En medarbetare ska kunna avgöra om ett dokument får användas i en AI-tjänst utan att gissa. En användbar policy behöver därför beskriva konkreta arbetsuppgifter, godkända verktyg och vart frågor ska gå. Ett allmänt krav på att använda AI ansvarsfullt hjälper inte den som står med en kundlista framför sig.
Det här är ett förslag till struktur för interna regler, inte en färdig juridisk policy. Anpassa den tillsammans med den som ansvarar för informationssäkerhet och dataskydd. Juridiska bedömningar behöver göras för er verksamhet.
Skilj på verktyg, konto och användning
Skriv vilket verktyg, vilken kontotyp och vilka inställningar som är godkända. Ett godkännande för ett avgränsat internt utkast behöver inte omfatta kunddata, uppladdning av hela mappar eller koppling till mejlkonton.
Gör en enkel förteckning över användningsfall. Ange vilken information som behövs, vem som granskar resultatet och vilka mottagare som får se det. Den som godkänner ett nytt användningsfall behöver kunna säga nej till delar av det.
Bestäm hur information får lämnas vidare
IMY anger att GDPR gäller när personuppgifter behandlas vid utveckling eller användning av AI. Verksamheten behöver bland annat bedöma rättslig grund, följa grundprinciperna och informera de registrerade. En intern policy ersätter inte de bedömningarna.
Undvik en regel som säger att det räcker att ta bort namnet. Andra uppgifter kan fortfarande identifiera någon. När underlaget är osäkert bör medarbetaren pausa och fråga, inte själv prova om tjänsten verkar säker.
Ett illustrativt policykort för svarsutkast
- Tillåten uppgift: språkgranska ett internt textutkast med godkänt underlag.
- Godkänt verktyg: fyll i tjänst, konto och inställningar.
- Tillåten information: specificera vilka uppgifter som får användas.
- Kontroll: avsändaren granskar fakta och löften före användning.
- Stopp: oklart underlag eller oväntad åtkomst går till utsedd ansvarig.
- Ägare och omprövning: fyll i namn och nästa granskningsdatum.
Gör reglerna möjliga att följa
Gå igenom två vanliga uppgifter och ett gränsfall tillsammans med teamet. Om kollegorna drar olika slutsatser behöver texten förtydligas. Beskriv också hur felaktig uppladdning eller obehörig åtkomst ska rapporteras.
Sätt en ägare som omprövar reglerna när användningen, avtalet eller tjänsten ändras. Lägg inte ansvaret på att varje anställd ska upptäcka förändrade villkor på egen hand.



