← Cuadernos Lacre

Analyysi · 16. toukokuuta 2026

Kun välissä ei ole ketään

Palvelimen kautta kulkevan tiedon salaaminen suojaa sisältöä. Palvelimen puuttuminen väliltä poistaa koko kysymyksen. Ne eivät ole sama asia.

Kaksi ihmistä, yksi keskustelu

Kun kaksi ihmistä puhuu kasvotusten huoneessa, kenenkään muun ei tarvitse luvata, ettei kuullut mitään. Hän ei kuullut, koska ei ollut paikalla. Kun kaksi ihmistä antaa paperilapun kädestä käteen, kenenkään välissä olevan ei tarvitse vannoa, ettei hän lukenut sitä. Välissä ei ole ketään.

Suurin osa asioista arkielämässä toimii näin. Emme allekirjoita salassapitosopimuksia ääntämme välittävän ilman tai kädessämme olevan paperin kanssa. Keskustelun yksityisyys ei perustu välittäjän lupaukseen, koska välittäjää ei ole. Se on yksi vahvimmista tavoista olla yksityinen: ei siksi, että jokin tai joku toimii hyvin, vaan siksi, ettei jotakin tai jotakuta ole.

Kun keskustelu siirtyy digitaaliseen kanavaan, tämä muuttuu oletusarvoisesti. Tavallinen malli on seuraava: kaksi ihmistä ottaa yhteyden palvelimeen, palvelin vastaanottaa viestin, salaa sen tai säilyttää sen salattuna ja toimittaa sen vastaanottajalle. Palvelin on välissä. Palvelin voi olla rehellinen. Se voi olla auditoitu. Se voi toimia suotuisalla lainkäyttöalueella ja tiukan tietosuojakäytännön alaisena. Kaikki tämä voi olla totta. Mutta palvelin on välissä.

Salaamisen ja keräämättä jättämisen ero (toinen osa)

Tämän sarjan aiemmassa artikkelissa väitimme, että sisällön salaaminen ja metatietojen keräämättä jättäminen eivät ole sama asia. On vielä yksi askel, joka on syytä muotoilla selkeästi: palvelimen kautta kulkevan tiedon salaaminen ja palvelimen puuttuminen eivät myöskään ole sama asia.

Ensimmäinen malli — palvelin välissä, sisältö salattu — suojaa sisältöä palvelimen ylläpitäjältä, huoltohenkilöstöltä ja järjestelmään murtautuvalta ulkopuoliselta hyökkääjältä. Ja se on tärkeää. Mutta se ei poista palvelinta: se on yhä olemassa, käsittelee metatietoja ja on altis oikeuden määräyksille, laillisille väliintuloille, poliittiselle painostukselle tai tietoturvaloukkauksille. Se on viime kädessä edelleen piste, joka vaatii luottamuksen asettamista johonkuhun.

Toinen malli, jossa kahden pään välillä ei ole palvelinta, ei suojaa salattua sisältöä paremmin: jos kryptografia on vahvaa, sisältö on suojattu molemmissa tapauksissa. Se, mikä muuttuu, on itse kysymys: ”entä palvelin?” menettää merkityksensä, koska ei ole palvelinta, josta kysyä.

Luottamus, puuttuminen ja niiden välinen ero

Luottamus voi olla hyvin ansaittua. Rehellisiä yrityksiä on olemassa. Tiukkoja tarkastajia on olemassa. Käyttäjäystävällistä lainsäädäntöä on olemassa. Vakavasti otettavia palveluita, jotka noudattavat tunnollisesti kaikkea edellä mainittua, on olemassa. Luottamus, kun se annetaan sen ansaitsevalle operaattorille, ei ole huono järjestely.

Mutta luottamus, olipa se kuinka vahva tahansa, on silti luottamusta. Se on sosiaalinen, ei tekninen ratkaisu. Yritys voi vaihtaa omistajaa, lainkäyttöalueen hallitus voi vaihtua, oikeuden määräys voi saapua huomenna, uusi haavoittuvuus voidaan löytää ensi kuussa. Mikään näistä ei tapahdu pahassa tahdossa: se tapahtuu, koska toimija on olemassa, ja kaikki olemassa oleva on alttiina maailman satunnaisuuksille.

Operaattorin puuttuminen ei ole näiden sattumien alainen. Oikeuden määräys ei voi pyytää tietoja palvelimelta, jota ei ole olemassa. Hyökkääjä ei voi vaarantaa palvelinta, jota ei ole olemassa. Yrityksen politiikan muutos ei voi vaikuttaa tietoihin, joita kyseisellä yrityksellä ei koskaan ollut. Avainlause on yksinkertainen: tietoja, joita ei ole olemassa, ei voi menettää.

Palvelinpuolen oikeutetusta argumentista

Ammattimaisen viestintäpalvelun tarjoaja, jolla on palvelin välissä, esittää yleensä kolme täysin pätevää argumenttia. Ensinnäkin, että palvelin on tarpeen toimituksen takaamiseksi, kun vastaanottaja on offline-tilassa. Toiseksi, että sisällön salaus on vahva, eikä operaattori siten voi lukea sitä. Kolmanneksi, että palvelu noudattaa Euroopan lainsäädäntöä ja että tiedot ovat lain suojaamia.

Kaikki kolme argumenttia ovat tosia. Mikään niistä ei muuta asian luonnetta. On totta, että palvelin mahdollistaa viestien tallentamisen myöhempää toimitusta varten; on myös totta, että viivästynyt toimitus voidaan ratkaista toisella tavalla, laitteiden välisillä suorilla viestintäprotokollilla, joita on hiottu vuosikymmeniä ja jotka ovat käytössä tänään. On totta, että sisällön salaus kuljetuksen aikana on vahvaa vakavasti otettavissa palveluissa. Ja on totta, että Euroopan lainsäädäntö suojaa käyttäjiä enemmän kuin monissa muissa paikoissa.

Kyse ei ole siitä, ovatko palvelimen sisältävät palvelut laillisia, tai ovatko ne turvallisia, tai suojaavatko ne sisältöä. Ne voivat olla niitä, ne ovat laillisia ja ne ovat yleensä turvallisia. Kyse on siitä, että palvelimen pitäminen välissä on arkkitehtoninen valinta, ei tekninen pakko. Ja jokaisella valinnalla on seurauksensa. Arkkitehtuuri, jossa on palvelin välissä, luo välttämättä toimijan, johon on luotettava. Arkkitehtuuri ilman palvelinta välissä ei.

Mitä laki sanoo ja mitä arkkitehtuuri tekee

GDPR ei edellytä tiettyä arkkitehtonista mallia. Se edellyttää tuloksia: tietojen minimointia, rajoitettua tarkoitusta, sisäänrakennettua ja oletusarvoista tietosuojaa, kykyä osoittaa vaatimustenmukaisuus. Palvelu, jossa on palvelin välissä, voi täyttää kaikki nämä vaatimukset. Palvelu ilman palvelinta välissä täyttää useita niistä rakenteellisesti, ei ilmoituksen perusteella. Absoluuttinen minimointi — eli ei kerätä mitään, mikä ei ole ehdottoman välttämätöntä viestin toimittamiseksi — on triviaalia, kun ei ole palvelinta, joka voisi kerätä jotain.

Tavalliseen, ei-arkaluonteiseen käyttöön arkkitehtuuri palvelimella on täysin kohtuullinen, ja luottamus vakavasti otettavaan operaattoriin on pätevä järjestely. Muihin käyttötarkoituksiin — niihin, joihin liittyy lakisääteinen ammattisalaisuus, joihin liittyy eettinen vastuu tai jotka koskevat erityisen arkaluonteisia tietoja — luottamuspisteen puuttuminen ei ole ylellisyyttä, vaan rakenteellinen etu.

Tarpeeton todistaja

Palautuminen alkuperäiseen huoneeseen auttaa vakiinnuttamaan ajatuksen. Se, ettei kukaan ole kuunnellut keskustelua, ei riipu siitä, että todistaja olisi käyttäytynyt hyvin: se riippuu siitä, ettei todistajaa ollut. Välissä oleva palvelin voi olla rehellinen, auditoitu, noudattaa jokaista GDPR-artiklaa ja pysyä silti juuri todistajana. Ammattisalaisuutta käsittelevälle ihmiselle todella tärkeä kysymys ei ole, ansaitseeko tuo todistaja luottamusta: vaan se, oliko hänen ylipäätään tarpeen olla huoneessa.

Vastaus useimmissa nykyään olemassa olevissa ammattilaisten viestintäpalveluissa on, ettei ollut tarpeen — ja hän oli siellä silti.


Tämä artikkeli päättää Cuadernos Lacre -sarjan ensimmäisen osan. Puhuttuamme salauksesta, metatiedoista ja ammattisalaisuudesta, täydennämme arkkitehtonisen kuvan: sisällön salaaminen ja palvelimen puuttuminen väliltä ovat eri asioita. Molemmat voivat olla laillisia; vain toinen poistaa luottamuspisteen.

Lähteet ja lisälukemista

  • Saltzer, J. H.; Reed, D. P.; Clark, D. D. — End-to-end arguments in system design, ACM TOCS, 1984. Perusteksti periaatteesta, jonka mukaan järjestelmän takuut on toteutettava päissä, ei välikanavassa.
  • Asetus (EU) 2016/679, art. 25 — sisäänrakennettu ja oletusarvoinen tietosuoja.
  • Asetus (EU) 2016/679, art. 5.1.c — tietojen minimoinnin periaate.
  • Schneier, B. — Data and Goliath: the hidden battles to collect your data and control your world (2015), W. W. Norton. Luvut arkkitehtuureista, jotka minimoivat tiedonkeruun rakenteellisesti.

Viimeaikaiset lukemiset