Yhdistystoiminta & GDPR 2026

Yhdistyksen jäsenrekisteri ja GDPR — mitä laki vaatii ja miten Excel-pohja täyttää sen

20. toukokuuta 2026 Lukuaika noin 9 minuuttia

Jäsen lähetti viestin tiistaina iltapäivällä. Hän halusi tietää, mitä tietoja hänestä oli tallennettu ja pyysimme häntä ottamaan yhteyttä kirjallisesti.

Sitten hallituksen puheenjohtaja avasi sen vanhan Excel-tiedoston. Nimi "jasenlista_2019_uusi_final.xlsx". Kolme versiota ja kukaan ei enää muistanut, mikä oli ajantasainen. Sarakkeessa F oli kenttä "Henkilötunnus" — täytetty 43 jäsenen kohdalla. Ei salasanaa tiedostossa, ei merkintää kenellä oli pääsy. Tietosuojaseloste? Sellaista ei ollut olemassa.

Se yksi sähköpostiviesti paljasti kolme vuotta laiminlyöntiä. Konsultin hinta-arvio asian korjaamiseksi oli 1 400 euroa. Seuran vuosibudjetti oli 3 200 euroa.

Siitä lähtien rekisteriasiat ovat tuntuneet erilaiselta.

Suomessa on yli 130 000 rekisteröityä yhdistystä. Valtaosa on pieniä — urheilu-, harrastus-, kylä- tai kulttuuriseuroja. Harva on saanut GDPR-koulutusta. Moni olettaa, että pienuus suojaa. Se ei suojaa: tietosuoja-asetus koskee kaikkia yhdistyksiä, jotka käsittelevät henkilötietoja — koosta riippumatta.

Tässä artikkelissa käyn läpi täsmälleen mitä laki vaatii jäsenrekisteriltä, mitkä sarakkeet ovat sallittuja ja mitkä ongelmallisia — ja miten Excel-pohja täyttää vaatimukset ilman konsulttia.

Rakensin oman rekisterimme kokonaan uudelleen käyttäen tätä valmista Excel-pohjaa — siinä on jo GDPR-selostepohja, oikeat sarakkeet ja tietolaadun varoitukset valmiina.

Mitä laki sanoo jäsenrekisteristä

Kaksi eri lakia koskee yhdistyksen jäsenrekisteriä samanaikaisesti, eri näkökulmista. Ne eivät ole ristiriidassa, mutta niiden yhteinen vaikutus on enemmän kuin kumpikin erikseen.

Yhdistyslaki 503/1989 §11 on vanhempi ja yksinkertaisempi: jokaisen rekisteröidyn yhdistyksen on pidettävä jäsenistään luetteloa. Vähimmäistiedot ovat jäsenen nimi ja kotipaikka (kunta, ei osoite). Jokaisella jäsenellä on oikeus tarkastaa omat tietonsa rekisteristä pyydettäessä. Tässä se sitten onkin — yhdistyslaki ei kerro enempää.

GDPR (EU) 2016/679 on se, mikä tekee asiasta monimutkaisempaa. Se ei kumoa yhdistyslakia, mutta lisää sille kerroksen. Rekisterin pitäminen on edelleen pakollista, mutta nyt siihen liittyy joukko vaatimuksia: käsittelyperuste, tietosuojailmoitus jäsenille, säilytysajat, pääsyoikeudet ja dokumentointi.

Käytännössä tämä tarkoittaa kolmea asiaa:

Arkaluonteisia tietoja — uskonnollinen vakaumus, poliittinen kanta, terveys, seksuaalinen suuntautuminen, etninen tausta — ei saa kerätä ilman erityistä perustetta. Useimmille urheiluseuroille ja kulttuuriyhdistyksille tällaista erityisperustetta ei ole. Ja silti monet rekisterit sisältävät "ammatti"-, "syntymäpaikka"- tai jopa "terveydentila"-kenttiä.

Tiesitkö? Suomessa henkilötunnus on kansallisen lainsäädännön (laki henkilötunnuksesta 921/2022) erityisesti suojattu tieto. GDPR käsittelee sitä arkaluonteisena. Perusrekisteriin sitä ei käytännössä koskaan tarvita — maksutiedot voi tunnistaa jäsennumerolla.

GDPR:n oikeusperusta yhdistyksille on yleensä Art. 6(1)(b) — jäsenyyteen perustuva sopimus — tai Art. 6(1)(f) — oikeutettu etu. Uskonnolliset, poliittiset ja ammattijärjestöt voivat vedota Art. 9(2)(d) -poikkeukseen arkaluonteisten tietojen osalta. Tavallinen harrastusseura ei.

Mitä tapahtuu jos rekisteri ei ole kunnossa

Tietosuojavaltuutettu ei käy yhdistysten rekistereitä systemaattisesti läpi. Käytännössä asia nousee esille kahdesta syystä: jäsen tekee ilmoituksen, tai tapahtuu tietomurto.

Pienille yhdistyksille Tietosuojavaltuutetun käytäntö on yleensä: ensin huomautus tai korjauskehotus, ei suoraan sakko. GDPR Art. 83 kuitenkin mahdollistaa hallinnollisen sakon jopa 20 miljoonaan euroon tai neljään prosenttiin liikevaihdosta — vakavimmissa tapauksissa. Toistuva tai tahallinen laiminlyönti on eri asia kuin kertaluonteinen huolimattomuus.

Tosiasiallinen riski pienelle seuralle on eri asia kuin juridinen maksimiriski.

Konkreettisemmat seuraukset ovat:

Rekisterin saaminen kuntoon etukäteen on moninkertaisesti halvempaa kuin korjaaminen jälkikäteen. Ja Excel riittää — kunhan se on rakennettu oikein.

Mitkä sarakkeet kuuluvat rekisteriin — GDPR-sarakekaavio

Tässä on se konkreetti, jota muualta ei löydy. Kilpailijat sanovat "kerää vain tarpeelliset tiedot" — mutta eivät kerro, mitkä ne tarpeelliset tiedot ovat. Alla oleva kaavio tekee sen selkeäksi.

GDPR-sarakekaavio — yhdistyksen jäsenrekisteri
Sarake GDPR-tila Perustelu
Jäsennumero (ID) Sallittu Tunniste ilman henkilötietoja — keskeinen maksuseurannalle
Etunimi Sallittu Yhdistyslaki §11 vaatii nimen
Sukunimi Sallittu Yhdistyslaki §11 vaatii nimen
Kotikunta (ei katuosoite) Sallittu Yhdistyslaki §11 vaatii kotipaikan — riittää kunta
Sähköpostiosoite Sallittu Tiedonanto jäsenille — oikeutettu etu jäsenyyden ajalta
Jäsenstatus (aktiivinen/erotettu/eronnut) Sallittu Välttämätön jäsenluettelon hallintaan
Liittymispäivämäärä Sallittu Hallinnollinen tarve, ei arkaluonteinen
Jäsenmaksutiedot (maksettu/maksamatta/vuosi) Sallittu Yhdistyksen toiminnan kannalta välttämätön
Puhelinnumero Varovaisuus Kerää vain jos todellinen tarve — onko sähköposti riittävä?
Katuosoite Varovaisuus Tarvitaan vain jos postitetaan fyysisesti — muuten ylimääräistä
Syntymäaika (vuosi) Varovaisuus Esim. junioritoiminnassa perusteltu — muuten harkitse tarve
Henkilötunnus (täysi) Ongelmainen Arkaluonteinen — ei tarvita perusrekisterissä, korkea tietoturvariski
Uskonnollinen vakaumus Ongelmainen GDPR Art. 9 erityinen henkilötietoryhmä — kielletty ilman erityisperustetta
Poliittinen kanta Ongelmainen GDPR Art. 9 erityinen henkilötietoryhmä — kielletty ilman erityisperustetta
Terveystiedot Ongelmainen GDPR Art. 9 — vaatii nimenomaisen suostumuksen ja erityisen perusteen
SallittuVoi lisätä perusrekisteriin
VarovaisuusLisää vain perustellusta syystä
OngelmainenVaatii erityisperusteen tai poistettava

Jos nykyisessä rekisterissäsi on punaisia sarakkeita ilman dokumentoitua erityisperustetta, ne kannattaa poistaa tai siirtää erilliseen, tarkoin hallittuun tiedostoon. Tämä on se käytännön muutos, jonka tekeminen vie puoli tuntia — ja jonka tekemättä jättäminen voi maksaa paljon enemmän.

Excel-pohjan rakenne käytännössä

GDPR ei vaadi erityistä ohjelmistoa. Se vaatii, että tietoja käsitellään dokumentoidusti ja turvallisesti. Excel täyttää tämän — oikealla rakenteella.

Hyvä jäsenrekisteripohja jakautuu välilehtiin niin, että eri asioilla on oma paikkansa. Kun hallitus vaihtuu ja uusi sihteeri avaa tiedoston ensimmäistä kertaa, hän löytää tiedot loogisesta paikasta.

Aloitus
Asetukset
Jäsenluettelo
Jäsenmaksut
Hallitus
Yhteenveto
Tietosuoja
fx
=COUNTIFS(Jäsenluettelo!$E:$E,"Aktiivinen")

Laskee automaattisesti aktiiviset jäsenet Yhteenveto-välilehdelle.

A B C D E F G
ID Etunimi Sukunimi Sähköposti Status Liittymispvm Kotikunta
001 Antti Virtanen [email protected] Aktiivinen 12.3.2021 Tampere
002 Sari Korhonen [email protected] Eronnut 5.9.2019 Oulu
003 Pekka Mäkinen [email protected] Aktiivinen 1.1.2024 Helsinki

Tietosuoja-välilehti on se, mikä erottaa GDPR-yhteensopivan pohjan tavallisesta listasta. Siellä on valmiina rekisteriselostepohja täytettävänä: rekisterinpitäjä, käsittelyn tarkoitus, oikeusperuste, säilytysaika ja rekisteröidyn oikeudet. Tämä dokumentti on se, jonka voit antaa jäsenelle tietopyyntöön vastatessasi.

Tiedosto kannattaa suojata salasanalla heti rakentamisen jälkeen. Excel-salasanasuojaus ei ole täydellinen, mutta se osoittaa, että tietoja on pyritty suojaamaan — mikä on GDPR:n hengessä vaadittua.

Haluatko pohjan valmiina? Hae valmis Excel-pohja →

Seloste käsittelytoimista — pakollinen vai ei?

Tässä on kohta, jossa monet menevät harhaan. Virallinen ohje kuulostaa siltä, että pienet yhdistykset ovat vapautettuja. Tosiasiassa tilanne on monimutkaisempi.

GDPR Art. 30(5) vapauttaa alle 250 henkilön organisaatiot selosteen pitämisvelvollisuudesta — mutta vain jos käsittely on satunnaista, eikä siihen liity erityisiä riskejä. Jäsenrekisteri on jatkuvaa käsittelyä. Ei satunnaista.

Käytännön tulkinta on se, että useimpien yhdistysten pitää pitää selostetta. Tietosuojavaltuutettu suosittelee tätä kaikille yhdistyksille ja se on myös viisain tapa: jos joskus saat tietopyynnön tai tarkastuskehotuksen, seloste on ensimmäinen asia jota pyydetään.

Mitä selosteessa pitää olla?

Jäsenluettelo
Hallitus
Tietosuoja
fx
="Seloste käsittelytoimista — "&Asetukset!B3&" ry"

Yhdistyksen nimi haetaan Asetukset-välilehdeltä automaattisesti selosteeseen.

Kohta Sisältö
Rekisterinpitäjä Yhdistyksen nimi, y-tunnus, osoite ja yhteystiedot
Käsittelyn tarkoitus Jäsenyystietojen hallinta, viestintä, jäsenmaksujen seuranta
Oikeusperuste Art. 6(1)(b) — jäsenyyteen perustuva sopimus
Henkilöryhmät Yhdistyksen nykyiset ja aiemmat jäsenet
Säilytysaika Jäsenyyden ajan + 2 vuotta jäsenyyden päättymisestä
Rekisteröidyn oikeudet Tarkastusoikeus, oikaisuoikeus, poisto-oikeus (Art. 15–17)
Tietoturvatoimenpiteet =IF(Asetukset!D5="Kyllä","Salasanasuojattu Excel-tiedosto, rajoitettu pääsy","Ei salasanasuojausta — lisää pikaisesti")

Huomaa ero: seloste käsittelytoimista on yhdistyksen sisäinen asiakirja — sitä ei anneta automaattisesti jäsenille. Sen sijaan tietosuojaseloste tai -ilmoitus (Art. 13) on se, minkä jäsen saa liittyessään. Kumpikin tarvitaan, ja kumpikin voidaan rakentaa Excelin Tietosuoja-välilehdelle.

Yleisimmät virheet yhdistysten jäsenrekistereissä

Vuosien varrella nämä toistuvat eniten:

01
Henkilötunnus perusrekisterissä

Yleisin yksittäinen ongelma. "Tarvitsemme sen maksutunnistusta varten" — käytännössä jäsennumero ajaa saman asian ilman tietoturvariskiä.

02
Entisten jäsenten tiedot säilytetty loputtomiin

Rekisteri, johon ei koskaan poisteta ketään. GDPR edellyttää säilytysaikoja — yleensä 1–2 vuotta jäsenyyden päättymisestä riittää, ellei kirjanpidollinen tarve vaadi pidempää.

03
Ei tietoa kuka pääsee rekisteriin

Tiedosto jaettu koko hallitukselle ilman harkintaa. GDPR edellyttää pääsyoikeuksien dokumentointia — kenen laitteella tiedosto on, kenen tunnuksilla kirjaudutaan.

04
Tietosuojaseloste puuttuu

Jäsen liittyy mutta ei saa tietoa siitä, mitä hänen tiedoillaan tehdään. Art. 13 velvoittaa tähän liittymishetkellä — ei jälkikäteen pyydettäessä.

05
Useita versioita — kukaan ei tiedä mikä on ajantasainen

"jasenlista_v2_final_uusi_2023.xlsx" — tuttu tilanne. Yksi tiedosto, yksi totuus, yhden vastuuhenkilön hallinnassa.

Nämä viisi virhettä ovat kaikki korjattavissa alle päivässä oikealla pohjalla.

Lait ja §-viittaukset

YhdL §11 Yhdistyslaki 503/1989 §11 — Jäsenluettelo
Yhdistyksellä on oltava jäsenluettelo, johon on merkittävä kunkin jäsenen täydellinen nimi ja kotipaikka. Jäsenellä on oikeus tarkastaa omat tietonsa.
Lue finlex.fi →
GDPR Art. 5 Tietosuoja-asetus — Käsittelyn periaatteet
Henkilötietojen on oltava asianmukaisia, olennaisia ja rajoitettuja siihen, mikä on tarpeellista (tiedon minimointi). Tietoja ei saa säilyttää pidempään kuin on tarpeen.
Lue EUR-Lex →
GDPR Art. 9 Erityiset henkilötietoryhmät
Kielletty käsitellä tietoja, joista ilmenee rotu, etninen alkuperä, poliittiset mielipiteet, uskonnollinen vakaumus tai terveydentila — ilman erityisperustetta. Art. 9(2)(d) antaa poikkeuksen uskonnollisille, poliittisille ja ammattijärjestöille omien jäsentensä osalta.
Lue EUR-Lex →
GDPR Art. 13 Tiedot kerättäessä annettavat tiedot
Kun henkilötietoja kerätään, rekisteröidylle on annettava tieto rekisterinpitäjästä, käsittelyn tarkoituksesta, oikeusperusteesta, säilytysajasta ja rekisteröidyn oikeuksista. Tämä on se tietosuojailmoitus, joka annetaan jäsenelle liittymishetkellä.
GDPR Art. 30 Seloste käsittelytoimista
Rekisterinpitäjällä on oltava kirjallinen seloste käsittelytoimista. Alle 250 henkilön organisaatio on vapautettu — paitsi jos käsittely ei ole satunnaista. Jatkuva jäsenrekisteri ei ole satunnaista. Tietosuojavaltuutettu suosittelee selosteen pitämistä kaikille yhdistyksille.
Lue tietosuoja.fi →

Pohja, jolla rakensin oman rekisterimme

Se sisältää oikeat sarakkeet, GDPR-selostepohjan valmiina täytettävänä, tietolaadun varoitukset ja kolmen vuoden jäsenmaksuseurannan — kaikki yhdessä tiedostossa.

7 välilehteä GDPR-selostepohja Tietolaadun varoitukset Ei makroja 200 jäsenen kapasiteetti
Lataa pohja →

Usein kysyttyä

Kyllä. Yhdistyslaki 503/1989 §11 velvoittaa jokaisen rekisteröidyn yhdistyksen pitämään jäsenluetteloa. Vähimmäissisältö on jäsenen nimi ja kotipaikka. GDPR asettaa lisävelvoitteita sille, miten tietoja käsitellään ja suojataan.
Lähtökohtaisesti ei. Henkilötunnus on arkaluonteinen tieto ja sen kerääminen vaatii erityisen perusteen. Perusrekisterissä riittää nimi, kotipaikka ja sähköposti — henkilötunnus lisää tietoturvariskiä ilman vastaavaa hyötyä useimmille yhdistyksille.
GDPR Art. 30(5) vapauttaa alle 250 henkilön organisaatiot — mutta vain jos käsittely on satunnaista. Jäsenrekisteri on jatkuvaa käsittelyä, ei satunnaista. Tietosuojavaltuutettu suosittelee selosteen pitämistä kaikille yhdistyksille, ja se on paras tapa osoittaa vaatimustenmukaisuus tarvittaessa.
GDPR edellyttää, että tietoja säilytetään vain niin kauan kuin tarkoitus sitä vaatii. Aktiivisten jäsenten tiedot: jäsenyyden ajan. Entisten jäsenten tiedot: yleensä enintään 1–2 vuotta jäsenyyden päättymisestä, ellei kirjanpidollinen tai muu lakisääteinen peruste vaadi pidempää säilytystä.
Tietosuojaseloste (Art. 13) on jäsenille annettava tiedote — kerrotaan mitä tietoja kerätään ja miksi. Seloste käsittelytoimista (Art. 30) on yhdistyksen sisäinen asiakirja, jota ei jaeta jäsenille mutta joka on esitettävä Tietosuojavaltuutetulle pyydettäessä. Kumpikin tarvitaan.
Kyllä, kunhan Excel-pohja on rakennettu oikein. GDPR ei vaadi erityistä ohjelmistoa — se vaatii, että tietoja käsitellään turvallisesti ja dokumentoidusti. Excel-tiedosto salasanasuojauksella, oikeilla sarakkeilla ja rekisteriselostella täyttää vaatimukset useimmille pienille yhdistyksille.

Lähteet