Zgodność stron WWW w Finlandii: pliki cookie, RODO i dostępność
Finlandia dzieli nadzór nad cookie między dwa organy i jako jedno z ostatnich państw UE porzuciła zgodę przez ustawienia przeglądarki, dopiero w 2021 r. Oto jak zasada cookie, RODO i European Accessibility Act stosują się do fińskiej witryny.
Finlandia stosuje te same przepisy UE co reszta unii, RODO dla danych osobowych, ePrivacy dla cookie i pamięci oraz European Accessibility Act dla dostępności, ale jej wdrożenie ma dwie cechy szczególne: nadzór nad cookie jest podzielony między dwa organy, a Finlandia jako jedno z ostatnich państw członkowskich porzuciła „zgodę" przez ustawienia przeglądarki. Ten przewodnik porządkuje trzy ramy tak, jak obowiązują fińską witrynę w 2026 r.
Trzy obowiązujące ramy
- RODO + Tietosuojalaki. RODO stosuje się bezpośrednio, uzupełnione fińską ustawą o ochronie danych (Tietosuojalaki, 1050/2018). Organem jest Office of the Data Protection Ombudsman (Tietosuojavaltuutettu).
- ePrivacy przez Act on Electronic Communications Services. Zasada przechowywania cookie to §205 ustawy 917/2014, nadzorowana przez Traficom.
- EAA przez Act on the Provision of Digital Services. European Accessibility Act wdrożono przez zmiany istniejących ustaw, w tym ustawy 306/2019, z zakresem od 28 czerwca 2025 r.
Pliki cookie: §205 i aktywna zgoda
Zgodnie z §205 Act on Electronic Communications Services zapisywanie lub odczytywanie informacji na urządzeniu końcowym użytkownika wymaga zgody, chyba że przechowywanie jest ściśle konieczne do świadczenia żądanej usługi. Pliki analityczne, takie jak _ga czy _pk_id, nie są ściśle konieczne, więc wymagają uprzedniej zgody opt-in.
Finlandia doszła do tego późno. Traficom nadal akceptował ustawienia przeglądarki jako wyraz zgody nawet po wyroku TSUE w sprawie Planet49 (C-673/17) z 1 października 2019 r., co pozostawiło Finlandię wśród ostatnich krajów UE broniących tego rozwiązania. Przełom przyniosło rozstrzygnięcie zastępcy Rzecznika z 14 maja 2020 r., zgodnie z którym odsyłanie użytkowników do ustawień prywatności przeglądarki nie jest wystarczająco aktywną i wyraźną zgodą; Traficom i Office of the Data Protection Ombudsman wydały następnie wspólnie, 13 września 2021 r., zmienione wytyczne dla dostawców usług. Kluczowe punkty:
- Zgoda musi być aktywnym, potwierdzającym działaniem, bez zaznaczonych z góry pól, bez zgody dorozumianej.
- Nieistotne pliki cookie nie mogą być ustawiane przed tą zgodą.
- Odrzucenie musi być tak łatwe jak akceptacja.
- „Zgoda" przez ustawienia przeglądarki nie jest już dopuszczalna.
Fińskie sądy od tego czasu wzmocniły egzekwowanie przepisów o cookie, więc tych wytycznych nie można bezpiecznie ignorować. Są zgodne z konsensusem UE co do parytetu odrzucenia oraz co do tego, które ramy rządzą cookie.
Dwa organy, dwa pytania
Podzielony model Finlandii ma znaczenie, bo zmienia to, przed kim odpowiadasz:
- Traficom (przez swoje Cyber Security Centre) nadzoruje zasadę przechowywania, pytanie z §205, czy informacje w ogóle można zapisać lub odczytać na urządzeniu.
- Office of the Data Protection Ombudsman nadzoruje przetwarzanie, pytanie RODO, czy dane osobowe zbierane przez cookie są przetwarzane zgodnie z prawem, z ważną zgodą i wymaganą informacją.
Fińska strona potrzebuje obu poprawnych: ważnej zgody na przechowywanie z §205 oraz ważnej podstawy i informacji RODO dla dalszych działań.
Dostępność: ustawa 306/2019 i EAA
Act on the Provision of Digital Services (306/2019) od 2019 r. wymaga dostępności od sektora publicznego oraz pewnych usług finansowanych ze środków publicznych i kluczowych, mierzonej względem EN 301 549, w praktyce WCAG 2.1 poziom A i AA. European Accessibility Act rozszerzył następnie obowiązki na wiele prywatnych produktów i usług konsumenckich od 28 czerwca 2025 r. Co istotne, Finlandia wdrożyła EAA głównie przez zmianę istniejącego ustawodawstwa (w tym ustawy 306/2019), dokładając odrębną ustawę o produktach — ustawę 102/2023 o wymogach dostępności niektórych produktów — zamiast jednej skonsolidowanej ustawy.
Nie kieruj tego do Regional State Administrative Agency. Nadzór nad dostępnością cyfrową przeszedł 1 stycznia 2025 r. z Etelä-Suomen aluehallintovirasto na Traficom, a Regional State Administrative Agencies zniesiono całkowicie z końcem 2025 r. Traficom pełni więc wobec fińskiej witryny trzy role: przechowywanie cookie na podstawie §205, dostępność cyfrową na podstawie ustawy 306/2019 oraz nadzór rynku produktów na podstawie ustawy 102/2023. Może egzekwować wymogi m.in. przez grzywny warunkowe na podstawie ustawy o grzywnie w celu przymuszenia (uhkasakkolaki, 1113/1990).
Praktyczna lista kontrolna dla fińskiej strony
- Żaden nieistotny plik cookie, piksel ani zapis pamięci nie uruchamia się przed aktywną zgodą.
- Zgoda jest wyrażana działaniem potwierdzającym, nie przez ustawienia przeglądarki, nie przez zaznaczone z góry pola.
- Odrzuć jest tak łatwe i widoczne jak Zaakceptuj.
- Polityka prywatności wymienia trackery i podstawę prawną RODO dla przetwarzania.
- Strona spełnia WCAG 2.1 AA (EN 301 549) dla treści konsumenckich.
Jak Veracly sprawdza fińską witrynę
Veracly ocenia fiński adres URL względem wszystkich trzech ram w jednym skanie. Moduł cookie rejestruje żądania do podmiotów trzecich, pliki cookie i zapisy pamięci obecne, zanim baner zostanie dotknięty — a my nigdy go nie dotykamy, bo kliknięcie samo w sobie byłoby gestem zgody i zaburzyłoby odczyt sprzed zgody. Oznaczamy nieistotne zapisy przed zgodą, brak banera, brakującą lub nierównoważną ścieżkę odrzucenia oraz zgodę zaznaczoną z góry. Dwie granice, powiedziane wprost: nie wykrywamy polegania na ustawieniach przeglądarki, bo to twierdzenie z treści Twojego banera, a nie obserwowalne zachowanie w czasie działania — musi je przeczytać człowiek; oraz rejestrowane są wyłącznie żądania do innych hostów, więc samodzielnie hostowane Matomo ustawiające _pk_id z Twojej własnej domeny nie pojawi się w logu żądań. Parytet odrzucenia odczytujemy z wyrenderowanego banera — rodzaj przycisku, widoczność, waga wizualna — a nie testujemy go kliknięciem w Odrzuć. Moduł dostępności uruchamia axe-core wobec wyrenderowanego DOM dla WCAG 2.1 AA, a ustalenia dotyczące trackerów zawierają przepis na odtworzenie w DevTools.
Zobacz też: Zgodność stron WWW w Holandii · Audyt strony w wielu jurysdykcjach · EAA dla MŚP
Częste pytania
Czy w Finlandii mogę opierać zgodę na cookie na ustawieniach przeglądarki?
Nie, ale Finlandii zajęło to długo. Traficom uznawał ustawienia przeglądarki za ważny sposób wyrażenia zgody nawet po wyroku TSUE w sprawie Planet49 (C-673/17) z 1 października 2019 r., przez co Finlandia była jednym z ostatnich krajów UE broniących tego rozwiązania. Skończyło się to rozstrzygnięciem zastępcy Rzecznika Ochrony Danych z 14 maja 2020 r.; Traficom i Office of the Data Protection Ombudsman wydały następnie wspólnie, 13 września 2021 r., zmienione wytyczne: zgoda musi być wyrażona aktywnym, potwierdzającym działaniem, a odsyłanie do ustawień przeglądarki nie jest ważną zgodą. Nieistotne pliki cookie nie mogą być zapisywane przed aktywną zgodą, a odrzucenie musi być tak łatwe jak akceptacja.
Kto egzekwuje przepisy o cookie w Finlandii?
Dwa organy. Traficom (fińska agencja transportu i komunikacji, przez swoje Cyber Security Centre) nadzoruje techniczną zasadę przechowywania z §205 Act on Electronic Communications Services. Office of the Data Protection Ombudsman (Tietosuojavaltuutettu) nadzoruje zgodę RODO i przetwarzanie danych uruchamiane przez cookie. Fińskie sądy potwierdziły egzekwowanie tych zasad.
Czy European Accessibility Act dotyczy mojej fińskiej strony?
Dla objętych produktów i usług konsumenckich od 28 czerwca 2025 r.: tak. Finlandia wdrożyła EAA głównie przez zmiany istniejących ustaw, w tym Act on the Provision of Digital Services (306/2019), a dodatkowo przez odrębną ustawę o produktach (102/2023). Usługi cyfrowe mierzy się względem EN 301 549, czyli w praktyce WCAG 2.1 poziom A i AA. Organem nadzoru jest Traficom: nadzór nad dostępnością cyfrową przeszedł 1 stycznia 2025 r. z Etelä-Suomen aluehallintovirasto na Traficom, a Regional State Administrative Agencies zniesiono z końcem 2025 r. Traficom jest też organem nadzoru rynku dla ustawy 102/2023.
Sprawdź, jak wypada Twoja strona.
Uruchom bezpłatny skan Veracly i otrzymaj raport wielo-jurysdykcyjny, EAA, RODO, ADA, UK Equality Act, AODA, z gotowymi do wklejenia poprawkami dla programistów.
Uruchom bezpłatny skan