Veracly
Multi-jurisdiction

Websitecompliance in Finland: cookies, AVG en toegankelijkheid

Finland verdeelt het cookietoezicht over twee toezichthouders en was een van de laatste EU-landen die toestemming via browserinstellingen losliet, pas in 2021. Zo gelden de cookieregel, de AVG en de European Accessibility Act voor een Finse website.

Door Veracly Compliance Team7 min leestijd

Finland past dezelfde EU-regels toe als de rest van de unie, AVG voor persoonsgegevens, ePrivacy voor cookies en opslag, en de European Accessibility Act voor toegankelijkheid, maar de uitvoering heeft twee bijzonderheden: het cookietoezicht is verdeeld over twee toezichthouders, en Finland was een van de laatste EU-lidstaten die „toestemming" via browserinstellingen losliet. Deze gids brengt de drie kaders in kaart zoals ze in 2026 voor een Finse website gelden.

De drie geldende kaders

  • AVG + Tietosuojalaki. De AVG geldt rechtstreeks, aangevuld door de Finse Wet bescherming persoonsgegevens (Tietosuojalaki, 1050/2018). De toezichthouder is de Office of the Data Protection Ombudsman (Tietosuojavaltuutettu).
  • ePrivacy via de Act on Electronic Communications Services. De cookie-opslagregel is §205 van wet 917/2014, onder toezicht van Traficom.
  • EAA via de Act on the Provision of Digital Services. De European Accessibility Act is uitgevoerd via wijzigingen van bestaande wetten, waaronder wet 306/2019, van toepassing vanaf 28 juni 2025.

Cookies: §205 en actieve toestemming

Volgens §205 van de Act on Electronic Communications Services vereist het opslaan of uitlezen van informatie op de randapparatuur van de gebruiker toestemming, tenzij de opslag strikt noodzakelijk is om de gevraagde dienst te leveren. Analytische cookies zoals _ga of _pk_id zijn niet strikt noodzakelijk en vereisen dus voorafgaande opt-in-toestemming.

Finland kwam laat tot dat standpunt. Traficom bleef browserinstellingen accepteren als uiting van toestemming, zelfs na het Planet49-arrest van het HvJ-EU (C-673/17) van 1 oktober 2019, waarmee Finland tot de laatste achterblijvers in de EU behoorde. De omslag kwam met de uitspraak van de plaatsvervangend Ombudsman van 14 mei 2020, die oordeelde dat verwijzen naar de privacy-instellingen van de browser geen voldoende actieve en uitdrukkelijke toestemming is; Traficom en de Office of the Data Protection Ombudsman gaven daarop op 13 september 2021 gezamenlijk herziene cookierichtlijnen uit voor dienstverleners. De kernpunten:

  • Toestemming moet een actieve, bevestigende handeling zijn, geen voorgeselecteerde vakjes, geen impliciete toestemming.
  • Niet-essentiële cookies mogen niet vóór die toestemming worden geplaatst.
  • Weigeren moet net zo makkelijk zijn als accepteren.
  • „Toestemming" via browserinstellingen is niet langer aanvaardbaar.

Finse rechters hebben de handhaving van de cookiewetgeving sindsdien versterkt, dus deze richtlijn kan niet zonder risico worden genegeerd. Ze sluit aan bij de EU-consensus over weigeren-pariteit en over welk kader cookies regelt.

Twee toezichthouders, twee vragen

Het verdeelde model van Finland is van belang omdat het verandert tegenover wie u staat:

  • Traficom (via haar Cyber Security Centre) houdt toezicht op de opslag-regel, de §205-vraag of er überhaupt informatie op het apparaat mag worden geplaatst of uitgelezen.
  • De Office of the Data Protection Ombudsman houdt toezicht op de verwerking, de AVG-vraag of de persoonsgegevens die de cookies verzamelen rechtmatig worden verwerkt, met geldige toestemming en de vereiste informatie.

Een Finse site heeft beide nodig: een geldige opslagtoestemming onder §205, en een geldige AVG-grondslag en -informatie voor wat volgt.

Toegankelijkheid: wet 306/2019 en de EAA

De Act on the Provision of Digital Services (306/2019) vereist sinds 2019 toegankelijkheid van de publieke sector en bepaalde publiek gefinancierde en essentiële diensten, gemeten aan EN 301 549, in de praktijk WCAG 2.1 niveau A en AA. De European Accessibility Act breidde de verplichtingen vervolgens uit naar veel consumentgerichte private producten en diensten vanaf 28 juni 2025. Opmerkelijk: Finland voerde de EAA grotendeels uit door bestaande wetgeving te wijzigen (waaronder wet 306/2019), met daarnaast een aparte productwet — wet 102/2023 over de toegankelijkheidseisen voor bepaalde producten — in plaats van één geconsolideerde wet.

Richt u zich hiervoor niet tot een Regional State Administrative Agency. Het toezicht op digitale toegankelijkheid ging op 1 januari 2025 over van Etelä-Suomen aluehallintovirasto naar Traficom, en de Regional State Administrative Agencies zijn eind 2025 volledig opgeheven. Daarmee heeft Traficom drie rollen bij een Finse website: cookieopslag onder §205, digitale toegankelijkheid onder wet 306/2019 en markttoezicht op producten onder wet 102/2023. Handhaven kan onder meer met dwangsommen op grond van de wet op de dwangsom (uhkasakkolaki, 1113/1990).

Een praktische checklist voor een Finse site

  1. Geen niet-essentiële cookie, pixel of opslagactie gaat af vóór de actieve toestemming.
  2. Toestemming is via een bevestigende handeling, niet via browserinstellingen, geen voorgeselecteerde vakjes.
  3. Weigeren is net zo makkelijk en prominent als Accepteren.
  4. Een privacyverklaring noemt de trackers en de AVG-grondslag voor de verwerking.
  5. De site voldoet aan WCAG 2.1 AA (EN 301 549) voor consumentgerichte content.

Hoe Veracly een Finse website controleert

Veracly toetst een Finse URL in één scan aan alle drie de kaders. De cookiemodule legt de verzoeken aan derde partijen, cookies en opslagacties vast die aanwezig zijn voordat de banner wordt aangeraakt — en wij raken de banner nooit aan, want klikken zou zelf een toestemmingshandeling zijn en de meting vóór toestemming vervuilen. Gemeld worden niet-essentiële opslag vóór toestemming, een ontbrekende banner, een ontbrekende of ongelijkwaardige weigerroute en voorgeselecteerde toestemming. Twee grenzen, helder benoemd: leunen op browserinstellingen kunnen wij niet detecteren, want dat is een bewering in uw bannertekst en geen waarneembaar gedrag tijdens uitvoering — dat moet een mens lezen; en alleen verzoeken aan andere hosts worden vastgelegd, dus een zelf gehoste Matomo die _pk_id vanaf uw eigen domein zet, blijft in het verzoekenlog onzichtbaar. De weigerpariteit wordt uit de gerenderde banner gelezen — soort knop, zichtbaarheid, visueel gewicht — niet getest door op Weigeren te klikken. De toegankelijkheidsmodule draait axe-core tegen de gerenderde DOM voor WCAG 2.1 AA, en trackerbevindingen komen met een DevTools-recept dat u zelf kunt naspelen.

Zie ook: Websitecompliance in Nederland · Een site over meerdere jurisdicties auditen · De EAA voor het mkb

Veelgestelde vragen

Mag ik in Finland browserinstellingen gebruiken voor cookietoestemming?+

Nee, maar Finland deed er lang over om dat te erkennen. Traficom beschouwde browserinstellingen als een geldige manier om toestemming te uiten, zelfs na het Planet49-arrest van het HvJ-EU (C-673/17) van 1 oktober 2019, waarmee Finland tot de laatste achterblijvers in de EU behoorde. Daaraan kwam een einde met de uitspraak van de plaatsvervangend Data Protection Ombudsman van 14 mei 2020; Traficom en de Office of the Data Protection Ombudsman gaven vervolgens op 13 september 2021 gezamenlijk een herziene cookierichtlijn uit: toestemming moet via een actieve, bevestigende handeling worden gegeven, en verwijzen naar browserinstellingen is geen geldige toestemming. Niet-essentiële cookies mogen niet vóór de actieve toestemming worden opgeslagen, en weigeren moet net zo makkelijk zijn als accepteren.

Wie handhaaft de cookieregels in Finland?+

Twee autoriteiten. Traficom (de Finse vervoers- en communicatieautoriteit, via haar Cyber Security Centre) houdt toezicht op de technische opslagregel van §205 van de Act on Electronic Communications Services. De Office of the Data Protection Ombudsman (Tietosuojavaltuutettu) houdt toezicht op de AVG-toestemming en de gegevensverwerking die de cookies in gang zetten. Finse rechters hebben handhaving van deze regels bevestigd.

Geldt de European Accessibility Act voor mijn Finse website?+

Voor betrokken consumentenproducten en -diensten vanaf 28 juni 2025: ja. Finland implementeerde de EAA grotendeels via wijzigingen van bestaande wetten, waaronder de Act on the Provision of Digital Services (306/2019), plus een aparte wet voor producten (102/2023). Digitale diensten worden gemeten aan EN 301 549, in de praktijk WCAG 2.1 niveau A en AA. De toezichthouder is Traficom: het toezicht op digitale toegankelijkheid ging op 1 januari 2025 over van Etelä-Suomen aluehallintovirasto naar Traficom, en de Regional State Administrative Agencies zijn eind 2025 opgeheven. Traficom is tevens markttoezichthouder voor wet 102/2023.

Zie waar je site staat.

Voer een gratis Veracly-scan uit en ontvang een multi-jurisdictie-rapport, EAA, AVG, ADA, UK Equality Act, AODA, met copy-paste-fixes voor ontwikkelaars.

Gratis scan starten

Verder lezen