Suomen tietosuojavaltuutetun toimiston seuraamuskollegio määräsi Aktia Pankille 865 000 euron seuraamusmaksun ja erillisen huomautuksen tietoturvan laiminlyönnistä vahvan sähköisen tunnistautumisen palvelussa. Päätös on päivätty 23. lokakuuta 2025, ja se julkistettiin viisi päivää myöhemmin, 28. lokakuuta 2025. Tapaus on noussut uudelleen keskusteluun syyskuussa 2026, kun Euroopan tietosuojaneuvosto EDPB yhdenmukaisti sakkojen laskentamenetelmän koko unionissa ja Irlannin tietosuojavaltuutettu löi Googlelle 403 miljoonan euron sakon samasta aihepiiristä eli henkilötietojen käsittelystä digitaalisissa palveluissa. Aktian tapaus on ensimmäinen julkisesti dokumentoitu suomalainen esimerkki siitä, mitä seuraa, kun pankin tunnistautumisjärjestelmä sekoittaa asiakkaiden tiedot keskenään.
Mitä Aktian tapauksessa tarkalleen tapahtui
Tapauksen juuret ovat tammikuussa 2023, jolloin Aktia teki teknisen muutoksen vahvan sähköisen tunnistautumisen palveluunsa. Muutoksen seurauksena palvelu alkoi ajoittain yhdistää kirjautuneen käyttäjän tiedot väärän asiakkaan tietoihin, kun käyttäjä kirjautui Aktia-tunnuksillaan johonkin ulkopuoliseen palveluun, kuten viranomaisen, vakuutusyhtiön, työttömyyskassan tai terveydenhuollon sähköiseen asiointiin. Käyttäjä siis tunnistautui oikein omilla tunnuksillaan, mutta järjestelmä saattoi tämän jälkeen näyttää hänelle toisen asiakkaan tietoja. Aktia vahvisti tiedotteessaan, että ongelma ei koskenut pankin omaa verkkopankkia, vaan rajoittui yksinomaan ulkopuolisiin palveluihin, joihin kirjaudutaan vahvalla tunnistautumisella.
Tietosuojavaltuutetun toimiston mukaan kyse oli valtuutus- ja istunnonhallintavirheestä: järjestelmä ei erotellut käyttäjän omaa istuntoa riittävän luotettavasti toisen käyttäjän istunnosta, jolloin tietoja päätyi väärälle vastaanottajalle. Virhe ei ollut ulkopuolisen hyökkääjän aiheuttama tietomurto, vaan sisäinen tekninen puute muutostyössä ja sen testauksessa. Juuri tämä yksityiskohta tekee tapauksesta opettavaisen: kyse ei ollut salasanan vuotamisesta tai palvelunestohyökkäyksestä, vaan siitä, että itse tunnistautumisen jälkeinen tietojen reititys petti.
Seuraamuskollegion päätös 23.10.2025 ja sen perusteet
Suomessa hallinnollisen seuraamusmaksun määrää aina kolmijäseninen tietosuojavaltuutetun toimiston seuraamuskollegio, ei tietosuojavaltuutettu itse. Aktian tapauksessa kollegio katsoi, että pankki oli laiminlyönyt EU:n yleisen tietosuoja-asetuksen 32 artiklan mukaisen velvollisuuden varmistaa käsittelyn turvallisuus sekä 5 artiklan 1 kohdan f alakohdan mukaisen eheyden ja luottamuksellisuuden periaatteen. Samalla apulaistietosuojavaltuutettu antoi Aktialle erillisen huomautuksen. Tämä kaksoisseuraamus, sekä maksu että huomautus, on tyypillinen kaava silloin, kun kyse on sekä yksittäisestä tietoturvapuutteesta että laajemmasta suunnittelu- ja testausprosessin heikkoudesta. Euroopan tietosuojaneuvosto julkaisi tapauksesta oman yhteenvetonsa 18. marraskuuta 2025, mikä levitti tiedon päätöksestä myös muiden jäsenmaiden valvontaviranomaisille osana EU:n sisäistä tietojenvaihtoa.
Päätöstä ei ilmoitettu lainvoimaiseksi julkistushetkellä, ja Aktialla oli mahdollisuus valittaa siitä hallinto-oikeuteen. Julkisesti saatavilla olevista lähteistä ei käy ilmi, onko valitus tosiasiassa jätetty, mikä jättää tapauksen lopullisen oikeudellisen tilan avoimeksi vielä syksyllä 2026. Samantyyppinen kaava nähtiin Verkkokauppa.comin tapauksessa, jossa alkuperäisestä seuraamuskollegion päätöksestä kesti vuosia ennen kuin korkein hallinto-oikeus vahvisti sakon lopullisesti kesäkuussa 2026.
Tapaus levisi myös suomalaiseen uutisointiin heti julkistuspäivänä: Yle uutisoi sakosta ja siitä, että osa Aktian asiakkaista pääsi näkemään toisten asiakkaiden tietoja, ja MTV Uutiset vahvisti samat perustiedot omassa uutisoinnissaan. Kansainvälinen oikeudellinen uutispalvelu MLex puolestaan nosti tapauksen esiin osana laajempaa eurooppalaista GDPR-täytäntöönpanon seurantaansa, mikä kertoo, että suomalainen päätös kiinnosti myös kansainvälistä tietosuoja-alan yleisöä.
Ketkä ja mitkä tiedot altistuivat
Saatavilla olevien yhteenvetojen mukaan häiriö vaikutti noin 350 henkilöön. Altistuneiden tietojen joukossa mainitaan terveystietoja ja taloudellista asemaa koskevia tietoja, joita käyttäjät näkivät ulkopuolisissa palveluissa, joihin he olivat kirjautuneet Aktian vahvalla tunnistautumisella. Koska kyseessä olivat palvelut kuten viranomaisasiointi, vakuutus, työttömyyskassa ja terveydenhuolto, väärään osoitteeseen päätyneet tiedot kuuluivat erityisiin henkilötietoryhmiin, joiden käsittelylle GDPR asettaa tavallista tiukemmat vaatimukset.
On syytä korostaa, mitä lähteet eivät vahvista: käytettävissä oleva aineisto ei kerro tarkkaa lukumäärää sille, kuinka moni näistä 350 henkilöstä todella avasi tai luki toisen asiakkaan tietoja, eikä se anna täydellistä erittelyä siitä, mitkä yksittäiset palvelut olivat vahingon kohteena. Tietosuojavaltuutetun toimisto käsitteli tapahtuman silti todellisena henkilötietojen tietoturvaloukkauksena, ei pelkkänä teoreettisena haavoittuvuutena, koska tietoja tosiasiassa näytettiin väärälle vastaanottajalle.
GDPR:n 32 artikla: mitä pankilta vaaditaan
GDPR:n 32 artikla velvoittaa rekisterinpitäjän toteuttamaan käsittelyn riskiä vastaavat tekniset ja organisatoriset toimenpiteet, joilla varmistetaan käsittelyjärjestelmien jatkuva luottamuksellisuus, eheys, käytettävyys ja vikasietoisuus. Pankeille tämä tarkoittaa erityisesti tunnistautumisjärjestelmien istunnonhallinnan, käyttöoikeuksien erottelun ja muutostenhallinnan testausta ennen tuotantoon vientiä. Aktian tapauksessa seuraamuskollegio katsoi, ettei pankki ollut varmistanut riittävästi, että tammikuun 2023 tekninen muutos ei vaaranna asiakkaiden tietojen erottelua toisistaan.
Tapaus muistuttaa siitä, että 32 artiklan velvoite ei koske vain palvelun omaa käyttöliittymää, vaan koko ketjua aina rajapinnoista kolmansien osapuolten palveluihin asti. Vahva sähköinen tunnistautuminen toimii nimenomaan yhdyskäytävänä lukuisiin ulkopuolisiin palveluihin, joten yksikin virhe istunnon tai identiteetin välittämisessä voi levitä useisiin järjestelmiin samanaikaisesti. Tämä laajentaa vastuun ulottumaan pelkän oman verkkopankin turvallisuudesta koko tunnistautumisinfrastruktuurin luotettavuuteen.
Aktian vastaus ja jälkihoito
Aktia julkaisi tiedotteen samana päivänä kuin sakko julkistettiin. Pankki vahvisti saaneensa sekä huomautuksen että 865 000 euron seuraamusmaksun, ja totesi seuraamusten liittyvän vuoden 2023 tammikuussa tapahtuneeseen häiriöön tunnistautumispalvelussa. Pankki painotti erikseen, ettei sen oma verkkopankki ollut vaarantunut, vaan kyse oli yksinomaan ulkopuolisiin palveluihin liittyvästä ongelmasta. Tiedotteessa ei kuitenkaan eritelty julkisesti, millaisiin tekniseen korjaukseen tai auditointiin pankki on ryhtynyt estääkseen vastaavan virheen toistumisen.
Tämä niukkuus on tyypillistä suomalaisille pörssiyhtiöille GDPR-seuraamusten yhteydessä: tiedotteet keskittyvät regulaattorin toteamien tosiseikkojen kertaamiseen, eivät yksityiskohtaisiin teknisiin korjaustoimiin, joita ei haluta paljastaa kilpailijoille tai mahdollisille hyökkääjille. Sijoittajaviestinnän näkökulmasta 865 000 euron sakko on Aktian kokoiselle pankille taloudellisesti pieni, mutta mainehaitan kannalta merkityksellinen, koska kyse on nimenomaan luottamuksesta tunnistautumiseen, joka on koko pankkitoiminnan ydin.
Vertailu: suomalaiset ja eurooppalaiset GDPR-sakot 2025–2026
Aktian sakko ei ole irrallinen tapaus, vaan osa laajempaa jatkumoa, jossa tietosuojaviranomaiset eri puolilla Eurooppaa ovat kohdistaneet huomionsa nimenomaan käsittelyn tietoturvaan liittyviin puutteisiin. Alla olevaan taulukkoon on koottu keskeisiä vertailukohtia samalta ajanjaksolta, jotta lukija näkee, missä kokoluokassa Aktian sakko liikkuu suhteessa muihin tapauksiin.
| Yritys / kohde | Sakko | Peruste | Ajankohta | Viranomainen |
|---|---|---|---|---|
| Aktia Pankki | 865 000 € | Tietoturvapuute tunnistautumispalvelussa (32 art.) | 23.10.2025 | Suomen tietosuojavaltuutetun toimisto |
| Verkkokauppa.com | 792 639 € | Määrittelemätön säilytysaika (5 art. 1 f) | 12.6.2026 (KHO vahvisti) | Suomen tietosuojavaltuutetun toimisto / KHO |
| 403 000 000 € | Sijaintitietojen käsittely, kuuden vuoden tutkinta | 21.9.2026 | Irlannin tietosuojavaltuutettu (DPC) | |
| Hôpital Privé de la Loire | 500 000 € | Terveystietojen tietoturvaloukkaus | Syyskuu 2026 | Ranskan CNIL |
| EXTIA | 300 000 € | Rekisteröityjen oikeuksien laiminlyönti | Syyskuu 2026 | Ranskan CNIL |
Taulukosta näkyy kaksi asiaa. Ensinnäkin suomalaiset sakot liikkuvat edelleen satojen tuhansien eurojen luokassa, kun taas suurten alustayhtiöiden sakot mitataan sadoissa miljoonissa. Toiseksi peruste vaihtelee: Aktian ja Ranskan sairaalatapauksen yhteinen nimittäjä on nimenomaan tietoturvan tekninen laiminlyönti, kun taas Verkkokauppa.comin ja Googlen tapauksissa kyse oli tietojen säilyttämisestä ja käsittelyn oikeusperustasta. Suomen tietosuojavalvonnan kokonaismäärä on samaan aikaan kasvanut, mikä kertoo siitä, että valvonta on muuttunut järjestelmällisemmäksi kaikilla toimialoilla, ei vain teknologiayhtiöissä.
Sakko suhteessa Aktian talouteen
Aktia julkaisi vuoden 2025 tuloksensa maaliskuussa 2026. Pankin vertailukelpoinen liiketoiminnan tuotto vuonna 2025 oli 295,6 miljoonaa euroa, mikä oli 4 prosenttia vähemmän kuin vuotta aiemmin (308,8 miljoonaa euroa). Vertailukelpoinen liikevoitto oli 106,0 miljoonaa euroa, 15 prosenttia edellisvuotta pienempi (124,5 miljoonaa euroa). Näitä lukuja vasten 865 000 euron seuraamusmaksu vastaa alle prosenttia pankin vuotuisesta liikevoitosta, joten suoraa taloudellista iskua se ei aiheuta.
| Tunnusluku | Arvo | Muutos edellisvuoteen |
|---|---|---|
| Vertailukelpoinen liiketoiminnan tuotto 2025 | 295,6 milj. € | -4 % |
| Vertailukelpoiset liiketoiminnan kulut 2025 | 173,9 milj. € | 0 % |
| Vertailukelpoinen liikevoitto 2025 | 106,0 milj. € | -15 % |
| GDPR-seuraamusmaksu | 0,865 milj. € | ei toistuva erä |
| Sakon osuus liikevoitosta | n. 0,8 % | – |
Taloudellinen merkitys on siis vaatimaton verrattuna esimerkiksi Googlen 403 miljoonan euron sakkoon, joka koskettaa aivan eri kokoluokan yhtiötä. Sakon todellinen paino on mainehaitassa ja siinä viestissä, jonka se lähettää koko pankkisektorille: tunnistautumisinfrastruktuurin tietoturvavirheet eivät enää jää huomiotta, vaikka ne eivät johtaisi laajamittaiseen tietovuotoon tai ulkopuoliseen hyökkäykseen. Lakiasiaintoimisto Linklaters on nostanut tapauksen omassa Suomen tietosuojakatsauksessaan esimerkiksi siitä, miten seuraamuskollegio arvioi teknisen muutoksen aiheuttamaa riskiä suhteessa käsiteltyjen tietojen arkaluonteisuuteen.
Vahva sähköinen tunnistautuminen Suomessa: lainsäädäntö ja toimijat
Suomessa vahvaa sähköistä tunnistautumista säätelee laki vahvasta sähköisestä tunnistamisesta ja sähköisistä luottamuspalveluista. Käytännössä kansalainen todistaa henkilöllisyytensä joko pankkitunnuksilla, mobiilivarmenteella tai sirullisella henkilökortilla, ja tunnistuspalvelun tarjoaja välittää luotetulle palvelulle vahvistuksen siitä, että käyttäjä on tunnistettu, ilman että palvelu näkee itse pankkitunnuksia. Pankit, kuten Aktia, sekä operaattoreiden mobiilivarmenteet, kuten Telian tarjoama tunnistuspalvelu, muodostavat yhdessä sen infrastruktuurin, jonka varaan viranomaisasiointi, terveydenhuolto, vakuutukset ja työttömyyskassat nojaavat.
Juuri tämä keskitetty rooli tekee tunnistautumispalveluiden tietoturvasta erityisen herkän aiheen. Kun sama tunnistautumisratkaisu avaa pääsyn kymmeniin tai satoihin erillisiin palveluihin, yksittäinen virhe tunnisteen tai istunnon välityksessä voi levitä laajalle ennen kuin se havaitaan. Aktian tapaus osoittaa konkreettisesti, että virhe ei tarvitse ulkopuolista hyökkääjää toteutuakseen: riittää, että muutostenhallinta ja testaus pettävät yhden kerran tuotantoympäristössä.
Kilpailukenttä: miten muut suomalaiset tunnistuspalvelut pärjäävät
Vahvan sähköisen tunnistautumisen markkina Suomessa jakautuu käytännössä kahteen ryhmään: pankkien myöntämät pankkitunnukset ja operaattoreiden mobiilivarmenteet, joista tunnetuin on Telian tarjoama ratkaisu. Suurimmat pankkitoimijat, kuten OP, Nordea, Danske Bank Finland ja S-Pankki, tarjoavat kaikki samantyyppistä tunnistautumista samoihin ulkopuolisiin palveluihin kuin Aktia. Käytettävissä olevasta aineistosta ei kuitenkaan löydy yhtäkään dokumentoitua tapausta, jossa jokin näistä kilpailijoista olisi saanut vastaavan tietoturvaperusteisen GDPR-sakon vuosina 2025–2026. Aktia on siis toistaiseksi ainoa julkisesti tunnettu tapaus, mikä tekee siitä käytännössä koko toimialan varoittavan esimerkin, ei yksittäisen pankin ongelman.
Tämä ei tarkoita, että muiden pankkien järjestelmät olisivat automaattisesti turvallisempia. Se voi yhtä hyvin kertoa siitä, ettei vastaavaa virhettä ole vielä havaittu tai ilmoitettu, koska tunnistautumisen jälkeisen tietojen reitityksen testaus on koko toimialalla suhteellisen tuore painopiste tietoturvatyössä. Kilpailun kannalta tilanne on kaksijakoinen: toisaalta Aktia kärsii lyhyellä aikavälillä mainehaitasta, kun sen nimi on ainoa, joka yhdistetään julkisesti tähän virhetyyppiin, mutta toisaalta koko toimiala hyötyy siitä, että tapaus toimii ilmaisena tapaustutkimuksena, jonka avulla muut voivat tarkistaa omat järjestelmänsä ennen kuin niissä ilmenee sama ongelma.
EU:n laajempi trendi: harmonisoitu sakkomenetelmä ja Google-päätös
Aktian tapaus osuu ajallisesti mielenkiintoiseen kohtaan EU:n tietosuojavalvonnan kehityksessä. Euroopan tietosuojaneuvosto julkaisi 17. syyskuuta 2026 ohjeet hallinnollisten seuraamusmaksujen määräämisvallan käytöstä suhteessa muihin korjaaviin toimivaltuuksiin, ja hyväksyi 21. syyskuuta 2026 lopullisesti yhdenmukaistetun sakkojen laskentamenetelmän koko unionin alueelle. Käytännössä tämä tarkoittaa, että jatkossa eri jäsenmaiden tietosuojaviranomaisten pitäisi laskea sakot yhtenäisemmin perustein, mikä voi vaikuttaa myös tuleviin suomalaisiin päätöksiin.
Samalla viikolla Irlannin tietosuojavaltuutettu määräsi Googlelle 403 miljoonan euron sakon sijaintitietojen käsittelystä kuuden vuoden tutkinnan päätteeksi, ja Ranskan CNIL langetti sakkoja sekä terveystietoja käsitelleelle sairaalalle että rekisteröityjen oikeuksia laiminlyöneelle yritykselle. Näiden tapausten yhteinen nimittäjä Aktian kanssa on se, että valvonta ei enää keskity vain suuriin alustayhtiöihin, vaan ulottuu yhtä lailla pankkeihin, sairaaloihin ja pk-yrityksiin. Pohjoismainen valvontakäytäntö on samaan aikaan yhtenäistymässä, kun Norjan, Ruotsin ja Suomen viranomaiset vertailevat päätöksiään aiempaa avoimemmin.
Historiallinen konteksti: pankkien tietoturvasakot Euroopassa
GDPR on ollut voimassa toukokuusta 2018 lähtien, mutta pankkisektorin tunnistautumisjärjestelmiin kohdistuneet, nimenomaan tekniseen tietoturvavirheeseen perustuvat sakot ovat harvinaisempia kuin esimerkiksi markkinointiin tai evästeisiin liittyvät tapaukset. Suomessa tietosuojavalvonta on viime vuosina laajentunut asteittain: ensin painopiste oli suostumuksissa ja evästeissä, sitten säilytysajoissa, kuten Verkkokauppa.comin tapauksessa, ja nyt yhä useammin käsittelyn teknisessä turvallisuudessa. Suomen kansallinen tietosuojalainsäädäntö on samaan aikaan kiristynyt, mikä on nostanut sekä tutkittujen tapausten että langetettujen sakkojen määrää.
Aktian kaltainen sisäisen muutostyön aiheuttama virhe muistuttaa siitä, että tietosuojariskit eivät synny vain ulkopuolisista hyökkäyksistä. Ohjelmistopäivitykset, integraatiot ja rajapintamuutokset ovat yhtä lailla riskipisteitä, ja niiden testauksen puutteet voivat johtaa samankaltaisiin seuraamuksiin kuin perinteinen tietomurto. Tämä on sama opetus, joka toistuu myös kansainvälisissä tapauksissa, joissa rekisterinpitäjän oma tekninen virhe, ei ulkopuolinen rikollinen, on aiheuttanut tietojen päätymisen väärälle vastaanottajalle.
Yksityisen eurooppalaisen GDPR-seurantatietokannan mukaan Suomen tietosuojavaltuutetun toimisto on tehnyt yhteensä 234 julkaistua päätöstä, joiden yhteenlaskettu sakkoarvo on noin 7,8 miljoonaa euroa. Luku on yksityisen tietokannan koostama arvio, ei viranomaisen oma virallinen tilastointi, mutta se antaa suuntaa siitä, missä mittakaavassa suomalainen valvonta liikkuu verrattuna esimerkiksi Ranskan tai Irlannin valvontaan, joissa yksittäiset sakot voivat ylittää sata miljoonaa euroa. Aktian 865 000 euron sakko nousee tässä vertailussa yhdeksi Suomen suurimmista yksittäisistä hallinnollisista seuraamusmaksuista koko GDPR:n voimassaoloaikana.
Markkinavaikutus ja mainehaitta pankkisektorilla
Nasdaq Helsingissä listatun Aktian osalta 865 000 euron sakko on kirjanpidollisesti merkityksetön verrattuna pankin satojen miljoonien eurojen liiketoiminnan tuottoon. Todellinen markkinavaikutus näkyy toisaalla: tunnistautumispalveluiden tietoturva on noussut yhdeksi keskeisimmistä arviointikriteereistä, kun yritykset ja julkishallinto valitsevat, minkä pankin tai operaattorin tunnistuspalvelua ne suosittelevat omille asiakkailleen. Kilpailu vahvan tunnistautumisen markkinassa käydään yhä enemmän luotettavuudella, ei vain hinnalla tai kattavuudella.
Toimialan näkökulmasta tapaus todennäköisesti lisää painetta ulkoisiin tietoturva-auditointeihin ja jatkuvaan valvontaan nimenomaan tunnistautumisen jälkeisessä tietojen reitityksessä, ei pelkästään kirjautumisvaiheessa. Vakuutusyhtiöt, työttömyyskassat ja terveydenhuollon toimijat, jotka nojaavat pankkien tunnistuspalveluihin, joutuvat todennäköisesti tarkastamaan omat sopimuksensa ja vastuunjakonsa uudelleen, jotta vastaavan tyyppinen virhe ei toistuisi ilman selkeää vastuutahoa.
Mitä tämä tarkoittaa muille pankeille ja tunnistuspalveluille
Aktian tapaus toimii käytännön oppituntina koko sektorille. Ensinnäkin se osoittaa, että istunnonhallinnan ja käyttöoikeuksien erottelun testaus on nostettava yhtä korkealle prioriteetille kuin salauksen tai tunnistautumisen vahvuuden testaus. Toiseksi se korostaa, että muutostenhallintaprosessin on katettava koko ketju omasta järjestelmästä aina kolmansien osapuolten rajapintoihin asti, ei vain oman verkkopalvelun käyttöliittymää. Kolmanneksi se näyttää, että tietosuojaviranomainen voi puuttua asiaan, vaikka häiriö olisi kestänyt vain vähän aikaa ja koskenut suhteellisen pientä joukkoa käyttäjiä, jos altistuneet tiedot kuuluvat erityisiin henkilötietoryhmiin.
Muille suomalaisille ja pohjoismaisille pankeille viesti on selvä: vahvan tunnistautumisen tarjoaminen ei ole vain oman verkkopankin turvallisuutta, vaan koko yhteiskunnan digitaalisen infrastruktuurin luotettavuutta. Kun sama tunniste avaa oven kymmeniin palveluihin, virheen hinta kasvaa moninkertaiseksi verrattuna perinteiseen, yhden palvelun sisäiseen tietoturvapoikkeamaan.
Sama huomio pätee laajemmin koko Pohjolaan, jossa pankkien tunnistuspalvelut toimivat käytännössä julkisen hallinnon digitaalisen asioinnin selkärankana. Riippumaton tietosuojan seurantapalvelu GDPRI on luokitellut Aktian tapauksen yhdeksi vuoden 2025–2026 merkittävimmistä suomalaisista finanssisektorin tietoturvapäätöksistä juuri siksi, että se yhdistää kaksi muuten harvoin samaan tapaukseen osuvaa piirrettä: arkaluonteisen tietosisällön ja laajan, kolmansiin osapuoliin ulottuvan käyttöalueen.
Ennusteet: mitä Aktian tapauksesta seuraa jatkossa
- Euroopan tietosuojaneuvoston syyskuussa 2026 hyväksymä yhdenmukaistettu sakkomenetelmä todennäköisesti nostaa vastaavien tietoturvarikkomusten sakkotasoa myös Suomessa, koska laskentaperusteet sidotaan aiempaa tiiviimmin liikevaihtoon kaikissa jäsenmaissa.
- Tunnistautumis- ja identiteetinhallintapalvelut nousevat todennäköisesti omaksi valvonnan painopistealueekseen tietosuojaviranomaisille, kun huomio laajenee säilytysajoista ja evästeistä käsittelyn tekniseen turvallisuuteen.
- Jos Aktia on valittanut päätöksestä hallinto-oikeuteen, lopullista ratkaisua tuskin nähdään ennen vuotta 2027 tai 2028, jos aikataulu noudattaa samaa kaavaa kuin Verkkokauppa.comin usean vuoden mittainen valitusprosessi.
- Pankit ja operaattorit todennäköisesti lisäävät ulkopuolisten auditointien tilaamista nimenomaan tunnistautumisen jälkeiselle tietojen reititykselle ja istunnonhallinnalle, ei pelkästään kirjautumisvaiheen salaukselle.
- Vakuutus-, terveydenhuolto- ja viranomaispalvelut, jotka nojaavat ulkopuolisiin tunnistuspalveluihin, todennäköisesti tarkentavat sopimusehtojaan vastuunjaosta sen varalle, että tunnistuspalvelun tarjoajan virhe johtaa tietojen päätymiseen väärälle vastaanottajalle.
Miten yksittäinen käyttäjä voi suojautua vastaavilta riskeiltä
Yksittäinen asiakas ei voi itse estää tunnistuspalvelun taustajärjestelmän virhettä, mutta muutama käytännön toimenpide pienentää riskiä huomata poikkeama ajoissa. Kannattaa tarkistaa säännöllisesti, että kirjautuneena näkyvät omat tiedot, kuten nimi, osoite ja aiemmat asioinnit, täsmäävät todellisuuteen, ja ilmoittaa palveluntarjoajalle välittömästi, jos näytöllä näkyy tuntematonta tietoa. Myös oman pankin tietoturvatiedotteiden seuraaminen ja kirjautumishistorian tarkistaminen verkkopankin kautta auttavat havaitsemaan poikkeamat nopeammin kuin odottaminen viranomaisen jälkikäteisille tiedotteille.
Laajemmin GDPR antaa jokaiselle rekisteröidylle oikeuden pyytää tietoa siitä, onko hänen tietojaan käsitelty virheellisesti, ja tietosuojavaltuutetun toimistoon voi tehdä ilmoituksen, jos epäilee tietojensa päätyneen vääriin käsiin. Yksityisyyden suojan perusperiaatteiden tunteminen auttaa arvioimaan, milloin kannattaa ottaa yhteyttä palveluntarjoajaan ja milloin suoraan valvovaan viranomaiseen.
Usein kysytyt kysymykset
Kuinka suuri sakko Aktia-pankki sai ja miksi?
Aktia sai 865 000 euron hallinnollisen seuraamusmaksun ja erillisen huomautuksen, koska sen vahvan sähköisen tunnistautumisen palvelussa tapahtui tammikuussa 2023 tekninen virhe, jonka vuoksi käyttäjät saattoivat nähdä toisten asiakkaiden tietoja ulkopuolisissa palveluissa.
Milloin päätös tehtiin ja julkistettiin?
Tietosuojavaltuutetun toimiston seuraamuskollegio teki päätöksen 23. lokakuuta 2025, ja se julkistettiin 28. lokakuuta 2025. Euroopan tietosuojaneuvosto julkaisi tapauksesta oman yhteenvetonsa 18. marraskuuta 2025.
Vaarantuiko Aktian oma verkkopankki?
Ei. Aktia on vahvistanut, että sen oma verkkopankki ei ollut vaarantunut, vaan ongelma koski yksinomaan ulkopuolisia palveluita, joihin kirjaudutaan Aktian vahvalla tunnistautumisella.
Kuinka moneen ihmiseen häiriö vaikutti?
Saatavilla olevien yhteenvetojen mukaan noin 350 henkilön tiedot olivat osallisina häiriössä, mukaan lukien terveys- ja talouteen liittyviä tietoja.
Mihin GDPR-artiklaan sakko perustui?
Perusteena olivat GDPR:n 32 artikla käsittelyn turvallisuudesta sekä 5 artiklan 1 kohdan f alakohta eheyden ja luottamuksellisuuden periaatteesta.
Onko päätös lainvoimainen?
Julkistushetkellä päätös ei ollut lainvoimainen, ja Aktialla oli mahdollisuus valittaa siitä hallinto-oikeuteen. Julkisista lähteistä ei käy ilmi, onko valitus tehty.
Onko muita suomalaisia pankkeja sakotettu vastaavasta syystä?
Saatavilla olevan aineiston perusteella Aktia on tällä hetkellä ainoa julkisesti dokumentoitu suomalainen pankki, joka on saanut GDPR-sakon nimenomaan vahvan tunnistautumisen tietoturvapuutteesta vuosina 2025–2026.
Miten Aktian sakko vertautuu Googlen 403 miljoonan euron sakkoon?
Kokoluokka on täysin eri: Googlen sakko koski kuuden vuoden tutkintaa sijaintitietojen käsittelystä globaalilla tasolla, kun taas Aktian sakko koski yksittäistä teknistä virhettä yhden maan pankin tunnistautumispalvelussa. Molemmissa taustalla on kuitenkin sama periaate käsittelyn turvallisuudesta ja käyttäjien tietojen suojaamisesta.




