Uusi tekoälyn tietosuojakehys GDPR:n ulkopuolella

Euroopan neuvosto on julkaissut luonnokset ohjeikseen Convention 108+ -sopimuksen puitteissa, jotka asettaisivat tekoälyn tietosuojavaatimukset 55 maassa – ulottuvuus, joka yltää huomattavasti Euroopan unionin GDPR-asetusta pidemmälle. Vaikka GDPR on edelleen maailman tunnetuin tietosuojalaki, Convention 108+ on erillinen, sitova kansainvälinen sopimus, joka kattaa Euroopan neuvoston jäsenvaltiot, myös EU:n ulkopuoliset maat. Tämä laajempi ulottuvuus tarkoittaa, että uudet ohjeluonnokset voivat muokata sitä, miten tekoälyjärjestelmät käsittelevät henkilötietoja maissa, jotka jäävät kokonaan GDPR:n toimivallan ulkopuolelle.

Luonnos käsittelee kolmea tekoälyn tietosuojariskien osa-aluetta: chatbotien muistiominaisuuksia, tekoälyagenttien käyttöoikeuksien laajuutta sekä tekoälymallien haavoittuvuutta koulutusdatan louhinta hyökkäyksille. Jokainen näistä heijastaa todellista ja kasvavaa huolta, kun tekoälytyökalut integroituvat yhä syvemmin arkipäiväiseen kuluttaja- ja yrityskäyttöön.

Mitä ohjeluonnokset itse asiassa edellyttävät

Luonnoksen mukaan tekoälychatboteilla pitäisi olla muistiominaisuudet pois päältä oletusarvoisesti. Tämä tarkoittaa, että ellei käyttäjä aktiivisesti valitse niitä käyttöön, chatbot ei säilytä tietoja aiemmista keskusteluista. Muistiominaisuudet ovat tulleet suosituiksi, koska ne antavat tekoälyavustajille mahdollisuuden personoida vastauksia ajan myötä, mutta ne myös luovat pysyvän tallenteen mahdollisesti arkaluonteisista tiedoista, joita jaetaan satunnaisen keskustelun aikana. Oletusarvoisesti pois päältä -asetus siirtää vastuun yrityksille ansaita käyttäjän suostumus sen sijaan, että se oletettaisiin.

Ohjeet edellyttävät myös, että tekoälyagentit – yhä yleisemmät työkalut, jotka voivat toimia käyttäjän puolesta, kuten varata aikoja tai hallinnoida tilejä – rajataan vähimmäisoikeuksiin, jotka ovat tarpeen tehtävän suorittamiseksi. Tämä on tietoturvaperiaate, joka tunnetaan vähimmän oikeuden periaatteena, sovellettuna erityisesti tekoälyjärjestelmiin. Sen sijaan, että tekoälyagentille annettaisiin laaja pääsy käyttäjän tietoihin tai tileihin, käyttöoikeudet rajoitettaisiin vain siihen, mitä kulloinenkin tehtävä edellyttää, mikä vähentää mahdollisia vahinkoja, jos agentti vaarantuu tai sitä käytetään väärin.

Kolmas käsitelty osa-alue on koulutusdatan louhinta hyökkäykset – tekniikka, jossa pahantahtoiset toimijat yrittävät vetää arkaluonteista tai henkilökohtaista tietoa ulos tekoälymallista sen perusteella, miten se vastaa tiettyihin kehotteisiin. Ohjeluonnoksissa todetaan, että nämä hyökkäykset voidaan toteuttaa alhaisin kustannuksin, mikä on osa syytä siihen, miksi ne ovat sääntelijöiden kiireellinen huolenaihe. Jos yksityisten koulutustietojen louhiminen ei vaadi merkittäviä resursseja tai teknistä kehittyneisyyttä, pahantahtoisten toimijoiden kannustin yrittää sitä kasvaa huomattavasti.

Miksi Convention 108+ on tärkeä maailmanlaajuiselle tekoälyn sääntelyn noudattamiselle

Yksi tämän luonnoksen vähemmän huomioiduista näkökohdista on sopimus, jonka alle se kuuluu. Convention 108+:aa kuvataan usein maailman ensimmäiseksi sitovaksi kansainväliseksi tietosuoja-asiakirjaksi, ja se on GDPR:ää vanhempi. Sen allekirjoittajamaihin kuuluu maita kauas EU:n rajojen ulkopuolelta, mikä tarkoittaa, että kansainvälisesti tekoälytuotteita toimivien yritysten voi olla tarpeen noudattaa kahta päällekkäistä mutta erillistä kehystä: GDPR:ää EU-toimintojen osalta ja Convention 108+:aa laajemman 55 maan joukon osalta.

Tämä kaksiraiteinen sääntelyn noudattamisen maisema heijastaa kaavaa, joka on jo nähtävissä muualla. Kuten viimeaikaisessa tarkastelussa siitä, miten GDPR-sakot ja tekoälysäännöt muokkaavat sääntöjen noudattamista, on todettu, yritykset käsittelevät yhä enemmän tietosuojaa keskeisenä toiminnallisena prioriteettina eikä juridisena valintaruutuna. Vastaavasti GDPR-sakot jopa 20 miljoonaan euroon ovat osoittaneet, että sääntöjen noudattaminen ja todellinen tietoturvataso eivät ole sama asia – ero, joka merkitsisi yhtä paljon myös Convention 108+:n tekoälykohtaisten ohjeiden alla. Muut alueet etenevät rinnakkain: POTRAZ:n tietosuojalain valvonta Zimbabwessa syyskuusta 2026 alkaen on toinen esimerkki tietosuojavalvonnan laajenemisesta EU:n perinteisen sääntelyn ulottuvuuden ulkopuolelle.

Mitä tämä tarkoittaa sinulle

Tavallisille tekoälychatbottien ja -agenttien käyttäjille nämä ohjeluonnokset merkitsevät siirtymää kohti tietosuojaa oletusarvoisena suunnitteluperiaatteena. Jos ne hyväksytään, saatat nähdä yhä useampia tekoälytuotteita, joissa muistiominaisuudet ovat pois päältä, ellei niitä erikseen oteta käyttöön, sekä tekoälyagentteja, jotka pyytävät suppeampia käyttöoikeuksia laajan tilipääsyn sijaan. Yrityksille, jotka rakentavat tai ottavat käyttöön tekoälytyökaluja, erityisesti useissa maissa toimiville, luonnos on muistutus siitä, että tekoälyn tietosuojasääntöjen noudattaminen Euroopassa 2026 ei tule olemaan yksi yhtenäinen standardi. Yritysten on seurattava vaatimuksia sekä GDPR- että Convention 108+ -lainkäyttöalueilla ja suunniteltava järjestelmiä, jotka täyttävät tiukemman näistä kahdesta kaikkialla, missä ne toimivat.

Keskeiset huomiot

  • Convention 108+ sitoo 55 valtiota – ulottuvuus, joka on merkittävästi suurempi kuin GDPR:n EU-rajattu toimiala, joten tekoälyn sääntelyn noudattamisen suunnittelussa tulisi huomioida molemmat kehykset.
  • Ohjeluonnokset edellyttävät, että chatbotien muisti on oletusarvoisesti pois päältä, mikä antaa käyttäjille enemmän hallintaa siitä, mitä keskustelutietoja säilytetään.
  • Tekoälyagenttien käyttöoikeudet tulisi rajata vähimmäisvaadittuun pääsyyn, mikä rajoittaa altistumista, jos agentti vaarantuu.
  • Koulutusdatan louhinta hyökkäykset on merkitty edullisiksi ja korkean riskin toimiksi, mikä korostaa, miksi tekoälyn tietosuojasääntöjen noudattaminen Euroopassa 2026 on tulossa sääntelijöiden prioriteetiksi.
  • Kansainvälisesti toimivien yritysten tulisi aloittaa tekoälytuotteiden asetusten tarkistaminen nyt, sen sijaan että odottaisivat ohjeiden lopullistamista.