Skip to content

Kaikki WordPressistä, web-kehityksestä — ja paljon muuta

🔒 1 Miljoonan euron sakko Google Analyticsista: mikä muuttui vuoteen 2026 mennessä

🔒 1 Miljoonan euron sakko Google Analyticsista: mikä muuttui vuoteen 2026 mennessä

Kuvittele: avaat sähköpostisi aamulla ja siellä on viesti eurooppalaiselta sääntelyviranomaiselta. Miljoonan euron sakko. Syy: Google Analytics, jonka asensit kolme vuotta sitten ja unohdit. Ei ole fantasiaa. Lokakuussa 2025 Tukholman hovioikeus piti Tele2:lle määrätyn seuraamusmaksun voimassa. Valitus hylättiin, sakko astui voimaan.

Seitsemän Euroopan maata on antanut päätöksiä Google Analyticsia vastaan siinä muodossa, jolla 90% verkkosivustojen omistajista sen määrittää. Ongelma ei ole itse työkalu, vaan se, minne ja miten eurooppalaisten käyttäjien dataa vuotaa.

Google vastasi: GA4 pakotetulla IP-anonymisoinnilla, Consent Mode v2:lla ja eurooppalaisilla käsittelypalvelimilla. Euroopan komissio hyväksyi Data Privacy Frameworkin. Mutta riittääkö se vuonna 2026? Ja ennen kaikkea, mitä verkkosivuston omistajan pitäisi tehdä juuri nyt välttääkseen Tele2:n kohtalon? Puretaan tämä faktojen pohjalta nojaten todellisiin tuomioistuinten ja sääntelyviranomaisten päätöksiin.

💡 Pikakatsaus:

  • Opi, miksi vuoden 2020 Schrems II -päätös kaatoi Privacy Shieldin ja vei pohjan Google Analyticsin lailliselta käytöltä Euroopassa
  • Tutustu todellisiin sakkoihin: Tele2 maksoi miljoona euroa, CDON 27 700 euroa, ja Tele2:n valitus hylättiin lokakuussa 2025
  • Tutustu kieltokarttaan: seitsemän EU-maata, joissa on annettu virallisia päätöksiä tiettyjä GA-toteutuksia vastaan
  • Arvioi Googlen vastaus: pakotettu IP-anonymisointi, eurooppalaiset palvelimet, Consent Mode v2
  • Ymmärrä Data Privacy Frameworkin tila: se on voimassa, mutta NOYB valmistelee jo Schrems III:a
  • Käy läpi kahdeksan kohdan tarkistuslista GA4:n saattamiseksi GDPR-yhteensopivaksi
  • Vertaa GA4:ää evästeettömiin vaihtoehtoihin: Plausible, Fathom, Umami, ja punnitse rehellisesti, mitä menetät

Schrems II: päätös, joka vei pohjan Google Analyticsin lailliselta perustalta

Heinäkuun 16. päivänä 2020 Euroopan unionin tuomioistuin antoi ratkaisunsa Schrems II -asiassa (asia C-311/18). Tuomioistuin mitätöi Privacy Shieldin. Tämä mekanismi oli ainoa oikeusperusta, joka salli yhdysvaltalaisten yritysten vastaanottaa henkilötietoja laillisesti EU:sta.

Perussyy: FISA Section 702 ja Executive Order 12333. Nämä kaksi säädöstä antavat Yhdysvaltain tiedusteluviranomaisille pääsyn amerikkalaisten palveluntarjoajien hallussa olevaan dataan. Google, jonka pääkonttori on Kaliforniassa, kuuluu täysin niiden soveltamisalaan.

Schrems II:n jälkeen yrityksille jäi yksi reitti laillisiin tiedonsiirtoihin Yhdysvaltoihin: vakiosopimuslausekkeet (SCC) ja "täydentävät toimenpiteet". Mutta EUTI totesi selvästi: sopimuslupaukset eivät syrjäytä kansallisia turvallisuuslakeja. Mikään sopimus ei velvoita Yhdysvaltain tiedusteluviranomaisia sivuuttamaan FISA:a. Tästä oikeudellisesta umpikujasta tuli perusta Google Analyticsia vastaan annetuille päätöksille.

Lisätietoja: GDPR-auditointi.

Ensimmäiset sakot: Tele2, CDON ja ruotsalainen ennakkotapaus

Kesäkuussa 2023 Ruotsin tietosuojaviranomainen (Integritetsskyddsmyndigheten, IMY) määräsi sakot kahdelle suurelle toimijalle:

  • Tele2 (teleoperaattori): miljoona euroa (12 miljoonaa Ruotsin kruunua) Google Analyticsin käytöstä ilman riittäviä tietosuojatoimenpiteitä.
  • CDON (verkkokauppias): 27 700 euroa (300 000 kruunua) samoista rikkomuksista.

Molemmat yritykset siirsivät dataa Yhdysvaltoihin SCC:n avulla. Mutta sääntelyviranomainen katsoi, että tekniset lisäsuojatoimenpiteet olivat riittämättömät. Sopimus oli olemassa, mutta todellista suojaa Yhdysvaltain tiedusteluviranomaisten pääsyä vastaan ei ollut.

Tele2 valitti sakosta. Lokakuussa 2025 Tukholman hovioikeus hylkäsi valituksen ja piti seuraamusmaksun voimassa. Tämä on avainhetki: tuomioistuin vahvisti, että Google Analyticsin käyttö ilman riittäviä täydentäviä toimenpiteitä ei ole tekninen puute, vaan täysimittainen GDPR-rikkomus.

Samanaikaisesti IMY tarkasteli Coopin ja Dagens Industrin tapaukset. Myös nämä yritykset käyttivät Google Analyticsia. Ne eivät saaneet sakkoja. Ero: ne tekivät teknisen auditoinnin, ottivat käyttöön salauksen tasolla, jota sääntelyviranomainen piti riittävänä, ja dokumentoivat jokaisen vaiheen.

Ruotsalaisen ennakkotapauksen opetus: Google Analyticsia itsessään ei ole kielletty. Kiellettyä on datan siirtäminen ilman todistettuja, toimivia suojatoimenpiteitä. Ero miljoonan euron sakon ja vaateettomuuden välillä on teknisen työn määrä, ei työkalun valinta.

Kieltokartta: mitkä EU-maat ovat antaneet päätöksiä GA:ta vastaan

Vuodesta 2022 lähtien seitsemän Euroopan maata on julkaissut virallisia päätöksiä, joissa Google Analyticsin käyttö on todettu lainvastaiseksi niissä tietyissä toteutuksissa, joita tarkasteltiin:

Maa

Sääntelyviranomainen

Päivämäärä

Päätöksen ydin

Itävalta

DSB

Tammikuu 2022

Ensimmäinen EU-päätös: GA siirtää dataa Yhdysvaltoihin ilman riittävää suojaa

Ranska

CNIL

Helmikuu 2022

Samankaltainen johtopäätös; CNIL antoi ohjeistuksen, joka vaati korjaavia toimia tai käytön lopettamista

Italia

Garante

Kesäkuu 2022

Caffeina Media sai 90 päivää aikaa korjata rikkomukset

Tanska

Datatilsynet

Syyskuu 2022

Ohjeistus julkaistiin: GA:ta "ei voida käyttää GDPR:n mukaisesti" ilman täydentäviä toimenpiteitä

Norja

Datatilsynet

Maaliskuu 2023

Alustava päätös norjalaista kustantajaa vastaan

Suomi

Tietosuojavaltuutettu

2024

Yhtyi eurooppalaisten sääntelyviranomaisten koordinoituun kantaan

Ruotsi

IMY

Kesäkuu 2023

Ensimmäinen rahamääräinen seuraamusmaksu (Tele2, CDON); valitus hylättiin lokakuussa 2025

Jokainen päätös koski tiettyä GA-toteutusta tietyllä verkkosivustolla. Tämä ei ole EU:n laajuinen kielto. Mutta koordinoitu kanta Euroopan tietosuojaneuvoston (EDPB) kautta tarkoittaa, että yhdessä maassa annettu päätös toimii ennakkotapauksena muille.

NOYB:n kampanja (Max Schremsin järjestö) jätti 101 valitusta 30 EU- ja ETA-maahan jo elokuussa 2020. Prosessi venyi vuosien mittaiseksi, mutta se ei ole pysähtynyt. Sääntelyviranomaiset jatkavat menettelyjen avaamista.

Päätösaallon seurauksena Google toi kolme GDPR:n näkökulmasta merkittävää muutosta.

IP-anonymisointi oletuksena. Universal Analyticsissa anonymisointi oli valinnainen. Se usein unohdettiin, ja juuri tämä seikka esiintyi Itävallan ja Ranskan päätöksissä. GA4:ssä anonymisointi on pakotettu eikä sitä voi poistaa käytöstä: eurooppalaisten käyttäjien IP-osoitteet puhdistetaan ennen kuin data siirtyy käsittelyyn.

Käsittely EU-palvelimilla. Vuodesta 2023 lähtien eurooppalainen liikenne voidaan käsitellä Googlen palvelimilla EU:n sisällä ennen kuin se lähetetään alueen ulkopuolelle. Yhdysvaltalainen emoyhtiö kuuluu edelleen amerikkalaisten valvontalakien piiriin, mutta vaateiden pinta-ala on pienentynyt huomattavasti.

Consent Mode v2, pakollinen maaliskuusta 2024 lähtien. Tämä on JavaScript-kerros suostumusbannerin ja Google-tägien välissä. Kun käyttäjä hylkää evästeet, Consent Mode v2 ei pelkästään estä seurantatyökalujen asennusta, vaan lähettää anonymisoituja "evästeettömiä ping-viestejä". Ilman Consent Mode v2:ta GA4 ei voi toimia laillisesti eurooppalaisen liikenteen kanssa.

Tärkeä vivahde: Consent Mode v2:ssa on kaksi tilaa. Basic estää tägit, kunnes nimenomainen suostumus on saatu, mikä on oikeudellisesti turvallinen vaihtoehto. Advanced lähettää evästeettömiä signaaleja joka tapauksessa, jopa ilman suostumusta. Google saa enemmän dataa mallinnukseen, mutta oikeudellisesti tämä on kiistanalaisempi polku. Tilan valinta on yksi ensimmäisistä päätöksistä, jotka sinun on tehtävä käyttöönoton yhteydessä.

Data Privacy Framework: pelastus vai väliaikainen paikka

Heinäkuun 10. päivänä 2023 Euroopan komissio hyväksyi riittävyyspäätöksen EU:n ja Yhdysvaltojen väliselle Data Privacy Frameworkille (DPF). Tämä on Privacy Shieldin seuraaja, jonka Schrems II -päätös kumosi. Google LLC on sertifioinut itsensä DPF:n piiriin, mikä ratkaisee muodollisesti keskeisen lainmukaisuusongelman: tietojen siirroilla sertifioiduille yhdysvaltalaisyrityksille on jälleen laillinen perusta.

Mutta on liian aikaista huokaista helpotuksesta. Kolme riskitekijää.

Ensimmäinen: DPF nojaa Yhdysvaltain presidentin toimeenpanomääräyksiin. Hallinnon vaihtuminen voisi heikentää tai kumota nämä määräykset. Max Schrems on julkisesti todennut, ettei hän voi kuvitella, miten "eurooppalaisten Yhdysvalloille asettama määräys, joka sääntelee amerikkalaista ulkomaantiedustelua, selviytyisi America First -logiikasta".

Toinen: NOYB haastaa DPF:n jo oikeudessa. Ensimmäinen oikeudellinen hyökkäys DPF:ää vastaan torjuttiin, mutta NOYB valmistelee uutta, laajempaa kannetta, Schrems III:ta. Juristit kutsuvat sitä ajan, eivät todennäköisyyden, kysymykseksi.

Kolmas: DPF ratkaisee ainoastaan rajat ylittävän tiedonsiirron ongelman. Kaikki muut GDPR:n vaatimukset, suostumus, tietojen minimointi, käyttötarkoitussidonnaisuus, pysyvät voimassa. Banneria, joka ei täytä GDPR:n 7 artiklan vaatimuksia, tekee koko ketjusta laittoman DPF:stä riippumatta.

Norjan Datatilsynet ilmaisi asian täsmällisesti: "Se, mikä on tähän asti ollut Google Analyticsin pääongelma, vaikuttaa ratkenneen. Emme kuitenkaan sulje pois sitä mahdollisuutta, että työkalussa voi olla muita tietosuojaongelmia."

Onko GA4 siis laillinen Euroopassa vuonna 2026

Lyhyt vastaus: se on laillinen, kun se on määritetty oikein. Tietyin varauksin.

Jos sinulla on GA4, jossa on Consent Mode v2, kelvollinen suostumusbanneri (yhtä suuret "Hyväksy"- ja "Hylkää"-painikkeet, ei esivalittuja valintaruutuja), käsittely EU-palvelimilla, allekirjoitetut vakiolausekkeet ja minimoitu tiedonkeruu, olet puolustettavassa asemassa. Vaatimukset ovat mahdollisia. Mutta sinulla on dokumentoitu vaatimustenmukaisuus, ja juuri sitä valvontaviranomainen katsoo.

Ongelma on, että useimmat verkkosivustot eivät saavuta tätä tilaa. Vuoden 2025 analyysi 254 000 verkkosivustosta osoitti, että vain 15 prosenttia evästebannereista Euroopassa täyttää GDPR:n vähimmäisvaatimukset. Toinen tutkimus, joka kattoi 35 000 verkkosivustoa, löysi rikkomuksia 49 prosentilla tarkastetuista resursseista. Jos banneri on virheellinen, GA4-toteutus perii tämän virheellisyyden automaattisesti.

Erillinen päänsärky: tiedon menetys. Sama tutkimus kirjaa 40-70 prosentin menetyksen seuratusta datasta, kun aito banneri, jossa on yhtä suuri "Hylkää"-painike, otetaan käyttöön. Kun jopa kaksi kolmasosaa eurooppalaisista kävijöistä kieltäytyy evästeistä, GA4:n luvut muuttuvat mitattujen sijaan mallinnetuiksi. Valvontaviranomaiset kyselevät jo: luoko mallintaminen itsessään uusia GDPR-ongelmia.

Käytännön johtopäätös: GA4 Euroopassa vuonna 2026 on hallittu riski, ei loppuun käsitelty asia.

Mitä tehdä juuri nyt: käytännön tarkistuslista

Tässä on kahdeksan kohtaa, joita eurooppalaiset valvontaviranomaiset tarkastelevat auditoidessaan GA-toteutusta. Käy jokainen läpi.

  • Vaihda GA4:ään, jos olet yhä Universal Analyticsissa. Google ajoi Universal Analyticsin alas heinäkuussa 2024. Tietoja ei enää kerätä, mutta GDPR-riskit eivät ole kadonneet.

  • Ota käyttöön Consent Mode v2. Ilman sitä GA4 ei voi käsitellä eurooppalaista liikennettä lainmukaisesti. Integrointi tehdään CMP-alustan kautta: CookieYes, Cookiebot, Complianz tai iubenda. Valitse Basic-tila maksimaalisen oikeusturvan saavuttamiseksi.

  • Tarkista suostumusbannerisi. Kaksi yhtä suurta painiketta: "Hyväksy kaikki" ja "Hylkää kaikki". Ei esivalittuja valintaruutuja, ei "oikeutettua etua" keräämisen verukkeena. Varmista DevToolsin Network-välilehden kautta: kun hylkäät evästeet, pyyntöjä osoitteeseen google-analytics.com ei pitäisi olla.

  • Ota käyttöön käsittely EU-palvelimilla. GA4, Admin, Data Settings, Data Collection, Regional Data Collection. Kaksi minuuttia.

  • Aseta tietojen säilytysajaksi 14 kuukautta. GA4, Admin, Data Settings, Data Retention. Tämä on lyhin Googlen sallima ajanjakso. GDPR edellyttää, ettei tietoja säilytetä kauempaa kuin on tarpeen.

  • Poista tietojen jakaminen Googlen tuotteiden kanssa. GA4, Admin, Data Settings, Data Sharing: poista valinnat kaikista ruuduista. Oletuksena Google vastaanottaa tietosi parantaakseen palveluitaan. GDPR:n noudattamiseksi tämä on kytkettävä pois päältä.

  • Allekirjoita tietojenkäsittelysopimus Googlen kanssa. DPA on saatavilla GA4-tilisi asetuksissa. Varmista, että sivustosi tietosuojaselosteessa mainitaan nimenomaisesti Google Analyticsin käyttö ja käsittelyn tarkoitukset.

  • Auditoi tiedonkeruu- ja tallennusprosessisi. Yrityksille, joilla on suuret liikennemäärät, tämä ei ole vaihtoehto, vaan vaatimus. Auditoija vertaa todellisia tietovirtoja dokumentoituihin prosesseihin. Ristiriita sen välillä, mitä selosteessa sanotaan ja mitä GA4 todellisuudessa kerää, on suora tie sakkoon.

Erillinen polku niille, jotka eivät halua hallita tätä riskiä lainkaan: evästeettömät työkalut. Plausible, Fathom, Umami ja Swetrix eivät kerää henkilötietoja määritelmällisesti. Ei evästeitä, ei suostumusbannerivaatimusta. Ei tiedonsiirtoja Yhdysvaltoihin, ei Schrems II -ongelmaa. Hinta: menetät käyttäjäpolut, Google Ads -attribuution ja tavanomaisen segmentoinnin syvyyden. Sisältöhankkeille, blogeille ja pienyrityksille tämä on usein rehellinen kompromissi.

⁉️🤔 Usein kysytyt kysymykset

Onko Google Analytics täysin kielletty Euroopassa?

Ei. Yksittäiset EU-maat ovat todenneet tiettyjen GA-toteutusten tietyillä verkkosivustoilla olleen lainvastaisia. EU:n laajuista kieltoa ei ole. GA4 Consent Mode v2:n, eurooppalaisten palvelimien ja pätevän suostumusbannerin kanssa on puolustettavissa olevassa asemassa vuonna 2026.

On tärkeää ymmärtää mittakaava: päätökset koskivat tapauksia, joissa tietoja siirrettiin Yhdysvaltoihin ilman teknisiä lisäsuojatoimia. Pelkkää GA4:n käyttöä täyden vaatimustenmukaisuuspinon kanssa ei ole toistaiseksi sakotettu kertaakaan. Tämä ei kuitenkaan ole tae: viranomaiset toimivat kahden tai kolmen vuoden viiveellä, ja vuosien 2023-2024 menettelyt eivät ole vielä edenneet päätösvaiheeseen.

Miten GA4 eroaa Universal Analyticsista GDPR:n näkökulmasta?

GA4:ssa IP-osoitteiden anonymisointi on pakotettu, eikä sitä voi poistaa käytöstä. Universal Analyticsissa se oli valinnainen, ja juuri se oli perusteena ensimmäisille päätöksille Itävallassa ja Ranskassa. GA4 käyttää tapahtumapohjaista mallia istuntopohjaisen sijaan, mikä vähentää kerättävien henkilötietojen määrää. Lisäksi pakollinen Consent Mode v2.

GA4 suunniteltiin arkkitehtuuriltaan Schremsin jälkeiseen todellisuuteen. IP-osoitteet poistetaan ennen käsittelyä, Consent Mode v2 tuli pakolliseksi maaliskuussa 2024, ja tietojenkäsittely EU-palvelimilla kaventaa vaateiden pinta-alaa. Vaatimustenmukaisuus riippuu kuitenkin omasta konfiguraatiostasi: pelkkä GA4 ei tee verkkosivustosta GDPR:n mukaista.

Mitä GDPR-rikkomussakko Google Analyticsin kautta oikeastaan maksaa?

Yläraja GDPR:n 83 artiklan mukaan: jopa 20 miljoonaa euroa tai 4% maailmanlaajuisesta vuosiliikevaihdosta. Kirjatut sakot GA:sta: Tele2, 1 miljoonaa euroa, CDON, 27 700 euroa. Summa riippuu rikkomusten laajuudesta, käsiteltyjen tietojen määrästä ja viranomaiselle osoitetuista suojatoimista.

Ruotsalainen ennakkotapaus osoitti: ero vaateiden puuttumisen ja miljoonan euron sakon välillä on teknisen työn ja dokumentaation määrä, ei työkalun valinta. Coop ja Dagens Industri käyttivät samaa Google Analyticsia, mutta riittävillä lisätoimenpiteillä, eikä niille määrätty sakkoja.

Tarvitsenko Consent Mode v2:n, jos en käytä Google Adsia?

Kyllä. Consent Mode v2 on pakollinen jokaiselle eurooppalaista liikennettä saavalle verkkosivustolle, joka käyttää GA4:ää. Sillä, onko sinulla Google Adsia, ei ole merkitystä. Maaliskuusta 2024 lähtien GA4 ei voi ilman Consent Mode v2:ta kerätä laillisesti tietoja eurooppalaisista kävijöistä.

Consent Mode v2 hallinnoi analytics_storage- ja ad_storage-signaaleja. Ilman asianmukaisesti määritettyä suostumusta GA4 joko ei kerää tietoja lainkaan tai kerää niitä GDPR:n vastaisesti. Viranomaisen näkökulmasta "pelkän analytiikan" ja "mainosanalytiikan" välillä ei ole eroa: henkilötietojen käsittely vaatii suostumuksen molemmissa tapauksissa.

Mitä tapahtuu, jos Data Privacy Framework kumotaan?

Tilanne palautuisi Schrems II:n jälkeiseen aikaan: Yhdysvaltoihin tietoja siirtävien yritysten on nojauduttava vakiosopimuslausekkeisiin ja lisäsuojatoimiin. Ero on siinä, että GA4 Consent Mode v2:n ja eurooppalaisten palvelimien kanssa on paremmin valmistautunut tällaiseen skenaarioon kuin Universal Analytics oli vuonna 2020.

DPF:n mitätöinti ei olisi välitön: oikeudelliset menettelyt EU:ssa vievät vuosia, ja yritykset saisivat siirtymäajan. Käytännön neuvo: testaa evästeetöntä vaihtoehtoa rinnakkain GA4:n kanssa kuukauden ajan. Jos DPF romahtaa, vaihdat päivässä, et kuukauden hätäsiirtymällä.

Voinko käyttää GA4:ää Ukrainassa ja muissa EU:n ulkopuolisissa maissa sijaitsevilla verkkosivustoilla?

Teknisesti kyllä. Oikeudellisesti: GDPR koskee EU:n asukkaiden tietojen käsittelyä riippumatta verkkosivuston maantieteellisestä sijainnista. Jos verkkosivustollasi vierailee käyttäjiä Saksasta, Ranskasta tai Puolasta, käsittelet heidän henkilötietojaan ja sinun on noudatettava GDPR:ää. Palvelimen sijainnilla ei ole merkitystä.

GDPR on suunniteltu ekstraterritoriaaliseksi. Ukrainalainen verkkosivusto, jolla on eurooppalainen yleisö, on täsmälleen samassa oikeudellisessa tilanteessa kuin saksalainen. Käytännön ero on ainoastaan täytäntöönpanon todennäköisyydessä: Ruotsin IMY ei mene suoraan sakottamaan ukrainalaista yritystä, mutta eurooppalaiset käyttäjät voivat tehdä valituksen NOYB:n kautta, ja paikallinen viranomainen tulee mukaan EDPB:n koordinoimana.

Lopputulos: riskin ja toiminnan punnitseminen

GA4 vuonna 2026 ei ole "kielletty" eikä "täysin turvallinen". Se on työkalu, joka vaatii harkittua konfigurointia. Seitsemän EU-maata on antanut sitä vastaan päätöksiä, miljoonan euron sakko on jo määrätty ja ylemmän oikeusasteen vahvistama, ja NOYB jatkaa viranomaisten painostamista. Samaan aikaan Google on rakentanut vaatimustenmukaisuuspinon, jota ei ollut olemassa vuonna 2020: pakotettu IP-anonymisointi, Consent Mode v2, eurooppalaiset palvelimet, DPF-sertifiointi.

Verkkosivuston omistajalle valinta tiivistyy kahteen vaihtoehtoon. Jos tarvitset GA4:n täyden syvyyden (suppilot, attribuutio, uudelleenmarkkinointi, Google Ads -integraatio), käy läpi yllä oleva kahdeksan kohdan tarkistuslista, konfiguroi jokainen kohta ja nuku yösi rauhassa dokumentoidun vaatimustenmukaisuuden turvin. Jos syvyys ei ole kriittistä ja oikeusvarmuus merkitsee enemmän, vaihda evästeettömään työkaluun ja sulje GDPR-kysymys kokonaan.

Kolmas vaihtoehto, "asenna GA4 sellaisenaan ja toivo parasta", ei ole enää olemassa vuonna 2026. Euroopan viranomaiset ovat osoittaneet sakottavansa siitä. Oikealla rahalla, eivät varoituksilla. Päätös on sinun, mutta se tulisi tehdä tietoon perustuen.