GDPR koskee jokaista organisaatiota, joka kerää henkilötietoja, ilman kokorajaa. SYAGA CONSULTING auttaa teitä muodostamaan käsittelytoimien selosteen, säätelemään alihankkijoitanne, vastaamaan asiakkaidenne ja vakuuttajienne GDPR-kyselyihin, ja toteuttamaan vaikutustenarvioinnin silloin kun se on tarpeen.
GDPR on ollut voimassa vuodesta 2018, mutta on pk-yrityksissä laajalti muodostamaton
Heti kun organisaatio kerää henkilötietoja (asiakkaat, työntekijät, liidit), se on velvoitteen alainen. Rajoitettu poikkeus on olemassa alle 250 työntekijän organisaatioille, joiden käsittely on satunnaista, mutta se ei kata säännöllistä liiketoimintaa.
Monet pk-yritykset eivät ole koskaan muodostaneet selostettaan, tai laativat sen kerran ja jättivät sen sitten päivittämättä, vaikka niiden käsittelytoimet, alihankkijat ja työkalut ovat muuttuneet.
Asiakas, pankki tai kyberriskivakuuttaja pyytää yhä useammin toimittajiaan vastaamaan tietosuojaa koskevaan kyselyyn (art. 28): alihankinta, salaus, MFA, varmuuskopiot, lokitus, poikkeamasuunnitelma.
Selosteen laatiminen, alihankkijoiden säätely tai vaikutustenarvioinnin tekeminen edellyttää oikeudellista ja teknistä osaamista, jota harvalla pk-yrityksellä on sisäisesti.
Jäsennelty menetelmä, sovitettuna organisaationne todelliseen kokoon ja kontekstiin
Haastattelu johtajan tai GDPR-vastaavan kanssa. Henkilötietojen käsittelytoimien tunnistaminen (asiakkaat, työntekijät, liidit, toimittajat), käytettyjen työkalujen ja jo olemassa olevien alihankkijoiden tunnistaminen.
Käsittelytoimien selosteen laadinta: käyttötarkoitukset, oikeusperusteet, tieto- ja henkilöryhmät, vastaanottajat, säilytysajat, tietoturvatoimenpiteet.
Alihankintalausekkeiden (art. 28) tarkistus tai laadinta palveluntarjoajienne kanssa, ja valmistautuminen vastaamaan asiakkaidenne tai vakuuttajienne GDPR- kyselyihin (tekniset ja organisatoriset toimenpiteet).
Asiakirjojen luovutus ja esittely johdolle. Jos käsittelytoimenne kuuluu johonkin GDPR:n artiklan 35(3) tapauksista (oikeudellisia vaikutuksia aiheuttava profilointi, arkaluonteiset tiedot laajassa mittakaavassa, julkisen alueen systemaattinen valvonta), vaikutustenarviointi (DPIA) toteutetaan tai jäsennetään kanssanne.
Organisaationne todelliseen tilanteeseen sovitettuja asiakirjoja, ei geneerisiä malleja
Täydellinen seloste GDPR:n artiklan 30 mukaisesti.
Palveluntarjoajienne sopimuksellinen sääntely artiklan 28 mukaisesti.
Toteutetaan vain, kun GDPR:n artikla 35(3) sitä edellyttää, tai varotoimena pyynnöstä.
Valmistautuminen vastaamaan asiakkaidenne, pankkienne tai kyberriskivakuuttajienne lähettämiin kyselyihin.
Tilannekatsaus GDPR:n artiklan 32 vaatimista toimenpiteistä.
Toimitukset luovutetaan teille suoraan käyttökelpoisissa muodoissa.
GDPR (Asetus (EU) 2016/679) jäsentää GDPR-Express-prosessin
Velvollisuus pitää selostetta, sekä rekisterinpitäjän että henkilötietojen käsittelijän puolella. Kohdan 30.5 poikkeus alle 250 työntekijän organisaatioille koskee vain satunnaista käsittelyä.
Sopimuksellinen sääntely jokaiselle alihankkijalle, joka käsittelee tietoja puolestanne: riittävät takeet, pakolliset lausekkeet, alemman tason alihankinta sallittu vain kirjallisella ennakkoluvalla.
Riskiin suhteutetut asianmukaiset tekniset ja organisatoriset toimenpiteet: pseudonymisointi, salaus, luottamuksellisuuden ja saatavuuden varmistavat keinot, säännöllinen testaus- ja arviointimenettely.
Pakollinen vain, kun käsittelytoimi voi aiheuttaa korkean riskin: oikeudellisia vaikutuksia aiheuttava systemaattinen arviointi, arkaluonteiset tiedot laajassa mittakaavassa, tai yleisölle avoimen alueen systemaattinen valvonta.
Jokaisella organisaatiolla on erilainen käsittelytoimien laajuus: hinta määritetään rajauksen jälkeen
Pieni/pk-yritys, yksinkertainen käsittelytoimien laajuus
Pk-yritys, jolla on useita alihankkijoita ja toistuvia kyselyitä
Organisaatio arkaluonteisilla käsittelytoimilla tai toimialasääntelyllä
Mitä teksti todella sanoo, käännettynä selkokielelle. Jokainen kohta viittaa viralliseen tekstiin.
Se on eurooppalainen teksti, joka sääntelee henkilötietojen (asiakkaat, työntekijät, liidit...) keräämistä ja käyttöä. Se hyväksyttiin 27. huhtikuuta 2016 ja julkaistiin Euroopan unionin virallisessa lehdessä 4. toukokuuta 2016.
Asetus tuli voimaan kaksikymmentä päivää julkaisemisensa jälkeen, mutta sitä sovelletaan todellisuudessa vasta 25. toukokuuta 2018 alkaen. Juuri tämä päivämäärä ratkaisee konkreettisten velvoitteidenne kannalta.
Teidän on pidettävä listaa siitä, mitä teette henkilötiedoilla: mihin tarkoitukseen, kenen kanssa, kuinka kauan säilytätte niitä, miten suojaatte niitä. Poikkeus on olemassa alle 250 työntekijän organisaatioille, mutta vain jos käsittely on satunnaista; säännöllinen liiketoiminta ei hyödy siitä.
Se on pakollista vain kolmessa täsmällisessä tilanteessa: olette julkinen elin, tai päätoimintanne koostuu henkilöiden säännöllisestä ja laajamittaisesta valvonnasta, tai arkaluonteisten tietojen laajamittaisesta käsittelystä. Näiden tapausten ulkopuolella tietosuojavastaavan nimeäminen pysyy vapaaehtoisena.
Jos henkilötietoja katoaa, varastetaan tai paljastuu, teidän on ilmoitettava siitä CNILille (tai toimivaltaiselle viranomaiselle) viimeistään 72 tunnin kuluessa siitä tietoisiksi tulemisesta, ellei riski henkilöille ole vähäinen. Teidän on myös säilytettävä kirjallinen jälki jokaisesta poikkeamasta.
Kun tietovuoto aiheuttaa korkean riskin rekisteröidyille, teidän on ilmoitettava heille suoraan selkeällä ja yksinkertaisella kielellä. Teidät voidaan vapauttaa tästä viestinnästä, jos tiedot olivat salattuja tai jos olette jo neutraloineet riskin.
Rikkomuksen sattuessa sakko voi nousta 10 miljoonaan euroon (tai 2 %:iin yrityksen maailmanlaajuisesta liikevaihdosta) yleisimmissä rikkomuksissa, ja jopa 20 miljoonaan euroon (tai 4 %:iin maailmanlaajuisesta liikevaihdosta) vakavimmissa rekisteröityjen oikeuksien loukkauksissa; aina valitaan suurempi määrä. Todellinen määrä riippuu vakavuudesta, hyvästä uskosta ja yhteistyöstä viranomaisen kanssa.
Kysymys, jonka kuulemme useimmin: "Koskeeko tämä todella minua, pientä yritystä?" Lyhyt ja lähteistetty vastaus: kyllä, lähes aina.
GDPR:ää sovelletaan heti, kun organisaatio käsittelee - vaikka vain osittain automaattisesti tai jäsennellyssä tiedostossa - tietoa, joka liittyy tunnistettuun tai tunnistettavissa olevaan henkilöön: nimi, sähköposti, puhelin, IP-osoite, sijaintitieto...
Käytännössä tämä kattaa asiakasrekisterin, työntekijöiden palkanlaskennan, vastaanotetut ansioluettelot, valvontakameran, uutiskirjeen, CRM-järjestelmän tai kävijäseurannan evästeet.
GDPR:ää ei sovelleta neljässä täsmällisessä tapauksessa:
GDPR:ää sovelletaan heti, kun yrityksellänne on toimipaikka Euroopan unionissa, tai heti kun kohdistatte toimintanne EU:ssa oleviin henkilöihin: tarjoamalla heille tavaroita tai palveluita (myös maksuttomia) tai seuraamalla heidän käyttäytymistään (profilointi, seurantaevästeet).
CNIL mainitsee kaksi havainnollistavaa esimerkkiä: ranskalainen yritys, joka vie tuotteita ainoastaan Marokkoon, on silti GDPR:n alainen heti kun se käsittelee EU:ssa olevien henkilöiden tietoja; myös kiinalaisen verkkokaupan, joka toimittaa Ranskaan, on noudatettava sitä.
Rekisterinpitäjä: taho, joka päättää miksi ja miten tietoja käytetään (yrityksenne, kunta, yhdistys). Yleensä se olette te.
Henkilötietojen käsittelijä: palveluntarjoaja, joka käsittelee näitä tietoja teidän ohjeidenne mukaisesti (isännöitsijä, palkanlaskentaohjelmisto, markkinointitoimisto...). Myös sillä on omat, teidän velvoitteistanne erilliset velvoitteensa.
Yksityiset yritykset
pienyrityksestä suurkonserniin, heti ensimmäisestä asiakasrekisteristä tai palkkalaskelmasta lähtien
Julkinen sektori
kunnat, alueviranomaiset, hallinto, terveydenhuollon laitokset
Yhdistykset, käsityöläiset, itsenäiset ammatinharjoittajat
vapaat ammatit, kauppiaat, startupit: ei minkäänlaista statukseen sidottua vapautusta
Ei juridista jargonia: 7 yleisintä kysymystä, yksinkertainen vastaus ja jokaisen vastauksen takana oleva virallinen teksti.
Klikatkaa kysymystä nähdäksenne vastauksen ja sen lähteen.
Ei. Suostumus on vain yksi kuudesta vaihtoehdosta. GDPR (artikla 6) sallii käsittelyn myös silloin, kun se on tarpeen sopimuksen täyttämiseksi, lakisääteisen velvoitteen noudattamiseksi, elintärkeiden etujen suojaamiseksi, yleisen edun mukaisen tehtävän hoitamiseksi tai yrityksenne oikeutetun edun perusteella (esimerkiksi olemassa olevan asiakassuhteen hoitaminen), kunhan rekisteröidyn oikeudet eivät syrjäytä sitä.
Se riippuu siitä, ketä kontaktoitte:
Kaikissa tapauksissa: tunnistettavissa oleva lähettäjä ja helppo peruutuslinkki.
Yleensä kyllä, erityisesti jos tiedoilla ei enää ole käyttötarkoitusta, jos henkilö peruuttaa suostumuksensa, tai jos hän vastustaa käsittelyä ilman että teillä on siihen pätevää oikeutettua vasta-argumenttia. Voitte kuitenkin kieltäytyä, jos teidän on säilytettävä tiedot lakisääteisen velvoitteen vuoksi, esimerkiksi 10 vuotta säilytettävä kirjanpitolasku, tai oikeudellisen puolustuksen vuoksi.
1 kuukausi pyynnön vastaanottamisesta. Määräaikaa voidaan pidentää 2 kuukaudella, jos pyyntö on monimutkainen tai niitä tulee paljon, mutta teidän on ilmoitettava tästä pidennyksestä henkilölle alkuperäisen kuukauden kuluessa.
Kyllä, mutta ei ilman varotoimia. Kolme mahdollista tilannetta: maalla on Euroopan komission virallinen päätös riittävästä suojan tasosta; jos ei, teidän palveluntarjoajanne on tarjottava asianmukaiset takeet (useimmiten vakiosopimuslausekkeet); tai vain yksittäistapauksissa sovelletaan täsmällistä poikkeusta (nimenomainen suostumus, sopimuksen täytäntöönpano...).
Kyllä. Useimmat evästeet (kohdennettu mainonta, sosiaalisen median painikkeet...) edellyttävät vierailijanne vapaaehtoista ennakkosuostumusta, jonka peruuttaminen on yhtä helppoa kuin sen antaminen. Yleisten ehtojen hyväksyminen ei ole pätevä suostumus. Muutamat tekniset evästeet (ostoskori, kirjautuminen, kieliasetus) on vapautettu tästä vaatimuksesta.
CNIL aloittaa yleensä tarkastuksella (paikan päällä tai verkossa), jota seuraa kehotus saattaa toiminta vaatimusten mukaiseksi annetussa määräajassa. Taloudelliset seuraamukset ovat olemassa, mutta ne pysyvät suhteessa organisaation kokoon: CNIL on esimerkiksi sanktioinut pieniä yrityksiä 2 000-20 000 euron summilla tietoturvaan, evästeisiin tai tietoihin pääsyn oikeuteen liittyvistä laiminlyönneistä, kaukana enimmäiskatoista (jopa 20 miljoonaa euroa tai 4 % maailmanlaajuisesta liikevaihdosta vakavimmissa laiminlyönneissä).
GDPR ei syntynyt vuonna 2018 eikä se ole pysynyt muuttumattomana sen jälkeen. Tässä järjestyksessä, mitä on jo tapahtunut (ja mikä on edelleen tämän päivän pelisääntö) ja mikä on vielä keskustelun kohteena Brysselissä - kunkin vaiheen kohdalla virallinen teksti, joka todistaa sen.
Euroopan parlamentti ja neuvosto hyväksyvät asetuksen (EU) 2016/679, GDPR:n. lähde EUR-Lex ↗
Teksti julkaistaan Euroopan unionin virallisessa lehdessä (EUVL L 119, sivut 1-88). lähde EUR-Lex ↗
Asetus "tulee voimaan kahdentenakymmenentenä päivänä sen julkaisemisen jälkeen" (art. 99). Se on olemassa oikeudellisesti, mutta sen tosiasiallinen soveltaminen yrityksiin siirtyy vielä kahdella vuodella - aikaa valmistautua. lähde CNIL, art. 99 ↗
Tästä päivästä lähtien kaikkien organisaatioiden, jotka käsittelevät eurooppalaisten asukkaiden henkilötietoja, on oltava todellisessa vaatimustenmukaisuudessa, ei vain "paperilla". Tämä on päivämäärä, joka kannattaa muistaa. lähde CNIL, art. 99 ↗
Laki nro 2018-493 mukauttaa Ranskan lainsäädännön GDPR:ään ja saattaa osaksi kansallista lainsäädäntöä "poliisi-oikeus"-direktiivin (2016/680) nojautuen vuoden 1978 tietosuojalakiin. lähde Légifrance ↗
Asetus nro 2018-1125 viimeistelee tietosuojalain yhdenmukaistamisen GDPR:n ja direktiivin 2016/680 kanssa. lähde Légifrance ↗
Kaksi vuotta sen soveltamisen alkamisesta komissio julkaisee ensimmäisen raporttinsa: GDPR saavuttaa tavoitteensa, mutta parannuksia tarvitaan (maiden välinen yhdenmukaistaminen, viranomaisten välinen yhteistyö). lähde EUR-Lex (COM 2020) ↗
Euroopan unionin tuomioistuin mitätöi "Privacy Shield" -järjestelyn, joka säänteli tietojen siirtoa Yhdysvaltoihin: amerikkalaisten viranomaisten pääsyä tietoihin koskevat takeet eivät ole riittäviä. lähde EUR-Lex ↗
Uudet mallilausekkeet EU:n ulkopuolisten tiedonsiirtojen säätelyyn tulevat voimaan, ja niille asetetaan 15 kuukauden siirtymäaika jo allekirjoitettujen vanhojen sopimusten korvaamiseksi. lähde EUR-Lex (2021/914) ↗
Komissio hyväksyy "EU-US Data Privacy Framework" -riittävyyspäätöksen, joka korvaa vuonna 2020 mitätöidyn Privacy Shieldin ja turvaa jälleen siirrot sertifioiduille amerikkalaisyrityksille. lähde EUR-Lex (2023/1795) ↗
Suurten teknologiayritysten seuraamukset kasvavat selvästi, mutta kansallisten viranomaisten välillä on edelleen eroja. Komissio suosittelee pk-yritysten parempaa tukemista. lähde EUR-Lex (COM 2024) ↗
Komissio ehdottaa sisämarkkinoiden yksinkertaistamispaketissaan käsittelytoimien selosteen (art. 30) täyden ylläpitovelvoitteen poikkeuksen laajentamista 750 työntekijään (nykyisen 250:n sijaan), rajattuna "korkean riskin" käsittelyihin. Kyseessä on ehdotus, ei vielä voimassa oleva teksti. lähde Euroopan komissio ↗
Neuvosto ja Euroopan parlamentti pääsevät poliittiseen sopimukseen lisämenettely- säännöistä, joilla yhdenmukaistetaan kansallisten valvontaviranomaisten yhteistyötä rajat ylittävissä tutkinnoissa. Muodollinen hyväksyminen ja julkaisu virallisessa lehdessä ovat vielä vahvistamatta. lähde Euroopan komissio ↗
Aikataulu on laadittu virallisten lähteiden pohjalta (EUR-Lex, CNIL, Légifrance, Euroopan komissio), tarkastettu 18. heinäkuuta 2026. Kaksi viimeistä vaihetta ovat ehdotuksia tai poliittisia sopimuksia, jotka ovat vielä käynnissä - päivitämme ne heti niiden muodollisen hyväksymisen ja virallisessa lehdessä julkaisemisen jälkeen. Tämä on pedagoginen yhteenveto eikä oikeudellinen lausunto.
Pelottava luku - "20 miljoonaa euroa" - kiertää kaikkialla, mutta se ei kerro, miten se todella toimii. Tässä, viralliset lähteet tukena, kuka määrää seuraamuksen, miten ja mitä todellisia summia on käytetty.
tai enintään 2 % yrityksen maailmanlaajuisesta vuosittaisesta liikevaihdosta (näistä kahdesta valitaan suurempi summa).
Tätä tasoa sovelletaan "tavallisiin" laiminlyönteihin: käsittelytoimien seloste, tietoturva, käsittelijän velvoitteet, vaikutustenarvioinnin puuttuminen...
tai enintään 4 % maailmanlaajuisesta vuosittaisesta liikevaihdosta (samoin, näistä kahdesta valitaan suurempi summa).
Tätä tasoa sovelletaan vakavimpiin laiminlyönteihin: käsittelyperusteen puuttuminen, rekisteröityjen oikeuksien loukkaaminen, lainvastaiset siirrot EU:n ulkopuolelle...
Seuraamuksia ei määrää "yleinen" CNIL, vaan erillinen ja riippumaton elin: suppea kokoonpano (formation restreinte), jossa on 5 jäsentä ja CNILin puheenjohtajasta poikkeava puheenjohtaja. Vain se käsittelee asiat ja määrää seuraamukset. Tärkeimmät päätökset julkaistaan.
GDPR:n artikla 83 velvoittaa CNILin ottamaan huomioon useita kriteerejä ennen sakon määräämistä, muun muassa:
| Päivämäärä | Organisaatio | Summa | Peruste |
|---|---|---|---|
| 21.1.2019 | Google LLC | 50 milj. € | Avoimuuden puute, pätevän suostumuksen puuttuminen kohdennetusta mainonnasta |
| 7.12.2020 | Amazon Europe Core | 35 milj. € | Evästeitä asetettu ilman ennakkosuostumusta |
| 31.12.2021 | Google LLC / Google Ireland | 150 milj. € | Evästeiden hylkääminen tehty vaikeammaksi kuin niiden hyväksyminen |
| 31.12.2021 | Facebook Ireland (Meta) | 60 milj. € | Sama peruste: evästeiden hylkäämisestä tehty liian vaikeaa |
| 17.10.2022 | Clearview AI | 20 milj. € | Kasvojentunnistus ilman käsittelyperustetta, yhteistyöstä kieltäytyminen |
| 10.11.2022 | Discord Inc. | 800 000 € | Liiallinen tietojen säilytys, riittämätön tietoturva ja tiedottaminen |
| 15.6.2023 | Criteo | 40 milj. € | Laiminlyönnit evästesuostumuksessa ja rekisteröityjen oikeuksissa |
CNIL sanktioi myös pieniä ja keskisuuria organisaatioita, mutta summat eivät ole lähelläkään kansainvälisiä konserneja. Pelkästään joulukuun 2025 päätöksistä löytyy esimerkiksi: 5 000 € hotellinhallintayhtiölle (säännösten vastainen kameravalvonta), 7 000 € ja 5 000 € kahdelle sanomalehtikustantajalle (virheelliset evästeet), 10 000 € lentorahtiyhtiölle (laiton kameravalvonta) tai 20 000 € yliopistolle (käyttötarkoitusten noudattamatta jättäminen). Asteikon toisessa päässä palvelusektorin yritys sai saman kuukauden aikana 3,5 milj. € sakon useista vakavista laiminlyönneistä (tietoturva, avoimuus, evästeet). Summa seuraa vakavuutta ja kokoa, ei toisin päin.
Euroopassa jokaisella maalla on omat viranomaisensa. Tässä, kaikille Euroopan talousalueen 30 maalle, tietosuojaviranomainen (GDPR-yhteyshenkilönne) ja kansallinen kyberturvallisuus- viranomainen. Jokainen nimi johtaa viralliselle sivustolle.
Lähteet: viranomaisten viralliset sivustot ja EDPB:n jäsenluettelo (edpb.europa.eu), tarkastettu 18. heinäkuuta 2026. Vahvistetut tietosuojaviranomaiset: 30/30. Vahvistetut kyberturvallisuusviranomaiset: 28/30. Merkintä "vahvistettava" tarkoittaa, että virallinen lähde ei ole tähän mennessä vakiintunut.
Kirjoittakaa meille alustavaa rajausta ja räätälöityä tarjousta varten, ilman sitoumusta.
Maksuton: pisteesi + poikkeamasi. Yksityiskohtainen raportti ja todistus: 499 € (alv 0 %), vain jos niin päätät.
contact@syaga.eu