Skip to main content

Cookie Wall selitettynä: vaatimustenmukaisuus ja vaihtoehdot 2026

By Passiro Team
Cookie Wall selitettynä: vaatimustenmukaisuus ja vaihtoehdot 2026

Cookie wall määritellään suostumusmekanismiksi, joka estää kaiken pääsyn sivustolle, kunnes kävijä hyväksyy seurantaevästeet, tarjoamatta mitään todellista vaihtoehtoa. Tämä "hyväksy tai poistu" -malli on suorassa ristiriidassa GDPR:n vaatimuksen kanssa, jonka mukaan suostumuksen on oltava vapaaehtoinen, tietoinen, yksilöity ja yksiselitteinen. Cookie wallit eivät yleensä täytä GDPR:n vaatimuksia, koska käyttäjät eivät voi kieltäytyä seurannasta menettämättä pääsyä kokonaan. Euroopan tietosuojaneuvosto (EDPB) ja EU:n kansalliset tietosuojaviranomaiset ovat johdonmukaisesti hylänneet tämän mallin. Sivustonomistajille ja digimarkkinoijille, jotka toimivat GDPR:n, ePrivacyn, CCPA/CPRA:n tai LGPD:n alaisuudessa, sen ymmärtäminen, miksi cookie wallit epäonnistuvat ja mitä käyttää niiden sijaan, ei ole valinnaista. Se on oikeudellinen ja toiminnallinen välttämättömyys.

Cookie wall toimii sieppaamalla kävijät ennen kuin he pääsevät katsomaan mitään sisältöä ja esittämällä yhden valinnan: hyväksy kaikki evästeet tai poistu sivustolta. Ei ole "hylkää"-painiketta, ei osittaista suostumusta eikä tapaa päästä käsiksi sisältöön ilman seurantaan suostumista. Tätä rakennetta viranomaiset kutsuvat "ota tai jätä" -suostumusmalliksi.

Käyttäjä vuorovaikutuksessa evästesuostumusmateriaalien kanssa ulkona

Käytännön vaikutus kävijöihin on merkittävä. Koko näytön kokoinen cookie wall voi nostaa poistumisprosenttia 10–20 %, kun kävijät poistuvat sen sijaan, että hyväksyisivät seurannan. Se on mitattavissa oleva yleisön menetys ennen kuin yhtäkään sivunlatausta on kirjattu.

Tietosuojaviranomaiset ja -asiantuntijat luokittelevat cookie wallit pimeäksi kuvioksi (dark pattern). Pimeä kuvio on suunnittelutekniikka, joka manipuloi käyttäjiä valintoihin, joita he eivät muutoin tekisi. Suostumuksen yhteydessä tämä sisältää hylkäyspainikkeiden piilottamisen, harmaan tekstin käytön "kieltäydy"-vaihtoehdolle tai vaihtoehdon poistamisen kokonaan. Cookie wallit edustavat tämän käytännön aggressiivisinta muotoa.

"Suostumus on GDPR:n mukaan pätevä vain, jos rekisteröidyllä on aito vapaa valinta eikä häntä rangaista suostumuksesta kieltäytymisestä. Palveluun pääsyn estäminen, koska käyttäjä kieltäytyy evästeistä, poistaa tämän vapaan valinnan kokonaan." — Euroopan tietosuojaneuvosto, ohjeet 05/2020 suostumuksesta

Ero vaatimustenmukaiseen evästebanneriin verrattuna on selvä. Vaatimustenmukainen banneri esittää hyväksy- ja hylkää-vaihtoehdot yhtä näkyvästi, sallii käyttäjien jatkaa selailua ainoastaan välttämättömien evästeiden ollessa aktiivisia ja tallentaa suostumuspäätöksen auditointia varten. Cookie wall ei tee mitään näistä.

Lyhyt vastaus on ei, ainakaan GDPR:n ja ePrivacy-direktiivin nojalla. Viranomaiset pitävät cookie walleja nimenomaisesti laittomina GDPR:n ja ePrivacyn nojalla, koska ne estävät pääsyn käyttäjiltä, jotka kieltäytyvät evästeistä. Tätä kantaa ovat vahvistaneet valvontatoimet Ranskassa, Alankomaissa ja Saksassa.

Eri lainkäyttöalueiden oikeudellinen kehys eroaa tärkeillä tavoilla, ja nämä erot määrittävät, mitä suostumusmekanisminne on tehtävä.

Säädös Suostumusmalli Cookie wallin status Valvova elin
GDPR (EU) Opt-in vaaditaan Kielletty EDPB, kansalliset tietosuojaviranomaiset
ePrivacy-direktiivi (EU) Opt-in vaaditaan Kielletty Kansalliset tietosuojaviranomaiset
CCPA/CPRA (Kalifornia) Opt-out vaaditaan Yleensä sallittu CalPrivacy (CPPA)
LGPD (Brasilia) Opt-in vaaditaan Korkea riski ANPD

Infografiikka, jossa verrataan cookie wallin vaatimustenmukaisuutta lain mukaan

GDPR edellyttää, että suostumus annetaan vapaaehtoisesti ennen kuin mitään ei-välttämätöntä seurantaa alkaa. ePrivacy-direktiivi vahvistaa tämän erityisesti evästeiden osalta ja vaatii ennakkoon annettua tietoista suostumusta jokaiselle evästeelle, joka ei ole ehdottoman välttämätön pyydetylle palvelulle. Molemmat kehykset katsovat pääsyn epäämisen pakottamiseksi, mikä mitätöi suostumuksen.

CCPA ja CPRA toimivat eri tavalla. Kalifornian laki edellyttää, että yritykset tarjoavat mahdollisuuden kieltäytyä henkilötietojen myynnistä tai jakamisesta (opt-out), ei suostumusta ennen tietojen keräämistä (opt-in). Cookie wall ei ole automaattisesti kielletty CCPA:n nojalla, mutta se voi silti aiheuttaa oikeudellista altistumista, jos se on suunniteltu peittämään opt-out-oikeus tai jos se käsittelee tietoja ennen kuin käyttäjä ehtii käyttää tätä oikeutta.

Lainkäyttöaluekohtaiset suostumusvirrat ovat tarpeen, koska GDPR edellyttää opt-in-mallia ja CCPA/CPRA opt-out-mallia. Yksi bannerimääritys ei voi täyttää molempia. Sivustonomistajien, jotka palvelevat kävijöitä useilta alueilta, on käytettävä maantieteellisesti kohdennettua suostumuslogiikkaa, joka soveltaa oikeaa mallia kävijän sijainnin perusteella.

Pimeät kuviot, kuten epäsymmetriset painikkeet, ovat yhä useammin viranomaisten kohteena, ja ne voivat johtaa merkittäviin sakkoihin. Ranskan tietosuojaviranomainen (CNIL) on määrännyt yli 100 000 euron sakkoja suostumuskäyttöliittymistä, jotka tekivät evästeistä kieltäytymisen vaikeammaksi kuin niiden hyväksymisen.

Suorin vaihtoehto cookie wallille on vaatimustenmukainen evästebanneri, joka esittää hyväksy- ja hylkää-vaihtoehdot yhtä näkyvästi. Evästesuostumusvaihtoehtojen symmetrinen suunnittelu on ratkaisevan tärkeää sekä vaatimustenmukaisuuden että käyttäjien luottamuksen kannalta. Tämä tarkoittaa, että "hylkää"-painikkeen on oltava samankokoinen, -värinen ja yhtä näkyvä kuin "hyväksy"-painikkeen. Hylkäysvaihtoehdon piilottaminen toissijaiseen valikkoon tai sen esittäminen harmaalla tekstillä ei täytä tätä vaatimusta.

Helpon ja näkyvän hylkäyspainikkeen tarjoaminen lisää luottamusta ja voi parantaa hyväksymisprosentteja verrattuna manipuloiviin bannereihin. Tämä on epäintuitiivista mutta hyvin dokumentoitua. Kun käyttäjät kokevat, että heillä on aito valinta, he todennäköisemmin antavat suostumuksensa vapaaehtoisesti. Pakottavat rakenteet tuottavat paisuteltuja suostumuslukuja, jotka eivät heijasta käyttäjän todellista tahtoa, mikä luo sekä oikeudellista riskiä että epäluotettavaa dataa.

Useat suunnitteluperiaatteet vähentävät kitkaa ja säilyttävät samalla vaatimustenmukaisuuden:

  • Esitä hyväksy- ja hylkää-vaihtoehdot samalla visuaalisella tasolla, ei piilotettuna "hallitse asetuksia" -linkkiin.
  • Käytä yksityiskohtaisia suostumusluokkia (analytiikka, markkinointi, toiminnalliset), jotta käyttäjät voivat hyväksyä osan ja hylätä toiset.
  • Vältä valmiiksi rastitettuja valintaruutuja, jotka on nimenomaisesti kielletty GDPR:n nojalla.
  • Tee suostumusbannerista suljettavissa oleva selkeällä "jatka hyväksymättä" -vaihtoehdolla siellä, missä laki sitä edellyttää.
  • Tallenna suostumustietueet aikaleimoin ja versiotunnistein auditointia varten.

Evästebannereiden suunnittelu yksityisyys edellä -käyttökokemuksen ominaisuudeksi konversiomekanismin sijaan rakentaa käyttäjien luottamusta ja tuottaa luotettavampaa suostumusdataa. Tämä uudelleenajattelu on tärkeää. Suostumusbanneri ei ole este sitoutumiselle. Se on signaali siitä, miten yritys kohtelee kävijöitään.

Sivustonomistajille, jotka haluavat poistaa suostumuskysymyksen kokonaan, siirtyminen yksityisyys edellä -analytiikkaan, joka ei perustu evästeisiin, voi poistaa evästebannereiden tarpeen kokonaan. Työkalut, jotka käyttävät koottuja, evästeettömiä seurantamenetelmiä, eivät laukaise GDPR:n suostumusvaatimuksia analytiikan osalta. Tämä lähestymistapa myös parantaa sivuston sitoutumismittareita, koska se poistaa suostumusbannerin aiheuttaman kitkan kävijän kokemuksesta.

Vinkki: Jos analytiikka-alustasi tukee evästeetöntä seurantaa, siihen siirtyminen mittaustarkoituksiin poistaa analytiikan suostumusluokan oikeudellisen vaatimuksen kokonaan, yksinkertaistaa banneriasi ja vähentää kävijöiden kokemaa kitkaa.

Vaatimustenmukaisen suostumusvirran rakentaminen vaatii muutakin kuin bannerin sijoittamisen sivulle. Se vaatii koordinoitua teknistä toteutusta koko sivuston laajuudelta.

  1. Auditoi evästeesi ja luokittele seurantaskriptit. Käytä evästeskanneria tunnistaaksesi jokaisen evästeen ja kolmannen osapuolen skriptin, jonka sivustosi lataa. Luokittele jokainen ehdottoman välttämättömäksi, toiminnalliseksi, analytiikaksi tai markkinoinniksi. Passiron skanneri tarkistaa tietokannan, joka sisältää yli 4 900 seurainta EasyPrivacystä ja päivittyy päivittäin, kattaen suurimman osan yleisistä seurantateknologioista.

  2. Estä ei-välttämättömät skriptit ennen suostumuksen antamista. Evästesuostumusbannereiden on teknisesti estettävä ei-välttämättömät skriptit, kunnes suostumus annetaan, jotta GDPR:ää noudatetaan. Tämä on tekninen vaatimus, ei vain suunnitteluvaatimus. Jos Google Analytics tai Meta Pixel latautuu ennen kuin käyttäjä napsauttaa "hyväksy", suostumus on pätemätön. Automaattinen skriptien esto hoitaa tämän tag-tasolla.

  3. Suunnittele banneri symmetrisin hyväksy- ja hylkää-vaihtoehdoin. Sovella edellisen osion suunnitteluperiaatteita. Testaa banneri mobiililla ja työpöydällä varmistaaksesi, että hylkäysvaihtoehto on yhtä helposti saavutettavissa molemmilla.

  4. Määritä lainkäyttöaluekohtainen suostumuslogiikka. EU:n jäsenvaltioista tulevien kävijöiden on saatava opt-in-banneri. Kaliforniasta tulevien kävijöiden on saatava opt-out-mekanismi, joka noudattaa Global Privacy Control (GPC) -signaalia. GPC on selaimen tason opt-out-signaali, jota CCPA/CPRA edellyttää yritysten kunnioittavan automaattisesti. Passiron maantieteellisesti kohdennetut suostumusbannerit soveltavat oikeaa suostumusmallia kävijän havaitun sijainnin perusteella.

  5. Kunnioita selaimen opt-out-signaaleja. GPC ja vastaavat signaalit on havaittava ja kunnioitettava palvelinpuolella tai suostumushallintakerroksessa. GPC-signaalien huomiotta jättäminen on CCPA-rikkomus.

  6. Testaa ja auditoi suostumusvirta säännöllisesti. Suostumustoteutukset ajautuvat ajan myötä, kun sivustolle lisätään uusia skriptejä. Useiden evästesuostumuslisäosien virheellinen toteutus voi rikkoa sivuston JavaScriptin ja häiritä käyttökokemusta. Suorita evästeauditointi jokaisen suuremman sivustopäivityksen jälkeen varmistaaksesi, että skriptien esto toimii edelleen oikein eikä uusia seuraimia ole lisätty suostumuskehyksen ulkopuolella.

Vinkki: Aja sivustosi evästeskannerin läpi ennen jokaista lisäosa- tai teemapäivitystä ja sen jälkeen. Uudet lisäosat lisäävät usein seurantaskriptejä, jotka ohittavat olemassa olevan suostumusmäärityksesi.

Luottamuksen rakentaminen verkossa riippuu johdonmukaisista ja läpinäkyvistä tietokäytännöistä. Suostumusvirta, joka toimii joka kerta oikein, on näkyvä signaali tästä johdonmukaisuudesta.

Tärkeimmät huomiot

Cookie wall on kielletty GDPR:n ja ePrivacyn nojalla, koska se poistaa käyttäjän vapaan valinnan, mikä tekee sen kautta kerätystä suostumuksesta oikeudellisesti pätemättömän.

Kohta Yksityiskohdat
Cookie wallit rikkovat GDPR:ää Pääsyn estäminen, kunnes evästeet hyväksytään, poistaa vapaaehtoisesti annetun suostumuksen, jota GDPR edellyttää.
Poistumisprosentit nousevat mitattavasti Koko näytön cookie wallit nostavat poistumisprosenttia 10–20 %, mikä vähentää yleisön tavoittavuutta ennen kuin mitään sisältöä on nähty.
Symmetrinen suunnittelu on pakollista Hyväksy- ja hylkää-painikkeiden on oltava yhtä näkyviä, jotta ne täyttävät EDPB:n ohjeistuksen ja välttävät pimeän kuvion luokituksen.
Lainkäyttöaluelogiikka on pakollista GDPR edellyttää opt-in-mallia; CCPA/CPRA edellyttää opt-out-mallia. Yksi bannerimääritys ei voi täyttää molempia ilman maantieteellistä kohdennusta.
Skriptien esto on tekninen vaatimus Ei-välttämättömät skriptit eivät saa latautua ennen kuin suostumus on kirjattu, tai suostumus on pätemätön GDPR:n nojalla.

Rakensin Passiron, koska ylläpidin sivustoja useilla lainkäyttöalueilla ja katselin, kuinka suostumushallinta-ala veloitti yritystason hintoja siitä, mikä on teknisesti kevyt JavaScript-widget. Cookie wallit olivat osa tätä ongelmaa. Ne esitettiin sivustonomistajille tapana "suojella" suostumusprosentteja, kun todellisuudessa ne suojelivat mainostuloja käyttäjien luottamuksen ja oikeudellisen aseman kustannuksella.

Data kertoo selvän tarinan. Cookie wall, joka nostaa poistumisprosenttia 10–20 %, ei suojele liiketoimintaasi. Se vahingoittaa sitä, ja tekee sen samalla luoden viranomaisaltistusta, joka voi johtaa sakkoihin, jotka kääpiöittävät kaikki takaisin saadut mainostulot. En ole koskaan nähnyt cookie wallia, joka olisi ollut riskin arvoinen.

Mitä odotan näkeväni vuonna 2026 ja sen jälkeen, on kiihtyvä valvonta. EDPB on ollut cookie walleista vuosia yksiselitteinen. Kansallisilla tietosuojaviranomaisilla on nyt valvontainfrastruktuuri toimia valituksiin laajassa mittakaavassa. Ranskan CNIL, Irlannin DPC ja Alankomaiden AP ovat kaikki osoittaneet halukkuutta sakottaa organisaatioita suostumuksen pimeistä kuvioista. Cookie wallit ovat tämän alan näkyvin pimeä kuvio.

Suostumuksen tulevaisuus on oletusarvoisesti yksityisyys edellä. Evästeetön analytiikka, yksityiskohtaiset opt-in-bannerit ja automaattinen GPC-signaalin tunnistus eivät ole edistyneitä ominaisuuksia. Ne ovat perustaso, jota viranomaiset odottavat. Sivustonomistajat, jotka kohtelevat suostumusta luottamussignaalina konversion esteen sijaan, ovat paremmassa asemassa sekä oikeudellisesti että kaupallisesti valvonnan tiukentuessa.

— Bo

Passiro on rekisteröity IAB TCF v2.3 -CMP (ID 499), joka on rakennettu tukemaan GDPR:n, ePrivacyn, CCPA/CPRA:n ja LGPD:n vaatimustenmukaisuutta ilman yritystason hintoja. Ilmainen taso kattaa rajattomat verkkotunnukset ja liikenteen, ilman sivurajoja tai vanhentumista.

https://passiro.com

Passiro sisältää automaattisen skriptien eston, Google Consent Mode v2:n, maantieteellisesti kohdennetut bannerit 25 kielellä sekä evästeskannerin, jonka tukena on päivittäin päivittyvä yli 4 900 seuraimen tietokanta. WordPress-sivustoille ilmainen WordPress-lisäosa asentuu minuuteissa ja hoitaa skriptien eston automaattisesti. Wix-, Squarespace- ja Webflow-käyttäjille evästesuostumus sivustonrakentajille on saatavilla maksutta. Passiro ei tällä hetkellä tarjoa DSAR-automaatiota tai toimittajariskien hallintaa. Tiimeille, jotka tarvitsevat vain vaatimustenmukaisen suostumuksen, se kattaa ydinvaatimuksen ilmaiseksi ja pysyvästi.

UKK

Cookie wall on suostumusmekanismi, joka estää pääsyn sivustolle, kunnes kävijä hyväksyy kaikki seurantaevästeet, tarjoamatta vaihtoehtoa kieltäytyä ja jatkaa selailua.

Cookie wallit ovat kiellettyjä GDPR:n ja ePrivacy-direktiivin nojalla, koska ne estävät pääsyn käyttäjiltä, jotka kieltäytyvät evästeistä, mikä poistaa vapaaehtoisesti annetun suostumuksen, jota molemmat lait edellyttävät.

Koko näytön kokoinen cookie wall voi nostaa sivuston poistumisprosenttia 10–20 %, kun kävijät poistuvat sen sijaan, että hyväksyisivät seurantaehdot, joita he eivät valinneet.

Vaatimustenmukainen evästebanneri esittää hyväksy- ja hylkää-vaihtoehdot yhtä näkyvästi, estää ei-välttämättömät skriptit, kunnes suostumus annetaan, ja tallentaa aikaleimatun suostumustietueen auditointia varten.

CCPA ja CPRA eivät nimenomaisesti kiellä cookie walleja, mutta ne edellyttävät yritysten kunnioittavan opt-out-signaaleja, kuten Global Privacy Control (GPC) -signaalia, ja tarjoavan käyttäjille selkeän mekanismin kieltäytyä henkilötietojen myynnistä tai jakamisesta.

Get compliant cookie consent — free

Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.