Tekoäly ja tietosuoja: opas yritykselle ja yksityiselle

0

Käytännön opas tekoälyn ja tietosuojan yhteensovittamiseen: milloin GDPR koskee tekoälyä, mitä yrityksen pitää tehdä ennen käyttöönottoa ja miten yksityishenkilö pitää oman käyttönsä turvassa.

aiuutiset.fi — Tekoälyuutiset suomeksi

Tekoäly on tullut osaksi tavallista työpäivää: kirjoitat tekoälylle pyynnön, liität siihen asiakirjan ja saat valmiin luonnoksen. Samalla käsittelet usein henkilötietoja — nimiä, sähköpostiosoitteita, asiakaskirjeitä. Silloin sovelletaan yleistä tietosuoja-asetusta. Tämä opas selittää, mitä tietosuoja tarkoittaa tekoälyn aikakaudella sekä yritykselle että yksityiselle: milloin GDPR astuu peliin, mitä yrityksen pitää tehdä ennen käyttöönottoa, mitä eroa on kuluttajapalvelulla ja yritysversiolla ja miten oma käyttö pysyy turvassa. Jokainen erikoistermi selitetään arkikielellä heti, kun se esiintyy.

Mitä tietosuoja tarkoittaa tekoälyn aikakaudella

Tietosuoja ei ole erillinen tekoälykysymys vaan sama laki, jota on noudatettu vuodesta 2018 lähtien. Yleinen tietosuoja-asetus eli GDPR säätelee kaikkea henkilötietojen käsittelyä Euroopan unionissa — myös silloin, kun käsittelijänä on generatiivinen tekoäly.

Henkilötieto on mikä tahansa tieto, josta ihminen voidaan tunnistaa: nimi, sähköpostiosoite, puhelinnumero, asiakasnumero, työtehtävä yhdessä työpaikan kanssa tai vaikkapa verkko-osoite. Erityisiin henkilötietoryhmiin eli arkaluontoisiin tietoihin kuuluvat esimerkiksi terveystiedot, uskonnollinen vakaumus ja ammattiliiton jäsenyys. Myös tekoälyn tuottama päätelmä ihmisestä on henkilötieto, jos ihminen voidaan siitä tunnistaa.

Tekoälyjärjestelmä käsittelee henkilötietoja monessa eri kohdassa. Kysymykset ja vastaukset eli kehotteet voivat sisältää henkilötietoja, samoin niihin liitetyt tiedostot. Mallin koulutusdata voi sisältää henkilötietoja, jos aineistoa on koottu verkosta tai asiakkaiden teksteistä. Lisäksi järjestelmä tallentaa käyttölokeja ja tunnistetietoja ja voi välittää tietoja eteenpäin hakeakseen niitä. Jokainen näistä on oma käsittelytoimensa, joka pitää pystyä perustelemaan.

Kaksi termiä on syytä erottaa toisistaan. Anonymisointi tarkoittaa, että henkilötiedot muutetaan pysyvästi niin, ettei yksittäistä ihmistä voi enää tunnistaa edes yhdistämällä tietoja muihin aineistoihin. Pseudonymisointi tarkoittaa, että nimet ja tunnistetiedot korvataan koodeilla, mutta tiedot on yhä mahdollista palauttaa, jos koodiavain on olemassa. Tällä erolla on suuri merkitys: pseudonymisoitu tieto on edelleen henkilötietoa, joten GDPR koskee sitä, kun taas aidosti anonymisoitu tieto jää lain ulkopuolelle.

Milloin GDPR koskee tekoälyä — ja milloin ei

Usein kuulee väitteen, että valmis kielimalli olisi aina vaaraton, koska siinä ei enää näy yksittäisiä nimiä. Euroopan tietosuojaneuvosto (EDPB) on linjannut toisin: suurella kielimallilla harjoitettu malli ei ole automaattisesti anonyymi. Asia ratkaistaan tapaus kerrallaan sen mukaan, voiko malli käytännössä paljastaa henkilötietoja esimerkiksi toistamalla koulutusaineistosta opittuja tietoja.

Kolme roolia on hyvä pitää mielessä. Rekisterinpitäjä on se, joka päättää, miksi ja miten henkilötietoja käsitellään. Käsittelijä on taho, joka käsittelee tietoja rekisterinpitäjän lukuun — esimerkiksi tekoälypalvelun tarjoaja. Rekisteröity on ihminen, jota tiedot koskevat. Jos yritys käyttää ulkoista tekoälypalvelua omiin asiakkaisiinsa liittyvässä työssä, yritys on yleensä rekisterinpitäjä ja palveluntarjoaja käsittelijä. Vastuu käsittelyn lainmukaisuudesta on silloin yrityksellä, ei palveluntarjoajalla.

Käytännön sääntö on yksinkertainen: jos tekoälyn käsittelemä aineisto sisältää henkilötietoja tai siitä voidaan tehdä päätelmiä ihmisistä, GDPR soveltuu ja käsittelylle tarvitaan laillinen peruste. Jos aineisto on aidosti anonymisoitu eikä tunnistaminen ole mahdollista, asetus ei sovellu.

Yritykselle: näin tekoäly otetaan käyttöön lainmukaisesti

Tietosuoja ei estä tekoälyn käyttöä, mutta se edellyttää, että käyttö on suunniteltu. Suomen tietosuojavaltuutetun toimisto ja muut Euroopan valvontaviranomaiset ovat koonneet samat perusaskeleet. Ne kannattaa käydä läpi ennen kuin ensimmäinenkään työntekijä syöttää asiakastietoja palveluun.

  • 1. Määritä tarkoitus ja oikeusperuste. Kirjoita ylös, mihin tekoälyä käytetään ja millä perusteella henkilötietoja saa käsitellä. GDPR mainitsee kuusi perustetta, joista työelämässä yleisimpiä ovat sopimus, lakisääteinen velvoite ja oikeutettu etu. Oikeutettu etu pitää perustella erikseen ja arvioida, ohittaako yrityksen etu ihmisen oikeudet.
  • 2. Kartoita tiedot ja minimoi. Selvitä, mitä henkilötietoja tekoälylle todella syötetään, ja kerro vain se, mikä on tehtävän kannalta välttämätöntä. Jos tehtävä ei tarvitse nimeä, jätä nimi pois. Tietojen minimointi on halvin tietoturvatoimi, joka on olemassa.
  • 3. Arvioi riskit ja tee vaikutustenarviointi. Jos käsittely voi aiheuttaa ihmiselle suuren riskin, GDPR vaatii tietosuojan vaikutustenarvioinnin (DPIA). Tyypillisiä laukaisijoita ovat laaja profilointi, automaattinen päätöksenteko, työntekijöiden seuranta, biometriset tiedot ja haavoittuvien ihmisten käsittely. Pelkkä tekstin muotoilu tekoälyllä ilman henkilötietoja ei yleensä vaadi arviointia, mutta epäselvässä tilanteessa arvio kannattaa tehdä.
  • 4. Sovi tietojenkäsittelystä kirjallisesti. Ulkoisen tekoälypalvelun kanssa tarvitaan tietojenkäsittelysopimus (DPA), jossa sovitaan muun muassa käsittelyn tarkoituksesta, tietoturvasta, alihankkijoista ja tietojen poistamisesta. Tarkista erityisesti, käytetäänkö teidän aineistoanne mallien opettamiseen ja missä tiedot sijaitsevat.
  • 5. Hoida läpinäkyvyys ja rekisteröidyn oikeudet. Ihmisellä on oikeus tietää, että häntä koskevia tietoja käsitellään ja että päätöksessä on käytetty tekoälyä. Hänellä on myös oikeus tarkastaa tietonsa, vaatia virheen korjausta ja tietyissä tilanteissa vastustaa käsittelyä. Nämä pyynnöt pitää pystyä hoitamaan, vaikka tiedot olisivat tekoälyjärjestelmässä.
  • 6. Rajaa automaattinen päätöksenteko. Jos tekoäly tekee ihmisestä päätöksen ilman ihmisen osallistumista ja päätöksellä on merkittäviä vaikutuksia, GDPR antaa ihmiselle oikeuden vaatia ihmisen tekemän päätöksen ja selityksen. Käytännössä turvallisin malli on pitää ihminen viimeisenä päättäjänä erityisesti rekrytoinnissa, luotonannossa ja viranomaistyössä.

Teknisiä suojakeinoja kannattaa käyttää rinnalla: käyttöoikeuksien rajaaminen, salaus, lokien seuraaminen ja henkilöstön kouluttaminen. Myös tekoälyn tuottama teksti voi olla väärää, joten hallusinointi pitää tarkistaa ennen julkaisua tai päätöksentekoa. Jos käytät palvelua ohjelmointirajapinnan eli APIn kautta, vastuu tietojen käsittelystä säilyy silti omalla organisaatiollasi.

Tekoälyasetus ja tietosuoja-asetus täydentävät toisiaan

EU:ssa on kaksi eri lakia, jotka kumpikin koskee tekoälyä. EU:n tekoälyasetus säätelee sitä, millaisia tekoälyjärjestelmiä saa ottaa käyttöön ja miten riskialttiita järjestelmiä pitää hallita. Tietosuoja-asetus puolestaan säätelee henkilötietojen käsittelyä. Asetukset eivät korvaa toisiaan: tekoälyasetus toteaa nimenomaisesti, ettei se muuta GDPR:n velvoitteita.

Käytännössä lait kohtaavat samoissa töissä. Molemmat vaativat riskien arviointia ja dokumentointia, ja korkean riskin tekoälyjärjestelmässä tietosuojan vaikutustenarviointi ja tekoälyasetuksen mukainen arviointi kannattaa tehdä yhdessä. Viranomaiset valmistelevat yhteisiä ohjeita asetusten rajapinnasta, joten tilannetta kannattaa seurata. Yritykselle riittää aluksi yksi selkeä periaate: vastuullinen tekoäly tarkoittaa, että käyttö on kuvattu, riskit on arvioitu ja vastuu on nimetty henkilölle.

Erityishuomiota vaativat tilanteet, joissa käsitellään arkaluontoisia tietoja tai käytetään tekoälyä ihmisten arviointiin ja mainonnan kohdistamiseen. Silloin myös harha eli vinouma on todellinen riski: malli voi syrjiä, jos sen opetusaineisto ei edusta kaikkia ihmisryhmiä. Tätä riskiä ei poista se, että malli sinänsä on tekninen ja neutraali.

Kuluttajapalvelu vai yritysversio: tärkein yksittäinen ero

Tekoälyn tietosuojassa ratkaisevin kysymys on usein yksinkertainen: käytetäänkö palvelua henkilökohtaisella vai työtilillä. Kuluttajasovelluksissa aineistoa voidaan oletusarvoisesti käyttää mallien kehittämiseen, kun taas yritysversioissa se on lähtökohtaisesti suljettu pois. Suuret palveluntarjoajat ovat viestineet tästä varsin samansuuntaisesti.

KysymysKuluttajaversio (henkilökohtainen tili)Yritysversio (työ- tai API-tili)
Käytetäänkö syötteitä mallien opettamiseen?Usein kyllä oletusarvoisesti; käyttäjä voi yleensä kytkeä sen poisEi oletusarvoisesti; vaatii erillisen suostumuksen
Kuka hallinnoi asetuksia?Käyttäjä itseOrganisaation ylläpitäjä
Missä tiedot sijaitsevat?Palvelun yleiset palvelinkeskuksetUsein EU:n datarajalla, jos yritys toimii EU:ssa
Kuinka kauan tiedot säilytetään?Palvelukohtainen; keskustelut voivat jäädä historiaanOrganisaation omat säilytyssäännöt
Millä sopimuksella tietoja käsitellään?KuluttajaehdotTietojenkäsittelysopimus (DPA)

Taulukon tiedot ovat palveluntarjoajien omia linjauksia, ja ne voivat muuttua. Siksi jokaisen yrityksen pitää tarkistaa oma sopimuksensa ja tilinsä asetukset eikä luottaa siihen, että asia on kunnossa. Yksityishenkilön kannattaa puolestaan käydä läpi oman tilinsä asetukset ja miettiä, mitä palveluun syöttää. Jos aineistoa ei saa käsitellä julkisessa palvelussa, vaihtoehtoja ovat yritysversio, pilvipalvelu, josta on sovittu työnantajan kanssa, tai oma paikallinen malli, jonka tiedot eivät poistu koneelta.

Yksityiselle: näin pidät oman käyttösi turvassa

Myös yksityishenkilö on tietosuojan näkökulmasta rekisteröity, ja hänellä on samat oikeudet kuin kenellä tahansa. Arjessa on kuusi kohtaa, jotka ratkaisevat, pysyykö oma käyttö turvassa.

  • Älä syötä arkaluontoisia tietoja. Terveystiedot, taloustiedot, henkilötunnus ja salasanat jätetään pois. Nyrkkisääntö on helppo: jos et lähettäisi tekstiä sähköpostilla ulkopuoliselle, älä syötä sitä myöskään julkiseen tekoälypalveluun.
  • Tarkista tilin asetukset. Kytke pois historia ja mallien opettamiseen liittyvä jakaminen, jos et halua, että keskustelujasi käytetään kehitystyöhön. Poista tarpeettomat keskustelut.
  • Muista oikeutesi. Sinulla on oikeus tarkastaa, mitä tietoja sinusta on tallennettu, vaatia virheiden korjausta, pyytää tietojen poistoa ja vastustaa käsittelyä. Nämä oikeudet ovat GDPR:n ydin, ja ne koskevat myös tekoälypalveluja.
  • Tunnista huijaukset. Tekoälyhuijaus käyttää hyväkseen mallien kykyä jäljitellä tekstiä, ääntä ja kasvoja. Deepfake eli väärennetty video tai äänite voi esiintyä tutun ihmisen tai yrityksen nimissä. Varmista rahaan ja tunnuksiin liittyvät pyynnöt toista kanavaa pitkin.
  • Tarkista faktat. Kielimalli tuottaa sujuvaa tekstiä, joka voi olla väärää. Tarkista luvut, nimet ja päivämäärät itse, erityisesti jos käytät niitä päätöksenteossa.
  • Muista tekijänoikeudet. Tekoälyn tuottama aineisto ei synnytä tekijänoikeutta samalla tavalla kuin ihmisen työ, ja valmiin kuvan tai tekstin käyttö voi loukata toisen oikeuksia. Tekijänoikeudet kannattaa tarkistaa ennen julkaisua.

Yksi asia kannattaa muistaa loppuun: tietosuoja ei ole este tekoälyn käytölle vaan tapa käyttää sitä hallitusti. Kun tarkoitus on kirjattu, tiedot on minimoitu ja vastuu on ihmisellä, tekoäly on tavallinen työväline muiden joukossa.

Lähteet


Vastuuvapauslauseke: Tämä artikkeli on tarkoitettu vain tiedotustarkoituksiin. Sitä ei tarjota tai ole tarkoitettu käytettäväksi oikeudellisena, verotuksellisena, sijoitus-, rahoitus- tai muuna neuvona.

Mainos: alla on kumppanimainoksia ja mainoslinkkejä.

Kvarn X – kryptot, osakkeet ja ETF:t samassa paikassa

Coinmotion – suomalainen kryptopalvelu vuodesta 2012

Leave a Reply

Pakolliset kentät on merkitty *