Tekoäly ja tietosuoja: DPIA on vain yksi osa käyttötapauksen arviointia

Tekoälyn käyttöönotossa tietosuoja nousee nopeasti esiin. Pitääkö tehdä tietosuojan vaikutustenarviointi eli DPIA? Entä perusoikeusvaikutusten arviointi? Tarvitaanko tietoturvan, juridiikan tai hankinnan arviointia?

Näihin kysymyksiin ei kannata vastata pelkän tekoälysovelluksen perusteella. Ratkaisevaa on se, mihin tekoälyä aiotaan käyttää, mitä tietoja siinä käsitellään ja millaisia vaikutuksia käytöllä voi olla.

Tietosuojan vaikutustenarviointi on tärkeä osa kokonaisuutta silloin, kun sen edellytykset täyttyvät. Se ei kuitenkaan ole yleinen tekoälyn hyväksymismenettely eikä korvaa käyttötapauksen kokonaisarviointia.

Tekoälyn käyttöönotto ei yleensä pysähdy siihen, ettei organisaatiossa keksittäisi käyttötapoja. Päinvastoin. Kun henkilöstö alkaa käyttää tekoälyä työssään ja uusia ratkaisuja tulee tarjolle, mahdollisia käyttökohteita syntyy nopeasti enemmän kuin organisaatio pystyy toteuttamaan.

Silloin tarvitaan tapa vastata järjestelmällisesti muutamaan kysymykseen: kannattaako tätä käyttötapausta edistää, mitä hyötyä sillä tavoitellaan ja millaisia riskejä siihen liittyy? Voidaanko ratkaisu ottaa käyttöön tiimin omalla päätöksellä vai tarvitaanko mukaan esimerkiksi tietosuoja-, tietoturva-, juridiikka- tai hankinta-asiantuntijoita? Kuka lopulta hyväksyy käyttötavan?

Kyse ei ole vain sääntelyn noudattamisesta. Kyse on siitä, että organisaatio pystyy tekemään perusteltuja päätöksiä siitä, missä tekoälystä todella kannattaa tavoitella hyötyä.

Julkishallinnossa tekoälyn käyttötapaus ei ole vain teknologiakysymys

Julkishallinnossa tekoälyn arvioinnissa on otettava huomioon asioita, jotka eivät samalla tavalla korostu kaikessa yksityisen sektorin käytössä. Viranomainen käyttää julkisia varoja, käsittelee kansalaisten tietoja, tuottaa julkisia palveluja ja voi tehdä ratkaisuja, joilla on merkittäviä vaikutuksia ihmisten oikeuksiin ja asemaan.

Siksi sama tekoälyratkaisu voi olla yhdessä käyttötarkoituksessa melko ongelmaton ja toisessa huomattavasti vaativampi.

Kielimallin käyttäminen julkisista lähteistä laadittavan sisäisen ideapaperin ensimmäiseen luonnokseen on aivan eri asia kuin saman teknologian käyttäminen asiakkaan palvelutarpeen arvioinnissa, henkilöstöpäätösten tukena tai viranomaispäätöksen valmistelussa.

Arvioinnin lähtökohdan pitäisi tästä syystä olla käyttötapaus, ei pelkkä tekoälysovellus.

Myös Valtiokonttorin tekoälyn hallintamallissa arviointi lähtee käyttötapauksen kuvaamisesta: miksi tekoälyä käytetään, mitä se tekee, missä prosessissa sitä käytetään, mikä on ihmisen rooli ja mitä tekoäly nimenomaisesti ei tee. Vasta tämän jälkeen määritetään käyttötapaukseen liittyvää riskitasoa.

Hyvä arviointi alkaa hyödystä, ei riskistä

Tekoälyn hallinnasta tulee helposti lista asioita, joita ei saa tehdä. Se ei ole hyvä lähtökohta käyttötapausten johtamiselle.

Ensimmäisen kysymyksen pitäisi olla: mitä ongelmaa yritämme ratkaista ja mitä pitäisi muuttua, jos tekoälyn käyttö onnistuu?

Hyöty voi olla esimerkiksi palvelun laadun paraneminen, käsittelyajan lyheneminen, henkilöstön työajan vapautuminen vaativampiin tehtäviin, tiedon parempi hyödyntäminen tai kokonaan uuden palvelun mahdollistuminen. Olennaista on määritellä hyöty niin, että myöhemmin voidaan arvioida, syntyikö sitä todella.

Tämä on julkishallinnossa vielä varsin keskeneräinen alue. OECD:n vuoden 2026 Digital Government Outlookin mukaan tekoälyä käytetään jo ainakin jollakin hallinnon alueella 35:ssä 36:sta tarkastellusta OECD-maasta. Silti vain 10 maata 36:sta raportoi mittaavansa tekoälyn käyttötapausten taloudellisia tai muita vaikutuksia. OECD nostaa juuri vaikutusten mittaamisen puutteet yhdeksi syyksi siihen, että hallinnossa syntyy paljon kokeiluja, joilla on vain vähän mahdollisuuksia skaalautua laajempaan käyttöön.

Arviointiin kannattaa siksi liittää alusta lähtien myös kysymys: mistä tiedämme kuuden kuukauden päästä, että tämä käyttötapaus oli järkevä?

Kaikki tekoälyn käyttötapaukset eivät tarvitse samanlaista arviointia

Yksi ääripää on antaa jokaisen yksikön kokeilla tekoälyä itsenäisesti. Toinen on rakentaa prosessi, jossa jokainen uusi käyttötapaus kulkee tietosuojan, tietoturvan, juridiikan ja johdon kautta.

Kumpikaan ei skaalaudu.

Riskiperusteisen arviointimallin tarkoitus on tunnistaa nopeasti, milloin kevyt tarkistus riittää ja milloin käyttötapaus pitää nostaa perusteellisempaan arviointiin.

Organisaatio voi esimerkiksi rakentaa oman mallinsa kolmen käsittelytason ympärille. Ensimmäisellä tasolla ovat vähäisen riskin käyttötavat, joissa käsitellään esimerkiksi julkista tietoa hyväksytyllä työkalulla eikä tekoälyn tuotos suoraan vaikuta asiakkaisiin tai päätöksentekoon. Toisella tasolla arviointia laajennetaan, jos tekoäly käsittelee henkilötietoja tai salassa pidettävää tietoa, kytkeytyy organisaation tietojärjestelmiin, tuottaa sisältöä suoraan asiakkaille tai sitä käytetään ammatillisen arvion tukena. Kolmannella tasolla käsittelyyn osallistuvat tarvittavat erityisasiantuntijat ja päätös viedään määritellylle hyväksyjälle, jos käyttötapaus voi vaikuttaa merkittävästi ihmisten oikeuksiin, sisältää korkean tietosuoja- tai tietoturvariskin tai kuuluu tekoälysäädöksen korkean riskin järjestelmiin.

Tämä ei ole EU:n tekoälysäädöksen riskiluokitus, vaan organisaation oma tapa ohjata päätöksentekoa. Ero on tärkeä.

Milloin tekoälyn käyttö vaatii tietosuojan vaikutustenarvioinnin?

Jos tekoälyn käyttötapauksessa käsitellään henkilötietoja, arvioinnissa pitää tunnistaa myös tietosuojakysymykset.

Tietosuojaa koskeva vaikutustenarviointi eli DPIA ei kuitenkaan ole sama asia kuin tekoälyn käyttötapauksen kokonaisarviointi. Se on yksi mahdollinen syventävä arviointi.

GDPR edellyttää DPIA:n tekemistä ennen henkilötietojen käsittelyä silloin, kun käsittely todennäköisesti aiheuttaa korkean riskin ihmisten oikeuksille ja vapauksille. Arvioinnissa tarkastellaan esimerkiksi käsittelyn tarpeellisuutta ja oikeasuhtaisuutta sekä tunnistetaan ja vähennetään henkilötietojen käsittelyyn liittyviä riskejä.

Organisaation arviointiprosessin pitäisi siis auttaa tunnistamaan, milloin DPIA tarvitaan, eikä yrittää mahduttaa kaikkia tekoälyn käyttötapauksia samaan tietosuojaprosessiin. Deeplen tietosuojan vaikutustenarviointi -palvelu auttaa juuri tässä rajanvedossa.

Joissakin julkishallinnon käyttötapauksissa arviointi on myös lakisääteinen velvollisuus

EU:n tekoälysäädös eli AI Act tekee arvioinnista tietyissä tilanteissa nimenomaisen velvollisuuden.

Kun julkisoikeudellinen toimija ottaa käyttöön tiettyjä tekoälysäädöksen tarkoittamia suuririskisiä tekoälyjärjestelmiä, sen on ennen käyttöönottoa tehtävä perusoikeusvaikutusten arviointi. Siinä tarkastellaan muun muassa prosessia, jossa järjestelmää käytetään, käytön kohteena olevia ihmisryhmiä, mahdollisia haittoja, ihmisen suorittamaa valvontaa sekä toimia riskien toteutumisen varalta.

Tämän vuoksi julkishallinnon arviointimallissa pitäisi pystyä tunnistamaan jo varhaisessa vaiheessa ainakin se, kuuluuko suunniteltu käyttö tekoälysäädöksen kiellettyihin käytäntöihin tai suuririskisiin käyttötarkoituksiin ja liittyykö siihen sellaisia velvoitteita, jotka edellyttävät laajempaa arviointia.

Arvioinnin tarkoitus ei ole estää käyttöä vaan nopeuttaa oikeita päätöksiä

Hyvin rakennettu arviointimalli tekee kaksi asiaa yhtä aikaa.

Se estää organisaatiota etenemästä liian kevyesti käyttötapauksissa, joissa vaikutukset voivat olla merkittäviä. Samalla se estää sitä rakentamasta raskasta hyväksymisprosessia tilanteisiin, joissa riskit ovat vähäisiä ja hallittavissa normaalien pelisääntöjen avulla.

Ongelma ei siis enää ole ensisijaisesti periaatteiden puuttuminen. Haaste on niiden muuttaminen arjen päätöksenteoksi.

Julkishallinnon organisaatio tarvitsee käytännössä yhteisen reitin, jota pitkin tekoälyidea kulkee: käyttötapaus kuvataan, tavoiteltava hyöty määritellään, olennaiset riskit seulotaan, tarvittavat lisäarvioinnit tunnistetaan, hyväksyjä määritellään ja käyttöönoton jälkeen seurataan, toteutuivatko tavoitellut hyödyt ja pysyivätkö riskit hallinnassa. Tällaisen tekoälyn hallintamallin rakentaminen on juuri tätä työtä.

Kun tämä rakenne on yhteinen, päätös ei enää riipu siitä, sattuiko ensimmäiseen keskusteluun mukaan erityisen varovainen tai erityisen innostunut ihminen. Samalla johto saa näkyvyyden siihen, missä tekoälyä organisaatiossa käytetään, mitä sillä tavoitellaan ja missä sijaitsevat merkittävimmät riskit.

Tekoälyn hallinta ei silloin tarkoita jokaisen käyttötapauksen keskitettyä hyväksymistä. Se tarkoittaa sitä, että organisaatio tietää, mitkä päätökset voidaan tehdä kevyesti ja mitkä vaativat enemmän harkintaa.

Onko teillä selvää, miten uusi tekoälyn käyttötapaus arvioidaan?

Jos organisaatiossanne joudutaan tapauskohtaisesti pohtimaan, pitääkö tekoälyidea viedä tietosuojalle, tietoturvalle, juristille vai johdolle, ongelma ei välttämättä ole yksittäisen käyttötapauksen vaikeus. Arviointireitti voi yksinkertaisesti puuttua.

Deeple auttaa julkisen sektorin organisaatioita rakentamaan käytännön mallin, jossa käyttötapaukset voidaan arvioida niiden todellisen riskin perusteella, tarvittavat vaikutustenarvioinnit tunnistetaan ajoissa ja johto tietää, missä tekoälyä käytetään ja millä ehdoilla.

Varaa maksuton 15 minuutin Teams-keskustelu. Käydään läpi, miten tekoälyn käyttötapauksia tällä hetkellä arvioidaan organisaatiossanne ja mikä olisi järkevä seuraava askel.

Taru Salokangas

Hi, I’m Taru – one of Finland’s most experienced Squarespace designers. I help small business owners create beautiful, clear and strategic websites with Squarespace – fast and without the tech overwhelm.

Whether it’s a one-day website, custom design or DIY support via my Squarespace Supermarket, I make websites easy, fun and effective.

https://tarusalokangas.com
Edellinen
Edellinen

Tekoälyn hallintamalli ei synny yhdellä ohjeella

Seuraava
Seuraava

Miten tekoälyn käyttötapauksia kannattaa arvioida julkishallinnossa?