GDPR-sakot ja seuraamukset 2026 ovat suurempi aihe kuin otsikkojen enimmäismäärät antavat ymmärtää. Venveran uusi opas käy läpi kaksi sakkovaihetta, kenen liikevaihto otetaan huomioon, miksi syyllisyys vaaditaan nyt, miten Euroopan tietosuojaneuvosto (EDPB) määrittää määrän sekä vuoden 2026 sakot ja sääntömuutokset. Tässä artikkelissa tiivistetään nämä teemat ja lisätään kontekstia siitä, mitä ne tarkoittavat VPN:ien ja muiden tietosuojapalveluiden käyttäjille.

Ensin yksi varaus: oppaan tiivistelmä listaa nämä aiheet, mutta emme toista yksityiskohtia enempää kuin mitä se ja muut julkiset lähteet esittävät. Siellä missä kokonaiskuva on puutteellinen, sanomme niin.

Miten GDPR:n kaksi sakkovaihetta toimivat

GDPR jakaa hallinnolliset sakot kahteen vaiheeseen sen perusteella, kuinka vakava rikkomus on.

  • Alempi vaihe: enintään 10 miljoonaa euroa tai enintään 2 % yrityksen koko maailmanlaajuisesta vuosittaisesta liikevaihdosta edellisenä tilikautena, kumpi on suurempi.
  • Ylempi vaihe: enintään 20 miljoonaa euroa tai enintään 4 % maailmanlaajuisesta vuosittaisesta liikevaihdosta, jälleen kumpi on suurempi.

Ilmaisu "kumpi on suurempi" on merkityksellinen. Pienelle yritykselle kiinteä euromäärä on sovellettava enimmäismäärä. Suurelle monikansalliselle yritykselle prosenttiosuus voi ylittää kiinteän summan selvästi. Sakot eivät myöskään ole ainoa keino: viranomaiset voivat määrätä tilapäisiä tai pysyviä kieltoja henkilötietojen käsittelylle.

Nämä luvut ovat enimmäismääriä, eivät tavanomaisia seuraamuksia. Vuosia 2018–2026 kattavan täytäntöönpanoraportin mukaan kaikkien maiden keskimääräinen sakko oli noin 2,28 miljoonaa euroa, selvästi alle otsikkojen enimmäismäärien.

Kenen liikevaihto otetaan huomioon ja miksi syyllisyys vaaditaan nyt

Kaksi kysymystä ratkaisee, kuinka suureksi sakko voi nousta: ketä sakotetaan ja oliko hän syyllinen.

Liikevaihdon osalta GDPR:n tekstissä viitataan "yritykseen" ja sen koko maailmanlaajuiseen liikevaihtoon edelliseltä tilikaudelta. Siksi yrityksen maailmanlaajuinen liikevaihto, ei vain sen eurooppalainen liikevaihto, on viitekohta prosenttiosuuden enimmäismäärälle. Venveran opas nostaa esiin kysymyksen siitä, kenen liikevaihto otetaan huomioon, ja oppaaseen kannattaa tutustua, jos tarvitset tarkat säännöt konserniyhtiöille.

Syyllisyyden osalta oppaassa todetaan, että syyllisyys vaaditaan nyt ennen sakon määräämistä. Selkokielellä: viranomaisen on osoitettava muutakin kuin että rikkomus tapahtui. Sen on todettava, että organisaatio oli syyllinen, eli että laiminlyönti ei ollut yksinkertaisesti väistämätön onnettomuus. Emme ole itsenäisesti vahvistaneet yksityiskohtia siitä, miten tätä standardia sovelletaan, joten sitä kannattaa pitää yksittäisissä päätöksissä seurattavana kehityksenä pikemminkin kuin vakiintuneena kaavana.

Miten EDPB määrittää sakon määrän

EDPB on elin, joka koordinoi eurooppalaisten viranomaisten tapaa soveltaa GDPR:ää, ja oppaassa käsitellään sitä, miten se määrittää sakon määrän. Kaksivaiheiset enimmäismäärät ovat vain ylärajoja. Niiden sisällä todellinen luku riippuu tapauksen olosuhteista ja ohjeista, joita viranomaiset noudattavat seuraamuksia laskiessaan.

Tämä selittää, miksi sakot vaihtelevat niin laajasti. Julkiset seurantatyökalut osoittavat täytäntöönpanon laajuuden: GDPR Enforcement Tracker listaa yli 3 000 tapausta ja yhteensä noin 7,5 miljardia euroa sakkoja, ja vuonna 2026 on jo kirjattu satoja tapauksia. Erillinen analyysi asetti sakot yli 7,1 miljardiin euroon maaliskuussa 2026, mukaan lukien noin 1,2 miljardia euroa pelkästään vuonna 2025. Määrät vaihtelevat lähteiden välillä katkaisupäivien ja menetelmien vuoksi, joten käytä näitä karkeana käsityksenä mittakaavasta, ei tarkkana lukuna.

Mitä vuoden 2026 täytäntöönpano tarkoittaa käyttäjille ja VPN-palveluntarjoajille

Selkein esimerkki laajamittaisesta täytäntöönpanosta tänä vuonna on Alankomaiden viranomaisen toimenpide Uberia vastaan. Alankomaiden tietosuojaviranomainen ilmoitti 21. elokuuta 2026 sakosta, joka on 825 miljoonaa euroa, noin 966 miljoonaa dollaria. Uutisointimme Alankomaiden tietosuojaviranomaisen 825 miljoonan euron Uber-sakosta kuljettajatietojen tietoturvaloukkauksen johdosta osoittaa, miten vaihteluvälin yläpäässä oleva tapaus etenee käytännössä.

VPN- ja tietosuojapalveluille opetus on suoraviivainen. Mikä tahansa palveluntarjoaja, joka käsittelee EU:ssa olevien henkilöiden henkilötietoja, kuten tilitietoja, maksutietoja tai yhteyden metatietoja, kuuluu samojen sääntöjen piiriin kuin kyytipalvelujätti. Vaiheet ja liikevaihtoon perustuvat enimmäismäärät pätevät toimialasta riippumatta. Syyllisyysvaatimuksen ja jäsennellyn lähestymistavan määrien asettamiseen pitäisi tehdä päätöksistä ennakoitavampia, mutta ne eivät poista velvollisuutta suojata käyttäjätietoja.

Mitä tämä tarkoittaa sinulle

Sinun ei tarvitse ymmärtää sakkolaskelmia hyötyäksesi niistä. Ankarat seuraamukset on tarkoitettu ohjaamaan yrityksiä parempaan tietojenkäsittelyyn, ja GDPR antaa sinulle myös oikeuksia, joita voit käyttää suoraan.

  • Lue tietosuojakäytäntö. Katso, mitä VPN tai muu palvelu kerää, kuinka kauan se säilyttää niitä ja kenen kanssa se jakaa niitä.
  • Käytä tiedonsaantioikeuttasi. GDPR:n nojalla voit kysyä yritykseltä, mitä henkilötietoja se säilyttää sinusta.
  • Pyydä poistamista, kun se on aiheellista. Jos lopetat palvelun käytön, pyydä tietojesi poistamista.
  • Tiedä, mihin valittaa. Jos yritys ei vastaa, voit ottaa yhteyttä kansalliseen tietosuojaviranomaiseesi.
  • Suosi vähäistä tiedonkeruuta. Palveluilla, jotka keräävät vähemmän, on vähemmän menetettävää tietoturvaloukkauksessa.

Keskeiset huomiot

GDPR-sakot ja seuraamukset 2026 noudattavat kaksivaiheista rakennetta: enintään 10 miljoonaa euroa tai 2 % liikevaihdosta, ja enintään 20 miljoonaa euroa tai 4 %, kumpi on suurempi. Maailmanlaajuinen liikevaihto, syyllisyysvaatimus ja EDPB:n lähestymistapa määrien asettamiseen muovaavat kaikki sitä, mitä yritys todella maksaa. Alankomaiden tietosuojaviranomaisen 825 miljoonan euron Uber-sakko, joka on eritelty raportissamme päätöksestä, osoittaa, että viranomaiset käyttävät kehystä laajassa mittakaavassa.

Seuraava askeleesi on yksinkertainen: tarkista, miten käyttämäsi palvelut käsittelevät henkilötietojasi, ja käytä GDPR-oikeuksiasi siellä, missä ne jäävät vajaiksi.