Frågan "får denna data användas i AI" besvaras ofta genom att titta på innehållet: står det ett namn där, ett belopp, en diagnos. Det är inte kärnan i frågan. Avgörande är oftast uppgifternas ursprung: under vilka villkor de samlades in, med vilket syfte, och på vilken grund. Samma text — till exempel ett kundmejl med en adress i — kan i ett system utan problem bearbetas av en AI-tillämpning och i ett annat inte, beroende på hur dessa uppgifter en gång kom in och vad som har avtalats eller dokumenterats om detta.
Detta är anledningen till att en allmän lista med "dessa typer av data får aldrig användas i AI" inte existerar och heller inte är meningsfull. Vad som däremot finns, är ett antal områden där ursprunget och syftet med uppgifterna måste granskas extra noggrant innan de förs in i en AI-tillämpning.
När det gäller personuppgifter handlar det inte primärt om huruvida något är en personuppgift, utan om vad det har samlats in för. Uppgifter som hämtats för ett visst ändamål — till exempel för att hantera en beställning — får inte utan vidare användas för ett annat ändamål, som att träna en modell eller köras genom ett AI-verktyg som ligger utanför det ursprungliga sammanhanget. Om detta är tillåtet beror på grunden på vilken uppgifterna en gång inhämtades, på eventuellt samtycke, och på vad som anges om detta i de egna personuppgiftsbiträdesavtalen och integritetspolicyerna. För de exakta villkoren gäller egen lagstiftning; den aktuella texten kan konsulteras via tillsynsmyndigheten och gällande dataskyddslagstiftning.
Inom personuppgifter finns en separat kategori med ett striktare regelverk: uppgifter om hälsa, ursprung, tro, sexualliv, brottsuppgifter och jämförbara kategorier. För dessa uppgifter gäller ytterligare villkor som är oberoende av frågan om en AI-tillämpning skulle kunna hantera dem väl. Även här är ursprunget vägledande: har uppgifterna samlats in inom ett ramverk som tillåter bearbetning av ett AI-system, och finns det en grund som täcker denna användning.
Utöver personuppgifter spelar även konfidentialitet som inte kommer från dataskyddslagstiftningen, utan från avtal, en roll. Information från kunder, leverantörer eller partners som delats under en sekretessklausul kan inte utan vidare matas in i ett AI-verktyg, särskilt inte om det verktyget bearbetar data utanför den egna organisationen eller använder den för modellträning. Detta gäller till exempel vid hantering av e-post: när kan AI ta över triagering av en allmän e-postbrevlåda bedöms, är det inte bara relevant om ett AI-verktyg tekniskt kan läsa och sortera meddelanden, utan även om innehållet i dessa meddelanden omfattas av en sekretessöverenskommelse med en tredje part. Samma mekanism gäller vid telefoni: vid frågan om kan AI ta över att besvara telefon och koppla vidare är aktuell, måste man även titta på vilka uppgifter som registreras och bearbetas under ett samtal, och under vilka överenskommelser detta sker.
En annan aspekt att uppmärksamma är inte uppgifternas innehåll utan deras status över tid: uppgifter som omfattas av en lagstadgad eller avtalad lagringstid måste hanteras på ett specifikt sätt, och att använda en AI-tillämpning för detta ändrar ingenting i denna skyldighet. Den som utreder detta för arkivprocesser hamnar ofta naturligt vid frågan hur kan AI ta över arkivering av dokument och kontroll mot lagringstider förhåller sig till den egna lagringsplikten: ett AI-system kan vara till hjälp för att identifiera tidsfrister, men ansvaret för korrekt efterlevnad förskjuts inte därmed.
Att föra in uppgifter i en ny AI-tillämpning berör ibland även medbestämmande, särskilt när det gäller system som bearbetar uppgifter om medarbetares prestationer, beteende eller närvaro. Om och när samtycke från ett fackligt organ eller motsvarande organ krävs, är en självständig fråga som är skild från integritetsfrågan; mer om detta finns på sidan om när medbestämmandeorganet ansvarar för detta. Även oberoende av en formell samtyckesprocess kan det vara meningsfullt att titta på hur att informera medbestämmandeorganet om AI utformas, just eftersom användning av uppgifter och införande av AI-tillämpningar ofta uppstår tillsammans inom en organisation.
Denna sida beskriver mekanismen genom vilken uppgifter kan eller inte kan användas i en AI-tillämpning. För beslut om utformning av funktioner, arbetsprocesser eller personalpolicy till följd av AI-användning gäller egna lagkrav och egna avvägningar, för vilka denna sida inte utgör underlag.
Kärnfrågan för varje uppgift ni vill använda i en AI-tillämpning är inte "är detta känsligt" utan "under vilka villkor kom detta en gång in, och täcker den grunden även denna användning". Att utreda detta är arbete för den egna organisationen, eventuellt tillsammans med en juridisk rådgivare. Vill ni först få en indikation på hur stor del av era uppgifter som överhuvudtaget lämpar sig för AI-övertagande, oberoende av datafrågan, kan ni fylla i ftetoais kostnadsfria snabbanalys: tolv frågor, utan konto, med en indikation på hur stor del av timmarna i er profil som redan idag kan tas över av AI. Den fullständiga arbetsanalysen, som tar hänsyn till denna typ av datafrågor per uppgift, är fortfarande under uppbyggnad.
Vraag maar. Ik ken de kennisbank van deze site; wat ik niet weet, zeg ik erbij.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.