Skip to content

Kõik WordPressist, veebiarendusest — ja mitte ainult

🔒 1 Miljoni euro suurune trahv Google Analyticsi eest: mis muutus 2026. aastaks

🔒 1 Miljoni euro suurune trahv Google Analyticsi eest: mis muutus 2026. aastaks

Kujutage ette: avate hommikul oma meili ja seal on kiri Euroopa regulaatorilt. Trahv 1 miljon eurot. Põhjus: Google Analytics, mille paigaldasite kolm aastat tagasi ja unustasite. See pole fantaasia. 2025. aasta oktoobris jättis Stockholmi apellatsioonikohus Tele2-le määratud karistuse jõusse. Apellatsioon lükati tagasi, trahv jõustus.

Seitse Euroopa riiki on teinud Google Analyticsi kohta otsuseid sellisel kujul, nagu 90% veebiomanikest selle seadistab. Probleem pole tööriistas endas, vaid selles, kuhu ja kuidas Euroopa kasutajate andmed lekivad.

Google vastas: GA4 koos sunnitud IP-anonüümimisega, Consent Mode v2, Euroopa töötlusserverid. Euroopa Komisjon võttis vastu andmekaitse raamistiku (Data Privacy Framework). Kuid kas sellest piisab 2026. aastal? Ja mis kõige tähtsam: mida peaks veebiomanik kohe tegema, et vältida Tele2 saatuse kordumist? Vaatame faktide põhjal üle, tuginedes reaalsetele kohtu- ja regulaatorite otsustele.

💡 Kiire ülevaade:

  • Saate teada, miks 2020. aasta Schrems II otsus kukutas Privacy Shieldi ja õõnestas Google Analyticsi õiguslikku alust Euroopas
  • Vaadake reaalseid trahve: Tele2 maksis 1 miljon eurot, CDON 27 700 eurot ja Tele2 apellatsioon ebaõnnestus 2025. aasta oktoobris
  • Tutvuge keelukaardiga: seitse EL-i riiki, kus on konkreetsete GA rakenduste vastu ametlikud otsused
  • Hinnake Google'i vastust: sunnitud IP-anonüümimine, Euroopa serverid, Consent Mode v2
  • Mõistke andmekaitse raamistiku staatust: see on elus, kuid NOYB valmistab juba ette Schrems III-t
  • Läbige kaheksapunktiline kontrollnimekiri GA4 GDPR-iga vastavusse viimiseks
  • Võrrelge GA4 küpsistevabade alternatiividega: Plausible, Fathom, Umami ja kaaluge ausalt, millest ilma jääte

Schrems II: otsus, mis õõnestas Google Analyticsi õiguslikku alust

  1. juulil 2020 tegi Euroopa Liidu Kohus oma otsuse Schrems II kohtuasjas (C-311/18). Kohus tühistas Privacy Shieldi. See mehhanism oli ainus õiguslik alus, mis võimaldas USA ettevõtetel EL-ist isikuandmeid seaduslikult vastu võtta.

Algpõhjus: FISA paragrahv 702 ja täitevkorraldus 12333. Need kaks akti annavad USA luureagentuuridele juurdepääsu Ameerika teenusepakkujate valduses olevatele andmetele. Google oma California peakontoriga kuulub täielikult nende kohaldamisalasse.

Pärast Schrems II-t jäi ettevõtetele ainus võimalus andmete seaduslikuks edastamiseks USA-sse: tüüptingimused (SCC) pluss „täiendavad meetmed". Kuid Euroopa Kohus ütles selgelt: lepingulised lubadused ei tühista riikliku julgeoleku seadusi. Ükski leping ei kohusta USA luureagentuure FISA-t ignoreerima. See õiguslik ummik sai Google Analyticsi vastaste otsuste aluseks.

Rohkem üksikasju: GDPR audit.

Esimesed trahvid: Tele2, CDON ja Rootsi pretsedent

  1. aasta juunis määras Rootsi andmekaitseamet (Integritetsskyddsmyndigheten, IMY) trahvi kahele suurele tegijale:
  • Tele2 (telekomioperaator): 1 miljon eurot (12 miljonit Rootsi krooni) Google Analyticsi kasutamise eest ilma piisavate andmekaitsemeetmeteta.
  • CDON (veebimüüja): 27 700 eurot (300 000 krooni) samade rikkumiste eest.

Mõlemad ettevõtted edastasid andmeid USA-sse tüüptingimuste alusel. Kuid regulaator leidis, et täiendavad tehnilised kaitsemeetmed olid ebapiisavad. Leping oli olemas, kuid puudus reaalne kaitse USA luureagentuuride juurdepääsu vastu.

Tele2 kaebas trahvi edasi. 2025. aasta oktoobris lükkas Stockholmi apellatsioonikohus kaebuse tagasi ja jättis karistuse jõusse. See on võtmetähtsusega hetk: kohus kinnitas, et Google Analyticsi kasutamine ilma piisavate täiendavate meetmeteta ei ole tehniline puudujääk, vaid täiemahuline GDPR-i rikkumine.

Paralleelselt vaatas IMY läbi Coopi ja Dagens Industri juhtumid. Ka need ettevõtted kasutasid Google Analyticsit. Nad ei saanud trahvi. Erinevus: nad viisid läbi tehnilise auditi, rakendasid krüpteerimist tasemel, mida regulaator pidas piisavaks, ja dokumenteerisid iga sammu.

Rootsi pretsedendi järeldus: Google Analytics ise ei ole keelatud. Keelatud on andmete edastamine ilma tõestatud, toimivate kaitsemeetmeteta. Erinevus 1 miljoni euro suuruse trahvi ja nõuete puudumise vahel on tehnilise töö maht, mitte tööriista valik.

Keelukaart: millised EL-i riigid on teinud GA vastu otsuseid

Alates 2022. aastast on seitse Euroopa riiki avaldanud ametlikud otsused, millega kuulutatakse Google Analyticsi kasutamine läbivaadatud konkreetsetes rakendustes ebaseaduslikuks:

Riik

Regulaator

Kuupäev

Otsuse sisu

Austria

DSB

Jaanuar 2022

Esimene EL-i otsus: GA edastab andmeid USA-sse ilma piisava kaitseta

Prantsusmaa

CNIL

Veebruar 2022

Sarnane järeldus; CNIL andis juhised, mis nõuavad olukorra parandamist või kasutamise lõpetamist

Itaalia

Garante

Juuni 2022

Caffeina Mediale anti rikkumiste kõrvaldamiseks 90 päeva

Taani

Datatilsynet

September 2022

Avaldatud juhis: GA-d „ei saa GDPR-iga kooskõlas kasutada" ilma täiendavate meetmeteta

Norra

Datatilsynet

Märts 2023

Esialgne otsus Norra kirjastaja vastu

Soome

Tietosuojavaltuutettu

2024

Ühines Euroopa regulaatorite koordineeritud seisukohaga

Rootsi

IMY

Juuni 2023

Esimene rahatrahv (Tele2, CDON); apellatsioon lükati tagasi 2025. aasta oktoobris

Iga otsus puudutas konkreetset GA rakendust konkreetsel veebisaidil. See ei ole EL-ülene keeld. Kuid Euroopa Andmekaitsenõukogu (EDPB) kaudu koordineeritud seisukoht tähendab, et ühes riigis tehtud otsus on pretsedendiks teistele.

NOYB kampaania (Max Schremsi organisatsioon) esitas 101 kaebust 30 EL-i ja EMP riigis juba 2020. aasta augustis. Protsess venis aastaid, kuid see pole peatunud. Regulaatorid jätkavad menetluste algatamist.

Otsuste laine järel võttis Google kasutusele kolm GDPR-i seisukohast olulist muudatust.

IP-anonüümimine vaikimisi. Universal Analyticsis oli anonüümimine valik. See sageli unustati ja just see asjaolu kajastus Austria ja Prantsusmaa otsustes. GA4-s on anonüümimine sunnitud ja seda ei saa keelata: Euroopa kasutajate IP-aadressid puhastatakse enne andmete töötlusse sisenemist.

Töötlemine EL-i serverites. Alates 2023. aastast saab Euroopa liiklust töödelda Google'i serverites EL-is, enne kui see piirkonnast välja saadetakse. Emaettevõte USA-s allub endiselt Ameerika jälgimisseadustele, kuid nõuete esitamise pind on muutunud märgatavalt väiksemaks.

Consent Mode v2, kohustuslik alates 2024. aasta märtsist. See on JavaScripti kiht nõusolekubänneri ja Google'i siltide vahel. Kui kasutaja keeldub küpsistest, ei blokeeri Consent Mode v2 lihtsalt jälgija paigaldamist; see saadab anonüümseid „küpsistevabasid pingi". Ilma Consent Mode v2-ta ei saa GA4 Euroopa liiklusega seaduslikult töötada.

Oluline nüanss: Consent Mode v2-l on kaks režiimi. Basic blokeerib sildid kuni selgesõnalise nõusoleku saamiseni, mis on õiguslikult kindel valik. Advanced saadab küpsistevabasid signaale igal juhul, isegi ilma nõusolekuta. Google saab modelleerimiseks rohkem andmeid, kuid õiguslikult on see vaieldavam tee. Režiimi valik on üks esimesi otsuseid, mille peate seadistamise ajal tegema.

Andmekaitse raamistik: päästerõngas või ajutine plaaster

  1. juulil 2023 võttis Euroopa Komisjon vastu piisavuse otsuse ELi-USA andmekaitse raamistiku (Data Privacy Framework, DPF) kohta. See on Privacy Shieldi järeltulija, mille Schrems II otsus kehtetuks tunnistas. Google LLC on DPF-i alusel sertifitseeritud, mis lahendab formaalselt peamise õigusliku vastavuse probleemi: andmeedastusel sertifitseeritud ettevõtetele USAs on taas õiguslik alus.

Kuid lõõgastumiseks on veel vara. Kolm riskitegurit.

Esiteks: DPF tugineb USA presidendi täitevkorraldustele. Administratsiooni vahetus võib neid korraldusi nõrgendada või tühistada. Max Schrems on avalikult öelnud, et ta ei kujuta ette, kuidas „eurooplaste poolt USA-le peale surutud korraldus, mis reguleerib Ameerika luuretegevust välismaal, jääks ellu Ameerika esikohale seadmise loogikas".

Teiseks: NOYB juba vaidlustab DPF-i kohtus. Esimene õiguslik rünnak DPF-i vastu löödi tagasi, kuid NOYB valmistab ette uut, laiemat kaasust, Schrems III. Juristid nimetavad seda aja, mitte tõenäosuse küsimuseks.

Kolmandaks: DPF lahendab ainult piiriülese andmeedastuse küsimuse. Kõik muud GDPR-i nõuded, nõusolek, andmete minimeerimine, eesmärgi piiritlemine, jäävad kehtima. Bänner, mis ei vasta GDPR-i artiklile 7, muudab kogu ahela ebaseaduslikuks, sõltumata DPF-ist.

Norra Datatilsynet sõnastas selle täpselt: „Mis on seni olnud Google Analyticsi peamine probleem, näib olevat lahendatud. Kuid me ei välista, et tööriistal võib olla muid privaatsusprobleeme."

Kas GA4 on seega 2026. aastal Euroopas seaduslik

Lühike vastus: see on seaduslik, kui see on õigesti seadistatud. Teatud mööndustega.

Kui teil on GA4 koos Consent Mode v2-ga, kehtiv nõusolekubänner (võrdsed „Nõustu" ja „Keeldu" nupud, eelnevalt märgistatud märkeruudud puuduvad), töötlemine ELi serverites, allkirjastatud SCC-d ja minimeeritud andmekogumine, olete kaitstavas positsioonis. Nõuded on võimalikud. Kuid teil on dokumenteeritud vastavus ja see on täpselt see, mida regulaator vaatab.

Probleem on selles, et enamik veebisaite ei saavuta seda olukorda. 2025. aasta analüüs 254 000 veebisaidi kohta näitas, et ainult 15% küpsisebänneritest Euroopas vastab GDPR-i miinimumnõuetele. Teine uuring, mis hõlmas 35 000 veebisaiti, leidis rikkumisi 49%-l kontrollitud ressurssidest. Kui bänner on kehtetu, pärib GA4 rakendus selle kehtetuse automaatselt.

Omaette peavalu: andmekadu. Sama uuring registreerib 40-70% jälgitud andmete kao, kui kasutusele võetakse ehtne bänner võrdse „Keeldu" nupuga. Kui kuni kaks kolmandikku Euroopa külastajatest keelduvad küpsistest, muutuvad GA4 numbrid mõõdetud andmete asemel modelleerituks. Regulaatorid küsivad juba, kas modelleerimine ise loob uusi GDPR-i probleeme.

Praktiline järeldus: GA4 Euroopas 2026. aastal on juhitav risk, mitte lõpetatud küsimus.

Mida kohe teha: praktiline kontrollnimekiri

Siin on kaheksa punkti, mida Euroopa regulaatorid GA rakenduse auditeerimisel vaatavad. Käige igaüks neist läbi.

  • Lülituge GA4-le, kui olete endiselt Universal Analyticsil. Universal Analyticsi sulges Google 2024. aasta juulis. Andmeid enam ei koguta, kuid GDPR-i riskid ei ole kadunud.

  • Rakendage Consent Mode v2. Ilma selleta ei saa GA4 Euroopa liiklust seaduslikult töödelda. Integreerimine toimub CMP platvormi kaudu: CookieYes, Cookiebot, Complianz või iubenda. Valige maksimaalseks õiguskaitseks Basic režiim.

  • Kontrollige oma nõusolekubännerit. Kaks võrdset nuppu: „Nõustu kõigiga" ja „Keeldu kõigist". Ei mingeid eelnevalt märgistatud märkeruutusid, ei mingit „õigustatud huvi" kogumise ettekäändena. Kontrollige DevToolsi Network vahekaardi kaudu: kui keeldute küpsistest, ei tohiks olla päringuid aadressile google-analytics.com.

  • Lubage töötlemine ELi serverites. GA4, Admin, Data Settings, Data Collection, Regional Data Collection. Kaks minutit.

  • Määrake andmete säilitamise perioodiks 14 kuud. GA4, Admin, Data Settings, Data Retention. See on lühim periood, mida Google lubab. GDPR nõuab, et andmeid ei säilitataks kauem kui vajalik.

  • Keelake andmete jagamine Google'i toodetega. GA4, Admin, Data Settings, Data Sharing: eemaldage märge kõigilt kastidelt. Vaikimisi saab Google teie andmeid oma teenuste täiustamiseks. GDPR-i järgimiseks peab see olema välja lülitatud.

  • Sõlmige Google'iga andmetöötlusleping (DPA). DPA on saadaval teie GA4 konto seadetes. Veenduge, et teie saidi privaatsuspoliitika mainib selgesõnaliselt Google Analyticsi kasutamist ja töötlemise eesmärke.

  • Auditeerige oma andmete kogumise ja säilitamise protsesse. Suure liiklusmahuga ettevõtete jaoks pole see valik, vaid nõue. Audiitor võrdleb tegelikke andmevooge dokumenteeritud protsessidega. Lahknevus poliitikas sätestatu ja GA4 tegelikult kogutava vahel on otsene tee trahvini.

Omaette rada neile, kes ei soovi seda riski üldse hallata: küpsistevabad tööriistad. Plausible, Fathom, Umami ja Swetrix ei kogu definitsiooni järgi isikuandmeid. Pole küpsiseid, pole nõusolekubänneri nõuet. Pole andmeedastust USAsse, pole Schrems II probleemi. Hind: kaotate kasutajate lehtrid, Google Ads'i omistamise ja tavapärase segmentimise sügavuse. Sisuprojektide, ajaveebide ja väikeettevõtete jaoks on see sageli aus kompromiss.

⁉️🤔 Korduma kippuvad küsimused

Kas Google Analytics on Euroopas täielikult keelatud?

Ei. Üksikud ELi riigid on leidnud, et konkreetsed GA rakendused konkreetsetel veebisaitidel on õigusvastased. Üle-euroopalist keeldu ei ole. GA4 koos Consent Mode v2, Euroopa serverite ja kehtiva nõusolekubänneriga on 2026. aastal kaitstavas positsioonis.

Oluline on mõista skaalat: otsused puudutasid juhtumeid, kus andmeid edastati USAsse ilma täiendavate tehniliste kaitsemeetmeteta. Ainuüksi GA4 kasutamist koos täieliku vastavuspaketiga ei ole siiani kordagi trahvitud. Kuid see ei ole garantii: regulaatorid töötavad kahe- kuni kolmeaastase viitega ning 2023., 2024. aasta menetlused ei ole veel otsuse faasi jõudnud.

Kuidas erineb GA4 Universal Analyticsist GDPRi seisukohast?

GA4-s on IP-anonüümimine jõustatud ja seda ei saa välja lülitada. Universal Analytics muutis selle valikuliseks ning just see oli esimeste Austria ja Prantsusmaa otsuste aluseks. GA4 kasutab seansipõhise mudeli asemel sündmuspõhist mudelit, mis vähendab kogutavate isikuandmete mahtu. Lisaks kohustuslik Consent Mode v2.

GA4 oli arhitektuurselt kavandatud post-Schremsi reaalsuse jaoks. IP-aadressid puhastatakse enne töötlemist, Consent Mode v2 muutus kohustuslikuks alates 2024. aasta märtsist ning andmetöötlus Euroopa serverites kitsendab nõuete esitamise pinda. Kuid vastavus sõltub teie konfiguratsioonist: GA4 üksi ei muuda veebisaiti GDPRiga kooskõlas olevaks.

Kui palju Google Analyticsi kaudu toime pandud GDPRi rikkumise trahv tegelikult maksab?

Ülempiir vastavalt GDPR artiklile 83: kuni 20 miljonit eurot või 4% ülemaailmsest aastakäibest. Registreeritud trahvid GA eest: Tele2, 1 miljon eurot, CDON, 27 700 eurot. Summa sõltub rikkumiste ulatusest, töödeldud andmete mahust ja regulaatorile näidatud kaitsemeetmetest.

Rootsi pretsedent näitas: erinevus nõuete puudumise ja 1 miljoni euro suuruse trahvi vahel on tehnilise töö ja dokumentatsiooni maht, mitte tööriista valik. Coop ja Dagens Industri kasutasid sama Google Analyticsit, kuid piisavate lisameetmetega, ja neid ei trahvitud.

Kas ma vajan Consent Mode v2, kui ma Google Adsi ei kasuta?

Jah. Consent Mode v2 on kohustuslik igale Euroopa liiklusega veebisaidile, mis kasutab GA4. See, kas teil on Google Ads või mitte, ei oma tähtsust. Alates 2024. aasta märtsist ei saa GA4 ilma Consent Mode v2ta Euroopa külastajate andmeid seaduslikult koguda.

Consent Mode v2 haldab analytics_storage ja ad_storage signaale. Ilma korrektselt seadistatud nõusolekuta GA4 kas ei kogu andmeid üldse või kogub neid GDPRi rikkudes. Regulaatori vaatenurgast ei ole vahet „lihtsalt analüütika" ja „analüütika reklaami eesmärgil" vahel: isikuandmete töötlemine nõuab mõlemal juhul nõusolekut.

Mis juhtub, kui andmekaitseraamistik (Data Privacy Framework) tühistatakse?

Olukord taanduks post-Schrems II aega: USA-sse andmeid edastavad ettevõtted peavad tuginema tüüptingimustele (SCC) pluss täiendavatele kaitsemeetmetele. Erinevus on selles, et GA4 koos Consent Mode v2 ja Euroopa serveritega on selliseks stsenaariumiks paremini valmistunud kui Universal Analytics 2020. aastal.

DPF-i kehtetuks tunnistamine ei oleks hetkeline: kohtumenetlused ELis võtavad aastaid ning ettevõtted saaksid üleminekuperioodi. Praktiline nõuanne: testige küpsistevaba alternatiivi paralleelselt GA4-ga ühe kuu jooksul. Kui DPF kokku variseb, vahetate ühe päevaga, mitte ei tee kuu aega erakorralist migratsiooni.

Kas ma saan GA4 kasutada Ukraina ja teiste ELi väliste riikide veebisaitidel?

Tehniliselt jah. Juriidiliselt: GDPR kehtib ELi residentide andmete töötlemise suhtes sõltumata veebisaidi geograafilisest asukohast. Kui teie veebisaiti külastavad kasutajad Saksamaalt, Prantsusmaalt või Poolast, siis te töötlete nende isikuandmeid ja peate järgima GDPRi. Serveri geograafiline asukoht ei oma tähtsust.

GDPR on oma olemuselt ekstraterritoriaalne. Euroopa publikuga Ukraina veebisait on täpselt samas juriidilises olukorras nagu Saksa oma. Praktiline erinevus on ainult jõustamise tõenäosuses: Rootsi IMY ei lähe ja ei trahvi Ukraina ettevõtet otse, kuid Euroopa kasutajad saavad esitada kaebuse NOYB kaudu ning kohalik regulaator sekkub EDPB koordineerimise kaudu.

Kokkuvõtteks: riski ja tegevuse kaalumine

GA4 ei ole 2026. aastal ei „keelatud" ega „täiesti ohutu". See on tööriist, mis nõuab teadlikku seadistamist. Seitse ELi riiki on selle vastu otsuseid teinud, 1 miljoni euro suurune trahv on juba määratud ja apellatsioonikohtu poolt jõustatud ning NOYB jätkab regulaatorite survestamist. Samal ajal on Google loonud vastavuspaketi, mida 2020. aastal ei eksisteerinud: jõustatud IP-anonüümimine, Consent Mode v2, Euroopa serverid, DPF sertifitseerimine.

Veebisaidi omaniku jaoks taandub valik kahele võimalusele. Kui vajate GA4 täit sügavust (lehteranalüüs, omistamine, remarketing, Google Adsi integratsioon), läbige ülaltoodud kaheksapunktiline kontrollnimekiri, seadistage iga punkt ja magage rahulikult dokumenteeritud vastavusega. Kui sügavus ei ole kriitiline ja õiguskindlus on olulisem, minge üle küpsistevabale tööriistale ja sulgege GDPRi küsimus täielikult.

Kolmandat võimalust, „paigaldage GA4 nii nagu on ja lootke parimat", ei ole 2026. aastal enam olemas. Euroopa regulaatorid on tõestanud, et nad trahvivad selle eest. Päris rahaga, mitte hoiatustega. Otsus on teie, kuid see tuleks teha informeeritud alusel.