Extending data protection fines to authorities
Government proposal to Parliament to amend the sanction provisions of the Data Protection Act and the Act on the Processing of Personal Data in Criminal Matters and in Connection with Maintaining National Security
Administrative fines could be imposed on public authorities and other public bodies for breaches of data protection rules. At the same time, situations in which citizens do not need to be notified of a data breach would be clarified.
- Status
- In progress
- Submitted
- 9 Apr 2026
- Latest event
- 3 Jun 2026
- Votes
- 0
- Speeches
- 5
- Source
- eduskunta.fi ↗
What is proposed
The Data Protection Act and the Act on the Processing of Personal Data in Criminal Matters and in Connection with Maintaining National Security would be amended so that an administrative fine can also be imposed on public authorities, municipalities, wellbeing services counties and other public administration bodies. Fixed maximum fines (500,000 and 1,000,000 euros), which are significantly lower than those for companies, would be laid down for the public sector and private entities carrying out public duties, and the size and financial position of the operator must be taken into account when imposing the fine. As an exception, administrative fines would not apply to courts, agencies of Parliament, certain national security tasks, or situations where the publicity of documents and data protection are reconciled.
What it means
The amendment would harmonise data protection sanctions between the public and private sectors and shift responsibility for errors from individual public officials to public authority organisations. It applies to state agencies, municipalities, wellbeing services counties, institutions governed by public law, churches, and private entities performing public administrative tasks. For registered citizens, the amendment provides stronger data protection when dealing with public authorities, but it may also mean that they are not always notified of data breaches due to reasons such as criminal investigations or security. The acts are intended to enter into force on 1 January 2027.
How Parliament voted
Consideration is ongoing: Parliament has not yet voted on the bill in plenary.
Debate in the chamber
What was argued and where each group stood, followed by MPs' speeches verbatim from the parliamentary record. Speeches are shown in their original language.
5 speeches · 4 speakers · 1 debate
Key points of the debate
The debate addressed the extension of administrative fines under data protection legislation to public authorities and other public bodies. The proposal was seen as improving citizens' trust and putting the public and private sectors on an equal footing. The debate was unanimous.
- National Coalition PartyIn favour
The National Coalition Party (NCP) considered the reform important for the rule of law and security, as entities performing similar tasks should be on an equal footing.
”On kestämätöntä, jos viranomainen ja yksityinen toimija ovat eri asemassa, vaikka ne hoitaisivat samoja tehtäviä tai käsittelisivät samoja arkaluonteisia tietoja.”
— Juha Hänninen - Finns PartyIn favour
The Finns Party (Finns) considered that the proposal establishes the same rules for the public and private sectors and prevents data protection breaches and snooping on data.
”Esitys perustuu hallitusohjelmakirjaukseen, jonka mukaan säädämme hallinnolliset sakot tietosuojaloukkauksista koskemaan julkista ja yksityistä sektoria yhtäläisesti ajatuksella samat säännöt kaikille.”
— Leena Meri - Social DemocratsIn favour
The Social Democrats (SDP) considered the harmonisation of sanctions for the public and private sectors understandable, but enquired about the magnitude of the fines to be imposed on the public sector.
”Ymmärrän hyvin, että tietosuojasäännösten rikkomuksista yksityiselle ja julkiselle puolelle tulee samanlaisia seurauksia, jos on samantyyppisiä asioita”
— Lauri Lyly
This digest was generated by AI from 5 speeches 13 Sep 2026. Group positions are read from the speeches, not from votes; quotations were checked verbatim against the record.
Keskustelu päättyi. Asia lähetettiin hallintovaliokuntaan, jolle perustuslakivaliokunnan ja lakivaliokunnan on annettava lausunto.
Stages of consideration
The bill's path from the preliminary debate to the decision, as recorded by Parliament.
- 9 Apr 2026Eduskuntakäsittelyn vireilletulo · Oikeusministeriö
- 16 Apr 2026Lähetekeskustelu · Täysistunto
Decisions by law proposal2
- 1Laki tietosuojalain muuttamisesta
- 2Laki henkilötietojen käsittelystä rikosasioissa ja kansallisen turvallisuuden ylläpitämisen yhteydessä annetun lain muuttamisesta
Proposed law text
The law proposals in the bill as the Government presented them. The final act may differ after committee consideration.
The law text is shown in Finnish or Swedish from Parliament's official documents; it is not translated into English.
1.Laki tietosuojalain muuttamisesta
Eduskunnan päätöksen mukaisesti muutetaan tietosuojalain (1050/2018) 24 §:n 4 ja 5 momentti ja 26 §:n 1 momentti sekä lisätään lakiin uusi 24 a ja 34 a § seuraavasti:
24 §Hallinnollinen seuraamusmaksu
Seuraamusmaksua ei voida määrätä tuomioistuimille eikä eduskunnan virastoille. Seuraamusmaksua ei voida myöskään määrätä tiedusteluvalvontavaltuutetulle tiedustelutoiminnan valvonnasta annetun lain (121/2019) mukaiseen valvontaan liittyvistä henkilötietojen käsittelytoimista.
Seuraamusmaksua ei saa määrätä, jos on kulunut yli kymmenen vuotta siitä, kun rikkomus tai laiminlyönti on tapahtunut. Jatkuvan rikkomuksen tai laiminlyönnin osalta seuraamusmaksua ei saa määrätä, jos on kulunut yli viisi vuotta siitä, kun rikkomus tai laiminlyönti on päättynyt.
24 a §Seuraamusmaksun määrääminen viranomaisille ja julkishallinnon elimille
Hallinnollinen seuraamusmaksu voidaan määrätä valtion viranomaiselle ja liikelaitokselle, kunnan ja kuntayhtymän viranomaiselle, hyvinvointialueen ja hyvinvointiyhtymän viranomaiselle, itsenäiselle julkisoikeudelliselle laitokselle, yhteisölle, säätiölle ja muulle itsenäiselle julkisoikeudelliselle yhteisölle, tasavallan presidentin kanslialle, Suomen evankelis-luterilaiselle kirkolle ja Suomen ortodoksiselle kirkolle sekä niiden seurakunnalle, seurakuntayhtymälle ja muulle elimelle sekä julkista hallintotehtävää hoitavalle yhteisölle, säätiölle ja yksityiselle henkilölle (viranomaiset ja julkishallinnon elimet ) noudattaen, mitä tietosuoja-asetuksen 83 artiklan 1–3 kohdassa ja tässä pykälässä säädetään, jos tietosuoja-asetuksen 58 artiklan 2 kohdassa säädetyt muut toimenpiteet eivät ole riittäviä. Seuraamusmaksu on jätettävä määräämättä, jos sen määräämisen edellytykset eivät täyty.
Tietosuoja-asetuksen 83 artiklan 4 kohdassa mainittujen säännösten rikkomisesta määrättävä seuraamusmaksu voi olla enintään 500 000 euroa, jos kyseessä on viranomainen tai julkishallinnon elin.
Tietosuoja-asetuksen 83 artiklan 5 ja 6 kohdassa mainittujen säännösten ja tietosuoja-asetuksen 10 artiklan rikkomisesta määrättävä seuraamusmaksu voi olla enintään 1 000 000 euroa, jos kyseessä on viranomainen tai julkishallinnon elin.
Seuraamusmaksun määrästä päätettäessä on varmistuttava siitä, että se on oikeassa suhteessa viranomaisen tai julkishallinnon elimen kokoon ja taloudelliseen asemaan sekä rikkomuksen tai laiminlyönnin vakavuuteen.
Mitä 2–4 momentissa säädetään, koskee yhteisöjä, säätiöitä ja yksityisiä henkilöitä vain siltä osin kuin ne hoitavat julkista hallintotehtävää.
Seuraamusmaksua ei voida määrätä viranomaisten toiminnan julkisuudesta annetun lain (621/1999) 4 §:ssä tarkoitetulle viranomaiselle ja mainittua lakia soveltavalle yhteisölle, säätiölle tai yksityiselle henkilölle henkilötietojen käsittelytoimista, jotka liittyvät tietosuoja-asetuksen 86 artiklassa tarkoitettuun henkilötietojen luovuttamiseen.
26 §Rangaistussäännökset
Rangaistus tietosuojarikoksesta säädetään rikoslain 38 luvun 9 §:ssä. Rangaistus viestintäsalaisuuden loukkauksesta ja törkeästä viestintäsalaisuuden loukkauksesta säädetään rikoslain 38 luvun 3 ja 4 §:ssä sekä rangaistus tietomurrosta ja törkeästä tietomurrosta 38 luvun 8 ja 8 a §:ssä. Rangaistus virkavelvollisuuden rikkomisesta ja tuottamuksellisesta virkavelvollisuuden rikkomisesta säädetään rikoslain 40 luvun 9 ja 10 §:ssä. Rangaistus tämän lain 35 §:ssä säädetyn vaitiolovelvollisuuden ja 36 §:ssä säädetyn salassapitovelvollisuuden rikkomisesta tuomitaan rikoslain 38 luvun 1 tai 2 §:n mukaan, jollei teko ole rangaistava rikoslain 40 luvun 5 §:n mukaan tai siitä muualla laissa säädetä ankarampaa rangaistusta.
5 luku – Tietojenkäsittelyn erityistilanteet
34 a §Rajoitukset rekisterinpitäjän velvollisuuteen ilmoittaa henkilötietojen tietoturvaloukkauksesta rekisteröidylle
Tietosuoja-asetuksen 34 artiklan mukaista henkilötietojen tietoturvaloukkauksesta ilmoittamista rekisteröidylle voidaan lykätä tai rajoittaa tai se voidaan jättää tekemättä siltä osin ja niin pitkäksi aikaa kuin 34 §:n 1 momentin 1–3 kohdassa säädetyt edellytykset täyttyvät.
Jos ilmoittamista rekisteröidylle rajoitetaan, noudatetaan, mitä 34 §:n 3 momentissa säädetään.
§
Tämä laki tulee voimaan päivänä kuuta 20 .
Rikkomuksiin ja laiminlyönteihin, jotka ovat tapahtuneet ennen tämän lain voimaantuloa, sovelletaan tämän lain 24 §:n 4 momentin ja 24 a §:n asemesta ennen tämän lain voimaantuloa voimassa olleita säännöksiä.
2.Laki henkilötietojen käsittelystä rikosasioissa ja kansallisen turvallisuuden ylläpitämisen yhteydessä annetun lain muuttamisesta
Eduskunnan päätöksen mukaisesti muutetaan henkilötietojen käsittelystä rikosasioissa ja kansallisen turvallisuuden ylläpitämisen yhteydessä annetun lain (1054/2018) 51 §:n 10 kohta ja 61 § sekä lisätään 51 §:ään uusi 11 kohta ja lakiin uusi 58 a–58 c § seuraavasti:
51 §Toimenpiteet
Tietosuojavaltuutettu voi tämän lain soveltamisalaan kuuluvassa asiassa:
10) määrätä rekisterinpitäjän tai henkilötietojen käsittelijän saattamaan käsittelytoimet tämän lain säännösten mukaisiksi, tarvittaessa määrätyllä tavalla ja kohtuullisen määräajan kuluessa;
11) määrätä hallinnollisen seuraamusmaksun.
58 a §Hallinnollinen seuraamusmaksu
Edellä 51 §:n 11 kohdassa tarkoitetun hallinnollisen seuraamusmaksun määrää tietosuojavaltuutetun ja apulaistietosuojavaltuutettujen yhdessä muodostama seuraamuskollegio. Tietosuojavaltuutettu toimii kollegion puheenjohtajana. Apulaistietosuojavaltuutetun ollessa estynyt voi hänen sijaisenaan seuraamuskollegiossa toimia tietosuojavaltuutetun toimiston työjärjestyksessä määrätty esittelijä. Kollegio on päätösvaltainen kolmijäsenisenä.
Kollegion päätös tehdään esittelystä. Päätökseksi tulee se kanta, jota enemmistö on kannattanut. Äänten mennessä tasan päätökseksi tulee se kanta, joka on lievempi sille, johon seuraamus kohdistuu.
Seuraamusmaksua ei saa määrätä, jos on kulunut yli kymmenen vuotta siitä, kun rikkomus tai laiminlyönti on tapahtunut. Jatkuvan rikkomuksen tai laiminlyönnin osalta seuraamusmaksua ei saa määrätä, jos on kulunut yli viisi vuotta siitä, kun rikkomus tai laiminlyönti on päättynyt.
Tämän lain nojalla maksettavaksi määrätyn seuraamusmaksun täytäntöönpanosta säädetään sakon täytäntöönpanosta annetussa laissa (672/2002).
58 b §Seuraamusmaksun määräämisen yleiset edellytykset
Seuraamusmaksu voidaan määrätä toimivaltaiselle viranomaiselle, joka toimii rekisterinpitäjänä tai henkilötietojen käsittelijänä, tämän lain säännösten rikkomisesta 51 §:n 1–10 kohdassa tarkoitettujen toimenpiteiden lisäksi tai niiden asemesta kunkin yksittäisen tapauksen olosuhteista riippuen, jos kyseiset muut toimenpiteet eivät ole riittäviä. Seuraamusmaksu on jätettävä määräämättä, jos sen määräämisen edellytykset eivät täyty. Seuraamusmaksu voidaan määrätä myös tietosuojavaltuutetun 51 §:n 5–10 kohdan nojalla antaman määräyksen, kiellon tai rajoituksen noudattamatta jättämisestä.
Hallinnollista seuraamusmaksua ei määrätä tuomioistuimille. Seuraamusmaksua ei myöskään määrätä suojelupoliisille ja Puolustusvoimille 1 §:n 2 momentissa tarkoitetusta henkilötietojen käsittelystä.
Seuraamusmaksun määräämistä koskevassa harkinnassa ja seuraamusmaksun määrässä on otettava huomioon:
1) rikkomuksen luonne, vakavuus ja kesto huomioon ottaen kyseisen tietojenkäsittelyn luonne, laajuus tai tarkoitus sekä niiden rekisteröityjen lukumäärä, joihin rikkomus vaikuttaa, ja heille aiheutuneen vahingon suuruus;
2) rikkomuksen tahallisuus tai tuottamuksellisuus;
3) rekisterinpitäjän tai henkilötietojen käsittelijän toteuttamat toimet rekisteröidyille aiheutuneen vahingon lieventämiseksi;
4) rekisterinpitäjän tai henkilötietojen käsittelijän vastuun aste ottaen huomioon heidän 15, 31 ja 32 §:n nojalla toteuttamansa tekniset ja organisatoriset toimenpiteet;
5) rekisterinpitäjän tai henkilötietojen käsittelijän mahdolliset aiemmat vastaavat rikkomukset;
6) yhteistyön määrä valvontaviranomaisen kanssa rikkomuksen korjaamiseksi ja sen mahdollisten haittavaikutusten lieventämiseksi;
7) henkilötietoryhmät, joihin rikkomus vaikuttaa;
8) tapa, jolla rikkomus tuli valvontaviranomaisen tietoon, erityisesti se, ilmoittiko rekisterinpitäjä tai henkilötietojen käsittelijä rikkomuksesta ja missä laajuudessa;
9) jos kyseiselle rekisterinpitäjälle tai henkilötietojen käsittelijälle on aikaisemmin määrätty samasta asiasta 51 §:n 5–10 kohdassa tarkoitettuja toimenpiteitä, näiden toimenpiteiden noudattaminen;
10) mahdolliset muut kuin 1–9 kohdassa tarkoitetut tapaukseen sovellettavat raskauttavat tai lieventävät tekijät.
58 c §Seuraamusmaksun määrä
Tämän lain 15–22 §:n, 31–36 §:n ja 38 §:n säännösten rikkomisesta määrättävä seuraamusmaksu voi olla enintään 500 000 euroa.
Tämän lain 4–13 §:n, 23–28 §:n, 30 §:n ja 41–44 §:n säännösten rikkomisesta määrättävä seuraamusmaksu voi olla enintään 1 000 000 euroa.
Seuraamusmaksun määrästä päätettäessä on varmistuttava siitä, että se on oikeassa suhteessa viranomaisen kokoon ja taloudelliseen asemaan sekä rikkomuksen tai laiminlyönnin vakavuuteen.
Jos toimivaltainen viranomainen rikkoo samoissa tai toisiinsa liittyvissä käsittelytoimissa tahallaan tai tuottamuksellisesti useita 1 tai 2 momentissa mainittuja säännöksiä, hallinnollisen seuraamusmaksun kokonaismäärä ei saa ylittää vakavimmasta rikkomuksesta määrättyä seuraamusmaksua.
61 §Rangaistussäännökset
Rangaistus tietosuojarikoksesta säädetään rikoslain 38 luvun 9 §:ssä. Rangaistus viestintäsalaisuuden loukkauksesta säädetään mainitun lain 38 luvun 3 §:ssä, törkeästä viestintäsalaisuuden loukkauksesta 4 §:ssä, tietomurrosta 8 §:ssä ja törkeästä tietomurrosta 8 a §:ssä. Rangaistus virkavelvollisuuden rikkomisesta ja tuottamuksellisesta virkavelvollisuuden rikkomisesta säädetään rikoslain 40 luvun 9 ja 10 §:ssä. Rangaistus tämän lain 55 §:n 3 momentissa säädetyn salassapitovelvollisuuden ja 62 §:ssä tarkoitetun vaitiolovelvollisuuden rikkomisesta tuomitaan rikoslain 38 luvun 1 tai 2 §:n mukaan, jollei teko ole rangaistava mainitun lain 40 luvun 5 §:n mukaan tai siitä muualla laissa säädetä ankarampaa rangaistusta.
Rikoslain 38 luvun 10 §:n 3 momentissa säädetään syyttäjän velvollisuudesta kuulla tietosuojavaltuutettua ennen tämän pykälän 1 momentissa mainittuja rikoksia koskevan syytteen nostamista samoin kuin tuomioistuimen velvollisuudesta varata tällaista asiaa käsitellessään tietosuojavaltuutetulle tilaisuus tulla kuulluksi.
§
Tämä laki tulee voimaan päivänä kuuta 20 .
Rikkomuksiin ja laiminlyönteihin, jotka ovat tapahtuneet ennen tämän lain voimaantuloa, sovelletaan tämän lain 51 §:n 11 kohdan ja 58 a–58 c §:n asemesta ennen tämän lain voimaantuloa voimassa olleita säännöksiä.
Main content of the bill (official)
The summary and title were produced with AI on 13 Sep 2026. They are not official documents – check the details in the original bill. The title and summaries are machine translations of the Finnish AI summaries. Speeches and quotations are always shown in their original language.