Tietosuojavaltuutetun toimistolle ilmoitettujen tietoturvaloukkausten joukkoon on hiljalleen noussut uusi ilmiö. Organisaatioissa otetaan käyttöön tekoälytyökaluja ilman arviointia tai kontrollia. Tuloksena syntyy tilanteita, joissa luottamukselliset tiedot päätyvät palveluihin, jotka voivat käyttää tietoja taustalla pyörivän tekoälymallin kouluttamiseen tai muihin tarkoituksiin.

Mitä on varjo-AI?

Varjo-AI (shadow AI) tarkoittaa tekoälytyökalujen käyttöä organisaatiossa ilman IT:n, johdon tai tietosuojatiimin tietoa tai hyväksyntää. Ilmiö on analoginen varjo-IT:n kanssa, jossa työntekijät käyttävät luvattomia pilvipalveluita tai ohjelmistoja.

Tyypillisiä esimerkkejä varjo-AI:sta:

  • Työntekijä liittää asiakastietoja tai sopimusluonnoksia ChatGPT:hen “vain nopeuttaakseen työtä”
  • HR-osasto käyttää tekoälytyökalua CV:iden analysoinnissa ilman tietosuoja-arviointia
  • Myyntitiimi hyödyntää AI-kirjoitusapuria, johon syötetään asiakaskohtaisia tietoja
  • Kehittäjät käyttävät koodiapuria, joka voi lähettää koodikantaa ulkopuoliselle palvelimelle

Miksi varjo-AI on ongelma?

Henkilötietojen käsittely ilman lainmukaista perustetta

Kun työntekijä syöttää asiakastietoja tekoälypalveluun, organisaatio käsittelee henkilötietoja ilman tietosuoja-arviointia, asianmukaista sopimusta käsittelijän kanssa tai lainmukaista perustetta.

Tiedonsiirrot EU:n ulkopuolelle

Useimmat kuluttajille suunnatut tekoälypalvelut sijaitsevat Yhdysvalloissa. Ilman asianmukaisia tiedonsiirtomekanismeja (kuten SCC-lausekkeet) tiedonsiirto voi olla lainvastaista.

Malli kouluttautuu yrityksen datalla

Monet ilmaispalvelut käyttävät käyttäjien syöttämiä tietoja mallien kouluttamiseen. Luottamukselliset liiketoimintatiedot, strategiat tai asiakasdata voivat siten päätyä osaksi julkista tekoälymallia.

Miten ehkäistä varjo-AI?

  1. Laadi selkeä AI-politiikka – Määrittele, mitä tekoälytyökaluja saa käyttää ja millä ehdoilla
  2. Kouluta henkilöstö – Tietosuojakoulutus, joka kattaa tekoälyn erityisriskit
  3. Hyväksy käytettävät työkalut – Luo prosessi AI-työkalujen tietosuoja-arviointiin ennen käyttöönottoa
  4. Tee DPIA korkean riskin työkaluille – Erityisesti jos kyse on henkilötietoja käsittelevistä järjestelmistä
  5. Tekninen hallinta – Harkitse, mitä palveluita verkkoympäristössä sallitaan

PrivacyDesigner auttaa AI-hallinnassa

PrivacyDesignerin avulla organisaatio voi hallita tekoälytyökalujen käyttöönottoa systemaattisesti: dokumentoida käytetyt AI-järjestelmät, tehdä DPIA:t automaattisesti ja varmistaa, että kaikki vaatimukset — GDPR, AI Act — täyttyvät ennen käyttöönottoa.

Varjo-AI ei ole vain tietosuojaongelma — se on liiketoimintariski, joka voidaan hallita oikeilla prosesseilla ja työkaluilla.

Haluatko tietää lisää?

Varaa maksuton tapaaminen asiantuntijoidemme kanssa ja kerromme, miten PrivacyDesigner voi auttaa organisaatiotasi.

Varaa demo

Lue myös