Skip to content

Kaikki WordPressistä, web-kehityksestä — ja paljon muuta

🔍 Käyttääkö WordPress-sivustosi evästeitä

🔍 Käyttääkö WordPress-sivustosi evästeitä

Avaat selaimesi konsolin WordPress-sivustollasi ja näet tusinan verran evästeitä, joiden nimet eivät kerro mitään. Sitten saapuu sähköposti: "Sivustosi ei noudata GDPR:ää, korjaa 14 päivän kuluessa." Kuulostaako tutulta?

Evästeaihe on teknisesti yksinkertainen mutta juridisesti herkkä. GDPR:n noudattamatta jättämisestä määrättävät sakot nousevat 20 miljoonaan euroon tai 4 prosenttiin vuotuisesta liikevaihdosta sen mukaan, kumpi on suurempi. Ja tämä ei koske vain verkkokauppoja: mikä tahansa sivusto, jolla on Google Analytics, kommenttilomake tai upotettu YouTube-video, kerää teknisesti ottaen käyttäjätietoja. GDPR Enforcement Trackerin mukaan sakkojen kokonaismäärä vuodesta 2018 lähtien on ylittänyt 6 miljardia euroa, ja pelkästään vuonna 2025 viranomaiset määräsivät 1,2 miljardin euron sanktiot.

Puretaan tämä vaihe vaiheelta: mitä evästeitä WordPress tarkalleen ottaen asettaa, mitä nimenomainen suostumus GDPR:n mukaan tarkoittaa ja miten saat sivustosi täyteen säädöstenmukaisuuteen ilmaisella lisäosalla, ilman ohjelmoijaa ja puolessa tunnissa.

💡 Nopea yleiskatsaus:

  • Tarkista sivustosi todellinen evästeluettelo: avaa selaimen konsoli (F12), Application-välilehti → Evästeet ja ota kuvakaappaus
  • Asenna ilmainen GDPR CCPA Compliance & Cookie Consent Banner -lisäosa WordPressin lisäosavalikoimasta, se kattaa kaikki asetuksen tekniset vaatimukset ilman koodausta
  • Määritä IP-osoitteiden anonymisointi Google Analyticsissa MonsterInsightsin kautta ja päivitä tietosuojaselosteesi vastaamaan nykyistä evästeluetteloa

Mitä evästeet ovat ja miten WordPress käyttää niitä

Eväste on pieni tekstitiedosto, jonka palvelin lähettää selaimeen ja jonka selain palauttaa jokaisen seuraavan pyynnön mukana. Se on "muisti"-mekanismi HTTP-protokollalle, joka ei itsessään tallenna tilaa. Ilman evästeitä internet näyttäisi muistinmenetykseltä: jokainen klikkaus tuntuu ensimmäiseltä käynniltä, ei kirjautumista, ei ostoskoria.

Kaavio evästeiden vaihdosta selaimen ja palvelimen välillä

WordPress käyttää evästeitä kolmessa keskeisessä tilanteessa.

Todennus. Kun kirjaudut hallintapaneeliin, WordPress asettaa istuntoevästeitä, jotka vahvistavat henkilöllisyytesi jokaisella konsolisivujen välisellä siirtymällä. Voimassaoloaika on 48 tuntia; "Muista minut" -valintaruudun kanssa jopa 14 päivää.

Kommentit. WordPress muistaa kommentoijan nimen, sähköpostiosoitteen ja URL-osoitteen kolmen evästeen avulla: comment_author_{HASH}, comment_author_email_{HASH} ja comment_author_url_{HASH}. Säilytysaika on noin vuosi. Käyttäjälle kätevää, mutta GDPR:n näkökulmasta jokainen näistä kolmesta evästeestä edellyttää ilmoittamista tietosuojaselosteessa.

Lisäosat ja teemat. Yleisin skenaario. Mikä tahansa kolmannen osapuolen koodi voi asettaa omia evästeitään: käyttäytymisen seuranta, ponnahdusikkunat, A/B-testit, WooCommerce-ostoskori, mainospikselit. Juridisesti sivuston omistaja on vastuussa jokaisesta tällaisesta evästeestä ilmoittamisesta, ei lisäosan kehittäjä.

Ulkoisten palveluiden evästeet: Google Analytics, sosiaalinen media ja chatit

Erillinen luokka ovat evästeet, jotka eivät tule WordPressistä vaan liitetyistä ulkoisista palveluista. Yleisin esimerkki on Google Analytics.

MonsterInsights-asetukset GDPR-yhteensopivaa analytiikkaa varten

Kun yhdistät Google Analyticsin seurantakoodin, suoraan tai lisäosan kuten MonsterInsightsin kautta, kolme pääevästettä päätyy kävijän selaimeen:

  • _ga, käyttäjätunniste, voimassa 2 vuotta;
  • _gat, pyyntöjen nopeuden rajoitin, voimassa 1 minuutti;
  • _gid, istuntotunniste, voimassa 24 tuntia.

Google Analytics itsessään ei riko GDPR:ää yhdellä ehdolla: IP-osoitteen anonymisointi. MonsterInsightsissa tähän on sisäänrakennettu kytkin: käytössä yhdellä napsautuksella, ja IP-osoitteet peitetään ennen niiden lähettämistä Googlen palvelimille.

Sama koskee mitä tahansa muuta ulkoista koodia: Facebook Pixel, upotetut YouTube-soittimet, mainoskriptit, chatit kuten Intercom, lämpökarttaseurannat (Hotjar, Microsoft Clarity). Jokainen lisää omat evästeensä, ja jokainen on ilmoitettava tietosuojaselosteessa ja katettava suostumusmekanismilla.

Nimenomainen ja oletettu suostumus: mitä laki vaatii

GDPR:n näkökulmasta evästeluvan hankkimiseen on kaksi lähestymistapaa.

Nimenomainen suostumus. Sivusto ei aseta mitään ei-välttämättömiä evästeitä ennen kuin kävijä napsauttaa "Hyväksy". Siihen asti vain ehdottoman välttämättömät evästeet toimivat: kirjautumisistunto, ostoskorin sisältö, tietoturvatunnisteet. Tämä on ainoa lähestymistapa, joka on täysin GDPR:n mukainen, ja sitä eurooppalaiset sääntelyviranomaiset ovat vaatineet vuodesta 2018 lähtien.

Oletettu suostumus. Evästeet asetetaan välittömästi, ja käyttäjä näkee ilmoituksen "Jatkamalla sivuston käyttöä hyväksyt...". Tätä lähestymistapaa ei enää pidetä riittävänä GDPR:n normien mukaan: tarvitaan aktiivinen toimenpide. Oikeudellinen kehitys on selvästi siirtymässä kohti nimenomaista suostumusta, ja lisäosat, jotka simuloivat oletetun suostumuksen "riittävyyttä", luovat väärän turvallisuudentunteen.

Mitä GDPR on ja ketä se koskee

GDPR (General Data Protection Regulation) on eurooppalainen tietosuoja-asetus, joka tuli voimaan 25. toukokuuta 2018. Sen lainkäyttövalta ulottuu kaikkiin yrityksiin, jotka käsittelevät EU:n kansalaisten tietoja, riippumatta yrityksen rekisteröintimaasta.

Yksinkertaisesti sanottuna: jos WordPress-sivustollasi voi vierailla Saksan, Ranskan tai Puolan asukas, GDPR on sinulle merkityksellinen.

Asetus antaa käyttäjille kuusi oikeutta: pääsy tietoihinsa, tietojen oikaisu, poisto ("oikeus tulla unohdetuksi"), käsittelyn rajoittaminen, tietojen siirrettävyys ja vastustamisoikeus. WordPress-sivuston omistajalle tämä tarkoittaa, että käyttäjillä on oltava tekninen mahdollisuus pyytää, oikaista tai poistaa kaikki tietonsa, ja sivuston on täytettävä pyyntö kohtuullisessa ajassa.

Noudattamatta jättämisestä määrättävät sakot ovat enintään 20 miljoonaa euroa tai 4 prosenttia vuotuisesta liikevaihdosta sen mukaan, kumpi on suurempi. Enforcement Trackerin mukaan sakkojen kokonaismäärä koko asetuksen voimassaoloaikana on ylittänyt 6 miljardia euroa, ja tahti vain kiihtyy: vuonna 2025 viranomaiset määräsivät 1,2 miljardia euroa, enemmän kuin minään aiempana vuonna.

GDPR CCPA Compliance & Cookie Consent Banner (entinen Ninja GDPR Compliance) on ilmainen lisäosa virallisesta WordPress-hakemistosta. Se kattaa käytännössä kaikki asetuksen tekniset vaatimukset ilman yhtäkään koodiriviä. Kesäkuussa 2026 lisäosaa ylläpidetään aktiivisesti: joulukuun 2025 versio 2.7.5 siirsi käyttöliittymän Vue.js:stä Reactiin ja korjasi useita haavoittuvuuksia.

GDPR-yhteensopivuusliitännäisen pääasetussivu

Evästeilmoitus

Ensimmäinen ja näkyvin ominaisuus on suostumusponnahdusikkuna. Se määritetään visuaalisella rakentimella: teksti, värit, sijainti ruudulla. "Hylkää"-painikkeen voi ottaa käyttöön erikseen, jolloin kävijät voivat nimenomaisesti kieltäytyä ei-välttämättömistä evästeistä. Seurantaskriptit eivät aktivoidu ennen kuin "Hyväksy"-painiketta on napsautettu.

Evästeilmoituksen määritys hyväksy- ja hylkää-painikkeilla

Tietosuojaselosteen hyväksyntä

Kun tämä vaihtoehto on käytössä, käyttäjät ohjataan automaattisesti tietosuojaselostesivulle, ja kirjautuneiden kävijöiden on nimenomaisesti hyväksyttävä sen ehdot. Lisäosa kirjaa jokaisen hyväksynnän, mikä luo dokumentaarisen jäljen, josta on hyötyä oikeudellisessa tarkastelussa.

Tietosuojasivulle uudelleenohjauksen määritys

Unohda minut -lomake

Unohda minut -toiminto luo sivustolle lomakkeen, jonka kautta käyttäjät pyytävät kaikkien tietojensa poistamista. Lähetyksen jälkeen ylläpitäjä saa sähköposti-ilmoituksen, ja hänen tarvitsee vain vahvistaa poisto. Tämä kattaa GDPR:n vaatimuksen "oikeudesta tulla unohdetuksi".

Henkilötietojen poistopyyntölomake Forget Me

EU-liikenteen hallinta

Mahdollistaa evästeilmoitusten näyttämisen vain EU-maista tuleville kävijöille tai pääsyn estämisen kokonaan eurooppalaisista IP-osoitteista. Maaluettelo on muokattavissa, voit sulkea pois tietyn maan, jos et toimi sen asukkaiden kanssa.

Euroopan unionin maiden liikenteenhallinta-asetukset

Tietojen oikaisu

Toteuttaa käyttäjän oikeuden tallennettujen tietojen korjaamiseen, mikä on toinen GDPR-vaatimus. Käyttäjät täyttävät lomakkeen, jossa kuvaillaan mitä pitää korjata, ja ylläpitäjä saa ilmoituksen.

Henkilötietojen oikaisupyyntölomake

Tietoturvaloukkausilmoitus

Tietoturvaloukkausilmoitustoiminto on sellainen, jota toivot, ettet koskaan joudu käyttämään, mutta joka on asetuksen mukaan pakollinen. Jos sivusto hakkeroituu ja käyttäjätietoja on saattanut vuotaa, lisäosa lähettää yhdellä napsautuksella joukkoilmoituksen kaikille asianomaisille kävijöille.

Tietoturvaloukkausilmoituksen käyttöliittymä

Lisäosa on täysin ilmainen ja toimii suoraan paketista. Asennus: "Lisäosat → Lisää uusi", hae "GDPR CCPA Compliance", aktivoi, siirry GDPR → Asetukset -valikkoon ja määritä evästeilmoitus sivustosi ulkoasuun sopivaksi. Koko prosessi vie alle viisi minuuttia.

🔗 GDPR CCPA Compliance WordPress.orgissa

Vaihtoehtoiset lisäosat: kun yksi banneri ei riitä

GDPR CCPA Compliance on hyvä kevyt "kaikki yhdessä" -ratkaisu, mutta markkinat ovat laajemmat. Jos tarvitset automaattista tietosuojaselosteen luontia, evästeiden skannausta tai Google Consent Mode v2 -integraatiota, tässä on kolme aktiivista vaihtoehtoa:

  • Complianz skannaa sivuston automaattisesti evästeiden varalta, luo tietosuojaselosteen todellisen listauksen perusteella ja dokumentoi suostumukset. Ilmainen versio riittää useimmille pienille sivustoille.
  • CookieYes keskittyy ilmoituksen ulkoasun muokkaukseen: bannerin värien, sijainnin ja tekstin joustava määritys. Tukee mainostajille tärkeää Google Consent Mode v2:ta.
  • WPConsent on räätälöity Google Consent Mode v2:lle: se hallinnoi, miten Google Ads ja Analytics reagoivat käyttäjän suostumustilaan. Aktiivista mainosrahoitusta käyttäville sivustoille tämä on kriittistä, sillä ilman Consent Mode v2:ta Googlen mainosskriptit eivät yksinkertaisesti toimi EU:ssa.

Tyypilliselle blogille tai laskeutumissivulle ilmainen GDPR CCPA Compliance on enemmän kuin riittävä. Mutta jos käytät Google Adsia tai ylläpidät WooCommerce-kauppaa, jolla on eurooppalaisia asiakkaita, tutustu Complianziin tai WPConsentiin.

Google Analyticsin GDPR-määritys MonsterInsightsin kautta

MonsterInsights on yksi suosituimmista Google Analytics -lisäosista WordPressille, yli 3 miljoonalla aktiivisella asennuksella. Analytiikkanäkymän lisäksi suoraan hallintapaneelissa lisäosassa on sisäänrakennettu GDPR-yhteensopivuustila.

MonsterInsights-kojelauta WordPress-hallintapaneelissa

Mitä MonsterInsights tekee GDPR:n noudattamiseksi:

  • IP-osoitteiden anonymisointi. Käyttöön yhdellä valintakytkimellä asetuksissa, lisäosa lisää anonymizeIp-parametrin seurantakoodiin, ja Google vastaanottaa katkaistun IP-osoitteen.
  • Seurannan poistaminen kirjautuneilta käyttäjiltä. Sivuston ylläpitäjät ja toimittajat eivät saisi näkyä tilastoissa, tämä vääristää tietoja todellisista kävijöistä.
  • Integraatio evästesuostumuslisäosien kanssa. MonsterInsights osaa kuunnella tapahtumia Complianzilta, CookieBotilta ja muilta GDPR-lisäosilta ja aktivoi seurannan vasta saatuaan käyttäjän suostumuksen.

🔗 MonsterInsights WordPress.orgissa

Yhteydenottolomakkeet ja GDPR

Mikä tahansa yhteydenottolomake WordPress-sivustolla kerää henkilötietoja. GDPR:n mukaan sinun on täytettävä kolme ehtoa:

  • Määrittele keräämisen tarkoitus heti lähetyspainikkeen yläpuolella, yhdellä lauseella. Esimerkiksi: "Nimeäsi ja sähköpostiosoitettasi käytetään vain tähän tiedusteluun vastaamiseen."
  • Hanki nimenomainen suostumus, jos aiot käyttää yhteystietoja postituslistoille. Erillinen valintaruutu, ei valmiiksi täytetty.
  • Poista IP-osoitteiden ja user-agentin tallennus lomakelokeista. Contact Form 7:ssä tämä tehdään Flamingo-lisäosan kautta, WPFormsissa se on sisäänrakennettu GDPR-asetus.

Erillisen maininnan arvoinen on "Delete Me" -toiminto, lisämekanismi, joka kattaa GDPR:n vaatimuksen oikeudesta tilin poistamiseen.

WordPress-käyttäjäprofiilin poistotoiminto

Kun se aktivoidaan, käyttäjät voivat poistaa oman profiilinsa itse, ottamatta yhteyttä ylläpitäjään. WordPress poistaa tällöin kaikki käyttäjän julkaisut, linkit ja kommentit. Toiminnon käyttöoikeus voidaan rajata tietylle roolille, esimerkiksi sallia vain tilaajille.

Kuinka tarkistaa evästeet selaimessa minuutissa

Joskus et tarvitse GDPR-yhteensopivuutta vaan yksinkertaista diagnostiikkaa: katso, mitä evästeitä tietty sivusto asettaa. Näin se tehdään kahdessa yleisimmässä selaimessa.

Google Chrome. Avaa sivusto, paina F12 (kehittäjätyökalut), siirry Application-välilehdelle, valitse vasemmasta valikosta Cookies → sivuston verkkotunnus. Edessäsi on täydellinen evästeluettelo arvoineen, elinikineen ja HttpOnly/Secure-lippuineen. Globaali asetusten hallinta: Asetukset → Tietosuoja ja turvallisuus → Sivuston asetukset → Kolmannen osapuolen evästeet.

Mozilla Firefox. F12 → Storage-välilehti → Cookies → verkkotunnus. Globaalit asetukset: Asetukset → Tietosuoja ja turvallisuus → Tehostettu seurannan suojaus. Firefox tarjoaa kolme tasoa: vakio, tiukka ja mukautettu, joista viimeinen mahdollistaa tarkan säädön siitä, mitkä evästeet tarkalleen estetään.

Video: nopea evästesuostumuksen asennus WordPressissä

Katso kolmen minuutin esittely evästeilmoituksen asennuksesta Elementor-tiimiltä, se on nopeampaa kuin tekstiohjeiden lukeminen.

⁉️🤔 Usein kysytyt kysymykset

Käyttääkö WordPress evästeitä, jos minulla on yksinkertainen blogi ilman rekisteröitymistä?

Kyllä. Vaikka kommentit olisivat poissa käytöstä eikä kukaan kirjaudu sisään, WordPress asettaa evästeet wp-settings-time-{ID} ja wp-settings-{ID} ylläpitäjälle. Mikä tahansa analytiikkalisäosa, mainospikseli tai upotettu YouTube-video lisää omat evästeensä toiveistasi riippumatta. Perusminimi: mene selaimen konsoliin (F12 → Application → Cookies), vertaa todellista listaa tietosuojaselosteeseen ja päivitä seloste, jos siinä on eroja. Viisitoista minuuttia työtä muuttaa oikeudellisen aseman radikaalisti tarkastuksen aikana.

Miten GDPR eroaa sähköisen viestinnän tietosuojadirektiivistä ("eväste-laista")?

Sähköisen viestinnän tietosuojadirektiivi hyväksyttiin vuonna 2002 ja päivitettiin 2009, ja se edellyttää suostumuksen hankkimista tietojen tallentamiseen ja käyttämiseen käyttäjän laitteella. GDPR, joka tuli voimaan 2018, on laajempi: se sääntelee kaikkea henkilötietojen käsittelyä, ei pelkästään evästeiden kautta. Käytännön ero: GDPR nosti suostumuksen laatuvaatimuksia. Et voi esitäyttää "hyväksyn"-valintaa oletuksena, piilottaa kieltäytymistä syvälle asetuksiin tai tehdä sivuston käyttöä riippuvaiseksi mainosevästeiden hyväksymisestä. Kaikesta tästä seuraa nyt sanktioita, ja summat kasvavat joka vuosi.

Mikä lisäosa valita: GDPR CCPA Compliance vai Complianz?

GDPR CCPA Compliance voittaa yksinkertaisuudella: minimaaliset asetukset, kaikki toimii suoraan laatikosta, ilmainen. Sopii blogeille, laskeutumissivuille ja pienille sivustoille. Complianz antaa enemmän: automaattisen evästeskannauksen, tietosuojaselosteen luomisen todellisen listan perusteella, yksityiskohtaisen suostumusdokumentaation. WooCommerce-verkkokaupalle tai aktiivista mainontaa käyttävälle sivustolle ota Complianz, sen ilmainen versio riittää. Jos keskeinen liikevaihto tulee Google Adsin kautta, katso WPConsent ja Google Consent Mode v2.

Tarvitsenko GDPR-vaatimustenmukaisuutta, jos en ole Euroopassa?

Lähes varmasti kyllä. GDPR suojaa EU-kansalaisia, ei yrityksiä, ja sitä sovelletaan kaikkiin organisaatioihin, jotka käsittelevät heidän tietojaan, lainkäyttöalueesta riippumatta. Jos sivustosi on julkinen eikä estä eurooppalaista liikennettä, asetus koskee sinua. Käytännössä EU:n ulkopuoliset pienet sivustot joutuvat harvoin sääntelyviranomaisten kohteeksi, mutta oikeudellinen riski on olemassa. Suositus: jos kävijöissä on eurooppalaisia (Google Analytics näyttää tämän maantieteellisessä raportissa), asenna vähintään ilmainen evästeilmoituslisäosa. Se ei maksa mitään ja vie viisi minuuttia, mutta luo dokumentoidun jäljen vilpittömästä pyrkimyksestä noudattaa asetusta.

Miten tarkistan, mitä evästeitä sivustoni tarkalleen käyttää?

Yksinkertaisin tapa: avaa sivusto incognito-tilassa, paina F12 → Application → Cookies ja ota listasta kuvakaappaus. Perusteellisempaa tarkastusta varten toimii CookieServe-palvelu, joka skannaa sivuston ilmaiseksi ja tuottaa raportin evästeiden luokittelusta kategorioittain (välttämättömät, analyyttiset, mainonnalliset). Jos käytät Complianzia, sisäänrakennettu skanneri tekee saman automaattisesti. Tällaisen tarkastuksen suurin arvo: saat selville, asettaako jokin vanha Facebook Pixel -lisäosa, jonka unohdit kolme vuotta sitten, evästeitä. Tätä tapahtuu useammin kuin luulisi.

Mitä tehdä GDPR:lle juuri nyt

Evästevaatimustenmukaisuus ei ole aihe, jonka voi asettaa kerran ja unohtaa vuodeksi. Lisäosat päivittyvät, uusia skriptejä lisätään, sääntelyviranomaisten vaatimukset muuttuvat. Mutta kaikilla on sama lähtöpiste: tarkista todellinen evästelista, asenna suostumuslisäosa ja varmista, että Google Analytics anonymisoi IP-osoitteet.

Nopein polku tuloksiin: asenna GDPR CCPA Compliance & Cookie Consent Banner, ota IP-anonymisointi käyttöön MonsterInsights-lisäosassa ja korvaa tavallinen WordPressin tietosuojaseloste ajantasaisella, jossa luetellaan tosiasiallisesti käytetyt evästeet. Kolmekymmentä minuuttia, ja kysymys "entä minun GDPR:ni?" lakkaa olemasta kysymys.