Luottamus: mitä tarvitset hyväksyäksesi EuroWorkin

Missä tiedot sijaitsevat, mitä sopimus sanoo, mitä meillä ei ole, ja valmis pohja vaikutustenarviointiin, jonka voitte täyttää ja liittää mukaan.

Tämä sivu ei ole kirjoitettu sille, joka aikoo käyttää EuroWorkia. Se on kirjoitettu sille, joka päättää, että joku muu saa tehdä niin: tietosuojavastaavalle, IT-päällikölle, hankintavastaavalle tai sille, joka saa kysymyksen syliinsä perjantaina ja tarvitsee vastauksen maanantaihin mennessä.

Olemme yrittäneet vastata kaikkeen tällaiseen yhdessä paikassa, mukaan lukien siihen, mitä meillä ei ole.

Missä tiedot todella sijaitsevat

Tietokanta ja sovellus molemmat toimivat Frankfurtissa, samassa datakeskusalueella. Tekoälykäsittely tapahtuu oletuksena Mistral AI:n palvelussa Euroopassa, eikä tietoja säilytetä: kysymyksenne ja vastaukset eivät tallennu tekoälytoimittajan palveluihin eikä niitä käytetä heidän mallien kouluttamiseen.

ChatGPT ja Claude ovat valinnaisia vaihtoehtoja, ja niiden käyttö tarkoittaa käsittelyä Yhdysvalloissa. Niitä käytetään vain, kun yksittäinen käyttäjä aktiivisesti valitsee ne yksittäistä viestiä varten, ja järjestelmänvalvoja voi kytkeä vaihtoehdon kokonaan pois päältä. Ennen kuin tällainen viesti lähtee, se käy läpi herkkyystarkistuksen, ja kaikki henkilötietoja tai salassapidettävää sisältävä aineisto ohjataan aina EU-malliin.

Kaikki tämä löytyy myös käytännön dokumentista, joka on juridisesti sitova teksti. Tämä sivu on vain yhteenveto.

Miten organisaatio ei koskaan näe toisen organisaation tietoja

Eristys on toteutettu tietokannassa, ei sovelluskoodissa. Jokainen tietokantakysely sisältää organisaation tunnisteen, ja ilman sitä ei palauteta yhtään riviä. Jos sovelluksessa tapahtuisi virhe, joka unohtaisi ehdon, seurauksena olisi se, ettei näy mitään, ei väärää tietoa. Tätä kutsutaan fail closed -periaatteeksi, ja se on ainoa luotettava suojaus pitkällä aikavälillä.

Sisältöä ei koskaan kirjata päätöslokiin. Lokissa näkyy vain, mikä malli vastasi, milloin, kuinka paljon se maksoi ja miksi malli valittiin. Ei sitä, mitä joku kysyi.

Sopimus

Henkilötietojen käsittelyä koskeva sopimus sisältyy palvelusopimukseen, jossa organisaationne on rekisterinpitäjä ja EuroWork AB henkilötietojen käsittelijä niiden sisältöjen osalta, jotka työntekijänne syöttävät. Voitte pyytää sopimustekstin ennen rekisteröitymistä, ottakaa vain yhteyttä.

Alihankkijamme, eli ne toimittajat, joita puolestaan käytämme palvelun ja tekoälyn käsittelyyn, on nimetty käytännön dokumentissa. Jos vaihdamme jonkun heistä, ilmoitamme siitä etukäteen.

Mitä meillä ei ole

Meillä ei ole ISO 27001 -sertifikaattia. Meillä ei ole ulkopuolisen tekemää läpäistyä tunkeutumistestausta esiteltävänä eikä tilanneraporttia käyttöhistoriasta. Sellainen on tulossa, mutta emme halua antaa ymmärtää, että se olisi jo olemassa.

Haluamme mieluummin, että huomaatte tämän meidän omalta sivultamme kuin hankintaprosessissa.

Saavutettavuus

Palvelu on rakennettu WCAG 2.2 AA -standardin mukaisesti. Kontrastitasot, näppäimistönavigointi ja ruudunlukuohjelmien tuki on tarkistettu, mutta emme väitä, että jokainen kohta olisi virheetön. Jos törmäätte johonkin, mikä ei toimi, haluamme tietää siitä, ja korjaamme sen. Se on myös ainoa kunniallinen tapa työskennellä saavutettavuuden parissa: palvelu ei koskaan valmistu, vaan se muuttuu vähitellen vähemmän huonoksi.

Jos jotain menee pieleen

Jos havaitsemme henkilötietoincidentin, ilmoitamme siitä teille viipymättä, kertoen samalla, mitä tiedämme sillä hetkellä ja mitä aiomme tehdä asialle. Saatte kaiken tarvitsemanne tiedon oman ilmoituksenne tekemiseen valvontaviranomaiselle, mukaan lukien ajankohdat ja ne henkilötietoryhmät, joita asia koskee.

Oman materiaalin vienti

Asiakirjat voi ladata Word-, Excel- tai PowerPoint-tiedostoina suoraan palvelusta. Jos haluatte viedä kaiken kerralla, esimerkiksi jos päätätte lopettaa palvelun käytön, järjestämme sen. Emme pidä sitä neuvotteluasemana, että irtisanominen tehtäisiin hankalaksi.

Tekoälyasetus

Kaikki palvelun generoima sisältö on merkitty. Kuvat sisältävät merkinnän itse tiedostossa, joten se seuraa mukana, kun kuva ladataan ja lähetetään eteenpäin. Tekoälyn vastaukset on merkitty käyttöliittymässä. Tämä täyttää avoimuutta koskevan artikla 50 vaatimukset, ja palvelun raportteja voi käyttää oman dokumentaationne pohjana.

Valmis pohja vaikutustenarviointiin

Jos julkinen organisaatio ottaa käyttöön tekoälyn, vaaditaan yleensä tietosuojaa koskeva vaikutustenarviointi. Sellaisen kirjoittaminen tyhjältä pöydältä vie iltapäivän, jolle ei ole aikaa. Tässä on pohja, johon olemme vastanneet kaikkeen meihin liittyvään. Jäljellä on vain se, mikä koskee teitä, ja siihen voitte vastata vain te.

1. Käsittelyn kuvaus. EuroWorkia käyttävät työntekijät kysymysten esittämiseen, dokumenttien yhteenvetoon ja luomiseen, kokousten litterointiin, tiedostojen kääntämiseen ja toistuvien tehtävien suorittamiseen. Käsiteltäviä tietoja ovat käyttäjätiedot sekä se työaineisto, jonka työntekijät itse syöttävät.

2. Tarkoitus ja oikeusperuste. Täyttäkää oma tarkoituksenne. Oikeusperuste on tyypillisesti yleinen etu tai julkisen vallan käyttö julkisella sektorilla, perusteltu etu yksityisellä sektorilla.

3. Rekisteröityjen ryhmät. Palvelua käyttävät työntekijät sekä ne henkilöt, jotka esiintyvät työntekijöiden syöttämässä aineistossa. Täsmentäkää, ketkä teillä ovat kyseessä.

4. Tarpeellisuus ja suhteellisuus. Palvelu ei kerää enempää tietoa kuin mitä työntekijä itse kirjoittaa tai lataa. Yhteys Microsoft 365:een on henkilökohtainen ja vapaaehtoinen: jokainen käyttäjä yhdistää oman tilinsä, yhteys on vain lukuoikeuksin (kalenteri, sähköpostien otsikot, yksittäiset viestit ja tiedostot käyttäjän nimenomaisesta pyynnöstä), aineisto haetaan kyselyhetkellä ilman jatkuvaa synkronointia, jokainen luku kirjataan lokiin, ja käyttäjä voi milloin tahansa katkaista yhteyden.

5. Missä käsittely tapahtuu. Tallennus EU:n ja ETA:n alueella: tietokanta ja sovellus Frankfurtissa, samassa datakeskusalueella. Tekoälykäsittely eurooppalaisella toimittajalla, jossa ei säilytetä tietoja. Kolmansien maiden välitys tapahtuu vain, jos käyttäjä aktiivisesti valitsee ulkoisen mallin, ja tämä vaihtoehto voidaan kytkeä pois päältä koko organisaatiolta.

6. Riskit ja suojatoimet. Organisaatiokohtainen rivitason eristys, joka toimii fail closed -periaatteella, automaattinen herkkyystarkistus, joka voi nostaa mutta ei koskaan laskea suojatasoa, tietojen luokittelu kysymyskohtaisesti, toimenpiteiden lokitus, ihmisen hyväksyntä ennen kuin tekoälyluonnos muuttuu voimassa olevaksi asiakirjaksi, sekä kuukausittainen kustannusraja.

7. Jäljellä oleva riski. Pääasiallinen jäljellä oleva riski on, että työntekijä syöttää arkaluonteisempaa aineistoa kuin mihin tarkoitukseen olisi tarvetta. Vastatoimet: tietojen luokittelu, herkkyystarkistus sekä se, että sisäänrakennettu koulutus käsittelee nimenomaan tätä. Arvioikaa taso organisaationne toiminnan perusteella.

8. Kuuleminen tietosuojavastaavan kanssa. Täyttäkää päivämäärä ja huomiot.

Jos haluatte tämän pohjan Word-tiedostona, ilmoittakaa, niin lähetämme sen.

Kysykää meiltä sen sijaan, että arvaatte

Jos ette löydä vastausta täältä, kirjoittakaa meille. Vastauksen antaa ihminen, ja jos vastaus on, ettei meillä ole sitä, mitä tarvitsette, sanomme sen suoraan.