Tekoälypohjainen päätöksenteko on oikeudellisesti haastettavissa silloin, kun päätös loukkaa henkilön oikeuksia, perustuu virheelliseen tietoon tai rikkoo sovellettavaa lainsäädäntöä, kuten EU:n yleistä tietosuoja-asetusta tai tekoälyasetusta. Haastamisen edellytykset vaihtelevat sen mukaan, onko kyseessä julkinen vai yksityinen toimija, ja millainen oikeudellinen kehys kulloinkin soveltuu. Seuraavissa osioissa käymme läpi keskeisimmät kysymykset, joita tekoälypäätösten oikeudelliseen riitauttamiseen liittyy.

Millä perusteilla tekoälypäätöstä voidaan riitauttaa?

Tekoälypäätöstä voidaan riitauttaa useilla oikeudellisilla perusteilla: päätös voi loukata tietosuojaoikeuksia, perustua syrjivään algoritmiin, olla läpinäkymätön tai rikkoa EU:n tekoälyasetuksen vaatimuksia. Riitauttamisen edellytykset riippuvat aina tapauskohtaisista olosuhteista ja siitä, minkä lainsäädännön piirissä päätös on tehty.

Käytännössä yleisin riitauttamisperuste on GDPR:n 22 artikla, joka rajoittaa automaattiseen käsittelyyn perustuvaa päätöksentekoa silloin, kun päätöksellä on merkittäviä oikeusvaikutuksia. Tällaisia tilanteita ovat esimerkiksi luottopäätökset, rekrytointiprosessit tai etuuksien myöntäminen. Jos organisaatio ei pysty osoittamaan laillista perustetta automaattiselle päätöksenteolle, päätös on lähtökohtaisesti riitautettavissa.

Toinen keskeinen riitauttamisperuste on algoritminen syrjintä. Mikäli tekoälyjärjestelmä tuottaa systemaattisesti epäedullisia päätöksiä tietyn ihmisryhmän osalta esimerkiksi sukupuolen, etnisen taustan tai iän perusteella, voidaan soveltaa yhdenvertaisuuslainsäädäntöä. EU:n tekoälyasetus tuo lisäksi uusia velvoitteita korkean riskin tekoälyjärjestelmille, mikä laajentaa riitauttamisen oikeudellista pohjaa entisestään.

Mitä oikeuksia henkilöllä on automaattista päätöksentekoa vastaan?

Henkilöllä on GDPR:n nojalla oikeus vaatia, ettei häntä koskeva merkittävä päätös perustu yksinomaan automaattiseen käsittelyyn. Tämä tarkoittaa oikeutta inhimilliseen arviointiin, oikeutta esittää kantansa ja oikeutta riitauttaa päätös. Nämä oikeudet ovat voimassa aina, kun päätöksellä on oikeudellisia tai vastaavia merkittäviä vaikutuksia.

Konkreettisesti oikeudet jakautuvat kolmeen pääryhmään:

  • Oikeus inhimilliseen käsittelyyn: Henkilö voi vaatia, että päätöksen tekee tai arvioi ihminen eikä pelkkä algoritmi.
  • Oikeus selitykseen: Rekisterinpitäjän on kerrottava, miten päätös on syntynyt ja mitkä tekijät siihen ovat vaikuttaneet.
  • Oikeus vastustaa: Henkilö voi esittää oman kantansa ennen lopullista päätöstä tai sen jälkeen.

Julkishallinnon automaattisiin päätöksiin sovelletaan näiden oikeuksien lisäksi hallintolakia, joka asettaa omat vaatimuksensa kuulemiselle ja perusteluvelvollisuudelle. Yksityisen sektorin toimijoihin sovelletaan ensisijaisesti GDPR:ää sekä toimialakohtaista sääntelyä, kuten rahoituspalvelulainsäädäntöä luottopäätösten osalta. Suomen tietosuojalainsäädäntö täydentää GDPR:ää kansallisilla erityissäännöksillä, jotka voivat laajentaa yksilön suojaa tietyissä tilanteissa.

Miten tekoälypäätöksen läpinäkyvyyttä vaaditaan käytännössä?

Tekoälypäätöksen läpinäkyvyyttä vaaditaan käytännössä pyytämällä rekisterinpitäjältä kirjallinen selvitys päätöksenteon logiikasta, käytetyistä tiedoista ja merkittävimmistä vaikutustekijöistä. Pyyntö perustuu GDPR:n 15 artiklaan, ja rekisterinpitäjällä on lähtökohtaisesti kuukausi aikaa vastata.

Prosessissa on huomioitava, että läpinäkyvyysvaatimus ei edellytä algoritmin teknistä avaamista täysin. Riittävää on, että henkilö saa ymmärrettävän kuvauksen siitä, mitkä tekijät ovat vaikuttaneet päätökseen ja millä painoarvolla. Mikäli organisaatio vetoaa liikesalaisuuteen, tämä ei automaattisesti oikeuta kieltäytymistä, vaan tietosuojaviranomainen voi arvioida, onko kieltäytyminen perusteltua.

Käytännön vaiheet läpinäkyvyyden vaatimiseksi etenevät tyypillisesti seuraavasti:

  1. Tunnista organisaatio, joka on tehnyt automaattisen päätöksen.
  2. Tee kirjallinen tietopyyntö viitaten GDPR:n 15 artiklaan ja 22 artiklaan.
  3. Arvioi saatu vastaus ja sen riittävyys.
  4. Tarvittaessa tee valitus tietosuojavaltuutetulle tai hae oikeussuojaa tuomioistuimelta.

EU:n tekoälyasetus tiukentaa läpinäkyvyysvelvoitteita erityisesti korkean riskin tekoälyjärjestelmien osalta, kuten rekrytoinnissa, luotonannossa ja kriittisessä infrastruktuurissa käytettävien järjestelmien kohdalla. Suomessa valvontavastuuta on osoitettu Liikenne- ja viestintävirastolle (Traficom), joka toimii kansallisena yhteyspisteenä tekoälyasetuksen toimeenpanossa.

Kuka on vastuussa, kun tekoäly tekee virheellisen päätöksen?

Vastuu virheellisestä tekoälypäätöksestä kohdistuu ensisijaisesti järjestelmää käyttävään organisaatioon, ei tekoälyn kehittäjään tai itse algoritmiin. Tietosuoja-asetuksen mukaan rekisterinpitäjä vastaa henkilötietojen käsittelyn lainmukaisuudesta riippumatta siitä, onko päätöksen tehnyt ihminen vai kone.

Vastuukysymys on kuitenkin monikerroksinen. Mikäli virhe johtuu järjestelmän kehittäjän puutteellisesta toteutuksesta, voidaan vahingonkorvausvastuuta arvioida myös kehittäjän ja käyttäjäorganisaation välisessä sopimussuhteessa. Käytännössä sopimusehdot määrittävät pitkälti sen, kenen harteille vastuu lopulta kaatuu, ja tämä tekee sopimusten huolellisesta laadinnasta keskeisen riskienhallinnan välineen.

EU:n tekoälyasetus tuo vastuukysymykseen uuden ulottuvuuden: korkean riskin tekoälyjärjestelmien käyttäjillä on velvollisuus varmistaa, että järjestelmä toimii tarkoitetulla tavalla ja että ihmisvalvonta on asianmukaisesti järjestetty. Laiminlyönti tässä voi johtaa merkittäviin hallinnollisiin seuraamuksiin. Suomessa valvovalla viranomaisella on toimivalta määrätä seuraamusmaksuja tekoälyasetuksen rikkomisesta, ja uusi seuraamuslautakunta voi määrätä yli 300 000 euron sakkoja vakavimmissa tapauksissa.

Vahingonkärsijän näkökulmasta vastuun selvittäminen edellyttää tyypillisesti sekä tietosuojaoikeudellista että sopimusoikeudellista arviointia, ja usein myös toimialakohtaisen sääntelyn tuntemusta.

Milloin kannattaa ottaa yhteyttä lakimieheen tekoälypäätösasiassa?

Lakimiehen puoleen kannattaa kääntyä silloin, kun automaattinen päätös on johtanut konkreettiseen haittaan, kuten luottohakemuksen hylkäämiseen, työsuhteen päättymiseen tai etuuden menettämiseen, eikä organisaatio ole antanut riittävää selvitystä päätöksen perusteista. Oikeudellinen arviointi on perusteltua myös silloin, kun epäillään syrjintää tai tietosuojarikkomusta.

Oikeudellinen neuvonta on hyödyllistä jo varhaisessa vaiheessa, ennen kuin valitusajat umpeutuvat tai todisteita katoaa. Tekoälypäätöksiin liittyvät asiat ovat usein monitahoisia: niihin kietoutuu tietosuojaoikeus, hallinto-oikeus, sopimusoikeus ja yhä useammin myös tekoälyasetuksen erityissäännökset. Yksittäinen henkilö tai yritys ei välttämättä tunnista kaikkia käytettävissä olevia oikeussuojakeinoja ilman asiantuntija-apua.

Meillä Hedman Partnersilla on kokemusta sekä tietosuojaan että digitaalisen liiketoiminnan oikeudellisiin kysymyksiin liittyvistä toimeksiannoista. Ensimmäinen yhteydenotto toimistoomme on maksuton, mikä mahdollistaa tilanteen alustavan arvioinnin ilman taloudellista riskiä. Oikeudellinen arviointi riippuu aina yksilöllisistä lähtötiedoista, joten varhainen konsultaatio auttaa hahmottamaan, onko asiassa perusteltua edetä ja millä keinoin.

Tekoälypohjainen päätöksenteko kehittyy nopeasti, ja sääntely-ympäristö muuttuu sen mukana. Vuonna 2026 tekoälyasetuksen velvoitteet ovat jo laajasti voimassa, mikä tarkoittaa, että sekä yksilöillä että yrityksillä on entistä selkeämpiä oikeussuojakeinoja käytettävissään algoritmisten päätösten haastamiseksi.

Aiheeseen liittyvät artikkelit

Tämä sisältö on luotu tekoälyn avulla, ja se voi sisältää virheitä.

arrow-leftarrow-right