DDScore Zero Trace -visualisointi ilman datajälkeä

Vaikka tietojasi ei käytetä koulutukseen, ne voidaan silti säilyttää

Tekoälyn tietosuoja ei ole yksi valintaruutu. Se on joukko koulutusta, säilytystä, poistamista, lainkäyttöaluetta, infrastruktuuria ja oikeudellista altistumista koskevia päätöksiä.

Nyt kysytään usein kahta asiaa: tallentaako käyttämäsi tekoälytyökalu tietosi, ja käytetäänkö tietoja mallin seuraavan version kouluttamiseen?

Aiemmin nämä kuuluivat teknisille tiimeille. Nyt ne ovat hallitustason kysymyksiä, etenkin kun yritys lataa palveluun strategiadokumentteja, taloustietoja, tuotesuunnitelmia, asiakastietoja tai muuta tietoa, jota se ei koskaan julkaisisi verkossa.

Rehellinen vastaus on, että se riippuu palveluntarjoajasta, tuotteesta, sopimuksesta, käytetystä rajapinnasta, infrastruktuurin lainkäyttöalueesta ja usein ohitetusta erosta: tarkoittaako ”emme kouluta mallia tiedoillasi” myös sitä, että ”emme säilytä tietojasi”? Nämä ovat kaksi eri lupausta.

Pikakierros suuriin palveluntarjoajiin

OpenAI ilmoittaa, ettei API-dataa käytetä mallien kouluttamiseen ilman asiakkaan suostumusta. API:n syötteitä ja tuloksia voidaan kuitenkin oletuksena säilyttää enintään 30 päivää väärinkäytösten valvontaa varten, ellei asiakkaalla ole hyväksyttyä Zero Data Retention -järjestelyä tai laki edellytä pidempää säilytystä.

Anthropic tarjoaa Zero Data Retention -vaihtoehtoa siihen oikeutetuille Claude API -asiakkaille. Säilytys ei silti ole kaikissa tilanteissa ehdoton käsite: tietoa voidaan säilyttää lain vaatimuksesta tai väärinkäytöstutkinnassa, ja joillakin ominaisuuksilla on omat säilytyssääntönsä.

Google Cloud ilmoittaa, ettei Vertex AI:n asiakasdataa käytetä mallien kouluttamiseen tai hienosäätöön ilman lupaa. Kaikilla ominaisuuksilla ei kuitenkaan ole sama säilytysjälki. Esimerkiksi Google Search -pohjainen grounding säilyttää kehotteita, kontekstitietoa ja tuloksia 30 päivää, ja Gemini Live API:n istunnon jatkaminen voi välimuistittaa tietoa enintään 24 tuntia. Aktiivisista järjestelmistä poistaminen voi viedä noin kaksi kuukautta, ja salattujen varmuuskopioiden elinkaari on pidempi.

DeepSeekin tietosuojakäytäntö kertoo, että henkilötietoja voidaan kerätä, käsitellä ja säilyttää Kiinassa. Arkaluonteista kaupallista tietoa käsittelevälle yritykselle tämä on hallintokysymys, ei pieni tekninen yksityiskohta.

Tarkoitus ei ole nimetä sankaria tai pahista. Tekoälyn tietosuoja muodostuu koulutusta, säilytystä, poistamista, lainkäyttöaluetta, infrastruktuuria ja oikeudellista altistumista koskevista päätöksistä.

Lainkäyttöalue ratkaisee paljon

Tietojen käsittelypaikka ja palveluntarjoajan hallinta merkitsevät enemmän kuin moni käyttäjä ymmärtää.

Yhdysvaltain CLOUD Act ei anna viranomaisille rajatonta pääsyä jokaiseen pilvitiedostoon, mutta se luo oikeudellisen reitin pyytää tietoja tietyiltä palveluntarjoajilta joissakin tilanteissa myös Yhdysvaltojen ulkopuolella säilytetystä datasta. Kiinan kansallinen tiedustelulaki velvoittaa organisaatiot ja kansalaiset tukemaan kansallista tiedustelutyötä lain mukaisesti.

EU lähestyy asiaa toisin. GDPR:n 5 artikla perustuu käyttötarkoitussidonnaisuuteen, tietojen minimointiin, säilytyksen rajoittamiseen, eheyteen, luottamuksellisuuteen ja osoitusvelvollisuuteen. Käytännössä tietoa kerätään vähemmän, säilytetään lyhyemmän aikaa, käytetään vain ilmoitettuun tarkoitukseen ja vaatimusten noudattaminen pystytään osoittamaan.

Näin DDScore käsittelee tietoja

Tämä on DDScoren ZeroTrace Policy -periaatteen perusta.

Ladatut aineistot käytetään raportin muodostamiseen ja poistetaan heti käsittelyn jälkeen. Valmis raportti on ladattavissa enintään 24 tuntia, minkä jälkeen myös se poistetaan.

24 tunnin ikkuna on käytännöllinen: käyttäjä voi ajaa raportin illalla ja ladata sen seuraavana aamuna.

Tietojasi ei käytetä tekoälymallien kouluttamiseen. Analyysi tuotetaan omassa konesalissamme Suomessa, omalla raudallamme ja omilla malleillamme. Osa käsittelystä käyttää kolmansien osapuolten tekoälymalleja Yhdysvalloissa EU:n hyväksymien siirtosuojatoimien turvin.

Kyse ei ole taikasanasta vaan työnkulusta, joka pitää säilytysajan mahdollisimman lyhyenä tuotteen käytettävyyttä vaarantamatta. Due diligence -palveluun ladatut aineistot voivat sisältää strategiaa, taloustietoja, asiakaslistoja, tuotesuunnitelmia, omistusrakenteita, varainhankinnan oletuksia ja mahdollisen kaupan perusteluita.

Modernista teknologiasta on puhuttava rehellisesti

Useimmat yritykset toimivat jo laajassa digitaalisessa kokonaisuudessa: GitHub, Slack, LinkedIn, Meta, TikTok, analytiikka, CRM:t, mainosverkostot, sähköposti-, kokous- ja pilvipalvelut. Yritystä, sen ihmisiä ja toimintaa koskevaa dataa käsitellään jo monessa paikassa. Muun väittäminen ei ole vakavasti otettava tietosuojastrategia.

Realistinen kysymys ei ole, voiko yritys toimia kokonaan ilman digitaalista altistumista. Useimmille vastaus on ei.

Parempia kysymyksiä ovat:

  • Minkä maan lakia sovelletaan?
  • Mitä tietoa säilytetään?
  • Tarvitaanko säilytystä lainkaan kyseiseen tehtävään?

Nopeus merkitsee edelleen. Maailmanlaajuinen kilpailu ei ole helpottunut. Nopeus ei kuitenkaan tarkoita vain kovempaa työtä tai jokaisen uuden työkalun mahdollisimman nopeaa käyttöönottoa.

Se tarkoittaa parempaa tietoa ennen päätöstä ja kurinalaisuutta sen suhteen, mitä arkaluonteista dataa jää jäljelle.

Sitä varten DDScore on rakennettu: se antaa sijoittajille, perustajille ja arvioijille nopean, jäsennellyn näkymän yksityisen yhtiön aineistoihin jättämättä tarpeetonta arkaluonteista datajälkeä.

Käytä jäsenneltyä analyysiä jättämättä tarpeetonta datajälkeä

DDScore on rakennettu luottamuksellisille yritysaineistoille: tietoja ei käytetä kouluttamiseen ja säilytys on suunniteltu lyhyeksi.

Ota yhteyttä