Espanjan tietosuojaviranomainen AEPD määräsi 17. syyskuuta 2026 Vodafone Españalle 400 000 euron sakon sen jälkeen, kun kiristysohjelmahyökkäys yhtiön alihankkijan järjestelmiin paljasti 486 768 asiakkaan puhelinnumerot salaamattomina. Tapaus on tuore muistutus siitä, että GDPR ei päästä rekisterinpitäjää koukusta, vaikka murto tapahtuisikin kolmannen osapuolen palvelimilla. Samalla viikolla EU:n tietosuojaneuvosto EDPB hyväksyi uuden sakkojen laskentametodologian, ja Irlannin DPC löi Googlelle 403 miljoonan euron piiskan sijaintidatasta. Syyskuun 2026 loppu oli siis poikkeuksellisen tiheä GDPR-uutisten viikko, ja Vodafonen tapaus avaa näkymän siihen, miten valvojat suhtautuvat alihankkijaketjujen kautta tapahtuviin tietomurtoihin.
Mitä Vodafonelle tapahtui syyskuussa 2026
Uutistoimisto MLexin 17.9.2026 julkaiseman raportin mukaan AEPD (Agencia Española de Protección de Datos) totesi, että Vodafone España oli laiminlyönyt valvontavelvollisuutensa, kun yhtiön käyttämä häiriönhallinnan palveluntarjoaja joutui kiristysohjelmahyökkäyksen kohteeksi. Hyökkäyksessä paljastui 486 768 asiakkaan puhelinnumerot, jotka oli tallennettu salaamattomassa muodossa. AEPD:n mukaan Vodafone ei ollut valvonut riittävästi alihankkijaansa eikä varmistanut, että tunnettu kriittinen haavoittuvuus olisi korjattu ajoissa.
Sakko kohdistettiin GDPR:n artiklaan 32, joka käsittelee käsittelyn turvallisuutta. Osa aiemmasta raportoinnista viittasi siihen, että tapausta oli alun perin käsitelty myös artiklan 5(1)(f) kautta (eheys ja luottamuksellisuus), mutta syyte kevennettiin käsittelyn aikana. Tämä yksityiskohta on tärkeä, koska se kertoo, miten AEPD painotti nimenomaan rekisterinpitäjän valvontavastuuta alihankkijasta eikä suoraa tietovuotoa sinänsä.
Vodafone-sakko ei ollut yksittäistapaus syyskuun 2026 GDPR-uutisvirrassa. Samana viikkona Ranskan CNIL sakotti sairaalaa Hôpital Privé de la Loirea 500 000 eurolla potilastietojen turvapuutteista (3.9.2026) ja konsulttiyhtiö Extiaa 300 000 eurolla yksilöiden oikeuksien laiminlyönnistä (9.9.2026). Viikko huipentui 21.9.2026, kun Irlannin tietosuojakomissio DPC määräsi Googlelle 403 miljoonan euron sakon sijaintidatan käsittelystä – tapauksesta, jota käsittelimme erillisessä artikkelissamme.
Aikajana: kiristysohjelmasta sakkopäätökseen
GDPR-tapausten käsittely venyy tyypillisesti kuukausista vuosiin, ja Vodafonen tapaus on tästä hyvä esimerkki. Vaikka tarkkaa päivämäärää itse kiristysohjelmahyökkäykselle ei ole julkisesti vahvistettu, saatavilla olevat lähteet viittaavat siihen, että AEPD:n päätös kypsyi kuukausia ennen julkistamista syyskuussa. Osa erikoislähteistä merkitsee päätöksen alkuperäiseksi ajankohdaksi jopa kesäkuun 2026, mikä sopii yhteen GDPR-tutkimusten tyypillisen keston kanssa: rekisterinpitäjän on ilmoitettava vakavasta tietomurrosta valvojalle 72 tunnin kuluessa artiklan 33 mukaisesti, mutta itse tutkinta, lausuntokierrokset ja lopullinen päätös voivat venyä pitkäksi prosessiksi erityisesti silloin, kun kyse on teknisesti monimutkaisesta alihankkijaketjun tapahtumasta.
Tämä aikajänne on toistuva teema myös muissa syksyn 2026 suurissa GDPR-päätöksissä. Googlen 403 miljoonan euron sakko koski vuosina 2018–2020 tapahtunutta sijaintidatan käsittelyä, ja tutkinta oli ollut vireillä helmikuusta 2020 lähtien – yli kuusi vuotta ennen lopullista päätöstä. Vodafonen tapaus on nopeampi, mutta silti osoittaa, että yritysten on varauduttava siihen, että tämän vuoden tietoturvapäätökset voivat johtaa sakkoihin vasta ensi vuosikymmenellä.
Kuka vastaa, kun alihankkija pettää?
Vodafone-tapauksen ydinkysymys on GDPR:n perusperiaate: rekisterinpitäjä ei voi ulkoistaa vastuutaan, vaikka se ulkoistaisi itse tekemisen. AEPD:n päätöksen mukaan Vodafone oli käyttänyt ulkopuolista palveluntarjoajaa häiriönhallintaan, mutta valvonta oli puutteellista. Kun kyseinen alihankkija joutui kiristysohjelmahyökkäyksen kohteeksi, vastuu kaatui silti Vodafonelle rekisterinpitäjänä – ei pelkästään käsittelijälle.
Tämä periaate ei ole uusi, mutta sen soveltaminen nimenomaan ransomware-konteksteihin on lisääntynyt 2026 aikana. Syyskuun 2026 uhkatiedusteluraporttien mukaan esimerkiksi Japanin digitalisaatiovirasto kärsi VPN-laitteen haavoittuvuuden kautta tapahtuneesta tietomurrosta, jossa paljastui noin 246 000 tietuetta – Check Point Researchin mukaan kyse oli samankaltaisesta kolmannen osapuolen hyökkäyspinnasta kuin Vodafonen tapauksessa. Trendi on selvä: hyökkääjät etsivät heikointa lenkkiä toimitusketjusta, ja valvojat ovat alkaneet rangaista myös heikon lenkin valinneita yrityksiä, eivät vain itse hyökkäyksen kohteeksi joutuneita alihankkijoita.
Mitä tietoja vuoti ja miksi se on vakavaa
Puhelinnumero voi vaikuttaa vaarattomalta tiedolta verrattuna esimerkiksi luottokorttitietoihin, mutta GDPR:n näkökulmasta kyse on silti henkilötiedosta, jonka paljastuminen avaa oven muihin hyökkäyksiin. Puhelinnumeroiden avulla rikolliset voivat tehdä SIM-swap-huijauksia, kohdistettua tietojenkalastelua tekstiviestitse (smishing) tai yhdistää numeron muihin vuotaneisiin tietokantoihin identiteettivarkauksien rakentamiseksi. AEPD:n päätöksen painoarvoa lisää se, että numerot olivat tallennettuna salaamattomina – tämä on juuri sellainen perustavanlaatuinen suojaustoimenpide, jonka puuttumista artikla 32 nimenomaan kieltää.
Vodafonen pitkä sakkohistoria Espanjassa ja Saksassa
Syyskuun 400 000 euron sakko ei ole Vodafonen ensimmäinen kosketus AEPD:n kanssa – eikä edes vuoden 2026 ainoa. Heinäkuussa 2026 AEPD määräsi Vodafone Españalle 1,05 miljoonan euron sakon tapauksessa, jossa kolmas osapuoli onnistui esiintymään asiakkaana, vaihtamaan yhteystiedot, tilaamaan kaksoislaskun ja jopa aktivoimaan puhelinliittymän asiakkaan nimissä. Tätä ennen, helmikuussa 2026, AEPD hylkäsi Vodafonen valituksen 200 000 euron sakosta, joka koski asiakkaan tunnistamisen laiminlyöntiä sähköpostiosoitteen vaihdon yhteydessä. Saksassa Vodafone GmbH puolestaan sai kesäkuussa 2025 peräti 45 miljoonan euron sakon valtuutettujen kolmansien osapuolten riittämättömästä valvonnasta – tapauksessa, joka ei liittynyt hakkerointiin vaan sisäiseen prosessivalvontaan.
Näiden tapausten yhteinen nimittäjä on kiinnostava: Vodafonen suurimmat sakot eivät ole liittyneet varsinaisiin tietomurtoihin vaan puutteelliseen valvontaan – oli kyse sitten asiakkaan tunnistamisesta, kolmansien osapuolten oikeuksista tai alihankkijan tietoturvasta. Tämä kertoo rakenteellisesta haasteesta suuressa, monikansallisessa teleoperaattorissa, jolla on kymmeniä ellei satoja alihankkijoita eri puolilla Eurooppaa.
| Ajankohta | Summa | Maa | Pääasiallinen syy | GDPR-artikla |
|---|---|---|---|---|
| Kesäkuu 2025 | 45 000 000 € | Saksa | Kolmansien osapuolten puutteellinen valvonta | Ei tarkkaa julkista erittelyä |
| Helmikuu 2026 (valitus hylätty) | 200 000 € | Espanja | Asiakkaan tunnistamisen laiminlyönti sähköpostin vaihdossa | 6(1) |
| Heinäkuu 2026 | 1 050 000 € | Espanja | Identiteettivarkaus, kaksoislasku, luvaton liittymä | 6(1), 32 |
| Syyskuu 2026 | 400 000 € | Espanja | Alihankkijan kiristysohjelmamurto, 486 768 numeroa vuoti | 32 |
GDPR-sakot Euroopassa syksyllä 2026: laajempi kuva
Vodafonen tapaus kannattaa asettaa osaksi laajempaa eurooppalaista sakkoaaltoa. GDPR Enforcement Trackerin mukaan vuonna 2026 on tähän mennessä kirjattu 229 sakkoa, joiden yhteissumma on noin 7,16 miljardia euroa – luku, jota vääristävät muutamat jättisakot kuten Googlen 403 miljoonaa euroa. Keskiarvo sakkoa kohden nousisi teoriassa yli 31 miljoonaan euroon, mutta tämä on harhaanjohtavaa: valtaosa vuoden 2026 sakoista on kuten Vodafonen tapaus, siis satojatuhansia euroja, ei satoja miljoonia. CMS Law’n Enforcement Tracker -raportin mukaan trendi on silti selvä: valvojat kohdistavat yhä useammin sakkoja myös tekoälyn käyttöön liittyvään tietojenkäsittelyyn, mistä esimerkkinä Italian tietosuojaviranomaisen 5 miljoonan euron sakko.
Suomalaisille ja pohjoismaisille lukijoille kiinnostavaa on se, että samaan aikaan Alankomaiden tietosuojaviranomainen määräsi 100 miljoonan euron sakon MLU B.V:lle (Yangon oikeudellinen seuraaja) suomalaisten ja norjalaisten käyttäjien tietojen luvattomasta siirtämisestä Venäjälle – tapauksesta kirjoitimme aiemmin laajemmin. Myös Ruotsin IMY sakotti Miljödataa 1,8 miljoonalla kruunulla tietoturvapuutteista, ja Suomessa Aktia sai 865 000 euron sakon tunnistautumispuutteista. Pohjoismainen valvonta on siis täysin linjassa eteläeurooppalaisen linjan kanssa: tietoturvan laiminlyönti, olipa kyse pankista, teleoperaattorista tai kuljetuspalvelusta, johtaa yhä useammin kuusinumeroisiin tai sitäkin suurempiin sakkoihin.
| Yritys | Maa | Summa | Ajankohta | Pääasiallinen syy |
|---|---|---|---|---|
| Irlanti (EU) | 403 000 000 € | 21.9.2026 | Sijaintidatan lainvastainen käsittely 2018–2020 | |
| MLU B.V. (Yango) | Alankomaat | 100 000 000 € | Syyskuu 2026 | Suomalaisten ja norjalaisten tietojen siirto Venäjälle |
| Hôpital Privé de la Loire | Ranska | 500 000 € | 3.9.2026 | Potilastietojen turvapuutteet |
| Vodafone España | Espanja | 400 000 € | 17.9.2026 | Alihankkijan kiristysohjelmamurto |
| Extia | Ranska | 300 000 € | 9.9.2026 | Rekisteröidyn oikeuksien laiminlyönti |
| Aktia | Suomi | 865 000 € | 2026 | Tunnistautumispuutteet |
EDPB:n uusi sakko-ohje muuttaa pelikenttää
Vodafone-päätöksen kanssa samalla viikolla EU:n tietosuojaneuvosto EDPB hyväksyi täysistunnossaan 21.9.2026 uuden ohjeistuksen hallinnollisten sakkojen määräämisestä suhteessa muihin korjaaviin toimenpiteisiin, sekä viimeistellyn ohjeistuksen digipalvelusäädöksen (DSA) ja GDPR:n yhteisvaikutuksesta. Tätä käsittelimme tarkemmin aiemmassa artikkelissamme EDPB:n Ohje 04/2026:sta. Ohjeen tarkoitus on yhtenäistää sitä, miten eri jäsenmaiden valvojat laskevat sakkojen suuruuden – nykytilanteessa sama rikkomus voi johtaa hyvin erisuuruisiin sakkoihin riippuen siitä, mikä kansallinen viranomainen tapausta käsittelee.
Käytännössä tämä tarkoittaa, että Vodafonen kaltaiset alihankkijaketjun kautta tapahtuneet murrot tulevat todennäköisesti kalliimmiksi jatkossa, kun laskentamenetelmä yhtenäistyy ja ottaa huomioon esimerkiksi yrityksen globaalin liikevaihdon systemaattisemmin. GDPR:n enimmäissakko on edelleen 20 miljoonaa euroa tai 4 prosenttia yrityksen maailmanlaajuisesta vuosiliikevaihdosta, kumpi näistä on suurempi – ja Vodafonen kaltaiselle konsernille 4 prosentin raja tarkoittaisi miljardiluokan summaa, kaukana nykyisestä 400 000 eurosta.
Pohjoismainen näkökulma: onko Telia, Elisa tai DNA vaarassa?
Tätä artikkelia varten tehty taustatutkimus ei löytänyt vahvistettua kiristysohjelmahyökkäystä tai alihankkijan tietomurtoa, joka koskisi suoraan Teliaa, Elisaa, DNA:ta tai Telenoria vuosina 2025–2026. Tämä ei tarkoita, ettei vastaavaa riskiä olisi olemassa – se tarkoittaa vain, ettei julkisesti vahvistettua tapausta ole toistaiseksi raportoitu. Juuri tämä on syy, miksi Vodafone-tapaus kannattaa ottaa vakavasti myös Pohjoismaissa: se on varoittava esimerkki siitä, millainen vastuu syntyy, kun operaattori ulkoistaa häiriönhallinnan tai muun kriittisen toiminnon kolmannelle osapuolelle eikä valvo tätä riittävästi.
Pohjoismaiset teleoperaattorit toimivat samalla säännöstöllä kuin Vodafone, ja monilla niistä on vastaavia alihankintaketjuja asiakaspalvelussa, häiriönhallinnassa ja verkonvalvonnassa. Suomen Tietosuojavaltuutetun toimisto on viime vuosina tiukentanut linjaansa, ja pohjoismainen GDPR-valvonta on yhtenäistymässä entisestään, mikä tarkoittaa, että vastaava tapaus Suomessa tai Ruotsissa johtaisi todennäköisesti samankaltaiseen lopputulokseen kuin Espanjassa.
Toinen huomionarvoinen seikka on se, että pohjoismaiset operaattorit ovat usein ulkoistaneet juuri samantyyppisiä toimintoja kuin Vodafone: asiakaspalvelukeskuksia, laskutusjärjestelmiä ja IT-tukea hoidetaan yhä useammin kansainvälisten palveluntarjoajien kautta kustannussyistä. Tämä tarkoittaa, että sama alihankkijaketjun riski, joka realisoitui Espanjassa, on rakenteellisesti olemassa myös Pohjoismaissa, vaikka konkreettista tapausta ei vielä ole julkisuuteen tullut. Viranomaisten ja yritysten kannattaisi siis käyttää Vodafone-tapausta eräänlaisena ennakkovaroituksena, ei vasta reagoida siihen, jos ja kun vastaava tapaus sattuu lähempänä kotia.
Markkinavaikutus: kyberturvavakuutukset ja alihankintasopimukset
Vodafonen tapauksella on myös suorempi taloudellinen ulottuvuus kuin pelkkä 400 000 euron sakko. Stephenson Harwoodin elokuun 2026 katsauksen mukaan Vodafonea on sakotettu useita kertoja juuri tilanteissa, joissa data on ollut kolmannen osapuolen hallussa, mutta rekisterinpitäjänä toiminut Vodafone on silti kantanut vastuun. Tämä kannustaa suuria teleoperaattoreita ja muita rekisterinpitäjiä tiukentamaan alihankintasopimuksiaan: auditointioikeudet, tietoturvavaatimusten läpinäkyvyys ja vastuunjakolausekkeet ovat nousemassa vakiovaatimuksiksi IT-palveluiden ja häiriönhallinnan ulkoistussopimuksissa.
Kyberturvavakuutusten vaatimustaso kiristyy
Kyberturvavakuutusten näkökulmasta trendi on samansuuntainen. Kun GDPR-sakot alkavat liittyä yhä selkeämmin toimitusketjun heikkoihin lenkkeihin, vakuutusyhtiöt todennäköisesti alkavat vaatia tarkempaa dokumentaatiota alihankkijoiden tietoturvatasosta ennen kattavan kyberturvavakuutuksen myöntämistä. Tämä nostaa välillisesti kustannuksia koko toimialalla, myös niille operaattoreille, joilla ei ole ollut yhtään tietomurtoa.
Historiallinen konteksti: GDPR täyttää pian kahdeksan vuotta
GDPR tuli voimaan 25. toukokuuta 2018, ja Googlen tuore 403 miljoonan euron sakko koski juuri tuolta ajalta alkanutta sijaintidatan käsittelyä. Ensimmäisinä vuosina sakot olivat harvinaisia ja usein pieniä, mutta 2020-luvun puolivälistä lähtien sekä sakkojen määrä että yksittäisten päätösten koko ovat kasvaneet tasaisesti. Vodafonen tapaus on tyypillinen esimerkki siitä, miten valvonta on kypsynyt: enää ei riitä, että yritys osoittaa noudattaneensa sääntöjä omassa organisaatiossaan, vaan sen on osoitettava valvoneensa koko toimitusketjua, mukaan lukien alihankkijat ja näiden alihankkijat.
Samalla EDPB:n ja kansallisten valvojien työkalupakki on laajentunut. Vuoden 2026 syyskuun kaltainen viikko – jolloin julkistettiin samanaikaisesti sakkoja Ranskasta, Espanjasta ja Irlannista sekä uusi EU-tason laskentaohje – olisi ollut käytännössä mahdoton vielä viisi vuotta sitten, jolloin valvojien väliset resurssit ja yhteistyö olivat huomattavasti ohuempia.
Kilpailuasetelma: miten eri maiden valvojat eroavat toisistaan
Espanjan AEPD on tunnettu siitä, että se tekee paljon päätöksiä mutta harvoin erittäin suuria sakkoja – The DPO:n analyysin mukaan vain 22 AEPD:n 60 päätöksestä alkuvuonna 2026 sisälsi sakon lainkaan, ja niidenkin yhteissumma jäi suhteellisen maltilliseksi verrattuna esimerkiksi Irlannin DPC:hen, joka käsittelee suurten teknologiayhtiöiden EU-päämajojen kautta valtavia tapauksia kuten Google-päätöksen. Ranskan CNIL puolestaan on aktiivinen keskisuurten sakkojen (300 000–500 000 euroa) antaja terveydenhuollon ja konsultoinnin aloilla, kuten syyskuun 2026 Hôpital Privé de la Loire- ja Extia-tapaukset osoittavat.
Tämä hajanaisuus on juuri se ongelma, jota EDPB:n uusi Ohje 04/2026 pyrkii korjaamaan. Kun sama yhtiö, kuten Vodafone, toimii useassa maassa, eri kansalliset tulkinnat samasta rikkomuksesta voivat johtaa hyvin erilaisiin lopputuloksiin – Saksassa 45 miljoonaa euroa, Espanjassa 400 000 eurosta 1,05 miljoonaan euroon samankaltaisista valvontapuutteista. Harmonisointi tarkoittaa todennäköisesti sitä, että tulevat sakot lähenevät toisiaan, todennäköisesti ylöspäin.
Mitä tämä tarkoittaa yrityksille ja kuluttajille
Yritysten näkökulmasta viesti on selvä: alihankkijan tietoturvan auditointi ei ole enää valinnainen compliance-kohta, vaan suora taloudellinen riski. Erityisesti kriittistä infrastruktuuria, kuten asiakaspalvelua, häiriönhallintaa tai laskutusta, ulkoistavien yritysten tulisi varmistaa, että alihankintasopimuksissa on selkeät tietoturvavaatimukset, säännölliset auditoinnit ja nopeat ilmoitusvelvollisuudet poikkeamatilanteissa.
Kuluttajien kannalta Vodafone-tapaus on muistutus siitä, että pelkkä puhelinnumero on arvokasta dataa rikollisille. Jos saat ilmoituksen siitä, että operaattorisi tai muu palveluntarjoajasi on joutunut tietomurron kohteeksi, kannattaa olla erityisen varovainen tuntemattomista tekstiviesteistä ja puheluista seuraavien kuukausien ajan, sillä vuotaneita numeroita käytetään usein kohdistettuun smishingiin vasta viiveellä.
On myös syytä muistaa, että puhelinnumero toimii monessa palvelussa kaksivaiheisen tunnistautumisen varmennuskanavana. Jos rikollinen saa haltuunsa riittävästi oheistietoa – nimen, numeron ja esimerkiksi sähköpostiosoitteen eri vuodoista yhdistettynä – SIM-swap-hyökkäyksen kynnys madaltuu merkittävästi. Siksi tietoturva-asiantuntijat suosittelevat siirtymistä tekstiviestipohjaisesta tunnistautumisesta sovelluspohjaisiin varmentajiin tai laitteistoavaimiin aina kun palvelu sen mahdollistaa, erityisesti pankki- ja sähköpostitileillä.
Ennusteet: mitä seuraavaksi GDPR-valvonnassa tapahtuu
- Sakot alihankkijaketjun murroista yleistyvät. Kun EDPB:n uusi laskentaohje otetaan käyttöön, odotettavissa on lisää tapauksia, joissa rekisterinpitäjä sakotetaan alihankkijan kautta tapahtuneesta tietomurrosta, vaikka itse hyökkäys kohdistui kolmanteen osapuoleen.
- Sakkojen suuruudet lähenevät toisiaan EU-maiden välillä. Ohje 04/2026 todennäköisesti kaventaa eroa esimerkiksi Saksan ja Espanjan välillä, mikä käytännössä tarkoittaa aiempaa korkeampia sakkoja maissa, joissa taso on ollut matalampi.
- Pohjoismaiset operaattorit tiukentavat alihankintasopimuksiaan. Vaikka suoraa vahvistettua tapausta Teliasta, Elisasta tai DNA:sta ei ole, Vodafone-päätös toimii todennäköisesti varoittavana esimerkkinä, joka nopeuttaa auditointivaatimusten käyttöönottoa pohjoismaisissa hankintasopimuksissa.
- Kyberturvavakuutusten ehdot kiristyvät. Vakuutusyhtiöt alkavat vaatia yhä tarkempaa näyttöä alihankkijoiden tietoturvatasosta ennen kattavien kyberturvavakuutusten myöntämistä telealalla.
- Ransomware-liitännäiset GDPR-sakot kasvavat määrällisesti. Toimitusketjuihin kohdistuvien kiristysohjelmahyökkäysten jatkuessa – kuten syyskuun 2026 Japanin digitalisaatioviraston tapauksessa – yhä useampi GDPR-päätös tulee liittymään nimenomaan kolmannen osapuolen murtoihin eikä suoraan rekisterinpitäjän omaan järjestelmään.
Miten yritykset voivat suojautua vastaavalta sakolta
Vodafone-tapauksesta voi vetää suoria johtopäätöksiä siitä, mitä valvojat tällä hetkellä pitävät riittävänä tietoturvatasona alihankintaketjuissa. Ensimmäinen ja tärkein kohta on salaus: AEPD piti erityisen vakavana sitä, että vuotaneet puhelinnumerot olivat tallennettuna salaamattomina. Lepotilassa olevan datan salaus (encryption at rest) on GDPR-artiklan 32 nimenomaisesti mainitsema esimerkki asianmukaisesta suojaustoimenpiteestä, eikä sen puuttumista ole enää helppo perustella teknisellä monimutkaisuudella tai kustannussyillä vuonna 2026.
Toinen kohta on alihankkijoiden tietoturva-auditointi. AEPD:n päätöksessä korostui, että Vodafone ei ollut varmistanut, että sen käyttämä häiriönhallinnan palveluntarjoaja olisi korjannut tunnetun kriittisen haavoittuvuuden. Käytännössä tämä tarkoittaa, että pelkkä sopimuksen allekirjoittaminen tietosuojaliitteineen ei riitä – rekisterinpitäjän on kyettävä osoittamaan myös jatkuvaa valvontaa, esimerkiksi säännöllisten tietoturva-auditointien, haavoittuvuusskannausten tai kolmannen osapuolen sertifiointien kautta. Monet suuret eurooppalaiset yritykset ovatkin 2026 aikana alkaneet vaatia alihankkijoiltaan ISO 27001 -sertifiointia tai vastaavaa näyttöä ennen kriittisten järjestelmien ulkoistamista.
Kolmas kohta liittyy ilmoitusvelvollisuuksiin. GDPR:n artikla 33 edellyttää, että rekisterinpitäjä ilmoittaa valvontaviranomaiselle vakavasta tietomurrosta 72 tunnin kuluessa siitä, kun se on tullut tietoiseksi tapahtumasta. Kun murto tapahtuu alihankkijan järjestelmissä, tämä kello ei pysähdy – rekisterinpitäjän on varmistettava sopimusteitse, että alihankkija ilmoittaa havaitsemastaan poikkeamasta välittömästi, jotta 72 tunnin määräaika ei ehdi umpeutua ennen kuin rekisterinpitäjä edes saa tiedon tapahtuneesta. Tämä yksityiskohta jää usein alihankintasopimuksissa liian väljäksi, ja se on yksi yleisimmistä syistä, miksi rekisterinpitäjät joutuvat vaikeuksiin viranomaisten kanssa vasta murron jälkeisessä ilmoitusvaiheessa.
Yhteenveto: alihankkijan virhe on edelleen sinun vastuusi
Vodafonen 400 000 euron sakko on pieni verrattuna Googlen 403 miljoonaan euroon tai Alankomaiden 100 miljoonan euron Yango-päätökseen, mutta sen merkitys ei ole summassa vaan periaatteessa. AEPD vahvisti jälleen kerran, että GDPR:n mukainen vastuu seuraa rekisterinpitäjää riippumatta siitä, missä tekninen virhe tapahtuu. Kun tähän lisätään EDPB:n uusi, yhtenäisempi sakkometodologia ja jatkuvasti kasvava ransomware-aktiviteetti toimitusketjuissa, on todennäköistä, että seuraavat vastaavat tapaukset – olivatpa ne Espanjasta, Suomesta tai muualta Pohjolasta – johtavat entistä suurempiin sakkoihin.
Usein kysytyt kysymykset
Kuinka suuri sakko Vodafone España sai syyskuussa 2026?
AEPD määräsi Vodafone Españalle 400 000 euron sakon 17.9.2026 sen jälkeen, kun alihankkijan kiristysohjelmamurto paljasti 486 768 asiakkaan puhelinnumerot salaamattomina.
Mitä GDPR-artiklaa Vodafone rikkoi?
Päätös perustui pääosin artiklaan 32, joka velvoittaa rekisterinpitäjän varmistamaan käsittelyn asianmukaisen turvallisuuden, mukaan lukien alihankkijoiden valvonnan.
Onko Vodafone saanut aiempia GDPR-sakkoja?
Kyllä. Espanjassa Vodafone sai 200 000 euron sakon helmikuussa 2026 (valitus hylätty) ja 1,05 miljoonan euron sakon heinäkuussa 2026. Saksassa Vodafone GmbH sai 45 miljoonan euron sakon kesäkuussa 2025.
Mitä tietoja Vodafonen asiakkailta vuoti?
Hyökkäyksessä paljastuivat 486 768 asiakkaan puhelinnumerot, jotka oli tallennettu salaamattomassa muodossa alihankkijan häiriönhallintajärjestelmässä.
Onko vastaavia tapauksia raportoitu Pohjoismaissa?
Tätä artikkelia varten tehty tutkimus ei löytänyt vahvistettua kiristysohjelmahyökkäystä tai vastaavaa alihankkijamurtoa, joka koskisi suoraan Teliaa, Elisaa, DNA:ta tai Telenoria vuosina 2025–2026. Pohjoismaiset tietosuojaviranomaiset ovat kuitenkin olleet aktiivisia muissa tapauksissa, kuten Aktian ja Miljödatan sakoissa.
Mikä on GDPR:n enimmäissakko?
GDPR:n mukainen enimmäissakko on 20 miljoonaa euroa tai 4 prosenttia yrityksen maailmanlaajuisesta vuosiliikevaihdosta, sen mukaan kumpi summa on suurempi.
Mitä EDPB:n uusi Ohje 04/2026 muuttaa?
Ohje yhtenäistää tapaa, jolla eri EU-maiden tietosuojaviranomaiset laskevat hallinnollisten sakkojen suuruuden suhteessa muihin korjaaviin toimenpiteisiin, mikä todennäköisesti kaventaa nykyisiä maakohtaisia eroja sakkotasoissa.
Kuinka paljon GDPR-sakkoja on annettu vuonna 2026?
GDPR Enforcement Trackerin mukaan vuonna 2026 on tähän mennessä kirjattu 229 sakkoa, joiden yhteissumma on noin 7,16 miljardia euroa – luku, johon vaikuttavat voimakkaasti muutamat jättisakot kuten Googlen 403 miljoonan euron päätös.




