Suomen apulaistietosuojavaltuutettu Heljä-Tuulia Pihamaa antoi 4. elokuuta 2026 päätöksen, joka pakotti Suomen urheilun eettisen keskuksen (SUEK) poistamaan verkkosivuiltaan julkisen listan urheilijoiden toimintakielloista. Päätöksen mukaan SUEK rikkoi GDPR:n kolmea eri artiklaa julkaistessaan dopingtietoja ilman kelvollista oikeusperustetta. Sakkoa ei tullut, mutta huomautus ja korjausmääräys tulivat, ja SUEK sai tiedon asiasta 12. elokuuta 2026.
Tapaus on pieni verrattuna kesän suuriin Verkkokauppa.comin 795 000 euron GDPR-sakkoon, mutta sen merkitys ulottuu kauas urheilumaailmaa pidemmälle. Päätös koskee jokaista organisaatiota, joka nojaa “yleiseen etuun” tai kansainvälisiin sääntökokoelmiin henkilötietojen julkaisemisen perusteena, olipa kyse sitten urheiluliitosta, ammattijärjestöstä tai muusta julkista tehtävää hoitavasta yhteisöstä. Tapaus on tuorein lisä yksityisyydensuojaa käsittelevään uutisointiimme, jossa GDPR-valvonnan tiukentuminen Suomessa on ollut toistuva teema koko vuoden 2026 ajan.
Mitä SUEK julkaisi ja kenestä oli kyse
SUEK on ylläpitänyt verkkosivuillaan listaa voimassa olevista urheilun toimintakielloista Maailman antidopingsäännöstön (WADA Code) vaatimusten mukaisesti. Lista sisälsi urheilijoiden nimiä, rikkomusten laatua sekä kiellon kestoa ja tilaa. Tietosuojavaltuutetun käsittelemässä tapauksessa oli kolme erillistä ongelmaa samassa julkaisussa.
Ensinnäkin listalla oli tietoa urheilijasta, jonka lievä dopingrikkomus ja siitä seurannut toimintakielto oli jo päättynyt, mutta tieto oli edelleen näkyvissä julkisesti. Toiseksi listalla oli henkilötietoja, jotka liittyivät kesken olevaan tutkintaan ennen kuin asiassa oli tehty lopullista päätöstä. Suomalaismedia yhdisti tapauksen aitajuoksija Lotta Haralaan, jonka nimi oli ollut esillä SUEKin dopingasiassa ennen kuin lista poistettiin sivustolta.
SUEK perustelee käytäntöään sillä, että antidopingsäännöstö edellyttää lähtökohtaisesti kaikkien toimintakieltojen julkistamista, lukuun ottamatta alaikäisiä, suojattavia henkilöitä ja harrasteurheilijoita. Ongelmaksi tietosuojavaltuutetun mukaan muodostui se, miten kauan tieto pidettiin julkisena ja mitä julkaistiin ennen lopullista ratkaisua.
Kolme GDPR-artiklaa jotka SUEK rikkoi
Tietosuojavaltuutetun toimisto totesi SUEKin rikkoneen osittain kolmea GDPR:n keskeistä artiklaa. Rikkomukset eivät koskeneet koko julkaisukäytäntöä vaan sen kahta osaa: kiellon voimassaolon jälkeistä säilytystä ja kesken olevasta tutkinnasta kertomista.
| GDPR-artikla | Periaate | Tietosuojavaltuutetun havainto SUEKin tapauksessa |
|---|---|---|
| 5(1)(a) | Lainmukaisuus, kohtuullisuus ja läpinäkyvyys | Julkaisulle ei ollut riittävää oikeusperustetta kaikissa vaiheissa |
| 5(1)(c) | Tietojen minimointi ja suhteellisuus | Tietoa säilytettiin julkisena kiellon päättymisen jälkeen, mikä ylitti tarpeellisen |
| 6(1) | Käsittelyn oikeusperuste | Kesken olevasta tutkinnasta kertomiselle ei ollut mitään oikeusperustetta |
Kaikki kolme artiklaa liittyvät GDPR:n perusrakenteeseen, joka määrittää, milloin henkilötietoja saa ylipäätään käsitellä. Artikla 5 asettaa käsittelyn yleiset periaatteet, kun taas artikla 6 listaa kuusi hyväksyttävää oikeusperustetta käsittelylle. SUEKin tapauksessa vika ei ollut siinä, etteikö toimintakieltolistaa saisi julkaista lainkaan, vaan siinä, miten kauan ja missä laajuudessa.
Miksi yleinen etu ja suostumus eivät kelvanneet perusteeksi
SUEK vetosi puolustuksessaan kahteen GDPR:n oikeusperusteeseen: yleiseen etuun liittyvään tehtävään (artikla 6(1)(e)) ja suostumukseen (artikla 6(1)(a)). Tietosuojavaltuutettu hylkäsi molemmat julkaisun perusteena.
Yleisen edun peruste kaatui siihen, ettei WADA-säännöstö tai kansalliset antidopingsäännöt muodosta GDPR:n tarkoittamaa lakisääteistä perustaa. Kansainvälinen sääntökokoelma tai järjestön oma toimintaohje ei riitä korvaamaan kansallista tai EU-tason lainsäädäntöä, joka määrittelisi tehtävän ja oikeuttaisi juuri tämänkaltaisten tietojen julkaisemisen. Sama logiikka pätisi mihin tahansa yhdistykseen tai liittoon, joka yrittää perustella henkilötietojen julkaisua omilla sisäisillä säännöillään ilman taustalla olevaa lakia.
Suostumus puolestaan hylättiin, koska urheilijan asema antidopingjärjestelmässä ei mahdollista vapaaehtoista ja aidosti vapaata suostumusta. Kilpaurheilun harjoittaminen tietyllä tasolla edellyttää käytännössä sitoutumista antidopingsäännöstöön, jolloin suostumus on ehdollinen eikä täytä GDPR:n vaatimusta vapaaehtoisuudesta. Tämä sama ongelma nousee usein esiin työsuhteissa ja muissa epätasaisen valta-asetelman tilanteissa, joissa toinen osapuoli ei todellisuudessa voi kieltäytyä ilman seurauksia.
Sopimusperuste riitti listalle, mutta ei ylimääräisille tiedoille
Tietosuojavaltuutettu hyväksyi, että sopimussuhde urheilijan ja antidopingjärjestelmän välillä (artikla 6(1)(b)) voi lähtökohtaisesti tukea toimintakieltolistan olemassaoloa sinänsä. Ongelmat syntyivät vasta siinä, mitä listalla säilytettiin ja kuinka kauan.
Kolmen kuukauden kiellon päättymisen jälkeen tiedon pitäminen julkisena ei ollut enää oikeasuhtaista suhteessa alkuperäiseen tarkoitukseen. Ja koska antidopingsäännöstön julkaisuvelvoite ei koske kesken olevia tutkintoja, erillinen tiedote meneillään olevasta tutkinnasta ei tukeutunut mihinkään oikeusperusteeseen lainkaan. Tietosuojavaltuutetun mukaan SUEK saa lähtökohtaisesti julkaista tiedot urheilijoille määrätyistä seuraamuksista antidopingsäännöstön mukaisesti, mutta julkaisupäätöksessä pitää aina punnita urheilijan yksityisyyden suojaa ja suhteellisuusperiaatetta tapauskohtaisesti, ei automaattisesti.
SUEKin reaktio: lista pois, käytännöt uusiksi
SUEK poisti toimintakieltolistan verkkosivuiltaan päätöksen jälkeen. Järjestö kertoi omassa tiedotteessaan saaneensa 12. elokuuta 2026 apulaistietosuojavaltuutetulta huomautuksen, joka koski dopingrikkomukseen syyllistyneiden henkilötietojen käsittelyn oikeusperustetta ja suhteellisuutta antidopingtoiminnassa. SUEK ei saanut sakkoa, mutta se sai määräyksen saattaa julkaisukäytäntönsä ja oikeusperusteensa GDPR:n mukaisiksi.
Järjestön englanninkielisillä sivuilla, joilla se esiintyy nimellä FINCIS (Finnish Center for Integrity in Sports), todetaan, että päätös vaikuttaa siihen, miten tietoja toimintakielloista jatkossa julkaistaan, ja että organisaatio arvioi päätöksen vaikutuksia ja päivittää menettelynsä vuoden 2026 aikana. Käytännössä tämä tarkoittanee siirtymistä tapauskohtaiseen harkintaan jokaisen julkaisun kohdalla sen sijaan, että kaikki tiedot menisivät automaattisesti verkkoon heti kiellon alkaessa.
EU-tuomioistuimen linja: automaattinen julkaisu ei riitä
Suomen ratkaisu ei synny tyhjiössä. EU:n tuomioistuin on aiemmin linjannut, että antidopingorganisaation dopingseuraamuksia koskevien henkilötietojen julkaiseminen internetissä voi olla GDPR:n mukaista, mutta julkaiseminen ei voi perustua täysin automaattiseen järjestelmään. Jokaisessa yksittäistapauksessa on arvioitava, onko julkistaminen oikeasuhtaista tavoiteltuun päämäärään nähden.
Tuomioistuin korosti erityisesti, että henkilötietojen pitäminen julkisina seuraamuksen päättymisen jälkeen on lähtökohtaisesti suhteetonta. Tämä on käytännössä sama johtopäätös, johon Suomen tietosuojavaltuutettu päätyi SUEKin tapauksessa. Koska ratkaisu tulee EU-tuomioistuimelta, se sitoo periaatteessa kaikkia jäsenmaita, mikä tarkoittaa, että myös muiden Pohjoismaiden kansalliset antidopingjärjestöt joutuvat arvioimaan omat julkaisukäytäntönsä uudelleen samojen periaatteiden pohjalta, vaikka yksittäisiä päätöksiä muista maista ei vielä ole julkisesti raportoitu samassa laajuudessa kuin Suomen tapaus.
Miten muut alat kohtaavat saman ongelman
SUEKin tapaus ei ole ainutlaatuinen rakenteeltaan. Sama ongelma toistuu kaikkialla, missä yksityinen tai puolijulkinen järjestö on tottunut rinnastamaan alan itsesäätelyn valtion lakiin. Ammatinharjoittamisen valvontaelimet, kuten asianajajaliitot ja lääkäriliiton kurinpitolautakunnat, julkaisevat toisinaan kurinpitoseuraamuksia yleisen edun nimissä. Rahoitusalan itsesääntelyelimet tekevät samankaltaisia julkaisupäätöksiä perustuen alan omiin eettisiin koodistoihin, ei suoraan lakiin. SUEK-päätös antaa näille kaikille selkeän mittatikun: jos julkaisun taustalla on vain alan oma sääntökirja eikä kansallista tai EU-tason lakia, joka nimenomaisesti oikeuttaisi juuri kyseisen käsittelyn, oikeusperuste on haavoittuva.
Sama päivä toi esiin toisenkin esimerkin: tietosuojavaltuutettu antoi 4.8.2026 erillisen päätöksen työeläkeasiaan liittyvästä henkilötietojen käsittelystä. Kahden samana päivänä julkaistun päätöksen yhteinen nimittäjä on se, että molemmissa tapauksissa käsittelijänä toimi organisaatio, joka hoitaa lakisääteistä tai lakiin läheisesti liittyvää tehtävää mutta jonka oikeusperuste yksittäisen tietojenkäsittelytoimen kohdalla ei ollut riittävän tarkasti määritelty. Tämä viittaa siihen, että tietosuojavaltuutettu on tietoisesti terävöittämässä linjaansa juuri julkisen edun ja lakisääteisen tehtävän rajapinnassa, ei pelkästään yksittäisissä urheilutapauksissa.
Kansainvälisesti vastaava kysymys on noussut esiin myös muiden EU-maiden urheilu- ja kurinpitoelimissä, vaikka yksittäisiä julkisia päätöksiä ei ole vielä raportoitu samassa laajuudessa kuin Suomessa. EU-tuomioistuimen linjaus koskee kaikkia jäsenmaita samalla tavalla, joten on odotettavissa, että vastaavia tapauksia nousee esiin myös Ruotsissa, Norjassa ja Tanskassa lähikuukausina, kun kansalliset valvontaviranomaiset alkavat soveltaa samaa suhteellisuusarviointia omiin antidopingjärjestöihinsä.
Avoimuuden ja maineenhallinnan pitkä varjo
Doping-tapauksen julkituonti ei pääty siihen päivään, kun tieto poistuu virallisesta listasta. Hakukoneet ja mediaseuranta ovat jo indeksoineet nimen ja tapauksen, jolloin pelkkä listalta poistaminen ei palauta tilannetta ennalleen. Tämä on juuri se ero, jonka GDPR ja tavallinen uutisointi tekevät: viranomaisen tai järjestön omalla sivustolla julkaistu tieto on eri asia kuin riippumattoman median uutisointi samasta tapauksesta, sillä jälkimmäistä ei säännellä samalla tavalla henkilötietojen käsittelyn näkökulmasta.
Tämä asettaa urheilujärjestöille käytännön haasteen: vaikka virallinen lista poistettaisiin oikea-aikaisesti, urheilijan maineeseen kohdistuva vaikutus voi silti jatkua vuosia. Juuri tästä syystä tietosuojavaltuutettu painotti päätöksessään suhteellisuusperiaatetta jo julkaisuhetkellä, ei vasta jälkikäteen tehtävänä korjaustoimena. Mitä tarkemmin organisaatio arvioi julkaisun laajuuden ja keston etukäteen, sitä pienemmäksi jää tarve myöhemmille korjausliikkeille silloin, kun tieto on jo levinnyt laajemmalle kuin virallinen kanava.
Vertailu: sakko vai huomautus – mikä ratkaisee
SUEKin tapaus on hyvä esimerkki siitä, miten tietosuojavaltuutettu erottelee vakavuusasteita. Samalla viikolla, 14.–21. elokuuta 2026, seitsemän EU-maan valvontaviranomaista (Suomi, Tanska, Espanja, Liettua, Latvia, Norja ja Romania) julkaisi yhteensä 19 uutta GDPR-päätöstä, joiden yhteenlasketut sakot olivat 46 400 euroa. SUEKin tapaus ei tuonut euroakaan sakkoja tähän summaan, koska kyse oli reprimand-tyyppisestä korjaavasta toimenpiteestä eikä rahallisesta seuraamuksesta.
| Tapaus | Vuosi | Seuraamus | Peruste |
|---|---|---|---|
| SUEK, dopingtietojen julkaisu | 2026 | Huomautus + korjausmääräys, ei sakkoa | Art. 5(1)(a), 5(1)(c), 6(1) |
| Verkkokauppa.com | 2026 (KHO vahvisti) | n. 795 000 euroa | Säilytysajan puuttuminen |
| Yango | 2026 | 100 miljoonaa euroa | Suomalaisten käyttäjätietojen siirto Venäjälle |
| 19 päätöstä, 7 EU-maata (14.–21.8.) | 2026 | Yhteensä 46 400 euroa | Vaihtelevia GDPR-rikkomuksia |
| Norjan valvontaviranomaisen päätös | 2026 | 1,83 miljoonaa euroa | Erillinen kansallinen tapaus |
Taulukko havainnollistaa, kuinka laajalla skaalalla suomalainen ja pohjoismainen tietosuojavalvonta tällä hetkellä liikkuu: samana kesänä on nähty sekä lähes miljoonan euron sakkoja että täysin sakotta jääneitä, mutta silti julkisesti raportoituja huomautuksia. Ääripäänä toimii Yangon 100 miljoonan euron sakko suomalaisten käyttäjätietojen siirtämisestä Venäjälle, joka osoittaa, kuinka paljon ankarampi seuraamus voi olla, kun kyse on tahallisesta tietojen väärinkäytöstä eikä oikeusperusteen tulkintaerimielisyydestä. SUEKin tapaus osoittaa, että rahasumman puuttuminen ei tarkoita, etteikö rikkomusta pidettäisi vakavana. Kyse on pikemminkin siitä, että viranomainen näki tilanteen korjattavissa olevana ilman taloudellista pakotetta, kun organisaatio oli valmis muuttamaan käytäntöään heti.
Historiallinen konteksti: Suomen tiukentuva valvontalinja
SUEK-päätös ei ole irrallinen tapaus vaan osa laajempaa muutosta. Suomen tietosuojavaltuutetun toimisto käsitteli ennätykselliset 15 408 tapausta viime vuosien aikana, ja valvonnan painopiste on siirtynyt yhä selvemmin myös julkista tehtävää hoitaviin toimijoihin, ei ainoastaan yksityisiin yrityksiin. Kesäkuussa 2026 annettu hallituksen esitys laajensi GDPR-sakkojen soveltamisalaa myös julkishallinnon toimijoihin, joille asetettiin 500 000 ja 1 000 000 euron sakkokatot aiemman käytännön sijaan, jossa viranomaiset olivat pääosin sakkojen ulkopuolella.
SUEK ei ole muodollisesti valtion viranomainen, joten uusi julkishallinnon sakkomalli ei suoraan koske sitä, mutta tapaus osoittaa, että samankaltainen tiukkuus ulottuu myös julkista tehtävää hoitaviin yhdistyksiin ja säätiöihin. Tietosuojavaltuutetun ratkaisujen linja on ollut viime vuosina johdonmukainen: kun toimija vetoaa yleiseen etuun ilman lakiin kirjattua perustetta, peruste ei kestä tarkastelua riippumatta siitä, kuinka vakiintunut käytäntö on kansainvälisesti. Sama logiikka näkyi myös Pohjoismaiden GDPR-valvonnan yhtenäistymisessä, jossa Norjan viranomainen langetti 1,83 miljoonan euron sakon ja valvontakäytännöt lähestyvät toisiaan yli rajojen.
Markkinavaikutus: kenen pitäisi huolestua
SUEK-päätöksen vaikutus ulottuu pidemmälle kuin urheilumaailmaan. Jokainen organisaatio, joka julkaisee henkilötietoja “yleisen edun” tai kansainvälisen sääntökokoelman nojalla, joutuu nyt arvioimaan oman oikeusperustansa uudelleen. Tämä koskee muun muassa urheiluliittoja ja -järjestöjä, ammatinharjoittamisen valvontaelimiä, kurinpitolautakuntia sekä osaa työeläkejärjestelmän toimijoista, joita Suomen tietosuojavaltuutettu on käsitellyt samana päivänä toisessa, erillisessä 4.8.2026 päivätyssä päätöksessä työeläkeasian henkilötietojen käsittelystä.
Käytännön vaikutus on kolmiosainen. Ensinnäkin organisaatioiden pitää dokumentoida tarkasti, mihin GDPR-artiklan kohtaan kunkin julkaisun oikeusperuste nojaa, eikä pelkkä viittaus alan sääntöihin riitä. Toiseksi julkaistun tiedon säilytysaika pitää sitoa selkeästi alkuperäiseen tarkoitukseen: tieto pitää poistaa heti, kun peruste sen julkisena pitämiselle lakkaa. Kolmanneksi kesken olevista tutkinnoista tiedottaminen vaatii oman, erillisen oikeusperustansa, jota moni järjestö ei ole aiemmin edes miettinyt tarpeelliseksi.
Mitä muiden urheilujärjestöjen kannattaa tehdä nyt
Suomalaisten ja pohjoismaisten urheiluliittojen kannattaa käydä läpi omat julkaisukäytäntönsä ennen kuin oma tapaus tulee tietosuojavaltuutetun pöydälle. Käytännössä tämä tarkoittaa siirtymistä kiinteästä, automaattisesta julkaisusta tapauskohtaiseen kokonaisharkintaan, jossa arvioidaan rikkomuksen vakavuus, urheilijan asema ja se, onko kyse lopullisesta päätöksestä vai kesken olevasta prosessista.
Toinen käytännön askel on selkeä säilytysaikapolitiikka: milloin tieto poistetaan listalta, ja kuka vastaa poistosta. Kolmas on erottaa toisistaan lopulliset seuraamukset ja kesken olevat tutkinnat viestinnässä, sillä jälkimmäisillä ei ole samaa oikeusperustaa julkisuudelle kuin ensimmäisillä. Neljäs, ja ehkä tärkein, on kirjata jokaisen julkaisutyypin oikeusperuste erikseen GDPR:n artiklan 6 kohtaan viitaten, sen sijaan että nojataan yleisluontoiseen viittaukseen alan kansainvälisiin sääntöihin.
Ennusteet: mitä seuraavaksi tapahtuu
- Muut Pohjoismaiden kansalliset antidopingjärjestöt (esimerkiksi Ruotsin ja Norjan vastaavat elimet) tarkistavat julkaisukäytäntönsä lähikuukausina EU-tuomioistuimen linjan mukaisesti, vaikka yksittäisiä päätöksiä ei vielä ole julkisesti raportoitu.
- SUEK ottaa käyttöön tapauskohtaisen harkintamallin ennen vuoden 2026 loppua, kuten se on itse tiedotteessaan luvannut.
- Muut julkista tehtävää hoitavat yhteisöt, kuten työeläkeyhtiöt ja ammattialan kurinpitolautakunnat, tarkistavat omat oikeusperusteensa samalla logiikalla, joka nähtiin SUEK-päätöksessä.
- Tietosuojavaltuutettu käsittelee todennäköisesti lisää “yleinen etu vastaan GDPR” -tyyppisiä tapauksia, sillä samankaltaisia rakenteellisia ongelmia esiintyy useilla erikoisaloilla, joissa kansainväliset sääntökokoelmat on totuttu rinnastamaan lakiin.
- Painetta voi syntyä erilliselle kansalliselle sääntelylle, joka antaisi antidopingtoiminnalle selkeän lakisääteisen perustan julkaisulle, jolloin nykyinen tulkintaepävarmuus poistuisi kokonaan.
Sanktioboardi ja Suomen valvontarakenne
Suomessa GDPR-sakoista päättää kolmijäseninen sanktiolautakunta tietosuojavaltuutetun toimiston sisällä, ei yksittäinen virkamies. Tämä rakenne selittää osin, miksi SUEKin tapauksessa päädyttiin huomautukseen: apulaistietosuojavaltuutettu voi antaa reprimandin ja korjausmääräyksen omalla toimivallallaan, kun taas varsinaiset rahasakot kulkevat sanktiolautakunnan kautta. Suurimmillaan yksittäisille yrityksille voidaan Suomessa määrätä sakkoa jopa 20 miljoonaa euroa tai 4 prosenttia globaalista liikevaihdosta, riippuen siitä kumpi on suurempi, ja lievemmissä rikkomuksissa katto on 10 miljoonaa euroa tai 2 prosenttia liikevaihdosta.
Rinnakkain GDPR:n kanssa Suomessa toimii myös NIS2-direktiivin kansallinen toimeenpano, joka asettaa erilliset sakkokatot kyberturvallisuusvelvoitteiden laiminlyönnistä: keskeisille toimijoille jopa 10 miljoonaa euroa tai 2 prosenttia liikevaihdosta ja tärkeille toimijoille 7 miljoonaa euroa tai 1,4 prosenttia. Vaikka SUEKin tapaus ei liity NIS2:een, sääntelykokonaisuus kertoo samasta ilmiöstä: Suomessa valvontaviranomaisilla on käytössään yhä useampi työkalu, ja rahasakko on vain yksi niistä.
Mitä tämä tarkoittaa tavalliselle urheilijalle
Yksittäisen urheilijan kannalta päätös tarkoittaa käytännössä sitä, ettei toimintakielto voi enää roikkua verkossa loputtomiin sen jälkeen, kun kielto on suoritettu. Tämä on merkittävä muutos, sillä monet urheilijat ovat aiemmin joutuneet elämään pysyvän hakukoneissa näkyvän maininnan kanssa vuosia rangaistuksen päättymisen jälkeen. Samalla päätös suojaa urheilijoita tilanteissa, joissa tutkinta on vasta kesken eikä mitään ole vielä todistettu, sillä nyt on selvää, ettei tällaista tietoa saa julkaista ilman erillistä, pätevää oikeusperustetta.
Tämä ei tarkoita, että dopingrikkomuksista vaikeneminen olisi tavoite. Euroopan tietosuojaneuvosto ja kansalliset viranomaiset ovat toistuvasti todenneet, että avoimuus on tärkeä osa antidopingjärjestelmän uskottavuutta. Kyse on siitä, että avoimuuden ja yksityisyyden välinen tasapaino pitää arvioida joka kerta erikseen, ei kerran ja sitten unohtaa.
Lainsäädännöllinen tausta: mistä GDPR:n vaatimukset tulevat
Suomen tietosuojalaki, joka täydentää EU:n yleistä tietosuoja-asetusta, määrittää kansalliset erityissäännöt muun muassa arkaluonteisten tietojen käsittelylle. Doping- ja terveystiedot voidaan tulkinta-asiasta riippuen lukea osittain arkaluonteisiksi, mikä nostaa vaatimustason vielä tavallista korkeammalle. Suomen tietosuojalaki (1050/2018) ja EU:n tuomioistuimen ratkaisukäytäntö muodostavat yhdessä sen kehyksen, jota vasten SUEKin käytäntöä arvioitiin.
Keskeinen opetus muille toimijoille on, että kansainvälinen sääntökokoelma, olipa se kuinka vakiintunut tahansa, ei automaattisesti täytä GDPR:n vaatimusta lakisääteisestä perustasta. Jos organisaatio haluaa nojata yleiseen etuun, taustalla pitää olla kansallinen tai EU-tason laki, joka nimenomaisesti antaa tehtävän ja oikeuttaa juuri kyseisen tietojenkäsittelyn. SUEKin oma antidopingtehtävä perustuu osittain valtakunnalliseen urheilun eettiseen sopimusjärjestelmään, mutta tämä ei tietosuojavaltuutetun mukaan riittänyt kattamaan kaikkea julkaisua.
Suomessa antidopingtoimintaa ohjaa myös liikuntalain nojalla annettu asetus sekä valtakunnallinen antidopingsopimus, johon lajiliitot ja urheilijat sitoutuvat kilpailulisenssin kautta. Nämä sopimusperusteiset velvoitteet ovat päteviä sopimusoikeudellisesti, mutta tietosuojavaltuutetun ratkaisu osoittaa, että sopimus kattaa vain sen, mikä on välttämätöntä sopimuksen tarkoituksen toteuttamiseksi. Kun julkaisu ylittää tämän rajan, esimerkiksi jatkumalla kiellon päättymisen jälkeen, tarvitaan joko erillinen lakisääteinen peruste tai julkaisusta on luovuttava siltä osin kokonaan.
Yhteenveto: pieni tapaus, iso periaate
SUEK-päätös ei tee otsikoita samalla tavalla kuin sadan miljoonan euron Yango-sakko tai lähes miljoonan euron Verkkokauppa.com-ratkaisu, mutta se on periaatteellisesti yhtä merkittävä. Se osoittaa, että Suomen tietosuojavaltuutettu on valmis puuttumaan myös pieniin, näennäisen vakiintuneisiin käytäntöihin, jos oikeusperuste ei kestä tarkastelua. Sakon puuttuminen ei tarkoita, että asia olisi vähäpätöinen: se tarkoittaa, että viranomainen katsoi korjaavan toimenpiteen riittäväksi, kun organisaatio oli valmis muuttamaan toimintaansa saman tien.
Kaikille yleistä etua tehtävänään hoitaville organisaatioille viesti on selvä: kansainvälinen sääntökirja ei ole laki, suostumus ei ole aina vapaaehtoinen, ja tieto pitää poistaa heti, kun sen julkaisemisen peruste lakkaa. Seuraava vastaava tapaus voi tulla mistä tahansa alalta, jossa organisaatio on tottunut julkaisemaan henkilötietoja “koska säännöt niin vaativat”.
Usein kysytyt kysymykset
Mikä SUEK on?
SUEK eli Suomen urheilun eettinen keskus (kansainvälisesti FINCIS, Finnish Center for Integrity in Sports) vastaa Suomessa antidopingtoiminnasta ja urheilun eettisten kysymysten valvonnasta.
Sai SUEK sakon tietosuojarikkomuksesta?
Ei. Tietosuojavaltuutetun toimisto antoi SUEKille huomautuksen ja määräyksen korjata käytäntönsä, mutta rahallista sakkoa ei langetettu.
Mitä GDPR-artikloja SUEK rikkoi?
Päätöksessä todettiin osittaisia rikkomuksia artikloissa 5(1)(a) (lainmukaisuus, kohtuullisuus ja läpinäkyvyys), 5(1)(c) (tietojen minimointi) ja 6(1) (käsittelyn oikeusperuste).
Miksi yleinen etu ei riittänyt oikeusperusteeksi?
Tietosuojavaltuutettu katsoi, ettei Maailman antidopingsäännöstö tai kansalliset antidopingsäännöt muodosta GDPR:n edellyttämää lakisääteistä perustaa yleisen edun tehtävälle, joten peruste ei kelvannut julkaisulle.
Kuka on Lotta Harala ja miten hän liittyy tapaukseen?
Suomalaismedia on yhdistänyt tapauksen aitajuoksija Lotta Haralaan, jonka nimi oli esillä SUEKin toimintakieltolistalla ennen kuin SUEK poisti listan verkkosivuiltaan päätöksen jälkeen.
Voiko SUEK vielä julkaista dopingtietoja jatkossa?
Kyllä, mutta tapauskohtaisen harkinnan kautta. Tietosuojavaltuutetun mukaan SUEK saa lähtökohtaisesti julkaista tiedot määrätyistä seuraamuksista, kunhan urheilijan yksityisyyden suoja ja suhteellisuusperiaate otetaan huomioon jokaisessa yksittäistapauksessa erikseen.
Miten tämä liittyy muihin Suomen GDPR-päätöksiin vuonna 2026?
Päätös on osa laajempaa linjaa, jossa Suomen tietosuojavalvonta on tiukentunut sekä yksityisellä että julkisen edun sektorilla, mukaan lukien Verkkokauppa.comin sakon vahvistaminen ja julkishallinnon sakkomallin laajentaminen.
Koskeeko päätös muita urheiluliittoja kuin SUEKia?
Päätös koskee suoraan vain SUEKia, mutta sen perustelut soveltuvat periaatteessa kaikkiin organisaatioihin, jotka julkaisevat henkilötietoja vedoten yleiseen etuun tai kansainvälisiin sääntökokoelmiin ilman kansallista lakiperustaa.




