Juridiikka · 19. kesäkuuta 2026 · 8 min lukuaika

Tietosuoja selkokielellä: mitä verkkosivusi saa tietää kävijöistä

Et ole lakimies, etkä sellaiseksi halua. Tässä on tiivistelmä siitä, mitä verkkosivusi saa oikeasti tietää kävijöistä (ja yrityksistä) – selitettynä arkikielellä, kuten kertoisit sen ystävällesi päivällisellä.

Avoin kirja, jonka päällä on pieni kilpi ja valintamerkki sekä pehmeitä valonsäteitä.

Tietosuojalaki voi kuulostaa vieraalta kieleltä, mutta sen ei tarvitse olla sitä. Alla laki on selitetty samalla tavalla kuin selittäisit sen ystävälle illallisen ääressä – esimerkkien avulla, ilman latinankielisiä termejä ja rehellisesti kertoen, missä asiat muuttuvat tulkinnanvaraisiksi. Tämä ei ole oikeudellista neuvontaa; käytä omaa tietosuojavastaavaasi (DPO) kaikessa sitovassa päätöksenteossa.

Perusajatus yhdessä kappaleessa

GDPR vaatii sinua (a) olemaan selkeä siitä, mitä keräät ja miksi, (b) keräämään vain sen mitä tarvitset, (c) säilyttämään tietoja vain tarvittavan ajan, (d) antamaan ihmisten nähdä tai poistaa tietonsa pyynnöstä ja (e) suojaamaan tiedot. Siinä se. Kaikki muu on yksityiskohtia.

”Oikeutettu etu” – ilmaisu, johon kaikki kompastuvat

Henkilötietojen käsittelyyn on kuusi laillista perustetta. B2B-markkinoinnissa yleisin on ”oikeutettu etu”. Se on hieno tapa sanoa: sinulla on todellinen liiketoiminnallinen syy, henkilölle ei aiheudu kohtuutonta haittaa ja jos joutuisit selittämään asiasi selkokielellä, se kuulostaisi järkevältä.

Ajattele sitä näin: Jos merkitset muistiin, että kävit kaupassa eilen, ja ensi viikolla kauppias soittaa ja kysyy: ”Huomasin, että olit kiinnostunut leivästä – haluaisitko kokeilla hapanjuurtamme?” – useimmat sanoisivat ”okei”. Tämä vastaa suurin piirtein sitä yllätystasoa, jonka B2B-tason tunnistaminen aiheuttaa. Se ei ole nolla, mutta se on täysin puolustettavissa.

Ei oikeudellinen neuvo

Tässä tekstissä käytetään arkisia vertauskuvia käsitteiden avaamiseen. Tämä ei ole oikeudellinen lausunto eikä se korvaa pätevän tietosuojavastaavan tai lakimiehen neuvoja. Rekisteriselosteiden ja tietosuojalausekkeiden sanamuodot tulisi aina tarkistaa lakimiehen kanssa.

Yritysdata vs. henkilötieto

Tieto siitä, että ”Nordwerk GmbH vieraili sivustollasi”, on eri asia kuin tieto siitä, että ”Anna Schmidt vieraili sivustollasi”. Ensimmäinen on yritystason tietoa – se ei ole henkilötietoa siinä mielessä, josta laki on huolissaan. Jälkimmäinen koskee henkilöä, jolloin säännöt tiukentuvat välittömästi.

Yritystason kävijätunnistustyökalu pysyttelee tarkoituksella tämän rajan yrityspuolella. Se näkee pakettiauton logon, ei kuljettajaa.

YksityiskohtaHerkkyys
Yrityksen nimi ja verkkotunnusMatala
Toimiala ja karkea kokoMatala
Anonyymi selaus omalla sivustollasiMatala
Henkilön nimi ja sähköpostiKorkeampi
Terveys, uskonto, poliittiset mielipiteetErityisryhmä – erittäin korkea
Sivustojen välinen mainosprofiiliKorkeampi, vaatii usein suostumuksen
Mitä GDPR pitää erittäin arkaluonteisena ja mitä ei.

Tarvitset eväste- tai suostumusbannerin, kun asetat kävijän laitteelle asioita, jotka eivät ole ehdottoman välttämättömiä heidän pyytämänsä palvelun kannalta – pääasiassa mainontaa ja analytiikkaa, joka seuraa käyttäjää sivustojen välillä. Ensimmäisen osapuolen tunnisteet, jotka ovat välttämättömiä palvelun tarjoamiseksi, kuuluvat kapeamman ”ehdottoman välttämättömyyden” poikkeuksen piiriin. Jos käytät myös mainosevästeitä, tarvitset niille silti bannerin – yritystason tunnistus ei poista tätä tarvetta.

Käytännön vastaus: pidä suostumusbannerisi niitä mainoksia ja analytiikkaa varten, joita käytät jo nyt. Lisää tietosuojaselosteeseesi kappale yritystason tunnistamisesta (meillä on malli linkitettynä alla).

Mitä kävijät voivat kysyä sinulta

Kuka tahansa kävijä voi kysyä, mitä tiedät hänestä, pyytää korjaamaan tietoja tai pyytää poistamaan ne. Yritystason datan kohdalla kysymys ”hänestä itsestään” tuottaa harvoin mitään henkilökohtaista. Oikea tapa toimia on aina vastata nopeasti, rehellisesti ja selkokielellä. Katso /opt-out sivustomme automatisoitua mekanismia varten.

Yhden sivun yhteenveto

  1. Kerää vain se, mitä tarvitset todelliseen syyhyn. Ei enempää.
  2. Suosi yritystason dataa henkilötiedon sijaan aina, kun se riittää tarkoitukseen.
  3. Pidä evästebanneri mainontaa ja sivustojen välistä analytiikkaa varten.
  4. Julkaise selkeä tietosuojakappale, jossa kerrot mitä teet.
  5. Vastaa pyyntöihin nopeasti. Poista tiedot, jos niin pyydetään.
  • Aiheeseen liittyvää: [Onko verkkosivukävijöiden tunnistaminen GDPR-yhteensopivaa?](/blog/is-website-visitor-identification-gdpr-compliant)
  • Aiheeseen liittyvää: [Mitä tietosuojaselosteen on sanottava, kun tunnistat yrityksiä](/blog/privacy-policy-paragraph-when-you-identify-companies)
  • Aiheeseen liittyvää: [Datan minimalismi: miksi vähemmän kerääminen vahvistaa markkinointia](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
lead.box Team

Julkaisija

lead.box Team

Lisää artikkeleita

Näe lead.box omassa liikenteessäsi

Aloita ilmaiseksi — ei korttia, ei myyntipuhelua. Tai varaa 20 minuutin esittely, jos haluat opastetun kierroksen.

Huomioita GDPR-yhteensopivasta B2B-tunnistuksesta

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links