Artiklan 85 kapea tulkinta

Euroopan unionin tuomioistuin (CJEU) on todennut, että Ruotsin laaja poikkeus GDPR-säännöistä, joka on myönnetty 85 artiklan nojalla journalistisia tarkoituksia varten, ei ole riittävän laaja kattaakseen yrityksiä, jotka myyvät pääsyn henkilötietoihin kaupallisena tuotteena. Päätös, joka annettiin 9. heinäkuuta 2026, estää Ruotsin yritystä suojata tiettyjä tietojenkäsittelykäytäntöjä täydeltä GDPR-tarkastelulta yksinkertaisesti leimaamalla ne journalistisiksi tai toimituksellisiksi.

85 artikla yleisessä tietosuoja-asetuksessa sallii jäsenvaltioiden säätää poikkeuksia journalismia, akateemista ilmaisua sekä taiteellista tai kirjallista ilmaisua varten tunnustaen, että tiukat tietosuojasäännöt voivat joskus olla ristiriidassa sananvapauden kanssa. Ruotsi oli käyttänyt tätä säännöstä perustellakseen laajan poikkeuksen, johon jotkut yritykset olivat turvautuneet välttääkseen GDPR-velvoitteet. CJEU:n tuomio vetää tiukemman rajan: poikkeus on olemassa aidon journalismin suojelemiseksi, ei antaakseen kaupallisille datatoiminnoille vapaakortin.

Toimitusperiaatteista maksumuuriin

Tapaus, joka oli tämän tuomion keskiössä, koski yritystä, joka myi pääsyä tuomioistuinratkaisuihin ja niihin liittyviin henkilötietoihin, ilmeisesti maksumuurin takana. Yritys väitti, että sen toiminta täytti journalismin määritelmän Ruotsin kansallisen poikkeuksen nojalla, mikä olisi suurelta osin poistanut GDPR-velvoitteiden ulottuvuuden. CJEU oli eri mieltä ja totesi, että pääsyn myyminen henkilötietoihin tilauspohjaisena tuotteena ei automaattisesti muutu suojatuksi journalistiseksi toiminnaksi, vaikka yritys ylläpitäisikin jotain toimitusperiaatteiden kaltaista.

Tällä erottelulla on merkitystä, koska se herättää henkiin aiemmin hylätyn 300 000 Ruotsin kruunun vahingonkorvauskanteen. Henkilö, jonka henkilötietoja käsiteltiin ja myytiin kiistanalaisen poikkeuksen nojalla, voi nyt jatkaa vaatimustaan, koska yrityksen käyttämä oikeudellinen suoja on kaventunut tuomioistuimen päätöksellä. Tuomio ei poista Ruotsin journalismipoikkeusta kokonaan, mutta se tarkoittaa, ettei poikkeusta voida enää venyttää koskemaan mitä tahansa liiketoimintaa, joka paketoi henkilötietoja haettavaksi tai ostettavaksi sisällöksi.

Taustalla oleva kysymys, johon tuomioistuimen oli vastattava, oli petollisen yksinkertainen: tekeekö toimitusperiaatteiden olemassaolo itsessään datayrityksen käsittelemisen journalismina oikeutetuksi? CJEU:n vastaus viittaa siihen, että toiminnan sisällöllä on enemmän merkitystä kuin sillä, miten yritys kuvailee itseään.

Miksi tällä on merkitystä Ruotsin ulkopuolella

Vaikka tuomio koskeekin suoraan Ruotsin lakia, CJEU:n päätöksellä GDPR-säännöksiä tulkitsevana on vaikutuksia koko Euroopan unionissa. Jokaisen jäsenvaltion, joka on toteuttanut yhtä laajan journalismi- tai toimituspoikkeuksen 85 artiklan nojalla, on nyt harkittava uudelleen, kuinka pitkälle tämä suoja ulottuu. Yritykset, jotka myyvät koottuja henkilötietoja, oikeudenkäyntiasiakirjoja, taustatarkastuksia tai vastaavia maksumuurin takana olevia tuotteita, eivät voi enää olettaa, että niiden palvelun kehystäminen tiedotus- tai toimitukselliseksi sisällöksi pitää ne GDPR:n ulottumattomissa.

Tämä sopii laajempaan kehitykseen, jossa eurooppalaiset tuomioistuimet ja sääntelyviranomaiset kiristävät täytäntöönpanoa datavälittäjien ja toissijaisten datamarkkinoiden ympärillä. Alun perin yhtä tarkoitusta varten, kuten julkisia tuomioistuinasiakirjoja varten, kerättyjä tai julkaistuja henkilötietoja on yhä enemmän paketoitu uudelleen ja myyty eteenpäin välikäsien toimesta. Sääntelyviranomaiset eri puolilla Eurooppaa ovat osoittaneet kasvavaa halukkuutta testata, noudattavatko nämä liiketoimintamallit tietosuojalainsäädäntöä, sen sijaan, että hyväksyisivät poikkeukset sellaisenaan.

Mitä tämä tarkoittaa sinulle

Tavallisille käyttäjille tämä tuomio vahvistaa yksinkertaisen mutta tärkeän asian: henkilötietojen oikeussuoja ei katoa, vaikka yritys nimeäisi niiden käsittelyn uudelleen journalismiksi tai toimitustyöksi. Jos henkilötietojasi, olivatpa ne peräisin oikeudenkäyntiasiakirjoista, julkisista rekistereistä tai muusta lähteestä, päädytään myymään osana maksullista datatuotetta, sinulla voi olla vahvemmat oikeudelliset perusteet riitauttaa tämä käsittely ja vaatia vahingonkorvausta, jos se rikkoo GDPR:ää.

Tuomio viestittää myös EU:n alueella toimiville datavälittäjille ja -koostajille, ettei pelkkä toimituksellinen kehystys enää riitä sääntelyviranomaisille tai tuomioistuimille jatkossa. Yritysten, jotka turvautuvat 85 artiklan kaltaisiin poikkeuksiin, on syytä odottaa tarkempaa valvontaa sen suhteen, onko niiden ydintoiminta aidosti journalistista vai pelkkää kaupallista datan jälleenmyyntiä, jolla on toimituksellinen etiketti.

Tärkeimmät huomiot

  • CJEU on kaventanut Ruotsin GDPR-journalismipoikkeusta 85 artiklan nojalla ja todennut, ettei se kata yrityksiä, jotka myyvät henkilötietoja maksumuurin takana.
  • Aiemmin poikkeuksen estämänä ollut 300 000 kruunun vahingonkorvausvaatimus on tämän seurauksena herätetty henkiin.
  • Pelkkä toimitusperiaatteiden olemassaolo ei riitä siihen, että kaupallinen datatoiminta katsottaisiin journalismiksi.
  • Päätös perustuu koko EU:ta koskevaan päättelyyn, mikä tarkoittaa, että muut jäsenvaltiot, joilla on vastaavia poikkeuksia, voivat kohdata samankaltaisia oikeudellisia haasteita.
  • Jos uskot, että henkilötietojasi on myyty edelleen tai käsitelty kyseenalaisen poikkeuksen varjolla, tämä tuomio vahvistaa perusteita GDPR-valituksen tai vahingonkorvausvaatimuksen tekemiselle.

Eurooppalaisten tuomioistuinten jatkaessa sananvapaussuojan päättymiskohdan ja kaupallisen datan hyödyntämisen alkamiskohdan välisten rajojen tarkentamista, tämä tuomio antaa kuluttajille selkeämmän ja terävämmän työkalun työntääkseen takaisin yrityksiä, jotka kaupallistavat henkilötietoja piiloutumalla poikkeusten taakse, jotka on suunniteltu aivan muuta tarkoitusta varten.