Behandle det som ethvert annet system med personopplysninger
GDPR har ikke noe eget kapittel om språkmodeller. Spørsmålene er de samme som dere allerede svarer på for CRM-et eller regnskapssystemet:
- Formål og behandlingsgrunnlag. Å svare en kunde med hjelp fra KI er som regel samme formål som dataene ble samlet inn for. Å bruke de samme e-postene til å trene en modell til noe annet er et nytt formål, og trenger sitt eget grunnlag.
- Dataminimering. Send modellen det oppgaven trenger. En agent som svarer på spørsmål om åpningstider trenger ikke kundens adresse.
- Åpenhet. Personvernerklæringen bør si at dere bruker KI, til hva, og hvilken leverandør som behandler dataene.
- Lagring. Forespørsler, svar og logger er også personopplysninger, og de blir som regel liggende lenger enn noen hadde tenkt.
Fire spørsmål til leverandøren
- Bruker dere dataene våre til å trene modellene? Svaret bør være nei, og det bør stå i avtalen og ikke bare i et blogginnlegg.
- Hvor behandles og lagres dataene, og hvor lenge? Mange leverandører tar vare på det som sendes inn en periode for misbruksovervåking, selv når de ikke trener på det.
- Finnes det en databehandleravtale, og hvem er underleverandørene?
- Hvordan sletter vi data, og hvordan får vi dem ut? En kunde som ber om å bli slettet, mener overalt, også i loggene.
Hvor det går galt
- Et gratis chatteverktøy ingen har godkjent. En vanlig lekkasje er en hjelpsom ansatt som limer inn en klage, med navn og ordrenummer, i en privat konto.
- Sensitive opplysninger ved et uhell. En melding om en booking kan nevne en helsetilstand. Bestem på forhånd hva agenten gjør med den, og hold den ute av loggene.
- En agent som avgjør alene. Avgjørelser med rettsvirkning eller tilsvarende betydning for en person, som å avslå en lånesøknad eller en jobbsøker, har egne regler i artikkel 22 og trenger som regel et menneske som tar eller kontrollerer dem.
- Logger ingen tenkte på. Samtalehistorikken lagres et sted, ofte hos en tredje leverandør for overvåking. Den hører hjemme på samme liste over databehandlere som modellen.
Slik velger vi når vi bygger det
Vi velger leverandør etter hva dataene er. Generert markedsføringstekst kan komme fra den modellen som skriver den best. En kundes spørsmål om sin egen booking går til en leverandør med en avtale, et sted og en lagringstid vi kan navngi, og agenten ser bare feltene den trenger. Det er billigere å bestemme fra starten enn å endre senere.
Planlegger dere en agent eller en automatisering som berører kundedata, beskriv den i Living Brief, så får dere en arkitekturskisse med dataflyten tegnet inn, faser og et tidsrom i uker. Er dere usikre på hvor KI ville hjulpet, begynner den frie KI-gjennomgangen med virksomheten i stedet.
Dette notatet er en praktisk sjekkliste, ikke juridisk rådgivning. For en konkret sak er Datatilsynets veiledning og en advokat som kjenner bransjen deres de rette kildene.