Opas · Tekoälypolitiikka

Yrityksen tekoälypolitiikka: mitä siihen kirjataan ja valmis pohja.

Tekoälypolitiikka on kahden sivun pelisäännöt, jotka kertovat työntekijöille, mitä tekoälyllä saa tehdä, mitä ei ja kuka vastaa. Tässä oppaassa käydään läpi, miksi jokainen yritys tarvitsee sellaisen, mitä siihen kirjataan ja miten se otetaan käyttöön tunnissa. Lopussa on valmis pohja.

Päivitetty 10.9.2026 · Lukuaika noin 10 minuuttia · Siirry suoraan pohjaan

Mikä tekoälypolitiikka on, ja mikä se ei ole

Se on lyhyt, arkinen dokumentti. Kaksi tai kolme sivua, jotka työntekijä lukee kerran ja johon hän palaa, kun on epävarma. Se vastaa käytännön kysymyksiin: mitä työkaluja saan käyttää, mitä tietoja niihin saa syöttää, mitä pitää tarkistaa itse, mitä kerromme asiakkaalle ja keneltä kysyn.

Se ei ole 40-sivuinen viitekehys, tietoturvastandardi eikä juridinen sopimus. Jos dokumenttia ei lueta, se ei ohjaa mitään. Hyvä politiikka on niin lyhyt, että se mahtuu perehdytykseen, ja niin konkreettinen, että siitä voi tarkistaa yksittäisen tilanteen.

Miksi se tarvitaan juuri nyt

Politiikan puuttuminen ei tarkoita, ettei tekoälyä käytetä. Se tarkoittaa, ettei kukaan tiedä, miten sitä käytetään. Viisi syytä, jotka johdon kannattaa ottaa vakavasti:

Kymmenen kohtaa, jotka hyvässä politiikassa on

Alla on politiikan runko. Jokaisessa kohdassa on kaksi asiaa: mitä yrityksen pitää päättää, ja mikä on yleisin virhe. Pohja sivun lopussa noudattaa samaa järjestystä.

1. Tarkoitus ja soveltamisala
Päätä: keitä politiikka koskee (koko henkilöstö, myös alihankkijat ja harjoittelijat) ja mitä se koskee (kaikki tekoälytyökalut, myös työkaluihin sisäänrakennetut avustajat). Yleinen virhe: soveltaminen vain "ChatGPT:hen", jolloin Copilot, Gemini ja sähköpostiohjelman avustaja jäävät ulkopuolelle.
2. Hyväksytyt työkalut
Päätä: nimetty lista työkaluista ja niiden yritysversioista, joita saa käyttää, sekä kuka hallinnoi lisenssejä. Yleinen virhe: lista puuttuu, jolloin "hyväksytty" tarkoittaa käytännössä mitä tahansa, tai lista on niin tiukka, että käyttö siirtyy omille puhelimille.
3. Kielletyt käyttötavat
Päätä: lyhyt lista ehdottomista kielloista: kuluttajaversiot ilman yritystiliä, ihmisiä koskevat päätökset ilman ihmisen arviota, tekoälyn esittäminen ihmisenä asiakkaalle, salasanojen ja muiden salaisuuksien syöttäminen, salassa pidettävän tiedon syöttäminen ilman lupaa. Yleinen virhe: kieltolista, joka on pidempi kuin sallittujen lista. Silloin kukaan ei muista sitä.
4. Mitä tietoja saa syöttää
Päätä: liikennevalomalli. Vihreä: julkinen ja yleinen tieto. Keltainen: sisäinen tieto hyväksytyissä yritystyökaluissa. Punainen: henkilötiedot, asiakkaan luottamuksellinen tieto ja sopimukset, ellei erikseen sovittu. Salasanat, API-avaimet ja muut salaisuudet eivät kuulu mihinkään luokkaan: niitä ei syötetä koskaan. Yleinen virhe: abstrakti "ole huolellinen", josta kukaan ei voi päätellä, saako asiakkaan nimen mainita.
5. Ihmisen tarkistus ja vastuu
Päätä: tekoäly ehdottaa, ihminen päättää. Se, joka lähettää tai julkaisee, vastaa sisällöstä samalla tavalla kuin itse kirjoittamastaan. Määritä, mitkä asiat tarkistetaan aina: luvut, hinnat, lakiviittaukset, henkilöiden nimet. Yleinen virhe: oletetaan, että virheistä vastaa "tekoäly".
6. Avoimuus
Päätä: milloin tekoälyn käytöstä kerrotaan asiakkaalle ja milloin ei tarvitse. Nyrkkisääntö: apuvälineestä ei tarvitse kertoa, mutta asiakkaan kanssa keskusteleva botti esitellään bottina, aina. Päätä myös, mitä yritys näkee henkilöstön tekoälyn käytöstä, ja kirjaa se politiikkaan. Yleinen virhe: ei mitään linjausta, jolloin jokainen ratkaisee itse.
7. Koulutus ja osaaminen
Päätä: lyhyt perehdytys ennen käyttöoikeutta, kertaus vuosittain, ja osallistujista pidetään kirjaa. Tämä voi olla osa tekoälyasetuksen 4 artiklan edellyttämiä toimia tekoälylukutaidon kehittämisen tukemiseksi. Yleinen virhe: politiikka lähetetään sähköpostilla ilman tilaisuutta, ja puolet ei koskaan avaa sitä.
8. Poikkeamat ja ilmoittaminen
Päätä: mitä tehdään, kun joku syöttää vahingossa arkaluonteista tietoa tai huomaa virheellisen tekoälytuotoksen lähteneen ulos: kenelle ilmoitetaan, kuinka nopeasti, ja että ilmoittamisesta ei rangaista. Yleinen virhe: ilmoituskynnys niin korkea, että vahingot jäävät piiloon.
9. Uudet työkalut ja poikkeukset
Päätä: kuka hyväksyy uuden työkalun ja mitä ennen hyväksyntää tarkistetaan: missä tietoja käsitellään, käytetäänkö niitä mallien kouluttamiseen, onko käsittelijäsopimus, mitä se maksaa. Yleinen virhe: hyväksyntä vaatii kuukausia, jolloin työntekijät eivät edes kysy.
10. Omistaja ja päivittäminen
Päätä: yksi nimetty vastuuhenkilö, tarkistus puolen vuoden välein ja versionumero. Työkalut ja säännöt muuttuvat nopeammin kuin useimmat yrityksen dokumentit. Yleinen virhe: politiikka kirjoitetaan kerran ja unohdetaan.

Näin otat sen käyttöön tunnissa

  1. Täytä pohja (30 minuuttia). Päätä hyväksytyt työkalut, liikennevalot ja vastuuhenkilö. Älä hio sanamuotoja, hio päätöksiä.
  2. Hyväksytä johdossa (10 minuuttia). Politiikka on johdon linjaus, ei IT:n ohje.
  3. Pidä 20 minuutin tilaisuus henkilöstölle. Käy läpi liikennevalot, kolme esimerkkiä arjesta ja se, mitä yritys näkee käytöstä ja mitä ei. Vastaa kysymyksiin. Kirjaa osallistujat.
  4. Pyydä kuittaus. Sähköpostivastaus tai HR-järjestelmän merkintä riittää.
  5. Laita työkalujen asetukset vastaamaan politiikkaa. Yrityslisenssit käyttöön, kirjautuminen yritystunnuksilla, tiedon näkyvyys rajattu. Tämä on kohta, jossa paperi muuttuu käytännöksi, ja se on yleensä se osa, johon tarvitaan apua.
  6. Merkitse tarkistus kalenteriin kuuden kuukauden päähän.

Yleisimmät virheet

Miten tiedät, noudatetaanko sitä?

Kaikkea ei voi eikä pidä nähdä. Tavoite ei ole seurata työntekijöitä, vaan tehdä hyväksytyistä työkaluista helpoin vaihtoehto, havaita merkittävät tietoturvariskit ja varmistaa, että työkalujen asetukset tukevat sovittuja pelisääntöjä. Se, mitä yritys voi nähdä, riippuu sen työkaluista, lisensseistä ja laitehallinnasta. Ja kaikki tekninen näkyvyys työntekijöiden tekemisiin on Suomessa säänneltyä: se otetaan käyttöön avoimesti ja henkilöstön kanssa käsitellen, ei hiljaa. Näkyvyys rakentuu kerroksittain:

Mitä ei voi nähdä: oma puhelin mobiiliverkossa. Yrityksen verkko-, DNS- tai laitevalvonta ei näe, mitä hallitsemattomalla henkilökohtaisella puhelimella tehdään mobiiliverkossa, ja toisin väittäminen olisi epärehellistä. Siksi politiikka, koulutus ja helppo hyväksytty polku ratkaisevat, ja siksi poikkeamista kertominen on toivottua eikä siitä rangaista.

Mitä laki edellyttää

Työntekijöihin kohdistuva tekninen valvonta on Suomessa säänneltyä. Yksityisyyden suojasta työelämässä annetun lain (759/2004) 21 §:n mukaan teknisen valvonnan sekä sähköpostin ja tietoverkon käytön tarkoitus, käyttöönotto ja menetelmät käsitellään henkilöstön kanssa ennen päätöstä. Vähintään 50 työntekijän yrityksissä asia kuuluu yhteistoimintalain mukaiseen vuoropuheluun. 20–49 työntekijän yrityksissä se käsitellään yhteistoimintalain kevennetyssä vuoropuhelussa (7 a §), jonka muodon yritys saa itse päättää. Alle 20 työntekijän yrityksissä työntekijöille tai heidän edustajilleen on ennen päätöstä varattava tilaisuus tulla kuulluiksi. Kaikissa tapauksissa työnantaja määrittelee sen jälkeen valvonnan tarkoituksen ja menetelmät ja tiedottaa niistä henkilöstölle. Henkilöstörajat ovat 1.7.2025 voimaan tulleen lakimuutoksen mukaiset. Sama koskee verkko- ja DNS-suodatusta, joka kirjaa laitekohtaisesti. Kertyvä tieto on henkilötietoa, ja sitä käytetään vain siihen tarkoitukseen, johon se on kerätty.

Käytännössä: kirjaa pohjan kohtaan 6, mitä yritys näkee ja mitä ei, käy se läpi samassa tilaisuudessa kuin politiikka, ja pidä käsittelystä kirjaa.

Tavoite ei ole valvoa ihmisiä. Tavoite on tehdä hyväksytystä polusta helpoin, nähdä suuret vuodot ajoissa ja pitää asetukset politiikan mukaisina. Näkyvyys- ja estoasetukset kuuluvat työkalujen konfigurointiin, ja niiden tarkistaminen kuukausittain on osa raportointia.

Pohja

Tekoälyn käyttöpolitiikka, täytettävä pohja

Hakasulkeissa olevat kohdat täytetään yrityksen omilla valinnoilla. Muu teksti on valmista käytettäväksi sellaisenaan, ja sitä saa muokata vapaasti.

Lataa Word-pohja

[Yritys Oy] · Tekoälyn käyttöpolitiikka

Versio [1.0] · Hyväksytty [pp.kk.vvvv] · Omistaja [nimi, tehtävä] · Seuraava tarkistus [pp.kk.vvvv]

1. Tarkoitus ja soveltamisala

Tämä politiikka määrittää, miten [Yritys Oy]:ssä käytetään tekoälytyökaluja. Se koskee koko henkilöstöä sekä [alihankkijoita ja harjoittelijoita], ja kaikkia tekoälytyökaluja, myös muihin ohjelmistoihin sisäänrakennettuja avustajia. Tavoite on, että tekoälyä käytetään rohkeasti ja turvallisesti.

2. Hyväksytyt työkalut

Työkäytössä saa käyttää vain alla lueteltuja työkaluja yritystunnuksilla. Lisenssejä hallinnoi [nimi].

TyökaluLisenssiSallittu käyttö
[Microsoft 365 Copilot][Yrityslisenssi, yritystunnus][Sähköposti, dokumentit, kokousmuistiot, sisäinen tieto]
[ChatGPT Business][Yrityslisenssi, yritystunnus][Luonnokset, tiivistelmät, analyysi, ei henkilötietoja]
[Sisäinen tietopankkiavustaja][Yrityksen oma][Ohjeet ja sisäiset dokumentit]

Kuluttajaversiot ilman yritystiliä (esimerkiksi ilmainen ChatGPT tai Gemini henkilökohtaisella tilillä) eivät ole sallittuja työasioissa.

3. Kielletyt käyttötavat

  • Henkilötietoja ei syötetä muihin kuin hyväksyttyihin työkaluihin. Hyväksytyissä työkaluissa henkilötietoja käsitellään vain kohdan 4 mukaisesti ja silloin, kun se on työtehtävän kannalta tarpeen.
  • Ihmisiä koskevat päätökset (rekrytointi, arviointi, asiakkaan luottokelpoisuus) pelkän tekoälyn perusteella ilman ihmisen arviota.
  • Tekoälyn esittäminen ihmisenä asiakkaalle tai kumppanille.
  • Salasanojen, API-avainten, pääsytunnisteiden, yksityisten avainten ja muiden salaisuuksien syöttäminen mihinkään tekoälytyökaluun. Tähän ei ole poikkeuksia.
  • Salassa pidettävän tiedon tai sopimusten syöttäminen työkaluihin, ellei siitä ole erikseen sovittu kohdan 4 mukaisesti.

4. Mitä tietoja saa syöttää

LuokkaEsimerkkejäSääntö
VihreäJulkinen tieto, yleiset tekstit, omat luonnokset ilman tunnistetietojaSaa käyttää kaikissa hyväksytyissä työkaluissa.
KeltainenSisäinen tieto: ohjeet, tarjouspohjat, sisäiset raportitVain hyväksytyissä yritystyökaluissa yritystunnuksilla.
PunainenHenkilötiedot, asiakkaan luottamuksellinen tieto, sopimukset, [muu yrityksen määrittämä]Ei syötetä, ellei [nimi] ole hyväksynyt käyttöä ja työkalua kyseiseen tarkoitukseen.

Salasanat, API-avaimet ja muut salaisuudet eivät kuulu mihinkään luokkaan: niitä ei syötetä koskaan (kohta 3).

5. Vastuu ja tarkistus

Tekoäly ehdottaa, ihminen päättää. Se, joka lähettää, julkaisee tai käyttää tekoälyn tuottamaa sisältöä, vastaa siitä samalla tavalla kuin itse tekemästään. Aina tarkistetaan: luvut ja hinnat, lakiviittaukset, henkilöiden ja yritysten nimet sekä lupaukset asiakkaalle.

6. Avoimuus

Tekoälyn käytöstä apuvälineenä ei tarvitse erikseen kertoa. Jos asiakas tai kumppani keskustelee tekoälyn kanssa, siitä kerrotaan aina. Asiakkaan kysymykseen tekoälyn käytöstä vastataan rehellisesti.

Näkyvyys yrityksessä: yritys näkee hyväksyttyjen työkalujen käyttömäärät ja yritystiliin liitetyt sovellukset [sekä työkoneiden verkkosuodatuksen lokit]. Yksittäisten työntekijöiden keskustelusisältöjä ei tarkastella rutiininomaisesti. Jos poikkeamatilanne edellyttää sisältöjen käsittelyä, se arvioidaan erikseen sovellettavan lain, käyttöoikeuksien ja palvelun ominaisuuksien perusteella. Teknisen valvonnan käyttöönotosta on kerrottu henkilöstölle [pp.kk.vvvv] [ja asia on käsitelty yhteistoimintalain mukaisessa vuoropuhelussa / henkilöstöä on kuultu pp.kk.vvvv]. Tietoja käytetään vain tietoturvan varmistamiseen.

7. Koulutus

Jokainen käy lyhyen perehdytyksen ennen tekoälytyökalujen käyttöoikeutta ja kertauksen [vuosittain]. Osallistumisesta pidetään kirjaa. Tällä yritys tukee henkilöstön tekoälylukutaidon kehittymistä EU:n tekoälyasetuksen 4 artiklan mukaisesti.

8. Poikkeamat ja ilmoittaminen

Jos arkaluonteista tietoa on syötetty työkaluun vahingossa tai tekoälyn tuottama virheellinen sisältö on lähtenyt ulos, siitä ilmoitetaan viipymättä [nimelle / osoitteeseen]. Ilmoittaminen on toivottua eikä siitä seuraa sanktioita. [Nimi] arvioi tilanteen ja tarvittavat toimet, tarvittaessa yhdessä tietosuojavastaavan kanssa.

9. Uudet työkalut ja poikkeukset

Uuden työkalun tai uuden käyttötavan hyväksyy [nimi]. Ennen hyväksyntää tarkistetaan, missä tietoja käsitellään, käytetäänkö niitä mallien kouluttamiseen, onko käsittelijäsopimus olemassa ja mitä käyttö maksaa. Vastaus annetaan [viikon] kuluessa.

10. Omistaja ja päivittäminen

Politiikan omistaja on [nimi, tehtävä]. Politiikka tarkistetaan [kuuden kuukauden] välein ja aina, kun hyväksyttyjen työkalujen lista muuttuu. Voimassa oleva versio löytyy [sijainti].

Olen lukenut ja ymmärtänyt tämän politiikan. Nimi: ____________________ Päivämäärä: ____________

Työäly Start

Haluatko, että teemme tämän puolestasi?

Start-projektissa kartoitamme nykytilan, räätälöimme politiikan, konfiguroimme työkalut vastaamaan sitä, koulutamme henkilöstön ja viemme ensimmäisen automaation tuotantoon. Kolmesta neljään viikkoa, kiinteä hinta.

Tämä opas ja pohja ovat käytännön ohjeita, eivät oikeudellista neuvontaa. Tarkista henkilötietojen käsittelyyn, teknisen valvonnan käyttöönottoon ja asiakassopimuksiin liittyvät kysymykset tarvittaessa tietosuojavastaavan tai juristin kanssa. Työkalujen ominaisuudet ja lisenssit on tarkistettu valmistajien dokumentaatiosta 10.9.2026, ja ne muuttuvat.