Hva må vi tenke på med GDPR når vi tar i bruk KI?
Personvern stopper flere KI-prosjekter enn teknologien gjør, ofte unødvendig. Kravene er håndterbare når de tas i riktig rekkefølge.
Det samme som med alle andre skytjenester, pluss to nye punkter: databehandleravtale med KI-leverandøren og kontroll på at deres data ikke brukes til å trene modellene. Har dere orden på personvern fra før, er ikke KI et unntak, bare en ny leverandør på lista. I tillegg trengs interne kjøreregler for hva ansatte kan lime inn.
Fem punkter, i riktig rekkefølge
Dette er samme øvelse som da dere flyttet e-post og regnskap til skyen, med to KI-spesifikke tillegg. Punktene tar dager, ikke måneder.
-
Databehandleravtale
Skal persondata inn i verktøyet, må leverandøren være deres databehandler med skriftlig avtale. Bedriftsutgavene av de store tjenestene har standardavtaler klare. Finnes ingen avtale, er verktøyet ikke aktuelt for persondata. Ferdig vurdert.
-
Ingen trening på deres data
Det KI-spesifikke punktet. Sjekk at det dere legger inn ikke brukes til å forbedre modellen, og at innstillingen faktisk er skrudd på i deres konto, ikke bare mulig å skru på.
-
Hvor lagres dataene
Velg lagring i EU eller EØS der leverandøren tilbyr det. Ligger dataene utenfor, gjelder samme overføringsregler som for andre skytjenester, og da bør noen med personvernkompetanse se på det før start.
-
Interne kjøreregler
Regelverket hjelper lite hvis en ansatt limer kundelista inn i et gratisverktøy på egen telefon. En side med tydelige regler, hva som kan legges inn, hva som aldri skal dit, og hvilke verktøy som er godkjent, fjerner mesteparten av risikoen. Reglene må læres, ikke bare sendes ut, og det tar vi i praksis gjennom kurs og opplæring.
-
Vurder risiko der det trengs
Skal KI brukes på sensitive opplysninger eller til vurderinger av enkeltpersoner, kreves en grundigere risikovurdering før start. For vanlig kontorbruk uten sensitive data er dette sjelden nødvendig, men beslutningen om at det ikke trengs bør også stå skriftlig.
Og så var det AI Act
EUs KI-forordning kommer til Norge gjennom EØS og legger seg oppå personvernreglene, med krav som avhenger av hva KI brukes til. For vanlig bedriftsbruk er kravene overkommelige, men de bør inn i samme sjekkliste nå, ikke etterpå. Vi har skrevet en egen gjennomgang i AI Act: hva norske bedrifter må vite, og i en AI-strategi bygger vi begge regelverkene inn i prioriteringen fra start. Løsninger vi bygger, som AI-agenter koblet til egne data, leveres med avtaler og tilgangsstyring på plass.
Flere spør også om
Vil du ha sjekklisten gjennomgått for deres bruk?
Vi går gjennom de fem punktene mot verktøyene dere vurderer, og sier tydelig hva som gjenstår. Første samtale er uforpliktende.