Skip to main content
TECH_SCIENCE06 / 07 · päivän tarina3 min · 460 sanaa · 147 lähdettä

GDPR ei pure teknologiajättien rakenteisiin

Tekoälyn kirjoittamato brief AI · 22. toukokuuta 2026, 03.50
Miten se kirjoitettiin

A residential threshold in Dublin looms over the infrastructure of the digital age.

Kuvasommitelma · tobrief
teksti · 3 min lukuaika

Kun Facebookia, Instagramia, WhatsAppia tai TikTokia koskevasta tietosuojarikkomuksesta tehdään valitus, tapaus ei käytännössä ratkea kansallisessa viranomaisessa. Se päätyy Dubliniin. Irlannin tietosuojaviranomainen DPC käsittelee valtaosan suuria teknologiayhtiöitä koskevasta GDPR-valvonnasta EU:ssa, ja viraston entinen johtaja myöntää nyt järjestelmän rajat. Helen Dixon sanoi Law Societyn tilaisuudessa, ettei GDPR ole "aina hyödyllinen rakenteellisten ongelmien" ratkaisemiseen (Law Society of Ireland).

Arvio painaa, koska Dixon johti Irlannin valvontaa sen vilkkaimpina vuosina. Samalla se tiivistää kahdeksan vuoden aikana kasvaneen jännitteen: EU loi yhteisen tietosuojasäännöstön, mutta antoi suuren osan sen toimeenpanosta yhden kansallisen viranomaisen harteille.

Miten yhdestä kaupungista tuli Euroopan tietosuojapääkaupunki

GDPR eli EU:n yleinen tietosuoja-asetus loi 56 artiklassa niin sanotun yhden luukun mekanismin (EUR-Lex). Ajatus oli käytännöllinen. Rajat ylittävissä tapauksissa yrityksen ei tarvitsisi asioida 27 eri kansallisen valvojan kanssa, vaan päävastuu olisi sen jäsenmaan viranomaisella, jossa yhtiön EU-päätoimipaikka sijaitsee.

Apple, Google, Meta, TikTok, LinkedIn ja Microsoft sijoittivat Euroopan pääkonttorinsa Irlantiin. DPC:stä tuli käytännössä suuren osan teknologiasektorista eurooppalainen tietosuojavalvoja (anonym.community).

Valvonta kulkee 60 artiklan yhteistyömenettelyn kautta. DPC tutkii valituksen johtavana valvontaviranomaisena ja laatii päätösehdotuksen. Sen jälkeen luonnos lähetetään muille kansallisille tietosuojaviranomaisille, joita asia koskee. Jos nämä vastustavat ehdotusta, kuten usein tapahtuu, riita siirtyy Euroopan tietosuojaneuvoston ratkaistavaksi (EUR-Lex).

Järjestelmän piti estää se, että yritykset valitsisivat löysimmän valvojan. Käytännössä syntyi toinen ongelma: keskikokoisesta virastosta tuli koko maanosan täytäntöönpanon pullonkaula.

Suuret sakot, hidas perintä

DPC on määrännyt arviolta 80 prosenttia kaikista merkittävistä EU:n teknologiasakoista GDPR:n nojalla (anonym.community). Suurimmat päätökset ovat olleet 1,2 mrd. euron sakko Metalle eurooppalaisten käyttäjätietojen lainvastaisesta siirtämisestä Yhdysvaltoihin, 530 milj. euron sakko TikTokille eurooppalaisiin tietoihin kohdistuneesta kiinalaisinsinöörien pääsystä ja 310 milj. euron sakko LinkedInille laittomasta käyttäytymisprofiloinnista (anonym.legal).

Sakon määrääminen ja rahan saaminen valtiolle ovat eri asioita. Yhtiöt valittavat lähes kaikista suurista päätöksistä, ja Irlannin tuomioistuimet voivat keskeyttää maksun oikeusprosessin ajaksi. Julkistettujen sakkojen ja tosiasiassa perittyjen maksujen väli on edelleen suuri.

Muut kansalliset valvojat ovat omassa kapeassa roolissaan. Artiklan 60 yhteistyömenettelyssä ne voivat esittää vastalauseita, mutta eivät voi itsenäisesti ratkaista näitä yhtiöitä koskevia rajat ylittäviä tapauksia. Ne seuraavat, kun Dublin päättää.

Korjaus, jolla on määräaika

Huhtikuussa 2027 voimaan tuleva uusi GDPR-menettelyasetus tuo rajat ylittäviin tapauksiin 15 kuukauden määräajan, jonka kuluessa johtavan viranomaisen on annettava päätösluonnos (Netguardia). Nykyjärjestelmässä tutkinnat ovat venyneet vuosiksi. Metan 1,2 mrd. euron sakkoon johtanut prosessi kesti viisi vuotta alkuperäisestä valituksesta lopulliseen päätökseen.

Uudistus täsmentää myös aikatauluja sille, milloin muiden valvontaviranomaisten on tehtävä vastalauseensa ja milloin riita siirtyy Euroopan tietosuojaneuvostoon (Netguardia).

Menettelyuudistus korjaa hitautta. Se ei korjaa perusasetelmaa: yksi kansallinen virasto, Irlannin tuomioistuinten ja hallintolain alainen, kantaa valvontavastuuta teknologiayhtiöistä, joiden palveluja käyttää 450 miljoonan asukkaan unioni.

Dixonin huomio GDPR:n heikkoudesta rakenteellisissa ongelmissa (Law Society of Ireland) osuu kohtaan, johon vuoden 2027 uudistus ei puutu. Päätökset voivat nopeutua, mutta ne kulkevat yhä saman kapean väylän kautta. Pidempi kysymys on, riittääkö EU:lle liikenteen nopeuttaminen vai joutuuko se lopulta muuttamaan myös väylää.

How was this article?

Help us get better

Details about this article
Model:
claude-opus-4-6
Generated:
5/22/2026, 3:16:46 AM
Pipeline run:
eu_pipeline_20260522_015005
Watermark:
SynthID (Google's invisible watermark)
Human review:
None before publication
Learn more about our methodology