kunstig intelligens

Peter har kartlagt GDPR-risikoen for store KI-tjenester: Slik sikrer Chat GPT og Copilot dataene dine

Fem av de mest omtalte KI-verktøyene har fått karakterer basert på hvor sikre de er for brukernes data og hva de kan brukes til. Kun én modell oppnår toppkarakter for sikkerhet.

Peter Bruus er KI-sjef hos Danmarks største tekniske skole, Next Uddannelse.
Peter Bruus er KI-sjef hos Danmarks største tekniske skole, Next Uddannelse.

Siden Open AI lanserte Chat GPT i november 2022 har den globale interessen for generativ kunstig intelligens bare vokst. Men i EU har databeskyttelsesregler flere steder skapt utfordringer, fordi mange er usikre på hva de egentlig har lov til å bruke de nye verktøyene til.

Dette gjelder også i utdanningssektoren. Derfor har Peter Bruus, KI-sjef ved Next Uddannelse, brukt de siste to månedene på å utvikle en modell som gir Danmarks største tekniske skole bedre oversikt over hvor sikre fem kjente KI-systemer er med hensyn til databeskyttelse.

– Akkurat nå er det ville vesten, og man lukker litt øynene. Vi må interessere oss for dette, prøve det ut og bli klokere. Derfor må vi også nyansere risikoen i de ulike systemene, sier han.

KI-sjefen har klassifisert tjenestene med et stjernesystem etter å ha undersøkt hva som står i leverandørenes personvernerklæringer og kontrakter. Systemer uten noen form for åpenhet rundt databehandlingen får null stjerner, mens systemer med full åpenhet og GDPR-sikkerhet oppnår tre stjerner. Resultatet ble som følger:

Chat GPT: ★★☆

Duck.ai: ★★☆

Copilot: ★★★

Adobe Express: ★★☆

Perplexity AI: ★☆☆

Stjernesystemet

☆☆☆ – Ugjennomsiktig: Det er uklart hvilke data som lagres, hvordan de brukes, eller om de selges videre.

★☆☆ – Gjennomsiktig: Det er klart hvordan dataene behandles, men du betaler for tilgang til systemet med dine egne data.

★★☆ – Grunnleggende databeskyttelse: Brukeren har råderett over egne data, men systemet har begrensede sikkerhetsfunksjoner.

★★★ – Full databeskyttelse: Systemet gir mulighet for sikker behandling av data i tråd med GDPR.

Perfeksjon ikke nødvendig

Før undersøkelsen erfarte Bruus at mange helt avviste å bruke KI-systemer fordi de ikke oppfylte GDPR-kravene.

– Det var enten eller. Hvis det er GDPR-kompatibelt, kan vi bruke det. Hvis ikke, vil vi ikke ta i det – eller vi bruker det uten å fortelle noen. Det var et stort problem for alles datasikkerhet, forteller han.

Bruus understreker viktigheten av å se verdien i KI-systemer, selv om de ikke oppnår tre stjerner og derfor ikke kan brukes til behandling av persondata. Dette gjelder for eksempel Chat GPT.

– La oss si at tømrerelever skal dokumentere et treskjelett de har laget. Det inneholder ingen personopplysninger, så lærere kan bruke Chat GPT til å gjøre generelle rettelser på oppgavene, forklarer han.

Han legger til at oppgaven også har vært å samle riktig informasjon om hva som er tillatt i ulike situasjoner, slik at lærere og elever kan få tilgang til verktøyene på en trygg måte.

Bedre oversikt gir trygghet

Selv om arbeidet «kan høres enkelt ut,» har det systematiske arbeidet med å kartlegge datasikkerheten i KI-tjenester gitt Next Uddannelse en større trygghet i å overholde lovverket samtidig som de kan effektivisere arbeidsoppgavene med kunstig intelligens.

– Det er virkelig verdifullt å kunne skille mellom: Eier vi dataene våre? Gjør vi ikke det? Og når vi eier dataene, vet vi da om vi kan overholde GDPR? Dette gir oss helt spesifikke bruksområder for hva vi kan bruke teknologien til, sier han.

Bruus oppfordrer andre til å arbeide systematisk med dette området, som de siste årene har vært preget av usikkerhet, selv om flere organisasjoner har forsøkt å finne lovlige måter å bruke KI på.

Blant annet har Kammeradvokaten opplyst til Version2 at juristene i august i fjor begynte å bruke Chat GPT, men at de samtidig unngår Microsofts Copilot fordi det er for vanskelig å få oversikt over datasikkerheten i systemet.

Samtidig har IT-selskapet Bankdata tatt i bruk Copilot. Der er man overbevist om at avtalen med Microsoft er sikker, fortalte Esben Viskum, leder for infrastruktur og sikkerhet i Bankdata, til Version2 i fjor vår.

– Det er relevant for oss å utfordre oss selv litt på om vi skal være så konservative som vi kanskje har vært tradisjonelt. Eller om vi må ta noen kontrollerte risikoer for å sikre at vi også kan høste verdien av teknologien, sa han den gang.

Ved Next Uddannelse planlegger Peter Bruus å oppdatere vurderingen av de fem KI-tjenestene hvert halvår for å sikre at de har en oppdatert oversikt, selv om vilkårene for databehandlingen skulle endre seg.

Artikkelen ble først publisert på Version2 for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.

Powered by Labrador CMS