Mitä GDPR tarkoittaa ja miksi evästebanneri on pakollinen verkkosivulla?
GDPR tarkoittaa EU:n yleistä tietosuoja-asetusta, joka velvoittaa yrityksiä suojaamaan käyttäjien henkilötietoja vastuullisesti ja läpinäkyvästi.
Haluatko kuulla lisää? Jätä puhelinnumerosi ja soitamme sinulle!

julkaistu 15.05.2025
Mitä GDPR tarkoittaa?
GDPR tarkoittaa General Data Protection Regulation -asetusta, joka tunnetaan suomeksi nimellä yleinen tietosuoja-asetus. Se on Euroopan unionin asetus, jonka tavoitteena on vahvistaa ja yhdenmukaistaa EU-kansalaisten henkilötietojen suojaa. GDPR tuli voimaan toukokuussa 2018, ja se koskee kaikkia organisaatioita, jotka käsittelevät henkilötietoja EU:n alueella – riippumatta siitä, missä yritys itse sijaitsee.
Käytännössä GDPR-asetus määrittelee, milloin ja miten yritykset saavat kerätä, tallentaa, käsitellä ja siirtää henkilötietoja. Henkilötiedoiksi lasketaan kaikki tiedot, joista henkilö voidaan tunnistaa joko suoraan tai epäsuorasti – esimerkiksi nimi, sähköpostiosoite, IP-osoite tai käyttäytymistiedot verkkosivuilla.
Tietosuoja-asetus asettaa organisaatioille vaatimuksia muun muassa läpinäkyvyydestä, tietosuojaselosteista, rekisteröityjen oikeuksista sekä siitä, miten suostumus henkilötietojen käsittelyyn saadaan. GDPR:n rikkominen voi johtaa huomattaviin sakkoihin, minkä vuoksi asetuksen noudattaminen on erityisen tärkeää myös pienille verkkosivustoille.
GDPR:n tarkoituksena ei ole estää tietojen käsittelyä, vaan varmistaa, että sitä tehdään vastuullisesti ja avoimesti – käyttäjän oikeuksia kunnioittaen.
Mitä GDPR tarkoittaa suomeksi?
GDPR tarkoittaa yleistä tietosuoja-asetusta, joka säätelee henkilötietojen käsittelyä koko Euroopan unionin alueella. Asetuksen tavoitteena on suojata yksilön oikeuksia ja varmistaa, että jokaisella on mahdollisuus tietää, mihin hänen tietojaan käytetään ja miten niitä säilytetään.
Selkokielellä sanottuna: jos yritys kerää sinusta tietoja – esimerkiksi nimesi, sähköpostisi tai miten käytät verkkosivua – yrityksellä on velvollisuus kertoa siitä sinulle selkeästi ja pyytää lupa, jos kyse ei ole pelkästään lakisääteisestä tai sopimukseen perustuvasta käsittelystä.
GDPR edellyttää, että yritys toimii avoimesti ja vastuullisesti. Esimerkiksi tietosuojaseloste ei saa olla piilotettu tai vaikeasti ymmärrettävä, vaan sen pitää olla helposti löydettävissä ja kirjoitettu ymmärrettävällä tavalla. Lisäksi käyttäjällä on oikeus pyytää omat tietonsa nähtäväksi tai pyytää niiden poistamista.
Yksinkertaisesti sanottuna GDPR antaa ihmisille enemmän valtaa omiin tietoihinsa ja velvoittaa yrityksiä olemaan tarkempia ja läpinäkyvämpiä. Tämä koskee myös verkkosivujen evästeitä, joista on kerrottava ja joihin on pyydettävä lupa silloin, kun ne eivät ole välttämättömiä.
GDPR-asetus ja tietosuoja-asetus: sama vai eri asia?
Moni kysyy, mitä eroa on termeillä GDPR-asetus, tietosuoja-asetus ja yleinen tietosuoja-asetus. Todellisuudessa ne tarkoittavat samaa asiaa, mutta eri nimityksiä käytetään eri yhteyksissä. Käytännössä gdpr tarkoittaa sitä, että kaikki näistä termeistä viittaavat samaan EU-asetukseen, joka säätelee henkilötietojen käsittelyä.
Virallinen ja kattavin nimi on yleinen tietosuoja-asetus, joka viittaa EU:n laajuiseen säädökseen (EU 2016/679), joka tuli voimaan toukokuussa 2018. Tämä asetus on suoraan sovellettavaa lainsäädäntöä kaikissa EU-maissa – myös Suomessa – eikä vaadi erillistä kansallista toimeenpanoa, toisin kuin direktiivit.
Yksinkertaistettuna:
- GDPR-asetus = englanninkielinen nimitys
- Tietosuoja-asetus = yleinen suomalainen lyhytnimitys
- Yleinen tietosuoja-asetus = virallinen ja tarkka termi
Yritysten ja verkkosivujen ylläpitäjien kannalta tärkeintä ei ole termin valinta, vaan asetuksen sisältö: se määrittää, miten henkilötietoja saa kerätä, käyttää ja säilyttää. Oli termi mikä tahansa, kyseessä on sama sääntelykokonaisuus, joka asettaa vaatimuksia läpinäkyvyydestä, suostumuksesta ja tietoturvasta.
Mitä GDPR tarkoittaa henkilötiedoilla?
GDPR:n mukaan henkilötiedot tarkoittavat kaikkia tietoja, joista henkilö voidaan tunnistaa – joko suoraan tai epäsuorasti. Kyse ei siis ole vain nimistä ja henkilötunnuksista, vaan paljon laajemmasta tietokokonaisuudesta, joka voi sisältää esimerkiksi IP-osoitteen, sähköpostiosoitteen, sijaintitiedot, asiakasnumerot, ostohistorian tai jopa verkkosivun evästeillä kerättyä tietoa.
Henkilötietoja ovat esimerkiksi:
- Etu- ja sukunimi
- Puhelinnumero
- IP-osoite
- Kuva, josta henkilö voidaan tunnistaa
- Asiakaspalautteet, jos niissä mainitaan henkilön tiedot
- Verkkokäyttäytymisen seuranta, kuten evästeet
GDPR-asetus edellyttää, että henkilötietojen käsittelylle on aina laillinen peruste. Näitä perusteita voivat olla esimerkiksi suostumus, sopimus, lakisääteinen velvoite tai yrityksen oikeutettu etu. Suostumuksen pitää olla vapaaehtoinen, yksilöity, tietoinen ja selkeästi annettu – eikä sitä saa piilottaa käyttöehtojen sekaan.
Yrityksen vastuulla on varmistaa, että henkilötietoja käsitellään turvallisesti ja että niihin liittyvät oikeudet toteutuvat: jokaisella rekisteröidyllä on oikeus saada tietää, mitä tietoja hänestä on tallennettu, ja pyytää niiden oikaisua tai poistamista.
Miksi verkkosivustolla näkyy evästebanneri?
Jos verkkosivustolla näkyy evästebanneri heti sivun latauduttua, siihen on hyvä syy: GDPR-asetus ja tietosuoja-asetus edellyttävät, että käyttäjälle kerrotaan selkeästi, mitä tietoa hänestä kerätään – ja mihin sitä käytetään. Tämä koskee erityisesti evästeitä, joilla seurataan käyttäjän toimintaa, paikannusta, kiinnostuksen kohteita tai selaushistoriaa.
Evästebannerin tarkoitus on pyytää käyttäjältä suostumus ei-välttämättömiin evästeisiin ennen niiden tallentamista. Tällaisia ovat esimerkiksi markkinointievästeet, analytiikkaevästeet ja sosiaalisen median liitännäiset. Sen sijaan teknisesti välttämättömiä evästeitä saa käyttää ilman suostumusta, mutta niistäkin on kerrottava.
GDPR:n mukaan suostumuksen on oltava aktiivisesti annettu, eli pelkkä sivulla vierailu ei riitä. Bannerin yhteydessä tulee tarjota vaihtoehdot: hyväksy kaikki, hylkää kaikki ja mukauta valintoja. Lisäksi on kerrottava, kuinka suostumusta voi muuttaa myöhemmin.
Evästebanneri ei siis ole vain käytäntö – se on osa yrityksen lakisääteistä vastuuta ja tärkeä osa käyttäjän tietosuojaa. Se auttaa varmistamaan, että henkilötietojen käsittely tapahtuu läpinäkyvästi ja GDPR:n mukaisesti.
Mitä voi seurata, jos laiminlyö tietosuojan ja kerää käyttäjien tietoja ilman suostumusta?
GDPR-asetuksen laiminlyönti voi johtaa vakaviin seurauksiin, jos yritys kerää tai käsittelee käyttäjien henkilötietoja ilman asianmukaista suostumusta tai laillista perustetta. Tietosuojaviranomaisilla, kuten Suomessa Tietosuojavaltuutetulla, on oikeus määrätä hallinnollisia seuraamuksia, kuten huomautuksia, korjausmääräyksiä ja jopa sakkoja.
Sakot voivat olla merkittäviä: GDPR:n mukainen seuraamus voi olla enintään 20 miljoonaa euroa tai 4 % yrityksen maailmanlaajuisesta vuotuisesta liikevaihdosta – riippuen siitä, kumpi on suurempi. Sakkojen suuruus riippuu rikkomuksen luonteesta, laajuudesta ja tahallisuudesta.
Lisäksi tietosuojarikkomus voi johtaa:
- Mainehaittaan ja asiakkaiden luottamuksen menetykseen
- Negatiiviseen julkisuuteen ja medianäkyvyyteen
- Asiakasvalituksiin ja korvausvaatimuksiin
Pahimmillaan pelkkä puuttuva evästebanneri tai epäselvä suostumuskäytäntö voi johtaa tutkintaan. Siksi tietosuojan noudattaminen ei ole vain lakitekninen vaatimus, vaan myös tärkeä osa vastuullista ja luotettavaa liiketoimintaa.
Yhteenveto ja ohje yrityksille
GDPR tarkoittaa selkokielellä sitä, että henkilötietoja ei saa kerätä, käyttää tai säilyttää ilman laillista perustetta ja selkeää suostumusta. GDPR-asetus – eli yleinen tietosuoja-asetus – vaikuttaa käytännössä jokaiseen verkkosivuun, yritykseen ja yhdistykseen, joka käsittelee asiakastietoja, tekee markkinointia tai seuraa kävijöitä evästeillä.
Yrityksen vastuulla on varmistaa, että tietosuojaseloste on ajan tasalla ja helposti löydettävissä. Lisäksi verkkosivustolla tulee olla evästebanneri, joka pyytää suostumuksen ennen kuin kerätään tietoa esimerkiksi analytiikan tai mainonnan käyttöön.
On tärkeää myös ymmärtää, mitä henkilötiedot tarkoittavat: kyse ei ole vain nimistä ja sähköposteista, vaan myös IP-osoitteista, ostopoluista ja muusta käyttäytymisdatasta, joka voidaan yhdistää tiettyyn henkilöön.
Käytännössä GDPR tarkoittaa pienyrityksen näkökulmasta vastuuta ja selkeyttä. Yrityksellä on oltava järjestelmät kunnossa, ja suostumukset dokumentoituna.
Haluatko helpottaa GDPR:n toteuttamista käytännössä?
Jos haluat hoitaa evästesuostumukset oikein ja varmistaa, että sivustosi täyttää tietosuoja-asetuksen vaatimukset, tutustu Avosorsan tarjoamaan ratkaisupakettiin » GDPR Cookie Consent -lisäosa – evästeet hallintaan helposti
Tämän lisäosan avulla voit näyttää selkeän evästebannerin, pyytää käyttäjiltä suostumuksen oikein ja dokumentoida sen GDPR:n mukaisesti – suomeksi ja teknisesti oikein. Soveltuu WordPress-sivustoille, myös pienyrityksille ja yhdistyksille.
Asiantuntijamme – kysy suoraan tekijältä
Kati Palm
Yrittäjä & viestinnän ja sisällön WordPress-asiantuntija
Kati on Avosorsan toinen perustaja, joka vastaa verkkosivujen sisällöistä, asiakaslähtöisestä viestinnästä ja käytettävyyden kehittämisestä. Hänellä on vahva tausta selkeän viestinnän, hakukonenäkyvyyden ja verkkokauppojen asiakaskokemuksen parantamisessa. Kati auttaa yrityksiä kertomaan viestinsä ymmärrettävästi ja vaikuttavasti – olipa kyse yrityssivuista, blogista tai GDPR-tiedotteista.
Ajankohtaista WP blogissa

WooCommerce 10.5.x – mitä muuttui?
'julkaistu: 18.02.2026
WooCommerce 10.5.x tuo useita käytännön parannuksia, jotka vaikuttavat suoraan verkkokaupan toimintaan. Maksut toimivat varmemmin, tilausten käsittelyssä on vähemmän virhetilanteita ja kaupan hallinta on aiempaa sujuvampaa.
Artikkelissa käyn läpi, mitä päivitys tarkoittaa kauppiaalle: milloin päivitys on järkevä ja mitä hyötyä muutoksista on myynnin ja toimintavarmuuden näkökulmasta.

WooCommerce haavoittuvuus (Store API) versioissa 8.1 – 10.4.2
'julkaistu: 23.12.2025
Olemme päivittäneet huolenpitoasiakkaidemme WooCommerce-verkkokaupat välittömästi tietoturvakorjauksen julkaisun jälkeen. Mikäli verkkokauppasi ei ole huolenpitomme piirissä, voit lukea alta mistä haavoittuvuudessa oli kyse ja miten varmistat, että oma WooCommerce -verkkokauppasi on ajan tasalla.

WordPress päivitykset ja versio 6.9 – mitä uutta ja miksi päivitys kannattaa tehdä
'julkaistu: 15.12.2025
WordPress 6.9 (6.9.1) on merkittävä päivitys yrityssivustoille ja verkkokaupoille. Artikkelissa käydään läpi, miten päivitys vaikuttaa suorituskykyyn, sisällönhallintaan ja sivuston ylläpitoon, mitä muutoksia se tuo kauppiaalle ja kehittäjälle sekä miksi päivityksen ajoitus kannattaa harkita huolellisesti. Mukana myös käytännön ohjeet, huomioitavat riskit ja näkökulma tuleviin automaatio- ja tekoälyratkaisuihin.

WooCommerce 10.4: Yhteenveto kauppiaalle
'julkaistu: 11.12.2025
WooCommerce 10.4 tuo lisää vakautta ja suorituskykyä – selvitä, miten päivitys vaikuttaa kauppasi myyntiin ja tilauksiin.

WooCommerce 10.3 – Kattava opas verkkokauppiaalle
'julkaistu: 24.10.2025
WooCommerce 10.3 tuo kauppiaille uuseita hyötyjä! Kustannusten seuranta ilman lisäosia, nopeampi kassa osoiteautomaatiolla sekä parannettu tietoturva ja maksujen toimivuus. Lue, miten päivitys kannattaa asentaa turvallisesti ja mitä hyötyä siitä on verkkokaupiaalle.

WordPress 6.8.3 – kriittinen tietoturvapäivitys
'julkaistu: 03.10.2025
WordPress 6.8.3 on kriittinen päivitys, joka paikkaa pitkään olleet haavoittuvuudet, kuten XSS- ja tietovuoto-aukot. Lue, miten suojaat sivustosi nopeasti ja tehokkaasti tällä tärkeällä tietoturvapäivityksellä.
Kommentoi