Euroopan tietosuojaneuvosto EDPB hyväksyi 17.–21. syyskuuta 2026 kaksi asiakirjaa, jotka muuttavat tapaa, jolla kansalliset tietosuojaviranomaiset laskevat GDPR-sakkoja. Ohje nro 04/2026 tuo ensimmäistä kertaa yhtenäisen viiden vaiheen testin sakon määräämiselle, ja samalla neuvosto vahvisti lopullisen version ohjeesta, joka selvittää digipalvelusäädöksen (DSA) ja GDPR:n keskinäistä suhdetta. Suomen, Ruotsin, Norjan ja Tanskan tietosuojaviranomaiset soveltavat jatkossa samaa laskentakaavaa, mikä vaikuttaa suoraan siihen, kuinka ennustettavasti yritykset voivat varautua sakkoriskeihin.

Muutos ei tuo uutta lakia, mutta se kiristää tulkintaa. Siinä missä aiemmin eri maiden valvojat painottivat harkintavaltaansa hyvin eri tavoin, uusi malli pakottaa jokaisen viranomaisen käymään läpi saman viisikohtaisen arvioinnin ennen kuin se päättää sakon suuruudesta tai siitä, riittääkö pelkkä huomautus. EDPB julkaisi ohjeen julkiseen kuulemiseen, joka päättyy 13.11.2026, joten lopullinen teksti voi vielä muuttua. Yrityksille viesti on kuitenkin jo nyt selvä: sakkoriski ei enää riipu siitä, missä EU-maassa rikkomus tapahtuu.

Mitä EDPB päätti syyskuussa 2026

EDPB:n syyskuun täysistunnossa hyväksyttiin kaksi erillistä asiakirjaa. Ensimmäinen, Ohje 04/2026, koskee hallinnollisten sakkojen määräämistä suhteessa muihin korjaaviin toimivaltuuksiin GDPR:n nojalla. Toinen on lopullinen versio ohjeesta 3/2025, joka käsittelee digipalvelusäädöksen ja GDPR:n yhteensovittamista. EDPB:n julkaisuindeksin mukaan ohje 04/2026 on päivätty 17.9.2026, ja neuvosto tiedotti hyväksynnästä Brysselissä 21.9.2026.

Kahden asiakirjan ero on tärkeä ymmärtää. DSA–GDPR-ohje on jo lopullinen kuulemiskierroksen jälkeen, ja sitä sovelletaan heti erityisesti suuriin verkkoalustoihin ja hakukoneisiin, jotka ovat samaan aikaan GDPR:n ja DSA:n valvonnan alla. Sakkomenetelmäohje sen sijaan on vielä luonnosvaiheessa: kuuleminen jatkuu 13.11.2026 saakka, minkä jälkeen EDPB viimeistelee tekstin palautteen perusteella. Käytännössä tämä tarkoittaa, että kansalliset valvojat, kuten Suomen tietosuojavaltuutetun toimisto, alkavat jo nyt valmistella sisäisiä prosessejaan uuden mallin mukaisiksi, vaikka lopullinen sanamuoto voi vielä hioutua.

EDPB:n tiedotteessa korostettiin, että tavoite on yhdenmukaistaa käytäntöä koko Euroopan talousalueella. Tähän asti samankaltainen rikkomus on voinut johtaa hyvin erisuuruisiin sakkoihin riippuen siitä, mikä kansallinen viranomainen on tapauksen käsitellyt. Uusi ohje ei poista kansallista harkintavaltaa kokonaan, mutta se kaventaa sitä merkittävästi antamalla jokaiselle viranomaiselle saman tarkistuslistan.

Viiden vaiheen sakkomalli pähkinänkuoressa

Ohje 04/2026 jakaa sakkopäätöksen viiteen peräkkäiseen vaiheeseen. Ensimmäisessä vaiheessa viranomainen tarkistaa, onko kyseessä ylipäätään sakotettavissa oleva rikkomus GDPR:n tai kansallisen lain nojalla. Toisessa vaiheessa selvitetään, kuka on vastuussa: rekisterinpitäjä vai henkilötietojen käsittelijä, ja voidaanko juuri tätä toimijaa sakottaa kyseisestä teosta. Kolmas vaihe arvioi, onko rikkomus tehty tahallaan vai huolimattomuudesta, mikä vaikuttaa suoraan sakon ankaruuteen.

Neljännessä vaiheessa viranomainen punnitsee raskauttavia ja lieventäviä tekijöitä: kuinka moneen rekisteröityyn rikkomus vaikutti, kärsittiinkö vahinkoa, pyrkikö yritys korjaamaan tilanteen oma-aloitteisesti ja onko se tehnyt yhteistyötä valvojan kanssa. Viides ja viimeinen vaihe on kokonaisarvio siitä, olisiko sakko tehokas, oikeasuhtainen ja varoittava juuri tässä yksittäistapauksessa. EDPB:n mukaan lähtökohta on, että jos rikkomus ei ole vähäinen, sakko tulisi pääsääntöisesti määrätä. Vasta vähäisissä tapauksissa pelkkä huomautus riittää ilman rahallista seuraamusta.

Tämä viimeinen kohta on yrityksille ehkä merkittävin yksittäinen muutos. Aiemmin monet valvojat ovat käyttäneet huomautusta ensisijaisena keinona myös melko vakavissa tapauksissa, erityisesti jos yritys on korjannut virheensä nopeasti. Uusi ohje kääntää oletuksen toisin päin: huomautuksesta tulee poikkeus, ei sääntö.

VaiheMitä arvioidaanVaikutus lopputulokseen
1. SakotettavuusOnko teko ylipäätään GDPR:n tai kansallisen lain mukaan sakotettavissaRatkaisee, etenekö asia lainkaan sakkoharkintaan
2. VastuutahoRekisterinpitäjän vai käsittelijän vastuu kyseisestä rikkomuksestaMäärittää, kuka voi joutua maksajaksi
3. TahallisuusTahallisuus vai huolimattomuus rikkomuksen taustallaVaikuttaa suoraan sakon ankaruuteen
4. Raskauttavat/lieventävätRekisteröityjen määrä, vahingot, yhteistyö valvojan kanssaSäätää sakon suuruutta ylös tai alas
5. Tehokkuus ja suhteellisuusOnko sakko oikeasuhtainen, tehokas ja varoittavaViimeinen portti: sakko vai pelkkä huomautus

Sakkokehys pysyy ennallaan, mutta tulkinta tiukkenee

GDPR:n euromääräiset kattorajat eivät muutu uuden ohjeen myötä. Lievemmät rikkomukset, kuten tietyt rekisterinpitäjän velvollisuuksien laiminlyönnit, voivat yhä johtaa enintään 10 miljoonan euron sakkoon tai kahteen prosenttiin yrityksen maailmanlaajuisesta vuosiliikevaihdosta, sen mukaan kumpi on suurempi. Vakavimmat rikkomukset, kuten käsittelyn perusperiaatteiden loukkaukset, rekisteröidyn oikeuksien rikkomiset tai luvattomat kansainväliset siirrot, voivat johtaa enintään 20 miljoonan euron sakkoon tai neljään prosenttiin liikevaihdosta.

Se, mikä muuttuu, on tapa jolla viranomainen päätyy näiden kattojen sisällä olevaan lukuun. Yhtenäinen viisivaiheinen testi tarkoittaa, että saman tyyppinen rikkomus arvioidaan jatkossa samalla tavalla riippumatta siitä, käsitteleekö asian Helsinki, Tukholma, Oslo vai Dublin. Tämä on erityisen tärkeää rajat ylittävissä tapauksissa, joissa yksi johtava valvoja tekee päätöksen koko EU:n puolesta GDPR:n yhden luukun -periaatteen mukaisesti, mutta muut maat voivat silti esittää vastalauseita, jos ne kokevat linjan poikkeavan yhteisestä käytännöstä.

Käytännössä tämä vähentää tilaa niin sanotulle “edullisimman valvojan” strategialle, jossa monikansallinen yritys on voinut toivoa käsittelyä maassa, jonka viranomainen tunnetaan lievemmästä linjasta. Kun kaikki soveltavat samaa testiä, maantieteellinen sijainti menettää merkitystään sakon suuruuden ennustamisessa.

DSA ja GDPR: miksi suhde piti selkeyttää nyt

Digipalvelusäädös ja GDPR valvovat osittain samoja toimijoita eri näkökulmista. DSA keskittyy alustojen vastuuseen sisällöstä, mainonnan läpinäkyvyyteen ja riskienhallintaan, kun taas GDPR koskee henkilötietojen käsittelyä. Ongelma on syntynyt silloin, kun sama käytäntö, esimerkiksi profilointiin perustuva kohdennettu mainonta, voi laukaista tutkinnan molempien säädösten nojalla eri viranomaisissa samaan aikaan.

EDPB:n lopullinen ohje 3/2025 pyrkii estämään päällekkäiset tai ristiriitaiset päätökset määrittelemällä, milloin tietosuojaviranomaisen ja DSA:n valvojan, Suomessa Liikenne- ja viestintävirasto Traficomin, pitäisi koordinoida toimiaan. Tämä koskee erityisesti hyvin suuria verkkoalustoja ja hakukoneita, jotka Euroopan komissio on nimennyt DSA:n nojalla erityisvalvontaan. Ohje ei poista kummankaan säädöksen itsenäistä soveltamisalaa, mutta se antaa viranomaisille yhteisen kehyksen sille, kumpi etenee ensin ja miten tiedonvaihto hoidetaan.

Suomi ja Pohjoismaat uuden mallin edessä

Suomen tietosuojavaltuutetun toimisto on viime vuosina käsitellyt ennätysmäärän tapauksia, ja valvonnan volyymi on kasvanut tasaisesti vuoden 2026 aikana. Uusi EDPB-ohje ei lisää valvojan resursseja, mutta se todennäköisesti nopeuttaa päätöksentekoa tapauksissa, joissa aiemmin on jouduttu arvioimaan sakon suuruutta ilman yhtenäistä mallia. Samalla se asettaa Suomen viranomaisen linjaukset selkeämmin vertailukelpoisiksi Ruotsin IMY:n, Norjan Datatilsynetin ja Tanskan Datatilsynin päätösten kanssa.

Konkreettinen esimerkki siitä, miltä vanha, epäyhtenäinen käytäntö on näyttänyt, löytyy elokuussa 2026 julkaistusta apulaistietosuojavaltuutetun ratkaisusta. Tapauksessa eräs asuntovälitysalan yritys oli säilyttänyt kielteisen päätöksen saaneiden hakijoiden tietoja jopa 12 vuotta, vaikka tietosuojavaltuutetun toimiston oman ohjeistuksen mukaan asuntohakemustietoja tulisi säilyttää enintään viisi vuotta. Yritys perusteli pitkää säilytysaikaa yhdistämällä kiinteistönvälitysliikkeitä koskevan viiden vuoden lakisääteisen määräajan ja vahingonkorvausvaatimusten kymmenen vuoden vanhentumisajan, mikä johti viranomaisen mukaan tietojen minimointiperiaatteen (5 artiklan 1 kohdan c alakohta), säilytyksen rajoittamisen periaatteen (5 artiklan 1 kohdan e alakohta) ja sisäänrakennetun tietosuojan vaatimuksen (25 artiklan 1 kohta) rikkomiseen.

Seuraamus oli huomautus yhdistettynä korjausmääräykseen, ei rahallinen sakko. Päätös lähetettiin myös alan toimialajärjestölle, koska juuri sen ohjeistus oli alun perin suositellut kymmenen vuoden säilytysaikaa. Tapaus kuvaa hyvin sitä harkinnanvaraisuutta, jota uusi viisivaiheinen testi pyrkii kaventamaan: toisessa maassa vastaava laiminlyönti olisi voinut johtaa sakkoon, kun taas Suomessa päädyttiin huomautukseen. Mikäli vastaava tapaus arvioidaan uuden mallin mukaan ja rikkomus luokitellaan ei-vähäiseksi, oletusarvo kääntyy jatkossa sakon suuntaan.

Historiallinen tausta: kahdeksan vuotta epäyhtenäistä valvontaa

GDPR tuli voimaan toukokuussa 2018, ja sen alusta asti kriitikot ovat huomauttaneet, että asetuksen yhdenmukaisuustavoite ei ole toteutunut sakkokäytännössä. Irlannin tietosuojaviranomainen on käsitellyt suuren osan suurten teknologiayhtiöiden tapauksista, koska yhtiöiden EU-päämaja sijaitsee Dublinissa, kun taas pienemmät kansalliset viranomaiset ovat keskittyneet paikallisiin tapauksiin huomattavasti pienemmillä sakkosummilla. Tämä on synnyttänyt toistuvaa keskustelua siitä, ohjaako sakon suuruutta rikkomuksen vakavuus vai se, missä maassa yritys sattuu olemaan rekisteröity.

EDPB on aiemminkin yrittänyt kaventaa eroja sitovilla päätöksillä riitatilanteissa, mutta nämä ovat koskeneet yksittäisiä tapauksia, ei yleistä laskentamenetelmää. Syyskuun 2026 ohje on ensimmäinen kerta, kun neuvosto julkaisee kaikille 30 Euroopan talousalueen valvojalle yhteisen, vaiheistetun menettelyn nimenomaan sakon määräämisestä ja sen suuruudesta. Aiemmat ohjeet, kuten vuoden 2023 sakkolaskentaohje, antoivat suuntaviivoja mutta jättivät huomattavasti enemmän kansallista harkintavaltaa erityisesti sen suhteen, milloin sakko on ylipäätään tarpeen huomautuksen sijaan.

Konsistenssimekanismi on tekninen termi, mutta sen vaikutus näkyy hyvin konkreettisesti silloin, kun rikkomus koskee useampaa EU-maata samanaikaisesti. Tällaisissa tapauksissa yksi jäsenvaltion viranomainen nimetään johtavaksi valvojaksi, yleensä sen maan perusteella, jossa yrityksen EU-päämaja sijaitsee. Johtava valvoja laatii päätösluonnoksen, jonka muut asiaan liittyvät valvojat voivat hyväksyä tai johon ne voivat esittää perustellun vastalauseen. Jos erimielisyyttä ei saada ratkaistua, asia päätyy EDPB:lle sitovaan päätökseen. Juuri tässä vaiheessa yhtenäinen viisivaiheinen testi vähentää kitkaa: kun kaikki osapuolet lähtevät samasta laskentarungosta, perusteltujen vastalauseiden määrä todennäköisesti laskee ja päätökset syntyvät nopeammin.

Vertailu Pohjoismaiden ja Euroopan viime vuosien GDPR-sakoista

Alla oleva taulukko kokoaa muutamia viime vuosina julkisuuteen tulleita GDPR-sakkoja Pohjoismaissa ja Euroopassa. Ne havainnollistavat, kuinka erisuuruisia seuraamuksia samantyyppisistä rikkomuksista on voinut seurata riippuen käsittelevästä viranomaisesta ja maasta. Juuri tätä vaihtelua uusi viisivaiheinen malli pyrkii kaventamaan.

MaaKohdeSakkoPeruste
SuomiVerkkokauppa.com792 639 €Säilytysajan määrittelemättä jättäminen, KHO vahvisti 6/2026
SuomiAktia865 000 €Puutteet asiakkaan tunnistautumisessa
RuotsiMiljödata1,8 M SEKTietoturvapuutteet, n. 2,2 miljoonan ihmisen tiedot vaarassa
NorjaEi julkisesti nimetty yhtiö1,83 M €Osa Pohjoismaiden valvonnan yhtenäistymistä
SuomiYango100 M €Suomalaisten käyttäjätietojen siirto Venäjälle
EU (Irlanti)Google403 M €Sijaintitietojen käsittely, kuuden vuoden tutkinta

Taulukko osoittaa, että sakkojen suuruusluokka vaihtelee sadoista tuhansista euroista satoihin miljooniin, eikä ero selity pelkästään rikkomuksen vakavuudella. Esimerkiksi Suomen Aktia-tapaus ja Ruotsin Miljödata-tapaus koskivat molemmat tietoturvaan ja tunnistautumiseen liittyviä puutteita, mutta sakkojen suuruus ja laskentaperuste poikkesivat toisistaan. Uuden mallin tavoite on, että jatkossa tällaisten tapausten välinen ero selittyy ensisijaisesti rikkomuksen tosiasiallisella vakavuudella, ei sillä, kumpi viranomainen asiaa käsitteli.

Markkinavaikutus: mitä tämä tarkoittaa yrityksille

Compliance-tiimeille uusi ohje tarkoittaa käytännössä sitä, että sisäinen riskiarviointi pitää päivittää vastaamaan viisivaiheista testiä. Yritysten kannattaa dokumentoida erityisesti neljä asiaa: kuinka moneen rekisteröityyn mahdollinen rikkomus vaikuttaisi, onko käytössä toimintamalli vahingon rajaamiseksi heti havaitsemisen jälkeen, kuinka nopeasti yritys pystyy osoittamaan yhteistyötä valvojan kanssa, ja onko aiempia rikkomuksia, jotka voisivat toimia raskauttavana tekijänä. Nämä neljä kohtaa vastaavat suoraan ohjeen neljättä vaihetta, ja ne ovat tekijöitä, joihin yritys voi itse vaikuttaa etukäteen.

Lakitoimistoille ja compliance-konsulteille muutos avaa uuden palvelutarpeen: nykyisten tietosuojakäytäntöjen läpikäynti juuri tämän viisivaiheisen testin näkökulmasta ennen kuin yksittäinen valvoja ehtii soveltaa sitä käytännössä. Erityisesti pienemmät ja keskisuuret yritykset, jotka ovat aiemmin luottaneet siihen, että pienet laiminlyönnit johtavat korkeintaan huomautukseen, joutuvat nyt varautumaan siihen, että oletusarvo on kääntynyt sakon suuntaan aina, kun rikkomusta ei voida osoittaa vähäiseksi.

Vakuutusalalle muutos voi näkyä kyberriskivakuutusten hinnoittelussa. Kun sakkojen ennustettavuus paranee ja oletusarvo siirtyy huomautuksesta sakkoon, vakuutusyhtiöiden on helpompi mallintaa GDPR-rikkomuksesta aiheutuvaa taloudellista riskiä, mikä voi joko nostaa preemioita korkeamman sakkotodennäköisyyden vuoksi tai laskea niitä paremman ennustettavuuden ansiosta. Kumpi suunta voittaa, selviää vasta kun ensimmäiset uuden mallin mukaiset päätökset julkaistaan kuulemisen päätyttyä marraskuussa.

Toimialoittain vaikutus ei ole tasainen. Finanssialan yritykset, jotka käsittelevät jo valmiiksi runsaasti henkilötietoja tunnistautumisessa ja luottopäätöksissä, ovat usein rakentaneet dokumentaationsa lähelle pankkivalvonnan vaatimustasoa, joten viisivaiheinen testi ei muuta niiden riskiprofiilia dramaattisesti. Terveysteknologia- ja HR-alan yritykset sen sijaan käsittelevät usein arkaluonteisia tietoja ilman yhtä vahvaa sääntelyperinnettä, ja niille uusi oletusarvo (sakko huomautuksen sijaan) voi tarkoittaa merkittävää muutosta sisäisessä riskilaskennassa. SaaS-yritykset, jotka toimivat usean EU-maan markkinoilla yhdellä alustalla, hyötyvät puolestaan eniten yhtenäistymisestä, koska niiden ei enää tarvitse arvioida erikseen, millainen linja kunkin kohdemaan valvojalla on ollut.

Kilpailuasetelma: EU:n malli verrattuna Yhdysvaltoihin ja Britanniaan

EU:n lähestymistapa eroaa selvästi Yhdysvaltain osavaltiokohtaisesta mallista. Esimerkiksi Kalifornian CCPA-valvoja CPPA on soveltanut omaa, osavaltiokohtaista sakkokehystään ilman yhtä yhteiseurooppalaista vastinetta, ja sakkojen suuruus on riippunut suoraan osavaltion omasta lainsäädännöstä ja sen tulkinnasta. Yhdysvalloissa ei ole yhtä liittovaltiotason tietosuojaviranomaista, joten yritys voi kohdata hyvin erilaisia sääntöjä riippuen siitä, missä osavaltiossa sen asiakkaat sijaitsevat.

Iso-Britannia puolestaan on GDPR:n eron jälkeen kehittänyt omaa UK GDPR -kehystään ICO:n (Information Commissioner’s Office) valvonnassa. ICO on historiallisesti painottanut korjaavia toimia ja yhteistyötä ennen sakkoja useammin kuin moni EU-maan valvoja, ja sillä on oma, EU:sta riippumaton sakkomenetelmänsä. EDPB:n uusi ohje ei sido ICO:ta, mikä tarkoittaa, että Britanniassa toimivat yritykset voivat jatkossa kohdata entistä selvemmän eron EU:n yhtenäistyvän mallin ja Britannian oman linjan välillä. Tämä voi vaikuttaa siihen, missä kansainväliset yritykset päättävät sijoittaa Euroopan-päämajansa, jos sakkoympäristön ennustettavuus nousee yhdeksi sijaintipäätöksen kriteeriksi.

Mitä tapahtuu seuraavaksi: aikataulu marraskuuhun

Ohjeen 04/2026 julkinen kuuleminen on auki 13.11.2026 saakka. Tänä aikana yritykset, toimialajärjestöt, kansalaisjärjestöt kuten noyb ja yksittäiset asiantuntijat voivat jättää lausuntoja EDPB:lle. Tyypillisesti tällaisen kuulemisen jälkeen neuvosto julkaisee yhteenvedon saadusta palautteesta ja joko vahvistaa ohjeen sellaisenaan tai tekee siihen tarkennuksia ennen lopullista hyväksyntää. DSA–GDPR-ohje on jo lopullinen, joten sen soveltaminen on alkanut heti syyskuun hyväksynnän jälkeen.

Kansalliset viranomaiset, mukaan lukien Suomen tietosuojavaltuutetun toimisto, eivät todennäköisesti odota lopullista tekstiä ennen kuin alkavat huomioida uutta mallia käynnissä olevissa tutkinnoissaan. Käytännössä tämä tarkoittaa, että jo nyt vireillä olevat tapaukset, joiden päätös odotetaan loppuvuodesta 2026 tai alkuvuodesta 2027, voivat olla ensimmäisiä, joissa viisivaiheista testiä sovelletaan käytännössä, vaikka ohje ei ole vielä muodollisesti lopullinen.

Viisi ennustetta seuraavalle 12 kuukaudelle

Ensinnäkin, sakkojen keskimääräinen suuruus todennäköisesti nousee lievissä ja keskivaikeissa tapauksissa, koska oletusarvo siirtyy huomautuksesta sakkoon aina kun rikkomusta ei voida osoittaa vähäiseksi. Toiseksi, maiden väliset erot sakkosummissa kapenevat samantyyppisissä tapauksissa, kun kaikki 30 valvojaa käyttävät samaa viisivaiheista runkoa.

Kolmanneksi, rajat ylittävien tapausten käsittely nopeutuu, koska yhteinen menetelmä vähentää niiden tilanteiden määrää, joissa muut jäsenvaltiot esittävät vastalauseita johtavan viranomaisen päätösluonnokseen. Neljänneksi, compliance-konsultoinnin kysyntä kasvaa erityisesti keskisuurissa yrityksissä, jotka joutuvat ensimmäistä kertaa dokumentoimaan toimintansa suhteessa viisivaiheiseen testiin eivätkä voi enää luottaa siihen, että pieni laiminlyönti jää huomautukseksi. Viidenneksi, DSA- ja GDPR-valvojien yhteistyö tiivistyy erityisesti suurten alustojen kohdalla, mikä voi johtaa ensimmäisiin yhteisiin tai rinnakkaisiin päätöksiin jo vuoden 2027 alkupuolella.

Näin yrityksen kannattaa valmistautua jo nyt

Käytännön ensimmäinen askel on käydä läpi oma tietosuojadokumentaatio ja verrata sitä viiteen vaiheeseen: onko olemassa selkeä prosessi, joka osoittaa kuinka käsittelyn lainmukaisuus, vastuunjako, tahallisuuden arviointi, lieventävät tekijät ja oikeasuhtaisuus on huomioitu. Erityisesti säilytysaikojen dokumentointi kannattaa tarkistaa, sillä elokuun 2026 asuntovälitystapaus osoittaa, että pelkkä vetoaminen johonkin lakisääteiseen määräaikaan ei riitä perusteluksi, jos säilytysaikaa ei ole sidottu todelliseen käyttötarkoitukseen.

Toinen käytännön toimi on seurata EDPB:n uutissivua kuulemisen etenemisestä ja varata resursseja mahdolliselle lausunnon antamiselle, jos yrityksen toimiala kokee uuden mallin vaikuttavan erityisen voimakkaasti juuri sen tyyppiseen käsittelyyn. Kolmanneksi kannattaa tarkistaa, kattaako nykyinen kyberriskivakuutus muuttuneen sakkotodennäköisyyden, koska monet vakuutusehdot on laadittu aikana, jolloin huomautus oli lieviin tapauksiin yleisempi lopputulos kuin sakko.

Yhteenveto: ennustettavuus kasvaa, mutta niin kasvaa riskikin

EDPB:n syyskuun 2026 päätökset eivät ole dramaattinen lakiuudistus, mutta ne muuttavat sitä arkea, jossa tietosuojaviranomaiset tekevät päätöksiään. Yhtenäinen viisivaiheinen testi tekee sakkoriskistä ennustettavamman, mikä on hyvä uutinen yrityksille, jotka haluavat laskea compliance-investointinsa tarkemmin. Samaan aikaan oletusarvon kääntyminen huomautuksesta sakon suuntaan tarkoittaa, että kokonaisriski todennäköisesti kasvaa, ei pienene. Suomalaisille ja pohjoismaisille yrityksille käytännön kysymys on, ehtivätkö ne päivittää dokumentaationsa ennen kuin ensimmäiset uuden mallin mukaiset päätökset julkaistaan kuulemisen päätyttyä marraskuussa 2026.

Usein kysytyt kysymykset

Mikä on EDPB:n Ohje 04/2026?

Se on Euroopan tietosuojaneuvoston syyskuussa 2026 hyväksymä ohje, joka määrittelee yhtenäisen viiden vaiheen menettelyn GDPR-sakon määräämiselle. Ohje on vielä julkisessa kuulemisessa 13.11.2026 saakka.

Muuttaako uusi ohje GDPR:n sakkokattoja?

Ei. Kattorajat pysyvät ennallaan: enintään 10 miljoonaa euroa tai 2 % liikevaihdosta lievemmissä rikkomuksissa, ja enintään 20 miljoonaa euroa tai 4 % liikevaihdosta vakavimmissa. Ohje muuttaa sitä, miten viranomainen päätyy näiden rajojen sisällä olevaan summaan.

Koska uutta mallia aletaan soveltaa Suomessa?

Sakkomenetelmäohje on vielä kuulemisvaiheessa, mutta kansalliset viranomaiset, mukaan lukien Suomen tietosuojavaltuutetun toimisto, voivat alkaa huomioida sitä käynnissä olevissa tutkinnoissaan jo ennen lopullista hyväksyntää.

Mikä on ero DSA–GDPR-ohjeen ja sakkomenetelmäohjeen välillä?

DSA–GDPR-ohje (3/2025) on jo lopullinen ja sitä sovelletaan heti. Se selkeyttää, miten tietosuojavalvoja ja digipalvelusäädöksen valvoja koordinoivat toimiaan. Sakkomenetelmäohje (04/2026) on vielä kuulemisvaiheessa, ja se koskee nimenomaan sakon laskentatapaa.

Voiko yritys yhä saada pelkän huomautuksen vakavasta rikkomuksesta?

Uuden ohjeen mukaan lähtökohta on, että jos rikkomus ei ole vähäinen, sakko tulisi pääsääntöisesti määrätä. Huomautus jää ensisijaiseksi keinoksi vain vähäisissä tapauksissa.

Miten asuntovälitystapaus liittyy uuteen ohjeeseen?

Elokuussa 2026 julkaistu apulaistietosuojavaltuutetun päätös asuntohakemusten 12 vuoden säilytyksestä päättyi huomautukseen ilman sakkoa. Se havainnollistaa juuri sitä harkinnanvaraisuutta, jota uusi viisivaiheinen testi pyrkii kaventamaan tulevissa vastaavissa tapauksissa.

Eroaako EU:n malli Yhdysvaltain tai Britannian käytännöstä?

Kyllä. Yhdysvalloissa ei ole yhtä liittovaltiotason tietosuojaviranomaista, vaan sakot perustuvat osavaltiokohtaiseen lainsäädäntöön kuten Kalifornian CCPA:han. Britannian ICO soveltaa GDPR-eron jälkeen omaa, EU:sta riippumatonta UK GDPR -kehystään, johon EDPB:n uusi ohje ei vaikuta.

Mistä yritys löytää lisätietoa valmistautumiseen?

EDPB julkaisee ohjeet ja kuulemisten tilan omalla verkkosivullaan, ja GDPR:n sakkoartiklan (83 artikla) teksti antaa pohjan sille, mitä tekijöitä sakkoharkinnassa on aina huomioitu. Myös alan järjestöt kuten IAPP seuraavat kuulemisen etenemistä ja julkaisevat analyyseja sen vaikutuksista.