AI og GDPR: det korte svar
GDPR forbyder ikke AI. Reglerne siger ikke noget om, hvilken teknologi I må bruge - de siger noget om, hvordan I må behandle personoplysninger. Et AI-værktøj er i den forstand bare endnu et system, der behandler data. Kan I forklare hvilke data der går ind, hvor de ender, og hvorfor I må bruge dem, så kan I også bruge AI.
Så ja: I kan sagtens bruge AI GDPR-sikkert. Det kræver bare, at I tager stilling til nogle få ting, inden I går i gang - ikke bagefter.
Problemet er sjældent AI. Det er, hvor data lander
Den mest udbredte GDPR-fejl i danske virksomheder lige nu er ikke avanceret. Den ser sådan her ud: en medarbejder kopierer en kundeklage, en ansøgning eller en note med personoplysninger ind i et gratis AI-værktøj for at få hjælp til at formulere et svar.
I det øjeblik er data sendt ud af huset til en leverandør, I ikke har en aftale med, på en server I ikke kender, måske uden for EU.
Teknologien er ikke problemet. Problemet er, at ingen har taget stilling til, hvor data må ende.
Fire spørgsmål I skal kunne svare på
Inden I sætter AI ind i en arbejdsgang, så tag de her fire. De dækker det meste:
- Hvilke data rører løsningen? Er der overhovedet personoplysninger involveret? Mange AI-opgaver rører slet ingen - produktbeskrivelser, interne vejledninger, referater uden navne.
- Hvad er jeres grundlag for at behandle dem? I skal have en gyldig grund til at behandle personoplysninger, og den grund bliver hverken bedre eller dårligere af, at det er AI der gør arbejdet.
- Hvor bliver data behandlet og gemt? Hvilken leverandør, hvilket land, hvor længe. Og har I en databehandleraftale på plads?
- Bliver data brugt til at træne leverandørens model? På gratis- og forbrugerversioner er svaret ofte ja som udgangspunkt. På erhvervsaftaler er det typisk slået fra. Tjek det, gæt ikke.
Kan I svare på alle fire, er I længere fremme end de fleste.
Hvor det typisk går galt
- Ingen regler, så laver folk deres egne. Uden en politik bruger medarbejderne AI alligevel - bare på deres private konti, hvor I hverken kan se eller styre det.
- Alt data i én stor bunke. Løsningen får adgang til hele drevet i stedet for de mapper, den faktisk skal bruge. Dataminimering er ikke bare pænt, det er et krav.
- Ingen sletning. Der bliver aldrig taget stilling til, hvor længe samtaler, uploads og logs bliver liggende.
- Ingen mennesker i beslutningen. AI må gerne forberede, sortere og foreslå. Men beslutninger med konsekvenser for et menneske skal et menneske stå på mål for.
Ingen af de fire kræver et stort juridisk projekt at rette op på. De kræver, at nogen tager stilling.
Sådan ser et datasikkert AI-setup ud i praksis
For Lavazza byggede vi en HR-agent, der er trænet på virksomhedens egne interne dokumenter og kører i et lukket miljø. Medarbejderne kan spørge om personalepolitikker og få svar med det samme, uden at dokumenterne forlader virksomhedens kontrol.
Pointen er ikke selve agenten. Pointen er, at spørgsmålet "hvor ligger vores data henne?" blev afklaret, før den blev bygget - ikke da den var i drift. Det er hele forskellen mellem et AI-projekt, der kan skaleres, og et der bliver lukket ned igen.
Læs hele historien i casen om Lavazzas HR-agent.
Nogle gange er svaret et almindeligt AI-værktøj på en erhvervsaftale med ordentlige indstillinger. Det er billigt, hurtigt og fint til alt det, der ikke rører følsomme data.
Andre gange skal løsningen bygges, så data bliver, hvor de er: eget miljø, adgang kun til de dokumenter der er nødvendige, logning I selv ejer, og sletteregler I selv sætter. Det er typisk der, vi bygger skræddersyede AI-løsninger - ikke fordi det er finere, men fordi det er den eneste måde at få både gevinsten og kontrollen.
Valget mellem de to er en femminutters-samtale, ikke et halvårs udredning.
Og hvad med EU's AI-forordning?
EU har vedtaget en AI-forordning, der stiller krav alt efter, hvor risikofyldt anvendelsen er. For langt de fleste danske virksomheder er de mest relevante krav de nære: I skal vide, hvad I bruger AI til, og folk skal kunne gennemskue, hvornår de taler med en maskine.
Vi er ikke jurister, og de endelige vurderinger skal I have fra nogen der er. Men i praksis peger GDPR og AI-forordningen samme vej: hold styr på jeres data, vid hvad løsningen gør, og lad et menneske have det sidste ord.
Kom i gang uden at male jer op i et hjørne
Start med en arbejdsgang, hvor der ikke er personoplysninger i spil. Få gevinsten hjem, find ud af hvordan I arbejder med det, og tag så det næste skridt med data der kræver mere omtanke. McKinsey har fundet, at virksomheder sparer 20-30% af tiden i administrative processer med AI, og den gevinst er der stadig, selvom I begynder forsigtigt.
Er I i tvivl om, hvor jeres data må ende, så tag en gratis AI-afklaring med os. 45 minutter, ingen forpligtelse, og I skal ikke forberede noget. Vi kigger på jeres arbejdsgange og siger ærligt, hvad der kan lade sig gøre GDPR-sikkert - og hvad der ikke kan.
Ring til Alexander på +45 25 54 70 74, hvis det er nemmere.
