GDPR-sakot ja seuraamukset 2026 ovat suurempi aihe kuin otsikkojen enimmäismäärät antavat ymmärtää. Venveran uusi opas käy läpi kaksi sakkovaihetta, kenen liikevaihto otetaan huomioon, miksi syyllisyys vaaditaan nyt, miten Euroopan tietosuojaneuvosto (EDPB) määrittää määrän sekä vuoden 2026 sakot ja sääntömuutokset. Tässä artikkelissa tiivistetään nämä teemat ja lisätään kontekstia siitä, mitä ne tarkoittavat VPN:ien ja muiden tietosuojapalveluiden käyttäjille.
Ensin yksi varaus: oppaan tiivistelmä listaa nämä aiheet, mutta emme toista yksityiskohtia enempää kuin mitä se ja muut julkiset lähteet esittävät. Siellä missä kokonaiskuva on puutteellinen, sanomme niin.
Miten GDPR:n kaksi sakkovaihetta toimivat
GDPR jakaa hallinnolliset sakot kahteen vaiheeseen sen perusteella, kuinka vakava rikkomus on.
- Alempi vaihe: enintään 10 miljoonaa euroa tai enintään 2 % yrityksen koko maailmanlaajuisesta vuosittaisesta liikevaihdosta edellisenä tilikautena, kumpi on suurempi.
- Ylempi vaihe: enintään 20 miljoonaa euroa tai enintään 4 % maailmanlaajuisesta vuosittaisesta liikevaihdosta, jälleen kumpi on suurempi.
Ilmaisu "kumpi on suurempi" on merkityksellinen. Pienelle yritykselle kiinteä euromäärä on sovellettava enimmäismäärä. Suurelle monikansalliselle yritykselle prosenttiosuus voi ylittää kiinteän summan selvästi. Sakot eivät myöskään ole ainoa keino: viranomaiset voivat määrätä tilapäisiä tai pysyviä kieltoja henkilötietojen käsittelylle.
Nämä luvut ovat enimmäismääriä, eivät tavanomaisia seuraamuksia. Vuosia 2018–2026 kattavan täytäntöönpanoraportin mukaan kaikkien maiden keskimääräinen sakko oli noin 2,28 miljoonaa euroa, selvästi alle otsikkojen enimmäismäärien.
Kenen liikevaihto otetaan huomioon ja miksi syyllisyys vaaditaan nyt
Kaksi kysymystä ratkaisee, kuinka suureksi sakko voi nousta: ketä sakotetaan ja oliko hän syyllinen.
Liikevaihdon osalta GDPR:n tekstissä viitataan "yritykseen" ja sen koko maailmanlaajuiseen liikevaihtoon edelliseltä tilikaudelta. Siksi yrityksen maailmanlaajuinen liikevaihto, ei vain sen eurooppalainen liikevaihto, on viitekohta prosenttiosuuden enimmäismäärälle. Venveran opas nostaa esiin kysymyksen siitä, kenen liikevaihto otetaan huomioon, ja oppaaseen kannattaa tutustua, jos tarvitset tarkat säännöt konserniyhtiöille.
Syyllisyyden osalta oppaassa todetaan, että syyllisyys vaaditaan nyt ennen sakon määräämistä. Selkokielellä: viranomaisen on osoitettava muutakin kuin että rikkomus tapahtui. Sen on todettava, että organisaatio oli syyllinen, eli että laiminlyönti ei ollut yksinkertaisesti väistämätön onnettomuus. Emme ole itsenäisesti vahvistaneet yksityiskohtia siitä, miten tätä standardia sovelletaan, joten sitä kannattaa pitää yksittäisissä päätöksissä seurattavana kehityksenä pikemminkin kuin vakiintuneena kaavana.
Miten EDPB määrittää sakon määrän
EDPB on elin, joka koordinoi eurooppalaisten viranomaisten tapaa soveltaa GDPR:ää, ja oppaassa käsitellään sitä, miten se määrittää sakon määrän. Kaksivaiheiset enimmäismäärät ovat vain ylärajoja. Niiden sisällä todellinen luku riippuu tapauksen olosuhteista ja ohjeista, joita viranomaiset noudattavat seuraamuksia laskiessaan.
Tämä selittää, miksi sakot vaihtelevat niin laajasti. Julkiset seurantatyökalut osoittavat täytäntöönpanon laajuuden: GDPR Enforcement Tracker listaa yli 3 000 tapausta ja yhteensä noin 7,5 miljardia euroa sakkoja, ja vuonna 2026 on jo kirjattu satoja tapauksia. Erillinen analyysi asetti sakot yli 7,1 miljardiin euroon maaliskuussa 2026, mukaan lukien noin 1,2 miljardia euroa pelkästään vuonna 2025. Määrät vaihtelevat lähteiden välillä katkaisupäivien ja menetelmien vuoksi, joten käytä näitä karkeana käsityksenä mittakaavasta, ei tarkkana lukuna.
Mitä vuoden 2026 täytäntöönpano tarkoittaa käyttäjille ja VPN-palveluntarjoajille
Selkein esimerkki laajamittaisesta täytäntöönpanosta tänä vuonna on Alankomaiden viranomaisen toimenpide Uberia vastaan. Alankomaiden tietosuojaviranomainen ilmoitti 21. elokuuta 2026 sakosta, joka on 825 miljoonaa euroa, noin 966 miljoonaa dollaria. Uutisointimme Alankomaiden tietosuojaviranomaisen 825 miljoonan euron Uber-sakosta kuljettajatietojen tietoturvaloukkauksen johdosta osoittaa, miten vaihteluvälin yläpäässä oleva tapaus etenee käytännössä.
VPN- ja tietosuojapalveluille opetus on suoraviivainen. Mikä tahansa palveluntarjoaja, joka käsittelee EU:ssa olevien henkilöiden henkilötietoja, kuten tilitietoja, maksutietoja tai yhteyden metatietoja, kuuluu samojen sääntöjen piiriin kuin kyytipalvelujätti. Vaiheet ja liikevaihtoon perustuvat enimmäismäärät pätevät toimialasta riippumatta. Syyllisyysvaatimuksen ja jäsennellyn lähestymistavan määrien asettamiseen pitäisi tehdä päätöksistä ennakoitavampia, mutta ne eivät poista velvollisuutta suojata käyttäjätietoja.
Mitä tämä tarkoittaa sinulle
Sinun ei tarvitse ymmärtää sakkolaskelmia hyötyäksesi niistä. Ankarat seuraamukset on tarkoitettu ohjaamaan yrityksiä parempaan tietojenkäsittelyyn, ja GDPR antaa sinulle myös oikeuksia, joita voit käyttää suoraan.
- Lue tietosuojakäytäntö. Katso, mitä VPN tai muu palvelu kerää, kuinka kauan se säilyttää niitä ja kenen kanssa se jakaa niitä.
- Käytä tiedonsaantioikeuttasi. GDPR:n nojalla voit kysyä yritykseltä, mitä henkilötietoja se säilyttää sinusta.
- Pyydä poistamista, kun se on aiheellista. Jos lopetat palvelun käytön, pyydä tietojesi poistamista.
- Tiedä, mihin valittaa. Jos yritys ei vastaa, voit ottaa yhteyttä kansalliseen tietosuojaviranomaiseesi.
- Suosi vähäistä tiedonkeruuta. Palveluilla, jotka keräävät vähemmän, on vähemmän menetettävää tietoturvaloukkauksessa.
Keskeiset huomiot
GDPR-sakot ja seuraamukset 2026 noudattavat kaksivaiheista rakennetta: enintään 10 miljoonaa euroa tai 2 % liikevaihdosta, ja enintään 20 miljoonaa euroa tai 4 %, kumpi on suurempi. Maailmanlaajuinen liikevaihto, syyllisyysvaatimus ja EDPB:n lähestymistapa määrien asettamiseen muovaavat kaikki sitä, mitä yritys todella maksaa. Alankomaiden tietosuojaviranomaisen 825 miljoonan euron Uber-sakko, joka on eritelty raportissamme päätöksestä, osoittaa, että viranomaiset käyttävät kehystä laajassa mittakaavassa.
Seuraava askeleesi on yksinkertainen: tarkista, miten käyttämäsi palvelut käsittelevät henkilötietojasi, ja käytä GDPR-oikeuksiasi siellä, missä ne jäävät vajaiksi.




 käy ilmi.
- **Henkilöllisyyden yhdistäminen toimintaan:** Jos tilit on sidottu vahvistettuihin henkilöllisyyksiin, anonyymi tai pseudonyymi puhe vaikeutuu. Tämä vaikuttaa ilmiantajiin, toimittajiin ja henkilöihin, jotka keskustelevat arkaluontoisista aiheista.
- **Toimintojen laajentuminen:** Ikätarkistuksia varten kerättyjä tietoja voitaisiin myöhemmin käyttää muihin tarkoituksiin, elleivät säännöt selvästi rajoita säilytystä ja käyttöä.
- **Tietojenkalastelu ja identiteettivarkaus:** Kun käyttäjiä rutiininomaisesti pyydetään lataamaan henkilöllisyystodistus, väärennetyt varmennuspyynnöt muuttuvat helpoksi houkuttimeksi. Valtioihin kytköksissä olevat toimijat käyttävät jo laajamittaisesti työpaikkateemaisia houkuttimia, kuten [Lazarus Groupin kampanjassa puolustustyöntekijöitä vastaan](/en/lazarus-group-s-windows-zero-day-hits-defense-workers), ja massiivinen varmennuskäyttöönotto voisi antaa huijareille vakuuttavan uuden tekosyyn.
Mikään tästä ei tarkoita, etteikö ikätarkistuksia voitaisi suunnitella vastuullisesti. Lähestymistavat, jotka vahvistavat vain kyllä-tai-ei-tuloksen, poistavat lähdeasiakirjat nopeasti ja rajoittavat sitä, mitä alustat voivat säilyttää, vähentäisivät altistumista. Se, edellyttäisivätkö intialaiset säännöt tällaisia suojatoimenpiteitä, on avoin kysymys.
## Mitä tämä tarkoittaa sinulle
Jos käytät sosiaalista mediaa Intiassa, mikään ei muutu tänään. Tuomioistuin on pyytänyt keskushallintoa tutkimaan sääntöjä; se ei ole ottanut käyttöön uutta vaatimusta. Mutta kehityksen suunta on riittävän selvä valmistautumista varten.
- Sinua saatetaan lopulta pyytää vahvistamaan ikäsi, mahdollisesti asiakirjoilla tai kasvoskannauksella.
- Vanhemmat saattavat kohdata uusia kysymyksiä siitä, miten teini-ikäiset pääsevät alustoille ja kuka vahvistaa heidän ikänsä.
- Aikuiset, jotka arvostavat anonymiteettiä, saattavat joutua miettimään uudelleen, mitä he jakavat oikealla henkilöllisyydellään.
VPN ei ratkaise tätä. Se voi peittää IP-osoitteesi, mutta se ei voi ohittaa tiliin sidottua henkilöllisyystarkistusta, eikä sitä pitäisi pitää kiertotienä laillisille vaatimuksille.
## Mitä käyttäjien ja alustojen tulisi seurata seuraavaksi
Useat yksityiskohdat ratkaisevat, tuleeko tästä yksityisyyttä tukeva suojatoimenpide vai massiivinen tiedonkeruuharjoitus:
1. **Keskushallinnon vastaus:** Ehdottaako se uutta lainsäädäntöä, sääntöjä vai muutoksia olemassa oleviin kehyksiin.
2. **Varmennusmenetelmä:** Sallitaanko yksityisyyttä säilyttävät vaihtoehdot vai nojataanko henkilöllisyystodistusten latauksiin.
3. **Tietosuojarajoitukset:** Mitä säännöt sanovat varmennustietojen säilytyksestä, poistamisesta ja jakamisesta.
4. **Laajuus:** Mitkä alustat kuuluvat piiriin ja miten olemassa olevia tilejä kohdellaan.
5. **Vastuu:** Ovatko alustat vai kolmannen osapuolen varmentajat vastuussa, jos varmennustiedot vuotavat.
## Keskeiset huomiot
Korkeimman oikeuden pyyntö on varhainen askel, mutta se siirtää Intian sosiaalisen median iänvarmennuksen yksityisyyden politiikkakeskustelun keskiöön. Ennen kuin säännöt on kirjoitettu, on järkeviä tapoja omaksuttavaksi:
- Seuraa, miten keskushallinto vastaa, ja lue ehdotetut säännöt, kun ne julkaistaan.
- Ajattele kriittisesti ennen henkilöllisyystodistuksen tai kasvoskannauksen lataamista millekään alustalle. Kysy, mitä säilytetään, kuinka kauan ja kuka voi käyttää sitä.
- Ole varovainen odottamattomien viestien suhteen, joissa pyydetään "vahvistamaan ikäsi" linkin kautta. Mene sen sijaan viralliseen sovellukseen tai sivustolle.
- Käytä vahvoja, yksilöllisiä salasanoja ja kaksivaiheista tunnistautumista tileillä, jotka saatetaan myöhemmin yhdistää vahvistettuun henkilöllisyyteen.
Nuorten suojelemisen ja kaikkien tietojen suojaamisen välinen tasapaino ratkaistaan yksityiskohdissa. Ajan tasalla pysyminen antaa sinulle nyt paremman aseman arvioida näitä yksityiskohtia, kun ne saapuvat.](/api/img?p=articles%2F7719%2Fimage-0.jpg&w=640)