18+ Rahapelaaminen on sallittu vain täysi-ikäisille. Pelaa harkiten. Apua peliongelmaan: Peluuri.fi · auttava puhelin 0800 100 101 (maksuton).
Lainsäädäntö

Rahapelaajan tietosuoja: kuka näkee pelaamisesi?

Pelaajan henkilökortti, josta katkoviiva kulkee lukon kautta kolmeen tietokantaan

Rahapelaajan tietosuoja muuttuu 1.7.2027 perusteellisemmin kuin moni pelaaja arvaa. Kun verkkorahapelit avautuvat lisenssimarkkinalle, jokainen panos pelataan tunnistautuneena, ja jokainen pelitapahtuma tallentuu vähintään viideksi vuodeksi. Tiedot eivät jää peliyhtiölle. Lupa- ja valvontavirasto saa ne omaan valvontajärjestelmäänsä, Terveyden ja hyvinvoinnin laitos (THL) kokoaa niistä pelihaittarekisterin, ja sosiaali- ja terveysministeriö voi saada niistä pseudonymisoituja otteita. Samalla peliyhtiön on lain mukaan seurattava pelaajan käyttäytymistä jatkuvasti ja arvioitava algoritmeilla, onko pelaaminen muuttumassa haitalliseksi. Tässä artikkelissa käydään läpi, mitä tietoja pelaajasta kerätään, kuka niitä saa käyttää ja mihin, kuinka kauan niitä säilytetään ja mitä oikeuksia pelaajalla on.

Miksi rahapelaajan tietosuoja nousee nyt esiin

Suomessa on totuttu siihen, että rahapelaamisen tiedot ovat yhden toimijan, Veikkauksen, hallussa. Yksinoikeusjärjestelmässä kysymys siitä, kuka pelaajasta tietää mitä, oli käytännössä kysymys Veikkauksen asiakasrekisteristä ja sitä valvovasta Poliisihallituksesta. Lisenssimalli muuttaa asetelman. Pelaaja voi jatkossa olla asiakkaana useassa yhtiössä, joista osa on kotipaikaltaan esimerkiksi Maltalla tai muualla ETA-alueella. Jokainen niistä kerää, analysoi ja säilyttää pelaajan tietoja.

Uusi rahapelilaki vastaa tähän kahdella tavalla, jotka vetävät osin eri suuntiin. Ensinnäkin se rajaa tarkasti, mitä peliyhtiö saa pelaajasta käsitellä ja kuinka kauan. Toiseksi se rakentaa valtion puolelle tiedonkeruun, joka on laajempi kuin mitä yksinoikeusjärjestelmässä oli mahdollista: valvoja näkee kaikkien toimijoiden pelitapahtumat, ja THL saa yhdistää ne yhden henkilön tasolle.

Syy on lain tarkoituspykälässä. Laki on säädetty takaamaan pelaajien oikeusturva, estämään väärinkäytökset ja rikokset sekä ehkäisemään ja vähentämään rahapelihaittoja. rahapelilaki 10/2026, 1 § – lain soveltamisala ja tarkoitus Kaikki kolme tavoitetta tarvitsevat dataa. Pelaajansuojaa ei voi valvoa näkemättä, noudattaako yhtiö pelaajan asettamia rajoja, eikä rahapelihaittoja voi tutkia tietämättä, miten ihmiset pelaavat.

Tietosuojan kannalta tämä on jännite, joka on syytä sanoa suoraan. Samat tiedot, jotka tekevät pelaajansuojasta mahdollisen, muodostavat yhden arkaluonteisimmista kuluttajarekistereistä, joita Suomessa pidetään. Pelihistoriasta voi päätellä ihmisen taloudellisesta tilanteesta, vuorokausirytmistä ja pahimmillaan terveydestä enemmän kuin useimmista muista kulutustiedoista.

Tunnistautuminen: tiedonkeruu alkaa rekisteröinnistä

Kaikki alkaa siitä, että anonyymi pelaaminen loppuu. Peliyhtiön on rekisteröitävä pelaaja ja todennettava hänen henkilöllisyytensä. Rekisteröitävän on oltava 18 vuotta täyttänyt luonnollinen henkilö. rahapelilaki 10/2026, 20 § – pelaajien rekisteröinti ja henkilöllisyyden todentaminen

Hallituksen esityksen mukaan henkilöllisyyden todentaminen tarkoittaa sen varmistamista luotettavasta ja riippumattomasta lähteestä saatujen asiakirjojen tai tietojen perusteella. Esimerkkeinä mainitaan passi ja henkilökortti, ja todentaminen voi tapahtua myös vahvalla sähköisellä tunnistamisella. Tarkemmat säännöt voidaan antaa valtioneuvoston asetuksella.

Rekisteröinnin lisäksi sähköisiä rahapelejä saa tarjota vain Suomessa vakinaisesti asuvalle, ja asuinpaikka on todennettava säännöllisesti koko asiakassuhteen ajan. rahapelilaki 10/2026, 21 § – asuinpaikkavaatimus Käytännössä tämä tarkoittaa, että peliyhtiö käsittelee pelaajan osoitetta ja mahdollisesti sijaintitietoa muulloinkin kuin tiliä avattaessa.

Kolmas kerros tulee rahanpesulaista. Rahapelilaki viittaa erikseen rahanpesun ja terrorismin rahoittamisen estämisestä annettuun lakiin, jonka asiakkaan tuntemisvelvollisuus koskee myös peliyhtiöitä. Sen perusteella yhtiö voi joutua selvittämään esimerkiksi pelaajan varojen alkuperää, jos rahaliikenne herättää kysymyksiä. Rahanpesun torjuntaa käsitellään tarkemmin artikkelissa rahanpesu rahapeleissä.

Lopuksi laki velvoittaa varmistamaan, että pelaaja voi pelata ainoastaan tunnistautuneena rekisteröityneeksi pelaajaksi. rahapelilaki 10/2026, 28 § – tunnistautuneena pelaaminen Tunnistautumisen tekninen puoli ja pelitilin toiminta on käyty läpi artikkelissa pelitili ja tunnistautuminen. Tietosuojan kannalta olennaista on seuraus: jokainen pelitapahtuma voidaan liittää tiettyyn ihmiseen.

Mitä tietoja peliyhtiö saa pelaajasta käsitellä

Rahapelilain keskeinen tietosuojasäännös on 36 §. Se kertoo, mitä asiakkaita ja heidän pelaamistaan koskevia henkilötietoja yksinoikeus- ja rahapelitoimiluvanhaltija saa käsitellä. rahapelilaki 10/2026, 36 § – oikeus käsitellä henkilötietoja

Käsittely on sallittua vain, jos se on välttämätöntä johonkin neljästä tarkoituksesta: pelaajien oikeusturvan takaaminen, väärinkäytösten ja rikosten estäminen, väärinkäytösten selvittäminen tai rahapelihaittojen ehkäiseminen ja vähentäminen. Välttämättömyys on tietosuojaoikeudessa tiukempi kynnys kuin pelkkä hyödyllisyys. Se, että tieto auttaisi yhtiötä myymään enemmän, ei riitä.

Laki luettelee seitsemän tietoryhmää:

  1. asiakkaan kansalaisuus ja ulkomaalaisen asiakkaan henkilöllisyysasiakirjan tiedot
  2. pelikasinon ja pelisalin asiakkaan kuva sekä teknisessä valvonnassa kerätyt tiedot
  3. tiedot häiriökäyttäytymisestä pelikasinolla, pelisalissa tai muuten pelaamisen yhteydessä
  4. tiedot epäillystä tai todetusta pelivilpistä
  5. tiedot pelaamista koskevasta estosta, kiellosta ja rajoituksesta
  6. tieto epäilystä, että pelaaminen aiheuttaa haittoja
  7. tunnistamistiedot, pelitapahtumia koskevat tiedot ja muut asiakkuuteen liittyvät tiedot – ei kuitenkaan erityisiin henkilötietoryhmiin kuuluvia tietoja.

Luettelo näyttää tekniseltä, mutta sen taustalla on harkinta siitä, mitkä tiedot ovat riskialttiita. Hallituksen esityksen perusteluissa kansalaisuustiedon käsittelyä pidetään riskinä, koska siitä voi tehdä päätelmiä etnisestä alkuperästä. Pelikasinon kameravalvontaan voi liittyä biometrisia tietoja. Pelivilppiä koskeva tieto on esityksen mukaan ainakin osittain rikoksiin ja rikkomuksiin liittyvää tietoa, jota tietosuoja-asetus suojaa erikseen.

Haittaepäily on arkaluonteisin kohta

Kuudes kohta ansaitsee oman huomionsa. Peliyhtiö saa käsitellä tietoa siitä, että se epäilee pelaajan pelaamisen aiheuttavan haittoja. Hallituksen esitys toteaa, ettei haittaepäilyä voi pitää suoraan terveystietona, mutta sen perusteella on mahdollista tehdä päätelmiä asiakkaan terveydentilaan liittyvistä ongelmista. Tästä syystä siitä on säädetty nimenomaisesti.

Tämä tarkoittaa, että peliyhtiön asiakasrekisterissä voi olla merkintä, jonka mukaan yhtiö arvioi asiakkaan olevan riskissä. Pelaajalle itselleen tällainen merkintä voi olla yllätys. Hänellä on kuitenkin tietosuoja-asetuksen perusteella oikeus tarkastaa itseään koskevat tiedot, ja se kattaa myös tällaiset merkinnät.

Mitä yhtiö ei saa käsitellä

Seitsemännen kohdan rajaus on selvä: erityisiin henkilötietoryhmiin kuuluvia tietoja – esimerkiksi terveystietoja, uskonnollista vakaumusta tai poliittisia mielipiteitä – ei saa käsitellä yleisen asiakkuuspykälän nojalla. Hallituksen esityksen mukaan niiden käsittelystä olisi säädettävä erikseen ja nimenomaisesti. Peliyhtiö ei siis voi kerätä pelaajalta terveystietoja perustellen sitä pelaajansuojalla.

Profilointi: algoritmi arvioi, ihminen päättää

Kenties merkittävin yksittäinen tietosuojakysymys uudessa laissa on peliyhtiön velvollisuus profiloida pelaajiaan. Huolenpitovelvollisuus edellyttää, että yhtiö torjuu liiallista pelaamista jatkuvalla pelikäyttäytymisen seurannalla ja arvioinnilla. rahapelilaki 10/2026, 34 § – huolenpitovelvollisuus

Pykälän toinen momentti menee pidemmälle. Yhtiön on arvioitava pelaajalle aiheutuvien rahapelihaittojen riskiä henkilötietojen automaattisen käsittelyn avulla ja ryhdyttävä arvion perusteella tarvittaessa toimenpiteisiin. Välineenä ovat 36 §:n tietoryhmät häiriökäyttäytymisestä pelitapahtumiin. Samassa momentissa on tärkeä raja: pelaajan pelaamista estävä tai rajoittava päätös ei saa perustua pelkästään automaattiseen käsittelyyn.

Hallituksen esitys kutsuu tätä suoraan profiloinniksi tietosuoja-asetuksen tarkoittamassa mielessä. Se tarkoittaa, että profiloinnissa on noudatettava asetuksen vaatimuksia tietojen minimoinnista, läpinäkyvyydestä ja rekisteröidyn oikeuksista, ja käytettävien tietojen on oltava virheettömiä ja ajantasaisia. Automaattisia yksittäispäätöksiä, joita tietosuoja-asetuksen 22 artikla lähtökohtaisesti rajoittaa, ei profiloinnin perusteella saa tehdä. Esityksen mukaan pelikieltoa tai muuta pelaajakohtaista rajoitusta ei voi asettaa pelkän algoritmin perusteella, vaan siihen tarvitaan aina ihmisen muodostama arvio.

Mihin riskimallia saa käyttää

Esityksen perusteluissa kuvataan, millaisia muuttujia haittariskin mallissa voisi olla: asiakaskäyttäytymisen vakautta, säännöllisyyttä ja suunnitelmallisuutta kuvaavia tekijöitä sekä pelaamiseen käytetty aika ja raha. Mallin tuloksia voitaisiin hyödyntää esimerkiksi niin, että

  • pelipalvelu nostaa pelaamisen hallinnan työkaluja näkyvämmin esiin
  • riskiasiakkaalle näytettävää digitaalista markkinointia rajoitetaan
  • tarjolle asetettavaa tuoteinformaatiota valikoidaan
  • asiakaspalvelu ottaa yhteyttä niihin, joiden riski on arvion mukaan kohonnut.

Yhtä tärkeää on se, mihin mallia ei esityksen mukaan ole tarkoitus käyttää: pelikiellon automaattiseen asettamiseen, pääsyn estämiseen fyysisiin pelisaleihin tai pelipalvelun sisällön poistamiseen pelaajalta. Esitys toteaa myös suoraan, ettei arviointia saa hyödyntää pelaamisen edistämiseen.

Viimeinen rajaus on käytännössä ratkaiseva. Kaupallisella peliyhtiöllä on sama data kuin sen haittamallilla. Tieto siitä, kuka pelaa paljon ja säännöllisesti, on myynnin kannalta arvokkain tieto, jonka yhtiöllä on. Laki ja sen perustelut kieltävät kääntämästä haittamallia markkinointimalliksi, mutta tällaisen kiellon valvonta vaatii, että valvoja pääsee katsomaan yhtiön järjestelmiin – mihin sillä on lain mukaan oikeus.

Yhteydenotto on dokumentoitava

Huolenpitovelvollisuus sisältää myös menettelyvaatimuksia. Yhtiön on määriteltävä, miten se ottaa yhteyttä pelaajaan, kun se tunnistaa tai epäilee haitallista pelaamista, ja kaikki tällaiset yhteydenotot on dokumentoitava. Yhteydenotoista syntyy siis pysyvä merkintä asiakastietoihin.

Veikkaus on hallituksen esityksen mukaan arvioinut, että kohdennetut soitot ja viestit saavat erityisesti korkean riskin asiakkaat arvioimaan pelaamistaan, ja että asiakkaat säätävät kontaktoinnin jälkeen esimerkiksi pelirajojaan tai asettavat peliestoja. Kyse on yhtiön omasta näkemyksestä omasta toiminnastaan, mutta se kertoo, miksi lainsäätäjä halusi velvoitteen koko markkinalle. Vastaava automaattisen riskiarvion velvoite lisättiin arpajaislakiin jo vuoden 2022 alusta, eli Veikkaus on toiminut näin jo useita vuosia.

Profiloinnin puolesta

  • Riskin kasvu voidaan havaita ennen kuin pelaaja itse sen huomaa, ja tukea voidaan tarjota ajoissa.
  • Velvoite koskee kaikkia toimiluvanhaltijoita, joten suoja ei riipu siitä, minkä yhtiön asiakas pelaaja on.
  • Laki kieltää pelkkään algoritmiin perustuvat pelikiellot ja rajoitukset, joten virheellinen malli ei yksin sulje ketään ulos.
  • Yhteydenotot dokumentoidaan, jolloin valvoja voi jälkikäteen tarkistaa, toimiko yhtiö huolellisesti.

Profiloinnin ongelmat

  • Sama data, joka tunnistaa riskipelaajan, tunnistaa myös yhtiön kannattavimman asiakkaan. Raja haittatyön ja myynnin välillä on vaikea valvoa.
  • Jokainen yhtiö rakentaa oman mallinsa, eikä laki määrittele, millainen mallin on oltava tai miten sen tarkkuus osoitetaan.
  • Pelaaja ei välttämättä tiedä, että hänestä on tehty haittaepäilymerkintä, ellei hän itse pyydä tietojaan.
  • Yhtiökohtainen malli näkee vain oman asiakkuutensa. Useaa sivustoa käyttävän pelaajan kokonaiskuva jää yksittäiseltä yhtiöltä piiloon.

Pelitapahtumat valvojan järjestelmään

Siinä missä 36 § koskee peliyhtiön omaa asiakasrekisteriä, 45 § rakentaa valtion puolelle tiedonkulun, jolle ei ole vastinetta nykyjärjestelmässä samassa laajuudessa. rahapelilaki 10/2026, 45 § – pelitapahtumien ja pelitilitapahtumien tekninen valvonta

Laki määrittelee pelitapahtuman laajasti: pelaajan asettama panos, valittu tulosvaihtoehto, pelaajan tekemät lopputuloksen kannalta merkitykselliset valinnat, kohde- ja arvontatulokset sekä voitot ja tappiot. Pelitilitapahtuma on pelitilin kirjaus eli käytännössä talletukset, nostot ja siirrot. rahapelilaki 10/2026, 4 § – muut määritelmät

Pykälä asettaa kolme velvoitetta:

  • Yhtiön on säilytettävä pelitapahtumat ja pelitilitapahtumat vähintään viisi vuotta.
  • Tietojen muuttumattomuus on varmistettava viranomaisen määrittämällä varmenteella.
  • Tiedot on toimitettava valvontaviranomaiselle sen määräämässä muodossa kohtuullisen ajan kuluessa pelin päättymisestä, ja yhtiön on pystyttävä toimittamaan ne valvontajärjestelmän rajapinnan kautta.

Hallituksen esityksen mukaan näiden tietojen avulla voidaan valvoa esimerkiksi sitä, noudattavatko yhtiöt pelaajien peliestoja sekä rahansiirto- ja tappiorajoja. Esikuvaksi mainitaan Tanska, jossa viranomainen käyttää TamperToken-nimistä varmennejärjestelmää. Sen avulla yhtiö varmistaa, ettei pelitietoja muuteta sinä aikana, kun ne ovat yhtiön hallussa ennen toimittamista viranomaiselle. Esityksen mukaan velvoite johtaa lähtökohtaisesti siihen, että yhtiöt rakentavat pelijärjestelmistään erillisen tallennusjärjestelmän.

Esityksen perusteluissa todetaan myös, että valvontaviranomainen voisi käyttää näin toimitettuja tietoja ainoastaan laissa säädettyihin tehtäviin. Käyttötarkoitussidonnaisuus on tietosuojan perusperiaate: valvontaa varten kerättyä dataa ei voi ottaa muuhun käyttöön vain siksi, että se on saatavilla.

Lupa- ja valvontaviraston rekisteri ja tiedonsaantioikeudet

Valvontaviranomainen on Lupa- ja valvontavirasto. rahapelilaki 10/2026, 57 § – valvontaviranomainen Siirtymäaikana 30.6.2027 asti toimivaltaisena viranomaisena toimii Poliisihallitus, ja sen rahapelivalvonnan arkistot, rekisterit ja tietoaineistot siirtyvät uudelle virastolle siltä osin kuin ne ovat tehtävien hoitamiseksi välttämättömiä. rahapelilaki 10/2026, 106 § – voimaantulo

Toimilupa- ja valvontarekisteri

Virasto pitää toimilupa- ja valvontarekisteriä. rahapelilaki 10/2026, 58 § – toimilupa- ja valvontarekisteri Rekisterin sisältö on luetteloitu laissa, ja pelaajan kannalta keskeisiä ovat tiedot pelaajista, peliestoista sekä rahansiirto- ja tappiorajoista. Samassa rekisterissä ovat tiedot lupahakemuksista, ilmoituksista, asiamiehistä, tarkastuksista, kieltopäätöksistä ja seuraamusmaksuista. Henkilötietoja saa käsitellä, jos se on välttämätöntä viraston laissa säädettyjen tehtävien suorittamiseksi.

Hallituksen esityksen perusteluissa viitataan perustuslakivaliokunnan kantaan (PeVL 7/2019 vp), jonka mukaan henkilötietojen käsittely viranomaisessa edellyttää aina erillistä toimivaltasäännöstä. Laissa ei säädetä rekisterin teknisestä toteutuksesta. Esityksen mukaan henkilötietolainsäädännössä ei pidä säätää teknisistä ratkaisuista vaan käsittelyn säännöistä ja periaatteista.

Mitä valvoja saa peliyhtiöltä

Viraston tiedonsaantioikeus peliyhtiöltä on laaja ja salassapitosäännösten estämätön. Tiedot saadaan maksutta. rahapelilaki 10/2026, 63 § – tiedonsaantioikeus toimiluvanhakijalta ja -haltijalta Pelaajaa koskevia kohtia ovat muun muassa:

  • pelaajan asettamat rahansiirto- ja tappiorajat
  • pelaajia koskevat peliestot
  • pelitapahtumat ja pelitilitapahtumat
  • rekisteröidyn pelaajan tunnistetiedot
  • pelikulutus tuotetasolla, alueellisesti, kanavakohtaisesti ja myyntipaikkakohtaisesti.

Hallituksen esityksen mukaan tiedonsaantioikeudet on rajattu perustuslakivaliokunnan lausuntokäytännön mukaisesti tyhjentävästi lueteltuihin tietoihin. Viranomainen ei siis voi pyytää mitä tahansa, vaan laissa mainittuja tietoja. Luettelo on silti niin kattava, että käytännössä valvoja voi rakentaa pelaajasta yhtä yksityiskohtaisen kuvan kuin peliyhtiö – ja lisäksi yhdistää sen muiden yhtiöiden tietoihin.

Tiedonsaantioikeutta täydentää tarkastusoikeus. Virasto saa tarkastaa toimiluvanhaltijan ja asiamiehen tiloja, tietojärjestelmiä ja toimintaa, jos se on valvontatehtävän kannalta välttämätöntä. Kotirauhan piiriin kuuluvissa tiloissa tarkastusta ei saa tehdä. rahapelilaki 10/2026, 67 § – tarkastusoikeus

Tietojen luovuttaminen eteenpäin

Virasto voi saada tietoja myös muilta viranomaisilta, jos ne ovat välttämättömiä lupaedellytysten arvioimiseksi tai valvonnassa. rahapelilaki 10/2026, 64 § – tiedonsaantioikeus viranomaiselta Toiseen suuntaan virastolla on oikeus luovuttaa valvonnassa saamiaan tietoja toiselle viranomaiselle pyynnöstä tai oma-aloitteisesti, jos luovutus on välttämätöntä joko viraston omien tehtävien tai vastaanottavan viranomaisen laissa säädetyn tehtävän hoitamiseksi. rahapelilaki 10/2026, 65 § – tietojen luovuttaminen toiselle viranomaiselle

Jälkimmäinen peruste on muotoiltu väljästi. Se ei yksilöi, mille viranomaisille tai mihin tehtäviin tietoja saa luovuttaa, vaan nojaa vastaanottajan omaan lakisääteiseen tehtävään. Tämä on tavallinen ratkaisu suomalaisessa valvontalainsäädännössä, mutta se tarkoittaa, että rahapelidata voi päätyä esimerkiksi rikostorjuntaan tai rahanpesun selvittämiseen, jos vastaanottavan viranomaisen tehtävä sitä edellyttää.

Peliesto keskitettynä rekisterinä

Peliesto on tietosuojan näkökulmasta erikoinen tapaus: pelaaja luovuttaa tietojaan vapaaehtoisesti, jotta häntä voitaisiin suojata. Pelaaja voi valvontaviranomaiselle tekemällään ilmoituksella estää kaiken rekisteröitymistä edellyttävän pelaamisensa. rahapelilaki 10/2026, 29 § – pelaamisen estäminen

Hallituksen esityksen mukaan kyse on keskitetystä peliestorekisteristä, jonka kautta eston voi asettaa kaikkien toimiluvanhaltijoiden peleihin. Esitys toteaa, että pelaaja on tunnistettava luotettavasti, jotta esto kohdistuu oikeaan henkilöön, ja että eston asettamisen ja voimassaolon tarkistamisen tulisi olla mahdollista täysin tai lähes reaaliaikaisesti. Vertailukohdaksi mainitaan Ruotsin valvontaviranomaisen ylläpitämä Spelpaus-rekisteri, jossa henkilö tunnistetaan sähköisesti.

Reaaliaikainen tarkistus tarkoittaa, että jokainen peliyhtiö kysyy rekisteristä, onko tietty asiakas estetty. Yhtiö saa siis tiedon estosta, mutta tietosuojan kannalta olennaista on, mitä se saa tiedolla tehdä. Estettyyn pelaajaan ei saa kohdistaa markkinointia. Peliestoja käsitellään laajemmin artikkelissa peliesto vertailussa.

Esto on myös tieto, joka säilyy. Peliyhtiö saa käsitellä pelikieltoa koskevia tietoja viisi vuotta kiellon päättymisestä, ja valvontarekisterissä tieto estoista on osa rekisterin laissa määriteltyä sisältöä. Pelaaja, joka asettaa eston vaikeassa elämänvaiheessa, jättää siitä jäljen, joka on olemassa vielä vuosia eston päätyttyä. Useimmille tämä on pieni hinta suojasta, mutta asia on hyvä tietää.

THL:n pelihaittarekisteri: koko markkina yhdessä kuvassa

Lain uutuuksista pelihaittarekisteri on tietosuojan kannalta kauaskantoisin. THL on sen rekisterinpitäjä, ja rekisterin tarkoitus on sosiaali- ja terveysministeriön vastuulla olevien tehtävien hoitaminen: rahapelihaittojen seuranta, tutkimus ja arviointi sekä ehkäisyn ja hoidon kehittäminen. rahapelilaki 10/2026, 98 § – rahapelihaittojen seuranta ja tutkimus rahapelilaki 10/2026, 99 § – pelihaittarekisteri

Rekisterin sisältö on laissa lueteltu lähes samoin sanoin kuin valvontarekisterin: siinä on tietoja muun muassa pelaajista, peliestoista, rahansiirto- ja tappiorajoista sekä pelien toimeenpanosta ja markkinoinnista. Hallituksen esityksen mukaan rekisterissä käsiteltäisiin pitkälti samoja tietoja kuin valvontarekisterissä, ja molemmat voitaisiin teknisesti toteuttaa samaan tietojärjestelmään tai erillisinä.

Mitä THL saa peliyhtiöiltä

THL:n tiedonsaantioikeus on vielä laajempi kuin valvojan. Laki luettelee 13 tietoryhmää. rahapelilaki 10/2026, 100 § – THL:n tiedonsaantioikeus Samojen pelitapahtumien, pelitilitapahtumien, estojen, rajojen ja tunnistetietojen lisäksi THL saa:

  • tiedot pelipaikkojen kävijämääristä ja alaikäisvalvonnasta
  • yhtiöiden liiketoiminnan suunnitteluun ja strategiaan liittyvät tiedot
  • kansainvälisen yhteistyön kautta saatavat pelaamista ja pelimarkkinoita koskevat tiedot
  • tiedot yhtiöiden asiakkaisiinsa kohdistamista huolenpitotoimista.

Viimeinen kohta tarkoittaa, että THL voi nähdä, keihin yhtiö on ottanut yhteyttä haittaepäilyn vuoksi ja mitä on tehty. Sakko- ja rikosrekisteritietoja THL ei saa.

THL:llä on lisäksi oikeus yhdistää näitä henkilötietoja tietoihin, jotka se on saanut muiden tiedonsaantioikeuksiensa nojalla tai lakisääteisissä tehtävissään, jos yhdistäminen on käsittelytarkoituksen kannalta välttämätöntä. Tämä on merkittävä valtuus. THL on myös terveys- ja sosiaalitietojen keskeinen käsittelijä Suomessa, joten pelaamistiedot voidaan tutkimuksessa periaatteessa liittää muihin rekistereihin.

Pseudonymisointi suojakeinona

Suojakeinoksi laki asettaa pseudonymisoinnin. THL:n on pseudonymisoitava henkilötiedot ennen niiden siirtämistä analysoitavaksi, jos se on mahdollista vaarantamatta lakisääteisiä tehtäviä. Hallituksen esityksen mukaan tutkimusaineistosta poistetaan kaikki suorat tunnistetiedot ennen kuin se annetaan THL:n tutkijoille, tutkimuksen kohteena eivät koskaan ole yksittäiset pelaajat, ja tulokset raportoidaan ryhmätasolla ja anonymisoituina.

Pseudonymisointi ei ole sama asia kuin anonymisointi. Hallituksen esitys toteaa tämän itse: pseudonymisoidut tiedot ovat edelleen henkilötietoja, koska ne voidaan yhdistää henkilöön erillään säilytettävien lisätietojen avulla. Suoja on todellinen mutta ei ehdoton. Viiden vuoden pelihistoria on niin yksilöllinen kuvio, että sen tunnistettavuus ei riipu pelkästään nimestä ja henkilötunnuksesta.

Laki sulkee myös sosiaali- ja terveystietojen toissijaisesta käytöstä annetun lain soveltamisen pois näiden tietojen käsittelystä. Käytännössä rahapelidataan ei sovelleta toisiolain lupamenettelyä, vaan sen käyttöä ohjaavat rahapelilain omat säännökset ja tietosuojan yleissääntely. Hallituksen esityksen mukaan THL voi rekisterinpitäjänä luovuttaa pelihaittarekisteristä tietoja tieteelliseen tutkimukseen viranomaisten toiminnan julkisuudesta annetun lain tutkimuslupasäännöksen mukaisesti.

Mitä rekisterillä tavoitellaan

Hallituksen esitys perustelee rekisteriä sillä, että lisenssimallissa haittojen seuranta ei muuten onnistuisi. Yksinoikeusjärjestelmässä kaikki tunnistettu pelaaminen oli yhden yhtiön tiedoissa. Nyt esityksen mukaan puhutaan yhden toimijan sijasta mahdollisesti kymmenistä yhtiöistä ja tietolähteistä. Rekisteri mahdollistaa esityksen sanoin kokonaiskuvan niiden henkilöiden pelaamisesta, jotka pelaavat usean yhtiön pelejä.

Esitys on myös rehellinen rekisterin rajoista. Sen mukaan pelihaittarekisterillä ei ole suoraa pelihaittoja ehkäisevää tai vähentävää vaikutusta, mutta sen avulla voidaan tuottaa tietoa ehkäisyn ja haittojen vähentämisen kehittämiseen. Rekisteri on tutkimuksen ja seurannan väline, ei pelaajansuojan väline. Yksittäisen pelaajan suojaksi se ei toimi.

Tarve on todellinen. THL:n Suomalaisten rahapelaaminen 2023 -väestötutkimuksen mukaan rahapelejä pelasi 70 prosenttia 15–74-vuotiaista, ja rahapeliongelma oli 4,2 prosentilla. Kyselytutkimus kertoo, mitä ihmiset sanovat pelaavansa. Rekisteriaineisto kertoo, mitä he todella pelasivat. Molempia tarvitaan, ja lisenssimallissa jälkimmäinen olisi ilman rekisteriä hajallaan kymmenien yhtiöiden järjestelmissä.

Sosiaali- ja terveysministeriön tiedonsaanti

Ketjun viimeinen lenkki on sosiaali- ja terveysministeriö. Sillä on oikeus saada THL:ltä samat 13 tietoryhmää kuin THL:llä on peliyhtiöiltä. rahapelilaki 10/2026, 101 § – STM:n tiedonsaantioikeus Ero on suojauksessa: THL:n on pseudonymisoitava ministeriölle luovutettavat henkilötiedot aina, ei vain silloin kun se on mahdollista. Tietoja saa käyttää vain siihen tarkoitukseen, johon ne on luovutettu, sekä tilastointiin.

Hallituksen esityksen mukaan tiedot tarvitaan erityisesti ministeriön yhteydessä toimivan rahapelitoiminnan haittariskien ja haittojen arviointiryhmän työhön. Esitys kuvaa, että arviointityöhön tarvitaan myös yksilötason asiakasrekisteritietoja, kuten demografiatietoja, tietoja asiakasprofiloinneista ja -personoinneista, rahapeliongelmariskin arvioinnista, asiakkaisiin kohdistetuista toimenpiteistä ja viestinnästä sekä pelaamisen hallinnan välineiden käytöstä. Esityksen mukaan ministeriön tehtävät eivät edellytä yksittäisen henkilön tunnistamista, eikä luovutettaviin tietoihin siksi sisälly suoria tunnisteita. Tietoja toimitettaisiin tapauskohtaisten pyyntöjen perusteella.

Lisäksi yhtiöiden vuotuiset selvitykset – toimintasuunnitelma, talousarvio, tilinpäätös, selvitys markkinoinnista ja haittojen ehkäisystä sekä omavalvontasuunnitelma – on toimitettava valvojan lisäksi sisäministeriölle ja sosiaali- ja terveysministeriölle. rahapelilaki 10/2026, 68 § – raportointivelvollisuus Nämä ovat yhtiötason tietoja, eivät pelaajatietoja.

Kuka näkee mitä: tiedonkulku taulukkona

Alla oleva taulukko kokoaa, mitkä tahot saavat pelaajan tietoja, millä perusteella ja missä muodossa.

TahoMitä pelaajastaTarkoitusTunnistettavuus
Peliyhtiö (toimiluvanhaltija)36 §:n tietoryhmät: tunnistetiedot, pelitapahtumat, estot, rajoitukset, haittaepäilyOikeusturva, väärinkäytösten estäminen ja selvittäminen, haittojen ehkäisyTunnisteellinen
Lupa- ja valvontavirastoPelitapahtumat, pelitilitapahtumat, estot, rajat, tunnistetiedot, pelikulutusToimilupa- ja valvontatehtävät, markkinaseurantaTunnisteellinen
Muu viranomainenValvonnassa saatuja tietoja tapauskohtaisestiValvojan tai vastaanottajan lakisääteinen tehtävä, kun välttämätöntäTapauksen mukaan
THL (pelihaittarekisteri)Samat pelaajatiedot ja lisäksi huolenpitotoimet; yhdistettävissä muihin THL:n aineistoihinHaittojen seuranta, tutkimus, arviointi, ehkäisyn ja hoidon kehittäminenPseudonymisoidaan ennen analyysia, kun mahdollista
Sosiaali- ja terveysministeriöTHL:n kautta samat tietoryhmätHaittojen seuranta ja arviointi, tilastointiAina pseudonymisoitu
TutkijatPelihaittarekisterin tietoja tutkimusluvallaTieteellinen tutkimusTutkimusluvan ehtojen mukaan

Taulukosta näkyy lain rakenne: mitä kauempana tieto on pelaajasta ja hänen asiakassuhteestaan, sitä vahvemmin tunnisteet on poistettu. Peliyhtiö ja valvoja käsittelevät tietoja nimellä, koska niiden tehtävät koskevat yksittäisiä asiakassuhteita. THL ja ministeriö tarvitsevat kuvioita, eivät nimiä.

Suoramarkkinointi vaatii nimenomaisen suostumuksen

Tietosuoja ja markkinointi kohtaavat suoramarkkinoinnissa. Rahapelilaki on tässä tiukempi kuin tavallinen kuluttajamarkkinoinnin sääntely. rahapelilaki 10/2026, 54 § – suoramarkkinointikielto

  • Suoramarkkinointia saa kohdistaa vain henkilöön, joka on antanut siihen nimenomaisen suostumuksen.
  • Puhelinmarkkinointi on kokonaan kielletty.
  • Markkinointia ei saa kohdistaa henkilöön, joka on asettanut kaikkea pelaamista koskevan eston, eikä henkilöön, joka ei ole pelannut toimiluvanhaltijan pelejä edellisen kahden vuoden aikana.
  • Jos pelaaja on estänyt vain tietyn pelin, hänelle saa markkinoida vain pelejä, joita hän ei ole estänyt.

Hallituksen esityksen perusteluissa mennään vielä pidemmälle. Esityksen mukaan kohdennettu display-mainonta tulisi estää, jos henkilön evästetiedoissa on tieto peliestosta tai tieto on muuten välittömästi hyödynnettävissä, ja suoramarkkinoinnin lopettamisen tulisi olla kuluttajalle yksinkertaista ja saavutettavaa.

Pelaajan kannalta tärkein käytännön seikka on, että suostumus on annettava erikseen ja nimenomaisesti. Valmiiksi rastitettu ruutu tai käyttöehtoihin piilotettu lauseke ei täytä vaatimusta. Suostumuksen voi myös peruuttaa, ja tietosuoja-asetuksen 21 artiklan mukaan henkilöllä on aina oikeus vastustaa tietojensa käsittelyä suoramarkkinointia varten.

Hallituksen esitys toteaa, että tietosuojavaltuutettu valvoo sähköisen viestinnän palveluista annetun lain suoramarkkinointisäännöksiä ja vastustamisoikeutta. Rahapelien suoramarkkinoinnissa voi siksi olla rinnakkaisia valvonta-asioita valvontaviraston ja tietosuojavaltuutetun välillä. Markkinoinnin rajoja käsitellään tarkemmin artikkelissa rahapelimainonnan rajat.

Pelaajan omat oikeudet ja välineet

Tähän asti on käsitelty sitä, mitä muut saavat pelaajasta tietää. Laki antaa myös pelaajalle itselleen pääsyn omiin tietoihinsa kahta reittiä.

Ensimmäinen on rahapelilain oma. Peliyhtiön on tarjottava pelaajalle näkymä pelitilin varoihin, pelitilitapahtumiin ja pelaamista koskeviin rajoituksiin vähintään kuluneen vuoden ajalta. Lisäksi yhtiön on tarjottava toiminto, jolla pelaaja voi arvioida omaa pelikäyttäytymistään kuukausi- ja vuositasolla. rahapelilaki 10/2026, 22 § – pelitili Hallituksen esityksen mukaan Ruotsissa on käytössä vastaava työkalu.

Toinen reitti on tietosuoja-asetus, joka koskee pelaajaa riippumatta siitä, missä yhtiö on. Asetuksen keskeiset oikeudet ovat:

  • Tarkastusoikeus: oikeus saada tieto siitä, mitä henkilötietoja rekisterinpitäjä käsittelee, ja kopio niistä.
  • Oikaisuoikeus: oikeus vaatia virheellisen tiedon korjaamista.
  • Poisto-oikeus: oikeus pyytää tietojen poistamista. Oikeus on kuitenkin rajattu silloin, kun käsittely perustuu lakisääteiseen velvoitteeseen – kuten pelitapahtumien viiden vuoden säilytykseen.
  • Vastustamisoikeus: ehdoton oikeus kieltää tietojen käyttö suoramarkkinointiin.
  • Oikeus olla joutumatta pelkästään automaattisen päätöksen kohteeksi, jolla on oikeusvaikutuksia tai vastaava merkittävä vaikutus. Rahapelilaki toistaa tämän huolenpitovelvollisuuden kohdalla omin sanoin.
  • Valitusoikeus: oikeus tehdä valitus valvovalle tietosuojaviranomaiselle, Suomessa tietosuojavaltuutetulle.
  1. Tarkista pelitilin näkymä

    Katso ensin, mitä peliyhtiön pelitilinäkymä kertoo. Siellä pitää olla varat, tilitapahtumat ja rajoitukset vähintään vuoden ajalta, sekä väline oman pelaamisen arviointiin.

  2. Pyydä kopio tiedoistasi

    Jos haluat tietää enemmän, esimerkiksi onko sinusta tehty haittaepäilymerkintä, lähetä yhtiölle tietosuoja-asetuksen mukainen tarkastuspyyntö. Yhteystiedot löytyvät yhtiön tietosuojaselosteesta.

  3. Korjaa virheet

    Jos tiedoissa on virhe, pyydä oikaisua. Virheellinen tieto voi vaikuttaa siihen, miten riskimalli sinut arvioi.

  4. Kiellä markkinointi

    Peruuta markkinointisuostumus ja vastusta tietojesi käyttöä suoramarkkinointiin. Tämä on ehdoton oikeus, jota yhtiö ei voi evätä.

  5. Vaadi ihmisen arvio

    Jos pelaamistasi on rajoitettu ja epäilet päätöksen tulleen suoraan algoritmilta, kysy perusteet. Laki edellyttää, että rajoittava päätös ei perustu pelkästään automaattiseen käsittelyyn.

  6. Tee valitus tarvittaessa

    Tietosuojarikkomuksista voit valittaa tietosuojavaltuutetulle. Rahapelilain rikkomuksista, kuten luvattomasta markkinoinnista, voit ilmoittaa Lupa- ja valvontavirastolle.

Missä pelaajan tiedot fyysisesti ovat

Tietosuojan kannalta on merkitystä myös sillä, missä maassa palvelimet sijaitsevat. Rahapelilain lähtökohta on selvä: yksinoikeus- ja rahapelitoimiluvanhaltijan pelijärjestelmien ja arvontalaitteiden on sijaittava Suomessa. rahapelilaki 10/2026, 46 § – pelijärjestelmien ja arvontalaitteiden sijainti

Poikkeuksia on kaksi. Järjestelmä voi sijaita ulkomailla, jos yhtiöllä on toimilupa toisessa valtiossa, jonka viranomainen valvoo sen toimintaa ja on tehnyt Suomen valvontaviranomaisen kanssa sopimuksen valvonnasta. Toinen poikkeus on, että yhtiö antaa Suomen valvojalle mahdollisuuden varmentaa järjestelmän luotettavuus etäyhteydellä tai vastaavalla keinolla.

Käytännössä monen kansainvälisen konsernin pelialusta pyörii jossakin muussa EU-maassa, ja poikkeukset on kirjoitettu juuri tätä varten. Pelaajan kannalta olennaista on, että EU:n ja ETA-alueen sisällä tietosuoja-asetus on sama kaikkialla. Maltalla sijaitseva palvelin ei tarkoita heikompaa tietosuojaa kuin Suomessa sijaitseva. Rahapelilain 45 §:n säilytys- ja toimitusvelvoite koskee yhtiötä riippumatta siitä, missä sen järjestelmä on.

Rajat ylittävää yhteistyötä koskee lisäksi oma pykälänsä. Pelien tarjoaminen yhdessä ulkomaisen toimijan kanssa, esimerkiksi yhteiset pelipoolit, edellyttää valvojan lupaa ja sitä, että kumppanilla on vastaava lupa eikä se tarjoa pelejä Suomeen ilman Suomen lupaa. Yhtiön on varmistettava, että pelaajan oikeusturva toteutuu myös tällaisissa peleissä. rahapelilaki 10/2026, 43 § – kansainvälinen yhteistyö Yhteisessä pelipoolissa pelaajan pelitapahtumia käsitellään väistämättä myös ulkomaisen kumppanin järjestelmässä.

Pelikasino ja pelisali: kamera tunnistaa kasvot

Verkkopelaamisen rinnalla kivijalan pelaaminen jää Veikkauksen yksinoikeuteen, ja siellä tietosuojakysymykset ovat toisenlaisia. Pelikasinossa ei tarvitse avata pelitiliä, koska pelitilivelvoite ei koske pelikasinossa toimeenpantavia pelejä. Sen sijaan yksinoikeustoimiluvanhaltijalla on oikeus ennalta ilmoitettuaan valvoa pelitoimintaa katselemalla ja kuvaamalla teknisellä laitteella pelikasinon ja pelisalin sisäänkäynti- ja asiakastiloissa. rahapelilaki 10/2026, 42 § – pelikasinon ja pelisalin tekninen valvonta

Asiakkaan kuva ja teknisessä valvonnassa kerätyt tiedot kuuluvat 36 §:n tietoryhmiin. Hallituksen esityksen mukaan teknisen valvonnan tietoihin voi sisältyä biometrisia tietoja, jotka ovat tietosuoja-asetuksessa erityisiä henkilötietoryhmiä, ja siksi niiden käsittelystä on säädetty erikseen.

Kameravalvonnalla on yhteys pääsykieltoihin. Pelikasinon on estettävä pääsy henkilöltä, jolla on voimassa kaikkea pelaamista tai pelikasinopelaamista koskeva esto, ja kasino voi kieltää pääsyn esimerkiksi pelivilppiepäilyn tai häiriökäyttäytymisen vuoksi. rahapelilaki 10/2026, 41 § – pelikasino- ja pelisalipelaamista koskevat rajoitukset Tieto pääsykiellosta on 36 §:n mukaista tietoa, jota saa käsitellä viisi vuotta kiellon päättymisestä. Kivijalassa pelaajan valvonta on siis fyysistä ja visuaalista, verkossa se perustuu tunnistautumiseen ja tapahtumadataan.

Kun pelaamisesta tulee valvonta-asia

Pelaajan tiedot voivat päätyä muualle myös silloin, kun peliin liittyy epäily väärinkäytöksestä. Peliyhtiöllä on oltava menettelyt pelisääntöjen ja sopimusehtojen rikkomisen sekä kilpailumanipulaation havaitsemiseksi. Rahapelitoimiluvanhaltijan on viipymättä keskeytettävä vedonlyönti ja ilmoitettava valvontaviranomaiselle, jos se havaitsee epäsäännöllistä tai epäilyttävää vedonlyöntiä. rahapelilaki 10/2026, 48 § – väärinkäytösten havaitseminen ja ilmoitusvelvollisuus

Tällaisessa ilmoituksessa valvojalle välittyvät käytännössä myös vedon asettaneen pelaajan tiedot. Valvojan puolestaan on tehtävä poliisille ilmoitus tietyistä rikoslain rahapelirikoksista esitutkintaa varten, ellei teko ole vähäinen tai asiassa ole käynnistetty seuraamusmaksumenettelyä. rahapelilaki 10/2026, 60 § – ilmoitus syytteen nostamiseksi Sopupelien ja vedonlyönnin integriteetin valvonta on siksi alue, jolla pelaajadata liikkuu peliyhtiöltä viranomaiselle ja edelleen esitutkintaan.

Tavallinen pelaaja kohtaa tietojenkäsittelyn yleisemmin riitatilanteessa. Peliyhtiön on vastattava pelaajan yhteydenottoon kohtuullisessa ajassa ja annettava pyynnöstä kirjallinen vastaus. Voitonmaksua koskevaan vaatimukseen yhtiön on annettava näkemyksensä perusteluineen. rahapelilaki 10/2026, 49 § – pelaajan yhteydenottojen käsittely Tässä kohdassa 45 §:n muuttumaton tallenne toimii pelaajan hyväksi: jos yhtiö kiistää voiton, pelitapahtuman tiedot ovat tallessa ja valvojan saatavilla.

Myös valvoja on sidottu

Laki ei rakenna vain valvontaa pelaajiin vaan myös valvojaan. Tätä puolta ei yleensä muisteta, mutta se on tietosuojan kannalta merkittävä: suuren datamäärän äärellä istuvat virkamiehet voisivat hyötyä tiedoista itse.

Valvontaviranomaisen virkamies ei saa osallistua rahapeleihin, joiden valvonta kuuluu hänelle, jos hän voi saada virkatehtävissään tietoonsa pelitapahtuma-aineistoa, jota voisi hyödyntää omassa pelaamisessaan. Pelikasinoa valvova virkamies ei saa pelata pelikasinossa. rahapelilaki 10/2026, 61 § – henkilökunnan rahapeleihin osallistumisen kielto

Ennen nimitystä virkamiehen on annettava selvitys omistuksistaan rahapeliyhtiöissä, pelitilien saldoista, rahapeliyhtiöiden maksamista voitoista ja pelitilien tapahtumista viimeisen 12 kuukauden ajalta sekä rahapelialan sivutoimistaan. Sama koskee virkamiehiä, joilla on pääsy valvonnan tietoteknisiin järjestelmiin. He eivät myöskään saa hankkia rahapeliyhtiöiden osakkeita tai niihin liittyviä johdannaisia. rahapelilaki 10/2026, 62 § – henkilökunnan selvitysvelvollisuus

Asetelmassa on tietty symmetria. Virkamiehen, joka näkee pelaajien pelitilitapahtumat, on itse kerrottava omansa.

Seuraamusten julkisuus ja henkilötiedot

Tietosuoja koskee myös niitä, joihin valvonta kohdistuu. Valvontaviranomaisen on julkistettava rikemaksua, seuraamusmaksua, toimiluvan peruuttamista ja toimeenpano- tai markkinointikieltoa koskeva päätös viipymättä. Julkistuksesta on käytävä ilmi rikkomuksen luonne ja tyyppi sekä rikkomuksesta vastuussa olevan henkilöllisyys, ja tiedot pidetään viraston verkkosivuilla viisi vuotta. rahapelilaki 10/2026, 92 § – seuraamuksen julkistaminen

Seuraamusmaksu voidaan määrätä myös luonnolliselle henkilölle, joten julkistaminen voi koskea yksityishenkilön nimeä. Laki antaa tähän harkintavallan: jos nimen julkistaminen olisi kohtuutonta tai vaarantaisi viranomaistutkinnan, julkistamista voidaan lykätä tai päätös julkistaa ilman nimeä. Pelaajaa itseään julkistaminen ei tyypillisesti koske, koska seuraamukset kohdistuvat pelien tarjoajiin ja markkinoijiin.

Säilytysajat yhdellä silmäyksellä

TietoKuka säilyttääAikaLähde
Asiakastiedot 36 §:n tarkoituksiinPeliyhtiöEnintään 5 vuotta tallettamisesta36 §
Pelikielto- ja markkinointikieltotiedotPeliyhtiöEnintään 5 vuotta kiellon päättymisestä36 §
Pelitapahtumat ja pelitilitapahtumatPeliyhtiöVähintään 5 vuotta, muuttumattomina45 §
Pelitilinäkymä pelaajallePeliyhtiöVähintään kulunut vuosi näkyvissä22 §
Seuraamuspäätöksen julkistusLupa- ja valvontavirasto5 vuotta verkkosivuilla92 §
Asiakkaan tuntemistiedotPeliyhtiöRahanpesulain mukaan20 § ja rahanpesulaki

Taulukko näyttää, kuinka paljon viiden vuoden jaksoja lakiin on kirjoitettu. Käytännössä peliyhtiöllä ja valvojalla on pelaajasta tunnisteellinen pelihistoria ainakin viiden vuoden ajalta. Pelaajalle itselleen laki takaa näkymän vain vuoden ajalta, mutta tarkastusoikeuden kautta hän voi pyytää kaiken, mitä hänestä on tallennettu.

Kansainvälinen vertailu: Ruotsi ja Tanska

Suomi ei keksi mallia tyhjästä. Hallituksen esitys viittaa useaan otteeseen naapurimaihin.

Ruotsi avasi rahapelimarkkinansa lisenssimallille 1.1.2019. Ruotsin valvontaviranomainen ylläpitää Spelpaus-rekisteriä, jonka kautta pelaaja voi sulkea itsensä kaikilta luvanhaltijoilta, ja esityksen mukaan Ruotsissa on käytössä myös pelaajan oman pelikäyttäytymisen arviointityökalu. Ruotsin laki sisältää esityksen mukaan vastaavan asuinpaikkavaatimuksen kuin Suomen: sähköisten rahapelien pelaajaksi voidaan rekisteröidä vain Ruotsissa asuva tai vakinaisesti oleskeleva.

Tanska avasi markkinansa lisensseille 2012. Hallituksen esityksen mukaan Tanskan viranomainen käyttää TamperToken-varmennejärjestelmää, joka on Suomen 45 §:n esikuva: yhtiö tallentaa pelitiedot niin, ettei niitä voi muuttaa ennen kuin ne toimitetaan viranomaiselle. Tanskassa on myös keskitetty itsensäsulkemisrekisteri ROFUS.

Suomen mallissa uutta on THL:n pelihaittarekisteri erillisenä tutkimus- ja seurantarekisterinä sekä se, että laki antaa terveysviranomaiselle ja ministeriölle laajat, laissa luetellut tiedonsaantioikeudet. Kaikki kolme maata ovat EU:n jäseniä, joten tietosuoja-asetuksen pelaajalle antamat oikeudet ovat samat.

PiirreSuomi 2027RuotsiTanska
Lisenssimarkkina avautui1.7.2027 (verkkopelit)1.1.20192012
Keskitetty peliestoValvontaviranomaisen kauttaSpelpausROFUS
Pelitietojen toimitus viranomaiselleValvontajärjestelmän rajapinta, varmenne–TamperToken-varmenne
Tietosuoja-asetuksen oikeudetKylläKylläKyllä

Ruotsin ja Tanskan valvontateknisten järjestelmien yksityiskohdat vaihtelevat ja muuttuvat, joten taulukko kuvaa pääpiirteitä, ei kaikkia eroja.

Näkökulmat: kenen etu tietojen keruu on

Pelaaja

Tavallinen pelaaja tuskin huomaa suurinta osaa tästä. Hän tunnistautuu pankkitunnuksilla, asettaa rahansiirtorajan ja pelaa. Tietojen keruu tapahtuu taustalla. Hyöty näkyy silloin, kun jokin menee pieleen: estot pitävät yli yhtiörajojen, valvoja voi tarkistaa, noudatettiinko rajoja, ja riidassa on muuttumaton tallenne siitä, mitä peliin panostettiin ja mitä voitettiin.

Haitta on kertakaikkinen. Pelaaminen ei ole enää yksityisasia tavalla, jolla se oli, kun raaputusarvan sai kioskista käteisellä. Moni pitää tätä hyväksyttävänä hintana, osa ei. Luvattomille sivustoille siirtyminen ei kuitenkaan paranna tietosuojaa. Suomen valvonnan ulkopuolinen sivusto kerää todennäköisesti yhtä paljon dataa, mutta ilman Suomen lain rajoja ja ilman valvojaa, jolle voisi valittaa.

Peliyhtiö

Yhtiöille velvoitteet ovat raskaita. Erillinen tallennusjärjestelmä, varmenne, rajapinta valvojan järjestelmään, haittamalli, dokumentoidut yhteydenotot ja tietopyyntöihin vastaaminen maksavat. Suurille kansainvälisille konserneille, joilla on vastaavat järjestelmät jo Ruotsissa ja Tanskassa, sopeutuminen on helpompaa kuin pienille toimijoille. Tämä voi osaltaan ohjata markkinaa suurten toimijoiden suuntaan.

Toisaalta laki antaa yhtiöille selkeän oikeusperustan. Ilman 36 §:ää yhtiö joutuisi pohtimaan, onko haittaepäilyn käsittely sallittua. Nyt laki sanoo, että se on sallittua ja jopa pakollista.

Valvoja ja tutkija

Valvojalle pelitapahtumien suora saanti on tehokas väline. Rajojen ja estojen noudattamista ei tarvitse selvittää pistokokein, vaan poikkeamat näkyvät datasta. Hallituksen esityksen mukaan tehokas valvonta on myös ensimmäinen askel kanavointiasteen parantamiseen.

Tutkijalle pelihaittarekisteri on merkittävä parannus. Esityksen mukaan nykykäytäntö on ollut, että Veikkaus valmistelee pyynnöstä aineistot tutkijoille. Suora pääsy peli- ja pelaaja-aineistoihin parantaisi ymmärrystä aineistojen sisällöstä ja tukisi haittatyötä.

Tietosuojakriittinen näkökulma

Kriittinen lukija huomaa, että laki kasvattaa valtion hallussa olevaa pelaajadataa huomattavasti. Aiemmin yksityiskohtainen pelihistoria oli pääosin Veikkauksen asiakasrekisterissä. Nyt se virtaa valvontaviranomaiselle, THL:lle ja pseudonymisoituna ministeriölle, ja THL saa yhdistää sen muihin aineistoihinsa.

Jokainen vaihe on perusteltu ja laissa rajattu. Kokonaisuutena syntyy kuitenkin rekisteri, joka kattaa kaiken luvallisen rahapelaamisen koko väestössä. Tällaisen rekisterin riskit eivät ole vain nykyisessä käytössä vaan tulevassa: tietoturvaloukkaus, käyttötarkoituksen laajentaminen myöhemmällä lainmuutoksella tai tunnistaminen pseudonymisoidusta aineistosta. Laki ei määrittele rekisterin teknistä toteutusta, joten tietoturvan taso ratkeaa hankinnoissa ja viranomaisten omissa ratkaisuissa.

Jos tiedot vuotavat

Rahapelilaki ei sisällä omia säännöksiä tietoturvaloukkauksista. Niihin sovelletaan tietosuoja-asetusta, ja se koskee yhtä lailla peliyhtiötä, valvontavirastoa kuin THL:ää.

Asetuksen mukaan rekisterinpitäjän on ilmoitettava henkilötietojen tietoturvaloukkauksesta valvovalle tietosuojaviranomaiselle ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa siitä, kun loukkaus on tullut sen tietoon, ellei loukkauksesta todennäköisesti aiheudu riskiä ihmisten oikeuksille. Jos loukkaus todennäköisesti aiheuttaa korkean riskin, myös rekisteröidyille eli pelaajille on kerrottava siitä.

Rahapelidatan kohdalla korkean riskin raja ylittyy helposti. Vuotanut pelihistoria kertoo, kuka pelaa, kuinka paljon ja milloin, ja mahdollinen haittaepäilymerkintä kertoo, että yhtiö on pitänyt pelaamista ongelmallisena. Sellainen tieto voi vaikuttaa ihmisen maineeseen, työhön tai ihmissuhteisiin. Se voi myös altistaa huijauksille: tieto siitä, että joku pelaa paljon, on arvokas niille, jotka kauppaavat luvattomia pelisivustoja tai “varmoja” vedonlyöntivinkkejä.

Pelaajan omat keinot ovat rajalliset, mutta niitä on. Kannattaa suhtautua epäillen yhteydenottoihin, jotka viittaavat omaan pelihistoriaan ja tarjoavat peliä tai rahaa, sillä luvanhaltija ei saa tehdä puhelinmarkkinointia lainkaan. Jos yhtiö ilmoittaa tietoturvaloukkauksesta, ilmoituksessa on kerrottava loukkauksen todennäköiset seuraukset ja toimet, joihin on ryhdytty. Kysymykset ja valitukset voi osoittaa yhtiön tietosuojavastaavalle ja tarvittaessa tietosuojavaltuutetulle.

Keskitetyt rekisterit ovat tietoturvan kannalta kaksiteräisiä. Yksi hyvin suojattu viranomaisjärjestelmä voi olla turvallisempi kuin kymmenien yhtiöiden hajanaiset järjestelmät. Toisaalta onnistunut murto keskitettyyn järjestelmään paljastaisi koko markkinan pelaajat kerralla. Laki jättää tämän punninnan teknisille ratkaisuille.

Mikä on vielä auki

Moni käytännön kysymys ratkeaa vasta asetuksissa, valvojan määräyksissä ja tietojärjestelmien hankinnoissa.

Rekisterien tekninen toteutus. Laki jättää auki, rakennetaanko valvontarekisteri ja pelihaittarekisteri samaan järjestelmään vai erikseen. Hallituksen esitys pitää molempia mahdollisina. Yhteinen järjestelmä keventäisi yhtiöiden hallinnollista taakkaa, mutta tietosuojan kannalta erilliset järjestelmät rajaisivat pääsyä selvemmin.

Valvontajärjestelmän rajapinta ja varmenne. Valvoja antaa tarkemmat määräykset tietojen toimittamismuodosta ja varmenteesta. Niiden sisältö ratkaisee, kuinka reaaliaikaista tiedonkulku on.

Henkilöllisyyden todentaminen ja asuinpaikka. Asetuksilla voidaan antaa tarkempia säännöksiä henkilöllisyyden todentamisesta ja asuinpaikan säännöllisestä todentamisesta. Niistä riippuu, millaisia tietoja yhtiöt keräävät esimerkiksi sijainnista.

Haittamallien laatu. Laki velvoittaa automaattiseen riskiarvioon, mutta ei määrittele mallin laatua. Jää nähtäväksi, antaako valvoja ohjeita siitä, miten mallien toimivuus on osoitettava.

Pelaajien informointi. Hallituksen esityksen mukaan THL informoi rekisteröityjä julkaisemalla tietosuojailmoituksen verkkosivuillaan. Harva pelaaja lukee sitä. Kysymys siitä, miten pelaaja käytännössä saa tietää kuuluvansa pelihaittarekisteriin, jää yleisen tason informoinnin varaan.

Lain yleisrakenne on käyty läpi artikkelissa rahapelilaki 2027, ja lainsäädäntöä koskevat artikkelit löytyvät rahapelilain aihesivulta.

Rahapelaaminen on sallittua 18 vuotta täyttäneille, eikä se ole tapa ansaita rahaa. Jos pelaaminen huolestuttaa, apua saa Peluurista: peluuri.fi ja auttava puhelin 0800 100 101 (maksuton).

Usein kysytyt kysymykset

Mitä tietoja peliyhtiö saa minusta kerätä vuodesta 2027 alkaen?
Rahapelilain 36 § luettelee sallitut tietoryhmät: muun muassa tunnistetiedot, pelitapahtumat, peliestot ja rajoitukset, tiedot pelivilpistä ja häiriökäyttäytymisestä sekä tieto epäillystä haitallisesta pelaamisesta. Käsittelyn on oltava välttämätöntä oikeusturvan, väärinkäytösten estämisen tai haittojen ehkäisyn vuoksi. Erityisiin henkilötietoryhmiin kuuluvia tietoja, kuten terveystietoja, ei saa käsitellä yleisen asiakkuuspykälän nojalla.
Voiko algoritmi estää minua pelaamasta?
Ei yksin. Peliyhtiön on arvioitava haittariskiä henkilötietojen automaattisella käsittelyllä, mutta lain 34 §:n mukaan pelaamista estävä tai rajoittava päätös ei saa perustua pelkästään automaattiseen käsittelyyn. Hallituksen esityksen mukaan rajoitukset edellyttävät aina ihmisen muodostamaa arviota.
Kuinka kauan pelihistoriani säilytetään?
Pelitapahtumat ja pelitilitapahtumat on säilytettävä vähintään viisi vuotta (45 §). Muita 36 §:n asiakastietoja yhtiö saa käsitellä lain mukaisiin tarkoituksiin enintään viisi vuotta tallettamisesta, pelikielto- ja markkinointikieltotietoja viisi vuotta kiellon päättymisestä.
Mikä on pelihaittarekisteri?
THL:n ylläpitämä rekisteri, johon kootaan tietoja kaikkien toimiluvanhaltijoiden pelaajista, pelaamisesta, estoista ja rajoista rahapelihaittojen seurantaa ja tutkimusta varten (99 §). THL:n on pseudonymisoitava henkilötiedot ennen analyysia, kun se on mahdollista. Rekisteri ei suoraan suojaa yksittäistä pelaajaa, vaan tuottaa tietoa haittojen ehkäisyn kehittämiseen.
Näkeekö valvontaviranomainen yksittäiset pelini?
Kyllä. Peliyhtiöiden on toimitettava pelitapahtumat ja pelitilitapahtumat Lupa- ja valvontavirastolle sen määräämässä muodossa (45 §), ja virastolla on oikeus saada myös pelaajan tunnistetiedot, rajat ja estot (63 §). Tietoja saa käyttää vain laissa säädettyihin tehtäviin, kuten sen valvomiseen, noudattavatko yhtiöt pelaajien rajoja ja estoja.
Saako peliyhtiö lähettää minulle mainoksia?
Vain jos olet antanut siihen nimenomaisen suostumuksen. Puhelinmarkkinointi on kokonaan kielletty. Markkinointia ei saa kohdistaa sinuun, jos olet asettanut kaikkea pelaamista koskevan eston tai et ole pelannut yhtiön pelejä kahteen vuoteen (54 §). Voit aina vastustaa tietojesi käyttöä suoramarkkinointiin tietosuoja-asetuksen perusteella.
Miten saan tietää, mitä minusta on tallennettu?
Pelitilinäkymässä on nähtävissä varat, tilitapahtumat ja rajoitukset vähintään kuluneen vuoden ajalta (22 §). Kattavamman kuvan saat tekemällä yhtiölle tietosuoja-asetuksen mukaisen tarkastuspyynnön. Se kattaa myös mahdolliset haittaepäilymerkinnät ja yhteydenottojen dokumentoinnin.
Suojaako luvaton nettikasino yksityisyyttäni paremmin?
Ei. Luvaton sivusto kerää todennäköisesti vähintään yhtä paljon tietoa, mutta Suomen viranomaiset eivät valvo sen tietojenkäsittelyä eikä markkinointia, eikä se noudata Suomen keskitettyä peliestoa. Rahapelilain rajat, kuten suoramarkkinoinnin suostumusvaatimus, koskevat vain luvanhaltijoita.
#rahapelaajan tietosuoja#pelihaittarekisteri#pelaajan henkilötiedot#pelaajaprofilointi#pelitapahtumatiedot#tietosuoja-asetus#suoramarkkinointi#rahapelilaki

← Kaikki artikkelit