digipulation.

Sähköpostimarkkinointi ja GDPR: mitä Suomessa saa tehdä

Sääntely ei estä sähköpostimarkkinointia Suomessa, vaan määrittää, millä perusteella henkilötietoa käytetään ja miten vastaanottaja voi kieltäytyä. Sähköiseen suoramarkkinointiin sovelletaan GDPR:n lisäksi lakia sähköisen viestinnän palveluista.

Luonnolliselle henkilölle lähetettävä sähköinen suoramarkkinointi edellyttää pääsääntöisesti ennakkosuostumusta, jollei laissa säädetty poikkeus sovellu. Yhteisölle markkinointia voidaan lähettää, jos yhteisö ei ole sitä nimenomaisesti kieltänyt, mutta nimetyn työntekijän osoite on samalla henkilötieto ja viestin asiallisuus hänen tehtäviinsä pitää arvioida. Epäselvät tapaukset tarkistetaan tietosuoja- tai lakiasiantuntijalta.

Milloin suostumus tarvitaan

Kuluttajalle tai muulle luonnolliselle henkilölle lähetettävä sähköposti- tai tekstiviestimarkkinointi vaatii Suomessa pääsääntöisesti ennakkosuostumuksen. Suostumuksen pitää olla vapaaehtoinen, yksilöity, tietoinen ja yksiselitteinen. Lähettäjän on pystyttävä osoittamaan, mitä henkilö hyväksyi ja milloin, ja suostumus pitää voida perua yhtä helposti kuin se annettiin.

Laissa on rajattu poikkeus olemassa olevalle asiakassuhteelle, kun yhteystieto on saatu tuotteen tai palvelun myynnin yhteydessä ja markkinointi koskee omia samankaltaisia tuotteita tai palveluja. Asiakkaalle pitää antaa selkeä maksuton kielto-oikeus sekä tietoa kerättäessä että jokaisessa viestissä. Poikkeuksen soveltuvuus arvioidaan tapauskohtaisesti.

Yhteisölle sähköistä suoramarkkinointia saa lain mukaan harjoittaa, jollei yhteisö ole sitä nimenomaisesti kieltänyt. Nimetty työosoite, kuten etunimi.sukunimi@yritys.fi, on silti henkilötieto. Viestin on liityttävä vastaanottajan työtehtäviin ja GDPR:n käsittelyperuste, informointi sekä vastustamisoikeus on dokumentoitava. Tämä osio ei korvaa oikeudellista arviota.

Mitä viestissä pitää olla

Suoramarkkinointiviestistä pitää käydä ilmi ainakin todellinen lähettäjä ja kaupallinen tarkoitus. Otsikko tai lähettäjän nimi ei saa peittää, kenen lukuun viesti lähetetään. Vastaanottajan pitää ymmärtää, miksi hän saa viestin ja mistä hänen tietonsa on saatu, jos ne eivät ole häneltä itseltään.

Jokaisessa viestissä on helppo ja maksuton tapa kieltää tai perua markkinointi. Linkin pitää toimia ilman kirjautumista ja kielto toteutetaan viivyttelemättä. Pelkkä ohje soittaa maksulliseen numeroon ei täytä helpon kiellon ajatusta.

Viestissä tai helposti saavutettavassa tietosuojailmoituksessa kerrotaan rekisterinpitäjä, käsittelyn tarkoitus ja peruste, tietolähde, vastaanottajaryhmät, mahdolliset siirrot, säilytysperiaate sekä rekisteröidyn oikeudet. Pakollisten tietojen tarkka laajuus riippuu tilanteesta. Markkinointiviesti ei myöskään saa näyttää henkilökohtaiselta asiakasviestiltä, jos se on automatisoitua mainontaa.

Miten tiedot säilytetään ja poistetaan

Sähköpostilistan tiedot säilytetään vain määriteltyyn tarkoitukseen ja niin kauan kuin siihen on dokumentoitu peruste. Rekisteriin ei kerätä “varmuuden vuoksi” syntymäaikaa, osoitetta tai muuta tietoa, jota viestien kohdentaminen ja suostumuksen osoittaminen eivät tarvitse.

Järjestelmään kirjataan tietolähde, suostumuksen tai muun perusteen ajankohta, informointiversio ja markkinointikiellot. Käyttöoikeudet rajataan tehtävän mukaan, vientitiedostot suojataan ja palveluntarjoajan käsittelysopimus sekä mahdolliset EU/ETA-alueen ulkopuoliset siirrot tarkistetaan.

Kun henkilö peruu tilauksen, aktiivinen markkinointi lopetetaan. Kaikkien tietojen välitön poistaminen ei aina ole oikea ratkaisu: vähäinen sulkulistatieto voidaan joutua säilyttämään, jotta kieltoa kunnioitetaan eikä osoitetta tuoda uudelleen toisesta lähteestä. Säilytysajat, poikkeukset ja poistoprosessi dokumentoidaan. Rekisteröidyn poistopyyntö arvioidaan GDPR:n perusteella; oikeus poistamiseen ei ole poikkeukseton.

Tarkistuslista ennen ensimmäistä lähetystä

  • Lähettäjä, rekisterinpitäjä ja yhteystiedot on nimetty.
  • Vastaanottajaryhmä ja viestin tarkoitus on rajattu.
  • Suostumus tai muu käsittely- ja lähetysperuste on dokumentoitu.
  • Tietolähde ja suostumuksen ajankohta voidaan osoittaa.
  • Kuluttaja- ja B2B-vastaanottajat on eroteltu.
  • Tietosuojailmoitus vastaa käytettyä työkalua ja tietovirtaa.
  • Jokaisessa viestissä on toimiva maksuton peruutus- tai kieltotapa.
  • Lähettäjän nimi, otsikko ja kaupallinen tarkoitus eivät johda harhaan.
  • Testiviesti, linkit, mobiilinäkymä ja peruutusprosessi on kokeiltu.
  • Säilytysajat, poistaminen, sulkulista ja tietoturvavastuu on nimetty.

Tarkistuslista tukee ensimmäistä lähetystä, mutta ei ratkaise tulkinnanvaraista oikeudellista tapausta. Lue myös sähköpostimarkkinointi käytännössä.

Lataa GDPR-tarkistuslista

Lataa GDPR-tarkistuslista ja käy kymmenen kohtaa läpi ennen ensimmäistä lähetystä. Jos suostumus, B2B-vastaanottaja tai tietojen siirto jää epäselväksi, tarkista tilanne asiantuntijalta; lue myös sähköpostimarkkinoinnin käytännöistä.

Päivitetty 22.8.2026

Maksuton kartoitusOta yhteyttä