← Kaikki kirjoitukset
GDPR14.9.20266 min lukuaika

Evästesuostumuksen sakot: mistä valvojat rankaisevat

Evästesuostumuksen sakot rankaisevat neljästä virheestä: seuranta ennen suostumusta, hankala kieltäytyminen, oletettu suostumus ja luvattomat tagit.

Katla-tiimi

Useimmat GDPR-sakoista kertovat artikkelit mainitsevat otsikkoluvun, 4 % maailmanlaajuisesta liikevaihdosta, ja jättävät asian siihen. Tuo luku ei kuvaa sitä, mitä on oikeasti tapahtunut. Oikeasti on tapahtunut tasainen virta päätöksiä, joista monet koskevat asioita, jotka kehittäjä olisi nähnyt DevToolsissa alle minuutissa.

Tässä on, mistä viranomaiset ovat oikeasti sakottaneet yrityksiä, mikä kaava toistuu ja miten voit tarkistaa, onko omalla sivustollasi sama ongelma.

Kansainväliset tapaukset

Ranskan CNIL on ollut aktiivisin valvontaviranomainen nimenomaan evästeissä, koska ePrivacy-direktiivin ranskalainen täytäntöönpano antaa sen toimia ilman yhden luukun mekanismia. Siksi niin moni suurista summista on ranskalainen.

YritysSakkoMikä meni vikaan
Google325 milj. € (syyskuu 2025)Mainoksia Gmailin Tarjoukset- ja Sosiaaliset-välilehdillä ilman ennakkosuostumusta; suostumusvaihtoehdot esitetty epätasapuolisesti
SHEIN150 milj. € (syyskuu 2025)Evästeitä asetettiin ilman käyttäjän suostumusta
Google150 milj. € (tammikuu 2022)Evästeistä kieltäytyminen vaati enemmän klikkauksia kuin niiden hyväksyminen
Facebook Ireland60 milj. € (tammikuu 2022)Sama: ensimmäisellä tasolla ei ollut vastaavaa kieltäytymispainiketta
Microsoft Ireland60 milj. € (joulukuu 2022)Seurantatekniikoita asetettiin bing.com-sivustolla ennen suostumusta
Google100 milj. € (joulukuu 2020)Mainosevästeet asetettiin heti saavuttaessa, ennen minkäänlaista suostumusta
Amazon35 milj. € (joulukuu 2020)Sama, amazon.fr-sivustolla
Yahoo EMEA10 milj. € (2023)Evästeitä ilman pätevää suostumusta sekä kitkaa, jonka tarkoitus oli hankaloittaa suostumuksen peruuttamista
TikTok5 milj. € (joulukuu 2022)Käyttäjät eivät voineet kieltäytyä evästeistä yhtä helposti kuin hyväksyä ne

Lue tuo sarake uudelleen. Juuri mikään näistä ei ole eksoottista oikeusteoriaa. Kyse on kahdesta asiasta: evästeitä ennen suostumusta, ja kieltäytyminen on hankalampaa kuin hyväksyminen.

Ruotsi: myös IMY on ollut kiireinen

Olisi mukavaa ajatella, että tätä tapahtuu vain amerikkalaisille alustoille Ranskassa. Niin ei ole. Ruotsin Integritetsskyddsmyndigheten on tehnyt omia päätöksiään tunnettuja ruotsalaisyrityksiä vastaan, ja lisäksi on Ruotsin evästesäännöt, joiden noudattamista PTS valvoo.

Bonnier News: 13 miljoonaa kruunua

Kesäkuussa 2023 IMY määräsi Bonnier Newsille 13 miljoonan kruunun sakon asiakkaiden ja sivuston kävijöiden profiloinnista ilman suostumusta. Yhtiö yhdisti selauskäyttäytymistä koko konsernin ostotietoihin ja rikasti niitä joissain tapauksissa ulkopuolelta ostetuilla tiedoilla (sukupuoli, kotitalouden autonomistus, postinumero, aluetilastot) ja käytti syntyneitä profiileja kohdennettuun mainontaan, suoramainontaan ja puhelinmyyntiin.

Bonnier News oli vedonnut oikeutettuun etuun 6 artiklan 1 kohdan f alakohdan nojalla. IMY oli eri mieltä lauseella, joka kannattaa kiinnittää työpöydän yläpuolelle:

Kunderna kan inte förvänta sig att deras beteendedata samlas in för marknadsföringssyfte.

Asiakkaat eivät voi olettaa, että heidän käyttäytymistietojaan kerätään markkinointitarkoituksiin.

Bonnier valitti. Hallinto-oikeus pysytti päätöksen helmikuussa 2025.

Apoteket 37 miljoonaa kruunua ja Apohem 8 miljoonaa kruunua

Tämä tapaus on erilainen, ja se on tämän sivun opettavaisin.

Heinäkuussa 2025 IMY määräsi Apoteket AB:lle 37 miljoonan kruunun ja Apohem AB:lle 8 miljoonan kruunun sakon. Kummankin sivustolla oli Meta Pixel, ja kumpikin siirsi Metalle paljon enemmän kuin kukaan oli tarkoittanut: asiakkaiden yhteystiedot (nimen, osoitteen, puhelinnumeron) sekä tiedot siitä, mitä nämä asiakkaat olivat ostaneet. Apoteketin kohdalla ostoksiin kuului itsehoitolääkkeitä tiettyihin vaivoihin, itsetestejä, sukupuolitautien hoitoja ja seksileluja.

Suostumusbanneri ei ollut ongelma. Tapausta kuvataan laajalti niin, että tietoja meni Facebookille ilman suostumusta. Kun päätökset lukee, niin ei tapahtunut, ja totuus on epämukavampi. Apoteketin päätöksestä:

Apoteket har inte fört över uppgifter om kunder som nekat till marknadsföringskakor.

Apoteket ei siirtänyt tietoja asiakkaista, jotka olivat kieltäytyneet markkinointievästeistä. Suostumuksen portti toimi. Kieltäytyneet asiakkaat jätettiin oikein ulkopuolelle. Siirrot koskivat asiakkaita, jotka olivat hyväksyneet markkinointievästeet ja joista sen jälkeen kerättiin paljon enemmän kuin tuo hyväksyntä koskaan kattoi.

Syy oli Meta Pixelin Automatic Advanced Matching -toiminto. Kumpikaan yritys ei kytkenyt sitä tietoisesti päälle. IMY:n havainto kumpaakin vastaan koskee yhtä ainoaa artiklaa:

...har behandlat personuppgifter i strid med artikel 32.1 i dataskyddsförordningen genom att inte ha vidtagit lämpliga tekniska och organisatoriska åtgärder...

32 artiklan 1 kohta: riittämättömät tekniset ja organisatoriset turvatoimet. Ei 6 artikla, ei suostumus. IMY toteaa jopa, että Ruotsin ePrivacy-evästesääntöä ei sovellettu tässä, koska tiedot olivat asiakkaiden sivuston omiin lomakkeisiin kirjoittamia eivätkä heidän laitteiltaan luettuja.

Apoteketin tietoja vuoti tammikuusta 2020 huhtikuuhun 2022. Kumpikaan yritys ei löytänyt ongelmaa itse: Apohem sai tiedon ulkopuolisesta lähteestä, kytki pikselin pois ja ilmoitti asiasta itse.

Siis: toimiva suostumustyökalu, oikein määritetty banneri, käyttäjät, jotka olivat aidosti antaneet suostumuksensa, ja silti kaksi vuotta nimiä, osoitteita ja apteekkiostoksia Metalle. Kukaan ei valinnut sitä. Sen valitsi toiminto jonkun toisen tagin sisällä, ja sivusto toimi koko ajan moitteettomasti.

Neljä virhettä

Kaikissa yllä olevissa tapauksissa epäonnistumiset palautuvat neljään:

1. Seuranta käynnistyy ennen suostumusta. Google 2020, Amazon, Microsoft, SHEIN. Banneri on paikallaan ja kunnossa, ja evästeet on jo asetettu sen taakse.

2. Kieltäytyminen on hankalampaa kuin hyväksyminen. Google 2022, Facebook, TikTok, Yahoo. Yksi klikkaus hyväksymiseen, kaksi tai kolme kieltäytymiseen. Tämä on nykyään eurooppalaisen evästevalvonnan useimmin mainittu yksittäinen puute.

3. Suostumus oletetaan asioille, jotka sitä vaativat. Bonnier News. Oikeutettu etu on todellinen oikeusperuste, mutta markkinointia varten tehty käyttäytymisprofilointi ei yleensä kuulu sen piiriin.

4. Tagi tekee jotain, mitä et koskaan valtuuttanut. Apoteket ja Apohem. Tästä ei pääse eroon bannerin suunnittelulla. Sen löytää katsomalla, mitä selaimesta oikeasti lähtee.

Virhe 1 on myös se yleinen. Kun kävimme 3 705 ruotsalaisella verkkokauppasivustolla ensikertalaisena kävijänä, noin puolet oli asettanut muita kuin välttämättömiä evästeitä ennen kuin banneri ehti kysyä. Uudet päätökset lisätään evästevalvonnan seurantaamme sitä mukaa kuin viranomaiset julkaisevat niitä, ja evästelait maittain kertoo, mitä kukin säädöskehys vaatii bannerilta.

Oman sivustosi tarkistaminen

Kolme ensimmäistä näkyvät selaimessa noin minuutissa, eikä siihen tarvita tiliä:

  • Avaa sivustosi yksityisessä ikkunassa, avaa DevTools → Application → Cookies ja katso ennen kuin kosket banneriin. Kaikki siellä oleva, mikä ei ole ehdottoman välttämätöntä, on virhe 1.
  • Laske klikkaukset kieltäytymiseen ja hyväksymiseen ensimmäisellä tasolla. Jos kieltäytyminen vaatii käynnin asetuspaneelissa, kyse on virheestä 2.
  • Avaa Network-välilehti, suodata mainos- ja analytiikkaverkkotunnuksillasi ja seuraa, mitä lähtee ennen kuin klikkaat mitään.

Evästetarkistimemme ja Consent Mode -tarkistimemme automatisoivat näistä ensimmäisen ja kolmannen yhdelle URL-osoitteelle. Ei tiliä, ei sähköpostia.

Mihin Katla sopii

Suoraan sanottuna: mikään suostumustyökalu ei tee sivustosta vaatimusten mukaista, ja jokainen, joka myy sinulle sellaista, myy juuri sitä, mistä viranomaiset ovat sakottaneet. Työkalu voi tehdä mekaniikasta sellaisen, että sitä on vaikea tehdä väärin.

  • Evästevahti estää kirjoitukset ennen suostumusta. Katla ohittaa document.cookie-ominaisuuden ja pudottaa kaiken, mikä ei kuulu sallittuun luokkaan, joten markkinoijan ensi kvartaalilla lisäämä tagi ei tuo virhettä 1 hiljaa takaisin.
  • Kieltäytyminen on aina ensimmäisellä tasolla. Hyväksy kaikki, Hylkää ja Mukauta ovat samalla rivillä samalla tasolla. Kapeilla näytöillä ne pinoutuvat täysleveinä ja samankokoisina, eikä Hylkää-painikkeesta koskaan tule se pieni.
  • Skannaus etsii pikseleitä, ei pelkkiä evästeitä. Jokainen skannaus renderöi sivusi oikeassa selaimessa ja kirjaa tallennettujen evästeiden lisäksi seurantapyynnöt sekä sen, mitä päätepistettä kukin kutsui. Juuri tähän luokkaan Apoteketin tapaus kuuluu.
  • Evästevahdin toiminta tarkistetaan, sitä ei oleteta. Jokainen skannaus tarkistaa, että vahti on oikeasti asennettu ja käynnissä julkaistulla sivustolla, koska yleisin tapa olla vaatimusten vastainen on olla varma, ettei ole.

Mikään tästä ei korvaa sitä, että tiedät, mitä omat tagisi tekevät. Se tarkoittaa kuitenkin, että yllä olevat neljä virhettä näkyvät sinulle ennen kuin ne näkyvät kenellekään muulle.


Tämä kirjoitus tiivistää julkaistuja valvontapäätöksiä, eikä se ole oikeudellista neuvontaa. Jokaisesta tapauksesta on linkki viranomaisen omaan tiedotteeseen. Jos jokin tästä on ratkaisevaa tekemällesi päätökselle, lue alkuperäinen.

Lähteet: CNIL: Google 325 milj. € ja SHEIN 150 milj. € · CNIL: Google 150 milj. € ja Facebook 60 milj. € · CNIL: Google 100 milj. € (2020) · CNIL: Microsoft 60 milj. € · CNIL: Yahoo 10 milj. € · IMY: Bonnier News · IMY: Apoteket ja Apohem · IMY: Apoteketin päätös (PDF) · IMY: Apohemin päätös (PDF)