1. Kartlegg bruken før du vurderer risikoen
Juridisk risiko ved bruk av KI avhenger først og fremst av bruksområdet. Å bearbeide offentlig tilgjengelig tekst er noe annet enn å analysere personalsaker, transkribere klientmøter eller foreslå hvem som skal få kreditt. Start med å kartlegge hvilke verktøy bedriften bruker, hvilke data som legges inn, og hvilke beslutninger resultatene påvirker. Ta også med ansattes bruk av private kontoer og KI-funksjoner som er bygget inn i eksisterende programvare.
Skill mellom systemer som hjelper en fagperson, og systemer som i praksis avgjør en sak. Jo større konsekvenser resultatet kan få for enkeltpersoner, kunder eller virksomheten, desto viktigere er dokumentasjon, testing og reell menneskelig kontroll. En intern regel om at et menneske skal godkjenne resultatet, gir liten beskyttelse dersom godkjenneren mangler tid eller kompetanse til å oppdage feil.
Eksisterende regler om blant annet personvern, diskriminering, arbeidsforhold, opphavsrett og kontraktsansvar gjelder også når KI brukes. EUs KI-forordning, ofte kalt AI Act, har trinnvis anvendelse i EU. For norske virksomheter må status for EØS-innlemmelse og norsk gjennomføring undersøkes særskilt. Enkelte norske virksomheter kan dessuten omfattes gjennom aktivitet rettet mot EU. Ikke legg til grunn at alle forordningens plikter gjelder i Norge på samme tidspunkt som i EU.
2. Personvern: Ha kontroll på grunnlag, formål og dataflyt
Personopplysningsloven gjør personvernforordningen, GDPR, til norsk rett. Når KI behandler opplysninger om identifiserbare personer, må virksomheten blant annet ha behandlingsgrunnlag etter artikkel 6 og følge prinsippene i artikkel 5. Det innebærer tydelige formål, dataminimering, riktighet og begrenset lagring. Opplysninger som allerede finnes i bedriftens systemer, kan ikke uten videre brukes til et nytt KI-formål. Samtykke er heller ikke en universalløsning, og kan være særlig problematisk i arbeidsforhold på grunn av maktubalansen.
Helseopplysninger og andre særlige kategorier av personopplysninger krever i tillegg at et vilkår i artikkel 9 er oppfylt. Opplysninger om straffedommer og lovovertredelser er særskilt regulert i artikkel 10. Kartlegg om leverandøren bare behandler opplysninger på virksomhetens vegne, eller også bestemmer egne formål. Er leverandøren databehandler, kreves databehandleravtale etter artikkel 28. Avtalen bør vurderes sammen med den faktiske tjenesten, underleverandørene, sikkerheten og reglene for sletting.
Avklar hvor data lagres, hvem som har tilgang, og om opplysninger brukes til modelltrening eller produktutvikling. Lagring i Europa utelukker ikke at tilgang fra tredjeland kan innebære en overføring som må vurderes etter GDPR kapittel V. Pseudonymiserte opplysninger er fortsatt personopplysninger dersom de kan knyttes til en person ved hjelp av tilleggsinformasjon. Å fjerne navn er derfor ikke nødvendigvis tilstrekkelig.
Ved behandling som sannsynligvis medfører høy risiko for personers rettigheter og friheter, krever artikkel 35 en vurdering av personvernkonsekvenser, ofte kalt DPIA. Artikkel 22 setter dessuten rammer for avgjørelser som utelukkende bygger på automatisert behandling og har rettsvirkning eller tilsvarende betydelig virkning. Det finnes unntak, men de har vilkår og krav til beskyttelsestiltak. En overflatisk menneskelig godkjenning er ikke nødvendigvis nok til å gjøre avgjørelsen reelt menneskestyrt.
3. Taushetsplikt, forretningshemmeligheter og møteopptak
Opplasting til en KI-tjeneste kan innebære at opplysninger gjøres tilgjengelige for en ekstern aktør. For advokater må dette vurderes opp mot advokatlovens regler om taushetsplikt og kravene til forsvarlig behandling av klientopplysninger. Andre virksomheter kan være bundet av lovbestemt taushetsplikt, kundekontrakter eller konfidensialitetsavtaler. En databehandleravtale løser ikke automatisk spørsmål om taushetsplikt eller adgang til å dele informasjon.
Forretningshemmelighetsloven beskytter opplysninger som oppfyller lovens vilkår, blant annet at innehaveren har truffet rimelige tiltak for å holde dem hemmelige. Ukontrollert bruk av åpne KI-verktøy kan øke faren for ulovlig deling og svekke dokumentasjonen av slike tiltak. Avklar derfor hvilke opplysninger som aldri skal legges inn, hvilke verktøy som er godkjent, og hvordan tilgang, logging og eventuell leverandørtilgang skal håndteres. Et løfte om at data ikke brukes til trening, sier ikke alene nok om konfidensialiteten.
Opptak og transkribering av møter krever en egen vurdering av formål, nødvendighet, behandlingsgrunnlag, informasjon og lagringstid. Lydopptak og transkripsjon er personopplysninger når deltakerne kan identifiseres. At den som tar opptaket selv deltar i samtalen, fritar ikke virksomheten fra personvernreglene. Deltakerne bør på forhånd få tydelig informasjon om opptak, KI-behandling, tilgang og sletting. Det må også vurderes om opptaket kan fange opp opplysninger om personer som ikke deltar.
4. Feil, opphavsrett og diskriminering i KI-resultater
KI kan produsere overbevisende, men uriktige opplysninger. For juridisk arbeid gjelder dette blant annet oppdiktede avgjørelser, feil lovhenvisninger og konklusjoner som ikke tar hensyn til faktum eller gjeldende rett. Bedriften bør kreve kontroll mot autoritative kilder før resultatene brukes i rådgivning, avtaler eller beslutninger. Et KI-generert sammendrag bør kunne kontrolleres mot originalmaterialet, særlig når forbehold eller uenighet kan ha blitt utelatt.
Åndsverkloven kan begrense både hva virksomheten kan legge inn i et KI-verktøy, og hvordan resultatet kan brukes. At virksomheten har tilgang til en tekst, et bilde eller et datasett, betyr ikke nødvendigvis at lisensen tillater opplasting og videre behandling i en ekstern tjeneste. KI-resultater kan også inneholde materiale som krenker andres rettigheter. Samtidig er det ikke gitt at rent maskingenerert innhold får opphavsrettslig vern; vern forutsetter menneskelig skapende innsats som oppfyller lovens krav.
Bruk i rekruttering, lønnsfastsettelse, kundesortering og lignende prosesser kan medføre diskrimineringsrisiko. Likestillings- og diskrimineringsloven og arbeidsmiljølovens diskrimineringsregler kan være relevante, avhengig av situasjonen. Også kriterier som fremstår nøytrale, kan gi ulovlig forskjellsbehandling. Test derfor ikke bare gjennomsnittlig treffsikkerhet, men også om feil og negative utslag rammer bestemte grupper. KI-overvåking av ansatte kan i tillegg utløse kravene til kontrolltiltak i arbeidsmiljøloven kapittel 9.
5. Avtaler og ansvar: Leverandøren overtar ikke bedriftens plikter
Bedriften blir ikke automatisk fri for ansvar fordi en feil kommer fra et KI-system. Ansvar overfor kunder, ansatte eller andre må vurderes etter de reglene som gjelder for den aktuelle ytelsen eller handlingen. For advokater ligger det faglige ansvaret fortsatt hos advokaten. Om leverandøren også kan holdes ansvarlig, avhenger blant annet av avtalen, ansvarsgrunnlaget og sammenhengen mellom feilen og tapet.
Undersøk leverandørvilkårene før tjenesten tas i bruk. Sentrale spørsmål er hvilke rettigheter leverandøren får til innholdet, hva som loves om sikkerhet og funksjonalitet, og hvilke ansvarsbegrensninger som gjelder. Se også på varsling ved sikkerhetshendelser, endringer i tjenesten, bruk av underleverandører og muligheten til å hente ut og slette data ved avslutning. Rettigheter og plikter bør fremgå av bindende avtaler, ikke bare av markedsføringen.
Internt bør det være tydelig hvem som godkjenner verktøy, vurderer risiko og har ansvar for kontroll av resultatene. Dokumenter vesentlige vurderinger og kontroller på en måte som er tilpasset risikoen, uten å lagre mer personopplysninger enn nødvendig. Ved hendelser må virksomheten kunne stanse bruken, begrense konsekvensene og vurdere varslingsplikter. Etter GDPR artikkel 33 skal meldepliktige personvernbrudd meldes til tilsynsmyndigheten uten ugrunnet opphold og om mulig senest 72 timer etter at virksomheten ble kjent med bruddet.
6. En praktisk rutine for forsvarlig KI-bruk
Begynn med en kort KI-policy som ansatte faktisk kan bruke. Den bør angi godkjente verktøy, tillatte bruksområder, forbudte opplysningstyper og krav til kvalitetskontroll. Gi konkrete eksempler: Offentlig produktinformasjon kan ha en annen risikoprofil enn helseopplysninger, klientnotater eller upubliserte forretningsplaner. Etabler også en enkel kanal for spørsmål og avvik, slik at usikkerhet ikke fører til skjult bruk.
Før et nytt verktøy innføres, bør virksomheten dokumentere formål, dataflyt, leverandørroller, rettslig grunnlag og relevante sikkerhetstiltak. Vurder deretter taushetsplikt, rettigheter til materialet, diskrimineringsfare og behovet for en personvernkonsekvensvurdering. Test helst med syntetiske eller reelt anonymiserte data først. Gjenta vurderingen ved vesentlige endringer, for eksempel når tjenesten får tilgang til e-post, dokumentarkiv eller funksjoner som kan sende meldinger og utføre handlinger.
I advokatvirksomhet kan verktøy som Sakly støtte opptak og transkribering av klientmøter, referater, faktum, tidslinjer og dokumentutkast. Slik bruk bør inngå i de samme kontrollrutinene som andre tjenester som behandler klientinformasjon. Advokaten har alltid ansvaret for den juridiske vurderingen og materialet som brukes videre; KI er et hjelpemiddel, ikke en erstatning for faglig kontroll.
Tiltakene må tilpasses virksomhetens størrelse og risikoen ved den konkrete bruken. Et avgrenset skriveverktøy krever ikke nødvendigvis samme opplegg som et system som vurderer arbeidssøkere eller behandler sensitive klientdata. Artikkelen gir generell informasjon og er ikke juridisk rådgivning i en enkeltsak. Regelverksstatus og særregler for virksomhetens bransje bør kontrolleres før nye løsninger tas i bruk.
