EU:n kyberkestävyyssäädös eli Cyber Resilience Act (CRA) asettaa laajasti pakollisia kyberturvallisuusvaatimuksia EU-markkinoilla tarjottaville digitaalisia elementtejä sisältäville tuotteille. Sääntelyn tavoitteena on parantaa ohjelmistojen ja laitteiden kyberturvallisuutta koko niiden elinkaaren ajan. Suurinta osaa kyberkestävyyssäädöksen velvoitteista aletaan soveltaa 11.12.2027, mutta osa ilmoitusvelvollisuuksista tulee sovellettavaksi jo 11.9.2026.
Tässä artikkelissa käymme läpi, mistä kyberkestävyyssäädöksessä on kyse, millaisia tuotteita ja toimijoita se koskee sekä mitä keskeisiä velvoitteita sääntely tuo yrityksille.
Mistä on kyse ja millaisiin yrityksiin säädös soveltuu?
Kyberkestävyyssäädös on EU-asetus, jolla asetetaan kyberturvallisuutta koskevia vaatimuksia digitaalisia elementtejä sisältäville tuotteille. Sääntelyn perusajatuksena on, että markkinoille saatettavien tuotteiden on oltava kyberturvallisia jo silloin, kun ne saatetaan markkinoille, ja niiden turvallisuudesta on huolehdittava myös tämän jälkeen koko tuotteen elinkaaren ajan.
Säädöksen soveltamisala on laaja. Se koskee EU-markkinoilla tarjottavia ohjelmistoja ja laitteita, joissa on digitaalisia elementtejä. Tuotteen käyttötarkoitukseen tai kohtuudella ennakoitavissa olevaan käyttöön on lisäksi kuuluttava suora tai epäsuora looginen tai fyysinen datayhteys laitteeseen tai verkkoon.
Kyberkestävyyssäädöksen soveltuminen ei riipu ensisijaisesti yrityksen toimialasta tai koosta, vaan siitä, millaisia tuotteita yritys tarjoaa EU-markkinoilla ja missä roolissa se toimii tuotteen toimitusketjussa. Laajimmat velvoitteet kohdistuvat valmistajiin, mutta säädös asettaa velvoitteita myös muille toimijoille. Säädöksen soveltuminen kannattaa tarkistaa esimerkiksi seuraavissa tilanteissa.
Ohjelmistoyhtiöt: mobiilisovellukset, tietokoneohjelmistot, käyttöjärjestelmät ja erikseen tarjottavat ohjelmistokomponentit voivat kuulua säädöksen piiriin. Sääntely ei rajoitu kuluttajatuotteisiin, vaan myös yritysasiakkaille tarjottavat ohjelmistot voivat kuulua sen soveltamisalaan.
SaaS-palveluyritykset: pelkkä selainpohjainen SaaS-palvelu ei lähtökohtaisesti ole säädöksen tarkoittama digitaalisia elementtejä sisältävä tuote. Tilanne voi kuitenkin olla toinen, jos palveluun liittyy asiakkaan laitteella toimiva ohjelmisto, kuten mobiili- tai työpöytäsovellus. Tällöin myös ohjelmiston toiminnan kannalta välttämätön, valmistajan toimesta tai vastuulla kehitetty taustaratkaisu voi kuulua samaan sääntelyn alaiseen tuotekokonaisuuteen.
Verkkoon kytkettäviä laitteita tarjoavat yritykset: esimerkiksi IoT-laitteet, älylaitteet, kamerat, reitittimet ja muut digitaalisia elementtejä sisältävät fyysiset tuotteet voivat kuulua sääntelyn piiriin.
Maahantuojat ja jakelijat: myös EU:n ulkopuolisen toimijan digitaalisia tuotteita EU-markkinoille tuoville yrityksille sekä digitaalisia tuotteita EU:ssa jakeleville yrityksille asetetaan säädöksessä omia tarkistus- ja reagointivelvollisuuksia.
Ohjelmistokehitystä ostavat yritykset: Säädös voi soveltua myös yrityksiin, joiden pääasiallista liiketoimintaa ei ole ohjelmistojen tai digitaalisten laitteiden kehittäminen. Nykyisin monen yrityksen palveluun tai tuotteeseen liittyy esimerkiksi asiakkaalle tarjottava mobiilisovellus, joka voi kuulua säädöksen soveltamisalaan. Yrityksen ei tarvitse itse koodata ohjelmistoa tai valmistaa laitetta ollakseen säädöksessä tarkoitettu valmistaja. Jos yritys teettää tuotteen suunnittelun, kehittämisen tai valmistamisen kolmannella osapuolella ja tarjoaa valmiin tuotteen omalla nimellään tai tavaramerkillään, valmistajan velvoitteet voivat tulla sovellettaviksi.
Avoimen lähdekoodin ohjelmistovastaavat: Säädöksessä tunnistetaan erikseen toimijat, jotka eivät ole tuotteen valmistajia, mutta tukevat järjestelmällisesti ja pitkäjänteisesti kaupalliseen toimintaan tarkoitettujen avoimen lähdekoodin ohjelmistojen kehittämistä ja varmistavat niiden toimintakelpoisuuden. Avoimen lähdekoodin ohjelmistovastaaviin sovelletaan valmistajia kevyempiä, niiden erityiseen asemaan mukautettuja velvoitteita.
Mitä valmistajalta edellytetään?
Valmistajan on huolehdittava siitä, että tuote täyttää kyberkestävyyssäädöksessä asetetut olennaiset kyberturvallisuusvaatimukset. Käytännössä valmistajan on arvioitava tuotteeseen liittyviä kyberturvallisuusriskejä ja otettava nämä riskit huomioon tuotteen suunnittelussa, kehittämisessä, tuotannossa ja ylläpidossa. Tuote on muun muassa suunniteltava siten, että sen tietoturvariskejä voidaan hallita asianmukaisesti.
Valmistajan on myös hallittava tuotteessa ilmenneitä haavoittuvuuksia. Tämä tarkoittaa esimerkiksi havaittujen haavoittuvuuksien käsittelyä, korjaavien päivitysten tarjoamista ja tuotteen turvallisuuden ylläpitämistä sääntelyssä edellytetyn tukijakson ajan.
Lisäksi valmistajan on laadittava tuotetta koskeva tekninen dokumentaatio ja suoritettava soveltuva vaatimustenmukaisuuden arviointi ennen tuotteen markkinoille saattamista.
Mitä vaatimustenmukaisuuden arviointi tarkoittaa?
Kyberkestävyyssäädös toimii tältä osin vastaavantyyppisellä logiikalla kuin EU:n muu tuotesääntely. Valmistajan on pystyttävä osoittamaan, että tuote täyttää sitä koskevat vaatimukset. Arviointimenettely riippuu tuotteen ominaisuuksista ja siitä, mihin tuoteluokkaan se kuuluu.
Useimpien tuotteiden osalta valmistaja voi arvioida vaatimustenmukaisuuden itse. Kyberturvallisuuden kannalta tärkeisiin ja kriittisiin tuotteisiin sovelletaan kuitenkin tiukempia arviointimenettelyjä. Tuoteluokasta ja käytettävistä standardeista tai sertifiointijärjestelmistä riippuen vaatimustenmukaisuuden arviointiin voidaan tällöin edellyttää myös ilmoitetun laitoksen osallistumista.
Kun tuotteen vaatimustenmukaisuus on osoitettu, valmistaja laatii EU-vaatimustenmukaisuusvakuutuksen ja kiinnittää tuotteeseen CE-merkinnän. Ohjelmistotuotteiden osalta CE-merkintä esitetään EU-vaatimustenmukaisuusvakuutuksessa tai ohjelmiston verkkosivustolla helposti ja suoraan saatavilla.
Milloin haavoittuvuuksista ja tietoturvapoikkeamista on ilmoitettava?
Yksi säädöksen keskeisistä uusista velvollisuuksista liittyy aktiivisesti hyödynnettyihin haavoittuvuuksiin ja vakaviin tietoturvapoikkeamiin. Valmistajalla on velvollisuus ilmoittaa tällaisista sääntelyn piiriin kuuluviin tuotteisiin liittyvistä haavoittuvuuksista tai poikkeamista viranomaisille keskitetyn raportointialustan kautta. Ensimmäinen ilmoitus on tehtävä jo 24 tunnin kuluessa siitä, kun valmistaja tulee tietoiseksi tapahtumasta. Asetuksessa on kuvattu määräajat myös tämän jälkeen annettavien tarkempien tietojen toimittamiselle.
Valmistajan on ilmoitettava aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista tietoturvapoikkeamista myös tuotteen käyttäjille. Käyttäjille on annettava tieto myös mahdollisista toimenpiteistä, joilla käyttäjät voivat lieventää haavoittuvuuden tai poikkeaman vaikutuksia.
Ilmoitusvelvollisuudet tulevat sovellettaviksi jo 11.9.2026, eli huomattavasti muuta sääntelyä aikaisemmin. Käytännössä tämä tarkoittaa, että haavoittuvuuksien tunnistamiseen, sisäiseen eskalointiin ja viranomaisraportointiin liittyvien toimintamallien pitäisi olla kunnossa jo ennen kuin säädöksen muut velvoitteet tulevat täysimääräisesti sovellettaviksi.
Kuinka pitkään tuotteen kyberturvallisuudesta on huolehdittava?
Kyberkestävyyssäädös korostaa tuotteen koko elinkaaren aikaista turvallisuutta. Valmistajan on määritettävä tuotteelle tukiaika, jonka aikana se muun muassa käsittelee tuotteen haavoittuvuudet tehokkaasti ja tarjoaa tarvittavia tietoturvapäivityksiä. Tukiajan pituutta määriteltäessä on otettava huomioon muun muassa käyttäjien kohtuulliset odotukset, tuotteen luonne ja käyttötarkoitus sekä tuotteen odotettu käyttöaika. Tukiajan on lähtökohtaisesti oltava vähintään viisi vuotta, mutta jos tuotetta odotetaan käytettävän lyhyemmän ajan, tukiajan on vastattava odotettua käyttöaikaa.
Haavoittuvuuksiin on puututtava ja ne on korjattava viipymättä, esimerkiksi tarjoamalla tietoturvapäivityksiä. Tunnistettujen tietoturvaongelmien korjaamiseksi tarjottavat päivitykset on myös jaettava käyttäjille viipymättä ja lähtökohtaisesti maksutta, ellei räätälöidyn tuotteen osalta ole yrityskäyttäjän kanssa toisin sovittu. Tukiaikana julkaistu tietoturvapäivitys on pidettävä saatavilla vähintään kymmenen vuoden ajan sen julkaisemisesta tai jäljellä olevan tukiajan sen mukaan, kumpi ajanjaksoista on pidempi.
Mitä yrityksen kannattaa tehdä nyt?
Ensimmäinen kysymys on luonteva: kuuluuko jokin yrityksen tarjoamista tuotteista kyberkestävyyssäädöksen soveltamisalaan? Jos vastaus on kyllä, seuraavaksi kannattaa selvittää yrityksen rooli toimitusketjussa ja tunnistaa, mitä velvollisuuksia juuri kyseiseen rooliin liittyy.
Tämän jälkeen voidaan arvioida, miten nykyiset tuotekehitys-, haavoittuvuuksienhallinta-, dokumentointi- ja raportointiprosessit suhteutuvat uuden sääntelyn vaatimuksiin. Ensimmäisenä kannattaa luoda prosessi ilmoitusvelvollisuuksien noudattamiseksi, jotta valmius on olemassa jo ensimmäisten velvoitteiden tullessa sovellettaviksi.
Kyberkestävyyssäädöksessä on lopulta kyse melko perustavanlaatuisesta muutoksesta siinä, miten digitaalisten tuotteiden kyberturvallisuutta EU:ssa tarkastellaan. Tietoturva on jatkossa entistä useammin osa tuotteen lakisääteistä vaatimustenmukaisuutta, eikä vain hyvä käytäntö tai asiakkaan kanssa neuvoteltava vastuukysymys.

Katri Aarnio
Counsel
+358 50 306 2031
Mikäli haluat artikkelit suoraan sähköpostiisi, tilaa Folksin uutiskirje täältä.
IT-ulkoistaminen on vakiintunut osa monen yrityksen arkea. IT-palveluiden, ohjelmistokehityksen tai infrastruktuurin hallinnan siirtäminen ulkopuoliselle toimijalle voi tuoda kustannustehokkuutta, skaalautuvuutta ja pääsyn sellaiseen osaamiseen, jota ei ole järkevää rakentaa itse. Samalla kyse ei kuitenkaan ole pelkästä teknisestä järjestelystä, vaan kokonaisuudesta, jossa juridiset kysymykset ovat keskeisessä roolissa.
Ulkoistamisen onnistuminen ratkaistaan osittain jo ennen sopimuksen allekirjoittamista. Tässä kirjoituksessa käyn läpi kolme näkökulmaa, jotka nousevat käytännössä toistuvasti esiin ulkoistushankkeissa.
Lähtötilanteen analysointi
Ensimmäinen askel on lähtötilanteen ja tavoitteiden kirkastaminen. Yllättävän usein ulkoistushankkeeseen lähdetään ilman riittävän tarkkaa kuvaa siitä, mitä ollaan ulkoistamassa ja miksi. On eri asia hakea kustannussäästöjä kuin parantaa palvelun laatua tai skaalautuvuutta, ja nämä tavoitteet ohjaavat myös sopimusratkaisuja eri suuntiin.
Käytännössä tämä tarkoittaa sitä, että ulkoistajan on pystyttävä kuvaamaan ulkoistettava toiminto riittävän tarkasti. On määritettävä, mitä palvelun halutaan sisältävän, millä tasolla sitä on tarpeen tuottaa sekä millaisia riskejä siihen mahdollisesti liittyy. Erityisesti silloin, kun palvelu on aiemmin tuotettu sisäisesti, tällainen kartoitus voi olla yllättävän puutteellinen tai sitä ei ole tehty lainkaan. Ilman tätä pohjatyötä tarjouspyynnöstä tulee helposti liian avoin, jolloin saadut tarjoukset eivät ole keskenään vertailukelpoisia. Tämä näkyy suoraan sekä aikataulussa että kustannuksissa.
Sopimuksen laadinta ja riskien hallinta
Toinen keskeinen kokonaisuus liittyy sopimukseen. IT-ulkoistuksessa sopimus ei ole pelkkä muodollisuus, vaan keskeinen riskienhallinnan työkalu. Hyvä sopimus määrittelee selkeästi, mitä palvelua tuotetaan, millä tasolla ja millä hinnalla. Yhtä tärkeää on kuitenkin se, mitä tapahtuu silloin, kun asiat eivät mene suunnitellusti.
Häiriötilanteet ovat ulkoistuksissa väistämättömiä, ja juuri niissä sopimuksen sisältö mitataan. Jos palvelu ei toimi sovitusti, millaisia seuraamuksia tästä syntyy ja miten nopeasti tilanne on korjattava? Ulkoistuksen jälkeen asiakkaalla ei välttämättä ole enää omaa kyvykkyyttä korjata ongelmia itse, mikä korostaa sopimuksellisten mekanismien merkitystä.
Käytännössä haasteita syntyy usein myös siirtymävaiheessa. Palveluntarjoaja pyrkii tyypillisesti siirtämään palvelun omaan tuotantomalliinsa mahdollisimman nopeasti, kun taas ulkoistajalle on tärkeää varmistaa palvelun jatkuvuus ilman katkoksia. Tässä jännitteessä sovitaan usein erillisistä siirtymäajan ehdoista ja korostetuista velvoitteista sopimuskauden alkuun. Niin sanottu hyper care -jakso ei ole pelkkä trendisana, vaan konkreettinen keino hallita ulkoistuksen alkuvaiheen riskejä.
Yksi aliarvostetuimmista osa-alueista on sopimuksen päättyminen. Liian usein exit-tilanne jätetään yleisluontoisten ehtojen varaan, vaikka juuri siinä vaiheessa realisoituvat monet ulkoistuksen todelliset riskit. Keskeisiä kysymyksiä ovat esimerkiksi se, missä muodossa data palautetaan, miten palvelu siirretään uudelle toimittajalle ja millä kustannuksilla. Jos näitä ei ole sovittu etukäteen, lopputuloksena voi olla tilanne, jossa palveluntarjoajan vaihtaminen on käytännössä mahdotonta tai ainakin merkittävän kallista. Ulkoistuksen osana voi olla myös sellaisia EU datasäännöksen mukaisia palveluja, jotka tulkitaan datankäsittelypalveluiksi. Joidenkin palvelujen osalta datasäädös on tuonut tähän tiettyä helpotusta, mutta tämä ei poista tarvetta sopia näistä asioista.
Työoikeudellisien aspektien huomioiminen
Kolmas näkökulma liittyy työoikeuteen. IT-ulkoistus ei koske vain pelkkiä ulkoistettavia IT-palveluja, vaan tapauskohtaisesti myös työntekijöitä. Työoikeuden näkökulmasta, on arvioitava huolellisesti täyttyvätkö liikkeenluovutuksen tunnusmerkit. Liikkeenluovutuksessa ulkoistettavaan palveluun kuuluvat työntekijät siirtyvät automaattisesti uuden työnantajan (palveluntarjoaja) palvelukseen entisin ehdoin, vanhoina työntekijöinä.
Tämä ei kuitenkaan tarkoita, että kaikki tilanteet olisivat yksinkertaisia. Keskeinen kysymys on, ketkä työntekijät kuuluvat siirtyvään kokonaisuuteen. Rajausten tekeminen voi olla haastavaa, erityisesti organisaatioissa, joissa tehtävät ja vastuut ovat jakautuneet useiden toimintojen kesken. Lisäksi on arvioitava, syntyykö ulkoistuksen yhteydessä velvollisuus käydä muutosneuvottelut, esimerkiksi tilanteissa, joissa organisaatiota järjestellään uudelleen ennen ulkoistusta.
Työoikeudelliset kysymykset eivät ole pelkästään juridinen pakollinen paha, vaan niillä on suora vaikutus myös ulkoistuksen käytännön toteutukseen ja aikatauluun. Siksi niiden analysointi kannattaa tehdä riittävän varhaisessa vaiheessa.
Lopuksi
Kun nämä kolme kokonaisuutta yhdistetään, muodostuu kuva siitä, miksi ulkoistuksen valmisteluun kannattaa panostaa. Huolellinen valmistautuminen ei ole ylimääräinen kustannus, vaan edellytys sille, että ulkoistuksella saavutetaan ne hyödyt, joita siltä haetaan.
Oikein toteutettuna IT-ulkoistus tukee liiketoiminnan kasvua ja vapauttaa resursseja ydinliiketoimintaan. Huolimattomasti toteutettuna se voi sen sijaan sitoa yrityksen pitkäksi aikaa järjestelyyn, josta irtautuminen on vaikeaa. Kokemus on osoittanut, että ero näiden kahden lopputuloksen välillä syntyy harvoin teknologiasta, mutta lähes aina valmistelusta ja sopimuksesta.
Autamme mielellämme IT-ulkoistuksiin liittyvissä sopimus-, riski- ja työoikeuskysymyksissä.

Osmo Lipponen
Senior Counsel
+358 50 439 1899
Mikäli haluat artikkelit suoraan sähköpostiisi, tilaa Folksin uutiskirje täältä.
EU:n datasäädöksen (Data Act) soveltaminen alkaa 12.9.2025.
Datasäädöksellä mahdollistetaan datan arvon oikeudenmukainen jakautuminen vahvistamalla selkeät ja oikeudenmukaiset säännöt dataan pääsylle ja sen käytölle Euroopan datataloudessa. Datasäädöksellä mm. parannetaan datan tuottamiseen osallistuvien yritysten ja kuluttajien oikeusvarmuutta, edesautetaan tasapuolista datan yhteiskäyttöä sekä luodaan puitteet sille, että asiakkaat voivat tosiasiallisesti vaihtaa datankäsittelypalvelujen tarjoajaa EU:n pilvipalvelumarkkinoiden avaamiseksi. Datasäädös täydentää datahallintosäädöstä, jota alettiin soveltaa syyskuussa 2023.
Datasäädös soveltuu internetverkkoon liitettyihin tuotteisiin (esineiden internet, Internet of Things, IoT) ja niihin liittyviin palveluihin ja niiden generoimaan ja keräämään dataan. Tämän ohella datasäädös soveltuu datankäsittelypalveluihin (esim. IaaS, SaaS ja PaaS).
Tässä blogikirjoituksessa avaamme säädöksen keskeiset velvoitteet ja vaikutukset.
Mitkä ovat datasäädöksen velvoitteet laitevalmistajille?
Sääntelyä sovelletaan verkkoon liitettyihin tuotteisiin ja niihin liittyviin palveluihin, jotka on saatettu markkinoille 12.11.2026 jälkeen.
Säädöksen keskeinen lähtökohta on, että laitteiden tuottama data kuuluu ensisijaisesti käyttäjälle. Tämä merkitsee huomattavaa muutosta niille valmistajille, jotka ovat tottuneet pitämään datan hallinnan kilpailuetunaan. Säädöksen mukaan verkkoon liitetyt laitteet on suunniteltava ja valmistettava siten, että laitteen data ja siihen liittyvän palvelun data, ovat suoraan käyttäjän saatavilla helposti, turvallisesti ja maksutta, kattavassa, jäsennellyssä, yleisesti käytetyssä ja koneellisesti luettavassa muodossa. Sanottu koskee myös metadataa silloin kuin se on saatavissa, ja joka on tarpeen laitteeseen sisältyvän datan tulkitsemiseksi ja käyttämiseksi. Jatkossa valmistajan on tarjottava tekniset ratkaisut, joiden avulla käyttäjä voi saada datan itselleen ja jakaa sen kolmannelle osapuolelle, kuten esimerkiksi huoltopalvelu- tai analytiikkayritykselle. Tämä kolmas osapuoli voi käyttää käyttäjältä vastaanottamaansa tai tämän pyynnöstä välitettyä dataa vain käyttäjän kanssa sovittuihin tarkoituksiin ja käyttäjän kanssa sovituin ehdoin. Datasäädöksen mukaan laitevalmistajien ja palveluntarjoajien on jo suunnitteluvaiheessa varmistettava, että laitteet keräävät ja tallentavat dataa niin, että käyttäjä voi päästä dataan helposti käsiksi.
Datan luovuttamisvelvoite koskee jalostamatonta dataa eli datan jatkokäsittelyn, rikastamisen ja siitä tehtyjen päätelmien tulokset eivät ole luovutusvelvoitteen piirissä. Datan haltijan mahdollisuus kieltäytyä luovuttamasta dataa esimerkiksi liikesalaisuuksiin tai tuoteturvallisuuteen vedoten on rajallinen. Liikesalaisuuden rajat eivät ole aina yksiselitteiset ja datasäädöksen myötä voi tulla mielenkiintoisia rajanvetoja. Myös osapuolten väliset erimielisyydet ja jopa riitaisuudet voivat lisääntyä liikesalaisuuksien rajoja määriteltäessä.
Jatkossa datan haltija voi käyttää tai luovuttaa dataa ainoastaan käyttäjän kanssa tekemänsä sopimuksen perusteella. Mikäli esimerkiksi laitteen valmistaja haluaa siis käyttää dataa vaikkapa omaan tuotekehitykseensä tai myydä dataa jollekin kolmannelle taholle, siitä pitää erikseen sopia laitteen käyttäjän kanssa.
Mitkä ovat datasäädöksen velvoitteet datankäsittelypalvelun tarjoajille?
Datan saataville asettamiseen liittyvää sääntelyä sovelletaan 12.9.2025 alkaen.
Datankäsittelypalvelun, tuttavallisimmin pilvipalvelun, käsite on laaja ja kattaa nykypäivänä suuren osan IT-palveluista, koska tähän lukeutuu myös mm. SaaS-palvelut. Siirtyminen pilvipalvelusta toiseen pilvipalveluun helpottuu, koska pilvipalveluntarjoajien on helpotettava palvelun vaihtamista ja datan siirtämistä palvelusta toiseen. Tämä vähentää niin sanottua toimittajalukkoa ja pakottaa pilvipalveluntarjoajat kilpailemaan palvelun laadulla ja hinnoittelulla sen sijaan, että asiakas jäisi kiinni teknisiin tai sopimuksellisiin esteisiin. Siirtymävaiheessa palveluntarjoajat voivat periä siirtomaksuja, mutta niiden on oltava kohtuullisia ja alenevia, ja lopulta, 12.1.2027 alkaen, siirron on oltava maksutonta.
Pilvipalveluntarjoajan asiakassopimukseen on jatkossa sisällytettävä tiettyjä pakollisia ehtoja. Pakollisia sopimusehtoja laadittaessa on samalla otettava huomioon datasäädöksen yksityiskohtaiset säännöt epäoikeudenmukaisista sopimusehdoista koskien datan käyttöön ja pääsyyn liittyviä yksipuolisia sopimusehtoja. Sääntöjen mukaan yrityksen toiselle yritykselle asettamat velvoitteet eivät sido jälkimmäistä yritystä, jos sopimusvelvoitteet ovat epäoikeudenmukaisia. Datasäädös määrittää, mitä tässä yhteydessä pidetään epäoikeudenmukaisena ja yksipuolisesti asetettuna sopimusehtona.
Kaikkien pilvipalveluntarjoajien on syytä käydä läpi omat sopimusehtonsa ja päivittää ne datasäädöksen mukaisiksi. Vastaavasti pilvipalvelun ostajien kannattaa olla hereillä ja tarkistaa, että sopimukset ovat linjassa datasäädöksen heille tarjoamien oikeuksien kanssa.
Lopuksi
Mikäli data sisältää henkilötietoja, sovelletaan niiden käsittelyyn henkilötietojen käsittelyä koskevaa sääntelyä, kuten EU:n yleistä tietosuoja-asetusta (GDPR). Verkkoon liitettyjen tuotteiden valmistajien ja tarjoajien on keskeistä identifioida, mikä data on henkilötietoa ja mikä ei sekä henkilötietojen osalta toteutettava datasäädöksen ohella myös tietosuoja-asetuksen velvoitteet, koska tietosuoja-asetus on ensisijainen suhteessa datasäädökseen.
Auttaakseen yrityksiä selviytymään näistä uusista säännöistä Euroopan komissio tulee julkaisemaan hyvinkin yksityiskohtaiset ei-sitovat mallisopimusehdot, joilla autetaan yrityksiä tekemään oikeudenmukaisia, kohtuullisia ja syrjimättömiä datan yhteiskäyttösopimuksia. Näissä ehdoissa annetaan myös ohjeita kohtuullisesta korvauksesta ja liikesalaisuuksien suojaamisesta. Komissio tulee julkaisemaan myös ei-sitovia vakiosopimuslausekkeita pilvipalvelujen käyttäjien ja tarjoajien välisiin pilvipalvelusopimuksiin. Aika tulee näyttämään, miten yritykset ottavat vastaan nämä mallisopimuslausekkeet ja sen, aletaanko niitä soveltamaan käytännössä laajemminkin vai laativatko yritykset itsenäisesti omat täysin omaan tarkoitukseensa parhaiten soveltuvat sopimusehdot, jotka ovat linjassa datasäädöksen kanssa. Erilaisten sopimusehtojen markkinakäytäntöihin mallisopimuslausekkeilla tulee arviomme mukaan olemaan kuitenkin varmasti vaikutusta.
Teknologiatiimimme avustaa mielellään myös datasäädökseen liittyvissä kysymyksissä.

Osmo Lipponen
Senior Counsel
050 439 1899

Katri Aarnio
Counsel
050 306 2031
Mikäli haluat artikkelit suoraan sähköpostiisi, tilaa Folksin uutiskirje täältä.
