Kuvittele uusi työntekijä, jonka tiimikaverit käyttävät tekoälytyökaluja mutta jolle ei ole koskaan näytetty hyväksyttyjä työkaluja koskevaa ohjetta. Myöhemmin IT kysyy, miksi asiakastietoja päätyi henkilökohtaiselle tilille. Esimerkki on kuvitteellinen, mutta valvonnan puute on todellinen: kollegan toimintatapa ei ole lupa.
Useimmat arjen virheet tekoälyn työkäytössä alkavat ”kukaan ei kieltänyt” -ajatuksen ja todellisen hyväksynnän välisestä erosta. Yleisiä turvallisen käytön sääntöjä käsittelee jo artikkeli tietosuoja ja tietohygienia työssä. Tässä keskitytään rajatumpaan käytännön vaiheeseen, jonka moni ohittaa kokonaan: työnantajan ohjeasiakirjan etsimiseen, olennaisten kohtien lukemiseen ja toimintaan silloin, kun ohjetta ei ole.
Mitä työpaikan tekoälyn käyttöohje tarkoittaa
Käyttökelpoinen ohje on yksilöity ja versioitu asiakirja tai intranet-sivu, jolla on nimetty vastuuhenkilö. Siinä pitäisi määrittää hyväksytyt työkalut ja tiliasetukset, sallitut tiedot, ihmisen tekemää tarkastusta ja käytöstä kertomista koskevat vaatimukset, uusien työkalujen hyväksymismenettely, poikkeamien ilmoittaminen ja rikkomusten seuraukset. Kollegan viesti tai toimintatapa ei korvaa ohjetta.
Organisaatio voi julkaista ohjeen tietoturvawikissä, hyväksyttävää käyttöä koskevissa säännöissä, henkilöstökäsikirjassa, hankintaluettelossa tai hyväksyttyjen työkalujen nimetyssä luettelossa. Kirjaa otsikko, vastuuhenkilö, versio tai päivämäärä ja linkki, jotta huomaat säännön myöhemmät muutokset.
Asiakirjan pyytäminen on perusteltua. EU:n tekoälysäädöksen 4 artikla edellyttää soveltamisalaan kuuluvilta tarjoajilta ja käyttöönottajilta toimia, joilla varmistetaan henkilöstön ja niiden puolesta tekoälyjärjestelmiä käyttävien muiden henkilöiden riittävä tekoälylukutaito asiayhteys ja riskit huomioon ottaen (tekoälysäädöksen 4 artikla). Säännöksen soveltuminen tiettyyn organisaatioon ja sen käytännön merkitys ovat oikeudellisia kysymyksiä. Säännös ei itsessään anna työntekijälle lupaa käyttää tiettyä työkalua tai tietoluokkaa.
Mistä oikeasti etsiä
Ennen kuin oletat, ettei käytäntöä ole, tarkista nämä paikat järjestyksessä:
- Yrityksesi intranet tai henkilöstökäsikirja. Hae sanoilla ”AI”, ”artificial intelligence”, ”generative AI” ja ”tekoäly” sekä työkalujen nimillä, kuten ChatGPT, Copilot ja Gemini. Ohje voi löytyä tietoturvan tai hyväksyttävän käytön kohdalta erillisen tekoälyosion sijaan.
- IT:n tai tietoturvan hyväksyttyjen ohjelmistojen luettelo. Monet yritykset ylläpitävät luetteloa eri tarkoituksiin hyväksytyistä työkaluista. Tekoälytyökalut voivat olla siinä nimettyinä tietyn palvelutason tai kokoonpanon kanssa.
- Perehdytysaineisto tai viimeisimmän koko henkilöstön tilaisuuden tallenne. Tekoälyohjeesta saatetaan kertoa kerran kokouksessa eikä enää myöhemmin. Tarkista, jäikö tiedote sinulta huomaamatta.
- Esihenkilösi. Suora ja täsmällinen kysymys — ”onko tiimillemme hyväksytty tekoälytyökalu, ja mitä siihen ei saa syöttää?” — tuottaa vastauksen usein nopeammin kuin yksin etsiminen.
- IT tai tietoturva suoraan. Jos neljä ensimmäistä eivät tuota mitään, kysy työkalujen hyväksynnästä vastaavalta tiimiltä nimellä, kirjallisesti, jotta vastaus on tallessa.
Säilytä vastaus hyväksytyssä työympäristössä yhdessä asiakirjan otsikon, vastuuhenkilön, version tai voimaantulopäivän ja linkin kanssa. Älä kopioi luottamuksellista ohjeaineistoa henkilökohtaiselle muistiinpanotilille. Tarkista ohje uudelleen ennen uuden tietoluokan, työkalun, tilin tai organisaation ulkopuolelle toimitettavan aineiston käyttämistä.
Väärinkäsitys, joka aiheuttaa eniten ongelmia
Haitallisin oletus on pitää ohjeiden puuttumista lupana: ”Kukaan ei ole kieltänyt minua käyttämästä ChatGPT:tä tähän, joten sen täytyy olla sallittua.” Jos et löydä lupaa, älä pidä arkaluonteisten tietojen syöttämistä työkaluun hyväksyttynä. Kysy vastuuhenkilöltä ennen kuin käytät tekoälyä asiakastietojen, julkaisemattomien suunnitelmien, talouslukujen tai toisen työntekijän henkilötietojen käsittelyyn. Ohjeiden puuttuminen ei osoita hyväksyntää eikä kieltoa, vaan jättää valvontakysymyksen ratkaisematta.
Toinen yleinen virhe on olettaa, että yhteen käyttötarkoitukseen annettu lupa kattaa kaikki käyttötarkoitukset. Sisäisten muistioiden luonnosteluun hyväksytty yritystason tekoälytyökalu ei välttämättä ole hyväksytty asiakasviestintään, henkilöstöpäätöksiin tai toisen työntekijän tietojen käsittelyyn. Lue ohjeen soveltamisala, älä vain yleistä lupaa.
Konkreettinen esimerkki
Kaksi saman keskisuuren yrityksen työntekijää haluaa käyttää tekoälyä asiakasehdotuksen luonnosteluun. Ensimmäinen etsii intranetistä ohjeen, löytää yrityksen asetuksilla ja tietyllä kirjautumistavalla käytettävän työkalun ja käyttää sitä. Toinen ajattelee ”tekoäly kuin tekoäly” ja liittää asiakkaan sopimustiedot henkilökohtaiseen ChatGPT-tiliinsä, koska toisen tiimin kollega tekee samoin ilman näkyviä ongelmia. Vain ensimmäinen on tarkistanut työnantajan hyväksynnän. Toinen luottaa oletukseen, joka ei vielä ole aiheuttanut näkyvää ongelmaa. Ero tulee näkyviin viimeistään silloin, kun tarkastus, asiakasvalitus tai tietoturvapoikkeama nostaa asian suoraan esiin.
Jos et löydä selkeää vastausta juuri kyseisestä työkalusta ja tietoluokasta, pidä asiakastiedot, muiden työntekijöiden henkilötiedot ja luottamuksellinen aineisto poissa työkalusta, kunnes valtuutettu vastuuhenkilö vastaa kirjallisesti. EU:ssa henkilötietojen käytön pitää lisäksi sopia organisaation dokumentoituihin GDPR-rooleihin, käyttötarkoitukseen, oikeusperusteeseen, tietoturvaan ja henkilötietojen käsittelijöitä koskeviin järjestelyihin. Artikkeli ei voi ratkaista niitä tietyn työnantajan puolesta (GDPR). Jos olet jo vahingossa syöttänyt tietoja, käytä poikkeamien ilmoituskanavaa sen sijaan, että salaisit asian tai yrittäisit korjata sen omin päin. Katso älä syötä työsalaisuuksia kuluttajille tarkoitettuun tekoälyyn.
Mitä oikea käytäntö yleensä määrittää
Kun löydät asiakirjan, etsi siitä seuraavat valvontakeinot sen sijaan, että lukisit vain yleisen ”tekoäly on sallittu” -otsikon:
| Mitä etsiä | Miksi sillä on väliä |
|---|---|
| Nimetyt hyväksytyt työkalu(t) | ”Tekoäly on sallittu” ilman nimettyä työkalua ei kerro mitään käyttökelpoista |
| Vaadittu tili, organisaatioympäristö tai kokoonpano | Pelkkä tuotenimi ei kerro, onko hyväksytty henkilökohtainen kirjautuminen vai yrityksen oma ympäristö |
| Tietoluokat, jotka on kielletty tai joita on rajoitettu | Asiakastiedoilla, talousluvuilla, lähdekoodilla ja HR-tiedoilla on usein eri säännöt kuin yleisellä luonnostelulla |
| Uuden työkalun hyväksymisprosessi | Kertoo, mitä tehdä, jos haluamasi työkalu ei ole vielä listalla |
| Vaadittu ihmistarkastus ja kielletyt päätökset | Osoittaa, missä tuotos on tarkistettava ja missä tekoälyä ei saa käyttää lainkaan |
| Vaatimukset tekoälyn käytöstä kertomiselle | Pitääkö tekoälyn käytöstä kertoa esihenkilölle tai asiakkaalle — kun tiedät oman ohjeesi täsmällisen säännön, käytä artikkelin milloin tekoälyn käytöstä pitää kertoa työpaikalla päätöskehystä |
| Säilytys, kirjaukset ja poikkeamista ilmoittaminen | Kertoo, mitä on kirjattava ja mitä tehdä vahinkoliittämisen tai vaarallisen tuotoksen jälkeen |
| Seuraukset hyväksymättömästä käytöstä | Konkreettinen käsitys siitä, mikä on oikeasti pelissä, ei vain abstrakti riski |
Jos asiakirjasta puuttuu taulukon olennaisia valvontakeinoja, pidä sitä suunnitellun käytön kannalta puutteellisena ja pyydä puuttuvat vastaukset ohjeen valtuutetulta vastuuhenkilöltä.
Jos käytäntöä aidosti ei ole
Jotkin organisaatiot eivät ole kirjoittaneet erillistä tekoälyn käyttöohjetta. Sen puuttuminen ei kumoa olemassa olevia tietoturva-, salassapito-, tietosuoja-, hyväksyttävän käytön, hankinta- tai asiakassääntöjä. Siinä tilanteessa:
- Pyydä ohjeen valtuutetulta vastuuhenkilöltä, usein IT:ltä, tietoturvalta, tietosuojalta, lakiasioilta, hankinnalta tai valtuutetulta esihenkilöltä, kirjallinen päätös juuri kyseisestä työkalusta, tilistä, tehtävästä ja tietoluokasta.
- Käytä oletuksena varovaisinta tulkintaa kaikessa, mikä koskee asiakastietoja, toisten henkilötietoja tai luottamuksellisia yritystietoja, riippumatta siitä, miten kätevältä oikotie näyttää.
- Laita kysymyksesi kirjallisesti (sähköposti tai Slack-viesti nimetylle henkilölle), jotta on tallenne siitä, että kysyit, sen sijaan että luottaisit suulliseen vastaukseen, johon et voi viitata myöhemmin.
- Jos työssäsi käsitellään säännöllisesti aidosti arkaluonteisia tietoja, nosta ohjeen puuttuminen esiin konkreettisena korjattavana puutteena. Älä tee siitä valitusta vaan täsmällinen pyyntö: ”Voimmeko saada yhden sivun ohjeen siitä, mikä tekoälytyökalu on hyväksytty X-tyyppiseen työhön?”
Etsi käytäntösi tällä viikolla
Käytä työpaikan tekoälyn käyttöohjeen lukukorttia työnantajan ohjeen etsimiseen. Kirjaa, mitä siinä sanotaan työkaluista, tiedoista ja hyväksymisprosessista, sekä keneltä kysyt epäselvistä kohdista. Jos ohjetta ei ole, kortti auttaa esittämään esihenkilölle varovaiseen oletukseen perustuvat kysymykset. Kumpikin lopputulos on arvailun jatkamista hyödyllisempi.
Lähteet ja tarkastuksen rajaus
- Ison-Britannian tietosuojaviranomaisen ICO:n sisäinen tekoälyn käyttöohje on virallinen, tosielämän esimerkki, joka kattaa hyväksytyn käytön, henkilötiedot, tuotosten tarkastamisen ja poikkeamien käsittelyn; se ei ole malli, joka ohittaisi toisen työnantajan omat säännöt.
- Irlannin kansallisen kyberturvallisuuskeskuksen ohje generatiivisesta tekoälystä julkisen sektorin organisaatioille havainnollistaa hyväksyttyjä työkaluja ja liiketoimintatietojen rajoituksia tiukasti hallinnoidussa ympäristössä.
Artikkeli auttaa löytämään ohjeessa määritellyt valvontakeinot. Se ei tulkitse tietyn organisaation työsuhteisiin liittyviä oikeuksia, sopimuksia, GDPR-rooleja tai EU:n tekoälysäädöksen soveltamista. Pätevä työoikeudellinen, tietosuoja- ja oikeudellinen tarkastus on vielä tekemättä.



