Opas · Tekoälypolitiikka
Yrityksen tekoälypolitiikka: mitä siihen kirjataan ja valmis pohja.
Tekoälypolitiikka on kahden sivun pelisäännöt, jotka kertovat työntekijöille, mitä tekoälyllä saa tehdä, mitä ei ja kuka vastaa. Tässä oppaassa käydään läpi, miksi jokainen yritys tarvitsee sellaisen, mitä siihen kirjataan ja miten se otetaan käyttöön tunnissa. Lopussa on valmis pohja.
Mikä tekoälypolitiikka on, ja mikä se ei ole
Se on lyhyt, arkinen dokumentti. Kaksi tai kolme sivua, jotka työntekijä lukee kerran ja johon hän palaa, kun on epävarma. Se vastaa käytännön kysymyksiin: mitä työkaluja saan käyttää, mitä tietoja niihin saa syöttää, mitä pitää tarkistaa itse, mitä kerromme asiakkaalle ja keneltä kysyn.
Se ei ole 40-sivuinen viitekehys, tietoturvastandardi eikä juridinen sopimus. Jos dokumenttia ei lueta, se ei ohjaa mitään. Hyvä politiikka on niin lyhyt, että se mahtuu perehdytykseen, ja niin konkreettinen, että siitä voi tarkistaa yksittäisen tilanteen.
Miksi se tarvitaan juuri nyt
Politiikan puuttuminen ei tarkoita, ettei tekoälyä käytetä. Se tarkoittaa, ettei kukaan tiedä, miten sitä käytetään. Viisi syytä, jotka johdon kannattaa ottaa vakavasti:
- Asiakastiedot päätyvät kuluttajatyökaluihin. Kun työntekijä liittää asiakkaan sähköpostin henkilökohtaiseen ChatGPT-tiliin tiivistettäväksi, sisältöä voidaan käyttää mallien kehittämiseen, ellei käyttäjä ole kytkenyt sitä pois asetuksista. Yritysversioissa, kuten ChatGPT Businessissa, Microsoft 365 Copilotissa ja Google Workspacen Geminissä, yrityksen sisältöä ei käytetä mallien kouluttamiseen. Ero on lisenssissä, ei työkalussa.
- Tietosuoja ja asiakassopimukset. Henkilötietojen käsittely tekoälypalvelussa tarvitsee käsittelyperusteen ja, kun palveluntarjoaja toimii henkilötietojen käsittelijänä, asianmukaisen käsittelijäsopimuksen. Monessa asiakassopimuksessa on salassapitoehto, joka ei tunne poikkeusta "tiivistin sen vain".
- EU:n tekoälyasetus. Asetuksen 4 artikla, sellaisena kuin se on heinäkuussa 2026 muutettuna, edellyttää, että tekoälyjärjestelmien tarjoajat ja käyttöönottajat toteuttavat toimia henkilöstönsä tekoälylukutaidon kehittämisen tukemiseksi. Politiikka ja siihen liittyvä lyhyt koulutus voivat olla osa näitä toimia ja auttavat niiden dokumentoinnissa.
- Varmalta kuulostavat virheet. Kielimalli kirjoittaa vakuuttavasti myös silloin, kun se on väärässä. Ilman sovittua tarkistuskäytäntöä virhe lähtee asiakkaalle yrityksen nimissä.
- Epäselvä vastuu. Kuka vastaa tekoälyn luonnostelemasta tarjouksesta, ja kenen nimissä se lähtee? Politiikka vastaa tähän yhdellä lauseella: lähettäjä.
Kymmenen kohtaa, jotka hyvässä politiikassa on
Alla on politiikan runko. Jokaisessa kohdassa on kaksi asiaa: mitä yrityksen pitää päättää, ja mikä on yleisin virhe. Pohja sivun lopussa noudattaa samaa järjestystä.
Näin otat sen käyttöön tunnissa
- Täytä pohja (30 minuuttia). Päätä hyväksytyt työkalut, liikennevalot ja vastuuhenkilö. Älä hio sanamuotoja, hio päätöksiä.
- Hyväksytä johdossa (10 minuuttia). Politiikka on johdon linjaus, ei IT:n ohje.
- Pidä 20 minuutin tilaisuus henkilöstölle. Käy läpi liikennevalot, kolme esimerkkiä arjesta ja se, mitä yritys näkee käytöstä ja mitä ei. Vastaa kysymyksiin. Kirjaa osallistujat.
- Pyydä kuittaus. Sähköpostivastaus tai HR-järjestelmän merkintä riittää.
- Laita työkalujen asetukset vastaamaan politiikkaa. Yrityslisenssit käyttöön, kirjautuminen yritystunnuksilla, tiedon näkyvyys rajattu. Tämä on kohta, jossa paperi muuttuu käytännöksi, ja se on yleensä se osa, johon tarvitaan apua.
- Merkitse tarkistus kalenteriin kuuden kuukauden päähän.
Yleisimmät virheet
- Kielletään kaikki. Käyttö ei lopu, se siirtyy omille laitteille ja pois näkyvistä. Kielto on huonoin mahdollinen politiikka.
- Kirjoitetaan liian pitkä. Jos dokumentti ei mahdu kahdelle sivulle, sitä ei lueta.
- Ei nimetä työkaluja. "Hyväksytyt työkalut" ilman listaa on tyhjä lause.
- Politiikka ilman asetuksia. Sääntö, jota työkalun asetukset eivät tue, unohtuu ensimmäisenä kiireisenä päivänä.
- Ei koulutusta, ei päivityksiä. Silloin dokumentti on olemassa, mutta se ei ohjaa arkea.
Miten tiedät, noudatetaanko sitä?
Kaikkea ei voi eikä pidä nähdä. Tavoite ei ole seurata työntekijöitä, vaan tehdä hyväksytyistä työkaluista helpoin vaihtoehto, havaita merkittävät tietoturvariskit ja varmistaa, että työkalujen asetukset tukevat sovittuja pelisääntöjä. Se, mitä yritys voi nähdä, riippuu sen työkaluista, lisensseistä ja laitehallinnasta. Ja kaikki tekninen näkyvyys työntekijöiden tekemisiin on Suomessa säänneltyä: se otetaan käyttöön avoimesti ja henkilöstön kanssa käsitellen, ei hiljaa. Näkyvyys rakentuu kerroksittain:
- Hyväksyttyjen työkalujen käyttö. Microsoft 365:n hallintakeskuksen Copilot-käyttöraportit ja ChatGPT Businessin työtilan analytiikka näyttävät, kuinka moni käyttää työkaluja ja kuinka paljon. Microsoftin raporteissa käyttäjien nimet on oletuksena piilotettu, ja se on hyvä oletus. Alhainen käyttö jossain tiimissä on ensimmäinen vihje siitä, että käytössä on jotain muuta.
- Yritystiliin liitetyt sovellukset. Sekä Microsoft Entra että Google Workspace listaavat sovellukset, joille joku on antanut pääsyn yrityksen tiliin tai tietoihin, ja uudet liitokset voidaan rajata vaatimaan ylläpitäjän hyväksynnän. Nämä hallintakeinot ovat molemmissa ympäristöissä perusasetuksia, ja tarkat ominaisuudet riippuvat lisenssistä tai versiosta. Ne näyttävät vain kirjautumisella liitetyt sovellukset, eivät sivustoja, joilla joku käy.
- Mihin tekoälypalveluihin työkoneet ottavat yhteyttä. Tässä oikea työkalu riippuu lisenssistä. Microsoft 365 Business Premiumiin sisältyvä Defender for Business suojaa työkoneiden verkkoliikennettä ja osaa estää ja raportoida verkkosivujen käyttöä. Laajempi näkyvyys siihen, mitä pilvipalveluita käytetään ja kuka niitä käyttää, vaatii lisäominaisuuksia, kuten Defender for Cloud Appsin, joka on Business Premiumiin erillinen lisäosa. Ilman Microsoftin laitehallintaa työkoneisiin asennettava DNS- tai verkkosuodatus voi tarjota perustason näkyvyyttä ja hallintaa tiettyjen palveluiden käyttöön. Kaikki nämä ovat teknistä valvontaa, ks. laatikko alla.
- Mitä hyväksyttyihin työkaluihin on syötetty. Tästä näkee vähemmän kuin moni luulee. Microsoft 365:n tarkastusloki tallentaa Copilot-vuorovaikutuksista metatiedot: käyttäjän, ajankohdan, käytetyn sovelluksen ja viitatut tiedostot, ei kehotteiden ja vastausten sisältöä. Sisältöön pääsy vaatii erillisiä Purview- tai eDiscovery-toimintoja, eikä se kuulu normaaliin käyttöraportointiin. ChatGPT Businessissa ylläpitäjä ei voi lukea työtilan jäsenten keskusteluja; organisaatiotason keskustelulokit ovat Enterprise- ja Edu-tason ominaisuuksia. Siksi "mitä on syötetty" varmistetaan asetuksilla, esimerkiksi rajaamalla, kenelle henkilötiedot ja luottamukselliset tiedostot näkyvät, jotta Copilot ei tuo esiin sellaista, mitä käyttäjän ei muutenkaan pitäisi nähdä.
- Liittämisen estäminen. Microsoft Purviewin päätelaitteen tietovuotosuoja osaa huomata asiakastiedot, joita liitetään kuluttajapalveluihin, ja Purviewin tekoälyraportit kertovat koostetusti, syötetäänkö Copilotiin arkaluonteista tietoa. Molemmat vaativat E5-tason lisenssin tai vastaavan lisäosan, joten useimmille pk-yrityksille ne ovat myöhempi askel, ei lähtökohta.
Mitä ei voi nähdä: oma puhelin mobiiliverkossa. Yrityksen verkko-, DNS- tai laitevalvonta ei näe, mitä hallitsemattomalla henkilökohtaisella puhelimella tehdään mobiiliverkossa, ja toisin väittäminen olisi epärehellistä. Siksi politiikka, koulutus ja helppo hyväksytty polku ratkaisevat, ja siksi poikkeamista kertominen on toivottua eikä siitä rangaista.
Mitä laki edellyttää
Työntekijöihin kohdistuva tekninen valvonta on Suomessa säänneltyä. Yksityisyyden suojasta työelämässä annetun lain (759/2004) 21 §:n mukaan teknisen valvonnan sekä sähköpostin ja tietoverkon käytön tarkoitus, käyttöönotto ja menetelmät käsitellään henkilöstön kanssa ennen päätöstä. Vähintään 50 työntekijän yrityksissä asia kuuluu yhteistoimintalain mukaiseen vuoropuheluun. 20–49 työntekijän yrityksissä se käsitellään yhteistoimintalain kevennetyssä vuoropuhelussa (7 a §), jonka muodon yritys saa itse päättää. Alle 20 työntekijän yrityksissä työntekijöille tai heidän edustajilleen on ennen päätöstä varattava tilaisuus tulla kuulluiksi. Kaikissa tapauksissa työnantaja määrittelee sen jälkeen valvonnan tarkoituksen ja menetelmät ja tiedottaa niistä henkilöstölle. Henkilöstörajat ovat 1.7.2025 voimaan tulleen lakimuutoksen mukaiset. Sama koskee verkko- ja DNS-suodatusta, joka kirjaa laitekohtaisesti. Kertyvä tieto on henkilötietoa, ja sitä käytetään vain siihen tarkoitukseen, johon se on kerätty.
Käytännössä: kirjaa pohjan kohtaan 6, mitä yritys näkee ja mitä ei, käy se läpi samassa tilaisuudessa kuin politiikka, ja pidä käsittelystä kirjaa.
Tavoite ei ole valvoa ihmisiä. Tavoite on tehdä hyväksytystä polusta helpoin, nähdä suuret vuodot ajoissa ja pitää asetukset politiikan mukaisina. Näkyvyys- ja estoasetukset kuuluvat työkalujen konfigurointiin, ja niiden tarkistaminen kuukausittain on osa raportointia.
Pohja
Tekoälyn käyttöpolitiikka, täytettävä pohja
Hakasulkeissa olevat kohdat täytetään yrityksen omilla valinnoilla. Muu teksti on valmista käytettäväksi sellaisenaan, ja sitä saa muokata vapaasti.
[Yritys Oy] · Tekoälyn käyttöpolitiikka
1. Tarkoitus ja soveltamisala
Tämä politiikka määrittää, miten [Yritys Oy]:ssä käytetään tekoälytyökaluja. Se koskee koko henkilöstöä sekä [alihankkijoita ja harjoittelijoita], ja kaikkia tekoälytyökaluja, myös muihin ohjelmistoihin sisäänrakennettuja avustajia. Tavoite on, että tekoälyä käytetään rohkeasti ja turvallisesti.
2. Hyväksytyt työkalut
Työkäytössä saa käyttää vain alla lueteltuja työkaluja yritystunnuksilla. Lisenssejä hallinnoi [nimi].
| Työkalu | Lisenssi | Sallittu käyttö |
|---|---|---|
| [Microsoft 365 Copilot] | [Yrityslisenssi, yritystunnus] | [Sähköposti, dokumentit, kokousmuistiot, sisäinen tieto] |
| [ChatGPT Business] | [Yrityslisenssi, yritystunnus] | [Luonnokset, tiivistelmät, analyysi, ei henkilötietoja] |
| [Sisäinen tietopankkiavustaja] | [Yrityksen oma] | [Ohjeet ja sisäiset dokumentit] |
Kuluttajaversiot ilman yritystiliä (esimerkiksi ilmainen ChatGPT tai Gemini henkilökohtaisella tilillä) eivät ole sallittuja työasioissa.
3. Kielletyt käyttötavat
- Henkilötietoja ei syötetä muihin kuin hyväksyttyihin työkaluihin. Hyväksytyissä työkaluissa henkilötietoja käsitellään vain kohdan 4 mukaisesti ja silloin, kun se on työtehtävän kannalta tarpeen.
- Ihmisiä koskevat päätökset (rekrytointi, arviointi, asiakkaan luottokelpoisuus) pelkän tekoälyn perusteella ilman ihmisen arviota.
- Tekoälyn esittäminen ihmisenä asiakkaalle tai kumppanille.
- Salasanojen, API-avainten, pääsytunnisteiden, yksityisten avainten ja muiden salaisuuksien syöttäminen mihinkään tekoälytyökaluun. Tähän ei ole poikkeuksia.
- Salassa pidettävän tiedon tai sopimusten syöttäminen työkaluihin, ellei siitä ole erikseen sovittu kohdan 4 mukaisesti.
4. Mitä tietoja saa syöttää
| Luokka | Esimerkkejä | Sääntö |
|---|---|---|
| Vihreä | Julkinen tieto, yleiset tekstit, omat luonnokset ilman tunnistetietoja | Saa käyttää kaikissa hyväksytyissä työkaluissa. |
| Keltainen | Sisäinen tieto: ohjeet, tarjouspohjat, sisäiset raportit | Vain hyväksytyissä yritystyökaluissa yritystunnuksilla. |
| Punainen | Henkilötiedot, asiakkaan luottamuksellinen tieto, sopimukset, [muu yrityksen määrittämä] | Ei syötetä, ellei [nimi] ole hyväksynyt käyttöä ja työkalua kyseiseen tarkoitukseen. |
Salasanat, API-avaimet ja muut salaisuudet eivät kuulu mihinkään luokkaan: niitä ei syötetä koskaan (kohta 3).
5. Vastuu ja tarkistus
Tekoäly ehdottaa, ihminen päättää. Se, joka lähettää, julkaisee tai käyttää tekoälyn tuottamaa sisältöä, vastaa siitä samalla tavalla kuin itse tekemästään. Aina tarkistetaan: luvut ja hinnat, lakiviittaukset, henkilöiden ja yritysten nimet sekä lupaukset asiakkaalle.
6. Avoimuus
Tekoälyn käytöstä apuvälineenä ei tarvitse erikseen kertoa. Jos asiakas tai kumppani keskustelee tekoälyn kanssa, siitä kerrotaan aina. Asiakkaan kysymykseen tekoälyn käytöstä vastataan rehellisesti.
Näkyvyys yrityksessä: yritys näkee hyväksyttyjen työkalujen käyttömäärät ja yritystiliin liitetyt sovellukset [sekä työkoneiden verkkosuodatuksen lokit]. Yksittäisten työntekijöiden keskustelusisältöjä ei tarkastella rutiininomaisesti. Jos poikkeamatilanne edellyttää sisältöjen käsittelyä, se arvioidaan erikseen sovellettavan lain, käyttöoikeuksien ja palvelun ominaisuuksien perusteella. Teknisen valvonnan käyttöönotosta on kerrottu henkilöstölle [pp.kk.vvvv] [ja asia on käsitelty yhteistoimintalain mukaisessa vuoropuhelussa / henkilöstöä on kuultu pp.kk.vvvv]. Tietoja käytetään vain tietoturvan varmistamiseen.
7. Koulutus
Jokainen käy lyhyen perehdytyksen ennen tekoälytyökalujen käyttöoikeutta ja kertauksen [vuosittain]. Osallistumisesta pidetään kirjaa. Tällä yritys tukee henkilöstön tekoälylukutaidon kehittymistä EU:n tekoälyasetuksen 4 artiklan mukaisesti.
8. Poikkeamat ja ilmoittaminen
Jos arkaluonteista tietoa on syötetty työkaluun vahingossa tai tekoälyn tuottama virheellinen sisältö on lähtenyt ulos, siitä ilmoitetaan viipymättä [nimelle / osoitteeseen]. Ilmoittaminen on toivottua eikä siitä seuraa sanktioita. [Nimi] arvioi tilanteen ja tarvittavat toimet, tarvittaessa yhdessä tietosuojavastaavan kanssa.
9. Uudet työkalut ja poikkeukset
Uuden työkalun tai uuden käyttötavan hyväksyy [nimi]. Ennen hyväksyntää tarkistetaan, missä tietoja käsitellään, käytetäänkö niitä mallien kouluttamiseen, onko käsittelijäsopimus olemassa ja mitä käyttö maksaa. Vastaus annetaan [viikon] kuluessa.
10. Omistaja ja päivittäminen
Politiikan omistaja on [nimi, tehtävä]. Politiikka tarkistetaan [kuuden kuukauden] välein ja aina, kun hyväksyttyjen työkalujen lista muuttuu. Voimassa oleva versio löytyy [sijainti].
Olen lukenut ja ymmärtänyt tämän politiikan. Nimi: ____________________ Päivämäärä: ____________
Työäly Start
Haluatko, että teemme tämän puolestasi?
Start-projektissa kartoitamme nykytilan, räätälöimme politiikan, konfiguroimme työkalut vastaamaan sitä, koulutamme henkilöstön ja viemme ensimmäisen automaation tuotantoon. Kolmesta neljään viikkoa, kiinteä hinta.
Tämä opas ja pohja ovat käytännön ohjeita, eivät oikeudellista neuvontaa. Tarkista henkilötietojen käsittelyyn, teknisen valvonnan käyttöönottoon ja asiakassopimuksiin liittyvät kysymykset tarvittaessa tietosuojavastaavan tai juristin kanssa. Työkalujen ominaisuudet ja lisenssit on tarkistettu valmistajien dokumentaatiosta 10.9.2026, ja ne muuttuvat.