Personvernsjekk for AI-bruk
Seksten punkter som viser om AI-bruken i bedriften er innenfor personvernreglene. Kryss av det dere har på plass, se hva som gjenstår, og les forklaringen på vanlig norsk under hvert punkt.
Sjekklisten er en praktisk start for små og mellomstore bedrifter. Den erstatter ikke juridisk rådgivning.
Avtaler med leverandørene
0 av 4-
Mange bedrifter oppdager at ansatte allerede bruker AI-verktøy i jobben uten at noen har godkjent dem. Dere kan ikke sikre noe dere ikke vet om. Lag en enkel liste over verktøyene som faktisk brukes, også de som ikke er formelt innført.
-
En databehandleravtale sier hva leverandøren har lov til å gjøre med opplysningene dere legger inn. Den er lovpålagt når et verktøy behandler personopplysninger på deres vegne. De store leverandørene har ferdige avtaler for bedriftskunder, men de gjelder ofte ikke gratisversjonene.
-
Personopplysninger kan som hovedregel bare overføres til land utenfor EØS når det finnes et gyldig grunnlag for overføringen. Sjekk i leverandørens avtale hvor dataene lagres. Mange leverandører tilbyr lagring i Europa hvis dere ber om det.
-
Noen verktøy bruker det du skriver inn til å forbedre modellene sine. Da kan opplysninger om kundene deres i verste fall dukke opp i svar til helt andre. I betalte bedriftsversjoner er slik trening som regel skrudd av eller mulig å skru av. Sjekk innstillingene, ikke anta.
Hvilke data er lov å bruke
0 av 4-
Sett en tydelig grense alle kan huske. Vanlige eksempler på det som holdes utenfor: fødselsnummer, helseopplysninger, opplysninger om barn, lønn og personalsaker, og forretningshemmeligheter. Skriv lista ned, ikke la den leve som muntlig kunnskap.
-
Verktøyet trenger som regel ikke å vite hvem saken gjelder. Bytt ut navn, adresser og andre detaljer som peker på en bestemt person før du legger inn teksten. Da får du samme hjelp, med langt mindre risiko.
-
All behandling av personopplysninger krever et rettslig grunnlag, altså en lovlig grunn. Det kan for eksempel være en avtale med kunden, et samtykke eller en berettiget interesse. Bruker dere kundeopplysninger i et AI-verktøy, må dere kunne peke på grunnlaget. Er dere usikre, bør bruken vurderes nærmere før den fortsetter.
-
En personvernkonsekvensvurdering, ofte kalt DPIA, er en skriftlig vurdering av risiko. Den kreves når behandlingen sannsynligvis gir høy risiko for enkeltpersoner. Typiske tegn er sensitive opplysninger, systematisk vurdering av personer eller ny teknologi brukt i stort omfang. Skriv også ned selve vurderingen av om dere trenger en.
Kjøreregler i hverdagen
0 av 4-
Én side er nok: hvilke verktøy er godkjent, hva kan legges inn, hva skal aldri legges inn, og hvem spør du når du er i tvil. Regler som bare finnes i hodet på én person, virker ikke.
-
En kort gjennomgang holder lenge: vis eksempler på god og dårlig bruk med bedriftens egne oppgaver. Målet er at folk kjenner igjen en risikabel situasjon når de står i den, ikke at de kan regelverket utenat.
-
AI-verktøy tar feil med stor selvsikkerhet. Beslutninger om kunder, pasienter eller ansatte skal alltid innom et menneske som har kompetanse og myndighet til å overprøve svaret. For mange typer beslutninger er dette også et krav i regelverket.
-
Uten en ansvarlig blir spørsmål hengende og regler utdaterte. Én navngitt person holder oversikten over verktøy, avtaler og kjøreregler, og er den de ansatte går til ved tvil. I mindre bedrifter er dette gjerne daglig leder.
Innsyn og rettigheter
0 av 4-
Enhver kan kreve å få vite hvilke opplysninger dere har om dem. Da må dere også vite hva som ligger i AI-verktøyene, for eksempel i samtalelogger og opplastede filer. Har dere verktøylisten fra første punkt på plass, er dette langt enklere.
-
Retten til sletting gjelder også opplysninger som er lagt inn i AI-verktøy. Sjekk hvordan dere sletter samtalehistorikk og opplastede filer hos leverandøren, og hvor lenge leverandøren selv beholder data. Vit svaret før noen spør.
-
Bruker dere AI i møte med kundene, for eksempel i kundeservice eller til vurderinger, skal det stå i personvernerklæringen: hva som brukes, til hva, og med hvilket grunnlag. Åpenhet her er både et krav og god kundebehandling.
-
Har dere en automatisk assistent i kundeservice, skal det være tydelig at svaret kommer fra en maskin. Dette blir et uttrykkelig krav i EUs AI-forordning, og kundene setter pris på ærligheten uansett.
Vil du ha hjelp med punktene som gjenstår?
Vi hjelper norske bedrifter å få AI-bruken innenfor regelverket, fra databehandleravtaler til kjøreregler folk faktisk følger. Første samtale er uforpliktende.