Käyttöönottajien velvoitteet
Et tehnyt tekoälyä itse, mutta otat sen käyttöön? Silloin sinullakin on omat lakisääteiset velvoitteesi. Käytä järjestelmää ohjeiden mukaan ja valvo sitä.
Mistä tässä on kyse
Ostit tekoälyn valmiina, mutta vastuu ei siirtynyt myyjälle. Käyttöönottajalla on omat velvoitteensa, ja ne koskevat sitä, miten järjestelmää käytetään: ohjeiden mukaista käyttöä, pätevää ihmisvalvontaa, toiminnan seurantaa, lokien säilytystä ja henkilöstön informointia. Yksi raja kannattaa tuntea tarkasti. Jos käytät järjestelmää olennaisesti eri tavalla kuin toimittaja tarkoitti, muutut lain silmissä itse tarjoajaksi kaikkine sen velvoitteineen.
Moni yritys ei rakenna tekoälyä itse vaan ostaa sen valmiina ja luulee siksi olevansa lain ulkopuolella. Ei ole. 26. artikla antaa käyttöönottajalle omat velvoitteensa, ja ne koskevat sitä, miten järjestelmää tosiasiassa käytetään.
Käyttöönottajan tehtävälista
Käyttöönottajan on käytettävä järjestelmää tarjoajan ohjeiden mukaisesti, järjestettävä pätevä ihmisvalvonta, seurattava järjestelmän toimintaa sekä keskeytettävä käyttö ja ilmoitettava tarjoajalle, jos jotain menee vikaan. Automaattisesti syntyvät lokit on säilytettävä. Työntekijöille on kerrottava ennen käyttöönottoa, ja monilla aloilla, esimerkiksi julkisissa palveluissa sekä luotonannossa ja vakuutuksissa, on lisäksi tehtävä perusoikeusvaikutusten arviointi (FRIA, Art. 27).
Lue lista hankintalistana. Ennen sopimusta: pyydä toimittajalta kunnolliset käyttöohjeet (Art. 13), nimeä valvoja, jolla on aikaa ja valtuudet (Art. 14), sovi lokien säilytys ja vastuunjako kirjallisesti (Art. 19), ja kerro asiasta henkilöstölle ennen ensimmäistä käyttöpäivää. Jokainen näistä on halvempi hoitaa hankinnassa kuin jälkikäteen. Jos toimittaja ei näitä toimita, se on jo itsessään varoitusmerkki.
Milloin muutut itse tarjoajaksi
Yksi varoitus kannattaa painaa mieleen. Voit muuttua itse tarjoajaksi ja saada niskaasi tarjoajan raskaammat velvoitteet (Art. 25), jos käytät järjestelmää olennaisesti eri tavalla kuin tarjoaja on tarkoittanut, laitat siihen oman nimesi tai muokkaat sitä olennaisesti. Siksi ohjeissa pysyminen ei ole muodollisuus. Käyttötarkoituksen laajennus, tyyliin 'käytetään samaa mallia myös tähän', on päätös. Se pitää tehdä tietoisesti, koska siihen ajautuu helposti huomaamatta.
Käyttöönottajan velvoitteet ovat se puoli asetusta, joka koskee useampaa suomalaista yritystä kuin tarjoajan velvoitteet, ja joka ohitetaan useammin, koska järjestelmä on ostettu eikä rakennettu.
Ydinsääntö kuuluu näin. Käytä järjestelmää käyttöohjeiden mukaisesti. Se kuulostaa itsestäänselvyydeltä mutta on käytännössä artiklan raskain kohta, koska se sitoo sinut siihen käyttötarkoitukseen, jonka tarjoaja on määritellyt. Käyttö sen ulkopuolella voi tehdä sinusta tarjoajan (Art. 25).
Ihmisvalvonta on nimettävä henkilöille, joilla on siihen tarvittava pätevyys, koulutus ja valtuudet. Sana ”valtuudet” on tässä olennainen: valvoja, joka ei voi keskeyttää järjestelmää ilman esimiehen lupaa, ei täytä vaatimusta.
Syötedatan on oltava relevanttia ja riittävän edustavaa käyttötarkoitukseen nähden siltä osin kuin käyttöönottaja hallitsee sitä. Tämä on se kohta, joka siirtää osan Art. 10:n datavastuusta sinulle: jos syötät järjestelmään omaa dataasi, sen laatu on sinun vastuullasi.
Lokien säilytys on kuusi kuukautta siltä osin kuin lokit ovat sinun hallinnassasi. Tämä täydentää tarjoajan Art. 19:n velvoitetta, jos järjestelmä on omassa ympäristössäsi, velvoite on sinun eikä toimittajan.
Kaksi ilmoitusvelvoitetta unohtuu lähes aina. Työntekijöille on kerrottava ennen suuririskisen järjestelmän käyttöönottoa työpaikalla (Art. 26(7)). Tämä on yhteistoimintakysymys eikä IT-projektin tiedote. Ja luonnollisille henkilöille, joihin järjestelmää käytetään, on kerrottava siitä (Art. 26(11)).
Yleisin virhe on olettaa, että ostettu järjestelmä on toimittajan vastuulla. Käyttöönottajan velvoitteet ovat itsenäisiä eivätkä siirry sopimuksella. Toinen yleinen virhe on jättää Art. 27:n FRIA tekemättä siinä uskossa, että se kuuluu tarjoajalle. Se on käyttöönottajan velvoite ja se tehdään ennen ensimmäistä käyttöä.
'Me vain käytämme sitä' ei ole puolustus.
Mitä laki vaatii, kohta kohdalta
Käytä järjestelmää käyttöohjeiden mukaisesti, järjestä ihmisvalvonta, seuraa toimintaa ja säilytä lokit. Tiedota henkilöstölle ja tee tarvittaessa perusoikeusarviointi.
- §1Käyttöohjeiden mukainen käyttö (Art. 26(1))
- §2Ihmisvalvonnan antaminen päteville ja koulutetuille luonnollisille henkilöille, joilla on tarvittava tuki ja valtuudet (Art. 26(2))
- §4Syötedatan merkityksellisyyden ja edustavuuden varmistaminen siltä osin kuin käyttöönottaja kontrolloi syötedataa (Art. 26(4))
- §5Toiminnan seuranta käyttöohjeiden mukaisesti ja tarjoajalle ilmoittaminen riskistä tai vakavasta vaaratilanteesta (Art. 26(5))
- §6Automaattisesti tuotettujen lokitietojen säilyttäminen vähintään 6 kuukautta (Art. 26(6))
- §7Työntekijöiden edustajien ja kyseessä olevien työntekijöiden informointi ennen järjestelmän käyttöönottoa työpaikalla (Art. 26(7))
- §11Ilmoitusvelvoite kohdehenkilöille (paitsi tietyt lainvalvontatilanteet)
Usein kysytyt kysymykset
pkai tuottaa tämän artiklan vaatimat asiakirjat (Ihmisvalvonnan kuvaus) yrityksesi tiedoilla, noin 20 minuutissa.
Näytä artiklan sisältö tiivistettynä
Käyttöönottajien on (kohdittain): käytettävä järjestelmää käyttöohjeiden mukaisesti ja toteutettava asianmukaiset tekniset ja organisatoriset toimenpiteet (1 kohta); annettava ihmisvalvonta tehtäväksi luonnollisille henkilöille, joilla on tarvittava pätevyys, koulutus ja toimivalta sekä tarvittava tuki (2 kohta); varmistettava syöttödatan merkityksellisyys ja riittävä edustavuus siltä osin kuin data on käyttöönottajan hallinnassa (4 kohta); seurattava järjestelmän toimintaa käyttöohjeiden mukaisesti ja keskeytettävä käyttö sekä ilmoitettava tarjoajalle tai jakelijalle ja markkinavalvontaviranomaiselle, jos on syytä katsoa järjestelmän aiheuttavan Art. 79(1):n riskin; vakavasta vaaratilanteesta ilmoitettava välittömästi tarjoajalle ja sitten maahantuojalle/jakelijalle ja viranomaisille (5 kohta); säilytettävä automaattisesti tuotetut lokit vähintään kuusi kuukautta, jollei laista muuta johdu (6 kohta); ennen käyttöönottoa työpaikalla informoitava työntekijöiden edustajia ja työntekijöitä, joihin järjestelmän käyttö kohdistuu (7 kohta); viranomaiskäyttöönottajien varmistettava Art. 49(3):n rekisteröinti (8 kohta); tapauksen mukaan käytettävä Art. 13:n tietoja GDPR Art. 35 -vaikutustenarvioinnin täyttämiseen (9 kohta); ilmoitettava luonnollisille henkilöille, että heihin sovelletaan suuririskistä järjestelmää, kun se tekee tai avustaa heitä koskevia päätöksiä (11 kohta); tehtävä yhteistyötä viranomaisten kanssa (12 kohta).
Tämä on artiklan sisältö tiivistettynä, ei sanatarkka lainaus. Sitova sanamuoto on EUR-Lexin virallisessa suomennoksessa, joka on linkitetty yllä.