Kalifornia muutti pelisääntöjä tekoälyä käyttäville yrityksille 1. tammikuuta 2026. California Privacy Protection Agencyn (CPPA) uudet CCPA-säännökset toivat mukanaan kolme raskasta velvoitetta: automaattisen päätöksenteon (ADMT) ilmoitusvaatimukset, pakolliset riskiarvioinnit ja porrastetut kyberturva-auditoinnit. Ensimmäinen iso sakko on jo maksettu, kun General Motors ja sen OnStar-yksikkö joutuivat maksamaan 12,75 miljoonaa dollaria toukokuussa 2026. Suomalaisille ja pohjoismaisille yrityksille uutinen ei ole vain amerikkalainen kuriositeetti: laki koskee jokaista, joka käsittelee kalifornialaisten kuluttajien tietoja, riippumatta siitä missä yritys on rekisteröity.

Tämä artikkeli käy läpi mitä CCPA:n uudet säännöt tarkoittavat käytännössä, miten ne eroavat EU:n GDPR:stä ja miksi eurooppalaisten SaaS-yhtiöiden, fintech-startupien ja pilvipalveluiden käyttäjien kannattaa seurata Kalifornian aikataulua yhtä tarkasti kuin Brysselin.

Mitä 1. tammikuuta 2026 oikeasti muuttui

CPPA:n hallitus hyväksyi lopulliset säännöt syyskuussa 2025, ja Kalifornian hallinnollinen toimisto (Office of Administrative Law) vahvisti ne saman kuun lopussa. Säännöt astuivat voimaan 1. tammikuuta 2026, mikä vahvistetaan CPPA:n omalla sääntelysivulla. Kyse ei ole yhdestä yksittäisestä säädöksestä vaan kolmesta rinnakkaisesta velvoitepaketista: riskiarvioinneista, automaattisen päätöksenteon säännöistä ja kyberturvallisuusauditoinneista.

Ero aiempaan CCPA/CPRA-sääntelyyn on merkittävä. Vuoteen 2025 asti Kalifornian tietosuojalaki keskittyi lähinnä kuluttajan oikeuksiin nähdä, poistaa ja siirtää omat tietonsa. Uudet säännöt menevät pidemmälle: ne pakottavat yritykset dokumentoimaan, miten ne käyttävät algoritmeja ja koneoppimismalleja kuluttajia koskevissa päätöksissä, ja todistamaan ulkopuolisella auditoinnilla, että tietoturva on kunnossa.

ADMT lyhyesti: mikä lasketaan automaattiseksi päätöksenteoksi

ADMT eli Automated Decision-Making Technology on määritelty säännöksissä poikkeuksellisen laajasti. Määritelmän mukaan kyse on mistä tahansa teknologiasta, joka käsittelee henkilötietoja ja käyttää laskentaa korvatakseen tai olennaisesti korvatakseen ihmisen tekemän päätöksen. Käytännössä tämä kattaa koneoppimismallit, pisteytysalgoritmit ja tekoälypohjaiset arviointityökalut, joita käytetään esimerkiksi työhönotossa, luottopäätöksissä, vakuutushinnoittelussa tai asiakkaiden segmentoinnissa.

Velvoite koskee niin sanottuja merkittäviä päätöksiä (significant decisions), eli tilanteita joissa lopputulos vaikuttaa olennaisesti kuluttajan työllistymiseen, luotonsaantiin, koulutukseen, asumiseen tai terveydenhuoltoon. Yrityksen on annettava kuluttajalle ennakkoilmoitus (pre-use notice) ennen ADMT:n käyttöä. Ilmoituksessa pitää kertoa käyttötarkoitus, päätöksenteon logiikka pääpiirteissään, oikeus kieltäytyä automaattisesta käsittelystä ja oikeus saada tieto siitä, ettei kieltäytyminen johda kohteluun kostotoimena.

Vaatimus koskee myös tilanteita, joissa yritys kouluttaa omaa ADMT-järjestelmäänsä kuluttajien tiedoilla. Käytännössä pelkkä koneoppimismallin treenaaminen kalifornialaisten käyttäjien datalla voi laukaista ilmoitusvelvollisuuden, vaikka lopullinen tuote ei koskaan tekisikään suoraa päätöstä yksittäisestä henkilöstä.

Aikataulu 2026–2030: neljä määräaikaa jotka kannattaa merkitä kalenteriin

CPPA porrasti velvoitteet usealle vuodelle, mikä helpottaa siirtymää mutta myös hämmentää monia yrityksiä. Alla oleva taulukko kokoaa tärkeimmät päivämäärät White & Casen koosteen ja CPPA:n omien tiedotteiden pohjalta.

VelvoiteMääräaikaKoskee
Riskiarviointien aloittaminen1.1.2026Kaikkia yrityksiä, jotka käsittelevät korkean riskin tietoja
Riskiarviointien raportointi CPPA:lle (2026–2027 arvioinnit)1.4.2028Samat yritykset, dokumentaatio jälkikäteen
ADMT-vaatimusten täyttäminen olemassa oleville käyttötapauksille1.1.2027Yritykset, jotka jo käyttävät ADMT:tä merkittäviin päätöksiin
Kyberturva-auditointi, liikevaihto yli 100 M$1.4.2028Suuret yritykset
Kyberturva-auditointi, liikevaihto 50–100 M$1.4.2029Keskisuuret yritykset
Kyberturva-auditointi, liikevaihto alle 50 M$1.4.2030Pienemmät toimijat, jotka silti käsittelevät paljon dataa

Huomionarvoista on, että uusille ADMT-käyttötavoille, jotka otetaan käyttöön vuoden 2027 alun jälkeen, ei anneta siirtymäaikaa lainkaan. Sääntöjen on täytyttävä ennen ensimmäistä käyttökertaa. Vain jo olemassa oleville järjestelmille annetaan vuosi aikaa sopeutua.

Riskiarvioinnit: uusi raportointivelvollisuus CPPA:lle

Riskiarviointivaatimus koskee yrityksiä, joiden käsittelemä data luo merkittävän riskin kuluttajan yksityisyydelle. Tällaisia ovat esimerkiksi arkaluontoisten tietojen käsittely, alaikäisille kohdistettu mainonta ja ADMT:n käyttö merkittäviin päätöksiin. Riskiarviointi on täytynyt aloittaa jo käynnissä oleville prosesseille 1. tammikuuta 2026 alkaen, ja uusien prosessien kohdalla arviointi pitää tehdä ennen käsittelyn aloittamista.

Ero moneen aiempaan tietosuojavaatimukseen on siinä, että arviointia ei riitä tehdä vain sisäiseen käyttöön. Vuosina 2026 ja 2027 tehdyistä riskiarvioinneista pitää toimittaa tiivistelmä CPPA:lle viimeistään 1. huhtikuuta 2028. Sen jälkeen raportointi muuttuu vuosittaiseksi: kunkin vuoden arvioinnit pitää raportoida seuraavan vuoden huhtikuun alkuun mennessä. Käytännössä tämä luo pysyvän hallinnollisen rutiinin, joka muistuttaa GDPR:n vaikutustenarviointeja (DPIA) mutta vaatii erillisen raportointikanavan valvojalle.

Kyberturva-auditoinnit: liikevaihto ratkaisee aikataulun

Kolmas pilari on pakollinen, riippumattoman tahon tekemä kyberturvallisuusauditointi. Se koskee yrityksiä, joiden tietojenkäsittely luo merkittävän riskin kuluttajien tietoturvalle, esimerkiksi laajamittaisen henkilötiedon keräämisen tai myynnin kautta. Auditointien aikataulu on sidottu yrityksen vuosittaiseen liikevaihtoon: yli 100 miljoonan dollarin liikevaihdon yritysten pitää toimittaa ensimmäinen sertifiointi CPPA:lle 1. huhtikuuta 2028 mennessä, 50–100 miljoonan dollarin yritysten 1. huhtikuuta 2029 mennessä ja tätä pienempien yritysten 1. huhtikuuta 2030 mennessä.

Porrastus antaa pienemmille toimijoille enemmän aikaa, mutta se ei tarkoita, että asian voisi jättää myöhemmäksi. Auditointiprosessi itsessään vie kuukausia, ja monilla yrityksillä ei vielä ole sisäistä dokumentaatiota siitä, mitkä järjestelmät edes kuuluvat auditoinnin piiriin. Thompson Coburnin lakiasiantuntijoiden mukaan moni yritys aliarvioi sitä, kuinka paljon esityötä pelkkä auditoinnin laajuuden määrittely vaatii.

Ensimmäinen isku: General Motors ja OnStar maksavat 12,75 miljoonaa dollaria

Uusien sääntöjen voimaantulon rinnalla Kalifornian valvojat ovat jatkaneet vanhempien CCPA-velvoitteiden täytäntöönpanoa aktiivisesti. Näkyvin tapaus toukokuulta 2026 koski General Motorsia ja sen yhteysautopalvelu OnStaria: yhtiö sai 12,75 miljoonan dollarin sakon, jonka pääasialliset perusteet olivat tietojen minimointivelvollisuuden laiminlyönti ja kuluttajien tietojen myynti ilman asianmukaista suostumusta, kertoo CCPA-täytäntöönpanoa seuraavan privacyterms.io-palvelun kokoama tilasto.

Sakko on yksi suurimmista yksittäisistä CCPA-täytäntöönpanotoimista koko lain historiassa. Se lähettää selvän viestin: valvoja ei odota ADMT- ja auditointisääntöjen määräaikoja ennen kuin puuttuu peruslogiikkaan liittyviin rikkeisiin, kuten tarpeettomaan datan keräämiseen ja myyntiin. Vertailun vuoksi, yksittäisen rikkomuksen tavallinen hallinnollinen sakkokatto on 2 663 dollaria, ja tahallisista rikkomuksista tai alaikäisiin liittyvistä tapauksista katto nousee 7 988 dollariin per rikkomus. Nämä summat päivitettiin inflaatiokorjauksella entisistä 2 500 ja 7 500 dollarista CPPA:n joulukuun 2024 tiedotteessa. Kun rikkomuksia lasketaan tuhansittain yksittäisten kuluttajatietueiden mukaan, kokonaissakko voi silti nousta miljooniin nopeasti.

CCPA vs GDPR: kaksi erilaista tapaa säädellä samaa ongelmaa

Moni suomalainen yritys ajattelee, että GDPR-vaatimusten täyttäminen riittää myös Kalifornian suuntaan. Se on virhearvio. GDPR ja CCPA lähestyvät samaa ongelmaa, automaattista päätöksentekoa ja tietoturvaa, rakenteellisesti eri tavalla. GDPR:n 22 artikla rakentuu laillisen käsittelyperusteen ja vaikutustenarvioinnin (DPIA) varaan, ja se antaa kuluttajalle oikeuden kieltäytyä pelkästään automatisoidusta päätöksenteosta, jolla on häntä koskeva oikeudellinen tai muu merkittävä vaikutus.

CCPA:n uusi kehikko taas nojaa kuluttajalle annettavaan ennakkoilmoitukseen, opt-out-mekanismiin, dokumentoituihin riskiarviointeihin ja ulkopuolisiin auditointeihin. Kumpikaan järjestelmä ei korvaa toista, ja sama tekninen toteutus, esimerkiksi työhönottoseulontaan käytetty algoritmi, voi laukaista kummankin lain velvoitteet samanaikaisesti mutta eri dokumentaatiovaatimuksilla.

OminaisuusGDPR (EU)CCPA/CPRA 2026-säännöt (Kalifornia)
Sääntelyn logiikkaLaillinen käsittelyperuste + DPIAKuluttajailmoitus + opt-out + auditointi
Automaattinen päätöksentekoKielto ilman poikkeusperustetta (22 art.)Sallittu, jos ennakkoilmoitus ja opt-out annetaan
Valvova viranomainenKansalliset tietosuojaviranomaiset + EDPBCalifornia Privacy Protection Agency (CPPA)
SoveltamisalaEU:n alueella olevien henkilöiden tiedotKalifornian kuluttajien tiedot, riippumatta yrityksen sijainnista
AuditointivelvoiteEi erillistä pakollista ulkoista auditointiaPakollinen kolmannen osapuolen kyberturva-auditointi
Sakkokatto per rikkomusJopa 4 % globaalista liikevaihdosta2 663–7 988 dollaria per rikkomus

Taulukosta näkyy selvästi, miksi kahden lain rinnakkainen noudattaminen ei ole pelkkää paperityötä. GDPR rankaisee kovemmin per tapaus, mutta CCPA:n uusi malli vaatii jatkuvaa, dokumentoitua prosessia, joka pitää pystyä näyttämään ulkopuoliselle auditoijalle.

Muut muutokset: pimeät kuviot, suostumus ja opt-out-vahvistus

ADMT ja auditoinnit ovat saaneet eniten huomiota, mutta samat 2026-säännöt sisältävät myös muutoksia, jotka koskevat lähes jokaista kuluttajille suunnattua verkkopalvelua. Yksi niistä kieltää entistä tarkemmin niin sanotut pimeät kuviot (dark patterns), eli käyttöliittymäratkaisut, joilla kuluttaja houkutellaan hyväksymään tietojen keräämistä tai myyntiä ilman aitoa valintaa. Kiteworksin compliance-oppaan mukaan sääntely puuttuu erityisesti suostumuspyyntöihin, joissa kieltäytymisvaihtoehto on piilotettu tai tehty hyväksymistä hankalammaksi.

Toinen käytännön muutos koskee opt-out-pyyntöjen käsittelyä: yrityksen on jatkossa vahvistettava kuluttajalle, että hänen kieltäytymispyyntönsä on vastaanotettu ja toteutettu, sen sijaan että pyyntö vain hiljaisesti hyväksyttäisiin taustalla. Samalla poistui aiempi rajaus, jonka mukaan kuluttajan tiedonsaantioikeus koski vain viimeisen 12 kuukauden aikana kerättyä dataa. Rajan poistuminen tarkoittaa, että kuluttaja voi jatkossa pyytää nähtäväkseen koko historiansa yrityksen järjestelmissä, mikä kasvattaa tietopyyntöjen käsittelytaakkaa erityisesti pitkään toimineilla yrityksillä.

Miksi kalifornialainen laki koskee suomalaista ohjelmistoyritystä

CCPA:n soveltamisala ei perustu yrityksen kotipaikkaan vaan siihen, kenen tietoja käsitellään. Jos suomalainen SaaS-yritys myy palvelua kalifornialaisille asiakkaille, käyttää kalifornialaisten käyttäjien dataa koneoppimismallin treenaamiseen tai hyödyntää yhdysvaltalaista pilvi-infrastruktuuria, joka tekee automaattisia päätöksiä näistä käyttäjistä, se voi joutua lain piiriin siinä missä kalifornialainen yritys.

Tämä ero GDPR:ään on merkittävä. GDPR koskee EU-alueella olevien ihmisten tietoja riippumatta käsittelijän sijainnista, mutta CCPA menee pidemmälle myös siinä mielessä, että se ei tee poikkeusta pienelle yritykselle, joka satunnaisesti palvelee muutamaa kalifornialaista asiakasta, jos muut kynnysarvot (esimerkiksi tietomäärä tai datan myynti) täyttyvät. Pohjoismaisille pilvipalveluita, HR-teknologiaa tai fintech-ratkaisuja tarjoaville yrityksille tämä tarkoittaa, että Kalifornian sääntely pitää huomioida erikseen omassa compliance-ohjelmassa, ei vain sivulauseena GDPR-dokumentaatiossa. Samaan aikaan EU:ssa käynnissä oleva GDPR:n evästesäännösten uudistus muistuttaa, että sääntely elää molemmilla mantereilla yhtä aikaa.

Toimialat vaakalaudalla: SaaS, fintech, HR-teknologia ja mainonta

Riskialttiimpia toimialoja ovat ne, joissa algoritmit tekevät tai avustavat päätöksissä, jotka vaikuttavat ihmisen elämään konkreettisesti. HR-teknologiassa käytetyt hakijaseulontatyökalut ovat oppikirjaesimerkki ADMT:stä: ne pisteyttävät hakijoita ja voivat suoraan vaikuttaa siihen, kuka etenee haastatteluun. Fintech-yritykset, jotka käyttävät koneoppimista luottopäätöksissä tai petostentunnistuksessa, kuuluvat samaan riskiryhmään.

Mainonta- ja adtech-sektori on toinen selkeä kohde, koska kohdennettu mainonta ja käyttäjien segmentointi nojaavat lähes aina automatisoituun päätöksentekoon. Tästä näkökulmasta CCPA:n uudet säännöt muistuttavat sitä, miten ChatGPT:n mainosmalli joutui tarkastelun kohteeksi EU:ssa, vaikka lainsäädäntöperusteet ovat eri mantereilla erilaiset. Terveysteknologiayritykset, jotka käyttävät algoritmeja riskipisteytykseen tai hoitosuositusten priorisointiin, kuuluvat myös listalle korkeimman riskin ryhmästä. Yhteistä näille toimialoille on se, että ne kaikki ovat myös vahvasti edustettuina suomalaisessa ja pohjoismaisessa vientiteollisuudessa, mikä tekee CCPA:sta relevantin uutisen paljon laajemmalle joukolle kuin pelkille Piilaakson jäteille.

Pilvipalveluiden rooli: kun infrastruktuuri tekee päätöksen puolestasi

Yksi vähemmälle huomiolle jäänyt yksityiskohta on se, että vastuuta ei voi ulkoistaa pilvipalveluntarjoajalle. Jos yritys käyttää yhdysvaltalaisen pilvipalvelun valmista tekoälykomponenttia, esimerkiksi automaattista luottoluokitusta tai hakijoiden pisteytystä tarjoavaa lisäosaa, ja tämä komponentti tekee merkittäviä päätöksiä kalifornialaisista kuluttajista, ilmoitus- ja opt-out-velvollisuus lankeaa palvelua käyttävälle yritykselle, ei pilvitoimittajalle.

Tämä tekee sopimushallinnasta entistä tärkeämpää. Yritysten pitää tietää tarkalleen, mitkä niiden käyttämistä kolmannen osapuolen työkaluista sisältävät ADMT-elementtejä, ja varmistaa sopimuksissa, että toimittaja pystyy toimittamaan tarvittavat tekniset tiedot ilmoitusten ja riskiarviointien laatimista varten. Samankaltainen läpinäkyvyysvaatimus näkyi jo, kun Applen seurantakäytännöt muuttuivat EU:n painostuksesta: myös silloin vastuu kaatui palvelua tarjoavalle yritykselle, ei taustajärjestelmän toimittajalle. Moni pilvipohjaisiin AI-työkaluihin nojaava pohjoismainen yritys ei ole vielä kartoittanut tätä riippuvuutta.

Historia lyhyesti: CCPA:sta CPRA:han ja nyt ADMT-aikaan

CCPA hyväksyttiin alun perin vuonna 2018 ja astui voimaan vuonna 2020. Se oli ensimmäinen laajamittainen kuluttajan tietosuojalaki Yhdysvalloissa, ja se antoi kalifornialaisille oikeuden nähdä, poistaa ja kieltää tietojensa myynnin. Marraskuussa 2020 äänestäjät hyväksyivät kansanäänestysaloitteen (Proposition 24), joka loi CPRA:n (California Privacy Rights Act) ja perusti CPPA:n itsenäiseksi valvontaviranomaiseksi. CPRA astui voimaan tammikuussa 2023.

Nyt käsillä oleva 2026 kierros on kolmas suuri kehitysaskel: ensin tuli oikeus omiin tietoihin, sitten oma valvontaviranomainen, ja nyt varsinainen algoritmisääntely riskiarviointeineen ja auditointeineen. Kehityskaari muistuttaa EU:n polkua tietosuoja-asetuksesta kohti tekoälyasetusta, mutta Kalifornia on rakentanut oman kehikkonsa yhden kuluttajansuojalain sisään sen sijaan, että se olisi säätänyt erillisen tekoälylain.

Markkinavaikutus: compliance-teollisuus kasvaa kahden sääntelykehikon välissä

Kaksi rinnakkaista, osittain päällekkäistä sääntelykehikkoa luo suoraa kysyntää yrityksille, jotka myyvät tietosuoja- ja auditointityökaluja. Tietoturva- ja compliance-ohjelmistoja tarjoavat yhtiöt, kuten sisällönhallintaan ja tietoturvaan erikoistunut Kiteworks, ovat jo julkaisseet omia CCPA-2026-oppaitaan asiakkailleen, mikä kertoo kysynnän kasvusta konsultoinnin ja ohjelmistotyökalujen puolella.

Lakitoimistoille kyse on myös liiketoiminnasta: useat suuret yhdysvaltalaiset toimistot, kuten White & Case, Mayer Brown ja Thompson Coburn, ovat julkaisseet laajoja asiakastiedotteita aiheesta vuoden 2025 lopulla ja 2026 alussa. Kun sama ilmiö toistuu myös Coloradossa, joka on ottamassa käyttöön samantyyppisiä tekoälypäätösten sääntöjä samaan aikaan Hinshaw & Culbertsonin analyysin mukaan, yhdysvaltalainen tietosuojakenttä pirstaloituu osavaltiokohtaisesti entisestään. Tämä puolestaan kasvattaa kysyntää yhtenäisille, useaa osavaltiota kattaville compliance-alustoille.

Mitä yrityksen pitäisi tehdä nyt

Ensimmäinen käytännön askel on kartoitus: mitkä järjestelmät yrityksessä täyttävät ADMT:n laajan määritelmän, ja käsitteleekö mikään niistä kalifornialaisten kuluttajien tietoja merkittävissä päätöksissä. Tämä kartoitus kannattaa tehdä ennen tammikuuta 2027, koska olemassa oleville järjestelmille annettu siirtymäaika loppuu silloin.

  • Listaa kaikki koneoppimis- ja pisteytysjärjestelmät, jotka vaikuttavat työllistymiseen, luotonsaantiin, asumiseen tai terveydenhuoltoon liittyviin päätöksiin
  • Selvitä, käytetäänkö kalifornialaisten kuluttajien dataa minkään mallin kouluttamiseen
  • Rakenna ennakkoilmoitusmalli (pre-use notice) ja opt-out-prosessi ennen tammikuuta 2027
  • Käy läpi kolmannen osapuolen pilvi- ja AI-toimittajasopimukset ADMT-vastuiden osalta
  • Aloita riskiarviointidokumentaatio jo nyt, vaikka raportointi CPPA:lle ei erääntyisi ennen vuotta 2028
  • Arvioi yrityksen liikevaihtoluokka ja merkitse oma kyberturva-auditoinnin määräaika kalenteriin

Suomalaisten yritysten kannattaa myös käydä GDPR-dokumentaationsa läpi ja tunnistaa, mitkä osat siitä voidaan uudelleenkäyttää CCPA-vaatimuksiin. Riskiarviointien logiikka muistuttaa DPIA-prosessia riittävästi, jotta pohjatyötä ei tarvitse aloittaa täysin tyhjästä, mutta raportointikanava ja muotovaatimukset CPPA:lle ovat silti erilliset GDPR:stä. Tuoreet GDPR-valvonnan ennätysluvut Suomessa osoittavat, että kotimaisetkaan valvojat eivät ole hidastamassa tahtiaan, joten kaksinkertainen compliance-taakka kannattaa ottaa vakavasti.

Kannattaa myös nimetä sisäisesti vastuuhenkilö, joka seuraa sekä CPPA:n että EU:n tietosuojaviranomaisten tiedotteita, sillä molemmat kehikot elävät ja tarkentuvat jatkuvasti. Moni keskisuuri yritys on tähän asti hoitanut tietosuoja-asiat osana laajempaa lakiasiain- tai IT-turvallisuustiimiä, mutta ADMT-sääntöjen laajuus tarkoittaa käytännössä, että tuotekehityksen ja tietosuojan pitää tehdä yhteistyötä jo suunnitteluvaiheessa, ei vasta ennen julkaisua.

Ennusteet: mitä seuraavaksi tapahtuu 2027–2030

Viisi kehityskulkua, joita kannattaa seurata seuraavien vuosien aikana:

  1. Ensimmäiset varsinaiset ADMT-rikkomussakot todennäköisesti nähdään vasta 2027–2028, kun täytäntöönpanoaika alkaa täydellä painolla tammikuun 2027 jälkeen.
  2. Yhä useampi eurooppalainen SaaS- ja fintech-yritys rakentaa erillisen, Kaliforniaa varten räätälöidyn ilmoitus- ja opt-out-prosessin osana kansainvälistä laajentumistaan.
  3. Muut osavaltiot, Colorado etunenässä, ottavat käyttöön samankaltaisia ADMT-sääntöjä, mikä pakottaa yritykset rakentamaan osavaltiokohtaisia compliance-matriiseja pelkän liittovaltiotason sijaan.
  4. Kyberturva-auditointien kysyntä kasvaa merkittävästi 2027–2028 aikana, kun ensimmäiset suuret yritykset alkavat valmistautua huhtikuun 2028 määräaikaan.
  5. GDPR:n ja CCPA:n välinen dokumentaatiokuilu kapenee osittain, kun compliance-ohjelmistot alkavat tarjota yhdistettyjä työkaluja molempien kehikkojen hallintaan samasta järjestelmästä.

Nämä ovat toimituksen omia arvioita nykyisen sääntelyaikataulun ja markkinasignaalien perusteella, ei virallisia CPPA:n ennusteita. Pohjoismaisen GDPR-valvonnan yhtenäistymiskehityksen tapaan on todennäköistä, että myös Atlantin toisella puolella sääntely alkaa vähitellen lähentyä, vaikka lähtökohdat ovat erilaiset.

Yhteenveto: kaksi kelloa, jotka tikittävät eri tahtiin

CCPA:n 2026-säännöt eivät korvaa GDPR:ää, eivätkä ne ole pelkkä amerikkalainen sivuhuomautus eurooppalaiselle yritykselle. Ne ovat oma, itsenäinen kellonsa, joka tikittää eri tahtiin: ensin riskiarvioinnit ja niiden raportointi, sitten ADMT-vaatimukset tammikuussa 2027, ja lopuksi liikevaihtoperusteiset kyberturva-auditoinnit 2028–2030 välillä. General Motorsin 12,75 miljoonan dollarin sakko toukokuulta 2026 osoittaa, että valvoja on jo aktiivinen ennen kuin uusimmat säännöt edes ehtivät täyteen voimaan. Yrityksille, jotka käsittelevät kalifornialaisten kuluttajien tietoja, aikaikkuna omien prosessien kuntoon laittamiseksi käy koko ajan pienemmäksi.

Usein kysytyt kysymykset

Koskeeko CCPA suomalaista yritystä, jolla ei ole toimistoa Yhdysvalloissa?

Kyllä, jos yritys käsittelee kalifornialaisten kuluttajien henkilötietoja tietyt kynnysarvot ylittävässä laajuudessa, esimerkiksi myymällä palvelua kalifornialaisille asiakkaille tai käyttämällä heidän tietojaan koneoppimismallin kouluttamiseen. Sijainti ei ole ratkaiseva tekijä, vaan käsiteltävän datan alkuperä.

Mikä on ADMT lyhyesti?

ADMT eli Automated Decision-Making Technology tarkoittaa mitä tahansa teknologiaa, joka käsittelee henkilötietoja ja käyttää laskentaa korvatakseen tai olennaisesti korvatakseen ihmisen tekemän päätöksen. Määritelmä kattaa koneoppimismallit ja algoritmiset pisteytysjärjestelmät, joita käytetään merkittävissä päätöksissä kuten työhönotossa tai luotonannossa.

Milloin ADMT-sääntöjen pitää olla täysin voimassa?

Olemassa olevien ADMT-käyttötapausten pitää täyttää vaatimukset 1. tammikuuta 2027 mennessä. Uusien käyttötapausten, jotka otetaan käyttöön tuon päivämäärän jälkeen, on täytettävä vaatimukset jo ennen ensimmäistä käyttökertaa.

Mitä eroa on riskiarvioinnilla ja kyberturva-auditoinnilla?

Riskiarviointi on yrityksen oma dokumentoitu analyysi siitä, millaisen riskin sen tietojenkäsittely aiheuttaa kuluttajien yksityisyydelle, ja se pitää raportoida CPPA:lle. Kyberturva-auditointi on riippumattoman kolmannen osapuolen tekemä tarkastus yrityksen tietoturvakäytännöistä, ja sen sertifiointi pitää myös toimittaa CPPA:lle liikevaihtoluokan mukaisen aikataulun puitteissa.

Riittääkö GDPR-vaatimusten täyttäminen myös CCPA:han?

Ei riitä sellaisenaan. GDPR ja CCPA:n 2026-säännöt rakentuvat eri logiikalle: GDPR nojaa laillisiin käsittelyperusteisiin ja vaikutustenarviointeihin, kun taas CCPA vaatii erillisen ennakkoilmoituksen, opt-out-mekanismin ja ulkopuolisen auditoinnin. Osa dokumentaatiosta voidaan uudelleenkäyttää, mutta raportointikanavat ja muotovaatimukset ovat erilliset.

Kuinka suuria sakkoja CCPA-rikkomuksista voi seurata?

Hallinnollinen sakkokatto on 2 663 dollaria per rikkomus, tai 7 988 dollaria per tahallinen rikkomus tai alaikäisiin liittyvä tapaus. Koska rikkomuksia lasketaan usein yksittäisten kuluttajatietueiden mukaan, kokonaissumma voi nousta nopeasti miljooniin, kuten General Motorsin ja OnStarin 12,75 miljoonan dollarin tapaus toukokuulta 2026 osoittaa.

Vaikuttaako CCPA myös pilvipalveluiden kautta hankittuihin tekoälytyökaluihin?

Kyllä. Jos yritys käyttää kolmannen osapuolen pilvipalvelun tekoälykomponenttia, joka tekee merkittäviä päätöksiä kalifornialaisista kuluttajista, ilmoitus- ja opt-out-velvollisuus lankeaa palvelua käyttävälle yritykselle, ei pilvitoimittajalle. Sopimuksissa kannattaa varmistaa, että toimittaja pystyy toimittamaan tarvittavat tekniset tiedot compliance-tarpeisiin.

Onko muilla Yhdysvaltain osavaltioilla vastaavia sääntöjä tulossa?

Kyllä, Colorado on ottamassa käyttöön samankaltaisia tekoälypäätösten sääntöjä samaan aikaan Kalifornian kanssa. Käytännössä kansainvälisesti toimivien yritysten pitää jatkossa seurata useiden osavaltioiden erillisiä aikatauluja pelkän liittovaltiotason sääntelyn sijaan.