Kyllä, yritys voi käyttää tekoälyä henkilötietojen käsittelyyn laillisesti, mutta se edellyttää GDPR:n vaatimusten noudattamista. Käsittelylle on oltava lainmukainen peruste, tietosuojaperiaatteet on huomioitava järjestelmän suunnittelusta lähtien, ja tietyissä tilanteissa vaaditaan erillisiä suojatoimia, kuten tietosuojan vaikutustenarviointia tai ihmisen valvontaa. Alla käymme läpi keskeisimmät kysymykset, joita tekoälyn ja henkilötietojen yhdistäminen yrityksessä herättää.
GDPR:n kaikki keskeiset periaatteet koskevat tekoälyä siinä missä mitä tahansa muutakin henkilötietojen käsittelyä. Tekoälyjärjestelmä ei ole poikkeus yleisestä tietosuojasääntelystä, vaan käsittelyn lainmukaisuus, tarkoitussidonnaisuus, tietojen minimointi ja läpinäkyvyys on varmistettava riippumatta siitä, tekeekö päätökset algoritmi vai ihminen.
Käytännössä tämä tarkoittaa, että organisaation on pystyttävä kertomaan rekisteröidyille ymmärrettävällä tavalla, miten tekoäly käsittelee heidän tietojaan. Läpinäkyvyysvaatimus on erityisen haastava niin kutsutuissa musta laatikko -malleissa, joissa päätöksenteon logiikkaa on vaikea selittää selkokielellä. Tietosuojaperiaate nimeltä sisäänrakennettu tietosuoja edellyttää, että yksityisyyden suoja otetaan huomioon jo järjestelmää kehitettäessä, ei jälkikäteen korjailtuna.
Lisäksi tekoälyn käyttö henkilötietojen käsittelyyn voi aktivoida EU:n tekoälyasetuksen (AI Act) vaatimuksia, jotka täydentävät GDPR:ää erityisesti korkean riskin tekoälyjärjestelmien osalta. Näiden kahden säädöksen yhteisvaikutus on alue, jossa oikeudellinen arviointi on erityisen tapauskohtaista.
GDPR:n 22 artikla velvoittaa, että rekisteröidyllä on oikeus olla joutumatta yksinomaan automaattisen päätöksenteon kohteeksi, kun päätöksellä on häneen merkittäviä oikeusvaikutuksia tai vastaavia vaikutuksia. Ihmisen valvonta on siten pakollista aina, kun tekoäly tekee itsenäisiä päätöksiä, jotka vaikuttavat esimerkiksi luotonmyöntämiseen, rekrytointiin tai vakuutusehtoihin.
Merkittävä oikeusvaikutus tai vastaava vaikutus on tulkinnanvarainen käsite. Tulkinnassa huomioidaan muun muassa päätöksen peruuttamattomuus, taloudellinen merkitys ja vaikutus henkilön mahdollisuuksiin. Pelkästään suosituksia antava tekoäly, jonka lopullisen ratkaisun tekee ihminen, ei yleensä täytä 22 artiklan kynnystä, mutta raja ei aina ole selvä.
Poikkeukset automaattisen päätöksenteon kieltoon ovat mahdollisia, jos käsittely perustuu nimenomaiseen suostumukseen, sopimuksen täytäntöönpanoon tai lainsäädäntöön. Näissäkin tapauksissa rekisteröidyllä on oikeus vaatia ihmisen osallistumista päätöksentekoon, esittää näkemyksensä ja riitauttaa päätös.
Lainmukainen käsittelyperuste on valittava ennen tekoälyjärjestelmän käyttöönottoa, ei sen jälkeen. GDPR tunnistaa kuusi mahdollista perustetta, joista yleisimmin tekoälyn yhteydessä sovellettavia ovat oikeutettu etu, sopimuksen täytäntöönpano ja suostumus. Valinta riippuu käsittelyn tarkoituksesta, käsiteltävien tietojen luonteesta ja rekisteröidyn asemasta.
Oikeutettu etu on joustava peruste, mutta se edellyttää tasapainotestiä: toimijan intressit on punnittava rekisteröidyn oikeuksia ja vapauksia vasten. Tekoälyn kohdalla tämä arviointi on tehtävä huolellisesti, koska laajamittainen profilointi tai käyttäytymisanalyysi voi kallistaa tasapainon rekisteröidyn vahingoksi.
Suostumus kuulostaa yksinkertaiselta, mutta sen on oltava vapaaehtoinen, yksilöity, tietoinen ja yksiselitteinen. Erityisesti työsuhteissa suostumuksen vapaaehtoisuus on kyseenalainen, koska valtaepätasapaino työnantajan ja työntekijän välillä voi tehdä suostumuksesta näennäisen. Arkaluonteisten tietojen, kuten terveystietojen, käsittely tekoälyllä vaatii lähtökohtaisesti nimenomaisen suostumuksen tai muun GDPR:n 9 artiklan mukaisen erityisperusteen.
Tietosuojan vaikutustenarviointi (DPIA) on pakollinen aina, kun käsittely todennäköisesti aiheuttaa korkean riskin luonnollisten henkilöiden oikeuksille ja vapauksille. Tekoälyjärjestelmät, jotka käsittelevät henkilötietoja laajamittaisesti, tekevät automaattisia päätöksiä tai profiloivat ihmisiä systemaattisesti, täyttävät tämän kynnyksen tyypillisesti.
Tietosuojaviranomaiset ovat julkaisseet listoja käsittelytyypeistä, jotka edellyttävät DPIA:ta lähes poikkeuksetta. Suomen tietosuojavaltuutetun toimiston ohjeiden mukaan esimerkiksi laajamittainen biometrinen tunnistaminen ja haavoittuviin ryhmiin kohdistuva profilointi kuuluvat näihin kategorioihin. Tekoäly yhdistettynä näihin piirteisiin tekee arvioinnista käytännössä aina pakollisen.
DPIA:n sisältö kattaa käsittelyn kuvauksen ja tarkoituksen, tarpeellisuus- ja suhteellisuusarvioinnin, riskien tunnistamisen sekä suunniteltujen suojatoimien kuvauksen. Jos arviointi osoittaa jäljelle jäävän korkean riskin, jota ei voida hallita organisaation omin toimin, asiasta on konsultoitava tietosuojaviranomaista ennen käsittelyn aloittamista.
GDPR:n mukaiset hallinnolliset sanktiot voivat nousta jopa 20 miljoonaan euroon tai neljään prosenttiin yrityksen maailmanlaajuisesta vuotuisesta liikevaihdosta, sen mukaan kumpi on suurempi. Tekoälyn käyttö ei pienennä sanktioriskiä, vaan laajamittainen tai systemaattinen lainvastainen käsittely voi päinvastoin johtaa ankarampaan arviointiin.
Hallinnollisten sakkojen lisäksi lainvastainen käsittely voi johtaa rekisteröityjen vahingonkorvausvaatimuksiin. GDPR tunnistaa sekä aineellisen että aineettoman vahingon korvausvelvollisuuden, mikä tarkoittaa, että myös pelkästä yksityisyyden loukkauksesta ilman taloudellista haittaa voidaan vaatia hyvitystä.
Mainehaitat voivat osoittautua taloudellisia seuraamuksia merkittävämmiksi. Julkisuuteen tullut tietosuojarikkomus, joka liittyy tekoälyn käyttöön, herättää erityistä huomiota ja voi heikentää asiakkaiden ja kumppaneiden luottamusta pitkäksi aikaa. EU:n tekoälyasetus tuo tähän yhtälöön vielä omat sanktioasteikkonsa, jotka voivat koskea samanaikaisesti samaa järjestelmää.
Tekoälyn ja henkilötietojen yhdistäminen on oikeudellisesti monikerroksinen kokonaisuus, jossa GDPR, EU:n tekoälyasetus ja kansallinen lainsäädäntö muodostavat yhdessä vaatimuskehikon. Me Hedman Partnersilla autamme yrityksiä arvioimaan tekoälyjärjestelmien tietosuojavaatimukset ennakoivasti, jotta lainmukainen toiminta voidaan varmistaa ennen kuin ongelmat syntyvät. Ensimmäinen yhteydenotto on maksuton.
Tämä sisältö on luotu tekoälyn avulla, ja se voi sisältää virheitä.