Suostumustenhallinta-alusta (CMP) on käyttökelpoinen vain, jos se tekee kolme asiaa: estää ei-välttämättömien skriptien latautumisen ennen suostumusta, tekee hylkäämisestä täsmälleen yhtä helppoa kuin hyväksymisestä, ja tuottaa todennettavan näytön jokaisesta yksittäisestä suostumuksesta, kun valvontaviranomainen kysyy. Kaikki muu — TCF-sertifiointi, Consent Mode, kielivalikoima — on toissijaista. Valtaosa suomalaisista evästebannereista kaatuu ensimmäiseen kohtaan riippumatta siitä, kenen tuote on kyseessä.
Tämä opas on tarkoitettu sille, joka valitsee tai vaihtaa suostumustenhallinta-alustaa suomalaiselle verkkosivustolle vuonna 2026. Se kertoo, mitä sääntely tosiasiassa vaatii, mitkä kriteerit erottavat työkalut toisistaan ja miten ehdokkaan testaa puolessa tunnissa ennen sopimuksen allekirjoittamista. Se ei käsittele sitä, milloin suostumus on pätevä käsittelyperuste — se on käyty läpi artikkelissa suostumus GDPR 7 artiklan mukaan.
Keskeiset havainnot
- Evästeitä koskee sähköisen viestinnän palveluista annetun lain (917/2014) 205 §, joka panee täytäntöön sähköisen viestinnän tietosuojadirektiivin 5 artiklan 3 kohdan. Sen valvonta kuuluu Traficomille; tietosuojavaltuutettu valvoo evästeillä kerättyjen henkilötietojen käsittelyä.
- Traficom julkaisi 13.9.2021 evästeohjeistuksen palveluntarjoajille ja on soveltanut sitä valvontapäätöksissään. Suomi on tässä EU-vertailussa poikkeuksellisen aktiivinen valvoja.
- Suostumus on hankittava ennen ei-välttämättömien evästeiden asettamista tai lukemista. Banneri, joka avautuu jo latautuneiden seurantaskriptien päälle, ei täytä vaatimusta.
- 7 artiklan 1 kohta asettaa näyttötaakan rekisterinpitäjälle. Ilman suostumuslokia, jossa on aikaleima, valittu tarkoitusyhdistelmä ja bannerin tekstiversion tunnus, näyttöä ei ole.
- Voimassaoloajalle ei ole lakisääteistä ylärajaa. Käytäntö asettuu 6–12 kuukauteen, ja uusi kysely on aina tarpeen, kun tarkoitukset tai kolmannet osapuolet muuttuvat.
Mitä suostumustenhallinta-alustan on osattava?
Vaatimukset tulevat kahdesta säädöksestä yhtä aikaa. Sähköisen viestinnän palveluista annetun lain 205 § koskee itse tekoa: tietojen tallentamista käyttäjän päätelaitteelle tai niiden käyttämistä sieltä. Säännös on teknologianeutraali, joten se kattaa evästeiden lisäksi pikselit, sormenjälkitunnistuksen, selaimen paikallisen tallennustilan ja sovellusten seurantatunnisteet. Yleinen tietosuoja-asetus määrittelee sitten, mikä suostumus ylipäätään on: 4 artiklan 11 alakohta edellyttää vapaaehtoista, yksilöityä, tietoista ja yksiselitteistä tahdonilmaisua, joka annetaan aktiivisella toimella, ja 7 artikla asettaa sen käytön ehdot.
Toimintovaatimuksiksi käännettynä tämä tarkoittaa neljää asiaa. Alustan on kyettävä estämään skriptien suoritus ennen suostumusta, ei pelkästään näyttämään tekstiä. Sen on tarjottava tarkoituskohtainen eriyttäminen — tilastointi, markkinointi ja toiminnallisuus erillisinä valintoina, ei yhtenä nippuna. Sen on tarjottava hylkäysvaihtoehto ensimmäisellä tasolla samalla visuaalisella painoarvolla kuin hyväksyntä; juuri tämä oli Traficomin valvontapäätösten ydin. Ei esiruksittuja valintoja, eikä selaamista tai sivuston käytön jatkamista saa tulkita suostumukseksi. Lopuksi peruuttamisen on oltava yhtä helppoa kuin antamisen 7 artiklan 3 kohdan mukaisesti — käytännössä pysyvä, näkyvä väylä valinnan muuttamiseen, ei tietosuojaselosteeseen haudattu lomake.
Hankintavaiheessa unohtuu usein viides seikka: alusta käsittelee itse henkilötietoja teidän lukuunne. Toimittaja on henkilötietojen käsittelijä, ja 28 artiklan mukainen käsittelysopimus alikäsittelijäluetteloineen ja siirtoperusteineen on tehtävä ennen käyttöönottoa. CMP, joka kirjaa IP-osoitteita yhdysvaltalaiselle infrastruktuurille, lisää velvoitteen sen sijaan että poistaisi yhden.
Miten suostumus todistetaan 7 artiklan 1 kohdan mukaisesti?
Säännös on lyhyt ja epämiellyttävä: rekisterinpitäjän on pystyttävä osoittamaan, että rekisteröity on antanut suostumuksensa. Valvonta-asiassa kysymys ei koskaan kuulu “onko teillä banneri”, vaan “näytä, mitä tämä käyttäjä näki ja mitä hän valitsi”. Se asettaa lokitukselle konkreettiset vaatimukset.
Käyttökelpoinen suostumusloki sisältää vähintään pseudonyymin suostumustunnisteen, aikaleiman, valitun tarkoitusyhdistelmän, lähteen (verkkotunnus ja kieliversio) sekä — kohta, jossa useimmat työkalut ovat ohuita — versionumeron siitä bannerin tekstistä ja tarkoituskuvauksista, jotka käyttäjä tosiasiassa näki. Jos sanamuotoa muutetaan tai uusi kolmas osapuoli lisätään, aiemmat suostumukset on annettu eri perustalta, ja lokin on pystyttävä osoittamaan kummalta.
Näytön säilytysaika seuraa 5 artiklan 1 kohdan e alakohdan säilytyksen rajoittamista. Käytännön sääntö, joka kestää valvonnassa: säilytä loki niin kauan kuin suostumus on voimassa, plus se aika, jonka kuluessa vaatimus voidaan esittää. Useimmilla suomalaisilla sivustoilla tämä tarkoittaa kahta tai kolmea vuotta peruutuksesta tai vanhenemisesta. Pidempää on vaikea perustella, lyhyempi jättää teidät ilman näyttöä juuri kantelua edeltävältä ajalta. Kirjatkaa määräaika omaan säilytysaikapolitiikkaanne sen sijaan että jättäisitte sen toimittajan oletusasetukseksi, ja merkitkää käsittely käsittelytoimien selosteeseen — suostumustenhallinta on itsenäinen käsittelytoimi.
Mitä Traficomin valvontapäätöksistä opitaan?
Suomi on harvinaisen konkreettinen markkina, koska valvontapäätökset ovat julkisia ja perusteltuja. Traficom antoi 8.6.2023 päätöksen Sanoma Media Finland Oy:tä koskevassa asiassa (Dnro Traficom/12698/09.00.01/2021), jossa arvioitiin evästeiden välttämättömyysluokittelu, voimassaoloajat, suostumuksen pätevyys, peruuttaminen ja tiedottaminen. Vastaavat päätökset annettiin muun muassa 26.4.2024 Otavamedia Oy:lle (Dnro Traficom/20805/09.00.01/2022) ja 28.5.2024 Lippupiste Oy:lle (Dnro Traficom/12830/09.00.01/2021). Helsingin hallinto-oikeus hylkäsi Sanoman ja Telian valitukset Traficomin evästepäätöksistä.
Päätösten punainen lanka on yksinkertainen ja se kannattaa lukea ostokriteeriksi: ei-välttämättömistä evästeistä on voitava kieltäytyä suostumuskäyttöliittymän ensimmäisellä tasolla, luokittelun “välttämättömäksi” on kestettävä tarkastelu, ja käyttäjälle on jäätävä aito valinta. Alusta, jonka oletusmalli piilottaa hylkäyksen “asetukset”-napin taakse, ei ole neutraali lähtökohta suomalaiselle sivustolle, vaikka sen saisi konfiguroitua oikein.
IAB TCF ja Google Consent Mode v2 — mitä ne tosiasiassa ovat?
IAB Europen Transparency and Consent Framework (TCF) on toimialastandardi käyttäjän valintojen välittämiseksi mainosteknologian toimijoille reaaliaikaisissa huutokaupoissa. Sen oikeudellinen asema on kiistanalainen. Belgian tietosuojaviranomainen (APD) katsoi päätöksessään 21/2022 (2.2.2022), että TC-merkkijono on henkilötieto ja että IAB Europe on sen käsittelyn yhteisrekisterinpitäjä; sakko oli 250 000 euroa. Unionin tuomioistuin vahvisti molemmat kohdat asiassa C-604/22 (7.3.2024) mutta rajasi vastuuta. Belgian markkinatuomioistuin rajasi toukokuussa 2025 IAB Europen roolin pelkkään TC-merkkijonoon ja kumosi 7.1.2026 viranomaisen toimintasuunnitelman hyväksynnän palauttaen asian uudelleen käsiteltäväksi. Tilanne vuonna 2026 on siis se, että kehys ei ole laiton mutta ei myöskään vapaalippu. TCF on merkityksellinen, jos myytte ohjelmallista mainontaa; ilman mainosmyyntiä sertifiointi ei tuo mitään ja pidentää bannerin tekstiä.
Google Consent Mode v2 on eri asia ja menee usein sekaisin TCF:n kanssa. Se ei ole oikeudellinen vaatimus vaan Googlen tekninen vaatimus: maaliskuusta 2024 lähtien ETA-liikenteen on välitettävä neljä signaalia — ad_storage, analytics_storage, ad_user_data ja ad_personalization — jotta Google Ads ja Google Analytics voivat käsitellä tietoja personointiin ja konversiomittaukseen. Ilman natiivia Consent Mode -integraatiota menetätte käytännössä konversiodatan Google-kanavissa. Consent Mode ei kuitenkaan tee bannerista laillista. Signaali kertoo vain, mitä käyttäjä valitsi, ei sitä, hankittiinko valinta oikein. “Basic”-tilassa, jossa tagit ladataan vasta suostumuksen jälkeen, oikeudellinen asema on vahvempi kuin “advanced”-tilassa, jossa Google saa evästeettömiä signaaleja jo ennen valintaa.
Kuinka kauan suostumus on voimassa?
Laki ei aseta ylärajaa. Käytäntö eurooppalaisten valvontaviranomaisten kesken asettuu kuuden ja kahdentoista kuukauden välille, joten 6–12 kuukauden kierto on Suomessa helpoiten puolustettavissa — täydennettynä uudella kyselyllä aina, kun tarkoitukset, evästeluokat tai kolmansien osapuolten lista muuttuvat.
Kaksi asetusta menee lähes aina väärin. Ensinnäkin kieltäytyminen on muistettava yhtä kauan kuin hyväksyntä. Banneri, joka palaa seuraavalla sivunlatauksella “hylkää”-napin painamisen jälkeen, on klassinen painostuskeino ja luetaan vapaaehtoisuusvaatimuksen kiertämiseksi. Toiseksi suostumuksen voimassaoloa ei saa sekoittaa evästeen elinikään. Analytiikkaeväste, jonka vanhenemisaika on 24 kuukautta mutta jonka suostumus uusitaan vuosittain, on ristiriita, jonka valvoja löytää viidessä minuutissa. Tarkistakaa, että alusta osaa asettaa nämä kaksi arvoa toisistaan riippumatta — kaikki eivät osaa.
Todelliset valintakriteerit
| Kriteeri | Miksi se ratkaisee | Miten testaat |
|---|---|---|
| Esto ennen suostumusta | Ilman sitä banneri on kosmetiikkaa | Avaa sivu incognitossa, katso verkkovälilehti ennen klikkausta |
| Hylkäys ensimmäisellä tasolla | Traficomin päätösten ydinvaatimus | Laske klikkaukset “hylkää kaikki” vs. “hyväksy kaikki” |
| Tarkoituskohtaisuus | 4 art. 11 alakohta vaatii yksilöintiä | Kokeile kyllä tilastoille, ei markkinoinnille |
| Vietävä suostumusloki | Näyttö 7 art. 1 kohdan mukaan | Pyydä CSV- tai API-vientiä kokeilujakson aikana |
| Bannerin tekstiversiointi | Osoittaa mitä käyttäjä näki | Muuta tarkoitustekstiä ja katso erotteleeko loki |
| EU/ETA-isännöinti | Välttää V luvun velvoitteet työkalussa itsessään | Kysy isännöintialue ja alikäsittelijät |
| Suomenkielinen tuotos | Banneri, tarkoitustekstit ja evästeseloste | Tarkista käännöksen laatu, ei vain kielivalikkoa |
| Tag manager -integraatio | Ilman sitä esto jää käsityöksi | Testaa suostumustilat Google Tag Managerissa |
Neljäs ja viides kohta ovat ne, jotka hankinnassa ohitetaan ja jotka valvoja kysyy ensimmäisenä. Pyytäkää kokeilujaksolla vienti suostumuslokista, ei kuvakaappausta hallintanäkymästä. Jos toimittaja ei pysty tuottamaan koneluettavaa vientiä aikaleimoineen ja versioviitteineen, ette pysty täyttämään näyttötaakkaa — ja valinta on tosiasiassa jo tehty.
Toimittajat tässä kategoriassa (heinäkuu 2026)
Seuraavat kuvaukset ovat tilannekuvia heinäkuulta 2026. Ominaisuudet ja hinnoittelumallit muuttuvat tässä kategoriassa nopeasti, joten varmistakaa kaikki ajantasaisessa demossa. Mikään työkaluista ei ole itsessään “GDPR-yhteensopiva” — ne voidaan konfiguroida sääntöjen mukaisiksi ja yhtä lailla niiden vastaisiksi.
Cookiebot (nykyisin osa Usercentricsiä) on Pohjoismaissa yleisin, mukanaan automaattinen evästeskannaus ja kypsä Consent Mode -integraatio; skannaus luetteloi mutta ei itsessään estä — esto on rakennettava erikseen. Cookie Information on tanskalainen, ETA-isännöity ja rakennettu pohjoismaisten valvontavaatimusten ympärille. Usercentrics kattaa sekä TCF- että ei-TCF-skenaariot ja tarjoaa laajan bannerien A/B-testauksen, mikä on hyödyllistä ja samalla se ominaisuus, joka helpoimmin johtaa ei-neutraaliin esitystapaan. Didomi ja Axeptio ovat ranskalaisia ja EU-isännöityjä; edellinen vahva mediataloille TCF-tarpeineen, jälkimmäinen pienyrityksille yksinkertaisella käyttöönotolla. OneTrust on moduulivalikoimaltaan laajin ja tyypillinen valinta konserneille, jotka jo käyttävät sen suitea; tällaisten suitejen vertailu eurooppalaiseen vaihtoehtoon on käyty läpi artikkelissa Legiscope vs OneTrust. CookieYes sijoittuu edulliseen segmenttiin ja riittää yksinkertaisille sivustoille ilman mainosmyyntiä.
Hinnoittelumallit noudattavat kolmea kaavaa: hinta sivulatausta tai kuukausittaista yksilöivää kävijää kohti (yleisin), hinta verkkotunnusta kohti, ja kiinteät yrityssopimukset vuosisitoumuksella. Kaksi ensimmäistä skaalautuvat ennustettavasti tyypilliselle suomalaiselle yritykselle; kolmas vaatii neuvottelua. Laskekaa mukaan käyttöönottotyö — kustannus ei synny lisenssistä vaan eston rakentamisesta. Kokonaisbudjetin hahmottamiseen sopii katsaus tietosuojaohjelmiston hintaan ja laajempi GDPR-työkalujen vertailu.
Virhe, joka kaataa useimmat bannerit toimittajasta riippumatta
Valtaosa vaatimustenvastaisista evästebannereista ei kaadu tekstiin tai ulkoasuun. Ne kaatuvat siihen, että skriptit ovat jo käynnissä bannerin näkyessä. Syy on lähes aina sama: alusta on asennettu Google Tag Manageriin omaksi tagikseen analytiikka- ja markkinointitagien rinnalle eikä niiden eteen, jolloin suostumustila saapuu vasta muiden tagien lauettua. Lopputulos on moitteettoman näköinen banneri samalla kun Google Analytics, Meta Pixel ja puoli tusinaa mainosverkkoa ovat jo asettaneet tunnisteita ennen kuin käyttäjä on koskenut mihinkään.
Testi vie kaksi minuuttia eikä vaadi työkaluja: avaa sivu uudessa yksityisessä ikkunassa, avaa selaimen kehittäjätyökalujen verkkovälilehti ja katso, mitä kutsutaan ennen kuin klikkaat. Jos analytiikka- tai mainosdomeneihin menee kutsuja ennen ensimmäistä klikkausta, toteutus ei ole lainmukainen riippumatta siitä, kuinka monta sertifikaattia toimittajalla on. Korjaus on tagien järjestyksessä, ei CMP:n käyttöliittymässä. Tästä syystä sisäänrakennettu tietosuoja kuuluu käyttöönottovaiheeseen eikä hankintavaiheeseen — oletusasetuksen on oltava, ettei mitään ladata.
Vielä yksi organisatorinen huomio: suostumus ei elä erillään. Sen on kytkeydyttävä siihen käsittelyyn, jonka se oikeuttaa, ja muuhun dokumentaatioon. Vaatimustenmukaisuusalusta kuten Legiscope on tässä hyödyllinen, koska se pitää suostumusperusteen, käsittelytoimien selosteen ja käsittelysopimukset samassa dokumentaatiossa, jolloin kytkentää ei tarvitse tehdä käsin taulukkolaskennassa joka kerta, kun valvojalta tulee kirje.
Usein kysytyt kysymykset
Tarvitseeko suomalainen verkkosivusto suostumustenhallinta-alustan?
Ei välttämättä. Jos sivusto asettaa vain ehdottoman välttämättömiä evästeitä — istunnonhallinta, kielivalinta, ostoskori — 205 § ei edellytä suostumusta eikä banneria tarvita. Heti kun mukana on analytiikkaa, upotettuja videoita, chat-työkaluja tai mainontaa, suostumus on hankittava etukäteen, eikä sitä ole käytännössä realistista hallita ilman alustaa.
Riittääkö CMP yksinään vaatimustenmukaisuuteen?
Ei. Työkalu tarjoaa mekaniikan; vastuu evästeiden kartoituksesta, tarkoituskuvauksista, estosta ja lokien säilytyksestä on teillä. Suomen tietosuojaseuraamusten linja on johdonmukainen: arvioitavana on konfiguraatio ja dokumentaatio, ei toimittajan nimi.
Voiko tilastointievästeille käyttää oikeutettua etua suostumuksen sijaan?
Ei itse tallentamiselle. 205 § edellyttää suostumusta riippumatta siitä, mitä käsittelyperustetta myöhemmin sovelletaan tietosuoja-asetuksen nojalla, poikkeuksena ehdottoman välttämättömät evästeet. Peruste on selitetty asiayhteydessään artikkelissa tietosuoja Suomessa.
Mitä pitää pystyä esittämään, jos viranomainen ottaa yhteyttä?
Neljä asiaa: evästeseloste tarkoituksineen ja voimassaoloaikoineen, kyseisenä ajankohtana käytössä ollut banneriversio, vienti suostumuslokista relevantilta ajanjaksolta, ja käsittelysopimus CMP-toimittajan kanssa. Jos nämä neljä syntyvät ilman yhteydenottoa toimittajaan, dokumentaatio on kunnossa.
Yhteenveto
Suostumustenhallinta-alustan valinta ratkeaa kolmella asialla: estääkö työkalu tosiasiassa ennen suostumusta, pystyykö se tuottamaan 7 artiklan 1 kohdan mukaisen näytön, ja voidaanko se konfiguroida neutraaliin esitystapaan hylkäysvaihtoehto ensimmäisellä tasolla. Testatkaa ehdokkaat tässä järjestyksessä omalla tag-asetuksellanne ja yksityisessä ikkunassa ennen kuin katsotte hintaa. Edullinen mutta oikein toteutettu alusta selviää valvonnasta paremmin kuin kallis, joka on asennettu tagien rinnalle eikä niiden eteen.
Lähteet: sähköisen viestinnän palveluista annettu laki 917/2014, Traficomin evästeohjeistus palveluntarjoajille, Traficomin evästeisiin liittyvät valvontapäätökset, yleinen tietosuoja-asetus ja EDPB:n Cookie Banner Taskforce -raportti (17.1.2023).
See Legiscope in action
AI-powered GDPR compliance that saves 340+ hours/year. Trusted by compliance professionals across Europe.
Request a demo