Veracly
Multi-jurisdiction

Zgodność stron WWW w Finlandii: pliki cookie, RODO i dostępność

Finlandia dzieli nadzór nad cookie między dwa organy i jako jedno z ostatnich państw UE porzuciła zgodę przez ustawienia przeglądarki, dopiero w 2021 r. Oto jak zasada cookie, RODO i European Accessibility Act stosują się do fińskiej witryny.

Autor: Veracly Compliance Team7 min czytania

Finlandia stosuje te same przepisy UE co reszta unii, RODO dla danych osobowych, ePrivacy dla cookie i pamięci oraz European Accessibility Act dla dostępności, ale jej wdrożenie ma dwie cechy szczególne: nadzór nad cookie jest podzielony między dwa organy, a Finlandia jako jedno z ostatnich państw członkowskich porzuciła „zgodę" przez ustawienia przeglądarki. Ten przewodnik porządkuje trzy ramy tak, jak obowiązują fińską witrynę w 2026 r.

Trzy obowiązujące ramy

  • RODO + Tietosuojalaki. RODO stosuje się bezpośrednio, uzupełnione fińską ustawą o ochronie danych (Tietosuojalaki, 1050/2018). Organem jest Office of the Data Protection Ombudsman (Tietosuojavaltuutettu).
  • ePrivacy przez Act on Electronic Communications Services. Zasada przechowywania cookie to §205 ustawy 917/2014, nadzorowana przez Traficom.
  • EAA przez Act on the Provision of Digital Services. European Accessibility Act wdrożono przez zmiany istniejących ustaw, w tym ustawy 306/2019, z zakresem od 28 czerwca 2025 r.

Pliki cookie: §205 i aktywna zgoda

Zgodnie z §205 Act on Electronic Communications Services zapisywanie lub odczytywanie informacji na urządzeniu końcowym użytkownika wymaga zgody, chyba że przechowywanie jest ściśle konieczne do świadczenia żądanej usługi. Pliki analityczne, takie jak _ga czy _pk_id, nie są ściśle konieczne, więc wymagają uprzedniej zgody opt-in.

Finlandia doszła do tego późno. Traficom nadal akceptował ustawienia przeglądarki jako wyraz zgody nawet po wyroku TSUE w sprawie Planet49 (C-673/17) z 1 października 2019 r., co pozostawiło Finlandię wśród ostatnich krajów UE broniących tego rozwiązania. Przełom przyniosło rozstrzygnięcie zastępcy Rzecznika z 14 maja 2020 r., zgodnie z którym odsyłanie użytkowników do ustawień prywatności przeglądarki nie jest wystarczająco aktywną i wyraźną zgodą; Traficom i Office of the Data Protection Ombudsman wydały następnie wspólnie, 13 września 2021 r., zmienione wytyczne dla dostawców usług. Kluczowe punkty:

  • Zgoda musi być aktywnym, potwierdzającym działaniem, bez zaznaczonych z góry pól, bez zgody dorozumianej.
  • Nieistotne pliki cookie nie mogą być ustawiane przed tą zgodą.
  • Odrzucenie musi być tak łatwe jak akceptacja.
  • „Zgoda" przez ustawienia przeglądarki nie jest już dopuszczalna.

Fińskie sądy od tego czasu wzmocniły egzekwowanie przepisów o cookie, więc tych wytycznych nie można bezpiecznie ignorować. Są zgodne z konsensusem UE co do parytetu odrzucenia oraz co do tego, które ramy rządzą cookie.

Dwa organy, dwa pytania

Podzielony model Finlandii ma znaczenie, bo zmienia to, przed kim odpowiadasz:

  • Traficom (przez swoje Cyber Security Centre) nadzoruje zasadę przechowywania, pytanie z §205, czy informacje w ogóle można zapisać lub odczytać na urządzeniu.
  • Office of the Data Protection Ombudsman nadzoruje przetwarzanie, pytanie RODO, czy dane osobowe zbierane przez cookie są przetwarzane zgodnie z prawem, z ważną zgodą i wymaganą informacją.

Fińska strona potrzebuje obu poprawnych: ważnej zgody na przechowywanie z §205 oraz ważnej podstawy i informacji RODO dla dalszych działań.

Dostępność: ustawa 306/2019 i EAA

Act on the Provision of Digital Services (306/2019) od 2019 r. wymaga dostępności od sektora publicznego oraz pewnych usług finansowanych ze środków publicznych i kluczowych, mierzonej względem EN 301 549, w praktyce WCAG 2.1 poziom A i AA. European Accessibility Act rozszerzył następnie obowiązki na wiele prywatnych produktów i usług konsumenckich od 28 czerwca 2025 r. Co istotne, Finlandia wdrożyła EAA głównie przez zmianę istniejącego ustawodawstwa (w tym ustawy 306/2019), dokładając odrębną ustawę o produktach — ustawę 102/2023 o wymogach dostępności niektórych produktów — zamiast jednej skonsolidowanej ustawy.

Nie kieruj tego do Regional State Administrative Agency. Nadzór nad dostępnością cyfrową przeszedł 1 stycznia 2025 r. z Etelä-Suomen aluehallintovirasto na Traficom, a Regional State Administrative Agencies zniesiono całkowicie z końcem 2025 r. Traficom pełni więc wobec fińskiej witryny trzy role: przechowywanie cookie na podstawie §205, dostępność cyfrową na podstawie ustawy 306/2019 oraz nadzór rynku produktów na podstawie ustawy 102/2023. Może egzekwować wymogi m.in. przez grzywny warunkowe na podstawie ustawy o grzywnie w celu przymuszenia (uhkasakkolaki, 1113/1990).

Praktyczna lista kontrolna dla fińskiej strony

  1. Żaden nieistotny plik cookie, piksel ani zapis pamięci nie uruchamia się przed aktywną zgodą.
  2. Zgoda jest wyrażana działaniem potwierdzającym, nie przez ustawienia przeglądarki, nie przez zaznaczone z góry pola.
  3. Odrzuć jest tak łatwe i widoczne jak Zaakceptuj.
  4. Polityka prywatności wymienia trackery i podstawę prawną RODO dla przetwarzania.
  5. Strona spełnia WCAG 2.1 AA (EN 301 549) dla treści konsumenckich.

Jak Veracly sprawdza fińską witrynę

Veracly ocenia fiński adres URL względem wszystkich trzech ram w jednym skanie. Moduł cookie rejestruje żądania do podmiotów trzecich, pliki cookie i zapisy pamięci obecne, zanim baner zostanie dotknięty — a my nigdy go nie dotykamy, bo kliknięcie samo w sobie byłoby gestem zgody i zaburzyłoby odczyt sprzed zgody. Oznaczamy nieistotne zapisy przed zgodą, brak banera, brakującą lub nierównoważną ścieżkę odrzucenia oraz zgodę zaznaczoną z góry. Dwie granice, powiedziane wprost: nie wykrywamy polegania na ustawieniach przeglądarki, bo to twierdzenie z treści Twojego banera, a nie obserwowalne zachowanie w czasie działania — musi je przeczytać człowiek; oraz rejestrowane są wyłącznie żądania do innych hostów, więc samodzielnie hostowane Matomo ustawiające _pk_id z Twojej własnej domeny nie pojawi się w logu żądań. Parytet odrzucenia odczytujemy z wyrenderowanego banera — rodzaj przycisku, widoczność, waga wizualna — a nie testujemy go kliknięciem w Odrzuć. Moduł dostępności uruchamia axe-core wobec wyrenderowanego DOM dla WCAG 2.1 AA, a ustalenia dotyczące trackerów zawierają przepis na odtworzenie w DevTools.

Zobacz też: Zgodność stron WWW w Holandii · Audyt strony w wielu jurysdykcjach · EAA dla MŚP

Częste pytania

Czy w Finlandii mogę opierać zgodę na cookie na ustawieniach przeglądarki?+

Nie, ale Finlandii zajęło to długo. Traficom uznawał ustawienia przeglądarki za ważny sposób wyrażenia zgody nawet po wyroku TSUE w sprawie Planet49 (C-673/17) z 1 października 2019 r., przez co Finlandia była jednym z ostatnich krajów UE broniących tego rozwiązania. Skończyło się to rozstrzygnięciem zastępcy Rzecznika Ochrony Danych z 14 maja 2020 r.; Traficom i Office of the Data Protection Ombudsman wydały następnie wspólnie, 13 września 2021 r., zmienione wytyczne: zgoda musi być wyrażona aktywnym, potwierdzającym działaniem, a odsyłanie do ustawień przeglądarki nie jest ważną zgodą. Nieistotne pliki cookie nie mogą być zapisywane przed aktywną zgodą, a odrzucenie musi być tak łatwe jak akceptacja.

Kto egzekwuje przepisy o cookie w Finlandii?+

Dwa organy. Traficom (fińska agencja transportu i komunikacji, przez swoje Cyber Security Centre) nadzoruje techniczną zasadę przechowywania z §205 Act on Electronic Communications Services. Office of the Data Protection Ombudsman (Tietosuojavaltuutettu) nadzoruje zgodę RODO i przetwarzanie danych uruchamiane przez cookie. Fińskie sądy potwierdziły egzekwowanie tych zasad.

Czy European Accessibility Act dotyczy mojej fińskiej strony?+

Dla objętych produktów i usług konsumenckich od 28 czerwca 2025 r.: tak. Finlandia wdrożyła EAA głównie przez zmiany istniejących ustaw, w tym Act on the Provision of Digital Services (306/2019), a dodatkowo przez odrębną ustawę o produktach (102/2023). Usługi cyfrowe mierzy się względem EN 301 549, czyli w praktyce WCAG 2.1 poziom A i AA. Organem nadzoru jest Traficom: nadzór nad dostępnością cyfrową przeszedł 1 stycznia 2025 r. z Etelä-Suomen aluehallintovirasto na Traficom, a Regional State Administrative Agencies zniesiono z końcem 2025 r. Traficom jest też organem nadzoru rynku dla ustawy 102/2023.

Sprawdź, jak wypada Twoja strona.

Uruchom bezpłatny skan Veracly i otrzymaj raport wielo-jurysdykcyjny, EAA, RODO, ADA, UK Equality Act, AODA, z gotowymi do wklejenia poprawkami dla programistów.

Uruchom bezpłatny skan

Czytaj dalej