Sveitsiläinen Threema on noussut esiin vaihtoehtona WhatsAppille ja Signalille juuri siksi, että se ei pyydä käyttäjältä puhelinnumeroa eikä sähköpostiosoitetta. Sovellus arpoo jokaiselle käyttäjälle satunnaisen kahdeksanmerkkisen Threema ID:n, ja koko viestiliikenne kulkee NaCl-kirjastoon pohjautuvan salauksen läpi. Tämä opas käy läpi asennuksen alusta loppuun: sovelluksen hankinnan, ID:n varmuuskopioinnin, yhteystietojen lisäämisen ilman puhelinnumeroa, monilaitetuen, Threema Gatewayn kehittäjille sekä Work- ja OnPrem-version yrityskäyttöön. Threema GmbH toimii Pfäffikonissa, Schwyzin kantonissa, ja markkinoi palvelua nimenomaan Sveitsin tietosuojalainsäädännön piirissä toimivana palveluna.
Toisin kuin Signal tai Session, Threema ei ole ilmainen: kuluttajaversio Threema Private maksaa 6,00 € kertamaksuna sovelluskaupasta. Yritys itse kuvaa mallia selkeästi: “Threemaa voi käyttää antamatta mitään henkilötietoja”, ja puhelinnumeron tai sähköpostin liittäminen tiliin on täysin vapaaehtoista. Kertamaksu rahoittaa palvelinten ylläpidon ilman mainoksia tai datankeräystä myyntitarkoituksiin, mikä on yksi syy siihen, miksi organisaatiot ja yksityishenkilöt Pohjoismaissakin ovat alkaneet kysellä siitä vaihtoehtona ilmaisille pikaviestimille.
Suomalaisittain kiinnostavaa on erityisesti se, että Threema on eurooppalainen palvelu, mutta ei EU:n sisällä toimiva. Sveitsi ei kuulu EU:hun, mutta maalla on EU:n kanssa erillinen tietosuojan riittävyyspäätös, mikä helpottaa tietojen käsittelyä myös suomalaisissa organisaatioissa ilman raskaita erillissopimuksia. Tämä opas on kirjoitettu niin, että sen voi seurata sekä yksityishenkilö, joka haluaa vaihtaa WhatsAppista puhelinnumerottomaan vaihtoehtoon, että IT-vastaava, joka suunnittelee Threema Workin tai OnPremin käyttöönottoa koko organisaatiolle.
Mitä Threema on ja miksi se eroaa Signalista
Threema syntyi vuonna 2012 Manuel Kastin perustamana reaktiona PRISM-vakoiluohjelman paljastuksiin, ja sovellus on säilyttänyt saman ydinajatuksen kymmenen vuoden ajan: käyttäjän ei tarvitse paljastaa identiteettiään palvelun käyttämiseksi. Sovellus generoi asennuksen yhteydessä avainparin laitteella itsellään, ei palvelimella, ja Threema ID toimii ainoana tunnisteena kontaktien välillä. Tämä eroaa suoraan Signalista, joka edelleen perustuu puhelinnumeroon tilin luonnissa, vaikka numeron näkyvyyttä muille käyttäjille voi rajoittaa uudemmissa versioissa.
Historia ja tausta lyhyesti
Yhtiön nimi Threema GmbH ja kotipaikka Pfäffikon, Schwyzin kantonissa, toistuvat sovelluksen markkinoinnissa toistuvasti, koska Sveitsin lainsäädäntö rajoittaa viranomaisten pääsyä käyttäjätietoihin tiukemmin kuin monissa muissa maissa. Threema on kasvanut vuosien varrella yksittäisestä kuluttajasovelluksesta laajemmaksi tuoteperheeksi: Private-versio yksityishenkilöille, Work-versio pilvipohjaiseen yrityskäyttöön ja OnPrem organisaatioille, jotka eivät halua viestidataa lainkaan ulkopuoliselle palvelimelle. Tuoreimmat sovellusversiot, Android 6.5.2-1212 ja iOS 7.0.4, ovat jatkaneet samaa arkkitehtuuria mutta tuoneet mukanaan uudistetun työpöytäsovelluksen ja tarkemman laitehallinnan.
Avoin lähdekoodi ja ulkopuoliset auditoinnit
Lähdekoodi on julkaistu AGPLv3-lisenssillä, ja myös palvelinpuolen koodia on avattu tarkasteltavaksi. Sveitsiläinen tarkastusyhtiö cnlab ja saksalainen Cure53 ovat tehneet Threemalle useita ulkopuolisia auditointeja. Tuorein julkisesti dokumentoitu Cure53-tarkastus koski työpöytäsovellusta vuonna 2024, eikä siitä raportoitu kriittisiä haavoittuvuuksia. Aiemmissa Android-sovellukseen kohdistuneissa tarkastuksissa on raportoitu lähinnä pieniä, korjattavissa olevia havaintoja, ei vakavia tietoturva-aukkoja. Avoin lähdekoodi ei sinänsä todista virheettömyyttä, mutta se mahdollistaa riippumattoman tarkastelun tavalla, jota suljetut sovellukset kuten WhatsApp eivät salli. Kannattaa myös huomata, että yhden version tai yhden osa-alueen auditointi ei automaattisesti kata koko palvelua, joten kokonaiskuva rakentuu vasta useamman vuoden auditointihistoriasta.
Salausteknologia: NaCl, Curve25519 ja Poly1305
Threema rakentaa salauksensa NaCl-kryptografiakirjaston päälle sen sijaan, että se käyttäisi Signal-protokollaa Double Ratchet -mekanismeineen. Käytännössä avaintenvaihto hoidetaan Curve25519-elliptisellä käyrällä, viestin sisältö salataan XSalsa20-algoritmilla ja Poly1305 tuottaa autentikointitagin, jolla vastaanottaja havaitsee, jos viestiä on muutettu matkalla. Protokollaan on lisätty myös Perfect Forward Secrecy -ominaisuus, joka rajoittaa vahinkoa siltä varalta, että pitkäaikainen avain joskus vaarantuisi: vanhat viestit pysyvät suojattuina, vaikka nykyinen avain paljastuisi.
| Salauksen osa | Tehtävä | Vastaava Signalissa |
|---|---|---|
| Curve25519 | Avaintenvaihto laitteiden välillä | X3DH-avaintenvaihto |
| XSalsa20 | Viestisisällön symmetrinen salaus | AES-256 (Signal-protokolla) |
| Poly1305 | Viestin eheyden ja aitouden tarkistus | HMAC-pohjainen todennus |
| Perfect Forward Secrecy | Rajoittaa vanhan avaimen vaarantumisen vaikutusta | Double Ratchet -mekanismi |
Tärkeä ero koskee myös metadataa. Threema kertoo keräävänsä toimintansa kannalta vain teknisen vähimmäismäärän tietoa, mutta päästä päähän -salaus ei tarkoita samaa kuin metadatan puuttuminen kokonaan: palvelu joutuu silti käsittelemään viestien toimitustilaa ja reititystä. Sama rajoitus koskee toki myös Signalia, joten kumpaakaan sovellusta ei kannata markkinoida “jäljittämättömäksi” kaikissa tilanteissa.
Metadata: mitä Threema silti näkee
Käytännön esimerkki auttaa hahmottamaan eron sisällön ja metadatan välillä. Kun lähetät viestin kaverillesi, palvelin ei näe viestin tekstiä, mutta se joutuu tietämään, mille Threema ID:lle viesti on osoitettu ja milloin se toimitettiin, jotta reititys ylipäätään toimii. Tämä on tekninen välttämättömyys kaikissa viestisovelluksissa, ei Threeman erityispiirre. Ero muihin syntyy siitä, kuinka pitkään ja missä muodossa tätä metadataa säilytetään: Threema kertoo minimoivansa säilytysajan, ja koska tiliä ei ole sidottu puhelinnumeroon, kertynyt metadata ei suoraan yhdisty käyttäjän oikeaan henkilöllisyyteen ilman erillistä, vapaaehtoista yhteystietojen liittämistä.
Esivaatimukset ennen asennusta
Ennen kuin avaat sovelluskaupan, tarkista laitteesi käyttöjärjestelmäversio ja varaa maksukortti tai muu maksutapa valmiiksi, sillä Threema Private ei ole ilmainen lataus. Alla olevaan taulukkoon on koottu ajankohtaiset vaatimukset ja hinnat syyskuulta 2026.
| Vaatimus | Tiedot |
|---|---|
| Android-versio | Android 7.0 tai uudempi |
| iOS-versio | iOS 17 tai uudempi |
| Threema Private -hinta | 6,00 € tai 6,00 CHF, kertamaksu |
| Threema Work Core | 3,00 € / käyttäjä / kk, vuosilaskutus |
| Threema Work Professional | 5,00 € / käyttäjä / kk, vuosilaskutus |
| Threema OnPrem -sopimus | Vähintään 3 vuotta, oma palvelininfrastruktuuri |
| Vapaa tallennustila | Vähintään 200 Mt suositellaan medialiitteitä varten |
Jos laitteesi käyttöjärjestelmä on vanhempi kuin taulukossa mainittu, sovellus ei välttämättä asennu ollenkaan tai se estää päivitykset myöhemmin. Kannattaa myös miettiä etukäteen, tarvitseeko kyseessä oleva käyttö Work- vai OnPrem-lisenssiä: yksityishenkilölle Private riittää, mutta yritys tai julkishallinnon yksikkö kannattaa ohjata suoraan Work-tarjontaan, jotta hallintapaneeli ja käyttöoikeuksien keskitetty hallinta ovat käytössä alusta asti.
Maksutapa kannattaa myös tarkistaa etukäteen: kertamaksu veloitetaan sen sovelluskaupan (Google Play tai App Store) maksutavan kautta, johon laite on jo kirjautunut, eikä Threema tarjoa erillistä perhejakoa samalla tavalla kuin osa muista sovelluskauppaostoksista. Jokainen laite ja käyttäjä tarvitsee siis oman ostonsa, vaikka samassa taloudessa olisi useampi käyttäjä. Yrityskäytössä tämä ratkeaa Work-lisensseillä, jotka IT-osasto ostaa ja jakaa keskitetysti hallintapaneelin kautta, jolloin yksittäisen työntekijän ei tarvitse maksaa mitään omasta pussistaan.
Varaa asennukselle myös hetki rauhallista aikaa: koko prosessi vaiheesta 1 vaiheeseen 13 kestää tyypillisesti 45–60 minuuttia, jos et vielä ole ottanut käyttöön monilaitetukea tai Gateway-integraatiota. Työpöytäsovelluksen ja Gatewayn lisääminen myöhemmin ei vaadi koko asennuksen uusimista, joten näitä ei ole pakko tehdä samalla kertaa, jos aikaa on rajallisesti käytettävissä ensimmäisellä kerralla.
Threema, GDPR ja tietosuoja Suomessa
Suomalaiselle yritykselle tai julkishallinnon yksikölle tärkein kysymys ei ole pelkkä salauksen vahvuus, vaan se, minne data lopulta tallentuu ja minkä maan lain alaisuudessa sitä käsitellään. Sveitsi ei ole EU:n jäsen, mutta EU:n komissio on tehnyt Sveitsin kohdalla tietosuojan riittävyyspäätöksen, mikä tarkoittaa käytännössä sitä, että henkilötietojen siirto Sveitsiin rinnastetaan tietosuojan tasolta EU:n sisäiseen siirtoon ilman erillisiä vakiolausekkeita. Tämä helpottaa merkittävästi Threema Work- ja OnPrem-sopimusten tekemistä suomalaisille organisaatioille verrattuna esimerkiksi yhdysvaltalaisiin pilvipalveluihin, joiden kohdalla tietosuojaviranomaiset ovat vaatineet lisäsuojatoimia.
Käytännön tasolla tämä näkyy kolmella tavalla. Ensinnäkin Work-sopimukseen kuuluu tietojenkäsittelysopimus (DPA), joka kannattaa pyytää IT-osaston tai lakiosaston tarkistettavaksi ennen käyttöönottoa, aivan kuten minkä tahansa muun pilvipalvelun kohdalla. Toiseksi OnPrem-malli poistaa kysymyksen kokonaan, koska data ei koskaan poistu organisaation omalta palvelimelta. Tämä sopii erityisesti terveydenhuollolle ja julkishallinnolle, joissa tietosuvereniteetti on usein kirjattu lakiin tai sisäiseen ohjeistukseen. Kolmanneksi yksityishenkilön kannalta tilanne on yksinkertaisempi: Private-version käyttäjä ei tee erillistä tietojenkäsittelysopimusta, vaan sovelluksen tietosuojaseloste ja käyttöehdot määrittävät suhteen.
Kun vertaa Threemaa esimerkiksi WhatsAppiin, ero on siinä, että Meta käsittelee käyttäjädataa osana laajempaa mainosliiketoimintaansa, kun taas Threeman liiketoimintamalli perustuu suoraan kertamaksuun ja yrityslisensseihin. Tämä ei automaattisesti tarkoita, että Threema olisi juridisesti “GDPR-yhteensopivampi” kuin kilpailijansa, koska myös Signal ja moni muu eurooppalainen palvelu täyttää GDPR:n vaatimukset, mutta se selittää, miksi moni yksityisyystietoinen organisaatio Pohjoismaissa on nostanut Threeman lyhyelle listalle vaihtoehtoja arvioidessaan uutta viestintäratkaisua.
Suomen tietosuojavaltuutetun toimisto ei ole julkaissut Threemasta erillistä kannanottoa, mutta yleiset periaatteet pätevät tässäkin: organisaation on pystyttävä osoittamaan, että se on arvioinut käyttämänsä viestintäpalvelun riskit osana omaa tietosuojaselostettaan ja mahdollista tietosuojan vaikutustenarviointia. Käytännössä tämä tarkoittaa lyhyttä dokumenttia, jossa kuvataan, mitä dataa Threema käsittelee, missä se sijaitsee (Sveitsi Private/Work-mallissa, oma palvelin OnPremissä) ja kuka organisaatiossa vastaa käyttöoikeuksien hallinnasta. Tällaisen dokumentin laatiminen on huomattavasti nopeampaa, jos IT-osasto on jo käynyt läpi tämän oppaan vaiheet 1–13 ja tietää tarkalleen, mitä asetuksia sovellukseen on tehty.
Vaihe 1–2: Lataa sovellus ja vahvista sen aitous
Lataa Threema virallisesta sovelluskaupasta: Google Play Android-laitteille tai App Store iPhonelle. Vältä kolmansien osapuolien APK-tiedostoja, sillä muokattu asennuspaketti voi sisältää haittaohjelmia tai heikennetyn salauksen. Android-käyttäjä voi halutessaan tarkistaa asennetun paketin tarkisteen komentoriviltä, mikä on hyvä tapa varmistaa, ettei laitteessa ole vahingossa väärennettyä versiota:
# Tarkista asennetun Threema-paketin allekirjoitus (Android, adb-yhteydellä)
adb shell pm list packages | grep threema
adb shell dumpsys package ch.threema.app | grep -A 2 "signatures"
# Vertaa laskettua SHA-256-tiivistettä sovelluskaupan ilmoittamaan arvoon
adb shell pm path ch.threema.app
adb pull $(adb shell pm path ch.threema.app | cut -d: -f2 | tr -d '\r') threema.apk
sha256sum threema.apk
Kun sovellus on ladattu, avaa se ja hyväksy käyttöehdot. Sovellus pyytää tässä vaiheessa maksun, jos kyseessä on Private-versio, tai lisenssiavaimen, jos organisaatio on jo hankkinut Work-lisenssin keskitetysti IT-osastolta.
Mitä käyttöoikeuksia sovellus pyytää
Ensimmäisen käynnistyksen jälkeen käyttöjärjestelmä kysyy peräkkäin muutaman käyttöoikeuden. Kamera tarvitaan QR-koodien skannaamiseen kontaktien lisäyksessä, mikrofoni ja kamera yhdessä tarvitaan ääni- ja videopuheluihin, ja ilmoitusoikeus varmistaa, että saapuvat viestit näkyvät lukitulla näytöllä. Yhteystietojen lukuoikeus on ainoa, joka kannattaa harkita tarkkaan: jos sen sallii, sovellus voi tunnistaa, ketkä puhelimen yhteystiedoista käyttävät jo Threemaa, mutta samalla puhelinnumeroita lähetetään hajautetusti vertailtavaksi palvelun suuntaan. Jos tavoitteena on maksimaalinen yksityisyys, tämän oikeuden voi jättää myöntämättä ja lisätä kontaktit sen sijaan käsin ID:n tai QR-koodin kautta.
Vaihe 3–4: Luo Threema ID ja ota Threema Safe -varmuuskopiointi käyttöön
Ensimmäisellä käynnistyskerralla sovellus generoi laitteella satunnaisen kahdeksanmerkkisen Threema ID:n, esimerkiksi muotoa A7X9K2P4. Tämä tunniste ei sisällä mitään henkilötietoa, joten kirjoita se ylös tai ota siitä kuvakaappaus heti. Seuraavaksi avaa Asetukset → Turvallisuus → Threema Safe ja ota varmuuskopiointi käyttöön. Palvelu tallentaa salatun varmuuskopion Threeman palvelimelle tai valitsemaasi WebDAV-palvelimeen, ja palautus onnistuu myöhemmin salasanalla, jonka asetat itse tässä vaiheessa.
# Threema Safe -varmuuskopion rakenne (yksinkertaistettu esimerkki)
{
"identity": "A7X9K2P4",
"backupCreatedAt": "2026-09-24T10:15:00Z",
"server": "https://safe-xx.threema.ch",
"encryptionScheme": "PBKDF2 + XSalsa20-Poly1305",
"contactsIncluded": true,
"groupsIncluded": true
}
Muista, että Threema Safe -salasana ei tallennu mihinkään palvelimelle selväkielisenä eikä sitä voi palauttaa unohtuessaan. Jos salasana katoaa, ID ja koko viestihistoria ovat käytännössä palautumattomissa, joten kannattaa kirjoittaa se ylös esimerkiksi salasananhallintaan.
Oletuksena varmuuskopio tallentuu Threeman omalle palvelimelle salattuna, mutta asetuksista löytyy myös vaihtoehto oman WebDAV-palvelimen käyttöön. Tämä kiinnostaa erityisesti organisaatioita, jotka haluavat pitää varmuuskopiotkin täysin omassa hallinnassaan eivätkä halua luottaa edes salattuna kolmannen osapuolen palvelimeen. Oman WebDAV-palvelimen käyttö vaatii, että palvelin on aina saatavilla varmuuskopiointihetkellä, joten IT-osaston kannattaa varmistaa palvelimen käytettävyys ennen kuin koko organisaatio ohjataan käyttämään sitä.
Vaihe 5: Määritä yksityisyys- ja profiiliasetukset
Avaa Asetukset → Tietosuoja ja käy läpi kolme kohtaa: kuka näkee profiilikuvasi, näytetäänkö lukukuittaukset ja kirjoittaa-ilmaisin muille, sekä sallitaanko puhelinnumeron tai sähköpostin käyttö yhteystietojen tunnistamiseen. Threeman oma dokumentaatio korostaa, että “puhelinnumeron ja/tai sähköpostiosoitteen liittäminen Threema ID:hen on valinnaista”, joten oletusarvoisesti kannattaa jättää molemmat pois päältä, jos tavoitteena on maksimaalinen anonymiteetti.
Tässä vaiheessa kannattaa myös ottaa käyttöön sovelluslukko (PIN-koodi tai biometrinen tunnistus), koska Threema ei oletuksena lukitse itseään laitteen lukituksesta riippumatta. Ilman erillistä sovelluslukkoa kuka tahansa laitteen avaava henkilö pääsee suoraan lukemaan viestihistorian.
Vaihe 6–7: Lisää yhteystietoja ilman puhelinnumeroa ja vahvista luottamustaso
Koska tiliä ei sidota puhelinnumeroon, kontaktin lisääminen tapahtuu kolmella tavalla: skannaamalla toisen käyttäjän QR-koodi, kirjoittamalla Threema ID käsin tai jakamalla ID linkkinä. Sovellus näyttää jokaisen kontaktin kohdalla pisteillä merkityn luottamustason: yksi piste tarkoittaa, että ID on vain lisätty listaan ilman varmennusta, kaksi pistettä kertoo puhelinnumeron tai sähköpostin kautta löytyneestä kontaktista, ja kolme pistettä tarkoittaa kasvokkain skannattua QR-koodia, joka on turvallisin vaihtoehto.
Turvallisin tapa lisätä tärkeä kontakti, esimerkiksi työkaverille jaettava tunniste, on tavata henkilö kasvokkain ja skannata QR-koodi suoraan sovelluksesta. Jos tapaaminen ei ole mahdollista, ID:n voi jakaa salatun kanavan kautta (esimerkiksi jo olemassa olevan Threema-keskustelun kautta), mutta ei koskaan julkisessa some-päivityksessä, koska se altistaa ID:n roskapostille ja identiteettihuijauksille.
Käytännön esimerkki: jos konsultti tapaa uuden asiakkaan ensimmäistä kertaa etänä videopuhelussa, luottamustaso jää yhteen pisteeseen, koska QR-koodia ei voida skannata kasvokkain. Turvallisempi tapa on sopia, että molemmat lukevat oman Threema ID:nsä ääneen puhelun aikana ja vertaavat sitä toisen näytöllä näkyvään tekstiin, jolloin väärennetyn ID:n huomaisi heti. Vasta ensimmäisen fyysisen tapaamisen yhteydessä kontaktin voi päivittää kolmen pisteen tasolle skannaamalla QR-koodin.
Organisaatioille kannattaa rakentaa sama tarkistus osaksi vakiokäytäntöä: kun uusi työntekijä lisätään sisäiseen Threema-ryhmään, ylläpitäjä voi vaatia QR-varmennuksen ensimmäisellä työpäivällä toimiston fyysisessä tapaamisessa. Näin luottamustaso pysyy korkeana koko organisaatiossa, eikä yksittäinen huolimattomasti lisätty kontakti pääse murentamaan koko ryhmän luottamusketjua. Sama periaate pätee myös silloin, kun organisaatio ottaa käyttöön Threema Gatewayn: Gateway-tunnuksen julkinen avain kannattaa julkaista organisaation omalla verkkosivulla, jotta vastaanottajat voivat itse tarkistaa viestin lähteen aitouden ilman erillistä puhelinsoittoa varmistukseksi.
Käytännön esimerkki auttaa tässäkin kohtaa: jos rakennat organisaatiollesi käyntikortin muotoista QR-koodia (esimerkiksi tulostettuna toimiston seinälle tai sähköpostin allekirjoitukseen), voit generoida sen suoraan Threema ID:stäsi Asetukset-valikon kautta ilman erillistä kolmannen osapuolen työkalua. Tämä on erityisen hyödyllistä toimittajille ja tukipalveluille, jotka haluavat tarjota salatun yhteydenottokanavan ilman, että puhelinnumero näkyy julkisesti verkkosivuilla.
Vaihe 8: Ota Threema Desktop käyttöön monilaitetukea varten
Threema tukee useamman laitteen samanaikaista käyttöä ilman, että puhelimen täytyy olla jatkuvasti verkossa, toisin kuin monissa vanhemmissa ratkaisuissa. Työpöytäsovellus ladataan erikseen tietokoneelle, ja pariliitos muodostetaan skannaamalla puhelimella työpöytäsovelluksen näyttämä QR-koodi kohdasta Asetukset → Linkitetyt laitteet.
# Työpöytäsovelluksen pariliitosprosessi (kuvaus)
1. Avaa Threema Desktop tietokoneella
2. Sovellus näyttää QR-koodin ja väliaikaisen istuntoavaimen
3. Puhelimessa: Asetukset -> Linkitetyt laitteet -> Lisää laite
4. Skannaa QR-koodi puhelimen kameralla
5. Laitteiden välille muodostuu suora, salattu Curve25519-avainten vaihto
6. Työpöytäsovellus synkronoi viestihistorian ilman, että puhelin
toimii enää välttämättömänä välikätenä jokaiselle viestille
Cure53:n vuoden 2024 tarkastus koski juuri tätä uudistettua työpöytäsovellusta, eikä siitä raportoitu kriittisiä haavoittuvuuksia. Jos linkität useita laitteita (esimerkiksi kannettavan ja pöytäkoneen), jokaiselle muodostuu oma avainpari, joten laitteen kadotessa se kannattaa poistaa listalta heti puhelimen asetuksista.
Linkitettyjen laitteiden turvallisuus
Koska jokainen linkitetty laite saa oman avainparinsa eikä jaa samaa yksityistä avainta puhelimen kanssa, yhden laitteen kompromittoituminen ei automaattisesti paljasta muiden laitteiden viestihistoriaa taaksepäin. Tämä on käytännössä sama periaate kuin Signalin liitetyt laitteet -toiminnossa, mutta Threema näyttää kaikki linkitetyt laitteet selkeästi yhdellä listalla, josta minkä tahansa laitteen voi katkaista etänä puhelimesta käsin ilman, että kadonneeseen laitteeseen tarvitsee päästä käsiksi.
Vaihe 9–10: Ryhmät, ryhmäpuhelut ja ilmoitusasetukset
Ryhmän luonti tapahtuu samasta plus-painikkeesta kuin yksittäisen keskustelun aloittaminen. Ryhmän jäsenet tunnistetaan ainoastaan Threema ID:llä, joten ryhmän ylläpitäjä ei näe muiden puhelinnumeroita, ellei joku ole erikseen sallinut sen näyttämisen. Ääni- ja videopuhelut toimivat sekä kahden käyttäjän kesken että ryhmässä, mutta virallisessa dokumentaatiossa ei ole tarkkaa julkista lukua ryhmäpuhelun enimmäisosallistujamäärälle kaikissa sovellusversioissa, joten kannattaa testata oma käyttötapaus etukäteen ennen tärkeää palaveria.
Ilmoitusasetuksista kannattaa erikseen päättää, näytetäänkö viestin sisältö lukitulla näytöllä. Yksityisyyden kannalta turvallisin asetus piilottaa viestin tekstin ja näyttää vain lähettäjän nimen, jolloin kadonnut tai varastettu puhelin ei paljasta keskustelun sisältöä lukitusnäytöltä.
Ryhmäasetuksista kannattaa lisäksi päättää, kuka saa kutsua uusia jäseniä ja voiko ryhmän ylläpitäjä poistaa vanhoja viestejä kaikilta laitteilta jälkikäteen. Tiimikäytössä tämä on tärkeää esimerkiksi silloin, kun ryhmässä jaetaan väliaikaisia tunnuksia tai linkkejä, jotka pitää pystyä perumaan koko ryhmältä yhdellä kertaa. Ryhmän ilmoitukset kannattaa myös eriyttää yksittäisistä keskusteluista, jos organisaatiossa on useita aktiivisia ryhmiä: muuten tärkeä yksittäinen viesti hukkuu helposti ryhmän yleiseen puheeseen.
Vaihe 11: Threema Gateway kehittäjille ja automaatiolle
Threema Gateway on rajapinta, jonka avulla organisaatio voi lähettää ja vastaanottaa Threema-viestejä suoraan omista järjestelmistään, esimerkiksi tilausvahvistuksia tai kaksivaiheisia vahvistuskoodeja. Yksityiskäyttäjän tiliin sisältyy virallisen hinnaston mukaan 1 000 Gateway-krediittiä, kun taas Work-lisensseissä krediittejä voi sisältyä rajoituksetta sopimuksesta riippuen. Alla yksinkertaistettu esimerkki viestin lähettämisestä Gatewayn kautta:
# Esimerkki: viestin lähetys Threema Gatewayn kautta (yksinkertaistettu)
curl -X POST https://msgapi.threema.ch/send_simple \
-d "from=*YOURGWID" \
-d "to=A7X9K2P4" \
-d "text=Tilauksesi on vahvistettu, kiitos!" \
-d "secret=GATEWAY_API_SECRET"
# Vastauksena palvelin palauttaa lähetetyn viestin
# yksilöllisen tunnisteen, jolla toimitustilaa voi seurata
Gateway-integraatio soveltuu erityisesti tilanteisiin, joissa organisaatio haluaa lähettää salattuja ilmoituksia ilman, että vastaanottajan puhelinnumero paljastuu järjestelmässä. Muista säilyttää Gateway-tunnuksen salaisuus (secret) yhtä huolellisesti kuin mitä tahansa API-avainta: älä koskaan kovakoodaa sitä sovelluksen lähdekoodiin tai versionhallintaan.
Gateway-tunnus haetaan Threeman kehittäjäportaalista, jossa organisaatio rekisteröi ensin oman Gateway-ID:nsä (tunnukset alkavat tähdellä, esimerkiksi *YOURGWID) ja saa sen jälkeen salaisen avaimen API-kutsuja varten. Portaalissa voi myös rajata, mistä IP-osoitteista API-kutsuja hyväksytään, mikä kannattaa ottaa käyttöön heti tuotantokäytössä. Tyypillinen käyttötapaus verkkokaupalle on liittää Gateway olemassa olevaan tilausjärjestelmään niin, että tilausvahvistus lähtee automaattisesti Threema-viestinä heti maksun onnistuttua, ilman että kehittäjän tarvitsee rakentaa erillistä SMS-integraatiota.
Vaihe 12–13: Threema Work ja OnPrem yrityskäyttöön
Kun Threemaa otetaan käyttöön koko organisaatiossa, kannattaa arvioida kolmen tason välillä: Private yksittäiselle käyttäjälle, Work pilvipohjaiselle hallinnalle ja OnPrem organisaatioille, jotka haluavat pitää viestidatan täysin omassa infrastruktuurissaan. OnPrem-sopimuksen vähimmäiskesto on kolme vuotta, kun Work-lisenssin sopimusjakso on tyypillisesti yksi vuosi.
| Ominaisuus | Threema Private | Threema Work | Threema OnPrem |
|---|---|---|---|
| Hinta | 6,00 € kertamaksu | 3–5 € / käyttäjä / kk | Sopimuskohtainen, min. 3 v |
| Data sijaitsee | Threeman pilvipalvelimilla | Threeman pilvipalvelimilla | Organisaation omalla palvelimella |
| Keskitetty hallinta | Ei | Kyllä, hallintapaneeli | Kyllä, täysi hallinta |
| Gateway-krediitit | 1 000 kpl | Sopimuksen mukaan, usein rajattomasti | Sopimuksen mukaan |
| Sopimusjakso | Ei sopimusta | 1 vuosi | Vähintään 3 vuotta |
OnPrem-käyttöönotossa IT-osasto määrittää palvelimen asetukset omassa ympäristössään. Alla on esimerkki yksinkertaistetusta määritystiedostosta, jollaisen kaltaisia OnPrem-asennuksissa käytetään palvelimen perusasetusten kuvaamiseen:
# threema-onprem-config.yml (havainnollistava esimerkki)
server:
domain: chat.omaorganisaatio.fi
license_type: onprem
contract_years: 3
directory:
sync_source: internal-ldap
phone_number_required: false
gateway:
enabled: true
credits_unlimited: true
backup:
threema_safe_enabled: true
storage: internal-s3
Migraatio WhatsAppista tai muusta viestisovelluksesta kannattaa suunnitella vaiheittain: pilotoi ensin yhdellä tiimillä, kerää palaute Gatewayn ja Work-hallintapaneelin toimivuudesta, ja vasta sen jälkeen laajenna koko organisaatioon. Threeman OnPrem-malli sopii erityisesti julkishallinnolle ja terveydenhuollolle, joissa tietosuvereniteetti on lakisääteinen vaatimus, ei vain toive.
OnPrem-käyttöönoton kokonaiskustannus koostuu useammasta osasta kuin pelkkä lisenssimaksu: palvelinkapasiteetti, ylläpitohenkilöstön työaika ja mahdollinen konsultointi käyttöönoton alkuvaiheessa. Tästä syystä OnPrem kannattaa yleensä vasta organisaatioille, joilla on jo valmiiksi oma IT-infrastruktuuri ja ylläpitohenkilöstöä, kun taas pienemmälle tai keskisuurelle yritykselle Work-versio pilvipalveluna on nopeampi ja edullisempi tapa päästä liikkeelle ilman omaa palvelinvastuuta.
Testaa asennus: vertaa avainten sormenjälkeä
Ennen kuin luotat asennukseen tärkeässä keskustelussa, kannattaa varmistaa, että salaus todella toimii odotetulla tavalla eikä välissä ole esimerkiksi väärennettyä kontaktia. Avaa keskustelu tärkeän vastaanottajan kanssa ja siirry kontaktin tietoihin: sovellus näyttää julkisen avaimen sormenjäljen, joka on pitkä merkkijono. Pyydä vastaanottajaa lukemaan oma sormenjälkensä ääneen puhelimessa tai näyttämään se kasvokkain, ja vertaa sitä omalla ruudullasi näkyvään arvoon merkki merkiltä.
Jos sormenjäljet täsmäävät, voit olla varma, ettei kukaan ole onnistunut asettumaan väliin niin sanotulla man-in-the-middle-hyökkäyksellä keskustelun alkuvaiheessa. Lähetä tämän jälkeen lyhyt testiviesti ja varmista, että vastaanottaja näkee sen normaalisti: jos viesti jää roikkumaan “lähetetty”-tilaan pitkäksi aikaa, palaa aiempaan vianmääritysosioon ja tarkista vastaanottajan verkkoyhteys ja ilmoitusasetukset.
Threema-tilin poistaminen ja tietojen hävittäminen
Koska Threema ID ei ole sidottu puhelinnumeroon, tilin poistaminen eroaa monesta muusta sovelluksesta: pelkkä sovelluksen poistaminen puhelimesta ei riitä, jos tavoitteena on varmistaa, ettei ID:tä voi enää käyttää. Asetuksista löytyy erillinen toiminto ID:n poistamiseen, joka mitätöi avainparin pysyvästi ja katkaisee kaikki linkitetyt laitteet samalla kertaa. Tämän jälkeen mahdolliset kontaktit näkevät vanhan keskustelun edelleen omassa historiassaan, mutta uusia viestejä poistettuun ID:hen ei voi enää lähettää.
Yrityskäytössä ID:n poistaminen kannattaa tehdä osana normaalia työsuhteen päättymisprosessia: IT-osasto poistaa työntekijän tunnuksen Work-hallintapaneelista, jolloin lisenssi vapautuu seuraavalle käyttäjälle ja vanha tunnus lakkaa toimimasta organisaation Gateway- ja hakemistointegraatioissa. Jos organisaatio käyttää OnPrem-mallia, myös varmuuskopiot ja lokit kannattaa käydä läpi oman tietosuojakäytännön mukaisesti, koska data ei tässä tapauksessa poistu automaattisesti miltään ulkopuoliselta palvelimelta.
Yleisimmät sudenkuopat asennuksessa
Suurin osa Threema-käyttäjien ongelmista ei liity itse sovellukseen vaan asennuksen aikana tehtyihin oikoteihin. Koska Threeman koko lupaus rakentuu käyttäjän omien valintojen varaan (ei pakollista puhelinnumeroa, ei pakollista tunnistusta), samat valinnat voivat kääntyä heikkoudeksi, jos niitä ei tee huolella. Alla olevat kuusi kohtaa kannattaa käydä läpi erityisesti silloin, kun asennat sovellusta ensimmäistä kertaa tai vastaat organisaatiosi käyttöönotosta.
- Threema Safe -salasanan unohtaminen. Salasanaa ei voi palauttaa keskitetysti, joten sen kirjoittaminen ylös heti asennusvaiheessa on pakollista, ei valinnaista. Monet käyttäjät huomaavat tämän vasta laitteen vaihdon yhteydessä, jolloin vanha viestihistoria on jo lopullisesti menetetty.
- ID:n jakaminen julkisesti. Threema ID:n liittäminen esimerkiksi julkiseen some-profiiliin altistaa tilin roskapostille ja tekee anonymiteetin tavoittelusta turhaa. Jaa ID mieluummin suoraan halutulle vastaanottajalle, ei avoimelle yleisölle.
- Puhelinnumeron liittäminen vahingossa. Sovellus tarjoaa numeron lisäämistä yhteystietojen löytämisen helpottamiseksi, mutta tämä heikentää juuri sitä ominaisuutta, jonka takia moni valitsee Threeman. Tarkista tämä asetus erikseen jokaisen uuden laitteen käyttöönoton yhteydessä.
- Kontaktien luottamustason ohittaminen. Jos kaikki kontaktit lisätään ilman QR-varmennusta, luottamustasoista tulee merkityksettömiä ja mahdollinen identiteettihuijaus jää huomaamatta. Käytä kolmen pisteen varmennusta ainakin niiden kontaktien kanssa, joiden identiteetti on kriittinen.
- Private- ja Work-versioiden sekoittaminen organisaatiossa. IT-osaston kannattaa päättää etukäteen, mitä versiota käytetään, sillä Private- ja Work-tilit eivät hallinnollisesti taivu samaan keskitettyyn hallintaan. Sekoittaminen johtaa usein siihen, että osa henkilöstöstä jää kokonaan hallintapaneelin ulkopuolelle.
- Sovelluslukon unohtaminen. Ilman erillistä PIN-koodia tai biometrista lukitusta laitteen löytäjä pääsee suoraan lukemaan viestihistorian, vaikka itse puhelin olisi muuten lukittu. Tämä on yksi harvoista asetuksista, joka jää oletuksena pois päältä.
Yhteinen nimittäjä näissä sudenkuopissa on kiire: asennus tehdään usein viimeisenä hetkenä ennen tärkeää palaveria tai matkaa, jolloin varmuuskopiointi tai kontaktien varmennus jää “myöhemmin tehtäväksi” eikä koskaan tapahdu. Varaa asennukselle 45–60 minuuttia kerralla, käy vaiheet 1–13 läpi järjestyksessä äläkä ohita varmuuskopiointia, niin suurin osa yllä listatuista ongelmista ei koskaan pääse syntymään.
Vianmääritys: yleisimmät ongelmat ja korjaukset
Kun asennus on tehty huolella, suurin osa jäljelle jäävistä ongelmista liittyy verkkoyhteyteen, käyttöjärjestelmän akunsäästöasetuksiin tai unohtuneisiin varmuuskopioihin. Alla olevaan taulukkoon on koottu yhdeksän yleisintä tilannetta, joita käyttäjät ja IT-tuki törmäävät Threeman kanssa, sekä konkreettinen ensimmäinen korjausaskel kuhunkin.
| Ongelma | Todennäköinen syy | Korjaus |
|---|---|---|
| QR-koodi ei skannaudu kontaktia lisättäessä | Kameran valotus tai heijastus näytöllä | Säädä valaistusta, puhdista kamera, kokeile toisen laitteen näyttöä himmeämmällä kirkkaudella |
| Threema Safe -palautus epäonnistuu | Väärä salasana tai vanhentunut palvelinosoite | Tarkista salasanan kirjoitusasu tarkasti, kokeile oletuspalvelinta omalla WebDAV-osoitteella |
| Työpöytäsovellus ei löydä puhelinta pariliitoksessa | Laitteet eri verkossa tai palomuuri estää yhteyden | Varmista, että molemmat laitteet ovat samassa verkossa tai salli sovellukselle verkkoyhteys palomuurissa |
| Viesti jää tilaan “lähetetty” eikä muutu “toimitetuksi” | Vastaanottajan laite offline tai sovellus suljettu taustaprosesseista | Odota, tai pyydä vastaanottajaa avaamaan sovellus verkkoyhteydellä |
| Ilmoitukset eivät saavu ajallaan | Käyttöjärjestelmän akunsäästötila rajoittaa taustatoimintoja | Lisää Threema poikkeuslistalle akunsäästöasetuksista |
| Uuden puhelimen siirto ei tuo viestihistoriaa mukaan | Threema Safe -varmuuskopiota ei otettu ennen vaihtoa | Palauta varmuuskopio, jos sellainen on olemassa; ilman sitä vanha historia ei siirry |
| Gateway-viestit eivät mene perille | Väärä tai vanhentunut API-secret | Generoi uusi Gateway-avain hallintapaneelista ja päivitä integraatio |
| Ryhmäpuhelu katkeaa toistuvasti | Osallistujamäärä ylittää testatun rajan tai heikko verkkoyhteys | Vähennä osallistujien määrää tai vaihda vakaampaan verkkoon |
| Sovellus vaatii jatkuvasti päivitystä eikä käynnisty | Käyttöjärjestelmä liian vanha uusimmalle versiolle | Tarkista taulukon 1 vähimmäisvaatimukset ja päivitä käyttöjärjestelmä tai laite |
Jos ongelma ei ratkea taulukon ohjeilla, seuraava askel on tarkistaa Threeman virallinen tukisivusto ja verrata omaa sovellusversiota uusimpaan julkaistuun versioon. Moni harvinaisempi ongelma korjaantuu pelkällä päivityksellä, koska kehittäjä julkaisee korjauksia usein muutaman viikon välein.
Organisaatiokäytössä kannattaa lisäksi nimetä yksi henkilö, joka kerää toistuvat ongelmat talteen viikoittain. Jos sama vika, esimerkiksi viivästyneet ilmoitukset tietyllä laitemallilla, toistuu useammalla työntekijällä, kannattaa ratkaisu dokumentoida sisäiseen ohjeeseen sen sijaan, että jokainen työntekijä selvittää saman asian erikseen IT-tuen kanssa.
Sovelluksen ylläpito ja versioiden seuranta
Threema julkaisee uusia versioita tiuhaan tahtiin, ja päivityshistoriaa kannattaa seurata etenkin organisaatiokäytössä, jossa IT-tuki vastaa siitä, että kaikilla työntekijöillä on tuettu versio käytössä. Syyskuussa 2026 uusin vakaa julkaisu oli build-numero 2026091900, ja sitä edelsivät muun muassa julkaisut 2026090500 ja 2026071100. Android 17 -yhteensopiva julkaisu tunnistetaan erikseen build-numerolla 2026061800.
| Julkaisun tunniste | Ajankohta | Huomio |
|---|---|---|
| 2026091900 | Syyskuu 2026 | Uusin vakaa julkaisu, sama versio myös beta- ja alfakanavilla |
| 2026090500 | Syyskuu 2026 | Edellinen vakaa julkaisu ennen 2026091900:aa |
| 2026071100 | Heinäkuu 2026 | Kesän puolivälin päivitys |
| 2026061800 | Kesäkuu 2026 | Ensimmäinen Android 17 -yhteensopiva julkaisu |
Käytännön nyrkkisääntö on yksinkertainen: jos IT-tuki huomaa hallintapaneelissa työntekijän käyttävän versiota, joka on yli kaksi julkaisusykliä jäljessä uusimmasta, kannattaa lähettää muistutus päivityksestä. Vanhentunut versio ei automaattisesti tarkoita tietoturvariskiä joka kerta, mutta uusimmat korjaukset ja protokollaparannukset tulevat aina vain uusimman version mukana, joten päivitysten viivyttely kasvattaa riskiä ajan myötä ilman selvää hyötyä.
Edistyneet vinkit ja valmis käyttöönottoprojekti
Kun perusasennus on kunnossa, kannattaa siirtyä hienosäätöön. Ota käyttöön katoavat viestit tärkeimmissä keskusteluissa, jos haluat rajoittaa tietovuodon riskiä laitteen kadotessa. Määritä myös erillinen luottamuslista niille kontakteille, joiden kanssa jaat arkaluontoisinta tietoa, ja kierrätä Threema Safe -salasana muutaman kuukauden välein samalla tavalla kuin mitä tahansa muutakin pääsalasanaa.
Organisaation koko käyttöönotto kannattaa rakentaa tarkistuslistan varaan, jotta yksikään tiimi ei jää vanhaan viestisovellukseen puoliksi. Seuraava skripti havainnollistaa yksinkertaista tarkistusta, jota IT-tuki voi ajaa jokaisen työntekijän Threema Work -käyttöönoton jälkeen:
#!/bin/bash
# threema-work-rollout-check.sh
# Yksinkertainen tarkistuslista Threema Work -käyttöönoton jälkeen
echo "1. Tarkista, että käyttäjä on hallintapaneelissa aktiivisena:"
echo " - Kirjaudu Work-hallintapaneeliin ja hae käyttäjän ID"
echo "2. Varmista Threema Safe -varmuuskopio käytössä:"
echo " - Kysy käyttäjältä varmuuskopion viimeisin aikaleima"
echo "3. Tarkista Gateway-integraation toimivuus:"
curl -s -o /dev/null -w "Gateway-testiyhteys: %{http_code}\n" \
https://msgapi.threema.ch/lookup/pubkeys/A7X9K2P4
echo "4. Vahvista, että sovelluslukko on päällä käyttäjän laitteessa"
echo "5. Kirjaa käyttöönottopäivä ja vastuuhenkilö sisäiseen lokiin"
Tällainen tarkistuslista tekee käyttöönotosta toistettavan prosessin sen sijaan, että jokainen työntekijä asentaisi sovelluksen hieman eri tavalla. Se myös paljastaa nopeasti, jos joku on unohtanut varmuuskopioinnin tai sovelluslukon, ennen kuin ongelma huomataan vasta laitteen kadotessa.
Toinen edistynyt käytäntö on useamman Threema ID:n hallinta samalla henkilöllä: monet journalistit ja konsultit pitävät erillisen ID:n työasioille ja toisen henkilökohtaiselle viestinnälle, koska ID:t eivät ole millään tavalla yhdistettävissä toisiinsa Threeman puolelta. Tämä eroaa Signalista, jossa uuden identiteetin luonti vaatisi kokonaan toisen puhelinnumeron. Kannattaa myös hyödyntää Threema Gatewayn webhook-tyyppistä vastaanottoa, jos organisaatiolla on jo olemassa oleva asiakaspalvelujärjestelmä: saapuvat viestit voidaan ohjata suoraan tikettijärjestelmään sen sijaan, että joku lukisi niitä manuaalisesti erillisestä sovelluksesta.
Siirtyminen WhatsAppista tai Signalista Threemaan
Yksikään näistä sovelluksista ei tue automaattista viestihistorian tuontia toisesta palvelusta, koska salausavaimet ja tiedon rakenne ovat täysin yhteensopimattomia keskenään. Käytännössä siirtymä kannattaa tehdä rinnakkain: asenna Threema, luo ID, ja pidä vanha sovellus vielä puhelimessa muutaman viikon ajan, kunnes olet varma, että kaikki tärkeät kontaktit ovat siirtyneet mukaan. Ilmoita uudesta Threema ID:stä luotettavimmalle ydinjoukolle ensin henkilökohtaisesti, jotta ehdit testata toimivuuden ennen laajempaa tiedotusta.
Organisaatiotasolla siirtymä kannattaa aikatauluttaa niin, että vanha sovellus poistetaan käytöstä vasta, kun Threema Work -hallintapaneelista näkyy, että kaikki työntekijät ovat aktivoineet tilinsä ja ottaneet Threema Safe -varmuuskopioinnin käyttöön. Kannattaa myös sopia etukäteen, kuka vastaa vanhojen ryhmien uudelleenluonnista, koska ryhmärakennetta ei voi kopioida automaattisesti sovellusten välillä. Pienelle tiimille tämä on parin tunnin työ, mutta satojen työntekijöiden organisaatiossa siirtymä kannattaa jakaa osastoittain useamman viikon ajalle, jotta IT-tuki ehtii auttaa jokaista tarvittaessa henkilökohtaisesti.
Threema verrattuna muihin salattuihin viestisovelluksiin
Threema, Signal, WhatsApp ja Session ratkaisevat saman ongelman (päästä päähän -salatun viestinnän) hieman eri tavoin. Suurin ero kuluttajan kannalta on hinta ja tilin luontitapa: Threema on ainoa tässä vertailussa maksullinen, kun taas Signal ja Session ovat ilmaisia.
| Sovellus | Hinta | Vaatii puhelinnumeron | Avoin lähdekoodi | Kotimaa |
|---|---|---|---|---|
| Threema | 6,00 € kertamaksu | Ei | Kyllä (AGPLv3) | Sveitsi |
| Signal | Ilmainen | Kyllä | Kyllä | Yhdysvallat |
| Session | Ilmainen | Ei | Kyllä | Australia |
| Ilmainen | Kyllä | Ei (suljettu) | Yhdysvallat (Meta) |
Valinta riippuu käyttötarkoituksesta. Jos tavoite on maksimaalinen anonymiteetti ilman minkäänlaista maksukorttitietoa, Session voi olla houkuttelevampi juuri hinnan takia. Jos taas organisaatio arvostaa maksullisen palvelun vakautta, sveitsiläistä jurisdiktiota ja valmista Work/OnPrem-hallintamallia, Threema tarjoaa valmiimman paketin yrityskäyttöön kuin ilmaiset vaihtoehdot.
Kannattaa myös verrata Threemaa käyttäjämääriin, jotka lähipiirissäsi jo käyttävät jotain sovellusta. Jos suurin osa perheestä ja ystävistä käyttää jo WhatsAppia, Threeman etu jää teoreettiseksi, ellei onnistu vakuuttamaan ainakin ydinjoukkoa vaihtamaan mukaan. Työkäytössä tilanne on toinen: organisaatio voi tehdä päätöksen keskitetysti ja ohjata koko henkilöstön uuteen sovellukseen kerralla, jolloin verkostovaikutus ei ole ongelma samalla tavalla kuin yksityishenkilön kohdalla.
Kannattaa myös huomioida käyttäjäkokemuksen ero puhelimella ja tietokoneella. Mobiilisovellus on suunniteltu ensisijaiseksi käyttöliittymäksi, ja työpöytäsovellus toimii sen rinnalla laajennuksena, ei korvaajana: esimerkiksi uuden Threema ID:n luonti ja Threema Safe -varmuuskopiointi tehdään aina puhelimella, ei tietokoneella. Tämä kannattaa ottaa huomioon, jos suunnittelet käyttöä pääasiassa pöytäkoneelta, koska puhelin toimii silti taustalla tarvittavana ensisijaisena laitteena.
Milloin Threema kannattaa valita ja milloin ei
Threema sopii parhaiten tilanteisiin, joissa puhelinnumeroon sitomaton tili on aito vaatimus, esimerkiksi journalistien lähdesuojaan, terveydenhuollon sisäiseen viestintään tai julkishallinnon yksiköihin, jotka haluavat pitää datan omalla palvelimella OnPrem-mallilla. Se ei ehkä ole paras valinta, jos tavoite on saada koko lähipiiri saman sovelluksen käyttäjäksi ilmaiseksi ja nopeasti, koska kertamaksu on monelle kynnyskysymys verrattuna WhatsAppiin tai Signaliin.
Kolme konkreettista esimerkkiä havainnollistaa, missä Threema toistuvasti nousee esiin. Pieni konsulttiyritys haluaa lähettää asiakkaille salattuja tiedostoja ilman erillistä tiedostopalvelinta. Kunnan sosiaalitoimi tarvitsee salatun kanavan asiakasyhteydenpitoon ilman puhelinnumeron tallentamista järjestelmään. Verkkokauppa puolestaan käyttää Threema Gatewayta tilausvahvistusten lähettämiseen ilman SMS-kuluja. Yhteistä näille tapauksille on se, että kertamaksu tai kuukausilaskutus jää toissijaiseksi kysymykseksi verrattuna siihen, että puhelinnumeroa ei tarvitse kerätä eikä säilyttää.
Kannattaa myös muistaa, että Threeman turvallisuus riippuu käyttäjän omista valinnoista siinä missä minkä tahansa muunkin sovelluksen: luottamustason ohittaminen, sovelluslukon puuttuminen tai unohdettu Threema Safe -salasana voivat mitätöidä muuten vahvan salauksen hyödyt käytännössä.
Usein kysytyt kysymykset
Onko Threema todella ilmainen käyttää?
Ei täysin. Threema Private maksaa 6,00 € kertamaksuna sovelluskaupasta. Yrityskäytössä Work-lisenssi laskutetaan kuukausittain käyttäjää kohden.
Tarvitseeko Threemaan puhelinnumeron tai sähköpostin?
Ei. Sovellus toimii pelkällä satunnaisesti generoidulla Threema ID:llä. Yhteystietojen liittäminen on täysin vapaaehtoista ja tarkoitettu vain kontaktien löytämisen helpottamiseen.
Mitä tapahtuu, jos unohdan Threema Safe -salasanan?
Varmuuskopiota ei voi palauttaa ilman salasanaa, koska Threema ei tallenna sitä palvelimelleen selväkielisenä. Ilman salasanaa vanha Threema ID ja viestihistoria jäävät palautumatta uuteen laitteeseen. Ainoa tapa välttää tämä on kirjoittaa salasana ylös heti varmuuskopion luonnin yhteydessä, mieluiten salasananhallintaan tallennettuna.
Onko Threema turvallisempi kuin Signal?
Molemmat käyttävät vahvaa päästä päähän -salausta, mutta eri protokollilla: Threema NaCl-kirjastoon pohjautuen, Signal omalla Signal-protokollallaan. Suurin käytännön ero on tilin luontitapa ja Threeman sveitsiläinen jurisdiktio, ei niinkään salauksen matemaattinen vahvuus. Kumpikin sovellus on läpikäynyt ulkopuolisia auditointeja, joten kumpaakaan ei kannata valita pelkästään “turvallisempi” ajattelun perusteella vaan sen mukaan, mikä ominaisuus, tilin luontitapa tai hinta sopii omaan käyttötarkoitukseen paremmin.
Voiko Threemaa käyttää useammalla laitteella samaan aikaan?
Kyllä. Threema Desktop linkitetään puhelimeen QR-koodilla, ja jokainen linkitetty laite saa oman avainparinsa ilman, että puhelimen tarvitsee olla jatkuvasti verkossa jokaista viestiä varten.
Mitä eroa on Threema Workilla ja OnPremillä?
Work on pilvipohjainen yritysratkaisu, jossa data säilyy Threeman palvelimilla mutta hallintapaneeli tarjoaa keskitetyn käyttöoikeuksien hallinnan. OnPrem tarkoittaa, että koko palvelu asennetaan organisaation omaan infrastruktuuriin, ja sopimuksen vähimmäiskesto on kolme vuotta.
Näkeekö Threema viestieni sisällön?
Ei, koska viestit on salattu päästä päähän Curve25519-, XSalsa20- ja Poly1305-yhdistelmällä. Palvelu käsittelee kuitenkin rajoitetusti toimitukseen liittyvää metadataa, kuten viestin toimitustilaa.
Kannattaako Threema Gateway pienelle yritykselle?
Se kannattaa, jos tarve on lähettää automaattisia, salattuja ilmoituksia (esimerkiksi tilausvahvistuksia) ilman asiakkaan puhelinnumeron tallentamista järjestelmään. Yksityiskäyttäjän tiliin sisältyy 1 000 Gateway-krediittiä, mikä riittää pieneen testikäyttöön ennen laajempaa sopimusta.
Voiko Threemaa käyttää täysin ilmaiseksi?
Ei suoraan. Threema Private on kertamaksullinen sovellus (6,00 €), eikä siitä ole tarjolla ilmaista kokeiluversiota sovelluskaupoissa. Jos budjetti on tiukalla eikä puhelinnumeroton tili ole ehdoton vaatimus, kannattaa vertailla myös ilmaisia vaihtoehtoja kuten Signal tai Session.
Sopiiko Threema julkishallinnon käyttöön Suomessa?
Se voi sopia, erityisesti OnPrem-mallilla, koska data pysyy tällöin organisaation omalla palvelimella. Sveitsin ja EU:n välinen tietosuojan riittävyyspäätös helpottaa myös Work-version käyttöä, mutta jokaisen organisaation kannattaa silti teettää oma tietosuoja-arviointi ennen laajaa käyttöönottoa, aivan kuten minkä tahansa muunkin viestintäjärjestelmän kohdalla.
Mitä teen, jos vaihdan puhelinta etkä ole ottanut varmuuskopiota?
Ilman Threema Safe -varmuuskopiota vanha Threema ID ja viestihistoria jäävät vanhalle laitteelle eikä niitä voi siirtää jälkikäteen. Uudella laitteella joudut luomaan täysin uuden ID:n ja pyytämään kontaktejasi lisäämään sinut uudelleen, mikä on juuri se tilanne, jonka tämän oppaan vaihe 3–4 pyrkii estämään etukäteen.




