1. Johdanto: tekoälyn helpoin riski on myös arkisin
Tekoälyn käyttö ei yleensä ala isosta strategiasta. Se alkaa pienestä arjen hetkestä.
Työntekijällä on kiire. Hänellä on edessään pitkä asiakassopimus, sekava muistio, reklamaatioketju tai Excel-taulukko täynnä asiakastietoja. Hän avaa tekoälytyökalun ja kirjoittaa: ”Tiivistä tämä.” Sitten hän liittää mukaan koko dokumentin.
Työ nopeutuu. Hetki tuntuu viattomalta. Juuri siksi se on vaarallinen.
Tekoälyn tietosuojassa ei ole kyse siitä, että tekoäly olisi lähtökohtaisesti paha tai että organisaatioiden pitäisi pelätä kaikkea uutta. Kyse on siitä, että tekoäly tekee tiedon käsittelystä niin helppoa, että vanhat varovaisuuden rutiinit eivät aina ehdi mukaan.
Aiemmin luottamuksellinen dokumentti piti lähettää sähköpostilla, tallentaa järjestelmään tai jakaa käyttöoikeuksilla. Nyt sen voi kopioida sekunneissa keskustelukenttään, jonka taustalla toimii ulkopuolinen palveluntarjoaja, pilvi-infrastruktuuri ja mahdollisesti useita eri teknisiä alihankkijoita.
Siksi tietosuoja tekoälyn käytössä on yksi tekoälyajan tärkeimmistä johtamiskysymyksistä. Ei vain lakiosaston asia. Ei vain IT:n asia. Ei vain tietosuojavastaavan asia. Se on arjen toimintatapa.
2. Mitä tietosuoja tekoälyn käytössä tarkoittaa?
Tietosuoja tekoälyn käytössä tarkoittaa sitä, että organisaatio ymmärtää ja hallitsee, mitä henkilötietoja ja luottamuksellista tietoa tekoälyjärjestelmissä käsitellään.
Henkilötieto tarkoittaa kaikkea tietoa, josta ihminen voidaan tunnistaa suoraan tai epäsuorasti. Nimi ja sähköpostiosoite ovat selviä esimerkkejä. Mutta myös asiakasnumero, IP-osoite, sijaintitieto, äänite, kuva, terveystieto, työntekijän arviointi tai yhdistelmä erilaisia tietoja voi olla henkilötietoa.
Tekoälyn käytössä tietosuoja tarkoittaa käytännössä ainakin näitä kysymyksiä:
- Mitä tietoa tekoälylle saa syöttää?
- Missä data käsitellään?
- Tallentuuko syötetty tieto palveluntarjoajalle?
- Käytetäänkö tietoa mallien kouluttamiseen?
- Kuka pääsee tietoihin käsiksi?
- Voiko tieto siirtyä EU:n ulkopuolelle?
- Onko käsittelylle laillinen peruste?
- Miten rekisteröidyn oikeudet toteutuvat?
- Miten virheet, vuodot ja väärinkäytökset havaitaan?
Tietosuoja ei siis tarkoita vain sitä, että ”emme julkaise asiakkaiden tietoja”. Se tarkoittaa koko tiedon elinkaaren hallintaa. Mistä tieto tulee? Mihin se menee? Kuka sitä käyttää? Kauanko sitä säilytetään? Voiko sen poistaa? Voiko sen jäljittää?
3. Miksi aihe on juuri nyt tärkeä?
Tekoäly on siirtynyt kokeiluista työhön. Enää ei puhuta vain siitä, voiko tekoäly kirjoittaa runon tai tehdä kuvan. Nyt sitä käytetään asiakaspalvelussa, HR:ssä, juridiikassa, markkinoinnissa, ohjelmistokehityksessä, terveydenhuollossa, koulutuksessa ja johtoryhmien päätöksenteon tukena. Samalla sääntely kiristyy ja tarkentuu.
EU:n yleinen tietosuoja-asetus eli GDPR on ollut sovellettavana vuodesta 2018, ja se koskee henkilötietojen käsittelyä myös silloin, kun käsittely tapahtuu tekoälyjärjestelmissä. EU:n tekoälysäädös puolestaan tuli voimaan 1. elokuuta 2024, ja sen velvoitteet tulevat sovellettaviksi vaiheittain. Euroopan komission mukaan tekoälysäädöksen läpinäkyvyyssäännöt tulevat voimaan elokuussa 2026, ja säädös rakentuu riskiperusteiselle mallille.[1]
Suomessa tietosuojavaltuutetun toimisto on korostanut, että tekoälyjärjestelmiä kehitettäessä ja käytettäessä organisaation on valittava tarkoitukseen sopiva henkilötietojen käsittelyperuste. Ohjeistuksessa painottuvat myös tietojen täsmällisyys, riskien arviointi ja rekisteröityjen oikeuksien huomioiminen.[2]
Tämä tekee aiheesta ajankohtaisen kolmesta syystä. Ensinnäkin tekoälyä käytetään jo paljon enemmän kuin organisaatioiden viralliset ohjeet usein tunnistavat. Toiseksi data liikkuu aiempaa nopeammin ja näkymättömämmin. Kolmanneksi virheiden seuraukset voivat olla isoja: tietovuoto, sopimusrikkomus, mainehaitta, sakko, asiakkaan luottamuksen menetys tai väärä päätös ihmisestä.
4. Tekoäly, data ja luottamus: mistä oikeastaan on kyse?
Tekoäly tarvitsee dataa. Mutta kaikki data ei ole samanlaista.
On julkista tietoa, kuten verkkosivujen tekstejä, tuotetietoja ja avoimia raportteja. On sisäistä tietoa, kuten strategiadokumentteja, myyntiputkia ja talousennusteita. On henkilötietoja, kuten asiakaslistoja, työntekijätietoja ja rekrytointiaineistoja. Ja on erityisen arkaluonteista tietoa, kuten terveystietoja, lasten tietoja, biometrisiä tietoja tai ammattiliittoon, uskontoon tai poliittisiin mielipiteisiin liittyviä tietoja.
Tekoälytyökalun näkökulmasta kaikki nämä voivat näyttää vain tekstiltä. Organisaation näkökulmasta niiden välillä on valtava ero.
Jos markkinoija syöttää tekoälylle julkisen tuotekuvauksen ja pyytää siitä someversion, riski on usein pieni. Jos HR-asiantuntija syöttää tekoälylle työntekijän sairauspoissaolot, kehityskeskustelun muistiinpanot ja esimiehen arvion, tilanne on aivan toinen.
Tietosuojassa keskeinen kysymys on luottamus. Asiakas, työntekijä tai kumppani antaa organisaatiolle tietojaan tiettyä tarkoitusta varten. Hän ei välttämättä ole antanut lupaa siihen, että tiedot päätyvät ulkopuoliseen tekoälypalveluun, mallin koulutusaineistoksi tai järjestelmään, jonka toimintaa organisaatio ei kunnolla tunne.
Tekoäly ei poista tätä luottamussuhdetta. Se tekee siitä herkemmän.
5. Mitä tietoa tekoälylle ei pidä syöttää?
Hyvä perussääntö on yksinkertainen:
Älä syötä tekoälylle mitään, mitä et voisi lähettää tuntemattomalle ulkopuoliselle palveluntarjoajalle ilman sopimusta, hyväksyntää ja riskien arviointia.
Erityistä varovaisuutta vaativat ainakin:
- henkilötiedot
- asiakastiedot
- työntekijätiedot
- terveystiedot
- lasten tiedot
- sopimukset
- liikesalaisuudet
- yrityksen sisäiset strategiadokumentit
- hallituksen ja johtoryhmän aineistot
- tarjouspyynnöt ja tarjoukset
- tuotekehitysmateriaalit
- lähdekoodi
- tietoturvaan liittyvät tiedot
- keskeneräiset yrityskauppa- tai rahoitusmateriaalit
- oikeudelliset arviot
- salassapitosopimusten alaiset dokumentit
Tämä ei tarkoita, etteikö tekoälyä voisi käyttää näiden aiheiden parissa koskaan. Se tarkoittaa, että käyttö vaatii hyväksytyn ratkaisun, sopimukset, käyttöoikeudet, tietoturvan, dokumentoinnin ja selkeät säännöt.
Ero on iso. On eri asia kirjoittaa tekoälylle: ”Laadi yleinen pohja asiakassopimuksen riskien tarkasteluun.” Kuin liittää koko asiakkaan sopimus, nimet, hinnat, neuvotteluhistoria ja salassapidettävät ehdot avoimeen tekoälypalveluun.
6. Prompti ei ole vain kysymys — se voi olla henkilötietojen käsittelyä
Moni ajattelee promptia eli tekoälylle annettua ohjetta vain tekstinä. Tietosuojan näkökulmasta prompti voi kuitenkin olla henkilötietojen käsittelyä.
Jos kirjoitat tekoälylle: ”Tässä on asiakkaamme Matti Meikäläisen reklamaatio, ostohistoria ja maksutiedot, tee vastaus”, olet käsittelemässä henkilötietoja tekoälyjärjestelmässä. Jos liität mukaan työntekijän kehityskeskustelun, kyse voi olla työntekijän henkilötiedoista. Jos liität potilaskertomuksen, kyse voi olla erityisiin henkilötietoryhmiin kuuluvasta terveystiedosta.
Tämä on monelle organisaatiolle herättävä kohta. Tietosuojariski ei synny vain siitä, mitä tekoäly vastaa. Se syntyy jo siitä, mitä sille annetaan.
Siksi organisaation tekoälyohjeissa pitäisi puhua hyvin konkreettisesti syötteistä: mitä saa liittää, mitä ei saa liittää, milloin tieto pitää anonymisoida, milloin pitää käyttää hyväksyttyä yritysratkaisua, milloin pitää kysyä lupa tietosuojavastaavalta tai IT:ltä.
Anonymisointi tarkoittaa sitä, että henkilöä ei voi enää tunnistaa tiedoista. Pseudonymisointi taas tarkoittaa, että tunnisteet on korvattu esimerkiksi koodeilla, mutta henkilö voidaan yhä yhdistää tietoihin lisätietojen avulla. Tämä ero on tärkeä, koska pseudonymisoitu tieto on edelleen henkilötietoa.
7. Yrityksen näkökulma: tehokkuus ei saa ohittaa vastuuta
Yrityksille tekoälyn lupaus on valtava. Se voi nopeuttaa asiakaspalvelua, tiivistää dokumentteja, auttaa myynnissä, tehdä analyysiä, tukea ohjelmistokehitystä ja vapauttaa asiantuntijoiden aikaa. Mutta juuri tehokkuus tekee siitä riskialttiin.
Kun työkalu on helppo, ihmiset käyttävät sitä. Jos säännöt puuttuvat, jokainen tekee omat tulkintansa. Yksi työntekijä käyttää tekoälyä vain julkisiin teksteihin. Toinen liittää sinne asiakassopimuksia. Kolmas käyttää sitä rekrytointihakemusten arviointiin. Neljäs kopioi mukaan lähdekoodia. Viides tekee tekoälyllä tiivistelmän johtoryhmän muistiosta. Kaikki voivat ajatella toimivansa järkevästi.
Organisaation näkökulmasta tämä on hallitsematon dataekosysteemi. Yrityksen tehtävä ei ole vain kieltää. Pelkkä kielto johtaa helposti varjokäyttöön: ihmiset käyttävät työkaluja silti, mutta hiljaa.
Parempi ratkaisu on antaa turvallinen tapa käyttää tekoälyä. Se tarkoittaa hyväksyttyjä työkaluja, selkeitä ohjeita, koulutusta ja helppoja esimerkkejä.
8. Startupien ja kasvuyritysten näkökulma: nopeus tarvitsee rajat
Startupissa tekoäly on houkutteleva työkalu. Pieni tiimi voi tehdä enemmän. Mutta startupin vahvuus, nopeus, voi olla myös heikkous. Alkuvaiheessa ei aina ole lakitiimiä, tietosuojavastaavaa tai valmista governance-mallia.
Silti asiakkaat, sijoittajat ja kumppanit kysyvät yhä useammin:
- Miten käsittelette dataa?
- Käytättekö tekoälyä?
- Siirtyykö data kolmansille osapuolille?
- Käytetäänkö asiakasdataa mallien kouluttamiseen?
- Missä data sijaitsee?
- Voiko asiakas kieltää tietojensa käytön?
- Onko teillä tietoturva- ja tietosuojakäytännöt?
Näihin ei kannata vastata vasta enterprise-asiakkaan hankintaprosessin viimeisellä viikolla. Kasvuyritykselle tietosuoja voi olla myynnin mahdollistaja. Kun asiat ovat kunnossa, iso asiakas uskaltaa ostaa.
Tämä on tärkeä oivallus: tietosuoja ei ole vain hidaste. Se voi olla luottamuksen infrastruktuuri.
9. Yksilön näkökulma: työntekijä on usein ensimmäinen riskipiste
Tietosuojan heikoin kohta ei useinkaan ole pahantahtoinen hyökkääjä. Se on kiireinen ihminen.
Työntekijä ei välttämättä tiedä, että avoimeen tekoälypalveluun syötetty tieto voi tallentua palveluntarjoajalle. Hän ei ehkä ymmärrä, että asiakastunniste yhdistettynä ostohistoriaan on henkilötietoa. Hän ei ehkä hahmota, että sopimusluonnos voi sisältää liikesalaisuuksia.
Siksi työntekijöitä ei pidä jättää yksin arvailemaan. Hyvä organisaatio antaa selkeät säännöt: näitä työkaluja saa käyttää, näitä tietoja saa käyttää, näitä tietoja ei saa käyttää, näin anonymisoit tekstin, näin toimit epäselvässä tilanteessa, tältä henkilöltä voi kysyä.
Tärkeää on myös sävy. Jos ohjeet ovat pelkkää pelottelua, ihmiset eivät opi käyttämään tekoälyä hyödyllisesti. Jos ohjeet ovat liian löysiä, riskit kasvavat. Tarvitaan käytännöllinen keskiväylä: rohkaistaan käyttämään, mutta opetetaan rajat.
10. Teknologinen näkökulma: missä data liikkuu ja mitä sille tapahtuu?
Tekoälypalvelu näyttää käyttäjälle usein yhdeltä tekstikentältä. Todellisuudessa taustalla voi olla monimutkainen tekninen ketju.
Data voi kulkea käyttäjän laitteelta palveluntarjoajan pilveen, sieltä mallin käsittelyyn, lokijärjestelmiin, valvontatyökaluihin ja mahdollisesti alihankkijoiden infrastruktuuriin. Joissain palveluissa syötteitä voidaan käyttää palvelun parantamiseen tai mallien kouluttamiseen, ellei tätä ole sopimuksella rajattu pois.
Siksi organisaation pitää selvittää ainakin:
- Onko kyse kuluttajaversiosta vai yritysversiosta?
- Käytetäänkö syötteitä mallien kouluttamiseen?
- Säilytetäänkö keskusteluhistoria?
- Missä maassa tai alueella data käsitellään?
- Ketkä ovat alihankkijoita?
- Onko tiedonsiirto EU:n ulkopuolelle mahdollista?
- Voiko dataa poistaa?
- Onko lokitus päällä?
- Miten käyttöoikeudet hallitaan?
- Onko palvelusta tehty tietojenkäsittelysopimus?
Tietojenkäsittelysopimus eli DPA (data processing agreement) on sopimus, jossa määritellään, miten palveluntarjoaja käsittelee henkilötietoja organisaation puolesta. Jos tällaista sopimusta ei ole, henkilötietojen vieminen palveluun voi olla ongelmallista.
11. Juridinen ja eettinen näkökulma: GDPR, AI Act ja vastuu
Tietosuojassa juridinen perusta on selvä: henkilötietoja saa käsitellä vain lainmukaisesti, läpinäkyvästi ja tarkoituksenmukaisesti.
GDPR:n periaatteet ovat tekoälyn käytössä erityisen tärkeitä: lainmukaisuus, kohtuullisuus, läpinäkyvyys, käyttötarkoitussidonnaisuus, tietojen minimointi, täsmällisyys, säilytyksen rajoittaminen, eheys ja luottamuksellisuus, osoitusvelvollisuus.
Tietojen minimointi tarkoittaa, että käsitellään vain sitä tietoa, jota oikeasti tarvitaan. Tämä on tekoälyssä erinomainen periaate. Jos haluat tekoälyn muotoilevan asiakasviestin, sen ei tarvitse nähdä koko asiakasrekisteriä. Jos haluat tiivistää sopimusriskit yleisellä tasolla, tekoälyn ei välttämättä tarvitse nähdä osapuolten nimiä, hintoja tai allekirjoittajia.
Euroopan tietosuojaneuvosto EDPB antoi joulukuussa 2024 lausunnon henkilötietojen käsittelystä tekoälymallien yhteydessä. Lausunto käsittelee muun muassa sitä, milloin tekoälymallia voidaan pitää anonyymina, miten oikeutettua etua voidaan arvioida käsittelyperusteena ja mitä seuraa, jos malli on kehitetty lainvastaisesti käsitellyllä henkilötiedolla.[3]
Tämä kertoo olennaisen: tekoälyn tietosuoja ei ole enää harmaa sivukysymys. Se on eurooppalaisen digisääntelyn ytimessä.
Eettinen kysymys menee vielä lakia pidemmälle. Vaikka jokin olisi teknisesti mahdollista ja juridisesti perusteltavissa, se ei aina ole järkevää tai luottamusta rakentavaa. Asiakas ei välttämättä kysy ensimmäisenä: ”Oliko tähän artikla 6:n mukainen käsittelyperuste?” Hän kysyy: ”Miksi minun tietoni päätyivät tekoälylle?” Jos vastaus kuulostaa huolimattomalta, luottamus murenee.
12. Konkreettiset esimerkit: huono, parempi ja erinomainen tapa toimia
Esimerkki 1: asiakassopimuksen tiivistäminen
Huono: Työntekijä kopioi koko asiakkaan sopimuksen avoimeen tekoälypalveluun ja pyytää tiivistystä. Sopimus sisältää asiakkaan nimen, hinnat, salassapitoehdot, henkilötietoja ja neuvotteluhistoriaa.
Parempi: Työntekijä poistaa nimet, hinnat ja tunnistetiedot, tiivistää vain yleiset sopimuskohdat ja käyttää tekoälyä rakenteen hahmottamiseen. Lopullinen arvio tehdään sisäisesti.
Erinomainen: Organisaatiolla on hyväksytty yritystason tekoälyratkaisu, jossa data ei mene mallin koulutukseen, käyttö on lokitettua, sopimukset ovat kunnossa ja työntekijöillä on ohjeet siitä, mitä sopimuksia järjestelmään saa viedä.
Esimerkki 2: asiakaspalvelun vastaus
Huono: Asiakaspalvelija liittää tekoälyyn asiakkaan koko viestihistorian, osoitteen, maksutiedot ja reklamaation.
Parempi: Asiakaspalvelija kirjoittaa anonymisoidun kuvauksen: ”Asiakas on saanut väärän tuotteen ja pyytää hyvitystä. Laadi ystävällinen vastauspohja.”
Erinomainen: Asiakaspalvelujärjestelmään on integroitu hyväksytty tekoälyavustin, joka käsittelee vain tarvittavat tiedot, noudattaa käyttöoikeuksia ja antaa ehdotuksen, jonka ihminen tarkistaa.
Esimerkki 3: HR ja rekrytointi
Huono: Rekrytoija syöttää hakijoiden CV:t, nimet, yhteystiedot ja haastattelumuistiinpanot tekoälylle ja pyytää sitä valitsemaan parhaat hakijat.
Parempi: Rekrytoija pyytää tekoälyä laatimaan yleisen haastattelurungon roolin vaatimusten perusteella ilman hakijoiden henkilötietoja.
Erinomainen: Organisaatio arvioi rekrytoinnin tekoälykäytön riskit, varmistaa syrjimättömyyden, dokumentoi päätöksenteon, pitää ihmisen vastuussa lopullisista valinnoista ja käyttää vain hyväksyttyjä järjestelmiä.
13. Riskit ja sudenkuopat
1. ”Mutta tämä on vain pieni testi”
Moni tietosuojariski alkaa kokeilusta. Kokeilu ei poista vastuuta. Jos testissä käsitellään henkilötietoja, kyse on silti henkilötietojen käsittelystä.
2. Kuluttajatyökalun käyttö yritysdatalle
Ilmainen tai henkilökohtainen tekoälytili voi olla kätevä, mutta se ei välttämättä täytä yrityksen tietoturva- ja tietosuojavaatimuksia.
3. Liiallinen luottamus anonymisointiin
Nimen poistaminen ei aina riitä. Jos tekstissä on tarpeeksi yksityiskohtia, henkilö tai yritys voi olla tunnistettavissa. Esimerkiksi ”Pohjois-Suomessa toimiva 43-vuotias toimitusjohtaja, jonka yritys myytiin viime vuonna ruotsalaiselle ostajalle” voi olla tunnistettava, vaikka nimeä ei mainita.
4. Mallin kouluttaminen asiakasdatalla ilman selkeää perustetta
Jos organisaatio haluaa käyttää asiakasdataa tekoälymallin kouluttamiseen, kysymykset muuttuvat heti vakavammiksi: mikä on käsittelyperuste, onko käyttötarkoitus yhteensopiva, miten asiakkaille kerrotaan asiasta ja voiko dataa poistaa?
5. Hallusinaatiot ja väärät päätelmät
Tekoäly voi tuottaa uskottavan mutta virheellisen vastauksen. Jos vastaus perustuu henkilötietoihin, virhe voi vaikuttaa oikeaan ihmiseen.
6. Vastuun hämärtyminen
Tekoäly ei ole vastuussa. Organisaatio on. Jos tekoäly tekee virheellisen suosituksen, syrjivän luokittelun tai paljastaa tietoja väärälle henkilölle, vastuu ei katoa teknologian taakse.
7. Varjotekoäly
Jos organisaatio ei tarjoa turvallisia työkaluja, työntekijät saattavat käyttää omia. Tämä on yksi käytännön suurimmista riskeistä.
14. Tulevaisuus: kohti hallittua, turvallista ja hyödyllistä tekoälyä
Tietosuoja tekoälyn käytössä ei tule katoamaan. Päinvastoin siitä tulee osa normaalia johtamista. Tulevaisuudessa näemme todennäköisesti viisi kehityssuuntaa.
1. Yritystason tekoälyratkaisut yleistyvät
Organisaatiot siirtyvät pois satunnaisesta kuluttajatyökalujen käytöstä kohti hallittuja ratkaisuja, joissa käyttöoikeudet, lokitus, tietojen säilytys ja koulutuskäyttö on määritelty sopimuksin.
2. Data governance nousee tekoälystrategian ytimeen
Data governance tarkoittaa datan hallintamallia: kuka omistaa datan, kuka saa käyttää sitä, mihin tarkoitukseen ja millä ehdoilla. Ilman datan hallintaa tekoälystrategia jää helposti kauniiksi esitykseksi.
3. Tekoälyn käyttöä aletaan auditoida
Yrityksiltä kysytään yhä useammin, missä tekoälyä käytetään ja millä datalla. Tämä voi tulla asiakkailta, sijoittajilta, viranomaisilta tai hallitukselta.
4. Henkilöstön tekoälylukutaito muuttuu perustaidoksi
Tekoälylukutaito ei tarkoita vain sitä, että osaa kirjoittaa hyviä prompteja. Se tarkoittaa myös sitä, että ymmärtää riskit, rajat ja vastuun.
5. Luottamuksesta tulee kilpailuetu
Yritykset, jotka osaavat käyttää tekoälyä turvallisesti ja läpinäkyvästi, erottuvat. Asiakas ei halua vain tehokasta palvelua. Hän haluaa tietää, että hänen tietonsa ovat turvassa.
15. Johtopäätökset: mitä tästä kannattaa oppia?
Tietosuoja tekoälyn käytössä on ennen kaikkea käytännön kysymys.
Se ratkaistaan siinä hetkessä, kun työntekijä miettii, voiko hän liittää dokumentin tekoälyyn. Se ratkaistaan siinä hetkessä, kun johto päättää, ostetaanko hyväksytty yritysratkaisu vai annetaanko ihmisten käyttää mitä sattuu. Se ratkaistaan siinä hetkessä, kun startup päättää, rakennetaanko datakäytännöt kuntoon heti vai vasta ensimmäisen ison asiakkaan vaatiessa.
Tärkein oppi on tämä: Tekoälyä kannattaa käyttää, mutta ei sokkona.
Hyvä organisaatio ei sano vain ”älä käytä”. Se sanoo: ”Käytä näin.” Se antaa turvalliset työkalut, selkeät rajat ja riittävän koulutuksen. Se tunnistaa, että tekoälyn hyöty syntyy vasta, kun ihmiset uskaltavat käyttää sitä oikein.
Tietosuoja ei ole tekoälyn vastakohta. Se on edellytys sille, että tekoälyä voidaan käyttää kestävästi, luottamusta rakentavasti ja liiketoimintaa vahvistaen.
16. Käytännön mallit, tarkistuslistat ja työpohjat
A. Yhden minuutin päätösmalli työntekijälle
Ennen kuin liität mitään tekoälyyn, kysy:
- Sisältääkö tämä henkilötietoja?
- Sisältääkö tämä asiakastietoja?
- Sisältääkö tämä liikesalaisuuksia?
- Sisältääkö tämä sopimuksia, hintoja tai strategiaa?
- Onko tämä julkista tietoa?
- Onko tämä hyväksytty työkalu?
- Tiedänkö, tallentuuko tieto palveluun?
- Voisinko selittää asiakkaalle tai esihenkilölle, miksi liitin tämän tekoälyyn?
Jos epäröit, älä liitä. Kysy ensin.
B. Vihreä–keltainen–punainen-malli
Vihreä (yleensä sallittua): julkiset verkkotekstit, yleiset ideat, anonymisoidut esimerkit, omat luonnokset ilman luottamuksellista tietoa, yleiset viestipohjat, julkisten raporttien tiivistykset.
Keltainen (vaatii harkintaa tai hyväksytyn työkalun): sisäiset dokumentit, sopimusluonnokset, asiakastapaukset ilman tunnistetietoja, myyntimateriaalit, tekniset dokumentit, projektisuunnitelmat, anonymisoitu asiakaspalaute.
Punainen (älä syötä ilman erillistä lupaa ja hyväksyttyä ratkaisua): henkilötiedot, asiakaslistat, terveystiedot, työntekijätiedot, salassapidettävät sopimukset, liikesalaisuudet, hallituksen materiaalit, yrityskauppa-aineistot, arkaluonteiset rekrytointitiedot, tietoturvaan liittyvät yksityiskohdat.
C. Organisaation tekoälyohjeen minimipohja
- Mitä tekoälytyökaluja saa käyttää?
- Mihin käyttötarkoituksiin niitä saa käyttää?
- Mitä tietoja ei saa syöttää?
- Mitä tietoja saa syöttää vain hyväksyttyyn yritysratkaisuun?
- Miten tiedot anonymisoidaan?
- Kuka vastaa tekoälytyökalujen hyväksynnästä?
- Miten työntekijät koulutetaan?
- Miten käyttöä valvotaan?
- Miten virheistä ilmoitetaan?
- Miten ohjetta päivitetään?
D. Tietosuojan tarkistuslista johdolle
- Onko organisaatiossa kartoitettu, missä tekoälyä jo käytetään?
- Onko hyväksytyt työkalut määritelty?
- Onko kielletyt käyttötavat määritelty?
- Onko henkilöstö koulutettu?
- Onko palveluntarjoajien sopimukset tarkistettu?
- Onko tietojenkäsittelysopimukset tehty?
- Tiedetäänkö, käytetäänkö syötteitä mallien kouluttamiseen?
- Onko riskinarviointi tehty?
- Onko korkean riskin käyttötapaukset tunnistettu?
- Onko lokitus ja käyttöoikeushallinta kunnossa?
- Onko tietoturvapoikkeamille toimintamalli?
- Onko hallituksella näkyvyys tekoälyn käyttöön?
E. Kysymyspatteristo palveluntarjoajalle
Kun arvioitte tekoälypalvelua, kysykää:
- Missä data käsitellään?
- Missä data säilytetään?
- Käytetäänkö asiakkaan dataa mallien kouluttamiseen?
- Voiko koulutuskäytön estää sopimuksella?
- Kuinka kauan syötteitä ja vastauksia säilytetään?
- Ketkä pääsevät tietoihin käsiksi?
- Mitä alihankkijoita käytetään?
- Siirtyykö data EU:n tai ETA:n ulkopuolelle?
- Onko palvelusta saatavilla DPA?
- Miten tiedot poistetaan?
- Miten tietoturvapoikkeamista ilmoitetaan?
- Onko palvelu auditoitu?
- Voiko käyttöä lokittaa organisaatiotasolla?
- Voiko käyttäjäryhmiä ja käyttöoikeuksia hallita?
- Miten palvelu täyttää GDPR:n vaatimukset?
F. Aloittelijan malli: turvallinen tekoälyn käyttöönotto
- Valitse 3–5 matalan riskin käyttötapausta.
- Ota käyttöön hyväksytty työkalu.
- Laadi yksisivuinen ohje henkilöstölle.
- Kouluta ihmiset konkreettisilla esimerkeillä.
- Kiellä henkilötietojen ja salassa pidettävien dokumenttien syöttäminen avoimiin työkaluihin.
- Luo kysymyskanava epäselville tilanteille.
- Kerää palautetta ja päivitä ohjetta kuukausittain.
G. Edistyneen organisaation malli
- Tee tekoälyn käyttökartoitus.
- Luokittele käyttötapaukset riskitason mukaan.
- Luo hyväksyttyjen työkalujen rekisteri.
- Määrittele dataluokat: julkinen, sisäinen, luottamuksellinen, salassa pidettävä, henkilötieto, erityinen henkilötieto.
- Tee tietosuojan vaikutustenarviointi korkeamman riskin käyttötapauksille.
- Rakenna lokitus ja valvonta.
- Määrittele ihmisen rooli päätöksenteossa.
- Dokumentoi palveluntarjoajat ja tiedonsiirrot.
- Kouluta henkilöstö roolikohtaisesti.
- Raportoi tekoälyn käytöstä johdolle ja hallitukselle.
H. Käytännön vinkki arkeen
Jos haluat käyttää tekoälyä turvallisesti, muuta alkuperäinen aineisto ensin yleiseksi kuvaukseksi.
Älä kirjoita: ”Tiivistä tämä asiakkaan X sopimus, jossa on nämä hinnat, henkilöt ja ehdot.”
Kirjoita mieluummin: ”Laadi tarkistuslista B2B-palvelusopimuksen riskien arviointiin. Keskity vastuisiin, irtisanomiseen, tietosuojaan, salassapitoon ja hinnanmuutoksiin.”
Näin saat tekoälystä hyödyn ilman, että viet sille tarpeettomasti luottamuksellista tietoa.
I. Yhden lauseen tiivistys
Tekoälyn tietosuoja tarkoittaa sitä, että organisaatio ei vain innostu siitä, mitä tekoäly voi tehdä, vaan ymmärtää myös, mitä tietoa sille saa antaa, millä ehdoilla ja kenen vastuulla.