Opas · 7 min lukuaika
GDPR-yhteensopivat lomakkeet: käytännön tarkistuslista
Päivitetty 2026-09-17
Lyhyesti
GDPR-ystävällinen lomake kerää vain sen, mitä tarvitaan, pyytää selkeän opt-in-suostumuksen silloin kun se vaaditaan, kertoo kuinka kauan dataa säilytetään, ja antaa vastaajille oikean tavan pyytää tietojensa vientiä tai poistoa.
GDPR-vaatimustenmukaisuus lomakkeessa ei ole niinkään yksi rastittava ruutu, vaan joukko johdonmukaisia tapoja: kerää vähemmän, selitä enemmän, säilytä dataa vain niin kauan kuin tarvitset, ja kunnioita pyyntöjä nähdä tai poistaa se. Tämä opas on käytännön tarkistuslista lomakkeiden tekijöille, ei lakineuvontaa: GDPR:n tulkinta vaihtelee datatyypin ja käyttötapauksen mukaan, joten varmista yksityiskohdat pätevältä asiantuntijalta mihin tahansa riskialttiiseen tapaukseen.
Tietojen minimointi
Kerää vain kenttiä, joita oikeasti käytät. Kenttä, joka vaikuttaa hyödylliseltä "varmuuden vuoksi", on riski, jos sinun pitää joskus perustella, miksi säilytät sitä dataa. Ennen lomakkeen julkaisua käy jokainen kenttä läpi ja varmista, että sillä on tietty syy olla siellä.
Tämä on myös hyvää lomakesuunnittelua riippumatta GDPR:stä: lyhyemmät lomakkeet konvertoivat paremmin, joten minimointi ja täyttöaste osoittavat samaan suuntaan.
Suostumus selkeästi ilmaistuna
Kun tarvitset suostumuksen (esimerkiksi markkinointiviestintään, toisin kuin käsittelyyn, joka on välttämätöntä henkilön itsensä tekemän pyynnön täyttämiseksi), valintaruudun pitäisi olla oletuksena rastimaton, ja sen vieressä olevan tekstin pitäisi kertoa täsmälleen, mihin lupaa pyydetään, ei linkittää yleiseen käytäntöön. Markkinointisuostumuksen niputtaminen pakolliseksi osaksi jotain muuta toimintoa ei ole pätevä suostumus GDPR:n alaisuudessa.
Pidä sanamuoto riittävän lyhyenä, että ihmiset oikeasti lukevat sen: yksi tai kaksi virkettä, jotka kertovat mitä datalle tehdään ja miten suostumuksen voi myöhemmin peruuttaa.
Missä data sijaitsee
Sillä, missä lomakedatasi säilytetään ja käsitellään, on merkitystä GDPR:n kannalta, erityisesti sen suhteen, poistuuko se EU:sta. Lomakedatan isännöinti EU-pohjaisella infrastruktuurilla, ilman siirtoja EU:n ulkopuolisille palvelimille, poistaa kokonaisen kategorian vaatimustenmukaisuuskysymyksiä kansainvälisistä tiedonsiirtomekanismeista.
Säilytys ja poisto
Päätä etukäteen, kuinka kauan säilytät vastausdataa, ja pidä siitä kiinni; "ikuisesti" on harvoin puolustettavissa oleva vastaus, jos joku kysyy, miksi sinulla on yhä hänen kolme vuotta sitten lähettämänsä vastaus. Ota käyttöön dokumentoitu, toistettavissa oleva tapa poistaa tai viedä tietyn henkilön data pyynnöstä, koska GDPR antaa yksilöille oikeuden pyytää molempia.
Käytännön askeleet
Kirjoita tietojenkäsittelykäytäntösi lyhyeen, löydettävään tietosuojaselosteeseen, äläkä kerää mitään piilotetuilla tai esitäytetyillä kentillä paljastamatta sitä. Salasanalla suojattu tai kutsupohjainen lomake ei poista asianmukaisen suostumuksen ja minimoinnin tarvetta, se vain rajaa, ketkä näkevät lomakkeen ylipäätään.
YeetForm isännöidään EU:ssa (Hetzner) ilman lomakedatan siirtoa EU:n ulkopuolelle, ja vastausdatan voi viedä tai poistaa suoraan hallintapaneelista. Tämä on yleistä tuotetietoa, ei lakineuvontaa: tarkista ajantasaiset GDPR-vaatimukset omaan käyttötapaukseesi.