AI-policy og retningslinjer: slik tar bedriften i bruk kunstig intelligens trygt

Bedrift: Opplink AS
5.0 · 2 stemmer
Stem:

Kunstig intelligens er allerede overalt – i vanlige Google-søk, i Microsoft 365 og i utallige gratistjenester de ansatte bruker daglig. Uten klare retningslinjer risikerer bedriften at sensitive opplysninger havner på avveie. En gjennomtenkt AI-policy lar dere utnytte teknologien uten å bryte personvernet – og trenger verken å være lang eller komplisert.

Hvorfor trenger også små bedrifter dette?

Det er lett å tenke at en AI-policy er noe bare store konsern trenger. Men de ansatte bruker allerede kunstig intelligens – ofte uten å tenke over det. De limer inn e-poster for å få dem omskrevet, ber en chatbot oppsummere et møtereferat, eller lar et gratisverktøy rydde i et regneark. Problemet oppstår når det som limes inn inneholder kundedata, personopplysninger eller forretningshemmeligheter.

En kort policy handler ikke om å forby teknologien, men om å gjøre det trygt å bruke den. Uten regler tar hver ansatt sine egne vurderinger, og da er det bare et tidsspørsmål før noe sensitivt havner et sted det ikke burde. Med enkle, tydelige kjøreregler får dere gevinsten uten å ta unødig risiko.

Hva bør en AI-policy inneholde?

En AI-policy trenger ikke være lang, men den bør svare på det viktigste. Tenk på den som en huskeliste alle kan forholde seg til:

  • Hvilke verktøy er godkjent? Pek ut konkrete tjenester dere har vurdert, i stedet for å la det være fritt frem.
  • Hvilke data er lov å legge inn? Og – enda viktigere – hva skal aldri limes inn (personopplysninger, kundedata, forretningshemmeligheter, passord).
  • Hvem har ansvaret? Én person eller rolle som eier retningslinjene og svarer på spørsmål.
  • Hvordan kvalitetssikres svarene? KI kan ta feil med stor selvsikkerhet. Slå fast at et menneske alltid sjekker resultatet før det brukes.
  • Hva gjør vi ved feil? En enkel rutine for å si fra hvis noe sensitivt likevel blir delt.

Gjør reglene konkrete og enkle å følge, og oppdater dem jevnlig etter hvert som verktøyene endrer seg. En policy som ligger i en skuff hjelper ingen – den må være kjent og kort nok til å bli lest.

Tre ting å ha kontroll på

GDPR-fallgruver

Den vanligste feilen er å lime personopplysninger eller taushetsbelagt informasjon inn i et gratisverktøy. Mange gratismodeller kan bruke det du skriver til å trene modellen videre, og da mister dere kontrollen over dataene. Vurder alltid om informasjonen er personopplysninger, og om det finnes et lovlig grunnlag for å behandle dem.

Databehandleravtale

Når en leverandør behandler personopplysninger på vegne av dere, kreves en databehandleravtale (GDPR artikkel 28). De fleste kommersielle AI-tjenestene tilbyr dette på Team- og Enterprise-lisenser – men merk at dataene ofte behandles i USA. Gratisversjoner mangler som regel en slik avtale.

Opplæring

Teknologien er bare så trygg som de som bruker den. Lær opp de ansatte i hva de kan og ikke kan dele, hvordan de skriver gode og trygge forespørsler, og hvordan de kvalitetssikrer svarene. Kort og praktisk opplæring gir størst effekt.

Hvor behandles dataene – og hvorfor er det greit i dag?

Et sentralt spørsmål er hvor dataene faktisk behandles. Mange kommersielle løsninger behandler data i USA. Etter at EU og USA innførte «EU–US Data Privacy Framework» i 2023, er overføring til sertifiserte amerikanske leverandører tillatt på nærmere vilkår, og standard personvernbestemmelser (SCC) kan brukes i tillegg. Derfor er det i praksis greit for mange bedrifter å bruke disse tjenestene i dag.

Men hver enkelt bedrift må selv vurdere hvilke data de er komfortable med å sende ut av huset. En tommelfingerregel: alminnelig arbeid (utkast til tekst, idémyldring, oppsummering av offentlig informasjon) er sjelden et problem, mens helseopplysninger, fødselsnummer, sensitive personopplysninger og forretningskritisk informasjon bør holdes utenfor med mindre dere har et forsvarlig oppsett.

Trenger dere mer kontroll, finnes det løsninger der dataene behandles i EU eller på egne servere:

  • Enterprise-lisenser hos de store leverandørene tilbyr ofte databehandleravtale og at data ikke brukes til trening.
  • Azure OpenAI eller AWS lar dere velge at behandlingen skjer i et europeisk datasenter.
  • Lokal (selvhostet) språkmodell gir full kontroll – dataene forlater aldri deres egne servere, mot noe høyere teknisk terskel.

Roller, ansvar og vanlige fallgruver

En policy blir bare fulgt hvis noen eier den. Pek ut en ansvarlig som holder listen over godkjente verktøy oppdatert, tar imot spørsmål, og vurderer nye tjenester før de tas i bruk. De ansatte trenger å vite hvem de skal spørre når de er i tvil.

De vanligste fallgruvene er lette å unngå når man er klar over dem:

  • Skygge-KI: ansatte bruker egne, ugodkjente verktøy fordi de offisielle oppleves som tungvinte. Motgift: gjør de godkjente verktøyene enkle å ta i bruk.
  • Blind tillit til svarene: KI kan finne på fakta og kilder. Alt som skal ut av huset må sjekkes av et menneske.
  • Gratisverktøy til jobbdata: fristende, men ofte uten databehandleravtale og med trening på det du skriver.
  • Ingen oppdatering: verktøyene endrer seg raskt. En policy fra i fjor kan være utdatert. Sett en fast dato for gjennomgang.

Kom i gang – en enkel oppskrift

Du trenger ikke et stort prosjekt for å komme i gang. Start smått og bygg ut:

  • Skriv en policy på én side med godkjente verktøy og hva som aldri skal deles.
  • Pek ut en ansvarlig som eier og oppdaterer retningslinjene.
  • Gi de ansatte en kort innføring – gjerne 30 minutter med praktiske eksempler.
  • Avklar databehandleravtale og datalokasjon før et verktøy tas i bruk for alvor.
  • Sett en dato for neste gjennomgang, for eksempel om seks måneder.

Trenger dere hjelp til å komme i gang, kan dere legge ut et oppdrag på Opplink og få tilbud fra fagfolk innen kunstig intelligens og personvern. Kildene nederst peker til Datatilsynet og det juridiske grunnlaget.

Kilder

  1. Datatilsynet – kunstig intelligens og personvern https://www.datatilsynet.no/personvernstema/kunstig-intelligens/
  2. GDPR artikkel 28 – databehandler https://gdpr-info.eu/art-28-gdpr/
  3. EU–US Data Privacy Framework https://www.dataprivacyframework.gov/