Korkea riski Markkinointi

Google Analytics GDPR-arviointi — tietovirtakartta, riskit ja vaatimustenmukaisuus

PrivacyDesignerin tietosuoja-asiantuntijat ovat analysoineet Google Analyticsin GDPR-vaatimustenmukaisuuden — tietovirtakartta, riskit, käsittelytoimet ja alikäsittelijät dokumentoituina.

38 h Analysoitu
2026-04 Päivitetty
6 löydöstä GDPR-riskiä tunnistettu
GDPR + AI Act Kehikot arvioitu

1. Tietovirtakartta — mistä henkilötieto tulee ja minne se menee

Tunnistimme 5 järjestelmäsolmua ja 3 tiedonsiirtoväylää EU:n ulkopuolelle. Seurantadata kulkee selaimen kautta Googlen palvelimille Yhdysvaltoihin.

[Kuvakaappaus tulossa: node-pohjainen tietovirtakaavio — Google Analytics → vastaanottajat EU:ssa ja USA:ssa]
Lähde Vastaanottaja Käsiteltävät tiedot Sijainti
Käyttäjän selain Google Analytics (GA4) IP-osoite, eväste-ID, sivukatseludata, käyttäytymisdata 🇺🇸 USA
Google Analytics Google Signals (cross-device) Yhdistelydata Google-tililtä, demografiatiedot 🇺🇸 USA
Google Analytics Google Ads / DV360 Konversiodata, yleisösegmentit uudelleenmarkkinointiin 🇺🇸 USA

🔒 Yksityiskohtainen 5-solmun tietovirtakartta PDF-muodossa alikäsittelijäketjuineen — pyydä pääsy asiantuntijalta

2. Riskiarviointi — 6 löydöstä GDPR-vaatimustenmukaisuudessa

● 3 korkea ● 2 kohtalainen ● 1 matala
[Kuvakaappaus tulossa: riskimatriisi — todennäköisyys × vakavuus -koordinaatisto]
⚠️
IP-osoitteiden siirto Yhdysvaltoihin – Schrems II -tuomion (2020) jälkeen tämä vaatii asianmukaiset siirtomekanismit (SCC) sekä siirtovaikutustenarvioinnin (TIA)
⚠️
Evästepohjainen seuranta edellyttää etukäteistä nimenomaista suostumusta GDPR:n ja ePrivacy-direktiivin nojalla — aktivointi ennen suostumusta on yleinen rikkomus
⚠️
Googlen mahdollisuus käyttää analytiikkadataa omiin tarkoituksiinsa, kuten mainosten kohdentamiseen — Google Signals ja mainosintegraatiot laajentavat käyttötarkoitusta
⚠️
Pitkät säilytysajat – oletuksena 26 kuukautta, mikä on useimmiten ristiriidassa tietojen minimointiperiaatteen kanssa
⚠️
Cross-device tracking yhdistää käyttäjätiedot eri laitteiden välillä Google-tilin avulla ilman eksplisiittistä suostumusta
⚠️
Demografiset ja kiinnostuksenkohderaportit voivat johtaa arkaluonteisten tietojen käsittelyyn epäsuorasti — esim. terveys- tai uskontokategoriat

4 löydöstä lisää — pyydä koko raportti

Pyydä koko arviointi

3. Vaatimustenmukaisuus — 5 osa-aluetta arvioitu

Alla on yhteenveto keskeisistä vaatimustenmukaisuusalueista. Punainen = toimenpiteitä vaaditaan välittömästi, keltainen = tarkistettava, vihreä = kunnossa.

[Kuvakaappaus tulossa: vaatimustenmukaisuusdashboard — liikennevalot osa-alueittain]
Tiedonsiirto kolmansiin maihin (USA) 🔴 Toimenpide vaaditaan
Suostumusten hallinta (CMP) 🔴 Toimenpide vaaditaan
Tietojenkäsittelysopimus (DPA) 🟢 Kunnossa
Tietosuojaseloste — evästekäytäntö 🟡 Tarkistettava
Tietojen minimointiperiaate 🟡 Tarkistettava

🔒 Yksityiskohtainen toimenpideohje jokaiselle osa-alueelle — pyydä pääsy asiantuntijalta

4. Henkilötietojen käsittelytoimet — ROPA-muotoinen rekisteri

Alla esitetty ensimmäinen käsittelytoimi. Täydellinen rekisteri sisältää kaikki tunnistetut käsittelytoimet oikeusperusteineen ja säilytysaikoineen.

[Kuvakaappaus tulossa: ROPA-taulukko osittain sumennettuna — tarkoitus, tietoryhmät, oikeusperuste, säilytysaika]
Tarkoitus Tietoryhmät Oikeusperuste Säilytysaika
Verkkosivuston käyttäjämäärien ja käyttäytymisen seuranta IP-osoite, eväste-ID (GA-tunniste), sivukatselupolku, istunnon kesto Suostumus (GDPR 6(1)(a)) 14 kuukautta (suositus) tai 26 kk (oletus)
████████████ ██████████████████ ████████████ ████████
████████████ ██████████████████ ████████████ ████████
████████████ ██████████████████ ████████████ ████████

3 käsittelytoimea lisää — pyydä koko ROPA-rekisteri

Pyydä koko rekisteri

5. Alikäsittelijät — 8 tunnistettua alikäsittelijää

Pääasiallinen sijainti: USA. Alla näkyy ensimmäinen alikäsittelijä — täydellinen lista sisältää kaikki tunnistetut alikäsittelijät maakohtaisine riskiarvioihin.

[Kuvakaappaus tulossa: alikäsittelijälista maalippuineen — osittain sumennettuna]
Alikäsittelijä Maa Rooli
Google LLC 🇺🇸 USA Analytiikka-alustan operaattori ja pääkäsittelijä
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████

7 alikäsittelijää lisää — pyydä koko lista

Pyydä koko lista

Milloin Google Analytics edellyttää DPIA:ta?

GDPR:n artikla 35 edellyttää DPIA:n tekemistä, kun käsittelytoimet aiheuttavat todennäköisesti korkean riskin luonnollisten henkilöiden oikeuksille ja vapauksille. Google Analytics kuuluu tyypillisesti tähän kategoriaan seuraavista syistä:

  • Evästeiden käyttö seurantaan ilman etukäteistä suostumusta
  • Datan yhdistäminen muihin henkilötietolähteisiin (CRM, lomakkeet)
  • Uudelleenmarkkinointiominaisuuksien käyttö
  • Sivusto käsittelee arkaluonteisia tietoja (terveys, lasten palvelut, finanssi)

Vaatimustenmukaisuuden tarkistuslista

Onko käyttäjiltä saatu nimenomainen suostumus ennen analytiikkaevästeiden asettamista?
Onko suostumuksenhallintatyökalu (CMP) asianmukaisesti konfiguroitu?
Onko Google LLC:n kanssa allekirjoitettu tietojenkäsittelysopimus (DPA)?
Onko standardisopimuslausekkeet (SCC) dokumentoitu ja allekirjoitettu?
Onko tietosuojaselosteessa kuvattu Google Analytics -käyttö selkeästi?
Onko säilytysaika asetettu minimaaliseksi (suositus: 14 kuukautta tai vähemmän)?
Onko IP-anonymisointi varmistettu konfiguraatiosta?
Onko tehty siirtovaikutusarviointi (TIA) Yhdysvaltoihin siirrettävälle datalle?
Onko harkittu tietosuojaystävällisempää vaihtoehtoa (esim. Matomo omalla palvelimella)?

6 kohtaa lisää — pyydä koko tarkistuslista

Pyydä koko tarkistuslista

Tiedonsiirrot EU:n ulkopuolelle

Google Analytics siirtää henkilötietoja Yhdysvallat (Google LLC). Tämä edellyttää asianmukaisia siirtomekanismeja, kuten EU:n komission standardisopimuslausekkeita (SCC) tai muuta lainmukaista perustetta.

Google Analytics tarjoaa standardisopimuslausekkeet (SCC) osana palvelusopimustaan — varmista, että ne on asianmukaisesti allekirjoitettu ja dokumentoitu sekä siirtovaikutustenarviointi (TIA) tehty.

Lue myös: DPIA- ja FRIA-arvioinnit PrivacyDesignerissa →  ·  Tiedonsiirtojen hallinta →  ·  Toimittajien hallinta →