
Kunstig intelligens har på kort tid blitt et av de mest brukte verktøyene i norsk arbeidsliv. Mange bruker KI til å skrive e-poster, oppsummere møter, forbedre tekster, analysere regneark eller få hjelp til idéutvikling.
For de fleste er dette helt uproblematisk. Men så dukker spørsmålet opp:
Hva skjer egentlig med informasjonen jeg skriver inn?
Blir den lagret? Brukes den til å trene KI-modellen? Kan andre få tilgang til den? Og hva betyr dette for virksomhetens personvern og informasjonssikkerhet?
Det finnes dessverre ikke ett enkelt svar. Det avhenger av hvilken KI-tjeneste du bruker, hvordan den er satt opp, og eventuelt hvilke avtaler virksomheten din har med leverandøren.
Ikke all kunstig intelligens fungerer likt
En vanlig misforståelse er at «KI er KI». Slik er det ikke.
Det er stor forskjell på å bruke en gratis, offentlig KI-tjeneste og en KI-løsning som er en del av virksomhetens IT-miljø.
Noen tjenester er laget for privatpersoner. Andre er utviklet for bedrifter og kommer med egne avtaler om behandling av data, administrasjon, sikkerhet og personvern.
Derfor kan to personer bruke tilsynelatende samme teknologi, men med helt forskjellige vilkår for hvordan informasjonen behandles.
Blir det jeg skriver lagret?
Ja – i de aller fleste tilfeller blir informasjonen lagret, i hvert fall for en periode.
Det er nødvendig av flere grunner:
- for at du skal kunne se samtalehistorikken din
- for å oppdage misbruk og sikkerhetshendelser
- for feilsøking dersom noe går galt
- for å oppfylle juridiske krav
Hvor lenge dataene lagres varierer fra leverandør til leverandør. Noen lar deg slette samtalehistorikken, men det betyr ikke nødvendigvis at alle data forsvinner umiddelbart fra leverandørens systemer. Det kan fortsatt eksistere sikkerhetskopier eller midlertidige kopier i en begrenset periode.
Det er derfor viktig å lese hva leverandøren faktisk skriver om lagring og sletting av data.
Blir informasjonen brukt til å trene KI-modellen?
Dette er kanskje den vanligste bekymringen – og samtidig et område hvor det finnes mange misforståelser.
Svaret er: Noen ganger. Andre ganger ikke.
For enkelte forbrukertjenester kan brukernes samtaler brukes til å forbedre eller videreutvikle modellene, dersom brukeren ikke har reservert seg eller valgt en løsning hvor dette er slått av.
Mange bedriftsløsninger fungerer annerledes. Her lover leverandøren ofte gjennom avtalen at kundedata ikke brukes til å trene de generelle KI-modellene.
Det betyr at du ikke kan ta utgangspunkt i hva du har lest om én KI-tjeneste og automatisk anta at det gjelder alle andre.
Er informasjonen trygg fordi den ligger «i skyen»?
Først og fremst; skyen er ikke ett bestemt sted.
Når du bruker en KI-tjeneste, kan informasjonen behandles i datasentre som befinner seg i forskjellige land eller regioner. For noen virksomheter spiller dette liten rolle. For andre – særlig de som håndterer sensitive opplysninger eller er underlagt særskilte regulatoriske krav – kan det være avgjørende.
Det er derfor viktig å vite hvor data behandles, hvilke lover som gjelder, og om virksomheten har en databehandleravtale eller andre avtaler som regulerer dette.
Kan mennesker lese det jeg skriver?
De fleste tror at det bare er en datamaskin som «ser» spørsmålene de stiller.
I normal bruk er det også slik.
Men hos enkelte leverandører kan et begrenset antall autoriserte medarbeidere få tilgang til et lite utvalg samtaler. Dette kan være nødvendig ved feilsøking, sikkerhetsarbeid eller kvalitetssikring av tjenesten.
I bedriftsløsninger er dette ofte regulert strengere enn i gratis forbrukerversjoner, men igjen: Det avhenger av leverandøren og avtalen.
Informasjonssikkerhet handler om mer enn personopplysninger
Når vi snakker om trygg bruk av KI, handler diskusjonen ofte om personvern. Noe som er viktig, men det er bare én del av bildet. Like viktig er virksomhetens egen informasjon.
Tenk deg disse situasjonene:
- En økonomiansvarlig ber KI analysere et budsjett som ennå ikke er offentlig.
- En utvikler limer inn deler av bedriftens kildekode for å få hjelp til å finne en feil.
- En HR-rådgiver ber KI skrive om en medarbeidersamtale.
- En salgsleder laster opp et tilbud som ennå ikke er sendt til kunden.
Ingen av disse eksemplene trenger å inneholde sensitive personopplysninger, men informasjonen kan likevel være svært verdifull for virksomheten.
Det viser hvorfor informasjonssikkerhet handler om langt mer enn GDPR.
KI er ikke en konfidensiell sparringspartner
Når vi snakker med en KI, kan det ofte føles som om vi snakker med en kollega. Det gjør vi ikke.
En KI har ingen taushetsplikt. Den vet heller ikke hvilke opplysninger virksomheten din anser som fortrolige. Den vurderingen må du gjøre selv.
Et godt spørsmål å stille før du trykker «Send»:
Ville jeg sendt denne informasjonen til en ekstern rådgiver uten en avtale om taushetsplikt?
Hvis svaret er nei, bør du stoppe opp og tenke deg om en ekstra gang.
Bør virksomheter forby bruk av KI?
Et totalforbud høres kanskje enkelt ut, men er sjelden en god løsning. Og heller ikke noe jeg vil anbefale.
Ansatte kommer til å bruke KI uansett, enten på jobb eller privat. Da er det bedre å gi dem tydelige rammer enn å late som teknologien ikke finnes.
En enkel KI-policy kan for eksempel beskrive:
- hvilke KI-verktøy virksomheten har godkjent
- hvilke typer informasjon som aldri skal deles
- hvordan personopplysninger skal behandles
- hvem ansatte kan spørre dersom de er usikre
Klare spilleregler skaper trygghet – både for virksomheten og de ansatte.
Er du usikker på hvordan virksomheten bør bruke kunstig intelligens på en trygg måte? Nerdefabrikken kan hjelpe deg med å utarbeide en tydelig KI-policy, gi råd om personvern og informasjonssikkerhet, og være en faglig støttespiller når nye problemstillinger oppstår.
Kunstig intelligens er ikke en sikkerhetsrisiko i seg selv. Tvert imot kan den gjøre arbeidshverdagen mer effektiv, bidra til bedre beslutninger og frigjøre tid til viktigere oppgaver.
Utfordringen oppstår når vi bruker KI uten å forstå hvordan informasjonen behandles.
Derfor er kanskje det viktigste spørsmålet ikke om virksomheten skal bruke kunstig intelligens, men om de ansatte vet hvilken informasjon de kan dele, hvilken de bør anonymisere, og hvilken som aldri bør forlate virksomheten.
Den virksomheten som lykkes best med KI, er neppe den som bruker teknologien mest. Det er den som bruker den smartest.
