13.9.2021 voimaan astuneen Traficomin uuden ohjeistuksen myötä verkkosivustojen evästevaatimukset tarkentuvat. Tässä artikkelissa kerromme, miten uudet ohjeistukset näkyvät verkkosivustoilla ja mitä MyCashflow-verkkokauppiaan tulee jatkossa huomioida.
Liikenne- ja viestintävirasto Traficom on julkaissut 13.9.2021 uuden ohjeistuksen koskien evästeiden käyttöä verkkosivuilla. Traficomin mukaan opas ei ole juridisesti velvoittava, mutta poiketessaan ohjeistuksesta palveluntarjoaja kantaa itse riskin toimintansa mahdollisesta lainvastaisuudesta. Uusi opas on luettavissa Traficomin sivuilla.
Traficomin oppaassa annetaan ohjeistukset seuraavista evästeiden käyttöön liittyvistä asioista:
Traficom on Suomessa toimivaltainen viranomainen, joten sen antamaa ohjeistusta evästeiden käytöstä on noudatettava kaikilla suomalaisilla verkkosivustoilla – niin kaupallisilla kuin ei-kaupallisillakin. Koska käytännössä lähes jokaisella verkkosivustolla (sekä Suomessa että ulkomailla) hyödynnetään evästeitä, ohjeistus koskee kaikki sivustoja.
Tärkein ja näkyvin vaikutus uudella ohjeistuksella on se, että evästeiden käyttöön on jatkossa pyydettävä lupa käytännössä kaikilla verkkosivustoilla. Vaikka lupakyselyt ovatkin lisääntyneet selvästi aiempina vuosina, uuden linjauksen myötä verkkosivustojen käyttäjät tulevat todennäköisesti kohtaamaan kyselyitä jatkossa yhä useammin.
Traficomin uudella ohjeistuksella on selkeitä vaikutuksia etenkin seuraaviin käytäntöihin:
Uudistuksella tulee olemaan näkyviä vaikutuksia nimenomaan globaalien teknologiayhtiöiden, kuten Googlen tarjoamiin palveluihin. Näitä palveluita verkkosivustojen omistajat ovat voineet käyttää ilmaiseksi, mutta maksuttomuuden seurauksena Google yhdistää palveluihinsa erilaista kävijäseurantaa, joka perustuu nimenomaan evästeisiin. Tämänkaltaiseen evästeseurantaan Traficom haluaa uuden ohjeistuksen myötä puuttua entistä tiukemmalla otteella.
Yleinen edellytys evästeiden tallentamiselle ja käytölle on, että käyttäjä on antanut siihen suostumuksensa. Traficomin ohjeistuksen mukaan kävijältä tulee jatkossa pyytää lupa useisiin sellaisiin evästeisiin, joita sivustoilla on perinteisesti käytetty ilman luvan kysymistä.
Traficomin ohjeistuksessa evästeet jaetaan välttämättömiin ja ei-välttämättömiin evästeisiin, joiden välillä on erilaisia käytäntöjä luvan tarpeellisuuteen. Se, ovatko evästeet välttämättömiä, arvioidaan aina kyseisen palvelun näkökulmasta. Välttämättömyyden arvioinnissa evästeiden avulla kerättävien tietojen käyttötarkoituksella on ratkaiseva merkitys – ei niinkään sillä, minkä tyyppinen tai niminen eväste on kyseessä.
Välttämättömiksi evästeiksi luokitellaan Traficomin mukaan sellaiset evästeet, joiden tarkoituksena on toteuttaa viestin välittämistä viestintäverkoissa tai jotka ovat välttämättömiä sellaisen palvelun tarjoamiseksi, jota tilaaja tai palvelun käyttäjä on nimenomaisesti pyytänyt.
Käyttäjän syötteisiin, kuten verkkokaupan ostoskorin tai lomakkeen sisällön tallentamiseen liittyvät evästeet ovat Traficomin oppaassa luokiteltu välttämättömiksi, joten niihin ei tarvitse pyytää erillistä lupaa. Näihin liittyy usein joku käyttäjän tekemä toimenpide, jonka mahdollistaminen voidaan tulkita sellaiseksi palveluksi, jota käyttäjä nimenomaisesti pyytää.
Välttämättömät evästeet, joihin ei tarvitse pyytää lupaa käyttäjältä:
Ei-välttämättömät evästeet, joihin on pyydettävä lupa käyttäjältä:
Traficomin oppaassa annetaan tarkat ohjeet siitä, millä tavoin lupa evästeiden käyttöön tulee kävijältä pyytää. Kun kävijältä pyydetään lupa evästeiden käyttöön, seuraavat asiat tulee ottaa huomioon:
Tähän saakka evästeiden lupakyselyihin liittyvät käytännöt ovat vaihdelleet suuresti MyCashflow-verkkokauppiaiden keskuudessa: osa kauppiaista on käyttänyt evästeiden hallintaan tarkoitettuja ulkoisia palveluita, osa staattisia pop-up-ilmoituksia ja osalla kauppiaista lupakyselyä ei ole ollut käytössä lainkaan.
MyCashflow-verkkokaupoissa vaaditaan vähintään yksi välttämätön eväste, jonka avulla kerätään palvelun kannalta välttämätöntä tietoa esimerkiksi käyttäjän selaushistoriasta (viimeksi katsotuista tuotteista) ja ostoskoriin lisätyistä tuotteista.
Verkkokauppojen lomakkeiden yhteydessä käytettävä Google reCAPTCHA hyödyntää niin ikään välttämättömiä evästeitä, jotta se voi käyttää yksilöivää tunnistetta seurantatarkoitukseen. Google reCAPTCHA on suojauspalvelu, joka suojaa verkkosivustoa roskapostilta ja väärinkäytöksiltä. Palvelu hyödyntää toiminnassaan tekniikoita, joilla se erottelee ihmiskäyttäjät ja botit toisistaan.
Samoin kuin verkkokauppojen tietosuojaselosteiden yhteydessä, vastuu evästeluvan kysymisestä on aina verkkokauppiaalla itsellään, sillä MyCashflow palveluntarjoajana ei voi valvoa asiakkaitaan evästekäytännöissä. Kuten tähänkin saakka, neuvomme ja ohjeistamme mielellämme myös jatkossa evästeiden käyttöön liittyen.
Suosittelemme kaikille MyCashflow-verkkokaupoille ulkoisen palvelun tarjoamaa evästeidenhallinnan ratkaisua, jonka avulla verkkokauppias voi täyttää kaikki Traficomin asettamat vaatimukset evästeiden käytöstä. Koska evästesuostumuksen perumisen tulee olla yhtä helppoa kuin luvan antaminen, ominaisuuden toteuttaminen onnistuu helpoiten ulkoisen palvelun avulla.
Yksi vaihtoehto tähän on Onetrust, jonka kautta on saatavilla oma lisäosa verkkokaupan evästeiden hallinnan mahdollistamiseksi. Onetrustin palvelun voi ottaa käyttöön rekisteröitymällä palvelun verkkosivuilta löytyvällä lomakkeella.
Palvelun aktivoinnissa kestää yleensä noin 1-2 arkipäivää, jonka jälkeen OneTrust lähettää aktivointiviestin tilaajalle sähköpostitse. Kun olet aktivoinut palvelun, voit kirjautua OneTrust-palvelun hallintatyökaluun määrittämään evästebannerin asetuksia.
Käytön helpottamiseksi olemme kirjoittaneet ohjeistuksen Onetrust-palvelun käyttöön. Ohje kannattaa lukea huolella, jotta palvelun käyttöönotto sujuisi mahdollisimman helposti.
MyCashflow-verkkokauppiaat voivat käyttää oman harkinnan mukaan myös muita evästeiden hallintaan liittyviä palveluntarjoajia, kuten Easycookie, Cookiebot tai Termshub.
Verkkokauppiaan kannattaa myös huomioida, että Traficomin uusi ohjeistus ja siinä esitetyt esimerkkitapaukset eivät ole tyhjentäviä, vaan ne tulevat päivittymään, kun asiaan liittyvä tekniikka tai oikeuskäytäntö kehittyvät. Tämän vuoksi tilannetta kannattaa seurata tiiviisti myös jatkossa.
Täytä lomakkeelle tietosi – saat markkinointikalenterin sähköpostiisi.