Tekoäly ja yksityisyys
Siirtyvätkö tietosi EU:n ulkopuolelle tekoälypalvelussa?
Tietojen siirtyminen EU:n ulkopuolelle ei ole kiellettyä eikä se ole automaattisesti ongelma. Se on ehdollista, ja ehdot ovat tarkistettavissa.
Lyhyt vastaus
Useimmat suuret kielimallit ajetaan konesaleissa, jotka sijaitsevat tai joita hallitaan Euroopan ulkopuolelta, joten henkilötietojen siirto kolmanteen maahan on tavallista. Tietosuoja-asetus ei kiellä siirtoa vaan asettaa sille ehdot: siirto on sallittu, jos kohdemaasta on komission riittävyyspäätös tai jos käytössä on asianmukainen suojatoimi, tyypillisesti vakiolausekkeet. Siirroksi lasketaan myös se, että ulkomailta katsotaan Euroopassa säilytettyä dataa, joten pelkkä konesalin sijainti ei ratkaise asiaa.
Sisällys
- Mikä lasketaan siirroksi
- Riittävyyspäätös ja vakiolausekkeet ovat kaksi eri reittiä
- Mitä lupaus EU-alueen konesalista kattaa
- Alihankkijaketju on tekoälypalvelussa pitkä
- Tuki ja valvonta ovat se kohta, jossa siirto tapahtuu huomaamatta
- Näin tarkistat asian tietosuojaselosteesta
- Milloin tällä on merkitystä ja milloin ei
- Usein kysytyt kysymykset
- Lähteet ja lisälukemista
Kysymys tietojen siirtymisestä EU:n ulkopuolelle esitetään usein muodossa, johon ei ole vastausta: onko tämä palvelu sallittu vai kielletty. Tietosuoja-asetus ei jaa palveluita sallittuihin ja kiellettyihin vaan asettaa siirrolle ehdot. Kun ehdot täyttyvät, siirto Yhdysvaltoihin, Intiaan tai mihin tahansa muuhun maahan on lainmukainen. Kun ne eivät täyty, siirto on lainvastainen, vaikka palvelu olisi tunnettu ja laadukas.
Tämä artikkeli selittää, mistä siirron laillisuus koostuu ja miten sen voi tarkistaa palvelun omista dokumenteista. Sopimusroolit ja niiden merkitys on käsitelty erikseen artikkelissa tekoäly yrityksessä: sopimukset ja käsittelijän vastuu, ja tietovirran yleiskuva artikkelissa tekoäly ja tietosuoja. Teksti kuvaa, mitä laki vaatii, eikä ole oikeudellista neuvontaa.
Mikä lasketaan siirroksi
Siirto ei tarkoita tiedoston lähettämistä maasta toiseen. Se tarkoittaa henkilötietojen saattamista Euroopan talousalueen ulkopuolella olevan tahon saataville. Käytännössä siirtoja on kolmea lajia, ja vain ensimmäinen on ilmeinen.
- Tallennus ulkomaiselle palvelimelle. Data kopioituu toiseen maahan ja on siellä levyllä.
- Käsittely ulkomailla. Malli ajetaan konesalissa, joka sijaitsee kolmannessa maassa. Vaikka tulos palaisi heti ja pyyntöä ei tallennettaisi, käsittely tapahtui siellä.
- Etäpääsy Euroopassa säilytettyyn dataan. Ylläpitäjä, tukihenkilö tai valvontatiimi katsoo dataa Euroopan ulkopuolelta. Data ei liiku, mutta se on saatettu ulkopuolisen saataville, ja se riittää.
Kolmas kohta on se, joka yllättää. Moni palvelu markkinoi eurooppalaista sijaintia, mutta ylläpitää järjestelmää maailmanlaajuisesti, koska päivystys vaatii ihmisiä eri aikavyöhykkeillä. Sama rakenne on tavallinen kaikissa pilvipalveluissa, ei vain tekoälyssä.
Riittävyyspäätös ja vakiolausekkeet ovat kaksi eri reittiä
Tietosuoja-asetuksen siirtoja koskeva luku antaa muutaman vaihtoehtoisen perustan. Käytännössä lähes kaikki tekoälypalvelut nojaavat kahteen ensimmäiseen.
| Peruste | Mitä se tarkoittaa | Mitä sinun pitää tehdä |
|---|---|---|
| Riittävyyspäätös | Komissio on todennut kohdemaan tietosuojan tason riittäväksi | Tarkista, että päätös on voimassa ja kattaa juuri tämän vastaanottajan |
| Vakiolausekkeet | Komission valmis sopimusmalli, joka liitetään osaksi sopimusta | Varmista, että ne on tosiasiassa allekirjoitettu ja että liitteet on täytetty |
| Yritystä koskevat sitovat säännöt | Konsernin sisäinen, valvontaviranomaisen hyväksymä järjestely | Harvinainen ulkopuolisen palvelun kanssa |
| Poikkeukset yksittäistilanteisiin | Esimerkiksi nimenomainen suostumus tai sopimuksen täyttäminen | Tarkoitettu satunnaiseen käyttöön, ei jatkuvaan palveluun |
Riittävyyspäätökset ovat komission päätöksiä, ja niiden luettelo muuttuu. Voimassa olevat päätökset löytyvät komission tietosuojasivulta, ja niiden voimassaolo kannattaa tarkistaa sieltä eikä palveluntarjoajan markkinointimateriaalista. Unionin tuomioistuin on aiemmin kumonnut Yhdysvaltoja koskevan järjestelyn, joten oletus siitä, että kerran hyväksytty tila on pysyvä, ei ole kestänyt.
Vakiolausekkeet ovat yleisin reitti. Ne ovat sopimusehtoja, jotka velvoittavat vastaanottajan käsittelemään tietoja eurooppalaisen tason mukaisesti. Pelkkä lausekkeiden liittäminen ei kuitenkaan riitä, jos kohdemaan lainsäädäntö tekee niiden noudattamisen mahdottomaksi. Siksi lausekkeiden rinnalle kuuluu arvio kohdemaan olosuhteista ja tarvittaessa lisäsuojatoimia, kuten salaus, jonka avaimet pysyvät Euroopassa.
Mitä lupaus EU-alueen konesalista kattaa
Kun palvelu tarjoaa asetuksen tai sopimusvaihtoehdon, jossa tiedot pysyvät EU-alueella, lupaus koskee tyypillisesti kahta asiaa: lepäävän datan säilytystä ja päättelyn ajamista. Molemmat ovat aitoja parannuksia. Ne lyhentävät ketjua ja vähentävät siirtoja, ja ne helpottavat viranomaisvalvontaa.
Lupaus ei kuitenkaan yleensä kata näitä:
- Tilin hallinta ja laskutus. Asiakastiedot ja käyttömäärät voivat olla globaalissa järjestelmässä.
- Tekninen tuki. Vikatilanteessa lokeja katsoo se, kenellä on osaaminen, ei se, kuka istuu oikeassa maassa.
- Väärinkäytön valvonta. Merkityt tapahtumat ohjautuvat usein keskitettyyn tiimiin.
- Mallin kehitys ja testaus. Jos opetuskäyttö on sallittu, aineisto liikkuu sinne, missä mallia kehitetään. Tämän voi estää erikseen, ja keinot on käyty läpi artikkelissa näin estät tietojesi käytön opettamiseen.
- Varmuuskopiot ja katastrofipalautus. Kopiot voivat sijaita eri alueella kuin tuotanto, ellei toisin ole sovittu.
Toinen tärkeä huomio: sijainti ja lainkäyttövalta ovat eri asioita. Euroopassa sijaitseva konesali, jota hallinnoi kolmannen maan lainsäädännön alainen emoyhtiö, voi joutua vastaamaan tuon maan viranomaisen tietopyyntöön. Konesalin sijainti ei siis yksin ratkaise oikeudellista asemaa, vaikka se on hyödyllinen osa kokonaisuutta.
Alihankkijaketju on tekoälypalvelussa pitkä
Tekoälypalvelu näyttää yhdeltä palvelulta, mutta se on lähes aina koottu useasta osasta. Jokainen osa on oma käsittelijänsä ja mahdollinen oma siirtonsa.
- Käyttöliittymä ja sovellus. Se yritys, jonka kanssa sinulla on sopimus.
- Mallin tarjoaja. Usein eri yhtiö kuin sovelluksen tekijä. Moni tuote on käyttöliittymä jonkun toisen mallin päällä.
- Konesali. Malli ajetaan vuokratulla laskentakapasiteetilla, tyypillisesti suurella pilvialustalla.
- Tuki- ja valvontatoiminnot. Päivystys, lokien analyysi, sisällön suodatus.
- Apupalvelut. Käyttäjätunnistus, virheiden seuranta, analytiikka, maksuliikenne.
Jokaisen lenkin pitäisi näkyä alikäsittelijöiden luettelossa, jota rekisterinpitäjän on voitava tarkastella. Jos luetteloa ei ole tai se on epämääräinen, se on itsessään merkittävä havainto. Työkalun käyttöönotossa kannattaa muistaa, että vastuu ketjusta on sillä organisaatiolla, joka tiedot luovuttaa, eikä vastuuta voi ulkoistaa sopimalla. Tämä sama periaate toistuu kaikessa työkäytössä, ja se on avattu artikkelissa tekoäly työpaikalla.
Tuki ja valvonta ovat se kohta, jossa siirto tapahtuu huomaamatta
Sopimuksissa ja markkinoinnissa puhutaan datan sijainnista, koska se on helppo esittää kartalla. Käytännön työssä siirto syntyy kuitenkin useimmin ihmisen työpöydällä, ei palvelinsalissa.
Ajattele tavallista vikatilannetta. Suomalainen organisaatio käyttää tekoälypohjaista asiakaspalvelutyökalua, jonka data on sovitusti eurooppalaisessa konesalissa. Työkalu alkaa palauttaa virheitä. Tukipyyntö etenee ensimmäisen tason päivystykseen, sieltä tuotekehitykseen, ja lopulta virhettä selvittää insinööri, jonka työpaikka on toisella mantereella. Selvittääkseen mistä on kyse hän avaa lokinäkymän, jossa näkyvät epäonnistuneet pyynnöt sisältöineen. Data ei ole liikkunut minnekään, mutta se on saatettu kolmannessa maassa olevan tahon saataville. Siirto tapahtui, ja sille tarvitaan peruste.
Sama koskee väärinkäytön valvontaa. Jos automaattinen suodatin merkitsee keskustelun tarkastettavaksi, tarkastaja voi olla missä tahansa. Tämä ei ole porsaanreikä vaan tarkoituksellinen järjestely: valvontaa tehdään keskitetysti, koska osaaminen ja työkalut ovat keskitettyjä.
Näistä syistä sopimuksesta kannattaa etsiä kolme asiaa. Ensimmäinen on kuvaus siitä, mistä maista järjestelmään on hallinnollinen pääsy. Toinen on ehto, jonka mukaan pääsy rajataan tarpeeseen ja se lokitetaan, jolloin jälkikäteen voidaan selvittää kuka katsoi mitä. Kolmas on tieto siitä, saako tuki katsoa asiakkaan sisältöä ilman erillistä pyyntöä vai vasta sen jälkeen kun asiakas on avannut tukitapauksen ja antanut luvan.
Viimeinen ehto on käytännössä tehokkain, koska se muuttaa oletusta. Kun sisältöön pääsee vain asiakkaan avaamana ja rajatuksi ajaksi, siirtojen määrä putoaa murto-osaan eikä laillisuus riipu siitä, kuka sattuu olemaan päivystysvuorossa.
Näin tarkistat asian tietosuojaselosteesta
Selosteet ovat pitkiä, mutta siirtoja koskeva tieto on niissä vakiopaikoissa. Käy nämä läpi järjestyksessä.
- Etsi otsikko, jossa on sana siirto, kansainvälinen, international transfer tai kolmas maa. Se on lähes aina oma kohtansa selosteen loppupuolella.
- Katso, mainitaanko riittävyyspäätös vai vakiolausekkeet. Jos kumpaakaan ei mainita, seloste on puutteellinen.
- Etsi alikäsittelijöiden luettelo. Se on usein erillisellä sivulla, johon selosteesta viittaa linkki. Luettelosta näet konesalit ja tukitoiminnot maittain.
- Tarkista, onko tarjoajalla EU:ssa edustaja. Sen yhteystiedot kerrotaan selosteessa, ja edustajalle voi osoittaa pyynnöt.
- Katso, kerrotaanko viranomaisten tietopyynnöistä. Vakiintunut käytäntö on kertoa, ilmoitetaanko asiakkaalle pyynnöstä silloin kun laki sen sallii.
- Vertaa lupausta asetuksiin. Jos palvelu tarjoaa erillisen EU-alueen vaihtoehdon, tarkista onko se päällä sinun tilauksessasi vai vain saatavilla lisämaksusta.
Jos vastauksia ei löydy kymmenessä minuutissa, se on tulos sekin. Läpinäkyvyys on velvollisuus, ei palvelu, ja sen puute kertoo kypsyydestä.
Milloin tällä on merkitystä ja milloin ei
Siirtokysymys ei ole yhtä tärkeä kaikessa käytössä, ja on rehellisempää sanoa se ääneen kuin väittää muuta.
Yksityishenkilölle, joka kysyy mallilta reseptejä tai pyytää apua harrastustekstiin, siirtojen oikeudellinen kehikko on käytännössä merkityksetön. Riskisi ei ole siirto vaan se, mitä ylipäätään kirjoitat kenttään. Rekisteröidyn oikeudet ovat silti voimassa myös EU:n ulkopuolisia palveluita kohtaan, kun ne suuntaavat toimintaansa Eurooppaan, ja niiden käyttö on selitetty artikkelissa GDPR ja rekisteröidyn oikeudet.
Merkitys kasvaa nopeasti kolmessa tilanteessa: kun käsittelet toisten ihmisten henkilötietoja, kun kyse on erityisistä henkilötietoryhmistä kuten terveystiedoista, ja kun toimit julkisella sektorilla tai säännellyllä toimialalla. Näissä siirtoperuste pitää olla dokumentoitu ennen käyttöönottoa, ei vasta silloin kun sitä kysytään.
Jos siirtoa ei voi hyväksyä, vaihtoehtoja on kolme. Ensimmäinen on eurooppalainen palveluntarjoaja, jolloin ketju on lyhyempi mutta se pitää silti tarkistaa. Toinen on aineiston karsiminen niin, ettei tunnistettavaa tietoa siirry lainkaan. Kolmas on mallin ajaminen omassa ympäristössä, jolloin siirtoa ei tapahdu ollenkaan. Viimeisen edellytykset ja rajat on käyty läpi artikkelissa paikallinen tekoäly omalla koneella. Vaihtoehdon valinta on suhteellisuusarvio, ei periaatepäätös: mitä arkaluonteisempi aineisto, sitä lyhyempi ketju kannattaa.
Käytännön muistisääntö on tämä. Selvitä ensin, kenen tietoja käsittelet, ja vasta sitten missä ne kulkevat. Jos vastaus ensimmäiseen on "vain omiani", loppu on kiinnostavaa taustatietoa. Jos vastaus on "asiakkaideni" tai "potilaideni", siirtoperuste on osa käyttöönottoa siinä missä käyttäjätunnusten luominenkin.
Usein kysytyt kysymykset
Onko tietojen siirto EU:n ulkopuolelle kiellettyä?
Ei ole. Tietosuoja-asetus sallii siirron, jos sille on asetuksen mukainen peruste, tyypillisesti komission riittävyyspäätös tai vakiolausekkeet. Kiellettyä on siirtää ilman perustetta tai ilman tarvittavia lisäsuojatoimia.
Riittääkö, että palvelu lupaa säilyttää tiedot EU:ssa?
Se on hyvä lähtökohta mutta ei koko vastaus. Lupaus koskee yleensä säilytystä ja käsittelyä, ei tukea, valvontaa eikä varmuuskopioita. Tarkista alikäsittelijöiden luettelosta, mistä maista järjestelmään on pääsy.
Miten tiedän mihin maahan tietoni menevät?
Palvelun tietosuojaselosteessa on oma kohtansa kansainvälisistä siirroista, ja siihen liittyy yleensä erillinen alikäsittelijöiden luettelo maakohtaisine tietoineen. Jos tietoa ei löydy kummastakaan, sitä voi pyytää tarjoajalta kirjallisesti.
Koskeeko tämä myös yksityishenkilön omaa käyttöä?
Siirtosäännöt koskevat henkilötietojen käsittelyä, ja omaan henkilökohtaiseen käyttöön liittyy asetuksessa poikkeus. Käytännössä yksityishenkilön kannattaa keskittyä siihen, mitä hän kirjoittaa palveluun, ei siirtoperusteen dokumentointiin.
Mitä vakiolausekkeet oikeasti takaavat?
Ne velvoittavat vastaanottajan käsittelemään tietoja eurooppalaisen tason mukaisesti ja antavat rekisteröidylle oikeuksia sopimuksen perusteella. Ne eivät kuitenkaan estä kohdemaan viranomaisia käyttämästä toimivaltaansa, minkä vuoksi tarvitaan myös arvio kohdemaan lainsäädännöstä.
Auttaako salaus siirto-ongelmaan?
Auttaa osittain. Vahva salaus, jonka avaimia vastaanottaja ei hallitse, on tunnustettu lisäsuojatoimi. Kielimallin kanssa se ei kuitenkaan toimi päättelyvaiheessa, koska malli tarvitsee tekstin selväkielisenä voidakseen vastata siihen.
Muuttaako EU:n tekoälyasetus siirtosääntöjä?
Ei muuta. Tekoälyasetus sääntelee tekoälyjärjestelmien riskejä ja velvoitteita, kun taas henkilötietojen siirroista säädetään tietosuoja-asetuksessa. Molempia sovelletaan rinnakkain samaan palveluun.