Privacy & Security

Mikä muuttui evästeissä vuonna 2026 ja mitä asialle kannattaa tehdä

Kolmannen osapuolen evästeet ovat viimein poissa, suostumusväsymys on todellista ja sääntelyn perustaso nousi taas

The Wux Webtools Team The Wux Webtools Team 9 min lukemista Tekoälyavusteinen, ihmisen tarkistama
Browser window with cookie icon fading away next to a privacy shield icon
Sisällysluettelo
  1. Evästemaisema vuonna 2026
  2. Mikä tarkalleen muuttui
  3. Chromen kolmannen osapuolen evästeiden alasajo on valmis
  4. EU:n suostumussäännöt tiukkenivat edelleen
  5. Käyttäjät estävät seurantaa aggressiivisemmin
  6. Mitä asialle kannattaa tehdä
  7. Auditoi nykyinen evästeiden käyttösi
  8. Siirry ensimmäisen osapuolen analytiikkaan, kun mahdollista
  9. Korjaa suostumusbannerisi
  10. Hyväksy, että keräät vähemmän dataa
  11. Mikä ei ole muuttunut
  12. Keskeiset huomiot
  13. FAQ
  14. Lähteet

Evästemaisema vuonna 2026

Kolmannen osapuolen evästeet ovat nyt käytännössä kuolleet kaikissa suurissa selaimissa. Chrome sai viimein monivuotisen alasajonsa päätökseen vuoden 2025 lopulla ja liittyi Safarin ja Firefoxin joukkoon. Samaan aikaan eurooppalaiset valvontaviranomaiset julkaisivat uutta ohjeistusta, joka tekee "hylkää kaikki" -painikkeista pakollisia ja kaventaa oikeutetun edun käyttöä oikeusperusteena suurimmassa osassa seurantaa. Tuloksena on verkko, jossa suostumusta on vaikeampi saada, seuranta on rajoitetumpaa ja ensimmäisen osapuolen datasta on tullut ainoa luotettava perusta.

Tämä ei ole kriisi. Se on korjausliike. Aiempi malli—jossa kymmenet toimittajat saattoivat seurata käyttäjiä hiljaisesti verkon yli—ei koskaan ollut kestävä. Nykytilanne on lyhyellä aikavälillä sotkuisempi, mutta rehellisempi sen suhteen, mitä datan kerääminen todella edellyttää: käyttäjän nimenomaista lupaa ja suoraa suhdetta.

Mikä tarkalleen muuttui

Chromen kolmannen osapuolen evästeiden alasajo on valmis

Chrome oli viimeinen suuri selain, joka tuki kolmannen osapuolen evästeitä oletusarvoisesti. Vuoden 2025 viimeisestä neljänneksestä lähtien ne on estetty kaikilta käyttäjiltä, ellei niitä erikseen oteta käyttöön asetuksista. Privacy Sandbox APIs—Topics, Protected Audience, Attribution Reporting—ovat käytössä, mutta käyttöönotto on edelleen vähäistä. Useimmat mainostajat selvittävät yhä, tuottavatko nämä API:t riittävästi signaalia integraatiotyön perustelemiseksi.

Sivustojen omistajille tämä tarkoittaa, että analytiikka, mainonta tai personointi, joka perustui sivustojen välisiin evästeisiin, ei enää toimi Chromessa, ellei sitä ole siirretty ensimmäisen osapuolen tai Privacy Sandbox -lähestymistapaan. Jos olit jo sääntöjen mukainen Safarissa ja Firefoxissa, Chromen muutos on vain samojen rajoitteiden laajennus.

EU:n suostumussäännöt tiukkenivat edelleen

European Data Protection Board julkaisi alkuvuodesta 2026 päivitetyt ohjeet, jotka selventävät kahta asiaa:

  1. Hylkää kaikki -painikkeiden on oltava yhtä näkyviä kuin hyväksy kaikki -painikkeiden. Harhaanjohtavat käyttöliittymämallit, jotka piilottavat hylkäysvaihtoehdon tai vaativat useita klikkauksia, ovat nyt nimenomaisesti sääntöjen vastaisia. Valvontaviranomaiset ovat alkaneet määrätä sakkoja käyttöliittymistä, joissa hylkääminen on tehty hyväksymistä vaikeammaksi.
  1. Oikeutettua etua ei voi enää käyttää useimpaan mainontaan ja analytiikkaan. Ohjeistus kaventaa GDPR:n artiklan 6(1)(f) tulkintaa ja tekee selväksi, että käyttäjien seuraaminen istuntojen tai sivustojen välillä edellyttää suostumusta, ei vain oikeutetun edun arviointia. Tämä vaikuttaa moniin analytiikka-alustoihin, jotka aiemmin välttivät suostumusbannerit vetoamalla oikeutettuun etuun.

Jos sivustosi palvelee EU-käyttäjiä, suostumusbannerisi kaipaa todennäköisesti päivitystä. Uusi standardi on yksinkertainen modaali, jossa on kaksi yhtä näkyvää painiketta: hyväksy ja hylkää. Ei valmiiksi rastitettuja ruutuja, ei piilotettuja kytkimiä, ei monivaiheisia hylkäyspolkuja.

Käyttäjät estävät seurantaa aggressiivisemmin

Selainlaajennuksia, kuten uBlock Origin ja Ghostery, on ollut aina, mutta niiden käyttö on kasvanut tasaisesti. Vielä tärkeämpää on, että selaimet itse toimitetaan nyt oletusarvoisesti yhä aggressiivisemmilla estoilla. Safarin Intelligent Tracking Prevention estää useimmat kolmannen osapuolen evästeet ja rajoittaa ensimmäisen osapuolen evästeet seitsemän päivän tallennukseen viimeisen käyttäjävuorovaikutuksen jälkeen. Firefoxin Enhanced Tracking Protection tekee vastaavaa työtä.

Käytännön vaikutus on, että jopa sääntöjen mukainen ensimmäisen osapuolen analytiikka muuttuu kohinaisemmaksi. Istuntojen yhdistäminen eri laitteiden välillä on vaikeampaa. Palaavien kävijöiden seuranta on vähemmän luotettavaa. Jos analytiikkasi näyttää palaavien käyttäjien määrän laskeneen viime vuoden aikana, tämä on todennäköinen syy.

Mitä asialle kannattaa tehdä

Auditoi nykyinen evästeiden käyttösi

Aloita ymmärtämällä, mitä evästeitä sivustosi todella asettaa. Monille sivustoille on kertynyt evästeitä toimittajilta, joita ne eivät enää käytä, tai skripteistä, jotka lisättiin vuosia sitten eikä niitä koskaan poistettu. Evästeauditointi on suoraviivaista: avaa sivustosi incognito-ikkunassa, tarkista selaimen kehittäjätyökaluista Application > Cookies ja dokumentoi kaikki, mitä näet.

Kysy jokaisen evästeen kohdalla:

  • Mikä asettaa sen? (Ensimmäisen osapuolen skripti, kolmannen osapuolen toimittaja jne.)
  • Mihin sitä käytetään? (Analytiikka, mainonta, autentikointi, asetukset jne.)
  • Onko se yhä tarpeellinen?
  • Edellyttääkö se suostumusta GDPR:n tai ePrivacyn nojalla?

Jos löydät evästeitä, joita et pysty selittämään, poista ne. Jos löydät kolmannen osapuolen evästeitä mainonta- tai analytiikkatoimittajilta, tarkista, ovatko nämä toimittajat siirtyneet ensimmäisen osapuolen tai Privacy Sandbox -lähestymistapoihin. Jos eivät, tarvitset korvaavan ratkaisun.

Siirry ensimmäisen osapuolen analytiikkaan, kun mahdollista

Kolmannen osapuolen analytiikka-alustat, kuten Google Analytics, toimivat yhä, mutta ne edellyttävät nyt EU:ssa nimenomaista suostumusta ja kohtaavat yhä enemmän estoja yksityisyyteen keskittyviltä käyttäjiltä. Ensimmäisen osapuolen analytiikka—jossa seurantaskripti suoritetaan omalla verkkotunnuksellasi ja data tallennetaan omaan infrastruktuuriisi—kohtaa vähemmän esteitä.

Tämä ei tarkoita, että sinun pitäisi rakentaa oma analytiikka-alustasi. Useat toimittajat tarjoavat nyt ensimmäisen osapuolen analytiikkaa, joka välittää pyynnöt verkkotunnuksesi kautta ja tallentaa datan tavalla, joka kunnioittaa käyttäjien yksityisyyttä oletusarvoisesti. Kompromissina on yleensä vähäisempi sivustojen välinen seuranta ja harvemmat integraatiot mainosalustoihin, mutta keräämäsi data on luotettavampaa ja sitä estetään epätodennäköisemmin.

Jos käytät edelleen Google Analyticsia, harkitse, tarvitsetko todella sivustojen välistä seurantaa ja mainontaintegraatioita. Monille sivustoille vastaus on ei. Yksinkertaisempi ensimmäisen osapuolen analytiikkaratkaisu, joka keskittyy sivunäyttöihin, viittaajiin ja peruskäyttäjäpolkuihin, riittää usein ja on paljon helpompi pitää sääntöjen mukaisena. Datan käsittelystä selaimessa on tullut käyttökelpoinen strategia moniin yksityisyysherkkiin tehtäviin, eikä analytiikka ole poikkeus.

Korjaa suostumusbannerisi

Jos suostumusbannerissasi ei ole yhtä näkyvää "hylkää kaikki" -painiketta, korjaa se nyt. EU:n ohjeistus on selvä, ja valvontaviranomaiset panevat sitä aktiivisesti täytäntöön. Uusi standardi on yksinkertainen modaali, jossa on kaksi visuaalisesti yhtä painavaa painiketta: "Hyväksy kaikki" ja "Hylkää kaikki." Tarkemmat valinnat voivat olla saatavilla "Hallitse asetuksia" -linkin kautta, mutta oletusvalinnan tulisi olla kaksiosainen ja ilmeinen.

Vältä:

  • Valmiiksi rastitettuja ruutuja tarkemmissa asetuksissa
  • Hylkäyspolkuja, jotka vaativat useita klikkauksia
  • Kieltä, joka antaa ymmärtää, että hylkääminen rikkoo sivuston
  • Seiniä, jotka estävät sisällön, kunnes käyttäjä hyväksyy

Jos käytät consent management platformia (CMP), tarkista, onko se päivittänyt mallipohjansa uuden ohjeistuksen mukaisiksi. Monet eivät ole.

Hyväksy, että keräät vähemmän dataa

Tämä on vaikein muutos. Vaikka suostumusbannerisi olisi sääntöjen mukainen ja analytiikkasi ensimmäisen osapuolen analytiikkaa, merkittävä osa käyttäjistäsi hylkää seurannan tai estää sen selaintasolla. Analytiikkasi näyttää vähemmän käyttäjiä, lyhyempiä istuntoja ja vähemmän jatkuvuutta laitteiden välillä. Tämä ei ole virhe. Tämä on uusi perustaso.

Ratkaisu ei ole keksiä ovelampia tapoja seurata käyttäjiä ilman suostumusta. Ratkaisu on rakentaa liiketoimintamalli, joka toimii vähemmällä datalla. Keskity käyttäjiin, jotka antavat suostumuksen, optimoi suoria suhteita varten ja hyväksy, että aggregoidut trendit merkitsevät enemmän kuin yksilötason seuranta.

Mikä ei ole muuttunut

Autentikointievästeet, ostoskorievästeet ja asetusevästeet eivät edellytä suostumusta GDPR:n nojalla. Jos eväste on ehdottoman välttämätön sivuston toiminnan kannalta, voit asettaa sen kysymättä. Hämmennys johtuu siitä, että "ehdottoman välttämätön" on oikeudellisesti kapea määritelmä. Analytiikkaevästeet eivät ole ehdottoman välttämättömiä. Mainontaevästeet eivät ole ehdottoman välttämättömiä. Edes jotkin asetusevästeet—kuten kielivalinta—eivät ole ehdottoman välttämättömiä, jos sivusto voi päätellä käyttäjän kielen selaimen asetuksista.

Jos olet epävarma, pyydä suostumus. Suostumusbannerin hinta on pienempi kuin GDPR-sakon hinta.

Keskeiset huomiot

  • Kolmannen osapuolen evästeet on nyt estetty oletusarvoisesti kaikissa suurissa selaimissa, mikä tekee sivustojen välisestä seurannasta käytännössä mahdotonta ilman käyttäjän opt-in-valintaa.
  • EU:n suostumussäännöt edellyttävät nyt yhtä näkyviä "hyväksy"- ja "hylkää"-painikkeita, eikä oikeutettua etua voi enää käyttää oikeusperusteena suurimmassa osassa seurantaa.
  • Ensimmäisen osapuolen analytiikka ja Privacy Sandbox APIs ovat tärkeimmät vaihtoehdot, mutta molemmat edellyttävät EU:ssa nimenomaista suostumusta ja kohtaavat yhä enemmän selaintason estoja.
  • Monet sivustot asettavat edelleen tarpeettomia evästeitä vanhoista toimittajaintegraatioista—auditoi evästeesi ja poista kaikki, mitä et aktiivisesti käytä.
  • Hyväksy, että keräät jatkossa vähemmän dataa; ratkaisu on rakentaa liiketoimintamalli, joka toimii vähemmällä seurannalla, ei etsiä uusia tapoja kiertää suostumusvaatimuksia.

FAQ

K: Tarvitsenko suostumuksen Google Analyticsille vuonna 2026?

V: Kyllä, jos palvelet EU-käyttäjiä. Google Analytics asettaa evästeitä, jotka seuraavat käyttäjiä istuntojen välillä, mikä edellyttää GDPR:n nojalla nimenomaista suostumusta. Se, että Google tarjoaa nyt "cookieless"-tilaa, ei muuta tätä—kaikki pysyvä käyttäjäseuranta, myös sormenjälkitunnistuksen tai ensimmäisen osapuolen tunnisteiden kautta, edellyttää EU:ssa suostumusta.

K: Ovatko Privacy Sandbox APIs todellinen vaihtoehto kolmannen osapuolen evästeille?

V: Teoriassa kyllä. Käytännössä käyttöönotto on edelleen vähäistä, ja API:t ovat rajoitetumpia kuin mitä kolmannen osapuolen evästeet mahdollistivat. Topics API tarjoaa kiinnostusluokkia yksilöllisen seurannan sijaan. Protected Audience API mahdollistaa uudelleenmarkkinoinnin, mutta vähemmän tarkalla kohdentamisella. Attribution Reporting API tarjoaa konversiodataa, mutta siihen lisätään yksityisyyden vuoksi kohinaa. Useimmille pienille sivustoille ensimmäisen osapuolen analytiikka on yksinkertaisempi ja luotettavampi polku.

K: Mitä tapahtuu, jos vain sivuutan uudet suostumussäännöt?

V: EU:n valvontaviranomaiset panevat GDPR:ää ja ePrivacyä aktiivisesti täytäntöön, ja sakot ovat merkittäviä—jopa 4 % maailmanlaajuisesta liikevaihdosta tai 20 miljoonaa euroa sen mukaan, kumpi on suurempi. Edes pienet sivustot eivät ole turvassa; valvontaviranomaiset ovat kohdistaneet toimia sivustoihin, joilla on muutama tuhat kuukausittaista kävijää, kun rikkomukset ovat olleet räikeitä. Jos palvelet EU-käyttäjiä, sääntöjen noudattaminen ei ole vapaaehtoista.

K: Voinko käyttää analytiikassa oikeutettua etua suostumuksen sijaan?

V: Enää et, ainakaan EU:ssa. Vuoden 2026 EDPB-ohjeistus tekee selväksi, että käyttäjien seuraaminen istuntojen tai sivustojen välillä edellyttää suostumusta, vaikka väittäisit, että sinulla on oikeutettu etu ymmärtää, miten sivustoasi käytetään. Ainoa analytiikka, joka saattaa yhä täyttää oikeutetun edun edellytykset, on tiukasti ensimmäisen osapuolen, vain istuntokohtainen ja aggregoitu—käytännössä palvelinlokit ilman pysyviä tunnisteita.

K: Mistä tiedän, asettaako sivustoni kolmannen osapuolen evästeitä?

V: Avaa sivustosi incognito-ikkunassa, avaa selaimen kehittäjätyökalut (F12 tai Cmd+Option+I), siirry kohtaan Application > Cookies ja katso Domain-saraketta. Mikä tahansa eväste, jonka verkkotunnus ei vastaa sivustosi verkkotunnusta, on kolmannen osapuolen eväste. Yleisiä syyllisiä ovat analytiikka-alustat, mainosverkostot, sosiaalisen median widgetit ja upotetut videosoittimet.

Lähteet

Flowchart showing the 2026 cookie-response process: audit cookies, remove unknown vendors, replace third-party tracking, fix consent banner, and accept less data
InfographicHow to adapt your site to the 2026 cookie rules — A practical migration path from legacy tracking to a compliant, lower-data setup
Checklist poster showing what an EU-compliant consent banner must include and what dark patterns to avoid in 2026
Infographic2026 EU consent banner compliance checklist — A compliant banner is simple, balanced, and easy to reject
Comparison table of third-party cookies, first-party analytics, and Privacy Sandbox across browser support, consent needs, reliability, and tracking scope
InfographicThird-party cookies vs first-party analytics vs Privacy Sandbox — The old default is gone; the remaining options trade reach for compliance and resilience

Usein kysytyt kysymykset

Tarvitsenko suostumuksen Google Analyticsille vuonna 2026?
Kyllä, jos palvelet EU-käyttäjiä. Google Analytics asettaa evästeitä, jotka seuraavat käyttäjiä istuntojen välillä, mikä edellyttää GDPR:n nojalla nimenomaista suostumusta. Se, että Google tarjoaa nyt "cookieless"-tilaa, ei muuta tätä—kaikki pysyvä käyttäjäseuranta, myös sormenjälkitunnistuksen tai ensimmäisen osapuolen tunnisteiden kautta, edellyttää EU:ssa suostumusta.
Ovatko Privacy Sandbox APIs todellinen vaihtoehto kolmannen osapuolen evästeille?
Teoriassa kyllä. Käytännössä käyttöönotto on edelleen vähäistä, ja API:t ovat rajoitetumpia kuin mitä kolmannen osapuolen evästeet mahdollistivat. Topics API tarjoaa kiinnostusluokkia yksilöllisen seurannan sijaan. Protected Audience API mahdollistaa uudelleenmarkkinoinnin, mutta vähemmän tarkalla kohdentamisella. Attribution Reporting API tarjoaa konversiodataa, mutta siihen lisätään yksityisyyden vuoksi kohinaa. Useimmille pienille sivustoille ensimmäisen osapuolen analytiikka on yksinkertaisempi ja luotettavampi polku.
Mitä tapahtuu, jos vain sivuutan uudet suostumussäännöt?
EU:n valvontaviranomaiset panevat GDPR:ää ja ePrivacyä aktiivisesti täytäntöön, ja sakot ovat merkittäviä—jopa 4 % maailmanlaajuisesta liikevaihdosta tai 20 miljoonaa euroa sen mukaan, kumpi on suurempi. Edes pienet sivustot eivät ole turvassa; valvontaviranomaiset ovat kohdistaneet toimia sivustoihin, joilla on muutama tuhat kuukausittaista kävijää, kun rikkomukset ovat olleet räikeitä. Jos palvelet EU-käyttäjiä, sääntöjen noudattaminen ei ole vapaaehtoista.
Voinko käyttää analytiikassa oikeutettua etua suostumuksen sijaan?
Enää et, ainakaan EU:ssa. Vuoden 2026 EDPB-ohjeistus tekee selväksi, että käyttäjien seuraaminen istuntojen tai sivustojen välillä edellyttää suostumusta, vaikka väittäisit, että sinulla on oikeutettu etu ymmärtää, miten sivustoasi käytetään. Ainoa analytiikka, joka saattaa yhä täyttää oikeutetun edun edellytykset, on tiukasti ensimmäisen osapuolen, vain istuntokohtainen ja aggregoitu—käytännössä palvelinlokit ilman pysyviä tunnisteita.
Mistä tiedän, asettaako sivustoni kolmannen osapuolen evästeitä?
Avaa sivustosi incognito-ikkunassa, avaa selaimen kehittäjätyökalut (F12 tai Cmd+Option+I), siirry kohtaan Application > Cookies ja katso Domain-saraketta. Mikä tahansa eväste, jonka verkkotunnus ei vastaa sivustosi verkkotunnusta, on kolmannen osapuolen eväste. Yleisiä syyllisiä ovat analytiikka-alustat, mainosverkostot, sosiaalisen median widgetit ja upotetut videosoittimet.

Lähteet ja lisälukeminen

  1. European Data Protection Board: Guidelines on consent under GDPR
  2. Chrome Privacy Sandbox documentation
  3. IAB Europe: Transparency and Consent Framework
  4. Mozilla: Enhanced Tracking Protection
Tietoja kirjoittajasta
The Wux Webtools Team

Viimeksi päivitetty:

Jatka lukemista