GDPR:n artiklan 32 vaatimustenmukaisuuden todistaminen tekoälytyökaluille
Päivitetty vuodelle 2026.
GDPR:n artikla 32 edellyttää "asianmukaisia teknisiä ja organisatorisia toimenpiteitä" henkilötietojen suojelemiseksi. Kun henkilökunta käyttää ulkoisia tekoälytyökaluja — ChatGPT:tä, Claudea, Geminiä — riski on todellinen ja mitattavissa. Myös kontrollien täytyy olla mitattavissa.
Käytäntö, jossa sanotaan "älä jaa henkilötietoja tekoälytyökaluille", on organisatorinen toimenpide. Se ei ole tekninen toimenpide. Se ei riitä, kun tietosuojaviranomaisen tarkastaja kysyy: "Miten tiedätte, että henkilökunta noudattaa tätä?"
Mitä tietosuojaviranomaisten tarkastajat kysyvät tekoälytyökaluista
Samsungin ChatGPT-vuodon jälkeen maaliskuussa 2023 viranomaiset alkoivat tarkastella yrityksen tekoälyohjelmia tarkasti. Tietosuojaviranomaisten tarkastajat esittävät nyt suoria kysymyksiä.
Teknisistä kontrolleista he kysyvät:
- Mikä estää henkilötietojen pääsyn tekoälyjärjestelmiin?
- Miten pakotatte peittämisen reaaliajassa?
- Mitä näyttöä teillä on siitä, että kontrollit toimivat?
Seurannasta he kysyvät:
- Miten seuratte henkilökunnan tekoälyn käyttöä PII-altistumisen suhteen?
- Mitä mittareita kerätte? Kuinka usein?
- Miten tiedätte, ettei kontrolleja ohiteta?
Tapausten havaitsemisesta he kysyvät:
- Miten havaitsisitte PII-vuodon tekoälytyökaluun?
- Mikä on vastaamissuunnitelmanne?
Käytäntöasiakirjat eivät vastaa yhteenkään näistä kysymyksistä. Ne kertovat, mitä henkilökunnan pitäisi tehdä. Ne eivät osoita, mitä henkilökunta todella tekee.
Selainpohjaisten tekoälytyökalujen seurannan aukko
Yritysten IT-tiimit kohtaavat keskeisen ongelman: selainpohjaisia tekoälytyökaluja on vaikea seurata.
HTTPS-salaus
ChatGPT, Claude ja Gemini käyttävät kaikki HTTPS:ää ja HSTS:ää. Verkkotarkistus ei pysty lukemaan kehotteen tekstiä ilman TLS-salauksen purkamista.
TLS-tarkistus
SSL-tarkistus vaatii yritysvarmennetta jokaisella laitteella. Se voi rikkoa varmennepinnoituksen joissain sovelluksissa. Se luo uusia tietoturva-aukkoja. Se voi rikkoa tekoälyalustan käyttöehdot. Se herättää henkilökunnan tietosuojahuolia monissa maissa.
Päätelaite-DLP
Pääteastekuuntelijat seuraavat leikepöytää ja näppäinpainalluksia. Niissä on kuitenkin korkea väärien positiivisten tulos. Ne eivät pysty erottamaan "asiakastietojen kirjoittamista sopimukseen" ja "niiden kirjoittamista ChatGPT:hen". Viive voi ohittaa reaaliaikaiset lähetykset.
Tuloksena: useimmilla tekoälytyökaluja käyttävillä yrityksillä on vähän näkyvyyttä siihen, mitä tietoja nämä järjestelmät vastaanottavat.
Vaatimustenmukaisuuskojelauta käytännössä
Finanssisektorin CISO:n täytyy osoittaa tarkastajille, että tekoälytyökalujen PII-altistumista seurataan ja kontrolloidaan. Tarkistusvaatimus: kovaa dataa aktiivisesta seurannasta.
Yritys ottaa käyttöön Chrome-laajennuksen 500 henkilökunnan jäsenelle. Viikon tuotos:
| Mittari | Viikkoarvo |
|---|---|
| Tekoälyistunnot yhteensä | 8 400 |
| Havaitut PII-kohteet | 12 000 |
| Peittämisaste | 94 % |
| Löydetyt asiakkaiden nimet | 4 800 |
| Löydetyt tilinumerot | 3 200 |
| Löydetyt tapahtumatunnisteet | 2 100 |
| Peittämättömät lähetykset (6 %) | 720 kohdetta |
Huomio: havainnollinen skenaario. Tulokset vaihtelevat yrityksen koon ja tekoälykäytön mukaan.
Neljä asiaa, jotka tämä osoittaa tarkastajille:
- Tekoälytyökalujen käytön laajuus (8 400 istuntoa viikossa)
- Riskin alaisen PII:n volyymi (12 000 löydettyä kohdetta)
- Kontrollien suorituskyky (94 % peittämisaste)
- Jäljellä oleva riski (720 kohdetta vaatii jatkotoimia)
Kolme asiaa, joita tarkastajat voivat todentaa:
- Tekninen kontrolli on käytössä (laajennuksen käyttöönottologit)
- Seuranta on aktiivista (viikkoraportit)
- Jäljellä olevaa riskiä hallitaan (jatkokoulutus 6 %:lle)
Tämä on ero "meillä on käytäntö" ja "tässä on mitattu kontrollimme tuotos" välillä.
Tuotoksen muuttaminen parannukseksi
Peittämättä lähetetyt 6 % eivät ole epäonnistuminen. Ne ovat seurannan menestys. Yritys tietää nyt:
- Mitkä henkilökunnan jäsenet ohittavat peittämiskehotukset tai jättävät ne huomiotta.
- Mitkä kohdetyypit lähetetään useimmin peittämättöminä.
- Millä tiimeillä on korkeammat ohitusasteet.
- Laskeeko ohitusaste henkilökunnan sopeutuessa.
Tämä ohjaa kohdennettuja toimia. Korkean ohitusasteen henkilökunta saa lisäkoulutusta. Korkean ohitusasteen kohdetyypit saattavat tarvita vahvempia kehotuksia. Toistuvien ohitusten tiimit saattavat tarvita työnkulun muutoksen.
Ilman tätä tuotosta koulutus annetaan tasaisesti. Sen avulla koulutus kohdistetaan sinne, missä riski on suurin.
Millainen täydellinen artiklan 32 paketti näyttää
Täydellinen GDPR:n artiklan 32 asiakirjajoukko tekoälytyökalun ohjelmalle:
Tekniset toimenpiteet:
- Chrome-laajennus N laitteessa (näyttö: MDM-lokit)
- Reaaliaikainen PII-havainnointi tekoälytyökalujen syöttökentissä
- Peittämistyönkulku tarkistuspolulla (laajennuslokit)
- Vaatimustenmukaisuuskojelauta (havainnointimittarit)
Organisatoriset toimenpiteet:
- Tekoälytyökalujen käyttöpolitiikka
- Henkilökunnan koulutustietueet
- Vaaratilanteiden vastaamissuunnitelma tekoälyn tietovuodoille
- Seurantatuotoksen neljännesvuosikatsaus
Seurantatodisteet:
- Viikottaiset kojelautan mittarit (juoksevat 12 kuukautta)
- Peittämisasteen trendi
- Kohdetyypin erittely
- Ohitusten jatkotoimien tietueet
Tapausten havainnointi:
- Seurantatuotos merkitsee poikkeavan käyttäytymisen (äkillinen asteen lasku, uudet kohdetyypit)
- Vaaratilanteiden vastaamissuunnitelma testattu [päivämäärä]
Tämä joukko täyttää artiklan 32 vaatimukset. Se osoittaa tekniset ja organisatoriset toimenpiteet todellisilla todisteilla.
Riskinvähenemän määrällistäminen
Suhteellisuustestiä varten on osoitettava riski, jonka kontrolli poistaa.
Ilman kontrollia:
- 11 % tekoälykehotteista sisältää PII:tä (Cyberhaven 2025)
- 8 400 viikottaista istuntoa × 11 % = 924 PII:tä sisältävää istuntoa viikossa
- Jokainen istunto: mahdollinen GDPR:n artiklan 83 altistus, jos EU-tietoja on mukana
Kontrollin kanssa (94 % peittämisaste):
- 924 istuntoa, joissa havaittu PII
- 94 % peitetty: 869 istuntoa suojattu
- Jäljellä oleva: 55 istuntoa viikossa peittämättömällä sisällöllä
Tulos: 94 % lasku PII-altistumisessa tekoälytyökalujen käytöstä.
Viranomaisille, jotka soveltavat suhteellisuustestiä, 94 % vähennys käyttöön otetusta teknisestä kontrollista on vahva todiste. Katso myös reaaliaikainen PII-esto tekoälytyökaluille ja selain-DLP ChatGPT:lle, Claudelle ja Geminille.
Yhteenveto
GDPR:n artiklan 32 vaatimustenmukaisuus tekoälytyökaluille ei voi perustua pelkästään käytäntöön. Selaimen tekoälyistuntojen seuranta PII-altistumisen suhteen tarvitsee teknisen kontrollin, joka tuottaa todisteita.
Reaaliaikainen peittäminen sisäänrakennetulla seurannalla antaa molemmat: eston (vähemmän altistumista) ja todisteet (mitattu riski ja kontrollituotos). Tämä yhdistelmä täyttää artiklan 32 vaatimukset.
CISO:ille, jotka kohtaavat tietosuojaviranomaisen tarkistuksen: tarkastajat haluavat kovaa dataa. Näytä havainnointiastereet, peittämisastereet ja jäljellä olevan riskin trendit. Käytäntö on alku. Seurantatuotos on todiste.
Katso, miten estäminen vertautuu peittämiseen kontrollina: Selain-DLP: Estäminen vs. anonymisointi.