Skip to content

Kaikki WordPressistä, web-kehityksestä — ja paljon muuta

🔧 WordPress ja EU:n evästelaki: miten teet sivustostasi vaatimustenmukaisen

🔧 WordPress ja EU:n evästelaki: miten teet sivustostasi vaatimustenmukaisen

Evästeet ovat pieniä tekstitiedostoja, jotka verkkosivusto tallentaa kävijän selaimeen. Ilman niitä ostoskorit, henkilökohtaiset tilit ja tunnistautuminen eivät toimisi. Silti samat evästeet voivat seurata käyttäjän toimintaa, kerätä selaushistoriaa ja välittää näitä tietoja mainosverkostoille, ja juuri tätä aluetta eurooppalainen lainsäädäntö sääntelee.

Näiden vaatimusten sivuuttaminen on riski. ePrivacy-direktiivin ja GDPR:n rikkomisesta määrättävä sakko voi olla jopa 20 miljoonaa euroa tai 4 prosenttia vuotuisesta liikevaihdosta sen mukaan, kumpi on suurempi. Eurooppalaista yleisöä tavoittelevan WordPress-sivuston omistajalle evästevaatimusten noudattaminen ei ole vapaaehtoista, vaan toiminnan pakollinen ehto.

Sivuston saattaminen kuntoon on helpompaa kuin miltä se kuulostaa. Kolme vaihetta, yksi lisäosa ja puoli tuntia aikaasi riittävät siihen, että WordPress-sivustosi täyttää vuoden 2026 vaatimukset.

💡 Nopea yleiskatsaus:

  • Mitä evästeet ovat, mitkä tyypit seuraavat käyttäjiä ja miten WordPress käyttää niitä oletuksena
  • Mitä ePrivacy-direktiivi (EU:n evästelaki) edellyttää yhdessä GDPR:n kanssa
  • Kolme vaatimustenmukaisuusvaihetta: evästekäytäntö, suostumusbanneri ja komentosarjojen estäminen ennen nimenomaista suostumusta
  • Katsaus toimiviin lisäosiin: minimalistisista ilmoituksista täysimittaisiin suostumuksenhallinta-alustoihin

Mitä evästeet ovat ja miten WordPress käyttää niitä

Eväste on tietolohko, jonka palvelin lähettää selaimeen ja jonka selain palauttaa jokaisen seuraavan pyynnön mukana. Teknisesti se on "avain=arvo"-pari, johon liittyy vanhenemista, verkkotunnusta ja tietoturvalippuja koskevia määritteitä. Sääntelyn näkökulmasta evästeet jakautuvat kahteen pääryhmään.

Ensimmäinen ryhmä on ehdottoman välttämättömät evästeet. Ilman niitä sivusto ei toimi: istuntoeväste PHPSESSID, WooCommerce-ostoskorin woocommerce_cart_hash ja tunnistautumiseväste hallintapaneeliin kirjautumisen jälkeen. Nämä edellyttävät vain tietojen antamista, eivät suostumusta.

Toinen ryhmä on kaikki muu: analytiikkaevästeet (_ga, _gid Google Analyticsista), mainosevästeet (Facebook Pixel, Google Ads) ja toiminnalliset evästeet (YouTube-soitin, kartat, some-widgetit). Nämä ovat evästeitä, jotka edellyttävät nimenomaista, tietoon perustuvaa suostumusta ennen kuin mikään komentosarja kirjoittaa niitä selaimeen.

WordPress asettaa oletuksena useita evästeitä. Hallintapaneeliin kirjautuessa se luo evästeen wordpress_logged_in_[hash] tunnistautumista varten, evästeen wp-settings-{time}-[UID] käyttöliittymän personointia varten ja muutamia muita teknisiä evästeitä. Kommentit tallentavat evästeen, jossa on kommentoijan nimi, sähköpostiosoite ja verkkosivusto vuodeksi, jotta kenttiä ei tarvitse täyttää uudelleen. Kaikki nämä ovat ehdottoman välttämättömiä; niistä on kerrottava, mutta suostumusta ei tarvita.

Mutta todellinen WordPress-sivusto toimii harvoin pelkällä ytimellä. Push-ilmoituslisäosa lisää omat evästeensä, Google Analytics omansa ja mainosverkostot omansa. Tässä kohtaa suostumusbannerista tulee väistämätön.

Mitä EU:n evästelaki edellyttää vuonna 2026

Termillä "EU:n evästelaki" viitataan yleensä kahteen asiakirjaan: ePrivacy-direktiiviin 2002/58/EY (vuoden 2009 muutoksineen) ja GDPR:ään (yleinen tietosuoja-asetus, joka tuli voimaan vuonna 2018). ePrivacy-direktiivi antaa erityissääntelyä evästeille ja vastaaville teknologioille, kun taas GDPR kattaa henkilötiedot yleisesti.

Keskeinen vaatimus on, että evästeitä, jotka eivät ole ehdottoman välttämättömiä, saa asettaa vasta, kun käyttäjä on antanut nimenomaisen suostumuksensa. Hiljaisuus, sivun vierittäminen tai navigoinnin jatkaminen eivät enää kelpaa suostumukseksi (vuodesta 2020 lähtien EU:n tuomioistuimen Planet49-tapauksessa antaman ratkaisun mukaisesti).

Mitä WordPress-sivuston omistajan on erityisesti tehtävä:

  • Laadi evästekäytäntö joko erillisenä asiakirjana tai tietosuojaselosteen osana, jossa luetellaan kaikki evästetyypit, keruun tarkoitukset ja säilytysajat
  • Näytä sivustolla näkyvä evästeilmoitusbanneri ennen kuin mitkään seurantakomentosarjat latautuvat
  • Anna käyttäjälle valinnanmahdollisuus: hyväksy kaikki evästeet, hylkää kaikki (paitsi välttämättömät) tai määritä luokat
  • Estä evästeitä asettavat komentosarjat, kunnes nimenomainen suostumus on annettu, ei sen jälkeen

Vuodesta 2024 alkaen on tullut uusi kerros: Google Consent Mode v2 vaaditaan sivustoilta, jotka käyttävät Google Adsia ja Google Analyticsia EU-yleisölle. Ilman suostumussignaaleja Google ei yksinkertaisesti näytä personoitua mainontaa ja rajoittaa tiedonkeruuta Analyticsissa. Hyvä uutinen on, että nykyaikaiset suostumuslisäosat tukevat Consent Modea suoraan.

Vaatimusten noudattamatta jättämiseen liittyy sakkojen lisäksi muitakin riskejä. Käyttäjien luottamuksen menetys, mainostulojen estyminen ja yksityisyysaktivistien nostamat kanteet ovat kaikki todellisia liiketoiminnallisia seurauksia.

Vaihe 1. Laadi evästekäytäntö

Evästekäytäntö on asiakirja, joka selittää käyttäjille, mitä evästeitä sivustosi käyttää, miksi, kuka ne asettaa ja miten niistä voi kieltäytyä. Laki edellyttää, että tämä asiakirja on helposti saatavilla; tyypillisesti linkki siihen sijoitetaan alatunnisteeseen ja suostumusbannerin sisään.

Mitä on sisällytettävä:

  • Suora maininta siitä, että sivusto käyttää evästeitä
  • Selitys siitä, mitä evästeet ovat, lyhyesti, yhdellä tai kahdella lauseella
  • Luettelo käytetyistä evästetyypeistä: välttämättömät, analytiikka, mainonta, toiminnalliset, ja maininta siitä, mitkä ovat omia ja mitkä kolmansien osapuolten asettamia
  • Kunkin luokan osalta käyttötarkoitus ja säilytysaika
  • Ohjeet siitä, miten käyttäjät voivat poistaa evästeet käytöstä selaimensa asetuksissa tai peruuttaa jo antamansa suostumuksen

WordPress helpottaa tätä. Kohdassa Asetukset → Tietosuoja on sisäänrakennettu tietosuojakäytännön malli. Voit muokata sitä lisäämällä tietoja sivustosi erityisistä evästeistä ja julkaista sen erillisenä sivuna. Tyypilliselle blogille, jossa on pari lisäosaa, tämä riittää.

Jos tarvitset yksityiskohtaisemman asiakirjan, jossa on automaattinen evästeskannaus ja räätälöity luonti juuri sinun sivustollesi, erikoistuneet palvelut voivat auttaa. Esimerkiksi Iubenda skannaa sivustosi, löytää kaikki aktiiviset evästeet ja luo käytännön, joka täyttää ePrivacy- ja GDPR-vaatimukset. Ilmainen taso kattaa perustarpeet.

WordPressin tietosuoja-asetukset

Vaihe 2. Lisää suostumusbanneri sivustolle

Suostumusbanneri on ensimmäinen asia, jonka EU-kävijä näkee saapuessaan sivustolle. Sen tarkoitus on kertoa evästeiden käytöstä ja hankkia nimenomainen suostumus ennen kuin komentosarjat alkavat kirjoittaa tietoja selaimeen.

Bannerin vähimmäiselementit:

  • Ilmoitusteksti: "Käytämme evästeitä analytiikkaan ja sivuston suorituskyvyn parantamiseen", ilmaistuna täsmällisesti ja ilman epämääräisiä sanamuotoja
  • "Hyväksy"-painike suostumukseen kaikkiin evästeluokkiin
  • "Hylkää"-painike vain välttämättömille evästeille (pakollinen; banneri ilman hylkäyspainiketta ei täytä GDPR:n vaatimuksia)
  • Linkki evästekäytäntöön, jossa lukee "Lue lisää" tai "Asetukset"
  • Luokka-asetukset, valinnainen mutta suositeltava läpinäkyvyyden vuoksi

Bannerin tulisi ilmestyä näkyvälle alueelle ruudulla ensimmäisellä latauksella, yleensä palkkina alareunassa tai keskitettynä peittokerroksen kanssa. Se ei saa kadota ennen kuin käyttäjä tekee valinnan.

Bannerin tekniseen toteuttamiseen on kolme tapaa:

Yksinkertaisin vaihtoehto on ilmainen lisäosa LuckyWP Cookie Notice (GDPR). Se lisää muokattavan palkin, jossa on "Hyväksy"- ja "Hylkää"-painikkeet, linkki käytäntöön ja mahdollisuus asettaa suostumuksen kesto. Lisäosa on kevyt, ei kuormita sivustoa ja kattaa ePrivacy-direktiivin perusvaatimukset.

LuckyWP Cookie Notice -lisäosa WordPress-hakemistossa

Tehokkaampi työkalu on Iubenda All-in-one Compliance. Se ei ole pelkkä banneri, vaan täysi suostumuksenhallinta-alusta: automaattinen evästeskannaus sivustolla, komentosarjojen esto ennen suostumusta, integrointi Google Consent Mode v2:een ja tietosuojakäytännön generaattori. Asennuksen jälkeen lisäosa lisää Iubenda-välilehden hallintapaneeliin, johon liität koodin tilisi hallintanäkymästä.

Iubenda Cookie Solution -lisäosa WordPress-hallintapaneelissa

Sieltä voit määrittää bannerin ulkoasun ja toiminnan: näytön ylä- tai alareuna, värimaailma ja estettävien komentosarjojen luettelo. Tallennuksen jälkeen banneri ilmestyy sivustolle.

Iubenda-asetukset-välilehti WordPressin hallinnassa

Täällä voit myös asettaa bannerin sijainnin, värimaailman ja automaattisesti estettävien komentosarjojen luettelon. Iubendan avulla voit joustavasti määrittää, mitkä kolmannen osapuolen palvelut (Google Analytics, Facebook Pixel, Hotjar) odottavat suostumusta.

Iubendan evästebannerin näyttöasetukset

Kun olet valinnut kaikki parametrit, napsauta "Tallenna muutokset", ja banneri ilmestyy välittömästi sivustolle.

Banneriasetusten tallentaminen Iubenda-lisäosassa

Kolmas vaihtoehto on Moove Agencyn GDPR Cookie Compliance (yli 300 000 aktiivista asennusta). Lisäosa tallentaa kaikki suostumustiedot paikallisesti WordPressiin, tukee Consent Mode v2:ta premium-versiossa ja sisältää suostumuslokin auditointia varten. Se sopii niille, jotka haluavat välttää ulkoisia palveluita ja pitää vaatimustenmukaisuuden kokonaan omalla palvelimellaan.

Evästeilmoitusbanneri WordPress-sivustolla

Vaihe 3. Estä komentosarjat, kunnes suostumus on saatu

Yleisin virhe on, että banneri näytetään, kun Google Analytics ja Facebook Pixel ovat jo latautuneet ja asettaneet evästeitä. Tämä on suora rikkomus; komentosarjat on estettävä, kunnes käyttäjä nimenomaisesti napsauttaa "Hyväksy".

Estomekanismi toimii seuraavasti. Suostumuslisäosa sieppaa <script>-tagit, jotka sisältävät tunnettuja seurantatunnisteita (Google Analytics, Meta Pixel, Hotjar, LinkedIn Insight), ja estää niiden suorittamisen. Kun kävijä antaa suostumuksen, lisäosa vapauttaa komentosarjat ja ne toimivat normaalisti. Jos kävijä napsauttaa "Hylkää", komentosarjat pysyvät estettyinä, ja ainoat evästeet sivustolla ovat ehdottoman välttämättömiä.

Iubenda tekee tämän automaattisesti: se skannaa sivun, havaitsee evästeisiin liittyvät komentosarjat ja estää ne, kunnes suostumus on saatu. Sen avulla voit myös manuaalisesti määrittää lisäkomentosarjoja estettäväksi lisäosan asetuksissa. LuckyWP Cookie Notice tarjoaa kentän, johon liität komentosarjat, joiden tulisi suorittaa vasta suostumuksen jälkeen, joten siirrät Google Analyticsin ja muiden palveluiden koodit sivuston otsikosta sinne.

Erillinen skenaario koskee YouTube-videoita. Tavallisen youtube.com-iframe-upotuksen käyttö asettaa evästeet välittömästi sivun latautuessa, vaikka kävijä ei olisi painanut Playta. Ratkaisu on käyttää youtube-nocookie.com-osoitetta (tietosuojaa parantava tila) tai GDPR Helper for YouTube Videos -lisäosaa, joka korvaa iframe-kehyksen suostumusta pyytävällä paikkamerkillä.

Yllä oleva video on visuaalinen esitys WPConsent-ratkaisun käyttöönotosta 10 minuutissa. Toimintaperiaate on samanlainen kaikissa nykyaikaisissa lisäosissa: skannaa evästeet, määritä banneri ja varmista, että komentosarjat on estetty ennen suostumusta.

⁉️🤔 Usein kysytyt kysymykset

Onko minun noudatettava EU:n evästelakia, jos sivustoni ei fyysisesti sijaitse Euroopassa?

Kyllä, jos yleisöösi kuuluu käyttäjiä EU:sta. Lakia sovelletaan ekstraterritoriaalisesti: minkä tahansa sivuston, joka kerää tietoja eurooppalaisilta käyttäjiltä evästeiden avulla, on noudatettava ePrivacy-direktiiviä ja GDPR:ää riippumatta siitä, missä palvelin sijaitsee. Jos eurooppalainen liikenne on sinulle vähämerkityksistä, yksinkertainen tiedottava banneri saattaa riittää, mutta teknisesti vaatimukset ovat samat.

Tarvitseeko minun hankkia suostumus ehdottoman välttämättömille evästeille?

Ei. Ehdottoman välttämättömät evästeet, ne, joita ilman sivusto ei toimi (istuntoevästeet, ostoskori, tunnistautuminen), eivät edellytä suostumusta. Sinun on kuitenkin kerrottava käyttäjälle niiden käytöstä tietosuojakäytännössä. Tärkeä vivahde: jos eväste on tarpeen toiminnolle, jota käyttäjä on nimenomaisesti pyytänyt (esimerkiksi käyttöliittymän kielen muistaminen), sitä voidaan pitää välttämättömänä, mutta sääntelyviranomaiset tulkitsevat tätä suppeasti.

Miten ePrivacy-direktiivi eroaa GDPR:stä evästeiden osalta?

ePrivacy-direktiivi (2002, päivitetty 2009) on erityislaki, joka kattaa evästeet, sähköisen viestinnän ja päätelaitteiden yksityisyyden. GDPR (2018) on yleinen asetus henkilötiedoista. Evästeiden osalta: ePrivacy edellyttää suostumusta evästeiden asettamiseen, kun taas GDPR edellyttää suostumusta evästeiden keräämien henkilötietojen käsittelyyn. Käytännössä ne toimivat yhdessä: suostumusbanneri täyttää molemmat vaatimukset, jos se on toteutettu oikein.

Voinko käyttää evästebanneria ilman "Hylkää"-painiketta?

Et. EU:n tuomioistuimen Planet49-tapauksessa (2019) antama ratkaisu edellyttää nimenomaisesti, että evästeistä kieltäytymisen on oltava yhtä helppoa kuin niiden hyväksymisen. Banneri, jossa on vain "OK"- tai "Hyväksy"-painike eikä mahdollisuutta hylätä kaikkia ei-välttämättömiä evästeitä, ei täytä GDPR:n vaatimuksia. "Hylkää"-painikkeen on oltava yhtä näkyvä, ei harmaa harmaalla taustalla.

Mitä tapahtuu, jos yksinkertaisesti sivuutan vaatimukset?

Muodollisesti sakko, joka on enintään 20 miljoonaa euroa tai 4 prosenttia vuotuisesta liikevaihdosta. Käytännössä EU:n valvontaviranomaiset (DPA:t) kohdistavat toimensa aktiivisimmin suuriin yrityksiin ja sivustoihin, joilla on merkittävä eurooppalainen yleisö. Mutta pienellekin sivustolle riskeihin kuuluvat käyttäjien valitukset oman maansa DPA:lle, Googlen mainostulojen estyminen (ilman Consent Mode v2:ta) ja yleisön luottamuksen menetys. Suostumuslisäosan asentaminen vie 20 minuuttia; toimenpiteiden suhde riskiin on ilmeinen.

Mitä tehdä tänään: kolmen askeleen suunnitelma

WordPress-sivuston evästevaatimustenmukaisuus ei edellytä lakimiestä eikä maksa mitään. Kolme toimenpidettä, jotka ratkaisevat asian:

  • Jos sivusto on yksinkertainen, asenna LuckyWP Cookie Notice, määritä banneri "Hyväksy"- ja "Hylkää"-painikkeilla ja lisää linkki tietosuojasivulle
  • Jos tarvitset automaattisen komentosarjojen eston ja Consent Mode v2 -vaatimustenmukaisuuden, käytä Iubendaa (ilmainen taso perusvaatimustenmukaisuuteen) tai GDPR Cookie Compliancea
  • Testaa tulos: avaa sivusto incognito-tilassa, varmista, että Google Analytics ja muut seurantatyökalut eivät lataudu ennen suostumusta, ja että "Hyväksy"-painikkeen napsauttamisen jälkeen ne latautuvat

Paras aika saattaa sivustosi vaatimustenmukaiseksi oli eilen. Toiseksi paras aika on tänään.