Alihankkija tietoturvaloukkausten ytimessä
Kuten äskettäisessä uutisessa mainitsimme, alihankkija on monille rekisterinpitäjille sekä keskeinen ja olennainen toimija että heikko lenkki tietoturvaketjussa.
Viimeaikainen oikeuskäytäntö sekä tietosuojaviranomaisten päätökset ovat toistaneet, että rekisterinpitäjä on etulinjassa, jos sen alihankkijalla tapahtuu tietoturvaloukkaus.
Tämä ei kuitenkaan muuta alihankkijan omaa vastuuta kyberhyökkäyksen kohteeksi joutuessaan. Heidän keskeinen asemansa tietojärjestelmien ytimessä oikeuttaa erityisen korkeat organisointi- ja reagointikykystandardit.
Toukokuun lopussa verkkosivuillaan julkaistussa skenaariossa CNIL ammentaa inspiraatiota tositapahtumista esitelläkseen käytännön tapauksen ja hahmotellakseen eri vaiheet ja toimenpiteet, jotka kyberhyökkäyksen kohteeksi joutuneen alihankkijan tulisi toteuttaa.
Komissio korostaa kahden yrityksen avainhenkilön, tietoturvapäällikön (CISO) ja tietosuojavastaavan (DPO), roolia ja heidän olennaista reagointikykyään poikkeavaa toimintaa koskevien ilmoitusten yhteydessä.
Se korostaa myös valvontatyökalujen keskeistä roolia tällaisen toiminnan (epävakaus, viive, tietojen menetys, virheet jne.) havaitsemisessa.
Alihankkijan perustaman kriisinhallintatiimin on määritettävä, mihin sisäisiin toimiin ryhdytään ja kuka ne tekee. Ennen kaikkea sen on organisoitava kaksijakoinen reagointi: alihankkijan omiin tietoihin kohdistuvan hyökkäyksen hallinta ja samanaikaisesti asiakastietojen vuodon käsittely.
Alihankkijalla on 72 tuntia aikaa arvioida tilanteen ja tietomurtojen vakavuus ja ryhtyä useisiin toimenpiteisiin:
- Ilmoittaa CNIL:lle (Ranskan tietosuojaviranomaiselle) omiin tietoihinsa liittyvästä tietomurrosta ja asiakkaidensa suostumuksella myös heidän lukuunsa suoritetusta tietojenkäsittelystä. Vaihtoehtoisesti tietojen käsittelijä voi myös tukea ja neuvoa asiakkaitaan tässä ilmoitusmenettelyssä.
- Tiedota asiakkaille tietomurron laajuudesta ja sen seurauksista mahdollisimman nopeasti ja täydennä näitä tietoja reaaliajassa tilanteen kehittymisen mukaan.
- Ilmoita asianomaisille henkilöille heidän tietojensa vaarantumisesta heidän oikeuksiensa ja vapauksiensa loukkaamisen riskien perusteella.
Koska tietokonejärjestelmiin kohdistuu nykyään hyvin säännöllisesti hyökkäyksiä, CNIL korostaa, että tällaiseen tilanteeseen on varauduttava etukäteen suojaamalla tietoja (salaus, kaksivaiheinen todennus jne.) ja tarjoamalla asianmukainen hallintamenettely.
On syytä muistaa, että Ranska on yksi maailman eniten turvallisuusrikkomuksista kärsivistä maista, jopa siinä määrin, että noin viisikymmentä senaattoria pyysi toukokuun puolivälissä parlamentaarisen tutkintakomission perustamista aiheesta.
Lisäksi, vaikka CNIL oli jonkin aikaa ymmärtäväinen, se rankaisee nyt ankarasti yrityksiä, jotka eivät ole ryhtyneet oikea-aikaisiin toimiin hyökkäysten estämiseksi tai lieventämiseksi.

Ranskassa
CNIL julkaisi vuoden 2025 toimintaraporttinsa toukokuun puolivälissä.
Raportti yhteenvetää vuoden, jolle oli ominaista valitusten määrän jyrkkä kasvu ja ennätysmäärä tietomurtojajoista puolet liittyy tietokonehakkerointiin.
Viranomainen suoritti 323 tarkastusta ja antoi 83 pakotteita ennennäkemättömän lähes 487 miljoonan euron kokonaissummaan.
Kyberturvallisuus on nyt tärkeä prioriteetti: vuonna 2026 puolet CNIL:n tarkastuksista keskittyy tietoturvaan.
Samanaikaisesti CNIL jatkaa yritysten tukemista ja vahvistaa myös tiedotustoimiaan suuren yleisön, erityisesti nuorten, keskuudessa.
Raportissa korostetaan myös sitä, tekoälyn nousu.
CNIL valmistautuu panemaan täytäntöön eurooppalaisen tekoälyasetuksen ja kehittää työkaluja sen käytön sääntelemiseksi.
Vuodelle 2026 viranomainen ei kuitenkaan ole saanut uusia virkoja, vaikka sillä on uusia taitoja tällä alalla.
CNIL sakotti 26. toukokuuta Iqvia Operations Francea 5 miljoonalla eurolla erityisesti siitä, että se ei ollut noudattanut suojatoimia, joilla pyritään rajoittamaan yksilöihin kohdistuvia riskejä terveystietovarastojen hallinnassa.
CNIL käynnisti 11. toukokuuta toimintasuunnitelman älykkäistä laseista.
Viranomainen korostaa, että nämä laitteet, jotka usein yhdistetään tekoälyyn, voivat johtaa lähes jatkuvaan valvontaan julkisissa ja yksityisissä tiloissa.
Kyselyn mukaan 67 % ranskalaisista näkee sen uhkana yksityisyydelleen.
CNIL (Ranskan tietosuojaviranomainen) toistaa, että niiden käyttö on edelleen GDPR:n, kuvaoikeuksien ja videolle tallennettujen tai kuvattavien henkilöiden suostumuksen hankkimista koskevan vaatimuksen alaista. Se julkistaa eurooppalaisen toimintasuunnitelman ja suosittelee useita parhaita käytäntöjä tunkeilevan käytön rajoittamiseksi.
Tämä tiedonanto tulee samaan aikaan, kun Meta kehittää kasvojentunnistustoimintoa älylaseilleen ja Samsung ja Google julkistivat 19. toukokuuta ensimmäiset Android XR -lasinsa, jotka on yhdistetty älypuhelimeen ja integroitu Gemini-sovellukseen. Nämä lasit mahdollistavat ääniohjauksen ja pysyvän kontekstuaalisen tallennuksen.
Lopulta toukokuun lopussa CNIL julkaisi ohjeistuksen, joka auttaa pilvitoimijoita tunnistamaan vastuunsa konkreettisten esimerkkien avulla.
Kansalaisjärjestö Netin kvadratuuri julkaisi 21. toukokuuta perusteellisen analyysin ehdotetusta laista, jolla kielletään alle 15-vuotiaiden alaikäisten pääsy sosiaalisiin verkostoihin ja josta parlamentin äänestys on pian tulossa.
Yhdistys huomauttaa, että alaikäisten suojelemisen varjolla teksti edellyttäisi henkilöllisyyden varmentamista kaikilta käyttäjiltä, yleistäen siten aiemmin aikuisille suunnattuihin sivustoihin rajoittuneen järjestelmän.
Tämä velvoite olisi ristiriidassa GDPR:n tietojen minimoinnin periaatteen ja Euroopan unionin tuomioistuimen tunnustaman anonyymin selaamisen oikeuden kanssa.
Lastensuojelulakiluonnoksen esittelyn yhteydessä 27. toukokuuta opetusministeri Édouard Geffray ilmoitti, että koulussa alaikäisiä kohtaan sopimattomasti käyttäytyneet henkilökunnan jäsenet asetetaan nyt "mustalle listalle", vaikka heillä ei olisi rikostuomiota.
Kysymys menettelytakeista ja asianomaisten henkilöiden tietojen suojasta on edelleen avoin.
Kolmannen osapuolen maksupalveluntarjoaja Almerys on jälleen kerran tietoturvaloukkauksen kohteena.
Alanin sairausvakuutusyhtiö ilmoitti jäsenilleen 24. toukokuuta alihankkijallaan tapahtuneesta tietomurrosta.
Mahdollisesti paljastuneita tietoja ovat siviilisääty, sosiaaliturvatunnus, sopimusnumero ja vakuutuspäivämäärät. Useiden satojen sairausvakuutusyhtiöiden ja miljoonien sosiaaliturvatunnusten uskotaan olevan alttiina.
Tapaus muistuttaa siitä, että myös alihankinnan tapauksessa rekisterinpitäjällä säilyvät GDPR:n mukaiset velvoitteensa tietoturvan ja ilmoitusvelvollisuuden suhteen.
01net paljastaa 24. toukokuuta julkaistussa artikkelissa tutkinnan tulokset, jotka koskevat työpaikan valvontaohjelmisto.
Tutkijat sieppasivat verkkoliikennettä yhdeksältä valvonta-alustalta, jotka kaikki välittävät työntekijöiden henkilötietoja kolmansille osapuolille.
Lähetettyihin tietoihin kuuluvat työntekijöiden nimet, sähköpostiosoitteet ja aktiviteettitiedot.
Yhteensä yli 145 kolmannen osapuolen verkkotunnusta vastaanottaa näitä tietoja, mukaan lukien Google, Meta, Microsoft, LinkedIn, Yandex ja AppLovin.
Kolmasosa testatuista työkaluista välittää myös työntekijän tarkan maantieteellisen sijainnin.

Euroopassa
Euroopan unionin toimielimet ja elimet
Euroopan komissio on julkaissut luonnoksen ohjeista, jotka selventävät korkean riskin tekoälyjärjestelmien luokittelusekä luettelon konkreettisista esimerkeistä, joiden tarkoituksena on auttaa toimittajia ja operaattoreita määrittämään, aiheuttaako heidän tekoälyjärjestelmänsä suuren riskin.
Kaikkia asiasta kiinnostuneita henkilöitä ja organisaatioita, mukaan lukien toimittajat ja kehittäjät, yritykset ja viranomaiset sekä tiedemaailma, tutkimuslaitokset ja kansalaiset, pyydetään jättämään kommenttinsa ennen 23. kesäkuuta 2026.
Toukokuun alussa Google sai Euroopan komissiolta jatkoaikaa digitaalisten markkinoiden asetuksen (DMA) noudattamiseen liittyvien ongelmien ratkaisemiseksi.
Euroopan viranomaisille antamassaan lausunnossa yritys väitti, että komission ehdotus pakottaa se "portinvartijana" jakamaan tiettyjä hakutietoja kilpailijoiden, kuten OpenAI:n tai vaihtoehtoisten hakukoneiden, kanssa, aiheuttaa merkittävän riskin käyttäjien uudelleentunnistamiselle.
Tätä kantaa voidaan pitää Googlen taholta epätavallisena, mutta se on nykyään vilkkaan keskustelun aiheena.
Media Laws -lehdessä 29. huhtikuuta julkaistu tutkimus yhdistää tämän DMA:n 6(11) artiklan tiedonjakoa koskevan kysymyksen ja digitaalisen omnibus-lain keskustelut henkilötietojen määritelmän laajuudesta: ”Hakutiedot, yksityisyys ja heuristiikkojen rajat: Kriittinen lukeminen Euroopan komission alustavista havainnoista Alphabet-havaintoja vastaan”.
Vaikka ehdotettu asetus digitaalinen euro Euroopan parlamentin äänestäessä parhaillaan eurosta ja eurojärjestelmän valmistautuessa sen liikkeeseenlaskuun vuoteen 2029 mennessä CNIL ja Saksan liittovaltion tietosuojaviranomainen julkaisivat 13. toukokuuta yhteisen raportin tulevaisuuden digitaalisen euron tietosuojahaasteista.
Viranomaiset muistuttavat yhteistyöstään: korkean luottamuksellisuuden tarpeen pienten maksujen osalta, offline-tilan ilman EKP:n ja maksupalveluntarjoajien seurantaa sekä sallittujen käyttötarkoitusten tiukan valvonnan (rahanpesun ja petosten torjunta).
Euroopan kuluttajajärjestö BEUC teki 21. toukokuuta 2026 yhdessä 29 jäsenensä kanssa 27 maasta Euroopan komissiolle ja asianomaisille kansallisille viranomaisille valituksia Metaa, TikTokia ja Googlea vastaan väittäen, että nämä yritykset eivät olleet toteuttaneet tarvittavia toimenpiteitä torjuakseen petollisten mainosten lisääntyminen rahoitusalalla alustoillaan, kuten Euroopan digitaalisten palvelujen asetus (DSA) edellyttää.
BEUC:n tutkimus dokumentoi valtavan määrän petollisia mainoksia (pikavipit, tekaistut sijoitukset, taatut tuotot), joista alustojen väitetään jättäneen huomiotta tai hylänneen 53 1 TP4T-raporttia.
Uutisia Euroopan unionin jäsenmaista.
Konsulttiyritys CMS:n "GDPR Enforcement Tracker" -raportti vuodelta 2026 osoittaa, että GDPR:n soveltaminen on Euroopassa kypsynyt, ja yli Vuodesta 2018 lähtien on kirjattu 3 000 pakotetta, joiden kokonaismäärä on yli 6 miljardia euroa.
Kansalliset viranomaiset kohdistavat nyt huomionsa paitsi digitaalisiin jättiläisiin, myös jokapäiväisiin operatiivisiin kysymyksiin: läpinäkyvyyteen, kyberturvallisuuteen, evästeisiin, työntekijöiden seurantaan ja alihankkijoiden hallintaan.
Yleisimmät rikkomukset ovat edelleen selkeän oikeusperustan puute, GDPR:n yleisten periaatteiden noudattamatta jättäminen ja tietoturvaloukkaukset.
Digitaalisten alustojen, verkkomainonnan ja tekoälypohjaisten palveluiden aloja tarkastellaan erityisesti.
Raportissa korostetaan myös, että käyttäjien valitukset ja tietomurrot ovat tulleet merkittäviksi tutkimusten laukaiseviksi tekijöiksi.
Lopuksi, lisääntyneestä eurooppalaisesta koordinoinnista huolimatta seuraamuskäytännöt vaihtelevat edelleen suuresti maiden välillä.
Belgian tietosuojaviranomainen (APD) on määrännyt teknologiayritykselle yhteensä 176 946,61 euron sakot palveluntarjoajan sähköpostitilin laittomasta pitämisestä aktiivisena yrityksen lähdön jälkeen ja avoimuusvelvoitteiden rikkomisesta.
Viranomainen määräsi yrityksen myös noudattamaan palveluntarjoajan pyyntöä saada pääsy lokitietoihin, poistamaan henkilötiedot ja ryhtymään toimiin varmistaakseen määräysten noudattamisen tulevaisuudessa.
APD ilmoitti myös 16. toukokuuta Le Soir -päivälehdessä, että se aikoo nyt ryhtyä oikeustoimiin tietyissä vakavissa GDPR-rikkomuksissa.
Viranomainen vastaanotti 1 394 valitusta vuonna 2025, mikä on 67 valitusta enemmän kuin vuonna 2024.
Rikosoikeudellinen reitti perustuu yleisen tietosuoja-asetuksen 84 artiklan nojalla annettuihin kansallisiin säännöksiin, jotka valtuuttavat jäsenvaltiot säätämään seuraamuksia, mukaan lukien rikosoikeudellisia seuraamuksia, rikkomuksista, jotka eivät kuulu 83 artiklan mukaisten hallinnollisten sakkojen piiriin.
Nimenomaan tavoitteena on välttää pitkät valitukset markkinaoikeuteen, joka "joskus alentaa ankarat sakot yhteen euroon", ja EU:n tuomioistuimeen, joita suuret digitaaliset alustat käyttävät.
Alankomaiden tietosuojaviranomainen määräsi MLU BV sakotettiin 100 miljoonalla eurolla henkilötietojen siirtämisestä Venäjälle.
MLU on hollantilainen yritys, joka on kehittänyt Yango-taksisovelluksen eurooppalaisen version.
Norjassa ja Suomessa käyttäjät käyttävät Yangoa taksikyytien varaamiseen yhteistyökumppaneidensa kanssa. Yango siirtää sitten kuljettajien ja asiakkaiden henkilötietoja Venäjällä sijaitseville yrityksille takaamatta näiden tietojen riittävää suojaa.
Microsoftin kerrotaan toimittaneen Yhdysvaltain edustajainhuoneelle Alankomaiden kuluttaja- ja markkinaviranomaisen sekä Alankomaiden tietosuojaviranomaisen palveluksessa olevien hollantilaisten virkamiesten nimet.Nämä agentit osallistuisivat DSA:n toteuttamiseen.
NL Timesin julkaisemien tietojen mukaan Microsoftin väitetään jakaneen sähköposteja, raportteja ja kutsuja anonymisoimatta asianosaisten virkamiesten nimiä Yhdysvaltain pilvilain edellyttämällä tavalla.
Alankomaiden sisäasiainministeri sanoi olevansa huolissaan tilanteesta ja ilmoitti haluavansa selventää tiedonsiirron tarkat olosuhteet.
Espanjan tietosuojavirasto (APD) katsoi, että opetus- ja urheiluministeriön tarjoama pilvipohjainen koulutuspalvelu julkisille kouluille käyttäen Microsoftia alihankkijana rikkoi GDPR:n säännöksiä.

Kansainvälisesti
Yhdistyneessä kuningaskunnassa parlamentin jäsenet ovat huolissaan kansallisen terveyspalvelun (NHS) päätöksestä myöntää Palantirille pääsy tunnistettaviin potilastietoihin. osana projektiaan, jossa tekoälyä käytetään "terveydenhuoltojärjestelmän parantamiseksi".
Yritys saisi pääsyn potilastietoihin ennen niiden salanimeämistä, huolimatta huolesta "yleisön luottamuksen menettämisen riskistä".
Parlamentaarinen komitea pyysi kesäkuun alussa hallitusta irtisanomaan sopimuksen yrityksen kanssa.
Näitä huolenaiheita ovat toistaneet kansalaisyhteiskunta sekä NHS:n analyytikot, jotka ovat julkaisseet avoimen kirjeen, jossa korostetaan hankkeen riskejä.
Tietosuojaongelmien lisäksi Palantirin tekoälyjärjestelmää syytetään kymmenen kertaa hitaammasta kuin nykyistä järjestelmää.
Kanadassa Ontarion tieto- ja yksityisyydensuojavaltuutetun toimisto julkaisee Uudet ohjeet tekoälypohjaisille transkriptioavustajille potilaiden yksityisyyden suojaamiseksi.
"Uudet kuluttajansuojavaltuutuksen (CPI) ohjeet ovat yhdenmukaiset tekoälyn vastuullisen käytön periaatteiden kanssa, jotka Ontarion tieto- ja yksityisyysvaltuutettu ja Ontarion ihmisoikeuskomissio ovat äskettäin julkaisseet ja kehittäneet yhdessä."
Nämä periaatteet korostavat, että tekoälyjärjestelmien, kuten tekoälykirjurien, on oltava päteviä ja luotettavia, turvallisia, yksityisyyttä kunnioittavia, ihmisoikeuksia noudattavia, läpinäkyviä ja vastuullisia.
Yhdysvaltain edustajainhuoneen republikaanijäsenet ovat esittäneet "SECURE Data Act"- ja "GUARD Financial Data Act" -lakiesitykset. tavoitteenaan luoda liittovaltion tietosuojakehys.
Näiden lakiesitysten tarkoituksena on yhdenmukaistaa sovellettavia sääntöjä korvaamalla tiettyjä osavaltioiden lakeja, rajoittaa tiedonkeruuta ja vahvistaa kuluttajien oikeuksia tiedonsaantiin.
Kalifornian oikeusministeri ilmoitti 8. toukokuuta 2026 ennätyksellisestä 12,75 miljoonan dollarin sopimuksesta General Motorsin (GM) kanssa lopettaakseen väitteet, joiden mukaan GM myi laittomasti Kalifornian kansalaisten sijainti- ja ajokäyttäytymistietoja ilman asianmukaista ilmoitusta tai suostumusta, rikkoen muun muassa Kalifornian kuluttajien yksityisyyden suojaa koskevan lain (CCPA) tietojen minimoinnin ja käyttötarkoituksen rajoittamisen periaatteita.
Anthropic ilmoitti 22. toukokuuta Glasswing-projektistaan ja totesi, että sen kyberturvallisuuteen erikoistunut tekoälymalli Mythos on tunnistanut yli 10 000 haavoittuvuutta laajalti käytetyissä avoimen lähdekoodin ohjelmistoissa ja projekteissa.
Yrityksen mukaan tekoäly parantaa merkittävästi haavoittuvuustutkimuksen nopeutta ja tehokkuutta, ja havaitsemisastetta pidetään korkeana.
Tämä ominaisuus luo kuitenkin uuden haasteen ohjelmistoekosysteemille: ylläpitäjien ja tietoturvatiimien on käsiteltävä kasvavaa määrää raportteja ja korjattava haavoittuvuuksia nopeammin.
Teknisen saavutuksen lisäksi aihe korostaa kyberturvallisuuden kehitystä kohti haavoittuvuuksien havaitsemisen automatisointia, ja niiden nopea korjaaminen on edelleen tärkein riskien vähentämisen tekijä.