Tekoäly työkäytössä? Tiedätkö minne yrityksesi tiedot päätyvät?

Mihin sinun tai työntekijöidesi tekoälylle syöttämät tiedot päätyvät? Ovatko tekoälyä käyttävät julkaisujärjestelmät (CMS) turvallisia?

Tekoäly on tullut yrityksiin vauhdilla, mutta valtaosa yrityksistä on vasta kokeiluvaiheessa.

Euroopan keskuspankin tutkijat julkaisivat helmikuussa 2026 tuloksensa yli 5 000 euroalueen yrityksen tekoälyn käytöstä. Yli puolet yrityksistä (toimialasta riippuen 53–61 %) ilmoitti, ettei tekoälyä käytetä lainkaan tai sitä käytetään vain satunnaisesti pilottitarkoituksessa. Tekoälyä käytti merkittävässä määrin vain 7–15 % yrityksistä.

Suuri kynnys laajalle käyttöönotolle on pelko tekoälyjen tietosuojasta. Semrushin Exploding Topics -yksikön raportin mukaan 73 % kuluttajista pelkää tekoälylle syöttämiensä kehotteiden (promptien) paljastuvan muille.

Yrityksissä vain noin puolet työntekijöistä luottaa siihen, että heidän tekoälykeskustelunsa pysyvät yksityisinä.

Toinen puoli joko olettaa tietojen vuotavan tai ei ole ajatellut koko asiaa.

Tekoälyn tietosuoja riippuu palvelimen sijainnista

Kun työntekijä liittää asiakastietoja ChatGPT:hen sähköpostiluonnosta varten tai taloustietoja Claudeen ennusteen laatimiseksi, tiedot poistuvat yrityksesi hallinnasta.

Ne päätyvät usein toisessa maassa sijaitsevalle palvelimelle, jossa noudatetaan täysin eri lainsäädäntöä kuin EU:ssa.

Moni suosittu tekoälytyökalu toimii Yhdysvaltoihin tai Kiinaan sidoksissa olevassa infrastruktuurissa:

  • Yhdysvaltain CLOUD Act velvoittaa yhdysvaltalaiset yhtiöt luovuttamaan kaiken datan viranomaisille – vaikka data sijaitsisi Suomessa olevassa konesalissa. Lue blogistamme lisää CLOUD Actin vaikutuksista tietoturvaan.
  • Kiinan lainsäädäntö velvoittaa Kiinassa sijaitsevia palveluita luovuttamaan tietoja valtiojohdolle.
  • EU:n GDPR taas velvoittaa eurooppalaisia yrityksiä suojaamaan henkilötiedot sovelluksesta riippumatta aina, kun tiedosta on tunnistettavissa henkilö.
  • EU:n tekoälylaki (AI Act) on maailman ensimmäinen kattava tekoälysääntely. Se luokittelee järjestelmät riskitasoihin ja asettaa tiukkoja vaatimuksia korkean riskin sovelluksille.

AI Actin täytäntöönpano on suunniteltu eurooppalaisia oikeusprosesseja varten. Jos tiedot sijaitsevat CLOUD Actin alaisilla palvelimilla, asiasta tulee monimutkaisempi

Tarkoittaako tämä, että yhdysvaltalaisia tekoälytyökaluja ei saisi käyttää? Ei välttämättä. Oleellista on, löytyykö työkalulta luotettavat sopimusperusteet ja tekniset suojatoimet. Monet yhdysvaltalaiset yhtiöt tarjoavat tietojenkäsittelysopimuksia (DPA), vakiosopimuslausekkeita (SCC) ja EU-datakonsolidointia, jotka täyttävät GDPR-vaatimukset.

Niihin luottaminen riippuu toisaalta siitä, luotatko yhdysvaltalaisten sopimusten pysyvyyteen ylipäätään. Ne ovat olleet viime aikoina varsin epästabiilissa tilassa jopa valtioiden välisten sopimusten osalta.

Ilmaiset AI-työkalut vs. maksulliset versiot 

Tietojen paljastumisuhka kulminoituu perustasolla AI:n lisenssivaihtoehtoon:

Ilmaisversiot (kuten ChatGPT Free/Plus tai Claude Free/Pro) saattavat käyttää syöttämiäsi tietoja tekoälymallien kouluttamiseen, ellet erikseen kiellä sitä asetuksista.

Yritysversiot (kuten ChatGPT Business tai Enterprise) eivät oletuksena käytä yrityksen dataa mallien koulutukseen.

Suurin käytännön riski yrityksessä onkin se, että työntekijä syöttää arkaluonteista dataa ilmaisversioon ymmärtämättä palvelun oletusasetuksia.

Toimiva nyrkkisääntö: jos et julkaisisi sisältöä sosiaalisessa mediassa, älä syötä sitä ilmaiseen tekoälytyökaluun.

Integroinnin riskit, julkaisujärjestelmät ja oma AI-kotisivukoneemme

Entä kun tekoäly kytketään verkkosivustoon, CRM-järjestelmään tai web-palvelimeen?

EU:n kyberturvallisuusvirasto ENISA varoittaa, että tekoälyn integrointi luo uusia hyökkäyspintoja, joihin useimmat yritykset eivät ole varautuneet.

 Jos sisällönhallintajärjestelmässä (CMS) tai palvelimessa on haavoittuvuus, siihen liitetyt tekoälytyökalut perivät samat aukot.

Useimmat kotisivukoneet kytkeytyvät kolmansien osapuolten tekoälyrajapintoihin (API), joiden tietojenkäsittelyä käyttäjä ei voi hallita.

Oma kotisivukoneemme WebbiVelho taas pohjautuu Site.pron alustaan, johon tekoäly on integroitu suoraan ilman ulkopuolisia AI-rajapintaliitoksia.

Tämä pitää sivuston toteutusprosessin Euroopassa isännöidyssä työnkulussa.

WebbiVelho mahdollistaa myös oman API-avaimen käytön, eli voit itse valita käyttämäsi tekoälymallin.

Koska XetNETin webhotellit sijaitsevat Suomessa, toimintaamme sitovat Suomen tietosuojalait ja paikallisten viranomaisten valvonta.

XetNETin maskotti, Mikko Lumikko.

 

Vastuu GDPR:n noudattamisesta on yritykselläsi

GDPR-vastuu säilyy aina rekisterinpitäjällä – ei tekoälypalveluntarjoajalla. Jos tekoäly käsittelee yrityksesi asiakastietoja ilman riittäviä suojatoimia, sanktiot kohdistuvat sinun yritykseesi.

 

Tärkeimmät huomiot - Q&A

1. Miten voin välttää yrityksessäsi tekoälyjen tietosuojariskin?

Seuraavat toimet ovat järkeviä jokaiselle yritykselle, joissa AI-käytännöt ovat vielä epäselviä.

  • Laadi tekoälyohjeistus: Kirkasta henkilöstölle selkeät säännöt siitä, mitä tietoja tekoälyyn saa syöttää.
  • Kartoita nykytila: Tarkista, mitä työkaluja tiimisi jo käyttää. Varmista jokaisen työkalun datan sijainti, koulutuskäytännöt ja DPA-sopimus (tietojenkäsittelysopimus).
  • Tarkasta 6 kuukauden välein: Tekoäly-yhtiöt muuttavat käyttöehtojaan ja datakeskusten sijainteja tiheästi. Tammikuussa turvallinen työkalu ei välttämättä ole sitä enää loppuvuodesta.

2. Mitä minun pitää huomioida ennen tekoälytyökalun hankintaa yritykselleni?

Tarkasta seuraavat asiat:

  1. GDPR:n noudattaminen: Tarjoaako palvelu GDPR 28 artiklan mukaisen tietosuojasopimuksen (DPA)?
  2. Tietojen säilytysalue: Säilytetäänkö ja käsitelläänkö data EU-alueella (myös varmuuskopiot, tuki ja API-kutsut)
  3. Datan käyttö: Käytetäänkö syöttämääsi dataa mallin kouluttamiseen, ja voiko siitä kieltäytyä? Onko koulutusdatan suhteen käytössä opt-in- vai opt-out-malli? Opt-in -mallissa sinun pitää antaa erikseen lupa tietojen käyttöön. Opt out -mallissa dataasi voidaan oletuksena käyttää, mutta voit kieltäytyä sen käytöstä.
  4. Tietojen poistomahdollisuus: Voiko yrityksesi syöttämät tiedot poistaa järjestelmästä pyynnöstä kokonaan?

Jos palveluntarjoaja ei kykene antamaan selkeää vastausta näihin kysymyksiin, kyseessä on tietosuojariski.

3. Mitä riskejä on tekoälyn liitoksessa verkkosivustolle tai julkaisujärjestelmään

Kun tekoäly kytketään verkkosivustoon, CRM-järjestelmään tai verkkokauppaan, se perii alustan tietoturvatason mahdollisine aukkoineen.

Jos julkaisujärjestelmässä tai palvelimella on haavoittuvuus, hyökkääjät voivat päästä käsiksi myös tekoälyn käsittelemään dataan.

Lisäksi monet kotisivukoneet kytkeytyvät kolmansien osapuolten tekoälyrajapintoihin (API), jolloin syötetty data saattaa siirtyä EU:n ulkopuolelle.

Varmista aina, että järjestelmä toimii EU-isännöidyssä ympäristössä eikä jaa syötteitä hallitsemattomille ulkopuolisille palvelimille.

 

4. Mistä löydän lisätietoa EU:n tekoälysäännöksistä?

Löydät suuntaviivoja virallisista EU-linjauksista mm. seuraavista lähteistä:

Jaa kirjoitus: