Verkkosivujen lakisääteiset vaatimukset Suomessa: saavutettavuus, evästeet, tietosuoja
Neljä asiaa jotka jokaisella suomalaisella yrityssivustolla on oltava
Riippumatta koosta tai toimialasta nämä neljä koskevat jokaista suomalaista yritystä jolla on verkkosivut.
1. Yritystiedot. Suomalainen toiminimi, Y-tunnus, postiosoite, sähköposti ja puhelin täytyy olla löydettävissä — tyypillisesti alatunnisteessa tai omalla yhteystietosivulla. Tämä tulee kaupparekisterilaista ja kuluttajansuojasta.
2. Tietosuojaseloste. GDPR:n mukaan pakollinen aina kun sivusto kerää mitään henkilötietoja — ja se aina kerää, koska analytiikka ja yhteydenottolomakkeet lasketaan. Tietosuojaseloste täytyy linkittää jokaiselta sivulta (yleensä alatunniste). Sen on selitettävä: mitä tietoja kerätään, miksi, kuinka kauan säilytetään, kenelle muille luovutetaan ja mitä oikeuksia kävijällä on.
3. Evästeiden suostumus ei-välttämättömille evästeille. Jos sivusto käyttää Google Analyticsia, Facebook Pixeliä, Hotjaria tai mitä tahansa markkinointitunnistetta, kävijän on aktiivisesti suostuttava ennen niiden lataamista. Banneri joka sanoo "käyttämällä sivustoa hyväksyt evästeet" ei ole EU-lain mukaista suostumusta — kävijällä täytyy olla oikea valinta, ja "hylkää" täytyy olla yhtä helppoa kuin "hyväksy".
4. Saavutettavuusseloste (jos sovellettavissa). Vaaditaan julkisen sektorin sivustoilta, suuremmilta yksityisiltä palveluilta (pankit, teleoperaattorit, liikenne) ja tiettyjen kynnysten ylittäviltä sivustoilta. Seloste on sivu joka kuvaa miten sivusto täyttää WCAG 2.2 AA:n, mikä ei täytä ja miten käyttäjä voi ilmoittaa esteestä.
Verkkokauppa lisää neljä
Suomalaisille kuluttajille myyvillä verkkokaupoilla on kuluttajansuojalain lisävelvoitteita:
5. Käyttö- ja toimitusehdot. Täytyy sisältää myyjän identiteetti, hinta veroineen, toimitusaika, toimituskulu, maksutavat ja peruutusoikeus.
6. Tieto peruutusoikeudesta. Kuluttajalla on 14 päivän peruutusoikeus useimmista verkko-ostoista. Sivuston on ilmoitettava tästä ja tarjottava peruutuslomake tai selkeät ohjeet.
7. Selkeä kokonaishinta ennen maksua. Sisältäen ALV:n, toimituksen ja mahdolliset lisämaksut. Kassassa paljastuvat piilokulut ovat laittomia.
8. Tilausvahvistus pysyvässä muodossa. Sähköposti käy. Täytyy lähettää kohtuullisessa ajassa tilauksen jälkeen.
Saavutettavuus käytännössä — WCAG 2.2 AA
Jos olet lain velvoittama täyttämään WCAG 2.2 AA:n, käytännön tarkistuslista on karkeasti:
- Tekstin kontrasti vähintään 4,5:1 taustaansa vasten.
- Jokaisella kuvalla on mielekäs alt-attribuutti (tai tyhjä alt jos puhtaasti koristeellinen).
- Sivustoa voi käyttää täysin pelkällä näppäimistöllä.
- Fokusindikaattorit ovat näkyvissä kun tabilla siirtyy interaktiivisten elementtien läpi.
- Lomakekentillä on näkyvät nimikkeet, ei vain paikkamerkit.
- Videoilla on tekstitykset, äänellä on transkriptit.
- Otsikkojärjestys on looginen (H1 kerran, H2:t sen alla, ei tasojen ohittamista).
- Väri ei ole ainoa tapa välittää tietoa.
Vaikka et olisi lain velvoittama, perusteiden täyttäminen kannattaa: 10–20 % aikuisista on jonkinlainen toimintarajoite, ja saavutettavat sivustot sijoittuvat yleensä paremmin myös Googlessa.
Miltä sakot oikeasti näyttävät
GDPR-rikkomukset: Suomen pk-yrityksille tietosuojavaltuutetun julkaistut tapaukset ovat tyypillisesti 2000–50 000 euron välillä. Lain maksimi on 20 miljoonaa euroa tai 4 % globaalista liikevaihdosta, mutta se on suurten yhtiöiden pahimpia rikkomuksia varten. Pieni yritys saa todennäköisemmin varoituksen + korjauskehotuksen ensimmäisestä rikkomuksesta.
Evästerikkomukset: Valvonta on Suomessa nyt epäjohdonmukaista. Traficom (aiemmin Ficom) käsittelee valituksia. Toistaiseksi enimmäkseen varoituksia, rahalliset sakot ovat harvinaisia mutta alkavat ilmestyä.
Kuluttajansuojarikkomukset (verkkokauppa): Kuluttaja-asiamies voi antaa määräyksiä ja vuodesta 2023 alkaen suoria seuraamusmaksuja jopa 4 % liikevaihdosta.
Saavutettavuusrikkomukset: Julkisella sektorilla aluehallintovirasto voi asettaa uhkasakkoja. Yksityisen sektorin velvoitetuille osapuolille valvonta on uudempaa ja arvaamattomampaa.
Halpaa ja oikein: mitä tehdä tässä kuussa
- Vahvista että Y-tunnus, osoite ja sähköposti ovat jokaisen sivun alatunnisteessa.
- Julkaise tietosuojaseloste. Templaatit ovat hyvä lähtökohta; sovita omiin tietovirtoihisi.
- Asenna oikea evästesuostumustyökalu. Cookiebot ja Osano ovat yleisiä; Iubenda toimii pienemmille sivustoille. Älä käytä väärennettyä banneria.
- Jos myyt verkossa, julkaise käyttö- ja toimitusehdot ja tarkista että kassa näyttää kokonaissumman.
- Jos olet WCAG-velvoitteisella sektorilla, aja Lighthouse-saavutettavuustarkastus, korjaa matalalla roikkuvat hedelmät ja julkaise saavutettavuusseloste.
Mikään näistä ei tuo kellekään rahaa. Kaikki nämä estävät tarkkoja ja ennustettavia tappioita. Kohtele sitä vakuutuksena ja siirry eteenpäin.
Usein kysyttyä
Tarvitsenko evästebannerin vaikka käytän vain Google Analyticsia?
Kyllä. Google Analytics ei ole teknisesti välttämätön eväste. EU-lain mukaan se vaatii nimenomaisen suostumuksen ennen latausta. Vaihtoehtoja ilman banneria on olemassa (Plausible, Simple Analytics, Fathom) — monet pienet sivustot vaihtavat niihin välttääkseen suostumuksenhallinnan kuorman.
Missä tietosuojaselosteen ja käyttöehtojen pitäisi olla?
Molemmat pitää linkittää jokaisen sivun alatunnisteesta. Tietosuojaseloste linkitetään usein myös jokaiselta lomakkeelta joka kerää tietoja ('lähettämällä hyväksyt tietosuojaselosteen'). Älä piilota niitä epäselviin valikoihin.
Voinko käyttää templaattia tietosuojaselosteelle?
Kyllä lähtökohtana. Iubenda, Termly ja Yrittäjät.fi:n suomenkieliset templaatit ovat aitoja. Sinun täytyy räätälöidä se vastaamaan todellista tiedonkeruutasi — kopioitu templaatti joka sanoo että käytät työkaluja joita et käytä on pahempi kuin ei selostetta.
Koskeeko WCAG 2.2 AA pientä verkkokauppaa?
Riippuu liikevaihdostasi ja kategoriastasi. Eurooppalainen esteettömyyssäädös (voimassa kesäkuusta 2025) laajentaa saavutettavuusvelvoitteita useammille yksityisen sektorin palveluille, mukaan lukien monet tietyt kynnykset ylittävät verkkokaupat. Jos myyt verkossa ja liikevaihtosi ylittää muutaman miljoonan euron, pyydä oikeudellista neuvoa.
Mitä tapahtuu jos asiakas tekee GDPR-valituksen pientä yritystäni vastaan?
Tietosuojavaltuutettu ottaa yhteyttä, pyytää selvitystäsi ja antaa mahdollisuuden vastata ja korjata asioita. Yhteistyöhaluisten pienyritysten ensimmäiset rikkomukset päättyvät yleensä varoitukseen ja vaadittuihin korjauksiin. Sakkoja saa siitä että jättää valtuutetun huomiotta.
Onko Y-tunnus oikeasti vaadittu sivustolla?
Kyllä, jokaiselle rekisteröidylle suomalaiselle yritykselle. Se on osa kaupparekisterivaatimuksia ja auttaa kuluttajia varmistamaan kenen kanssa asioivat. Näyttäminen ei maksa mitään ja syytä sen jättämiseen ei ole.
Julkaistu · Kaspar Eevald
Bluefour – Digitoimisto Helsinki | hello@bluefour.fi | +358 45 850 4236