Ajatusjohtajat
Mitä EU:n tekoälylain ei kerro perustajille koulutusdatasta

EU:n tekoälylain 50 §:ssä edellytetään, että tekoälyjärjestelmän on ilmoitettava, kun henkilö keskustelee koneen kanssa. Se ei kuitenkaan kerro, mitä tapahtuu keskustelulle, kun ilmoitus on tehty.
Perustajat, jotka rakentavat tuotteita perusmallin päälle, keskittyvät tarkkuuteen ja hintaan. Kysymys siitä, mitä tapahtuu heidän käyttäjien tietoihin, kun ne poistuvat heidän tuotteistaan ja käsitellään kolmannen osapuolen mallilla, harvoin tulee esiin valitessaan toimittajaa.
Sääntö tuli voimaan 2. elokuuta 2026, ja vastuuvapautta rikkomisesta voidaan määrätä jopa 15 miljoonaa euroa tai 3 %:ia maailmanlaajuisesta vuosittaisesta liikevaihdosta, kumpi tahansa on suurempi. Säilytys ja koulutus ovat täysin sen ulottumattomissa. Jos sovelluksesi lähettää käyttäjien keskustelut kolmannen osapuolen mallille, kyseisen toimittajan tietokäytännöt tulevat osaksi tuotettasi, riippumatta siitä, olitko aikonut niin tehdä.
Alan oletusarvo on koulutus, ei kysyminen
Stanfordin yliopiston Instituutti ihmiskeskeisestä tekoälystä tarkasteli kuuden suuren Yhdysvaltain tekoälykehittäjän, mukaan lukien Amazon, Anthropic, Google, Meta, Microsoft ja OpenAI, tietosuojakäytäntöjä ja totesi, että jokainen heistä käytti asiakasviestien tietoja oletusarvoisesti mallin koulutukseen, ja jotkut säilyttivät tietoja rajattomasti. Johtava tutkija Jennifer King totesi suoraan, kun häntä kysyttiin, pitävätkö tekoälykeskustelujärjestelmien käyttäjien huolehtimasta yksityisyydestään, “kyllä, ehdottomasti”. Koulutusta tulisi siksi pitää oletusarvona, ellette toimittajan asiakirjoissa toisin mainita. Yksityiskohdat vaihtelevat kuitenkin toimittajasta toiseen ja ansaitsevat tarkkaa huomiota ennen sitoutumista alustaan.
Kun aiemmin ylistettiin yksityisyyden suhteen, Anthropic muutti kuluttajakäytäntöjään siten, että Claude-keskustelut käytetään nyt oletusarvoisesti koulutukseen, ja käyttäjät voivat valita pois. Tämä osoittaa, kuinka nopeasti toimittajan koulutuspolitiikka voi muuttua, vaikka yksityisyys oli alun perin osa sen markkinointia.
Muissa malleissa poisvalintaehto ei toimi täysin. Google säilyttää Gemini-keskustelut ihmisen tarkasteltaviksi jopa kolme vuotta, ja Gemini Apps Activity -asetuksen poistaminen ei kuitenkaan peruuta sitä. Kun keskustelu on kerran merkitty ihmisen tarkasteltavaksi, se säilyy Googlen järjestelmissä erillisellä säilytysradalla riippumatta siitä, mitä käyttäjä tekee sen jälkeen.
Character.AI koulutti oletusarvoisesti käyttäjien keskusteluilla ja tarjosi poisvalintamahdollisuuden vain EEA:n ja Yhdistyneen kuningaskunnan käyttäjille, mikä asettaa sen tietokäytäntöjen luvallisen ääripään. Erillisesti yritys on kohdannut oikeudellisia ja maineeseen liittyviä haasteita. Tammikuussa 2026 Character.AI ja Google sopivat periaatteessa sovittaa ryhmän kanteita, jotka koskivat vahinkoa, jonka heidän chatbot-viestintänsä oli aiheuttanut nuorille, mikä ei liittynyt heidän tietokoulutuspolitiikkaansa. Googlea nimettiin vastaajaksi, koska se oli Character.AI:n perustajien taustalla, eikä vastuuta myönnetty ja ehdot ei paljastettu, mutta tapaus osoittaa, että oikeudellinen vastuu, joka liittyy tekoälytoimittajaan, voi ulottua myös yrityksiin, jotka sitä tukevat.
Säilytysikkunat, ihmisen tarkastuslaukaisijat ja alihankkijoiden pääsy harvoin näkyvät tietosuojakäytäntöjen yksityiskohtaisissa tiedoissa. Yritykset, jotka integroivat nämä rajapinnat, joutuvat usein tutkimaan perusteellisesti, jotta saisivat selville, kuinka kauan käyttäjien tietoja säilytetään tarkastelussa tai kuka muu voi nähdä ne. Melkein mikään näistä yksityiskohdista ei koskaan tavoita loppukäyttäjiä, mikä tarkoittaa, että yritys voi periä toimittajan tietokäytännöt ja välittää saman altistumisen eteenpäin ilman, että kumpikaan osapuoli tajuaa, mitä on tapahtunut.
Tämä on perustajan ongelma, ei vain linjapuhe
Jos sovelluksesi ohjaa käyttäjien keskustelut perusmallille, jossa on oletusarvoisesti koulutus käytössä, olet hyväksynyt tietokäytäntöjärjestelmän käyttäjiesi puolesta ilmoittamatta heille, vaikka et olisi aikonut sitä tehdä. 50 §:ää ei edellytetä, että ilmoitat tästä päätöksestä, koska se koskee vain sitä, että he puhuvat tekoälylle.
Kolmannen osapuolen pääsy laajentaa tätä altistumista edelleen. Mallitoimittajat ulkoistavat usein tietojen annotoinnin ja turvallisuuden tarkastamisen alihankkijoille. Toukokuussa 2026 Texasin osavaltion asianajaja Ken Paxton käynnisti tutkinnan Meta Glasses -laitteista sen jälkeen, kun Kenian alihankkija Sama ilmoitti, että heillä oli pääsy käyttäjien yksityisten hetkien tallenteisiin, mukaan lukien kylpyhuonekäynnit. Meta kiisti, että tämä heijastaisi heidän käytäntöjensä kokonaiskuvaa, ja tutkinta on edelleen käynnissä. Vaikka esimerkki liittyy kannettaviin kameroihin, sama ongelma voidaan soveltaa myös keskustelutekoälyyn. Lupaus, jonka mukaan yritys ei myy tietojasi, ei kerro mitään siitä, kuka muu voi lukea ne sisäisesti ennen kuin ne pääsevät koulutusputkeen.
Mitä tarkistaa ennen toimittajan valintaa
Ennen kuin kytket perusmallin oikeisiin käyttäjätietoihin, on olemassa useita kysymyksiä, joita jokaisen perustajan tulisi vastata.
Tietojen käsittelysopimus on hyvä paikka aloittaa. Tämä sopimus on asiakirja, joka määrittää, miten käyttäjienne tietoja käsitellään, ja sen lukeminen kokonaan on arvokasta.
Sopimus itsessään ansaitsee yhtä paljon huomiota. Toimittajat usein tarjoavat tiukempia ehtoja koulutuksen estämisestä yritys- tai API-sopimuksissa kuin kuluttajachat-tuotteissa, joten vahvista kirjallisesti, mitkä ehdot koskevat teidän tiettyä integraatiota. Monet yritykset usein tekevät virheellisen oletuksen, että yritysasteisen tietosuojan kieli koskee heitä oletusarvoisesti.
Poiskäyntiehdot ovat myös arvokkaita. Google Gemini -asetukset osoittavat, miksi, koska kyseisessä mallissa toiminnan seurannan poistaminen ei estä ihmisen tarkastusta. Toimittajan tulisi pystyä sanomaan suoraan, estääkö poisvalinta koulutuksen, ihmisen tarkastuksen tai molemmat.
Lopulta kartoita, minne data menee toimittajan jälkeen. Annotointi ja turvallisuuden tarkastus ulkoistetaan usein, eikä toimittajan omat tietosuojalupaukset automaattisesti ulotu jokaiseen alihankkijaan ketjussa.
Näistä kysymyksistä kumpaakaan ei tulisi käsitellä yksinkertaisena yhden kerran tehtävänä. Toimittajien ehdot voivat muuttua nopeasti, ja toimittaja, jonka kanssa allekirjoitit viime vuonna, ei välttämättä toimi samojen sääntöjen mukaan tänään.
Markkinat voivat asettaa standardin, jota sääntely ei ole vielä saavuttanut
50 § on epätodennäköistä olevan viimeinen sana EU:lta tekoälydatan hallinnasta, ja perustajien ei pitäisi odottaa, että seuraava sääntelykierros tasoittaa sen jäljelle jääneen aukon. Yritykset voivat päästä aukon eteen nyt rakentamalla selkeän ja näkyvän valinnan koulutukseen omien käyttäjien tietojen kanssa. On olemassa todellinen raja mallin parantamisen ja käyttäjien luottamuksen hiljaisen hyödyntämisen välillä. Monet tekoälypalvelut ylittävät edelleen tämän rajan käyttämällä keskusteluita koulutukseen ilman, että pyytävät niihin selkeää, tietoista suostumusta. Perustajat, jotka piirtävät tämän rajan itselleen jo nyt, eivät tarvitse jälkikäteen muokata tuotteitaan sääntelyn mukaisiksi.
Tämä on askel, jolla on edeltävä esimerkki. Salattujen viestintäsovellusten ja salasanojen hallintatyökalujen ei tarvinnut odottaa, että sääntelijät tekivät vahvat oletukset standardiksi. He tekivät nämä valinnat itse ja muuttivat ne markkinointiasemaksi. Tekoälytuotteilla on sama mahdollisuus. Perustajat, jotka piirtävät tämän rajan ennen kuin se on pakollista, ovat ne, joita voidaan luottaa seuraavaan herkkään keskusteluun, jonka heidän käyttäjänsä käyvät.
s eivät odottaneet, että sääntelijät tekivät vahvat oletukset standardiksi. He tekivät nämä valinnat itse ja muuttivat ne markkinointiasemaksi. Tekoälytuotteilla on sama mahdollisuus. Perustajat, jotka piirtävät tämän rajan ennen kuin se on pakollista, ovat ne, joita voidaan luottaa seuraavaan herkkään keskusteluun, jonka heidän käyttäjänsä käyvät.












