Tietosuoja-arvio (DPIA)
Pohja päivitetty 27. elokuuta 2026
Miten tätä käytetään
Hankinnassa kysytään usein vaikutustenarviointia (GDPR 35 artikla) kaikesta verkkoanalytiikasta. Tämä pohja on täytetty valmiiksi Metrimaton osalta. Kopioi teksti omaan dokumenttiisi, täydennä Täytä itse -kohdat ja liitä mukaan tietosuojaseloste, tietojenkäsittelysopimus ja tietoturvakuvaus. Tämä pohja on apuväline, ei oikeudellinen neuvo: vastuu arvioinnista on rekisterinpitäjällä.
1. Arvioinnin kohde
Kävijämäärien ja sivuston käytön mittaaminen Metrimatolla. Arviointi kattaa seurantakoodin sivustolla, tiedon siirron Metrimaton rajapintaan ja tiedon säilytyksen Metrimaton palvelussa.
Täytä itse
Sivustot ja palvelut, joita arviointi koskee, sekä arvioinnin päivämäärä ja tekijä.
2. Käsittelyn kuvaus
Metrimato tallentaa jokaisesta tapahtumasta:
- sivun polun ilman hakuparametreja (paitsi UTM-kampanjaparametrit)
- viittaavan sivuston verkkotunnuksen – ei koskaan koko osoitetta
- liikenteen kanavan, selaimen ja pääversion, käyttöjärjestelmän, laitetyypin, näytön kokoluokan
- maakoodin ja selaimen kieliasetuksen
- aikaleiman, sivulla vietetyn ajan ja vierityssyvyyden
- päiväkohtaisen kävijätunnisteen (ks. kohta 4)
Ei tallenneta: IP-osoitetta, user agent -merkkijonoa, evästeitä, laitetunnisteita, tarkkaa sijaintia eikä mitään kävijän itse kirjoittamaa tekstiä. Ainoa poikkeus on sivuston oman haun hakusana, jos omistaja kytkee sen päälle: se siistitään pieniksi kirjaimiksi, katkaistaan 80 merkkiin eikä sitä yhdistetä muuhun kuin käyntiin.
Täytä itse
Onko sivustollasi haku päällä? Lähetätkö omia tapahtumia, ja mitä ominaisuuksia niissä kulkee mukana?
3. Käsittelyn tarkoitus ja oikeusperuste
Tarkoitus on sivuston sisällön ja toimivuuden kehittäminen tilastotiedon avulla. Koska kerättävä tieto ei tunnista ketään, käsittely ei muodosta henkilörekisteriä eikä edellytä suostumusta tai evästebanneria.
Täytä itse
Oma tarkoituksesi mittaamiselle ja organisaatiosi arvio oikeusperusteesta.
4. Miksi kävijää ei voi tunnistaa
Sivunäytöt yhdistetään käynniksi peruuttamattomalla hajautusarvolla:
HMAC-SHA256(päivän suola, sivuston avain + IP + user agent)
- suola on satunnainen ja vaihtuu vuorokausittain
- vanhat suolat poistetaan kahden vuorokauden kuluessa, joten arvoa ei voi laskea uudelleen
- tunniste on sivustokohtainen: eri sivustojen dataa ei voi yhdistää
- tunniste vaihtuu vuorokauden vaihtuessa: kävijää ei voi seurata päivästä toiseen
Käytännössä tämä tarkoittaa, ettei kävijää voi tunnistaa, profiloida eikä yhdistää muihin lähteisiin – ei Metrimato, ei asiakas eikä ulkopuolinen.
5. Välttämättömyys ja oikeasuhtaisuus
Kerättävä tieto on rajattu siihen, mitä sivuston kehittäminen edellyttää. Vaihtoehtoiset ratkaisut (esim. evästeisiin ja IP-osoitteisiin perustuva analytiikka) keräisivät enemmän tietoa samaan tarkoitukseen. Säilytysaika on asiakkaan valittavissa ja vanhentunut data poistetaan automaattisesti joka yö.
Täytä itse
Valitsemasi säilytysaika ja perustelu sille.
6. Riskit ja toimenpiteet
| Riski | Toimenpide | Jäännösriski |
|---|---|---|
| Kävijän tunnistaminen datasta | Päivittäin vaihtuva suola, ei IP:tä, ei user agentia, ei evästeitä | Vähäinen |
| Datan vuotaminen murron yhteydessä | Salattu liikenne, tiukka CSP, tilirajaus, ei henkilötietoa tallessa | Vähäinen |
| Tiedon siirto EU:n ulkopuolelle | Palvelin, tietokanta ja varmuuskopiot Suomessa; alikäsittelijät julkaistu | Ei riskiä |
| Hakusanan mukana kulkeva arkaluonteinen tieto | Haku on kytkettävissä pois sivustokohtaisesti; sana katkaistaan eikä sitä yhdistetä kävijään | Sivuston omistajan arvioitava |
| Käyttöoikeuksien väärinkäyttö | Nimetyt ylläpitäjät, muutosloki jokaisesta tukitoimesta asiakkaan nähtävillä | Vähäinen |
Täytä itse
Oman organisaatiosi tunnistamat riskit, esimerkiksi kuka teillä pääsee kojelaudalle.
7. Onko vaikutustenarviointi pakollinen?
GDPR 35 artiklan mukainen arviointi vaaditaan, kun käsittely todennäköisesti aiheuttaa korkean riskin. Metrimaton käyttö ei sisällä järjestelmällistä seurantaa, profilointia, automaattista päätöksentekoa eikä erityisiin henkilötietoryhmiin kuuluvaa tietoa – eikä käsiteltävästä datasta voi tunnistaa ketään. Näillä perusteilla arviointi ei tyypillisesti ole pakollinen. Julkishallinnossa se tehdään usein silti, ja tämä pohja on sitä varten.
Täytä itse
Organisaatiosi johtopäätös arvioinnin tarpeesta ja tietosuojavastaavan kanta.
8. Johtopäätös ja hyväksyntä
Täytä itse
Johtopäätös, päivämäärä, hyväksyjä ja seuraava tarkastusajankohta.
10. Kysyttävää
Vastaamme hankinnan tietosuojakysymyksiin osoitteessa [email protected].