ASETUS (EU) 2016/679 - GDPR

GDPR-Express
Jäsentäkää GDPR-vaatimustenmukaisuutenne

GDPR koskee jokaista organisaatiota, joka kerää henkilötietoja, ilman kokorajaa. SYAGA CONSULTING auttaa teitä muodostamaan käsittelytoimien selosteen, säätelemään alihankkijoitanne, vastaamaan asiakkaidenne ja vakuuttajienne GDPR-kyselyihin, ja toteuttamaan vaikutustenarvioinnin silloin kun se on tarpeen.

4
Katettua vaatimustenmukaisuuspilaria
Art. 30
Käsittelytoimien seloste
Art. 28
Alihankkijoiden sääntely
Art. 83
Seuraamukset jopa 20 milj. EUR tai 4 % maailmanlaajuisesta liikevaihdosta

Ongelma

GDPR on ollut voimassa vuodesta 2018, mutta on pk-yrityksissä laajalti muodostamaton

GDPR ei tunne kokorajaa

Heti kun organisaatio kerää henkilötietoja (asiakkaat, työntekijät, liidit), se on velvoitteen alainen. Rajoitettu poikkeus on olemassa alle 250 työntekijän organisaatioille, joiden käsittely on satunnaista, mutta se ei kata säännöllistä liiketoimintaa.

📋

Käsittelytoimien seloste (art. 30) puuttuu tai on vanhentunut

Monet pk-yritykset eivät ole koskaan muodostaneet selostettaan, tai laativat sen kerran ja jättivät sen sitten päivittämättä, vaikka niiden käsittelytoimet, alihankkijat ja työkalut ovat muuttuneet.

📧

Asiakkaanne ja vakuuttajanne lähettävät teille GDPR-kyselyitä

Asiakas, pankki tai kyberriskivakuuttaja pyytää yhä useammin toimittajiaan vastaamaan tietosuojaa koskevaan kyselyyn (art. 28): alihankinta, salaus, MFA, varmuuskopiot, lokitus, poikkeamasuunnitelma.

Tiimeillänne ei ole aikaa kouluttautua GDPR:ään

Selosteen laatiminen, alihankkijoiden säätely tai vaikutustenarvioinnin tekeminen edellyttää oikeudellista ja teknistä osaamista, jota harvalla pk-yrityksellä on sisäisesti.

GDPR-Express-prosessi

Jäsennelty menetelmä, sovitettuna organisaationne todelliseen kokoon ja kontekstiin

1
Vaihe 1 - Rajaus

Haastattelu ja käsittelytoimien kartoitus

Haastattelu johtajan tai GDPR-vastaavan kanssa. Henkilötietojen käsittelytoimien tunnistaminen (asiakkaat, työntekijät, liidit, toimittajat), käytettyjen työkalujen ja jo olemassa olevien alihankkijoiden tunnistaminen.

2
Vaihe 2 - Käsittelytoimien seloste

Selosteen muodostaminen (art. 30)

Käsittelytoimien selosteen laadinta: käyttötarkoitukset, oikeusperusteet, tieto- ja henkilöryhmät, vastaanottajat, säilytysajat, tietoturvatoimenpiteet.

3
Vaihe 3 - Alihankinta ja tekniset toimenpiteet

Alihankintasopimukset ja vastaukset kyselyihin

Alihankintalausekkeiden (art. 28) tarkistus tai laadinta palveluntarjoajienne kanssa, ja valmistautuminen vastaamaan asiakkaidenne tai vakuuttajienne GDPR- kyselyihin (tekniset ja organisatoriset toimenpiteet).

4
Vaihe 4 - Toimitus

Luovutus ja vaikutustenarviointi tarvittaessa

Asiakirjojen luovutus ja esittely johdolle. Jos käsittelytoimenne kuuluu johonkin GDPR:n artiklan 35(3) tapauksista (oikeudellisia vaikutuksia aiheuttava profilointi, arkaluonteiset tiedot laajassa mittakaavassa, julkisen alueen systemaattinen valvonta), vaikutustenarviointi (DPIA) toteutetaan tai jäsennetään kanssanne.

Mitä saatte

Organisaationne todelliseen tilanteeseen sovitettuja asiakirjoja, ei geneerisiä malleja

📝

Käsittelytoimien seloste (ROPA)

Täydellinen seloste GDPR:n artiklan 30 mukaisesti.

  • Kortit käsittelytoimittain (käyttötarkoitus, oikeusperuste)
  • Tieto- ja henkilöryhmät
  • Tunnistetut vastaanottajat ja alihankkijat
  • Dokumentoidut säilytysajat
  • Rekisterinpitäjän ja henkilötietojen käsittelijän osiot

Alihankintasopimukset (DPA)

Palveluntarjoajienne sopimuksellinen sääntely artiklan 28 mukaisesti.

  • Ajan tasalla olevat alihankintalausekkeet
  • Alempien alihankkijoiden tunnistaminen
  • EU:n ulkopuolisten siirtojen sääntely tarvittaessa
  • Tietoturva- ja ilmoitusvelvoitteet
🔍

Vaikutustenarviointi (DPIA)

Toteutetaan vain, kun GDPR:n artikla 35(3) sitä edellyttää, tai varotoimena pyynnöstä.

  • Tarpeellisuuden ja oikeasuhtaisuuden analyysi
  • Riskien arviointi rekisteröidyille
  • Toimenpiteet tunnistettujen riskien lieventämiseksi
  • Jäljitettävä ja lähteillä varustettu menetelmä
📧

Vastaukset GDPR-kyselyihinne

Valmistautuminen vastaamaan asiakkaidenne, pankkienne tai kyberriskivakuuttajienne lähettämiin kyselyihin.

  • Vastauspohja toistuviin teemoihin
  • MFA, salaus, varmuuskopiot, lokitus
  • Poikkeamien hallintasuunnitelma
  • Tietojen säilytyspolitiikka
🛡

Tekniset ja organisatoriset toimenpiteet

Tilannekatsaus GDPR:n artiklan 32 vaatimista toimenpiteistä.

  • Henkilötietoihin liittyvät tietoturvan tarkistuspisteet
  • Priorisoidut suositukset
  • Mahdollinen yhteys olemassa olevaan SYAGA Audit M365-auditointiin
📄

Luovutettavat asiakirjat

Toimitukset luovutetaan teille suoraan käyttökelpoisissa muodoissa.

  • Word- ja PDF-asiakirjat
  • Valmis allekirjoitettavaksi tai jaettavaksi sisäisesti
  • Tuki tiiminne omaksumiselle

GDPR:n keskeiset artiklat

GDPR (Asetus (EU) 2016/679) jäsentää GDPR-Express-prosessin

30

Art. 30 - Käsittelytoimien seloste

Velvollisuus pitää selostetta, sekä rekisterinpitäjän että henkilötietojen käsittelijän puolella. Kohdan 30.5 poikkeus alle 250 työntekijän organisaatioille koskee vain satunnaista käsittelyä.

28

Art. 28 - Henkilötietojen käsittelijä

Sopimuksellinen sääntely jokaiselle alihankkijalle, joka käsittelee tietoja puolestanne: riittävät takeet, pakolliset lausekkeet, alemman tason alihankinta sallittu vain kirjallisella ennakkoluvalla.

32

Art. 32 - Käsittelyn turvallisuus

Riskiin suhteutetut asianmukaiset tekniset ja organisatoriset toimenpiteet: pseudonymisointi, salaus, luottamuksellisuuden ja saatavuuden varmistavat keinot, säännöllinen testaus- ja arviointimenettely.

35

Art. 35 - Vaikutustenarviointi (DPIA)

Pakollinen vain, kun käsittelytoimi voi aiheuttaa korkean riskin: oikeudellisia vaikutuksia aiheuttava systemaattinen arviointi, arkaluonteiset tiedot laajassa mittakaavassa, tai yleisölle avoimen alueen systemaattinen valvonta.

Tarjouksesta laadittavat paketit

Jokaisella organisaatiolla on erilainen käsittelytoimien laajuus: hinta määritetään rajauksen jälkeen

Perus

Pieni/pk-yritys, yksinkertainen käsittelytoimien laajuus

Tarjous
räätälöity
  • Käsittelytoimien seloste (art. 30)
  • Olemassa olevien alihankintasopimusten tarkistus
  • Vastauspohja yksinkertaisiin kyselyihin
  • Asiakirja luovutettuna Word- ja PDF-muodossa
Pyydä tarjous

Räätälöity

Organisaatio arkaluonteisilla käsittelytoimilla tai toimialasääntelyllä

Tarjous
räätälöity
  • Kaikki Standardi-paketista +
  • Vaikutustenarviointi (DPIA), jos art. 35(3) soveltuu
  • EU:n ulkopuolisten siirtojen rajaus
  • Tuki usealle toimipisteelle tai yhtiölle
Pyydä tarjous
Kiinteää hintaa ei näytetä, koska käsittelytoimienne todellinen laajuus (alihankkijoiden määrä, tietojen arkaluonteisuus, käsiteltävät kyselyt) määrittää työmäärän. Räätälöity tarjous laaditaan rajaushaastattelun jälkeen, ilman sitoumusta.

Usein kysytyt kysymykset

Koskeeko GDPR yritystäni?
Heti kun organisaationne kerää henkilötietoja (asiakasrekisteri, palkanlaskenta, kaupallinen markkinointi, valvontakamerat...), teitä koskee GDPR, koosta riippumatta. Rajoitettu poikkeus on olemassa artiklassa 30.5 alle 250 työntekijän organisaatioille, joiden käsittely on satunnaista: se ei yleensä sovellu, kun kyseessä on säännöllinen liiketoiminta.
Onko minun pakko tehdä vaikutustenarviointi (DPIA)?
Ei. GDPR:n artikla 35(3) vaatii sitä vain täsmällisissä tapauksissa: oikeudellisia vaikutuksia aiheuttava automaattinen tai vastaava päätös henkilöä koskien, arkaluonteisten tietojen laajamittainen käsittely, tai yleisölle avoimen alueen laajamittainen systemaattinen valvonta. Näiden tapausten ulkopuolella DPIA voidaan toteuttaa varotoimena, mutta se ei ole lakisääteinen velvoite.
Yksi asiakkaistani tai kyberriskivakuuttajani lähettää minulle GDPR-kyselyn, mitä teen?
Tämä on yhä yleisempi käytäntö artiklan 28 nojalla (asiakkaanne tarkistaa omien alihankkijoidensa tai toimittajiensa takeet). SYAGA auttaa teitä jäsentämään johdonmukaisia ja dokumentoituja vastauksia toistuviin teemoihin: alihankinta, MFA, salaus, varmuuskopiot, lokitus ja poikkeamien hallintasuunnitelma.
Riittääkö käsittelytoimien seloste "GDPR-vaatimustenmukaisuuteen"?
Ei, se on yksi osanen muiden joukossa. GDPR kattaa myös jokaisen käsittelytoimen oikeusperusteen, rekisteröityjen tiedottamisen, heidän oikeuksiensa toteuttamisen, käsittelyn turvallisuuden (art. 32) ja tarvittaessa alihankinnan ja EU:n ulkopuolisten siirtojen sääntelyn. GDPR-Express käsittelee nämä osaset organisaationne todellisen laajuuden mukaan, joka määritellään rajausvaiheessa.
Korvaako GDPR-Express oikeudellisen lausunnon?
Ei. GDPR-Express on operatiivinen tukityökalu, joka auttaa teitä muodostamaan GDPR-dokumentaationne. Se ei ole oikeudellinen lausunto eikä korvaa juristin tai tietosuojavastaavan konsultointia monimutkaisissa tai riitaisissa tilanteissa.
Miksi SYAGA on pätevä tukemaan minua GDPR:n suhteen?
SYAGA CONSULTING on tehnyt tietojärjestelmien tietoturva- ja vaatimustenmukaisuusauditointeja vuodesta 2009. Tämä toiminta on johtanut meidät dokumentoimaan itse, omaa M365-auditointitarjoustamme varten, täydellisen ja lähteillä varustetun käsittelytoimien selosteen, alihankintasopimukset ja vaikutustenarvioinnin. GDPR-Express tuo saman menetelmän organisaationne käyttöön.

Sääntelyseuranta - viralliset lähteet

Mitä teksti todella sanoo, käännettynä selkokielelle. Jokainen kohta viittaa viralliseen tekstiin.

Mikä GDPR oikeastaan on?

Se on eurooppalainen teksti, joka sääntelee henkilötietojen (asiakkaat, työntekijät, liidit...) keräämistä ja käyttöä. Se hyväksyttiin 27. huhtikuuta 2016 ja julkaistiin Euroopan unionin virallisessa lehdessä 4. toukokuuta 2016.

Mistä lähtien sitä sovelletaan

Asetus tuli voimaan kaksikymmentä päivää julkaisemisensa jälkeen, mutta sitä sovelletaan todellisuudessa vasta 25. toukokuuta 2018 alkaen. Juuri tämä päivämäärä ratkaisee konkreettisten velvoitteidenne kannalta.

Käsittelytoimien seloste: peruasiakirja

Teidän on pidettävä listaa siitä, mitä teette henkilötiedoilla: mihin tarkoitukseen, kenen kanssa, kuinka kauan säilytätte niitä, miten suojaatte niitä. Poikkeus on olemassa alle 250 työntekijän organisaatioille, mutta vain jos käsittely on satunnaista; säännöllinen liiketoiminta ei hyödy siitä.

Pitääkö nimetä tietosuojavastaava (DPO)?

Se on pakollista vain kolmessa täsmällisessä tilanteessa: olette julkinen elin, tai päätoimintanne koostuu henkilöiden säännöllisestä ja laajamittaisesta valvonnasta, tai arkaluonteisten tietojen laajamittaisesta käsittelystä. Näiden tapausten ulkopuolella tietosuojavastaavan nimeäminen pysyy vapaaehtoisena.

Tietovuodon sattuessa: 72 tuntia viranomaisen ilmoittamiseen

Jos henkilötietoja katoaa, varastetaan tai paljastuu, teidän on ilmoitettava siitä CNILille (tai toimivaltaiselle viranomaiselle) viimeistään 72 tunnin kuluessa siitä tietoisiksi tulemisesta, ellei riski henkilöille ole vähäinen. Teidän on myös säilytettävä kirjallinen jälki jokaisesta poikkeamasta.

Jos riski on korkea, myös asiakkaanne tai työntekijänne on ilmoitettava

Kun tietovuoto aiheuttaa korkean riskin rekisteröidyille, teidän on ilmoitettava heille suoraan selkeällä ja yksinkertaisella kielellä. Teidät voidaan vapauttaa tästä viestinnästä, jos tiedot olivat salattuja tai jos olette jo neutraloineet riskin.

Seuraamukset selkeästi

Rikkomuksen sattuessa sakko voi nousta 10 miljoonaan euroon (tai 2 %:iin yrityksen maailmanlaajuisesta liikevaihdosta) yleisimmissä rikkomuksissa, ja jopa 20 miljoonaan euroon (tai 4 %:iin maailmanlaajuisesta liikevaihdosta) vakavimmissa rekisteröityjen oikeuksien loukkauksissa; aina valitaan suurempi määrä. Todellinen määrä riippuu vakavuudesta, hyvästä uskosta ja yhteistyöstä viranomaisen kanssa.

Tämä sääntelyseuranta on pedagoginen yhteenveto, joka on laadittu yllä mainittujen virallisten tekstien (EUR-Lex ja CNIL) pohjalta. Se ei korvaa oikeudellista tekstin tulkintaa eikä ole oikeudellinen lausunto.

Ketä GDPR koskee?

Kysymys, jonka kuulemme useimmin: "Koskeeko tämä todella minua, pientä yritystä?" Lyhyt ja lähteistetty vastaus: kyllä, lähes aina.

Yrityksen koko ei muuta velvoitetta miksikään

CNIL toteaa selvästi: "kuten kaikkien yritysten, myös pienten ja keskisuurten yritysten on noudatettava henkilötietojen suojaa koskevaa sääntelyä." Mitään henkilöstömäärä- tai liikevaihtorajaa, joka vapauttaisi organisaation GDPR:stä, ei ole olemassa.

Todellinen laukaiseva tekijä: henkilötiedon käsittely

GDPR:ää sovelletaan heti, kun organisaatio käsittelee - vaikka vain osittain automaattisesti tai jäsennellyssä tiedostossa - tietoa, joka liittyy tunnistettuun tai tunnistettavissa olevaan henkilöön: nimi, sähköposti, puhelin, IP-osoite, sijaintitieto...

Käytännössä tämä kattaa asiakasrekisterin, työntekijöiden palkanlaskennan, vastaanotetut ansioluettelot, valvontakameran, uutiskirjeen, CRM-järjestelmän tai kävijäseurannan evästeet.

Harvat poikkeukset

GDPR:ää ei sovelleta neljässä täsmällisessä tapauksessa:

  • puhtaasti henkilökohtainen tai kotitalouskäyttö (esimerkiksi yksityinen osoitekirjanne)
  • toiminta, joka jää Euroopan unionin oikeuden soveltamisalan ulkopuolelle
  • jäsenvaltioiden yhteiseen ulkopolitiikkaan liittyvä toiminta
  • viranomaisten käsittely rikosten ennaltaehkäisemiseksi (oma erillinen järjestelmänsä)

Sijainnilla ei ole väliä

GDPR:ää sovelletaan heti, kun yrityksellänne on toimipaikka Euroopan unionissa, tai heti kun kohdistatte toimintanne EU:ssa oleviin henkilöihin: tarjoamalla heille tavaroita tai palveluita (myös maksuttomia) tai seuraamalla heidän käyttäytymistään (profilointi, seurantaevästeet).

CNIL mainitsee kaksi havainnollistavaa esimerkkiä: ranskalainen yritys, joka vie tuotteita ainoastaan Marokkoon, on silti GDPR:n alainen heti kun se käsittelee EU:ssa olevien henkilöiden tietoja; myös kiinalaisen verkkokaupan, joka toimittaa Ranskaan, on noudatettava sitä.

Kaksi mahdollista roolia, kaksi velvoitetasoa

Rekisterinpitäjä: taho, joka päättää miksi ja miten tietoja käytetään (yrityksenne, kunta, yhdistys). Yleensä se olette te.

Henkilötietojen käsittelijä: palveluntarjoaja, joka käsittelee näitä tietoja teidän ohjeidenne mukaisesti (isännöitsijä, palkanlaskentaohjelmisto, markkinointitoimisto...). Myös sillä on omat, teidän velvoitteistanne erilliset velvoitteensa.

🏢

Yksityiset yritykset
pienyrityksestä suurkonserniin, heti ensimmäisestä asiakasrekisteristä tai palkkalaskelmasta lähtien

🏛️

Julkinen sektori
kunnat, alueviranomaiset, hallinto, terveydenhuollon laitokset

🤝

Yhdistykset, käsityöläiset, itsenäiset ammatinharjoittajat
vapaat ammatit, kauppiaat, startupit: ei minkäänlaista statukseen sidottua vapautusta

Tämä osio on pedagoginen yhteenveto, joka on laadittu yllä mainittujen virallisten tekstien ja sivujen pohjalta (CNIL, GDPR:n artiklat 2, 3 ja 4). Se ei korvaa oikeudellista tekstin tulkintaa eikä ole oikeudellinen lausunto.

Kysymykset, joita yritysjohtaja todella pohtii

Ei juridista jargonia: 7 yleisintä kysymystä, yksinkertainen vastaus ja jokaisen vastauksen takana oleva virallinen teksti.

Klikatkaa kysymystä nähdäksenne vastauksen ja sen lähteen.

Pitääkö minun aina pyytää asiakkaideni suostumus heidän tietojensa käyttöön?

Ei. Suostumus on vain yksi kuudesta vaihtoehdosta. GDPR (artikla 6) sallii käsittelyn myös silloin, kun se on tarpeen sopimuksen täyttämiseksi, lakisääteisen velvoitteen noudattamiseksi, elintärkeiden etujen suojaamiseksi, yleisen edun mukaisen tehtävän hoitamiseksi tai yrityksenne oikeutetun edun perusteella (esimerkiksi olemassa olevan asiakassuhteen hoitaminen), kunhan rekisteröidyn oikeudet eivät syrjäytä sitä.

Voinko lähestyä asiakkaitani ja liidejäni sähköpostitse?

Se riippuu siitä, ketä kontaktoitte:

  • Yksityishenkilöt (B2C): ennakkosuostumus on pakollinen (rasti ruutuun, ei koskaan valmiiksi rastitettuna), paitsi kun tarjotaan vastaavaa tuotetta jo olemassa olevalle asiakkaalle.
  • Ammattilaiset (B2B): mahdollista ilman ennakkosuostumusta, jos viesti liittyy heidän toimintaansa, kunhan heille on kerrottu asiasta ja heille jätetään yksinkertainen tapa kieltäytyä.

Kaikissa tapauksissa: tunnistettavissa oleva lähettäjä ja helppo peruutuslinkki.

Lähde: CNIL, sähköpostimarkkinointi (sivu päivitetty 10.6.2026)
Asiakas pyytää minua poistamaan hänen tietonsa - olenko velvollinen suostumaan?

Yleensä kyllä, erityisesti jos tiedoilla ei enää ole käyttötarkoitusta, jos henkilö peruuttaa suostumuksensa, tai jos hän vastustaa käsittelyä ilman että teillä on siihen pätevää oikeutettua vasta-argumenttia. Voitte kuitenkin kieltäytyä, jos teidän on säilytettävä tiedot lakisääteisen velvoitteen vuoksi, esimerkiksi 10 vuotta säilytettävä kirjanpitolasku, tai oikeudellisen puolustuksen vuoksi.

Kuinka paljon aikaa minulla on vastata asiakkaan pyyntöön (tietoihin pääsy, poisto...)?

1 kuukausi pyynnön vastaanottamisesta. Määräaikaa voidaan pidentää 2 kuukaudella, jos pyyntö on monimutkainen tai niitä tulee paljon, mutta teidän on ilmoitettava tästä pidennyksestä henkilölle alkuperäisen kuukauden kuluessa.

Voinko tallentaa asiakkaideni tiedot yhdysvaltalaisen pilvipalveluntarjoajan palvelimille?

Kyllä, mutta ei ilman varotoimia. Kolme mahdollista tilannetta: maalla on Euroopan komission virallinen päätös riittävästä suojan tasosta; jos ei, teidän palveluntarjoajanne on tarjottava asianmukaiset takeet (useimmiten vakiosopimuslausekkeet); tai vain yksittäistapauksissa sovelletaan täsmällistä poikkeusta (nimenomainen suostumus, sopimuksen täytäntöönpano...).

Koskeeko GDPR verkkosivustoni evästeitä?

Kyllä. Useimmat evästeet (kohdennettu mainonta, sosiaalisen median painikkeet...) edellyttävät vierailijanne vapaaehtoista ennakkosuostumusta, jonka peruuttaminen on yhtä helppoa kuin sen antaminen. Yleisten ehtojen hyväksyminen ei ole pätevä suostumus. Muutamat tekniset evästeet (ostoskori, kirjautuminen, kieliasetus) on vapautettu tästä vaatimuksesta.

Mitä yritykselleni käytännössä tapahtuu CNILin tarkastuksessa?

CNIL aloittaa yleensä tarkastuksella (paikan päällä tai verkossa), jota seuraa kehotus saattaa toiminta vaatimusten mukaiseksi annetussa määräajassa. Taloudelliset seuraamukset ovat olemassa, mutta ne pysyvät suhteessa organisaation kokoon: CNIL on esimerkiksi sanktioinut pieniä yrityksiä 2 000-20 000 euron summilla tietoturvaan, evästeisiin tai tietoihin pääsyn oikeuteen liittyvistä laiminlyönneistä, kaukana enimmäiskatoista (jopa 20 miljoonaa euroa tai 4 % maailmanlaajuisesta liikevaihdosta vakavimmissa laiminlyönneissä).

Tämä UKK on pedagoginen yhteenveto, joka on laadittu yllä mainittujen virallisten tekstien ja sivujen pohjalta (CNIL). Se ei korvaa oikeudellista tekstin tulkintaa eikä ole oikeudellinen lausunto.

GDPR-aikataulu selkokielellä

GDPR ei syntynyt vuonna 2018 eikä se ole pysynyt muuttumattomana sen jälkeen. Tässä järjestyksessä, mitä on jo tapahtunut (ja mikä on edelleen tämän päivän pelisääntö) ja mikä on vielä keskustelun kohteena Brysselissä - kunkin vaiheen kohdalla virallinen teksti, joka todistaa sen.

Jo voimassa tänään

  • GDPR:ää sovelletaan täysimääräisesti 25. toukokuuta 2018 lähtien - tämä on TÄRKEIN päivämäärä velvoitteidenne kannalta.
  • Ranskan tietosuojalaki ("Informatique et Libertés") on päivitetty vastaavasti (2018).
  • Uudet vakiosopimuslausekkeet EU:n ulkopuolisille siirroille ovat olleet voimassa vuoden 2022 lopusta lähtien.
  • Tietojen siirtoa Yhdysvaltoihin koskeva kehys (Data Privacy Framework) on ollut voimassa heinäkuusta 2023 lähtien.

Vielä keskustelussa, ei vielä pakollista

  • Käsittelytoimien selosteen (art. 30) keventäminen alle 750 työntekijän organisaatioille, komission ehdottama toukokuussa 2025 - ei vielä voimassa oleva teksti.
  • Asetus, jolla yhdenmukaistetaan kansallisten valvontaviranomaisten menettelyjä rajat ylittävissä tutkinnoissa - poliittinen sopimus kesäkuussa 2025, muodollista hyväksymistä ei ole tähän mennessä vahvistettu.
  • Älkää lykätkö vaatimustenmukaisuutta näiden ilmoitusten perusteella: vuoden 2018 perusta pysyy sääntönä niin kauan kuin mitään ei ole julkaistu virallisessa lehdessä.
1
27. huhtikuuta 2016

Teksti hyväksytään

Euroopan parlamentti ja neuvosto hyväksyvät asetuksen (EU) 2016/679, GDPR:n. lähde EUR-Lex ↗

2
4. toukokuuta 2016

Virallinen julkaisu

Teksti julkaistaan Euroopan unionin virallisessa lehdessä (EUVL L 119, sivut 1-88). lähde EUR-Lex ↗

3
24. toukokuuta 2016

Oikeudellinen voimaantulo

Asetus "tulee voimaan kahdentenakymmenentenä päivänä sen julkaisemisen jälkeen" (art. 99). Se on olemassa oikeudellisesti, mutta sen tosiasiallinen soveltaminen yrityksiin siirtyy vielä kahdella vuodella - aikaa valmistautua. lähde CNIL, art. 99 ↗

25. toukokuuta 2018 - AVAINPÄIVÄ

GDPR:ää sovelletaan täysimääräisesti

Tästä päivästä lähtien kaikkien organisaatioiden, jotka käsittelevät eurooppalaisten asukkaiden henkilötietoja, on oltava todellisessa vaatimustenmukaisuudessa, ei vain "paperilla". Tämä on päivämäärä, joka kannattaa muistaa. lähde CNIL, art. 99 ↗

4
20. kesäkuuta 2018 (Ranska)

Ranskan laki päivitetään

Laki nro 2018-493 mukauttaa Ranskan lainsäädännön GDPR:ään ja saattaa osaksi kansallista lainsäädäntöä "poliisi-oikeus"-direktiivin (2016/680) nojautuen vuoden 1978 tietosuojalakiin. lähde Légifrance ↗

5
12. joulukuuta 2018 (Ranska)

Vuoden 1978 laki kirjoitetaan kokonaan uudelleen

Asetus nro 2018-1125 viimeistelee tietosuojalain yhdenmukaistamisen GDPR:n ja direktiivin 2016/680 kanssa. lähde Légifrance ↗

6
24. kesäkuuta 2020

Euroopan komission 1. arviointi

Kaksi vuotta sen soveltamisen alkamisesta komissio julkaisee ensimmäisen raporttinsa: GDPR saavuttaa tavoitteensa, mutta parannuksia tarvitaan (maiden välinen yhdenmukaistaminen, viranomaisten välinen yhteistyö). lähde EUR-Lex (COM 2020) ↗

7
16. heinäkuuta 2020

"Schrems II" -tuomio

Euroopan unionin tuomioistuin mitätöi "Privacy Shield" -järjestelyn, joka säänteli tietojen siirtoa Yhdysvaltoihin: amerikkalaisten viranomaisten pääsyä tietoihin koskevat takeet eivät ole riittäviä. lähde EUR-Lex ↗

8
27. kesäkuuta 2021 → 27. joulukuuta 2022

Uudet vakiosopimuslausekkeet

Uudet mallilausekkeet EU:n ulkopuolisten tiedonsiirtojen säätelyyn tulevat voimaan, ja niille asetetaan 15 kuukauden siirtymäaika jo allekirjoitettujen vanhojen sopimusten korvaamiseksi. lähde EUR-Lex (2021/914) ↗

9
10. heinäkuuta 2023

Uusi EU-Yhdysvallat-kehys

Komissio hyväksyy "EU-US Data Privacy Framework" -riittävyyspäätöksen, joka korvaa vuonna 2020 mitätöidyn Privacy Shieldin ja turvaa jälleen siirrot sertifioiduille amerikkalaisyrityksille. lähde EUR-Lex (2023/1795) ↗

10
25. heinäkuuta 2024

Euroopan komission 2. arviointi

Suurten teknologiayritysten seuraamukset kasvavat selvästi, mutta kansallisten viranomaisten välillä on edelleen eroja. Komissio suosittelee pk-yritysten parempaa tukemista. lähde EUR-Lex (COM 2024) ↗

21. toukokuuta 2025 (käynnissä)

Kevennysehdotus pk-yrityksille

Komissio ehdottaa sisämarkkinoiden yksinkertaistamispaketissaan käsittelytoimien selosteen (art. 30) täyden ylläpitovelvoitteen poikkeuksen laajentamista 750 työntekijään (nykyisen 250:n sijaan), rajattuna "korkean riskin" käsittelyihin. Kyseessä on ehdotus, ei vielä voimassa oleva teksti. lähde Euroopan komissio ↗

16. kesäkuuta 2025 (käynnissä)

Sopimus yhteisistä menettelysäännöistä

Neuvosto ja Euroopan parlamentti pääsevät poliittiseen sopimukseen lisämenettely- säännöistä, joilla yhdenmukaistetaan kansallisten valvontaviranomaisten yhteistyötä rajat ylittävissä tutkinnoissa. Muodollinen hyväksyminen ja julkaisu virallisessa lehdessä ovat vielä vahvistamatta. lähde Euroopan komissio ↗

Aikataulu on laadittu virallisten lähteiden pohjalta (EUR-Lex, CNIL, Légifrance, Euroopan komissio), tarkastettu 18. heinäkuuta 2026. Kaksi viimeistä vaihetta ovat ehdotuksia tai poliittisia sopimuksia, jotka ovat vielä käynnissä - päivitämme ne heti niiden muodollisen hyväksymisen ja virallisessa lehdessä julkaisemisen jälkeen. Tämä on pedagoginen yhteenveto eikä oikeudellinen lausunto.

GDPR-seuraamukset selkokielellä

Pelottava luku - "20 miljoonaa euroa" - kiertää kaikkialla, mutta se ei kerro, miten se todella toimii. Tässä, viralliset lähteet tukena, kuka määrää seuraamuksen, miten ja mitä todellisia summia on käytetty.

Enimmäissakko ei ole automaattinen eikä normi

CNILilla on käytössään täysi valikoima toimenpiteitä ennen sakkoon päätymistä, ja todellinen summa riippuu aina rikkomuksen vakavuudesta, organisaation koosta ja sen vilpittömästä mielestä. Alla olevat viralliset esimerkit osoittavat tämän: 5 000 eurosta pienelle organisaatiolle useisiin kymmeniin miljooniin uusiutuvasti rikkoneelle suurkonsernille.

Enintään 10 milj. €

tai enintään 2 % yrityksen maailmanlaajuisesta vuosittaisesta liikevaihdosta (näistä kahdesta valitaan suurempi summa).

Tätä tasoa sovelletaan "tavallisiin" laiminlyönteihin: käsittelytoimien seloste, tietoturva, käsittelijän velvoitteet, vaikutustenarvioinnin puuttuminen...

Enintään 20 milj. €

tai enintään 4 % maailmanlaajuisesta vuosittaisesta liikevaihdosta (samoin, näistä kahdesta valitaan suurempi summa).

Tätä tasoa sovelletaan vakavimpiin laiminlyönteihin: käsittelyperusteen puuttuminen, rekisteröityjen oikeuksien loukkaaminen, lainvastaiset siirrot EU:n ulkopuolelle...

Kuka päättää? CNILin suppea kokoonpano

Seuraamuksia ei määrää "yleinen" CNIL, vaan erillinen ja riippumaton elin: suppea kokoonpano (formation restreinte), jossa on 5 jäsentä ja CNILin puheenjohtajasta poikkeava puheenjohtaja. Vain se käsittelee asiat ja määrää seuraamukset. Tärkeimmät päätökset julkaistaan.

Mikä vaikuttaa todelliseen summaan

GDPR:n artikla 83 velvoittaa CNILin ottamaan huomioon useita kriteerejä ennen sakon määräämistä, muun muassa:

  • laiminlyönnin vakavuus, luonne ja kesto
  • tahallisuus tai pelkkä huolimattomuus
  • jo toteutetut toimenpiteet vahingon vähentämiseksi
  • yhteistyö CNILin kanssa ja aiemmat laiminlyönnit
  • kyseessä olevat tietoluokat

Ennen sakkoa: asteittainen vastaus (GDPR:n artikla 58)

  1. Varoitus
  2. Huomautus
  3. Kehotus
  4. Vaatimustenmukaisuuden määräys
  5. Hallinnollinen sakko (art. 83)
Lähde: CNIL, GDPR:n artikla 58 (korjaavien toimenpiteiden täysi valikoima)
Todellisia esimerkkejä CNILin seuraamuksista (suurkonsernit, suuruusluokan havainnollistamiseksi)
PäivämääräOrganisaatioSummaPeruste
21.1.2019Google LLC50 milj. €Avoimuuden puute, pätevän suostumuksen puuttuminen kohdennetusta mainonnasta
7.12.2020Amazon Europe Core35 milj. €Evästeitä asetettu ilman ennakkosuostumusta
31.12.2021Google LLC / Google Ireland150 milj. €Evästeiden hylkääminen tehty vaikeammaksi kuin niiden hyväksyminen
31.12.2021Facebook Ireland (Meta)60 milj. €Sama peruste: evästeiden hylkäämisestä tehty liian vaikeaa
17.10.2022Clearview AI20 milj. €Kasvojentunnistus ilman käsittelyperustetta, yhteistyöstä kieltäytyminen
10.11.2022Discord Inc.800 000 €Liiallinen tietojen säilytys, riittämätön tietoturva ja tiedottaminen
15.6.2023Criteo40 milj. €Laiminlyönnit evästesuostumuksessa ja rekisteröityjen oikeuksissa

Entä pienempi organisaatio? Oikeasuhtaisia summia

CNIL sanktioi myös pieniä ja keskisuuria organisaatioita, mutta summat eivät ole lähelläkään kansainvälisiä konserneja. Pelkästään joulukuun 2025 päätöksistä löytyy esimerkiksi: 5 000 € hotellinhallintayhtiölle (säännösten vastainen kameravalvonta), 7 000 € ja 5 000 € kahdelle sanomalehtikustantajalle (virheelliset evästeet), 10 000 € lentorahtiyhtiölle (laiton kameravalvonta) tai 20 000 € yliopistolle (käyttötarkoitusten noudattamatta jättäminen). Asteikon toisessa päässä palvelusektorin yritys sai saman kuukauden aikana 3,5 milj. € sakon useista vakavista laiminlyönneistä (tietoturva, avoimuus, evästeet). Summa seuraa vakavuutta ja kokoa, ei toisin päin.

Lähde: CNIL, määrättyjen seuraamusten luettelo (joulukuun 2025 päätökset)
Tämä osio on pedagoginen yhteenveto, joka on laadittu yllä mainittujen virallisten tekstien ja sivujen pohjalta (CNIL, GDPR:n artiklat 58 ja 83, virallinen luettelo määrätyistä seuraamuksista). Suurten seuraamusten yhteydessä mainitut nimet ovat CNILin itsensä tiedotteissaan julkaisemia. Se ei korvaa oikeudellista tekstin tulkintaa eikä ole oikeudellinen lausunto.

Teidän valvontaviranomaisenne, maan mukaan

Euroopassa jokaisella maalla on omat viranomaisensa. Tässä, kaikille Euroopan talousalueen 30 maalle, tietosuojaviranomainen (GDPR-yhteyshenkilönne) ja kansallinen kyberturvallisuus- viranomainen. Jokainen nimi johtaa viralliselle sivustolle.

MaaTietosuojaKyberturvallisuus
SaksaBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
ItävaltaOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiaAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgariaCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
KyprosOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
KroatiaAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
TanskaDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspanjaAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
ViroEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
SuomiOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
RanskaCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
KreikkaHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
UnkariNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlantiData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslantiPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItaliaGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LatviaData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LiettuaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxemburgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorjaDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (vahvistettava)
AlankomaatAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PuolaUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugaliComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RomaniaANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)vahvistettava
SlovakiaUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SloveniaInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
RuotsiIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TsekkiUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Lähteet: viranomaisten viralliset sivustot ja EDPB:n jäsenluettelo (edpb.europa.eu), tarkastettu 18. heinäkuuta 2026. Vahvistetut tietosuojaviranomaiset: 30/30. Vahvistetut kyberturvallisuusviranomaiset: 28/30. Merkintä "vahvistettava" tarkoittaa, että virallinen lähde ei ole tähän mennessä vakiintunut.

Valmiina jäsentämään GDPR-vaatimustenmukaisuutenne?

Kirjoittakaa meille alustavaa rajausta ja räätälöityä tarjousta varten, ilman sitoumusta.

Käynnistä maksuton diagnoosini

Maksuton: pisteesi + poikkeamasi. Yksityiskohtainen raportti ja todistus: 499 € (alv 0 %), vain jos niin päätät.

contact@syaga.eu
GDPR-Express on operatiivinen tukityökalu. Se ei ole oikeudellinen lausunto eikä korvaa juristin tai tietosuojavastaavan konsultointia.