selitetty.com

Tekoäly ja yksityisyys

Tekoäly työpaikalla: mitä tietoja siihen saa syöttää

Tekoälypalveluun syötetty teksti on luovutus ulkopuoliselle. Näin arvioit liikesalaisuudet, henkilötiedot ja asiakasaineiston ennen kuin liität ne kehotteeseen.

Lyhyt vastaus

Työtehtävissä tekoälypalveluun saa syöttää sellaista aineistoa, jonka luovuttaminen palveluntarjoajalle on työnantajan hyväksymää ja sopimusten mukaista. Käytännössä se tarkoittaa julkista ja sisäisesti vähämerkityksistä tietoa aina, liikesalaisuuksia ja henkilötietoja vain työnantajan hankkimassa yritysympäristössä, ja asiakkaan aineistoa vain jos asiakassopimus sallii sen. Ratkaisevaa ei ole se, opettaako palvelu mallia, vaan se, kenelle tieto siirtyy ja millä sopimuksella.

Sisällys
  1. Neljä aineistolajia, neljä eri sääntöä
  2. Liikesalaisuus: suoja edellyttää, että tietoa suojataan
  3. Henkilötiedot: vastuu on työnantajalla, ei työntekijällä
  4. Kuluttajatilaus, yritystilaus ja rajapinta
  5. Asiakassopimukset ratkaisevat usein enemmän kuin laki
  6. Varjo-IT: kielto siirtää käytön näkymättömiin
  7. Karsi aineisto ennen kuin liität sen
  8. Mitä työnantajan ohjeessa pitäisi lukea
  9. Jos salassa pidettävää tietoa on jo syötetty
  10. Mitä tämä ohje ei ratkaise
  11. Usein kysytyt kysymykset
  12. Lähteet ja lisälukemista

Kysymys ”saako tämän syöttää tekoälylle” ratkeaa yhdellä havainnolla: kehotteeseen liitetty teksti lähtee ulos organisaatiosta toisen yrityksen palvelimille. Oikea vertailukohta ei siis ole muistiinpanosovellus vaan sähköposti alihankkijalle, jonka kanssa ei ole sovittu mitään. Kun asian asettaa näin, sääntö yksinkertaistuu: aineiston saa syöttää, jos sen luovuttaminen tälle palveluntarjoajalle on työnantajan hyväksymää ja sopimusten mukaista.

Se, mitä syötteelle teknisesti tapahtuu, on selitetty erikseen artikkelissa tekoäly ja tietosuoja. Tässä käsitellään työkontekstia: kenen tieto on, kuka vastaa ja mitä työnantajan ohjeessa pitäisi lukea.

Neljä aineistolajia, neljä eri sääntöä

Työaineisto ei ole yhtenäinen massa. Käytännön päätöksenteko helpottuu, kun sen jakaa neljään lajiin.

Aineistolaji Esimerkki Sääntö
Julkinen Verkkosivun teksti, julkaistu tiedote, avoin ohje Vapaasti käytettävissä
Sisäinen, ei-arkaluonteinen Kokouksen asialista, yleinen prosessikuvaus Sallittu, jos työnantaja on hyväksynyt palvelun
Salassa pidettävä Hinnoittelu, koodi, sopimusluonnos, strategia Vain hyväksytyssä yritysympäristössä
Henkilötiedot ja asiakasaineisto Nimet, yhteystiedot, terveystiedot, asiakasdata Vain jos käsittelyperuste ja sopimukset ovat kunnossa

Luokittelu kannattaa tehdä kerran valmiiksi omalle organisaatiolle, ei jokaisen kehotteen kohdalla erikseen. Kiireessä tehty arvio kallistuu lähes aina sallivaan suuntaan, koska tehtävä on kesken ja työkalu on jo auki.

Rajatapauksissa auttaa kolme kysymystä. Tunnistaisiko joku aineistosta yksittäisen ihmisen? Aiheuttaisiko sen päätyminen kilpailijalle vahinkoa? Onko aineisto saatu asiakkaalta tai kumppanilta salassapitoehdon alaisena? Yksikin kyllä siirtää tapauksen kahteen alimpaan riviin.

Liikesalaisuus: suoja edellyttää, että tietoa suojataan

Liikesalaisuuslaki suojaa tietoa kolmen ehdon täyttyessä yhtä aikaa. Tieto ei ole yleisesti tunnettua alalla, sillä on taloudellista arvoa juuri salassapidon vuoksi, ja haltija on ryhtynyt kohtuullisiin toimenpiteisiin sen suojaamiseksi.

Kolmas ehto on se, jonka tekoälyn käyttö voi murentaa. Jos yritys ei ole ohjeistanut mitään ja aineistoa syötetään satunnaisesti ulkopuolisiin palveluihin, on riitatilanteessa vaikeampi osoittaa, että suojaamiseksi tehtiin kohtuulliset toimet. Vahinko voi siis syntyä, vaikka mikään tieto ei koskaan vuotaisi kenellekään.

Työntekijän puolella velvoite on suora: työsopimuslaki kieltää liikesalaisuuksien ilmaisemisen työsuhteen aikana, ja liikesalaisuuslaki koskee oikeudetonta ilmaisemista laajemminkin. Käytännössä tavallisin virhetilanne ei ole tahallinen vaan huomaamaton: sopimusluonnos liitetään kehotteeseen, jotta malli tiivistäisi sen, tai virheenkorjaukseen liitetään koodia, jossa on mukana avaimia ja sisäisiä osoitteita.

Henkilötiedot: vastuu on työnantajalla, ei työntekijällä

Kun työtehtävässä käsitellään henkilötietoja, rekisterinpitäjä on työnantaja. Vastuu ei siirry työntekijälle sillä perusteella, että hän valitsi itse työkalun, eikä se poistu sillä, että käytetty tili on henkilökohtainen. Rekisterinpitäjän pitää tietää, missä tietoja käsitellään ja millä perusteella.

Kun aineisto viedään ulkopuoliseen tekoälypalveluun, tapahtuu yksi kahdesta asiasta. Joko palveluntarjoaja toimii henkilötietojen käsittelijänä työnantajan lukuun, jolloin taustalla on käsittelysopimus ja ohjeistus siitä, mitä tiedoilla saa tehdä. Tai sitten palveluntarjoaja käsittelee tietoja omiin tarkoituksiinsa, esimerkiksi palvelun kehittämiseen, jolloin kyse on luovutuksesta, jolle tarvitaan oma peruste. Kuluttajaversiot kuuluvat tyypillisesti jälkimmäiseen ryhmään.

Työntekijöitä koskevassa käsittelyssä on lisäksi työelämän tietosuojalain tarpeellisuusvaatimus: työnantaja saa käsitellä vain työsuhteen kannalta välittömästi tarpeellisia tietoja, eikä vaatimusta voi ohittaa työntekijän suostumuksella. Tämä koskee myös tilanteita, joissa tekoälyä käytetään rekrytoinnissa, arvioinnissa tai valvonnassa.

Kuluttajatilaus, yritystilaus ja rajapinta

Kolmen käyttötavan ero ei ole ensisijaisesti mallin laadussa vaan sopimuksessa ja oletusasetuksissa.

Kuluttajatilaus
Sopimus tehdään käyttäjän ja palveluntarjoajan välillä. Aineistoa käytetään usein oletuksena palvelun kehittämiseen, ja työnantaja on käytön ulkopuolella eikä näe mitään.
Yritystilaus
Sopimus on organisaation ja palveluntarjoajan välinen. Opetuskäyttö on tyypillisesti suljettu pois, käyttöoikeudet ja säilytysajat ovat hallittavissa ja käsittelysopimus on saatavilla.
Rajapinta eli API
Palvelua käytetään omasta järjestelmästä. Opetuskäyttö on pääsääntöisesti pois päältä, mutta vastuu lokeista, säilytyksestä ja pääsynhallinnasta siirtyy organisaatiolle itselleen.

Opetuskäytön poissulkeminen ei tarkoita, ettei tietoa tallenneta lainkaan. Palvelut säilyttävät keskusteluja tyypillisesti jonkin aikaa väärinkäytösten valvontaa ja vikaselvitystä varten. Tarkat ehdot vaihtelevat palveluittain ja muuttuvat usein, joten ne kannattaa tarkistaa hankintahetkellä eikä luottaa muistikuvaan. Palvelujen välisiä eroja käydään läpi tekoälyassistenttien vertailussa, ja se, mitä ulkoistettu käsittely yleisesti tarkoittaa, on kuvattu artikkelissa pilvipalvelu selitetty.

Asiakassopimukset ratkaisevat usein enemmän kuin laki

Moni organisaatio pysähtyy miettimään tietosuoja-asetusta ja unohtaa sopimukset, jotka ovat käytännössä tiukempia. Asiakassopimuksissa on tyypillisesti salassapitoehto, joka rajaa aineiston käytön sovittuun tarkoitukseen, ja käsittelysopimuksissa luettelo hyväksytyistä alikäsittelijöistä.

Uusi tekoälypalvelu on tässä kehyksessä alihankkija. Jos sitä ei ole luettelossa, sen käyttöönotto asiakasaineiston käsittelyyn voi rikkoa sopimusta, vaikka tietosuojalainsäädännön vaatimukset muuten täyttyisivät. Julkisella sektorilla lisäksi julkisuuslain salassapitosäännökset ja toimialakohtainen sääntely rajaavat käyttöä erikseen.

Käytännön nyrkkisääntö: aineisto, joka on saatu joltakulta muulta, ei ole sinun päätettävissäsi. Oman organisaation aineiston osalta päättää työnantaja, asiakkaan aineiston osalta sopimus.

Varjo-IT: kielto siirtää käytön näkymättömiin

Varjo-IT tarkoittaa työvälineitä, joita käytetään työhön ilman että organisaatio tietää niistä. Tekoälypalvelut ovat tyypillinen esimerkki, koska käyttöönotto vie minuutin eikä vaadi asennusta.

Pelkkä kielto tuottaa ennustettavan lopputuloksen. Työ ei katoa, joten työntekijä avaa palvelun puhelimellaan tai henkilökohtaisella tilillään. Silloin organisaatio menettää sekä näkyvyyden että mahdollisuuden ohjata, mitä syötetään. Sama ilmiö on nähty aiemmin pilvitallennuksen ja pikaviestimien kanssa.

Varjo-IT:n laajuutta ei kannata arvailla. Sen selvittäminen onnistuu kysymällä nimettömästi, mitä välineitä työssä tosiasiassa käytetään, ja katsomalla, mihin palveluihin työverkosta otetaan yhteyttä. Kysely tuottaa käyttökelpoisen tuloksen vain, jos vastaamisesta ei seuraa sanktiota, koska muuten vastaukset kertovat ohjeesta eivätkä käytännöstä.

Toimiva rakenne on kaksiosainen: tarjotaan hyväksytty ympäristö, joka on riittävän hyvä oikeisiin työtehtäviin, ja kerrotaan täsmällisesti, mikä aineisto on rajattu sen ulkopuolelle. Kielto ilman vaihtoehtoa ei ole tietoturvatoimi vaan siirto pois valvonnasta.

Karsi aineisto ennen kuin liität sen

Suuri osa työtehtävistä onnistuu ilman tunnistavia tietoja. Kehotteesta kannattaa siksi poistaa kaikki, mitä tehtävä ei vaadi, ennen kuin sitä ylipäätään arvioidaan sallituksi tai kielletyksi.

Käytännön keinoja on kolme. Korvaa nimet rooleilla: asiakkaan nimen tilalle ”asiakas A”, työntekijän nimen tilalle ”esihenkilö”. Liitä katkelma eikä koko dokumenttia, koska sopimuksen yhden pykälän muotoilu ei vaadi tuekseen liitteitä ja hinnastoa. Poista tekniset tunnisteet, kuten avaimet, palvelinosoitteet, asiakasnumerot ja tiedostopolut, jotka lipsahtavat mukaan kopioidessa.

Kaksi rajoitusta on syytä tuntea. Tunnisteiden poistaminen tekee aineistosta pseudonymisoidun, ei anonyymin: jos henkilö on tunnistettavissa muiden tietojen yhdistelmästä, kyse on yhä henkilötiedosta ja tietosuojasääntely soveltuu. Pienessä organisaatiossa tai kapealla alalla pelkkä tapauskuvaus voi riittää tunnistamiseen ilman yhtään nimeä.

Toinen rajoitus koskee liikesalaisuuksia. Nimien poistaminen ei auta, jos suojattava asia on itse sisältö, esimerkiksi hinnoittelumalli, reseptiikka tai julkaisematon suunnitelma. Silloin ainoa toimiva ratkaisu on hyväksytty ympäristö tai tehtävän tekeminen ilman tekoälyä.

Mitä työnantajan ohjeessa pitäisi lukea

Käyttökelpoinen ohje vastaa kuuteen kysymykseen. Yleisluontoinen kehotus ”noudata harkintaa” ei ohjaa mitään, koska harkinta on juuri se, mitä ohjeella pitäisi tukea.

  1. Mitkä palvelut ovat hyväksyttyjä ja millä tilillä niitä käytetään.
  2. Mitä aineistoa saa syöttää ja mitä ei, esimerkein eikä pelkin luokitteluin.
  3. Miten asiakasaineistoa käsitellään ja kuka tarkistaa sopimusehdot.
  4. Kuka vastaa tuloksesta. Vastuu vastauksen oikeellisuudesta on aina käyttäjällä, ja tarkistuskäytäntö kannattaa kirjata näkyviin, esimerkiksi menettelynä tekoälyn vastauksen tarkistamiseen.
  5. Miten tekoälyn käyttö merkitään asiakastyössä ja sisäisissä dokumenteissa.
  6. Mitä tehdään virhetilanteessa eli kenelle ilmoitetaan, kun väärää aineistoa on syötetty.

Ohjeeseen liittyy myös velvoite, joka tulee suoraan sääntelystä. Tekoälyasetus edellyttää, että tekoälyjärjestelmiä käyttävät organisaatiot huolehtivat henkilöstönsä riittävästä tekoälyosaamisesta. Velvoitteen sisältöä ja aikataulua käydään läpi artikkelissa EU:n tekoälyasetus selitettynä.

Jos salassa pidettävää tietoa on jo syötetty

Ensimmäinen ohje on käänteinen kuin moni odottaa: älä poista jälkiä ensin. Kirjaa ylös mitä syötettiin, mihin palveluun, millä tilillä ja milloin. Ilmoita sitten esihenkilölle ja tietoturvasta vastaavalle.

Sen jälkeen poista keskustelu palvelusta ja tarkista, onko palvelussa erillinen poisto- tai säilytysasetus. Muista, että poistaminen käyttöliittymästä ei välttämättä poista tietoa varmuuskopioista tai valvontalokeista heti.

Jos aineistossa oli henkilötietoja, organisaation pitää arvioida, onko kyseessä tietoturvaloukkaus. Jos loukkauksesta todennäköisesti aiheutuu riski henkilöiden oikeuksille, ilmoitus tietosuojavaltuutetun toimistolle on tehtävä ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa siitä, kun asia tuli ilmi. Yksityishenkilön näkökulmasta samaa tilannetta käsitellään artikkelissa tietovuoto ja mitä tehdä.

Mitä tämä ohje ei ratkaise

Kolme asiaa jää auki, ja ne kannattaa sanoa ääneen.

Ensinnäkin ehdot muuttuvat. Palveluntarjoajien säilytysajat, opetuskäytön oletukset ja aluevalinnat päivittyvät usein, joten hankintahetkellä tehty arvio vanhenee. Tarkista ehdot uudelleen, kun palvelu tuo uusia toimintoja tai kun sopimus uusitaan.

Toiseksi tulkinta on yhä osin auki. Se, miten tietosuojasääntely tarkalleen soveltuu suuriin kielimalleihin, on tarkentunut valvontaviranomaisten kannanotoilla vasta viime vuosina, eikä kaikkia kysymyksiä ole ratkaistu. Tämän artikkelin linjaukset ovat yleisiä eivätkä korvaa oman organisaation juridista arviota.

Kolmanneksi paikallisesti ajettava malli poistaa luovutusongelman mutta ei henkilötietojen käsittelyn perustetta. Jos malli ajetaan organisaation omalla laitteistolla, tieto ei siirry ulos, mutta rekisterinpitäjän velvollisuudet, tarpeellisuusvaatimus ja käsittelyn dokumentointi ovat voimassa täsmälleen samoin. Käsitteiden määritelmät löytyvät digisanastosta.

Usein kysytyt kysymykset

Saako työsähköposteja tai asiakirjoja liittää tekoälyyn?

Riippuu siitä, mitä ne sisältävät ja mitä palvelua käytät. Työnantajan hankkimassa yritysympäristössä, jossa on käsittelysopimus ja opetuskäyttö on suljettu pois, tavallinen työaineisto on yleensä sallittua. Henkilökohtaisella kuluttajatilillä ei, koska silloin aineisto luovutetaan palveluntarjoajalle ilman työnantajan sopimusta. Tarkista aina oman organisaatiosi ohje, koska se voi olla lakia tiukempi.

Voiko liikesalaisuus paljastua sillä, että syötän sen tekoälylle?

Suoraa vuotoa toiselle käyttäjälle pidetään epätodennäköisenä, mutta se ei ole ainoa riski. Tieto siirtyy palveluntarjoajan järjestelmiin, jossa se voi säilyä, päätyä väärinkäytön valvontaan tai tulla viranomaisen pyynnön kohteeksi. Lisäksi liikesalaisuuden oikeussuoja edellyttää kohtuullisia suojatoimia, joten valvomaton syöttäminen voi heikentää asemaa riitatilanteessa.

Mitä eroa on ilmaisella ja yrityksen tekoälytilauksella?

Ero on sopimuksessa ja asetuksissa, ei useinkaan itse mallissa. Yritystilauksissa aineistoa ei pääsääntöisesti käytetä mallien opettamiseen, säilytysajat ovat sovittavissa, käyttöoikeuksia hallitaan keskitetysti ja käytettävissä on henkilötietojen käsittelysopimus. Ilmaisversioissa opetuskäyttö on usein oletuksena päällä ja ehdot voivat muuttua ilman neuvottelua.

Tarvitaanko asiakkaan lupa, jos asiakasaineistoa käsitellään tekoälyllä?

Yleensä ratkaisee asiakassopimus eikä erillinen lupa. Palvelusopimuksissa on tyypillisesti salassapitoehto ja luettelo hyväksytyistä alihankkijoista, ja uusi tekoälypalvelu on tällainen alihankkija. Jos aineistossa on henkilötietoja, käsittelysopimus edellyttää usein ennakkoilmoitusta tai hyväksyntää uudelle alikäsittelijälle.

Mitä teen, jos syötin vahingossa salassa pidettävää tietoa?

Ilmoita asiasta esihenkilölle ja tietoturvasta vastaavalle heti, älä jälkikäteen. Poista keskustelu palvelusta ja tarkista, onko palvelussa erillinen poistopyyntö tai säilytysaika. Kirjaa mitä syötettiin ja milloin. Jos aineistossa oli henkilötietoja, organisaation on arvioitava, onko kyseessä ilmoitettava tietoturvaloukkaus.

Voiko työnantaja kieltää tekoälyn käytön kokonaan?

Voi, työnantaja päättää työvälineistä ja tietojen käsittelystä. Käytännössä pelkkä kielto siirtää käytön henkilökohtaisiin laitteisiin ja tileihin, jolloin näkyvyys menetetään kokonaan. Toimivampi ratkaisu on tarjota hyväksytty ympäristö ja määritellä selkeästi, mitä aineistoa siihen saa viedä.

Takaisin ylös