top of page

Tietosuojasääntely tienhaarassa – löytyykö tasapaino lopulta?

17.12.2025
4 min käytetty lukemiseen

Päivitetty: 19 tuntia sitten

EU:n yleinen tietosuoja-asetus eli GDPR on vahvistanut yksilön oikeuksia ja tehnyt henkilötietojen käsittelystä näkyvämpää. Samalla asetuksen laaja soveltamisala ja varovaiseksi muodostunut tulkintakäytäntö ovat vaikeuttaneet datan hyödyntämistä yrityksissä. Nyt Euroopan komissio haluaa keventää ja selkeyttää EU:n digisääntelyä. Marraskuussa julkaistu Digital Omnibus -paketti ulottuu myös GDPR:n keskeisiin käsitteisiin.


Suunta on monelta osin perusteltu. Päällekkäisiä velvoitteita on syytä purkaa, evästekäytäntöjä järkevöittää ja yritysten hallinnollista taakkaa vähentää. Samalla joudutaan kysymään, kuinka pitkälle sääntelyä voidaan keventää ilman, että yksityisyydensuojan perustasta tingitään.


Tiukka tulkinta on kaventanut mahdollisuuksia hyödyntää dataa


Henkilötiedon määritelmä ratkaisee, kuuluuko tiedon käsittely GDPR:n soveltamisalaan. Euroopan unionin tuomioistuimen Breyer-ratkaisussa (C-582/14) arvioitiin, olivatko verkkopalvelun lokitietoihin tallentuneet dynaamiset IP-osoitteet palveluntarjoajan näkökulmasta henkilötietoja. Palveluntarjoaja ei pystynyt tunnistamaan käyttäjää ilman teleoperaattorin hallussa olleita lisätietoja. Tuomioistuin katsoi, että tieto voi olla henkilötietoa, vaikka tunnistamiseen tarvittavat lisätiedot ovat kolmannen osapuolen hallussa. Olennaista on, onko rekisterinpitäjällä kohtuudella käytettävissään oikeudellisia ja käytännöllisiä keinoja saada tarvittavat tiedot. Arvioinnissa on huomioitava esimerkiksi tunnistamiseen tarvittava aika, kustannukset, työmäärä, käytettävissä oleva teknologia ja mahdolliset oikeudelliset esteet.


Ratkaisu ei siis tarkoita, että mikä tahansa teoreettinen tunnistamismahdollisuus riittäisi tekemään tiedosta henkilötietoa. Käytännössä epävarmoissa tilanteissa on silti usein päädytty varovaiseen tulkintaan. Jos henkilön tunnistamista ei voida varmasti sulkea pois, tietoa käsitellään herkästi henkilötietona. Tämä voi johtaa siihen, että huomio siirtyy käsittelyn todellisista riskeistä sen varmistamiseen, että kaikki mahdolliset GDPR-velvoitteet tulevat huomioiduiksi. Riskiperusteiseksi tarkoitettu sääntely alkaa silloin näyttäytyä joukkona ehdottomia kieltoja.


Epävarmuus sääntöjen tulkinnasta ja huomattavien seuraamusten mahdollisuus voivat ohjata yrityksiä varovaisuuteen. Potilasdataa, asiakasdataa tai IoT-dataa hyödyntävä hanke saatetaan jättää toteuttamatta, vaikka sen riskit yksityisyydelle olisivat asianmukaisilla suojatoimilla hallittavissa. Elinkeinoelämän tutkimuslaitos Etlan esittelemän tutkimuksen mukaan GDPR on vähentänyt lääke- ja bioteknologiayritysten tutkimus- ja kehitysinvestointeja erityisesti dataan vahvasti tukeutuvilla aloilla.


GDPR ei tietenkään yksin selitä Euroopan jäämistä Yhdysvaltojen ja Kiinan jälkeen datavetoisen liiketoiminnan ja tekoälyn kehityksessä. Sääntelyn monimutkaisuus ja yritysten kokema oikeudellinen epävarmuus muodostavat kuitenkin osan laajemmasta kilpailukykyongelmasta, johon myös Mario Draghin raportissa kiinnitettiin huomiota.


Omnibusilla onneen?


Euroopan komissio julkaisi Digital Omnibus -pakettinsa 19.11.2025. Sen tavoitteena on yksinkertaistaa EU:n digisääntelyä, vähentää yrityksille aiheutuvia kustannuksia ja vahvistaa Euroopan kilpailukykyä.

Yksi näkyvimmistä muutoksista koskee evästeitä. Komissio haluaa vähentää jatkuvaa suostumusikkunoiden klikkailua ja mahdollistaa sen, että käyttäjä voisi ilmaista valintojaan nykyistä keskitetymmin esimerkiksi selaimen tai käyttöjärjestelmän asetuksilla. Samalla tiettyjä vähäriskisiä käyttötarkoituksia voitaisiin toteuttaa ilman suostumusta.


Paketissa ehdotetaan myös muutoksia tekoälysäädöksen soveltamisaikatauluun. Korkean riskin tekoälyjärjestelmiä koskevien velvoitteiden soveltamista halutaan lykätä tilanteessa, jossa yritysten tarvitsemat standardit ja ohjeistukset eivät valmistu ajoissa. Tarkoituksena on antaa yrityksille realistisempi mahdollisuus valmistautua uusiin vaatimuksiin.


GDPR:ään ehdotetaan puolestaan tekoälyn kehittämisen kannalta merkittäviä täsmennyksiä. Henkilötiedon määritelmää muutettaisiin niin, ettei pseudonymisoitua tietoa pidettäisi henkilötietona sellaisen toimijan näkökulmasta, jolla ei ole kohtuudella käytettävissään keinoja henkilön tunnistamiseen.

Lisäksi asetuksessa tunnustettaisiin nykyistä selvemmin, että henkilötietojen käsittely tekoälyjärjestelmien ja -mallien kehittämistä ja toimintaa varten voi perustua rekisterinpitäjän oikeutettuun etuun. Tämä ei tarkoittaisi, että henkilötietoja voisi käyttää tekoälyn kouluttamiseen automaattisesti. Käsittelyn tarpeellisuus, rekisteröidyn kohtuulliset odotukset, osapuolten intressit ja tarvittavat suojatoimet pitäisi edelleen arvioida tapauskohtaisesti.


Selkeyttämiselle on tarvetta. EU:n digitaalinen sääntelykehikko on kasvanut kokonaisuudeksi, johon kuuluvat muun muassa GDPR, datasäädös, digipalvelusäädös, digimarkkinasäädös, NIS2-direktiivi ja tekoälysäädös. Eri säädösten välisten suhteiden hallinta on vaikeaa suurillekin toimijoille, pienemmistä yrityksistä puhumattakaan.


Digital Omnibus on saanut myös voimakasta kritiikkiä. Kansalaisjärjestöt ja tietosuoja-asiantuntijat ovat kuvanneet ehdotuksia ”tuhannen pienen viillon” strategiaksi: yksittäiset muutokset voivat vaikuttaa teknisiltä, mutta yhdessä ne saattavat heikentää GDPR:n suojaa merkittävästi. Kritiikki kohdistuu erityisesti henkilötiedon määritelmään ja tekoälyn kehittämisessä käytettävien henkilötietojen käsittelyperusteisiin. Kriittinen kysymys onkin, missä määrin ongelma on itse GDPR:n tekstissä ja missä määrin asetuksen ympärille muodostuneessa soveltamiskulttuurissa.


Myös valvontaviranomaiset hakevat käytännöllisempää linjaa


Tarve tietosuojasääntelyn käytännönläheisemmälle soveltamiselle tunnistettiin jo ennen Digital Omnibus -ehdotusta. Euroopan tietosuojaneuvosto EDPB totesi Helsinki Statement -kannanotossaan, että GDPR:n noudattamista on helpotettava erityisesti pienissä ja keskisuurissa yrityksissä.


EDPB ilmoitti haluavansa tuottaa käytännöllisempiä ohjeita, malleja ja työkaluja sekä lisätä vuoropuhelua sidosryhmien kanssa. Samalla se korosti, ettei yksinkertaistaminen saa heikentää yksilön perusoikeuksia. Tämä on tärkeä ero: hallinnollista työtä voidaan helpottaa ilman, että tietosuojan keskeisiä periaatteita tarvitsee purkaa.


Henkilötiedon määritelmään saatiin käytännönläheisempi linjaus myös unionin tuomioistuimen syyskuussa 2025 antamassa EDPS v. SRB -ratkaisussa (C-413/23 P). Tuomioistuin vahvisti, että pseudonymisoitu tieto säilyy henkilötietona sellaiselle toimijalle, jolla on käytössään tiedon henkilöön yhdistämisen mahdollistavat lisätiedot.


Ratkaisu avasi kuitenkin mahdollisuuden arvioida tiedon luonnetta myös vastaanottajakohtaisesti. Jos vastaanottajalla ei ole oikeudellisia tai tosiasiallisia keinoja tunnistaa henkilöä, pseudonymisoitu tieto ei välttämättä ole sen käsissä henkilötietoa. Se ei tee tiedosta yleisesti anonyymia. Samat tiedot voivat edelleen olla henkilötietoja toiselle toimijalle, jolla tunnistamisen mahdollistavat keinot ovat käytettävissä.

Digital Omnibus -ehdotuksella tämä toimijakohtainen lähestymistapa pyritään kirjaamaan nykyistä selvemmin GDPR:ään.


Lopuksi


Tietosuojasääntely on tienhaarassa. Ongelma ei nähdäkseni ole ensisijaisesti siinä, että GDPR:n perusperiaatteet olisivat liian tiukkoja. Vaikeuksia syntyy, kun riskiperusteinen sääntely muuttuu käytännössä varmuuden vuoksi noudatettaviksi kielloiksi.


Päällekkäisten velvoitteiden purkaminen, evästekäytäntöjen järkevöittäminen ja pk-yritysten hallinnollisen taakan vähentäminen ovat perusteltuja tavoitteita. Henkilötiedon määritelmän muuttamiseen on silti syytä suhtautua harkiten. Täsmennys voi lisätä oikeusvarmuutta ja mahdollistaa vastuullista datankäyttöä. Liian väljä rajaus voi puolestaan hyödyttää eniten niitä toimijoita, joilla on jo valmiiksi suurimmat data-aineistot ja parhaat tekniset mahdollisuudet niiden hyödyntämiseen.


Tasapaino ei löydy yksin sääntelyä keventämällä. Tarvitaan selkeitä sääntöjä, käytännöllistä viranomaisohjeistusta ja nykyistä johdonmukaisempaa riskiperusteista soveltamista. Digital Omnibus -ehdotuksen lainsäädäntökäsittely on vasta alussa, joten sen lopullinen sisältö voi vielä muuttua olennaisesti. Folksilla seuraamme ehdotuksen etenemistä tiiviisti.


Folksin osakas Anna Paimela hymyilee, kädet ristissä, valkoinen paita. Tausta harmaata kiviseinää. Ilmapiiri ystävällinen ja rento. Ei tekstiä.

Anna Paimela

Osakas

+358 40 1648626








Mikäli haluat artikkelit suoraan sähköpostiisi, tilaa Folksin uutiskirje täältä.

bottom of page