Kolme sääntöä, kun syötät henkilötietoja tekoälyyn:
- Henkilötietojen syöttäminen tekoälyyn on tietojenkäsittelyä siinä missä mikä tahansa muukin – tarvitset siihen GDPR:n mukaisen käsittelyperusteen heti, kun kyse on tunnistettavissa olevasta ihmisestä.
- Laajamittainen tai systemaattinen käyttö voi vaatia etukäteisarvioinnin – tietosuojaa koskevan vaikutustenarvioinnin (DPIA), ennen kuin järjestelmä otetaan käyttöön.
- Tekoälyn tuottama virhe sinusta on silti virheellistä henkilötietoa – oikaisu- ja poisto-oikeutesi eivät katoa siksi, että virheen teki algoritmi eikä ihminen.
Mitä tämä tarkoittaa käytännössä yksityishenkilölle
Kun kirjoitat kehotteeseen oman tai toisen ihmisen nimen, osoitteen tai muun tunnisteen, olet käynnistänyt henkilötietojen käsittelyn siinä hetkessä. Oman itsesi tietojen kohdalla kyse on lähinnä siitä, mitä palveluntarjoaja tekee tiedolla jatkossa (katso mitä ei kannata kertoa tekoälylle ja onko ChatGPT turvallinen juuri yhden palvelun osalta tarkemmin). Toisen, tunnistettavissa olevan ihmisen tietojen kohdalla vastuu on toinen: olet itse tuon käsittelyn osalta GDPR:n tarkoittama rekisterinpitäjä, etkä voi vedota siihen, ettet tiennyt säännöistä.
Mitä tämä tarkoittaa käytännössä työntekijälle ja yritykselle
Yritys, joka ottaa tekoälytyökalun käyttöön esimerkiksi asiakaspalvelussa, markkinoinnissa, kirjanpidossa tai rekrytoinnissa ja syöttää siihen asiakas- tai työntekijätietoja, on GDPR:n tarkoittama rekisterinpitäjä siitä käsittelystä riippumatta siitä, kuka tekoälypalvelun on rakentanut. Käytännössä tämä tarkoittaa, että yrityksen pitää pystyä osoittamaan käsittelyperuste, arvioida tarvitseeko käyttöönotto etukäteisarvioinnin, ja varmistaa, että rekisteröidyn oikeudet (tiedonsaanti, oikaisu, poisto) toteutuvat myös silloin, kun tietoa on käsitellyt tekoäly eikä ihminen. Yksittäisen työntekijän kannalta tämä tarkoittaa yksinkertaisimmillaan sitä, ettei työpaikan ohjeistusta tekoälyn käytöstä kannata ohittaa omaan tahtiin – vastuu ei ole vain yrityksen johdolla, jos työntekijä syöttää asiakastietoja työpaikan hyväksymättömään, henkilökohtaiseen tekoälytiliin. Laajemmin yritysnäkökulmasta, katso tekoäly yrityksille.
Saako henkilötietoja syöttää tekoälyyn?
Kyllä, mutta ei ehdoitta. Henkilötiedon syöttäminen mihin tahansa kolmannen osapuolen palveluun – tekoäly mukaan lukien – on GDPR:n tarkoittamaa henkilötietojen käsittelyä, ja käsittelyllä täytyy aina olla peruste: esimerkiksi suostumus, sopimus tai oikeutettu etu. Tämä koskee sekä yksityishenkilöä että yritystä, mutta velvoite painaa raskaammin yritystä, joka käsittelee esimerkiksi asiakas- tai työntekijätietoja tekoälytyökalulla – tällöin yritys on GDPR:n tarkoittama rekisterinpitäjä ja vastaa käsittelyn lainmukaisuudesta, vaikka itse tekoälypalvelun tarjoaisikin joku toinen yritys.
Tietosuojavaltuutetun toimisto (tietosuoja.fi) on julkaissut oman, tekoälyyn keskittyvän ohjeistuksensa, joka käsittelee juuri tätä: milloin henkilötietojen käsittely tekoälyjärjestelmässä on lainmukaista, milloin vaikutustenarviointi tarvitaan, ja miten rekisteröidyn oikeudet (esimerkiksi oikeus saada tietoa, oikaista virhe tai vaatia poistoa) toteutetaan käytännössä tekoälyn yhteydessä. Tämä sivu käsittelee tarkoituksella kapeampaa kulmaa kuin tietosuoja.fi:n oma, yleinen tietosuojaohjeistus – päätermin “tietosuoja” laajempi selitys löytyy viranomaisen omilta sivuilta, ja tämä sivu keskittyy nimenomaan tekoälyn ja henkilötietojen leikkauskohtaan.
Mitä GDPR sanoo tekoälystä?
GDPR ei mainitse tekoälyä nimeltä – asetus on teknologianeutraali ja koskee henkilötietojen käsittelyä riippumatta työkalusta. Euroopan tietosuojaneuvosto (EDPB) julkaisi kuitenkin oman, nimenomaan generatiiviseen tekoälyyn keskittyvän raporttinsa, jossa se käy läpi, miten GDPR:n periaatteet – käsittelyn lainmukaisuus, läpinäkyvyys, tietojen täsmällisyys ja rekisteröidyn oikeudet – soveltuvat palveluun kuten ChatGPT. Raportissa nostetaan esiin erityisesti kolme asiaa:
- Täsmällisyysperiaate ja hallusinaatiot. Jos tekoäly tuottaa virheellisen väitteen tunnistettavissa olevasta ihmisestä, kyseessä on GDPR:n tarkoittamaa virheellistä henkilötietoa – ei vain “tekninen virhe”, jota kukaan ei olisi vastuussa korjaamaan.
- Käsittelyperusteen avoin kysymys. EDPB toteaa suoraan, ettei se ole vielä ratkaissut, millä perusteella palveluntarjoaja voi käsitellä käyttäjien kehotteisiin kirjoittamaa, mahdollisesti arkaluonteista henkilötietoa. Tämä on siis kesken oleva, ei valmiiksi ratkaistu kysymys EU-tasolla.
- Läpinäkyvyys ja rekisteröidyn oikeudet. Raportti käsittelee myös sitä, miten tavalliset GDPR:n mukaiset oikeudet – oikeus saada tietää, mitä tietoja käsitellään, oikeus oikaista virheellinen tieto ja oikeus vaatia sen poistoa – pitäisi pystyä toteuttamaan silloin, kun tiedon on tuottanut tai käsitellyt tekoälyjärjestelmä eikä ihminen suoraan. Näitä oikeuksia ei ole rajattu pois vain siksi, että käsittelijänä on algoritmi.
Nämä kolme periaatetta eivät ole toisistaan irrallisia: jos et tiedä, että sinusta käsitellään tietoa tekoälyjärjestelmässä (läpinäkyvyys puuttuu), et myöskään osaa pyytää virheellisen tiedon oikaisua (täsmällisyysperiaate ei toteudu käytännössä), vaikka oikeus sinänsä olisi olemassa.
Kuka vastaa virheestä?
Vastuu ei siirry pois yritykseltä sen vuoksi, että virheen “teki” tekoäly. Jos yritys käyttää tekoälytyökalua osana omaa toimintaansa – esimerkiksi asiakaspalvelussa tai rekrytoinnissa – yritys on edelleen GDPR:n tarkoittama rekisterinpitäjä ja vastaa siitä, että käsittely on lainmukaista, tarkkaa ja rekisteröidyn oikeudet toteutuvat. Sama koskee yksityishenkilöä: jos syötät kolmannen, tunnistettavissa olevan ihmisen tietoja tekoälypalveluun ilman hänen tietoaan tai lupaansa, olet itse tuon käsittelyn osalta rekisterinpitäjä etkä voi vedota siihen, että “tekoäly teki sen”.
Käytännön esimerkki havainnollistaa tätä: jos yritys käyttää tekoälyä työhakemusten karsimiseen ja järjestelmä hylkää hakijan virheellisen tai puutteellisen tiedon perusteella, vastuu virheestä on yrityksellä – ei tekoälyn valmistajalla eikä “algoritmilla” abstraktina toimijana. Hakijalla on GDPR:n mukaan oikeus saada tietää, että päätökseen on vaikuttanut automatisoitu käsittely, ja pyytää sen tarkistamista. Tämä ei ole tekoälykohtainen erikoissääntö, vaan seuraa suoraan GDPR:n yleisistä periaatteista automatisoidusta päätöksenteosta. Sama periaate pätee muuallakin kuin rekrytoinnissa – aina kun tekoälyn tuottama arvio tai päätös vaikuttaa merkittävästi yksittäiseen ihmiseen, kyseisellä ihmisellä on oikeus tietää siitä ja pyytää inhimillistä uudelleenarviointia.
Toinen esimerkki: jos yrityksen asiakaspalvelubotti tuottaa asiakkaasta virheellisen, tunnistettavissa olevan väitteen – esimerkiksi väärän tiedon asiakkaan maksuhistoriasta – kyse on EDPB:n taskforce-raportin tarkoittamasta virheellisestä henkilötiedosta siinä missä minkä tahansa muunkin järjestelmän tuottama virhe olisi. Asiakkaalla on oikeus pyytää tiedon oikaisua, ja yrityksen vastuulla on huolehtia, että pyyntöön pystytään vastaamaan, vaikka virheen alkuperäinen “tekijä” olisikin ulkopuolisen toimittajan rakentama tekoälyjärjestelmä.
Tarkista tämä ennen kuin otat tekoälyn käyttöön henkilötietojen kanssa
- Onko käsittelylle olemassa GDPR:n mukainen peruste (suostumus, sopimus, oikeutettu etu tai muu laissa mainittu peruste)?
- Käsitteleekö järjestelmä henkilötietoja laajamittaisesti tai systemaattisesti – jolloin tietosuojaa koskeva vaikutustenarviointi voi olla tarpeen?
- Tiedätkö, mihin palveluntarjoaja tallentaa syötetyn tiedon ja käytetäänkö sitä mallin koulutukseen?
- Onko rekisteröidyllä (henkilöllä, jonka tietoja käsitellään) tosiasiallinen mahdollisuus käyttää oikeuttaan saada tieto, oikaista virhe tai vaatia poistoa?
- Jos kyse on yrityksestä: onko käyttöönotosta ja sen rajoista annettu selkeä ohjeistus henkilöstölle?
- Onko selvää, kuka organisaatiossa vastaa siitä, että rekisteröidyn oikeuksia koskeviin pyyntöihin vastataan, kun tiedon on alun perin tuottanut tai käsitellyt tekoälyjärjestelmä eikä ihminen suoraan?
Mitä EU:n tekoälysäädös (AI Act) muuttaa?
AI Act on eri säädös kuin GDPR, eikä korvaa tai heikennä sitä – molemmat pätevät rinnakkain. Kaksi osaa on jo tässä vaiheessa merkityksellistä tavalliselle chatbotin käyttäjälle:
- Kielletyt käytännöt (5 artikla) ovat olleet täytäntöönpanokelpoisia 2. elokuuta 2025 alkaen. Ne kieltävät muun muassa tietyt manipulatiiviset tai alitajuntaan vaikuttavat tekniikat, tietyt biometrisen luokittelun muodot sekä viranomaisten harjoittaman sosiaalisen pisteytyksen – eivät tavallista keskustelua chatbotin kanssa.
- Läpinäkyvyysvelvoitteet (50 artikla) koskevat sitä, että käyttäjälle on kerrottava viimeistään ensimmäisen vuorovaikutuksen yhteydessä, että hän keskustelee tekoälyn kanssa, ja että tekoälyn tuottama synteettinen sisältö on merkittävä koneluettavasti. Tämä velvoite tuli sovellettavaksi 2. elokuuta 2026.
Kumpikaan ei korvaa GDPR:ää: chatbotin tarjoajalta vaaditaan sekä AI Actin mukainen läpinäkyvyysilmoitus (“keskustelet tekoälyn kanssa”) että erillinen, GDPR:n mukainen tietosuojaseloste siitä, mitä tietosi käytölle tapahtuu. Käytännössä tämä näkyy sinulle käyttäjänä usein vain pienenä mainintana käyttöliittymässä ja linkkinä tietosuojaselosteeseen – mutta taustalla se tarkoittaa, että palveluntarjoajan on täytettävä kaksi erillistä, rinnakkaista säädöskokonaisuutta, ei vain yhtä. Yritykselle tämä tarkoittaa käytännössä kahta erillistä tarkistuslistaa yhden sijaan, kun tekoälypohjaista chatbotia otetaan käyttöön omalla verkkosivulla tai asiakaspalvelussa: AI Actin läpinäkyvyysvaatimus koskee sitä, kerrotaanko käyttäjälle riittävän selvästi, että vastapuolena on tekoäly, ja GDPR-tarkistus koskee sitä, mitä käyttäjän kirjoittamalle sisällölle tapahtuu sen jälkeen.
Lähteet
- tietosuoja.fi — AI systems and data protection
- tietosuoja.fi — Risk assessment and data protection planning
- EDPB — Report of the work undertaken by the ChatGPT Taskforce, 23 May 2024
- EU Artificial Intelligence Act — Article 5
- EU Artificial Intelligence Act — Article 50
- European Commission — Guidelines on transparency obligations
Usein kysyttyä
Tarvitaanko tekoälyn käyttöön aina vaikutustenarviointi?
Ei aina, mutta usein kun kyse on henkilötietojen laajamittaisesta tai systemaattisesta käsittelystä. Tietosuojavaltuutetun toimisto on julkaissut oman ohjeistuksensa siitä, milloin tietosuojaa koskeva vaikutustenarviointi (DPIA) tarvitaan ennen tekoälyjärjestelmän käyttöönottoa – arviointi kannattaa tehdä tapauskohtaisesti, ei olettaa kumpaakaan suuntaan.
Onko tekoälyn tuottama virheellinen tieto minusta itsessään tietosuojaongelma?
Kyllä, sen mukaan miten Euroopan tietosuojaneuvosto on asian ChatGPT-työryhmäraportissaan linjannut: tekoälyn keksimä (hallusinoima) tieto tunnistettavissa olevasta ihmisestä on itsessään virheellistä henkilötietoa, ja siihen pätevät samat GDPR:n oikeudet – oikaisu ja poisto-oikeus mukaan lukien – kuin mihin tahansa muuhun virheelliseen tietoon sinusta.
Koskeeko EU:n tekoälysäädös (AI Act) tavallista chatbotin käyttöä?
Vain osittain. Suurin osa AI Actin kielloista kohdistuu tiettyihin manipulatiivisiin tai biometrisiin käyttötarkoituksiin, ei tavalliseen keskusteluun tekoälyn kanssa. Läpinäkyvyysvelvoite – se, että sinulle kerrotaan keskustelevasi tekoälyn kanssa – koskee laajemmin chatbotteja, mutta se on eri asia kuin GDPR:n henkilötietosuoja, joka pätee rinnakkain.