← Kaikki kirjoitukset
evästesuostumus30.9.20265 min lukuaika

Kuinka kauan evästesuostumus on voimassa?

Mikään laki ei määrää evästesuostumuksen kestoa. Mitä CNIL, ICO, Garante ja AEPD suosittavat, milloin kysyä uudelleen ja ero evästeiden elinaikaan.

Katla-tiimi

Mikään EU:n tai Britannian laki ei määrää evästesuostumukselle kiinteää voimassaoloaikaa. Valvontaviranomaiset täyttävät aukon ohjeilla: Ranskan CNIL pitää kävijän valinnan säilyttämistä kuuden kuukauden ajan hyvänä käytäntönä, Britannian ICO ja Italian Garante neuvovat olemaan kysymättä uudelleen kuuteen kuukauteen kieltäytymisen jälkeen, ja Espanjan AEPD:n mukaan suostumuksen ei pitäisi kestää yli 24 kuukautta. Valitsitpa minkä ajan tahansa, sinun on kysyttävä uudelleen heti, kun lisäät käyttötarkoituksen tai kolmannen osapuolen, jota alkuperäinen suostumus ei kattanut.

Mitä laki sanoo

GDPR:ssä ei ole suostumukselle viimeistä voimassaolopäivää. Euroopan tietosuojaneuvoston (EDPB) suostumusohjeet sanovat sen suoraan: ”GDPR:ssä ei ole erityistä aikarajaa sille, kuinka kauan suostumus on voimassa. Suostumuksen kesto riippuu asiayhteydestä, alkuperäisen suostumuksen laajuudesta ja rekisteröidyn odotuksista.” Sen jälkeen EDPB suosittaa parhaana käytäntönä, ”että suostumus uusitaan sopivin väliajoin”.

Kaksi kiintopistettä pätee kaikissa maissa. Kävijä voi peruuttaa suostumuksensa milloin tahansa, ja GDPR:n 7 artiklan 3 kohdan mukaan ”suostumuksen peruuttamisen on oltava yhtä helppoa kuin sen antaminen”. Lisäksi 7 artiklan 1 kohdan mukaan sinun on pystyttävä osoittamaan, että suostumus on annettu, mikä käytännössä tarkoittaa ajankohdan kirjaamista. GDPR-sivumme kertoo, mitä muuta pätevä suostumus edellyttää.

Mitä valvontaviranomaiset suosittavat

ValvojaOhjeistusKoskee
CNIL (Ranska)Kävijän valinnan, niin suostumuksen kuin kieltäytymisenkin, säilyttäminen kuuden kuukauden ajan on hyvä käytäntö, jota arvioidaan tapauskohtaisestiSuostumusta ja kieltäytymistä
ICO (Britannia)Kieltäytymisen jälkeen on odotettava ”kohtuullinen aika”; kuusi kuukautta on ”sopiva aika pyytää uutta suostumusta”Kieltäytymistä
Garante (Italia)Banneria ei pidä näyttää uudelleen, paitsi jos olosuhteet muuttuvat merkittävästi, sivusto ei pysty tietämään, onko valinta tallennettu, tai vähintään kuusi kuukautta on kulunutKieltäytymistä tai osittaista hyväksyntää
AEPD (Espanja)Hyvä käytäntö on, että suostumus on voimassa enintään 24 kuukautta ja valinta säilytetään sillä välinSuostumusta

Lähteet: CNIL:n suositus, ICO:n ohjeet suostumuksen hallinnasta käytännössä, Garanten vuoden 2021 evästeohjeet ja AEPD:n evästeopas.

Yhdessä luettuina kuusi kuukautta on eurooppalainen vertailukohta: Britanniassa ja Italiassa se on vähimmäisaika, jonka ajan ”ei” on kunnioitettava, ja Ranskassa aika, jonka CNIL katsoo hyväksi käytännöksi valinnan säilyttämiselle ylipäätään. Espanjan 24 kuukautta on ”kyllä”-vastauksen yläraja, ei tavoite. ICO varoittaa myös päinvastaisesta tavasta: ”Ihmisiä ei pidä rutiininomaisesti pyytää tai kehottaa toistuvasti ilmoittamaan asetuksiaan.”

CNIL ja ICO esittävät molemmat lukunsa yleisinä suuntaviivoina, ja oikea aika riippuu sivustosta ja sen yleisöstä. Maakohtaiset yksityiskohdat ovat sivuillamme Ranskasta ja Britanniasta.

Yhdysvalloissa

Kalifornia noudattaa opt-out-mallia, joten kello käy toisin päin. Kun kuluttaja kieltäytyy henkilötietojensa myynnistä tai jakamisesta, yrityksen on kunnioitettava sitä ja ”odotettava vähintään 12 kuukautta ennen kuin se pyytää kuluttajaa hyväksymään myynnin tai jakamisen”, Kalifornian siviililain (California Civil Code) pykälän 1798.135(c)(4) mukaan. Lisää CCPA-sivullamme.

Milloin on kysyttävä uudelleen aiemmin

Lisäät käyttötarkoituksen tai kumppanin. EDPB: ”Jos käsittelytoimet muuttuvat tai kehittyvät huomattavasti, alkuperäinen suostumus ei ole enää pätevä.” ICO on täsmällinen: ”jos otat käyttöön uusia tageja tai evästeitä eri tarkoitukseen kuin alun perin ilmoitit suostumusta annettaessa, sinun on hankittava uusi suostumus uutta tarkoitusta varten.” Sen oma esimerkki on sivusto, joka lisää sosiaalisen median liitännäisen ja joutuu kysymään uudelleen. AEPD ja Garante sanovat samaa uusista kolmansista osapuolista.

Tallennettu valinta on kadonnut. Jos kävijä tyhjentää evästeensä, sivustolla ei ole tietoa valinnasta, ja Garante hyväksyy uudelleen kysymisen siinä tapauksessa. Myös selaimet voivat poistaa sen: Safarin seurannanesto poistaa JavaScriptillä luodut evästeet seitsemän päivän jälkeen, jos sivuston kanssa ei ole ollut vuorovaikutusta, ja banneri, joka tallentaa valinnan tällaiseen evästeeseen, menettää sen niiden mukana.

Kävijä pyytää. Suostumuksen voi aina peruuttaa, joten pidä jokaisella sivulla linkki tai kuvake, joka avaa valinnan uudelleen.

Tietoa

Muutos saattaa olla tulossa. Euroopan komission marraskuussa 2025 antama Digital Omnibus -ehdotus lisäisi GDPR:ään säännön: kieltäytymisen jälkeen samaan tarkoitukseen ei saisi esittää uutta pyyntöä ”vähintään kuuden kuukauden ajan”, eikä suostumuksen jälkeen uutta pyyntöä saisi esittää niin kauan kuin suostumukseen voi vielä vedota. Kyse on ehdotuksesta, ja Euroopan parlamentin Legislative Train -seuranta näytti sen yhä lainsäädäntömenettelyssä elokuussa 2026.

Suostumuksen elinaika ei ole evästeen elinaika

Rinnakkain käy kaksi kelloa, ja ne on helppo sekoittaa.

KelloMikä sen asettaaOhjeistus
Kuinka kauan valinta muistetaanSuostumusevästeen vanhenemisaika tai palvelimella oleva kirjauksesiYllä mainitut valvontaviranomaisten ajat
Kuinka kauan kukin eväste elää, kun se on sallittuEvästeen oma vanhenemisaikaSen pitäisi vastata käyttötarkoitusta

29 artiklan mukainen tietosuojatyöryhmä totesi vuoden 2012 lausunnossaan, että vapautetulla evästeellä pitäisi olla ”elinikä, joka on suorassa suhteessa sen käyttötarkoitukseen”. Suostumuksesta vapauttamansa kävijämittauksen osalta CNIL suosittaa seurantatekniikan elinajaksi esimerkiksi 13 kuukautta, jota ei pidennetä automaattisesti jokaisella käynnillä, ja tietojen säilyttämistä enintään 25 kuukautta.

Kellot myös vaikuttavat toisiinsa. Kaksi vuotta elävä analytiikkaeväste ei pidennä suostumusta, joka on rauennut tai peruttu. CNIL huomauttaa, että jotta peruutus tulisi voimaan, sivusto voi joutua ryhtymään erityisiin toimiin varmistaakseen, ettei aiemmin asetettuja seurantatekniikoita enää lueta tai kirjoiteta.

Oman ajan asettaminen

  1. Valitse aika ja kirjaa perustelusi. Kuusi kuukautta vastaa CNIL:n hyvää käytäntöä; pidempää aikaa on helpompi puolustaa, kun sille on sivustoosi ja yleisöösi liittyvä syy.
  2. Pidä ”ei” vähintään yhtä pysyvänä kuin ”kyllä”. Kieltäytyneeltä kysyminen uudelleen alle kuuden kuukauden kuluttua on ristiriidassa ICO:n ja Garanten ohjeiden kanssa.
  3. Kysy uudelleen, kun käyttötarkoituksesi tai kumppanisi muuttuvat, sanoi aika mitä tahansa.
  4. Kirjaa jokaisen valinnan ajankohta, jotta voit osoittaa, milloin suostumus annettiin.
  5. Pidä valinta saatavilla, jotta kävijän ei koskaan tarvitse odottaa sen vanhenemista muuttaakseen mieltään.

Suurin osa tästä on suostumustyökalun tehtävä; siitä, mitä suostumuksenhallinta-alustan pitäisi hoitaa, kerrotaan erikseen.

Mitä Katla tekee

Katla säilyttää kävijän valinnan 12 kuukautta evästeessä, joka on omalla verkkotunnuksellasi. Kieltäytymisen kohdalla se tarkoittaa, että kysytään uudelleen harvemmin kuin yksikään yllä olevista kuuden kuukauden säännöistä edellyttää. Hyväksynnän kohdalla aika mahtuu AEPD:n 24 kuukauden ylärajaan, mutta se on kaksi kertaa niin pitkä kuin kuusi kuukautta, jota CNIL kuvaa hyväksi käytännöksi, eikä sen lyhentämiseen ole tällä hetkellä asetusta. Safari voi poistaa sen aiemmin, kuten minkä tahansa skriptin kirjoittaman evästeen.

Jokainen päätös kirjataan luokkineen, ajankohtineen ja katkaistuine IP-osoitteineen, ja Katla säilyttää kunkin kävijän viimeisimmän päätöksen. Kelluva asetuskuvake tai oma ”Evästeasetukset”-linkkisi, joka kutsuu funktiota katla.open(), avaa valinnan uudelleen millä tahansa sivulla.


Tämä kirjoitus tiivistää valvontaviranomaisten ohjeita, eikä se ole oikeudellista neuvontaa. Suositellut ajat vaihtelevat maittain, joten tarkista valvontaviranomaisen oma teksti niillä markkinoilla, joilla toimit.