Tresorit-arvio 2026: päästä päähän -salattu pilvisäilytys GDPR-vaatimusten mukaisesti

Tresorit-arvio 2026: päästä päähän -salattu pilvisäilytys GDPR-vaatimusten mukaisesti
Sisällysluettelo
Tarkistanut Noora Lehtonen

Kun yritys tallentaa asiakkaiden henkilötietoja pilvipalveluun, GDPR:n 32. artikla velvoittaa toteuttamaan asianmukaiset tekniset ja organisatoriset toimenpiteet tietojen suojaamiseksi. Tresorit on sveitsiläinen pilvisäilytyspalvelu, joka rakentaa koko arvolupauksen zero-knowledge-salauksen varaan: salausavaimet pysyvät käyttäjän laitteella eikä Tresorit pääse teknisesti lukemaan tallennettua sisältöä. Vuonna 2026, EU:n Data Actin tultua sovellettavaksi syyskuussa 2025, pilvipalvelun vaihtaminen ja datan siirrettävyys ovat nousseet entistä kriittisemmiksi valinnoiksi suomalaisille yrityksille.

LyhyestiTresorit on end-to-end-salattu pilvisäilytyspalvelu, joka tallentaa EU-asiakkaiden tiedot oletuksena EU:ssa tai Sveitsissä ja toimii GDPR:n mukaisesti datan käsittelijänä. Palvelun zero-knowledge-arkkitehtuuri tarkoittaa, että Tresorit itse ei pysty lukemaan käyttäjien tallentamaa sisältöä. Palvelu sopii erityisesti toimialoille, joilla käsitellään arkaluonteisia henkilötietoja, kuten terveydenhuolto, oikeusala ja rahoitus.

Tresorit lyhyesti: mistä palvelussa on kyse

Tresorit on vuonna 2011 perustettu sveitsiläinen yhtiö, jonka päätuote on end-to-end-salattu pilvitallennusratkaisu sekä yksittäisille käyttäjille että yrityksille. Palvelun ydinidea on yksinkertainen: tiedostot salataan käyttäjän omalla laitteella ennen kuin ne lähetetään palvelimelle. Näin ollen Tresorit toimii teknisesti pelkkänä salatun datan säilytyspaikkana eikä pysty avaamaan sisältöä edes palvelinpuolelta.

EU-asiakkaiden tiedostot tallennetaan Tresoritin ilmoituksen mukaan Microsoft Azure -palvelimille EU:n alueella (Tresorit, GDPR and encryption -tietokanta). Yritysasiakkaat voivat valita tallennusalueen 12 globaalista vaihtoehdosta, joihin kuuluvat muun muassa Saksa, Sveitsi, Ranska, Irlanti, Alankomaat, USA, Kanada, Singapore, UAE ja Brasilia.

Saatavilla olevat tallennusalueet12 (Tresorit.com 2026)
EU Data Act sovellettavaksi12.9.2025 (Euroopan komissio)
Egress-maksujen kielto voimaan12.1.2027 (EU Data Act)
Tresoritin nimeämä tietosuojavastaava[email protected] (Tresorit Privacy Policy)
Päästä päähän -salattu pilvisäilytys tietosuojan näkökulmasta

Zero-knowledge-salaus: miten se toimii käytännössä

Termi zero-knowledge viittaa tilanteeseen, jossa palveluntarjoaja ei hallitse eikä näe salausavaimia. Tresoritin arkkitehtuurissa salausavaimet luodaan ja säilytetään käyttäjän omalla laitteella. Kun tiedosto ladataan palvelimelle, se on jo salattu – palvelin vastaanottaa ja tallentaa pelkän salatun datatilan.

Tämä poikkeaa merkittävästi niin sanotusta kuljetussalauksesta (TLS/HTTPS) tai levyllä tapahtuvasta salauksesta (at-rest encryption), joissa palveluntarjoajalla on teknisesti mahdollisuus avata sisältö. Tresoritin mukaan yritys ei pysty käyttämään salattua sisältöä minkään yksilön tunnistamiseen, joten GDPR:n näkökulmasta kyseinen sisältö ei ole henkilötieto palveluntarjoajan silmin (Tresorit, GDPR and encryption).

Hyvä tietääVaikka tiedoston sisältö on salattu, Tresorit käsittelee silti ei-salattua metatietoa: käyttäjien nimiä, sähköpostiosoitteita, tiedostotapahtumia ja kirjautumisyrityksiä. Nämä ovat GDPR:n mukaisia henkilötietoja, ja niiden käsittely on kuvattu Tresoritin tietosuojaselosteessa.

Käytännössä käyttäjä tai organisaatio hallitsee myös jakamisoikeuksia. Tresorit-ympäristössä tiedostoja voidaan jakaa muille käyttäjille niin, että jaettu avain siirretään turvallisesti vastaanottajan julkisella avaimella. Näin voidaan yhdistää vahva salaus ja toimiva yhteistyö ilman, että palveluntarjoaja saa sisältöön pääsyn.

GDPR-vaatimustenmukaisuus: roolit, vastuut ja sopimukset

GDPR:n mukaan tietojen käsittely edellyttää selkeää roolijakoa rekisterinpitäjän ja käsittelijän välillä. Tresorit toimii GDPR:n näkökulmasta datan käsittelijänä, kun taas asiakas – yritys tai organisaatio – pysyy rekisterinpitäjänä. Käytännössä tämä tarkoittaa, että Tresorit käsittelee asiakasorganisaation henkilötietoja vain tämän ohjeiden mukaisesti ja sopimuksen nojalla (Tresorit, GDPR-compliance).

Tresoritin ja asiakkaan välinen tietojenkäsittelysopimus (DPA, Data Processing Agreement) on pakollinen GDPR:n 28. artiklan mukaan aina kun käsittely tapahtuu ulkopuolisen palveluntarjoajan kautta. Tresorit tarjoaa valmiin DPA-pohjan, johon on kirjattu muun muassa tekniset ja organisatoriset toimenpiteet (ns. TOMs, Technical and Organisational Measures) GDPR:n 32. artiklan vaatimuksia noudattaen.

Siirrettäessä tietoja Euroopan talousalueen (ETA) ulkopuolelle Tresorit käyttää Euroopan komission hyväksymiä vakiosopimuslausekkeita (SCC, Standard Contractual Clauses). Tämä on erityisen tärkeää tilanteissa, joissa data voi kulkea EU/ETA:n ulkopuolella sijaitseviin palvelimiin. Schrems II -tuomion jälkeen EU-US Privacy Shield -kehys kumottiin, ja SCC:t ovat nyt päämääräinen siirtomekanismi (Tresorit, Schrems II Compliance).

Zero-knowledge-arkkitehtuuri ei poista organisaation GDPR-vastuuta – se siirtää teknisen riskin palveluntarjoajalta asiakkaalle, joka hallitsee avaimia.

Suomalaisille yrityksille on syytä huomata, että henkilötietojen siirrossa EU:n ulkopuolelle riittävyyspäätös tai SCC-lausekkeet ovat pakollisia riippumatta siitä, kuinka vahvasti data on salattu. Myös tietosuojavastaavan rooli ja organisaation oma GDPR-prosessit on pidettävä kunnossa.

Sertifioinnit ja kolmannen osapuolen auditoinnit

Tietosuoja-arvioinnissa kolmannen osapuolen sertifioinnit ovat keskeinen luottamusindikaattori. Tresorit kertoo palvelunsa olevan sertifioitu seuraavien standardien mukaisesti:

  • ISO 27001 – tietoturvan hallintajärjestelmä
  • ISO 27018 – henkilötietojen suoja pilvipalveluissa
  • SOC 2 Type II – palvelutason luotettavuusauditointi
  • HIPAA – yhdysvaltalainen terveydenhuollon tietoturvastandardi
  • FIPS 140-2 – Yhdysvaltojen hallinnon kryptografiastandardi

ISO 27001 on erityisen relevantti suomalaisille ja pohjoismaisille julkishallinnon ja kriittisen infrastruktuurin toimijoille, jotka etsivät NIS2-direktiivin vaatimuksia täyttävää pilviratkaisua. NIS2 edellyttää riskienhallinnalta ja toimittajaketjun hallinnalta dokumentoitua lähestymistapaa, johon ISO 27001 -sertifiointi tarjoaa viitekehyksen (Tresorit.com 2026).

Hinnoittelu ja suunnitelmat: vertailu 2026

Tresorit tarjoaa sekä yksityiskäyttäjille että yrityksille suunnattuja tilauksia. Alla oleva taulukko perustuu Tresoritin julkaisemaan hinnoitteluun (Tresorit.com, elokuu 2026). Hinnat on ilmoitettu kuukausittaisena veloituksena vuositilauksessa.

SuunnitelmaHinta / kk (eur)TallennustilaKäyttäjämääräSopii
Basic (yksityinen)~5200 Gt1Henkilökohtainen käyttö
Plus (yksityinen)~122 Tt1Freelancer, etätyö
Business Starter~14 / käyttäjä1 Tt / käyttäjäVähintään 3Pk-yritykset
Business~22 / käyttäjäRajoittamatonVähintään 5Kasvu- ja keskisuuret yritykset
EnterpriseTarjousperusteinenRajoittamatonRajatonSuuryritykset, julkishallinto

Huomio: Hinnat ovat suuntaa-antavia valmistajan ilmoittaman hinnoittelun pohjalta. Tarkista ajantasaiset hinnat Tresoritin verkkosivuilta ennen hankintapäätöstä.

Tresorit vs. vaihtoehdot: vertailutaulukko

Pilvisäilytysmarkkinoilla on useita tietosuojaorientoituneita vaihtoehtoja. Tresoritin lähimmät kilpailijat end-to-end-salauksen ja GDPR-yhteensopivuuden näkökulmasta ovat Proton Drive (sveitsiläinen, Proton AG), Nextcloud (saksalaislähtöinen avoimen lähdekoodin ratkaisu) ja Boxcryptor (nyttemmin Dropbox-integraationa). Seuraava taulukko vertailee palvelujen keskeisiä tietosuovaominaisuuksia saatavilla olevien julkisten tietojen perusteella.

OminaisuusTresoritProton DriveNextcloud
Zero-knowledge-salausKyllä (oletuksena)Kyllä (oletuksena)Vaatii lisäasetukset
Palvelinsijainti EU/SveitsiKylläKyllä (Sveitsi)Asiakkaan valittavissa
GDPR DPA saatavillaKylläKylläKyllä (omatoiminen)
ISO 27001 -sertifiointiKylläEi julkisesti vahvistettuEi (palvelin asiakkaan)
HIPAA-tukiKylläRajoitetustiKyllä (asiakkaan vastuu)
Avoin lähdekoodiEiOsittainKyllä
Hinta-tasoKorkeaKohtalainenVaihtelevainen

Proton Drive on yksityisyyden suojan osalta vertailukelpoinen vaihtoehto, ja molemmilla on sveitsiläinen taustayhtiö. Nextcloud sopii organisaatioille, jotka haluavat täysin oman infrastruktuurin ilman riippuvuutta ulkoisesta palveluntarjoajasta.

Salattujen pilvisäilytyspalvelujen vertailu tietosuojanäkökulmasta

Tresoritin rajoitukset ja huomioitavat riskit

Mikään palvelu ei ole täydellinen, ja rehellinen arvio edellyttää myös rajoitusten tarkastelua. Ensimmäinen merkittävä huomio koskee metatietoja: vaikka tiedoston sisältö on salattu, Tresorit käsittelee ei-salattua metatietoa, kuten käyttäjänimiä, sähköpostiosoitteita ja käyttölokeja. Nämä tiedot ovat GDPR:n mukaisia henkilötietoja (Tresorit, GDPR and encryption).

Toinen huomionarvoinen seikka on se, että EU-asiakkaiden tiedostot tallennetaan Microsoft Azuren palvelimille. Yhdysvaltojen CLOUD Act -lainsäädäntö voi teoriassa koskea Microsoft-infrastruktuuria, vaikka data sijaitsisi EU:n alueella. Privacy Guides -yhteisön analyysissa todetaan, että sveitsiläinen nDSG-laki ja GDPR asettavat juridisia esteitä tietopyynöille, mutta metadataan kohdistuva riski on teoreettisesti olemassa (Privacy Guides Community, 2025).

Miksi tämä on tärkeääOrganisaatioiden, jotka käsittelevät erityisen arkaluonteisia henkilötietoja (esim. terveydenhuolto, juridinen neuvonanto, turvallisuusluokiteltu tieto), on syytä arvioida, sopiiko Azure-pohjainen infrastruktuuri heidän uhkamalleihinsa. Vaihtoehtona on harkita täysin EU:ssa toimivaa infrastruktuuria tai omaa palvelinkeskusta.

Kolmantena rajoituksena voidaan mainita, että palvelu ei ole avointa lähdekoodia. Tresoritin salausimplementaatio on itsenäisten tietoturva-asiantuntijoiden auditoima, mutta lähdekoodi ei ole julkisesti tarkastettavissa samalla tavoin kuin esimerkiksi Nextcloudissa tai VeraCryptissä. Tämä tarkoittaa, että käyttäjän on luotettava sertifioinnin ja ulkopuolisten auditointien lisäksi Tresoritin omaan avoimuuteen.

Lisäksi Tresorit ei tue kaikkia yleisimpiä integraatioita: esimerkiksi suorat Office 365 -integraatiot ovat rajoitetumpia kuin esimerkiksi SharePoint- tai OneDrive-ratkaisuissa. Organisaatiot, jotka tarvitsevat syvää Microsoft 365 -integraatiota, saattavat törmätä työnkulkujen rajoituksiin.

Käyttötapaukset: kelle Tresorit sopii parhaiten

Tresorit on suunnattu erityisesti toimialoille, joilla tietosuoja on kriittinen tekijä eikä pelkkä compliance-rasti. Seuraavissa tilanteissa palvelu tarjoaa selkeää lisäarvoa:

  • Asianajotoimistot ja lakimiespalvelut: asiakasasiakirjat ja luottamukselliset sopimukset vaativat vahvaa salausta
  • Terveydenhuolto ja lääketiede: potilastiedot kuuluvat GDPR:n erityisiin henkilötietoryhmiin (9. artikla) ja edellyttävät erityisiä suojatoimia
  • Tilintarkastus ja taloushallinto: arkaluonteiset tilianalyysit ja tilintarkastusaineistot
  • Julkishallinto: viranomaisaineistot ja turvallisuusluokitellut dokumentit
  • Startup- ja kasvuyritykset, jotka toimivat EU:n ulkopuolisten kumppaneiden kanssa ja tarvitsevat selkeän GDPR-prosessin

Vastaavasti Tresorit ei välttämättä ole paras valinta, jos organisaation pääasiallinen tarve on laaja yhteistyö ja reaaliaikaiset dokumenttien muokkaukset Google Workspace- tai Microsoft 365 -tyyliin. Tällaisissa tilanteissa saatetaan joutua tekemään kompromisseja käyttökokemuksen ja maksimaalisen salauksen välillä.

Hyvä tietääSuomalaisille yrityksille, jotka ovat alttiina tietoturvaloukkausten ilmoitusvelvollisuuden piiriin, zero-knowledge-pilvipalvelu voi pienentää loukkauksen vakavuutta merkittävästi: jos palveluntarjoajaan kohdistuu tietomurto, salattu sisältö on lukukelvoton ilman asiakkaan hallitsemia avaimia.

EU Data Act ja pilvisäilytyksen tulevaisuus

EU:n Data Act tuli sovellettavaksi 12. syyskuuta 2025, ja se muuttaa pilvipalvelumarkkinaa olennaisesti. Lain keskeinen vaatimus on, että pilvipalvelujen tarjoajien on poistettava kaikki esteet asiakkaiden siirtymiselle toiseen palveluntarjoajaan. Egress-maksut, eli datansiirtomaksut, on tarkoitus kieltää kokonaan 12. tammikuuta 2027 alkaen (Euroopan komissio, Data Act 2025).

Tresoritin näkökulmasta Data Act on kaksijakoinen asia. Palveluntarjoajan on tarjottava asiakkaille helppo ulospääsy ja datan vientityökalut. Samalla laki vahvistaa EU-pohjaisen datankäsittelyn arvoa, koska se korostaa asiakkaan kontrollia omaan dataansa – arvo, johon Tresorit perustaa brändinsä.

EU:n Data Act tekee pilvisäilytyksestä aidosti kilpailullisen markkinan – toimittajaan lukkiutuminen vähenee ja asiakkaan neuvotteluasema vahvistuu.

Pilvisäilytyksen valinnan tueksi kannattaa tutustua myös yleiseen oppaaseen pilvipalveluista sekä henkilötietojen pilvipalvelusiirtoja käsittelevään ohjeistukseen, jotta kokonaisuus hahmottuu ennen hankintapäätöstä.

Tresorit GDPR-tarkistuslistan näkökulmasta

Kun organisaatio arvioi Tresoritin soveltuvuutta GDPR-vaatimusten täyttämiseen, seuraavat kohdat on syytä tarkistaa. Artikkeli GDPR-vaatimukset yrityksille 2026 tarjoaa laajemman viitekehyksen koko compliance-prosessille.

  • DPA (tietojenkäsittelysopimus) allekirjoitettu Tresoritin kanssa
  • Tallennusalue valittu vastaamaan juridista riskiprofiilia
  • Metadatan käsittely dokumentoitu tietosuojaselosteessa
  • Käyttöoikeuksien hallinta ja pääsynvalvonta konfiguroitu
  • Poistumissuunnitelma (exit plan) ja datan vientiprosessi dokumentoitu
  • Auditointi- ja lokitiedot käytössä tarkastuksia varten

UKK: Usein kysytyt kysymykset Tresorit-arvioinnista

Missä Tresorit säilyttää EU-asiakkaiden tiedot?

Tresoritin ilmoituksen mukaan EU-asiakkaiden tiedostot tallennetaan Microsoft Azure -palvelimille EU:n alueella. Oletuksena data sijoitetaan Eurooppaan tai Sveitsiin, ja yritysasiakkaat voivat valita tarkemman maantieteellisen alueen 12 vaihtoehdosta, joihin kuuluvat esimerkiksi Saksa, Ranska, Irlanti ja Alankomaat (Tresorit.com 2026). Sveitsiläinen lainsäädäntö (nDSG) täydentää EU:n GDPR-suojaa sveitsiläisten serverien osalta, mikä tarjoaa lisäkerroksen tietosuojaa erityisesti arkaluonteiselle aineistolle.

Pääseekö Tresorit lukemaan tallentamiani tiedostoja?

Tresoritin oman ilmoituksen mukaan ei. Palvelun zero-knowledge-arkkitehtuurissa salausavaimet luodaan ja säilytetään käyttäjän laitteella, eikä Tresorit saa teknistä pääsyä salattuun sisältöön. Tresoritin GDPR- ja salausdokumentaatiossa todetaan suoraan, että yritys ei pysty tunnistamaan yksittäistä henkilöä salatusta sisällöstä (Tresorit, GDPR and encryption). On kuitenkin tärkeä ymmärtää, että ei-salattu metadata – kuten sähköpostiosoitteet ja käyttölokit – on Tresoritille näkyvää.

Onko Tresorit GDPR-yhteensopiva?

Tresorit esittelee palvelunsa GDPR-yhteensopivana ja toimii datan käsittelijänä asiakkaan ohjeiden mukaisesti (Tresorit, GDPR Compliance -sivu). Palvelu tarjoaa valmiit DPA-sopimukset, TOMs-dokumentaation ja SCC-mekanismit ETA-ulkopuolisille siirroille. Yhteensopivuus ei kuitenkaan ole automaattista – organisaation on itse huolehdittava rekisterinpitäjän velvoitteistaan, kuten tietosuojaselosteiden ajantasaisuudesta ja käyttöoikeuksien hallinnasta. Pelkkä oikean pilvipalvelun valinta ei täytä GDPR-vaatimuksia.

Mitä henkilötietoja Tresorit käsittelee?

Tresorit käsittelee tiettyjä ei-salattuja henkilötietoja palvelun toimittamiseksi. Tresoritin dokumentaation mukaan tähän kuuluu ainakin käyttäjänimiä, sähköpostiosoitteita, tiedostoon liittyviä tapahtumatietoja ja kirjautumisyrityksiä (Tresorit, GDPR and encryption). Nämä ovat GDPR:n mukaisia henkilötietoja ja edellyttävät asianmukaista käsittelyperustetta ja dokumentointia. Varsinainen tiedostosisältö on sen sijaan zero-knowledge-salattu eikä Tresorit pääse siihen käsiksi.

Voiko data siirtyä EU:n ulkopuolelle ilman lupaa?

Oletuksena EU-asiakkaiden data säilyy EU:ssa tai Sveitsissä. Tietyissä yritys- ja alueasetuksissa data voi kuitenkin kulkea muihin maihin. Schrems II -tuomion jälkeen EU-US Privacy Shield kumottiin, ja Tresorit ilmoittaa käyttävänsä nykyisin vakiosopimuslausekkeita (SCC) ETA:n ulkopuolisissa siirroissa (Tresorit, Schrems II Compliance). Asiakkaan on varmistettava, että valittu tallennusalue vastaa omia lakisääteisiä vaatimuksia, ja tarvittaessa rajata data EU/ETA-alueelle Enterprise-asetuksissa.

Miten Tresorit eroaa tavallisesta salausratkaisusta?

Tavallinen pilvisäilytys, kuten Google Drive tai Dropbox, käyttää yleensä siirtosalausta (TLS) ja levyllä tapahtuvaa salausta (at-rest), mutta palveluntarjoajalla on teknisesti mahdollisuus avata sisältö. Tresoritin zero-knowledge-malli tarkoittaa, että salausavaimet ovat yksinomaan käyttäjän laitteella, eikä Tresorit teknisesti pysty avaamaan tiedostoja edes omilta palvelimiltaan. Tämä on keskeinen ero, jolla on merkitystä erityisesti tilanteissa, joissa palveluntarjoajaan kohdistuu tietomurto tai viranomaisen datapyyntö.

Sopiiko Tresorit NIS2-direktiivin vaatimuksiin?

Tresorit markkinoi palveluaan NIS2-yhteensopivana ja korostaa ISO 27001 -sertifiointia, SOC 2 Type II -auditointia sekä dokumentoituja tietoturvatoimenpiteitä (Tresorit.com 2026). NIS2-direktiivi edellyttää kriittisiltä toimijoilta riskienhallintatoimenpiteitä, toimitusketjun hallintaa ja tapahtumien raportointia. Tresorit voi tukea näitä vaatimuksia pilvisäilytyksen osalta, mutta organisaation kokonaisvaltainen NIS2-vaatimustenmukaisuus edellyttää laajempaa prosessien ja teknisen ympäristön hallintaa.

Kuinka helppoa Tresoritista on siirtyä toiseen palveluun?

EU:n Data Act, joka tuli sovellettavaksi 12.9.2025, velvoittaa pilvipalvelujen tarjoajia poistamaan esteet palveluntarjoajan vaihtamisesta ja tarjoamaan asiakkaalle datan vientityökalut ilman kohtuuttomia kustannuksia. Egress-maksut on tarkoitus kieltää kokonaan tammikuussa 2027. Tresorit tarjoaa pöytäkirjatason datan viennin käyttäjille, mutta laajan organisaatioympäristön siirtäminen vaatii huolellista suunnittelua. Ennen sitoutumista pitkäaikaiseen sopimukseen on syytä selvittää exit-prosessi ja testata datan vientitoiminnot.

Aiheeseen liittyvät artikkelit

Lähteet

IT-insinööri palkka: palkkatasot ja vaikuttavat tekijät 2025

{ ”@context”: ”https://schema.org”, ”@type”: ”Review”, ”itemReviewed”: { ”@type”: ”SoftwareApplication”, ”name”: ”Tresorit”, ”applicationCategory”: ”BusinessApplication”, ”operatingSystem”: ”Windows, macOS, Linux, iOS, Android” }, ”name”: ”Tresorit-arvio 2026: päästä päähän -salattu pilvisäilytys GDPR-vaatimusten mukaisesti”, ”author”: { ”@type”: ”Organization”, ”name”: ”Editorial” }, ”publisher”: { ”@type”: ”Organization”, ”name”: ”itekcms.com” }, ”datePublished”: ”2026-08-15”, ”inLanguage”: ”fi”, ”description”: ”Tresorit on sveitsiläinen end-to-end-salattu pilvisäilytyspalvelu, joka talentaa EU-asiakkaiden tiedot EU:ssa tai Sveitsissä ja toimii GDPR:n mukaisesti datan käsittelijänä zero-knowledge-arkkitehtuurilla.” }