetapis jääb sageli tähelepanuta viies asjaolu: platvorm töötleb ise teie nimel isikuandmeid. Tarnija on volitatud töötleja ning enne kasutuselevõttu tuleb sõlmida artikli 28 kohane volitatud töötleja leping koos alltöötlejate loeteluga ja edastamise alusega. CMP, mis logib IP-aadresse Ameerika Ühendriikide taristusse, lisab kohustuse selle asemel, et üht ära võtta.

Kuidas tõendada nõusolekut artikli 7 lõike 1 järgi?

Säte on lühike ja ebamugav: vastutav töötleja peab suutma tõendada, et andmesubjekt on nõusoleku andnud. Järelevalvemenetluses ei ole küsimus kunagi “kas teil on banner”, vaid “näidake, mida see kasutaja nägi ja mida ta valis”. See seab logimisele konkreetsed nõuded.

Kasutuskõlblik nõusolekulogi sisaldab vähemalt pseudonüümset nõusoleku tunnust, ajatemplit, valitud eesmärkide kombinatsiooni, allikat (domeen ja keeleversioon) ning — punkt, kus enamik tööriistu on õhukesed — versiooninumbrit selle bänneriteksti ja eesmärgikirjelduste kohta, mida kasutaja tegelikult nägi. Kui sõnastust muudetakse või lisandub uus kolmas osapool, on varasemad nõusolekud antud teisel alusel ja logi peab suutma näidata, millisel.

Tõendi säilitamise tähtaeg järgib artikli 5 lõike 1 punkti e säilitamise piirangut. Praktiline reegel, mis järelevalves püsib: hoidke logi nii kaua, kui nõusolek kehtib, pluss periood, mille jooksul saab nõuet esitada. Enamiku Eesti veebilehtede puhul tähendab see kahte kuni kolme aastat pärast tagasivõtmist või aegumist. Pikemat on raske põhjendada, lühem jätab teid ilma tõendita just kaebusele eelnenud perioodi kohta. Kirjutage tähtaeg oma säilitustähtaegade korda selle asemel, et jätta see tarnija vaikeväärtuseks, ja kandke töötlemine artikli 30 registrisse — nõusolekuhaldus on iseseisev töötlemistoiming.

IAB Europe’i Transparency and Consent Framework (TCF) on valdkonnastandard kasutaja valikute edastamiseks reklaamitehnoloogia osalistele reaalajaoksjonitel. Selle õiguslik seisund on vaieldav. Belgia andmekaitseasutus (APD) leidis otsuses 21/2022 (2. veebruar 2022), et TC-string on isikuandmed ja et IAB Europe on selle töötlemise kaasvastutav töötleja; trahv oli 250 000 eurot. Euroopa Kohus kinnitas mõlemat kohtuasjas C-604/22 (7. märts 2024), kuid piiritles vastutust. Belgia turukohus piiras 2025. aasta mais IAB Europe’i rolli üksnes TC-stringiga ja tühistas 7. jaanuaril 2026 järelevalveasutuse tegevuskava heakskiidu, saates asja uuesti läbivaatamisele. Seis 2026. aastal on seega selline, et raamistik ei ole ebaseaduslik, kuid ei ole ka vabapilet. TCF on asjakohane, kui müüte programmaatilist reklaami; reklaamimüügita ei anna sertifikaat midagi ja teeb bänneriteksti pikemaks ning raskemini mõistetavaks.

Google Consent Mode v2 on hoopis muu asi ja aetakse TCF-iga sageli segi. See ei ole õiguslik nõue, vaid Google’i tehniline nõue: alates 2024. aasta märtsist peab EMP liiklus edastama neli signaali — ad_storage, analytics_storage, ad_user_data ja ad_personalization —, et Google Ads ja Google Analytics saaksid andmeid personaliseerimiseks ja konversioonide mõõtmiseks töödelda. Ilma natiivse Consent Mode’i integratsioonita kaotate praktikas konversiooniandmed Google’i kanalites. Consent Mode ei muuda bannerit siiski seaduslikuks. Signaal ütleb ainult, mida kasutaja valis, mitte seda, kas valik koguti korrektselt. “Basic”-režiimis, kus sildid laaditakse alles pärast nõusolekut, on õiguslik positsioon tugevam kui “advanced”-režiimis, kus Google saab küpsisevabu signaale juba enne valikut.

Kui kaua nõusolek kehtib ja millal tohib uuesti küsida?

Ei GDPR ega Eesti õigus sätesta kehtivusaega. Euroopa järelevalveasutuste praktika koondub kuue ja kaheteistkümne kuu vahele, mistõttu 6–12 kuu tsükkel on Eestis kõige lihtsamini kaitstav — täiendatuna uue küsimisega alati, kui muutuvad eesmärgid, küpsisekategooriad või kolmandate osapoolte nimekiri.

Kaks seadistust on peaaegu alati valed. Esiteks: keeldumist tuleb mäletada sama kaua kui nõustumist. Banner, mis ilmub järgmisel lehelaadimisel pärast “keeldu” vajutamist uuesti, on klassikaline surve vorm ja loetakse vabatahtlikkuse nõude kõrvalehiilimiseks. Teiseks: nõusoleku kehtivusaeg ei ole sama, mis küpsise eluiga. Analüütikaküpsis 24-kuulise aegumisega, mis tugineb igal aastal uuendatavale nõusolekule, on vastuolu, mille järelevalve leiab viie minutiga. Kontrollige, kas platvorm oskab neid kaht väärtust teineteisest sõltumatult määrata — kõik ei oska.

Tegelikud valikukriteeriumid

Kriteerium Miks see otsustab Kuidas testida
Blokeerimine enne nõusolekut Ilma selleta on banner kosmeetika Ava leht inkognito aknas, vaata võrguvahelehte enne klikki
Keeldumine esimesel tasandil Otsene neutraalsuse nõue Loe klikke “keeldu kõigist” vs. “nõustu kõigiga”
Eesmärgipõhine eristamine Art. 4 p 11 nõuab konkreetsust Proovi jah statistikale, ei turundusele
Eksporditav nõusolekulogi Tõend art. 7 lg 1 järgi Küsi prooviperioodil CSV- või API-väljavõtet
Bänneriteksti versioonimine Näitab, mida kasutaja nägi Muuda eesmärgiteksti, vaata kas logi eristab
EL/EMP majutus Väldib V peatüki kohustusi tööriistas endas Küsi majutuspiirkonda ja alltöötlejaid
Eestikeelne väljund Banner, eesmärgitekstid ja küpsiste teade Kontrolli tõlke kvaliteeti, mitte ainult keelevalikut
Tag manager’i integratsioon Ilma selleta jääb blokeerimine käsitööks Testi nõusolekurežiime Google Tag Manageris

Neljas ja viies punkt on need, mis hankes vahele jäetakse ja mille kohta järelevalve esimesena küsib. Paluge prooviperioodil väljavõte nõusolekulogist, mitte ekraanipilti juhtpaneelist. Kui tarnija ei suuda anda masinloetavat väljavõtet ajatemplite ja versiooniviidetega, ei suuda ka teie tõendamiskoormust täita — ja valik on sisuliselt juba tehtud.

Tarnijad selles kategoorias (juuli 2026)

Järgnevad kirjeldused on hetkeseis 2026. aasta juulist. Funktsioonid ja hinnamudelid muutuvad selles kategoorias kiiresti, seega kinnitage kõik ajakohases demos üle. Ükski tööriist ei ole iseenesest “GDPR-iga vastavuses” — neid saab seadistada reeglitele vastavaks ja sama hõlpsasti nendega vastuollu.

Cookiebot (praeguseks Usercentricsi osa) on Põhja- ja Baltimaades levinuim, automaatse küpsiseskaneerimise ja küpse Consent Mode’i integratsiooniga; skaneerimine kataloogib, kuid ei blokeeri iseenesest — blokeerimine tuleb eraldi üles seada. Cookie Information on Taani päritolu, EMP-s majutatud ja ehitatud Põhjamaade järelevalvenõuete ümber. Usercentrics katab nii TCF- kui ka mitte-TCF-stsenaariumid ja pakub ulatuslikku bannerite A/B-testimist, mis on kasulik ja ühtlasi see funktsioon, mis kõige kergemini viib mitteneutraalse esitluseni. Didomi ja Axeptio on prantsuse päritolu ja EL-is majutatud; esimene tugev meediamajadele TCF-vajadustega, teine väikeettevõtetele lihtsa seadistusega. OneTrust on moodulite hulgalt laiim ja tüüpiline valik kontsernidele, kes juba kasutavad selle süiti; selliste süitide võrdlus Euroopa alternatiiviga on läbi käidud artiklis Legiscope vs OneTrust. CookieYes paikneb odavas segmendis ja piisab lihtsatele veebilehtedele ilma reklaamimüügita.

Hinnamudelid järgivad kolme mustrit: hind lehevaatamise või kuu unikaalse külastaja kohta (levinuim), hind domeeni kohta, ja fikseeritud ettevõttelepingud aastase siduvusega. Kaks esimest skaleeruvad tüüpilise Eesti ettevõtte jaoks etteaimatavalt; kolmas nõuab läbirääkimist. Arvestage juurde juurutusaeg — kulu ei teki litsentsist, vaid blokeerimise ülesseadmisest. Kogu vastavuseelarve vaatesse sobib ülevaade GDPR tarkvara hindadest ja laiem GDPR tööriistade võrdlus.

Viga, mis muudab enamiku bannereid kehtetuks sõltumata tarnijast

Valdav osa nõuetele mittevastavatest küpsisebanneritest ei kuku läbi teksti ega kujunduse pärast. Nad kukuvad läbi, sest skriptid juba töötavad ajal, mil banner kuvatakse. Põhjus on peaaegu alati sama: platvorm on paigaldatud Google Tag Manageri eraldi sildina analüütika- ja turundussiltide kõrvale, mitte ette, mistõttu nõusolekuseisund jõuab kohale alles pärast seda, kui teised sildid on juba käivitunud. Tulemus on laitmatu välimusega banner, samal ajal kui Google Analytics, Meta Pixel ja pool tosinat reklaamivõrku on juba tunnused paigaldanud, enne kui kasutaja on midagi puudutanud.

Test võtab kaks minutit ega vaja tööriistu: ava leht uues privaatses aknas, ava brauseri arendajatööriistade võrguvaheleht ja vaata, mida kutsutakse enne kui klikid. Kui analüütika- või reklaamidomeenidesse läheb päringuid enne esimest klikki, ei ole lahendus õiguspärane, ükskõik kui palju sertifikaate tarnijal on. Parandus on siltide järjekorras, mitte CMP kasutajaliideses. Just seetõttu kuulub lõimitud andmekaitse juurutusetappi, mitte hankeetappi — vaikeseadistus peab olema, et midagi ei laadita.

Viimane organisatsiooniline märkus: nõusolek ei ela eraldi. See peab olema seotud töötlemisega, mida ta õigustab, ja ülejäänud dokumentatsiooniga. Vastavusplatvorm nagu Legiscope on siin kasulik, sest see hoiab nõusoleku aluse, töötlemistoimingute registri ja volitatud töötleja lepingud samas dokumentatsioonis, nii et sidumist ei pea iga järelevalvekirja saabudes tabelarvutuses käsitsi tegema.

Korduma kippuvad küsimused

Kas Eesti veebileht vajab nõusolekuhalduse platvormi?

Mitte tingimata. Kui leht paigaldab ainult rangelt vajalikke küpsiseid — sessioonihaldus, keelevalik, ostukorv — nõusolekut vaja ei ole ja banner on üleliigne. Niipea kui lisanduvad analüütika, manustatud videod, vestlustööriistad või reklaam, tuleb nõusolek koguda eelnevalt, ja seda ei ole praktikas võimalik platvormita hallata.

Kas CMP üksi tagab vastavuse?

Ei. Tööriist annab mehaanika; vastutus küpsiste kaardistamise, eesmärgikirjelduste, blokeerimise ja logide säilitamise eest jääb teile. AKI trahvide muster on järjekindel: hinnatakse seadistust ja dokumentatsiooni, mitte tarnija nime. Järelevalveasutuse ootuste kohta vaata ülevaadet Andmekaitse Inspektsiooni rollist.

Kas statistikaküpsistele tohib nõusoleku asemel kasutada õigustatud huvi?

Salvestamise enda jaoks mitte. E-privaatsuse reegel nõuab nõusolekut sõltumata sellest, millist töötlemise alust hiljem GDPR-i alusel kohaldatakse, välja arvatud rangelt vajalike küpsiste puhul. Nüanss on kontekstis lahti seletatud ülevaates andmekaitse Eestis.

Mida peab suutma esitada, kui AKI võtab ühendust?

Nelja asja: küpsiste teate koos eesmärkide ja kehtivusaegadega, tol ajal kasutuses olnud banneriversiooni, väljavõtte nõusolekulogist asjakohase perioodi kohta, ja volitatud töötleja lepingu CMP-tarnijaga. Kui need neli sünnivad ilma tarnijaga ühendust võtmata, on dokumentatsioon korras.

Kokkuvõte

Nõusolekuhalduse platvormi valiku otsustab kolm asja: kas tööriist tegelikult blokeerib enne nõusolekut, kas ta suudab väljastada artikli 7 lõikele 1 vastava tõendi, ja kas teda saab seadistada neutraalsele esitlusele koos keeldumisega esimesel tasandil. Testige kandidaate selles järjekorras, oma siltide seadistusega ja privaatses aknas, enne kui vaatate hinda. Odav, kuid korrektselt juurutatud platvorm läbib järelevalve paremini kui kallis, mis on paigaldatud siltide kõrvale, mitte ette.

Allikad: e-privaatsuse direktiiv 2002/58/EÜ, isikuandmete kaitse üldmäärus, AKI juhised interneti- ja veebitegevuste kohta ning EDPB küpsisebannerite töörühma aruanne (17. jaanuar 2023).

See Legiscope in action

AI-powered GDPR compliance that saves 340+ hours/year. Trusted by compliance professionals across Europe.

Request a demo
TD
Written by
Fondateur de Legiscope et expert RGPD

Docteur en droit de l'Université Panthéon-Assas (Paris II), 23 ans d'expérience en droit du numérique et conformité RGPD. Ancien conseiller de l'administration du Premier ministre sur la mise en œuvre du RGPD. Thiébaut est le fondateur de Legiscope, plateforme de conformité RGPD automatisée par l'IA.

View full author profile →