EU:n digi- ja datalainsäädäntö kuntasektorille

EU:n tekoälysäädös kuntakentällä

Tälle sivustolle on koottu tietoa Euroopan unionin tekoälysäädöksestä, joka rajaa ja raamittaa tekoälyn käyttöä myös julkisella sektorilla. Säädös tuli voimaan 1.8.2024 ja sen soveltaminen käynnistyy portaittain kahden vuoden siirtymäajalla. Tekoälyä hyödyntävän järjestelmän, joka otetaan käyttöön 2.8.2026 tai sen jälkeen, on vastattava asetusta. Markkinoilla tai käytössä jo olevien tekoälyjärjestelmien osalta siirtymäaikaa on 2.8.2030 asti. 

Tekoälyjärjestelmän käyttökohteesta ja -tavasta riippuen asetus velvoittaa järjestelmän seurantaan eri tasoisin toimin. Säädöstä varten ei kuitenkaan välttämättä tarvitse luoda uusia seurantajärjestelmiä. Jo olemassa olevia käytäntöjä, jotka on tehty muiden säädösten pohjalta, voi päivittää tarvittavilta osin. 

Säädöksen tavoitteena on suojella yksilöiden perusoikeuksia, terveyttä ja turvallisuutta riskeinä pidettyjen tekoälyjärjestelmien käytön seurauksilta. Lähtökohtaisesti säädös on markkinavalvontaa, mutta poikkeuksellista tekoälysäädöksessä on se, että myös käyttöönottajia valvotaan velvoittamalla muun muassa perusoikeuksien vaikutustenarviointiin, tietosuoja-arviointiin ja lokitietojen säilytykseen. Tekoälysäädöksestä on hyvä muistaa, että suurin osa sääntelystä koskee suuririskisten tekoälymallien kehittäjiä. Rajoitetun riskin tekoälyjärjestelmiä ja järjestelmien käyttöönottajia koskevat huomattavasti suppeammat velvollisuudet. 

Kunnat ovat useimmissa tapauksissa käyttöönottajan roolissa. Moni työn tukena käytetty tekoälyjärjestelmä on jopa minimaalisen riskin luokituksessa, jolloin sääntely ei kohdistu niihin. Tekoälysäädöstä täytyy ymmärtää ja noudattaa laajemmin, jos kunta itse myös kehittää tai on mukana kehittämässä tekoälymalleja. Tiedonhallintaan liittyvät vaatimukset, tietosuoja-asetus ja hyvän hallinnon periaatteet luovat myös tekoälyasetuksen vaatimusten noudattamiseen vahvan pohjan.

Sen lisäksi, että on kyky tunnistaa, milloin kyse on suuririskisestä tekoälyn käytöstä, kunnan kannattaa tutustua erityisesti käyttöönottajan roolin sekä yleiskäyttöisten tekoälymallien ja rajoitetun riskin piiriin kuuluvien tekoälyjärjestelmien avoimuusvaatimuksiin.

Kuntien tulee huomioida myös se, että tekoälysäädöksen 86 artiklan mukaisesti kuntalaisilla on oikeus tehdä tekoälyjärjestelmistä valituksia ja saada selvityksiä suuririskisiin tekoälyjärjestelmiin perustuvista päätöksistä, jotka vaikuttavat heidän oikeuksiinsa. Näiltäkin osin oma dokumentaatio ja tiedonhallinta on oleellista, jotta tämän velvollisuuden pystyy tarvittaessa täyttämään.

Avaa kaikki

Mistä kunnan kannattaa lähteä liikkeelle säädöksen soveltamista pohtiessa?

Kunnille oleellisin ensiaskel on selvittää kunnan palvelut ja tehtävät, joissa tekoälyn käyttö määritellään asetuksessa suuririskiseksi. Näiden tunnistamisen jälkeen tulisi tarkastella, onko kunnalla tarvetta käyttää suuririskisiä tekoälyjärjestelmiä niihin liittyen, mikä olisi kunnan rooli kussakin tapauksessa ja millä tavalla tekoälyä käytettäisiin. Kyse ei ole siis ainoastaan siitä käytetäänkö tekoälyä, vaan myös siitä, millä tavalla sitä käytetään. 

Suuririskisyys määrittyy siten myös sen mukaan, minkä asteisesti tekoälyjärjestelmän käyttö vaikuttaa esimerkiksi päätöksiin. Jos tekoälyä hyödynnetään niin sanottuna tukiälynä ihmisen päätöksenteon tukena, ei tekoälyn käyttöä määritellä suuririskiseksi. 

Jos kunnassa siis tunnistetaan tehtävä tai palvelu, jossa tekoälyä halutaan hyödyntää, tulee tunnistaa tekoälyn käyttötarkoitus ja -tapa sekä olla tietoinen oman roolin velvollisuuksista. Selvitettävänä kannattaa olla esimerkiksi:

  • millaisia uusia toimenpidetarpeita kunnassa on asetuksen myötä
  • miten aiemmat seurantajärjestelmät ja käytännöt mahdollisesti jo vastaavat asetuksen velvoitteisiin
  • miten kunnan roolien mukaiset velvoitteet tulee huomioida hankinnoissa ja sopimuksissa
  • keiden kunnassa tulee ymmärtää asetuksesta tai tekoälystä ja mitä

Oman roolin ja riskiluokituksen määrittely

Roolit

Säädös määrittelee erilaisia rooleja tekoälyjärjestelmien kanssa toimiville tahoille. Rooleja on valvontaviranomaisten lisäksi tarjoaja, käyttöönottaja, maahantuoja ja jakelija. Kunnat ovat useissa tapauksissa käyttöönottajia (käyttävät valvonnassaan olevaa tekoälyjärjestelmää), elleivät itse kehitä tai kehitytä tekoälyjärjestelmää markkinoille, muokkaa sitä merkittävästi tai ota omalla nimellään järjestelmää käyttöön (tarjoaja), saata EU:n markkinoille (maahantuoja) tai muutoin aseta saatavaksi (jakelija) tekoälyjärjestelmää esimerkiksi Yhdysvalloista. Rooleista on huomioitava, että vaikka kunta ei itse kehittäisi tai myisi tekoälyjärjestelmää, voi se silti päätyä tarjoajan velvollisuuksien piiriin, jos tekoälypohjainen toiminnallisuus on kunnan nimen alla.

Suuririskisyys

Tekoälysäädöksen liite III määrittää käyttötarkoitukset, jolloin tekoälyjärjestelmä lasketaan suuririskiseksi. Näihin lukeutuvat kriittinen infrastruktuuri, koulutus ja ammatillinen koulutus, työllisyys, keskeiset yksityiset ja julkiset palvelut (esim. terveydenhuolto ja pankkitoiminta), tietyt lainvalvonta-, maahanmuutto- ja rajavalvontajärjestelmät sekä oikeudelliset ja demokraattiset prosessit (esim. vaaleihin vaikuttaminen). Suuririskisenä pidetään siten esimerkiksi arviointiprosessia, jossa määritellään henkilön oikeus julkisiin etuihin tai palveluihin. Käyttökohteen lisäksi merkitystä on tekoälyn käyttötavalla, eli kuinka merkittävästi tekoälyjärjestelmän käyttö vaikuttaa päätöksiin. Tekoälyjärjestelmää ei pidetä suuririskisenä, jos se ei aiheuta merkittävää vahingon riskiä luonnollisten henkilöiden terveydelle, turvallisuudelle tai perusoikeuksille, mukaan lukien se, että se ei vaikuta olennaisesti päätöksenteon tulokseen. 

Tästä on kyse, jos tekoälyjärjestelmän tarkoituksena on

  1. suorittaa suppea menettelyllinen tehtävä;
  2. parantaa aiemmin suoritetun ihmisen toiminnan tulosta;
  3. havaita päätöksentekotapoja tai poikkeamia aiemmista päätöksentekotavoista, eikä sen tarkoituksena ole korvata aiemmin tehtyä ihmisen tekemää arviota tai vaikuttaa siihen ilman asianmukaista ihmisen suorittamaa arviota; tai
  4. valmistelutehtävä, joka koskee liitteessä III lueteltujen käyttötapausten kannalta merkityksellistä arviointia.

Tekoälyjärjestelmää on aina pidettävä suuririskisenä, jos tekoälyjärjestelmä suorittaa luonnollisten henkilöiden profilointia.

Komissio tulee antamaan määrittelyyn suuntaviivoja, mutta vasta vuosina 2025–2026, joten sitä ennen joudutaan itse tulkitsemaan suuririskisyyttä asetuksen liitteen III ja 6 artiklan 3 kohdan luetteloiden pohjalta.

Kielletyt käytöt

Kuntien tulee olla tietoisia myös tekoälyn kielletyistä käytöistä, jotka on lueteltu tekoälyasetuksen II luvun 5 artiklassa. Ei hyväksyttävissä oleviin riskeihin sisältyvät muun muassa ihmisten käytöksen haittaa aiheuttava manipuloiminen, sosiaalinen pisteytys, biometrinen tunnistaminen ja luokittelu.

Systeeminen riski

Systeemisen riskin sisältäviin tekoälymalleihin sovelletaan tarjoajia koskevia velvoitteita, joita käsitellään 52–55 artikloissa. Kunnissa tulee arvioida yleiskäyttöisten tekoälymallien käytön vaikutukset kuntien kriittisiin palveluihin, kuten energia- tai vesihuoltoon sekä yleiskäyttöisten tekoälymallien potentiaali johtaa laajamittaisiin yksityisyyden loukkauksiin tai yhteiskunnallisiin ongelmiin.

Rajoitetun riskin tekoälyjärjestelmät, yleiskäyttöiset tekoälymallit ja avoimuusvelvoite

Tekoälysäädöksen 50 artiklassa säädetään tiettyjen tekoälyjärjestelmien tarjoajia ja käyttöönottajia koskevista avoimuusvelvoitteista, jotka koskettavat muun muassa kuntien ja kaupunkien chatbotteja. Avoimuusvelvoitteessa oleellista on, että kuntalaisen tulee olla tietoinen, jos hän asioi tekoälyn kanssa tai tekoäly on luonut esimerkiksi kunnan tiedotteiden sisällön. Kuntien on annettava tietoa tekoälyjärjestelmistä, niiden käyttötarkoituksesta sekä siitä, miten se vaikuttaa kansalaisiin. Tekoälyjärjestelmän avulla tehtyihin päätöksiin liittyen kansalaisilla on oltava mahdollisuus haastaa päätökset ja saada ne tarkistettua ihmisen toimesta.

Suomessa chatbottien sääntelyyn liittyy myös digipalvelulain 6 a §, jossa säädetään palveluautomaation käytöstä neuvonnassa. Tämä kokonaisuus tarkentuu ja kehittyy vuoden aikana, kun valtiovarainministeriön Digitalisaation ja tiedon liikkuvuuden esteiden purkamisen hankkeen työryhmässä tarkastellaan chatbot-kysymystä sääntelyn näkökulmasta laajasti. Tekoälyasetus ei yksin ratkaise kaikkea, mitä tulee tässä kontekstissa pohtia.

Muut vähäisen riskin järjestelmät

Jos käyttö ei ole kielletty, ei lasketa suuririskiseksi tai avoimuusvaatimuksen alaiseksi, eikä ole systeemistä riskiä, niin silloin kyseessä on vähäisen riskin tekoälyjärjestelmä, jota asetus ei sääntele. Tällaisia ovat esimerkiksi roskapostisuodattimet, tekstinmuokkausohjelmat ja käännöstyökalut sekä kuljetusreitin optimointi.
 

Portaittainen toimeenpanon aikataulu

Säädös tuli voimaan 1.8.2024 (20 päivää EU:n virallisen lehtijulkaisun jälkeen 12.7.2024).

2/2025 

  • kielletyt tekoälyyn liittyvät käytännöt (luvut I ja II)
  • tekoälylukutaito (4 artikla)

5/2025

  • komission käytännesäännöt valmiit (56 artikla)

8/2025

  • vapaaehtoiset komission käytännesäännöt voimaan (56 artikla)
  • yleiskäyttöisiä tekoälymalleja koskevia hallintosääntöjä ja velvoitteita (luku V)
  • suuririskisten tekoälyjärjestelmien tarjoajien ja käyttöönottajien velvoitteet
  • hallinnointi (luku VII)
  • seuraamukset ja luottamuksellisuus (luku XII)
  • kansallisten toimivaltaisten viranomaisten raportointi viimeistään (70 artikla)

2/2026

  • komission suuntaviivat suuririskisyyden määrittelyyn (6 artikla)

8/2026 

  • avoimuusvelvollisuudet (art. 50)
  • testiympäristön oltava valmiina (57 artikla)

8/2026 asetusta sovellettava kokonaisuudessaan, paitsi:

8/2027 

  • säänneltyihin tuotteisiin sisällytettyjä tekoälyjärjestelmiä koskevat säännöt (6 artikla (1))
  • ennen 8/2025 markkinoilla tai käytössä olleet yleiskäyttöiset tekoälymallit (111 artikla (3))

8/2028

  • Komissio arvioi tekoälytoimiston toimintaa, käytännesääntöjen tehokkuutta ja muutoksentarpeita valvontajärjestelmiin, avoimuusvelvoitteisiin ja suuririskisyyden aihealueita

8/2030 

  • markkinoilla tai käytössä ennen elokuuta 2026 olleet suuririskiset tekoälyjärjestelmät (paitsi suuren mittakaavan IT-järjestelmät) (111 artikla (2))

12/2030

  • markkinoilla tai käytössä ennen elokuuta 2027 olleet liitteessä X listatut suuren mittakaavan IT-järjestelmät (111 artikla (1))

     

Aikataulusta löytyy kattava englanninkielinen aikajana tekoälysäädöstä käsittelevällä koontisivustolla.

Tekoälylukutaito

Tekoälyasetuksen 4 artikla kehottaa toteuttamaan toimenpiteitä, joilla varmistetaan henkilöstön ja toimijan puolesta tekoälyjärjestelmien toiminnasta vastaavien henkilöiden riittävä tekoälylukutaito. Tällä tarkoitetaan heidän teknisen tietämyksensä, kokemuksensa, koulutuksensa ja tekoälyjärjestelmien käyttöyhteyden sekä henkilöiden tai henkilöryhmien, joihin tekoälyjärjestelmiä on määrä käyttää, huomioimista tekoälyosaamisen edistämisessä. 

Tekoälylukutaidon edistämistä ei asetuksessa sen tarkemmin määritellä, mutta kohta koskee myös kuntia. Käytännössä artikla ohjaa kuntia jollakin tavalla toiminnassaan varmistamaan niiden henkilöiden tekoälyosaaminen ja -ymmärrys, jotka ovat työssään tekemisissä tekoälyjärjestelmien kanssa. Artiklan muotoilun avoimuuden vuoksi se on lähinnä tavoitteellinen ja ohjaava, eikä seuraamuksia tai valvontaa ole määritetty.

Kunnissa ajankohtaisena esimerkkinä tekoälylukutaidon edistämisestä on Opetushallituksen sekä Opetus- ja kulttuuriministeriön vielä vuoden 2024 aikana julkaistavat suositukset tekoälyn käytölle varhaiskasvatuksessa, perusopetuksessa, vapaassa sivistystyössä ja toisella asteella

Käytännesäännöt

Tekoälysäädöksen yhteydessä Euroopan komissio on perustanut tekoälytoimiston, joka luotsaa yhteisten käytännesääntöjen luomista tekoälyn kehittämiseen ja käyttöön EU:n alueella. Käytännesäännöissä luodaan ohjeistuksia muun muassa siihen, miten pitää tekoäly ajan tasalla, miten kuvailla tekoälyn koulutukseen käytettyä dataa, miten tunnistaa riskejä sekä miten toimia riskien suhteen. Käytännesääntöjen tarkoitus on siis yhtenäistää toimintatapoja ja toimia ohjeena tekoälymallien kehittäjille. Käytännesääntöjen tulee olla valmiita toukokuun 2025 alussa ja ne tulevat voimaan elokuussa 2025. 

Käytännesääntöjen noudattaminen ei ole pakollista, vaan ne on tarkoitettu lähinnä tekoälyjärjestelmien kehittäjien itsesääntelyyn. Ajatus on, että käytännesääntöjä noudattamalla tulee täyttäneeksi myös asetuksen velvoitteet. Vaikka kunta ei itse kehittäisi tekoälymalleja tai ottaisi käytännesääntöjä käyttöön, kuntien kannattaa pitää niiden valmistelua silmällä ja antaa näiden järjestelmien hyödyntäjien näkökulmaa tarpeista ja huomioista esimerkiksi henkilötietojen käsittelyyn liittyen. Käytännesääntöjen muotoilulla voi olla vaikutusta tekoälyasetuksen tulkintoihin ja soveltamiseen. 

Käytännesäännöistä järjestetään lausuntokierroksia, joiden kautta kunnat voivat tuoda omaa näkökulmaansa esiin. 
 

Tekoälyn sääntelyn testiympäristöt

Jäsenvaltioiden tulee varmistaa, että kansallisella tasolla tarjotaan tosielämää mukaileva tekoälyn sääntelyn testiympäristö elokuuhun 2026 mennessä tekoälysäädöksen 57 artiklan mukaisesti. Testiympäristöt koskevat käytännesääntöjen tapaan lähinnä tekoälymallien kehittäjiä, mutta kunnilla voi olla oleellinen rooli esimerkiksi datan, kuten kuntalaisten henkilötietojen, tarjoajana. Testauksista toimitetaan loppuraportti komissiolle ja tekoälyneuvostolle, joiden kautta kunnat voivat neuvoston tietoalustan kautta saada tietoja testiympäristöjen opeista ja haasteista myös sellaisten testausten osalta, joissa eivät itse ole olleet osallisina.

Testiympäristöjen suunnittelu alkaa Työ- ja elinkeinoministeriössä vuoden 2024 lopulla. Testiympäristöihin liittyvä lausuntokierros on suunnitteilla vuoden 2025 keväälle.

Seuraamukset

Tekoälysäädöksessä määritellään yrityksille sakkoseuraamuksia asetuksen velvoitteiden laiminlyönnistä yrityksen koosta ja liikevaihdosta riippuen. Seuraamuksista julkishallinnon tahoille ei ole vielä säädetty ja säädöksen osalta tähän on jätetty kansallista liikkumavaraa. Lähtökohtana kansallisessa toimeenpanon työryhmässä on, että viranomaisille ei tästä tulisi seuraamuksia, koskien siten myös kuntia. 

Julkishallinnon seuraamuksista täytyy kansallisella tasolla julkistaa päätös viimeistään elokuussa 2025. Ensiasteen seuraamus on vakiintuneesti varoitus tai huomautus ja mahdollisuus korjata toimintaa. Ajatuksena on tällä hetkellä, että seuraamukset toimisivat samalla tavoin, kuin tietosuoja-asetuksen suhteen. 

Tällä hetkellä seuraamusmaksua ei voi Suomessa määrätä tietosuoja-asetuksen nojalla julkisen sektorin toimijoille. Seuraamusmaksujen ulottaminen myös julkiselle sektorille on kuitenkin kirjattu nykyiseen hallitusohjelmaan. Muissa Pohjoismaissa on säädetty mahdollisuus antaa tietosuoja-asetuksen nojalla sakkoja myös julkisen sektorin toimijoille.

Kansalliset valvontaviranomaiset, neuvovat tahot ja yhteiset ohjeet

Tekoälysäädös on lähtökohtaisesti markkinavalvontaa, joten kansalliset valvontaviranomaiset koostuvat pitkälti markkinavalvontaviranomaisista. Kansallisten viranomaisten tehtävänä on paitsi valvoa, niin myös neuvoa lain tulkinnassa ja toteutuksessa. Jäsenvaltioiden tulee elokuuhun 2025 mennessä nimetä kansalliset viranomaiset ja kertoa, miten niihin voi olla yhteydessä. Hallituksen esitys kansallisista valvontaviranomaisista on mennyt lausuntokierrokselle syksyllä 2024 sisältäen tarkemman ehdotuksen siitä, keitä valvontaviranomaiset Suomen osalta olisivat. Keskeisiä markkinavalvontaviranomaisia tulevat olemaan Tietosuojavaltuutettu, Liikenne- ja viestintävirasto Traficom, Turvallisuus- ja kemikaalivirasto Tukes, Sosiaali- ja terveysministeriö ja aluehallintovirastojen työsuojelun vastuualueet, Lääkealan turvallisuus- ja kehittämiskeskus, Energiavirasto, Etelä-Savon elinkeino-, liikenne- ja ympäristökeskus, Finanssivalvonta, Sosiaali- ja terveysalanlupavirasto. Tietyissä tilanteissa Kansaneläkelaitoksen valvojina toimivat eduskunnan valitsemat valtuutetut. Kiellettyjen tekoälykäytäntöjen valvonta tulee Tietosuojaviranomaiselle ja avoimuusvelvoitteita valvoo Liikenne- ja viestintävirasto Traficom. Lisäksi Traficom toimii keskitettynä yhteyspisteenä, jolle kuuluu yhteydenpito EU:n toimielimiin ja muiden jäsenvaltioiden toimivaltaisiin viranomaisiin sekä tarjoaa tekoälyjärjestelmiä koskevaa asiantuntijatukea toimivaltaisille kansallisille viranomaisille. Säädöksen mukaiset ilmoitetut laitokset tarkastavat suuririskisten tekoälyjärjestelmien vaatimustenmukaisuuksia. Ilmoittamisesta vastaaviksi viranomaisiksi tulevat työ- ja elinkeinoministeriö TEM, 
Liikenne- ja viestintävirasto, Lääkealan turvallisuus- ja kehittämiskeskus ja sosiaali- ja terveysministeriö, joista TEM toimii ilmoittamisesta vastaavana viranomaisena.

Suurin osa säädöksen velvoitteista tulee voimaan vasta elokuun 2025 jälkeen, joten lakisääteisiä velvoitteita ei ennen viranomaisten nimeämistä ole koko asetuksen painolla, mutta kunnat tarvitsevat tietysti jo ennen sitä neuvoja lain tulkintaan. Euroopan komissio on perustanut tekoälyneuvoston, mutta se neuvoo lähinnä unionin tasolla, joten siitä ei liene kuntien tarpeisiin juurikaan apua. Tekoälyneuvostolla on kuitenkin olemassa erilaisiin kokonaisuuksiin keskittyviä alaryhmiä. Jos kunnille syntyy tarve perustaa kuntia ja julkisen hallinnon toimijoita palveleva alaryhmä, tulee tätä ajatusta viedä kansallisen toimeenpanoryhmän kautta neuvostolle harkittavaksi. Suomessa tekoälyasetuksen kansallisen toimeenpanon työryhmä ja TEM voivat tarvittaessa neuvoa asetuksen soveltamisessa jo ennen valvontaviranomaisten virallista nimeämistä. Euroopan komissiolta on odotettavissa vielä vuoden 2024 aikana suuntaviivoja muun muassa tekoälyjärjestelmän määrittelyyn sekä kieltojen soveltamiseen.

Tällä hetkellä ei ole selkeää kansallista tekoälystrategiaa julkiselle hallinnolle tai Suomelle. Tekoälyyn liittyen on olemassa monenlaisia yleisohjeistuksia ja eettisiä periaatteita, mutta erityisesti kuntanäkökulmaa tekoälyasetuksen tulkintaan on toistaiseksi vähänlaisesti. Eettisiä ohjeistuksia on saatavilla esimerkiksi Digi- ja väestötietoviraston, Euroopan komission sekä valtiovarainministeriön koostamina. Osa kunnista, kuten Tampere ja Helsinki ovat itsekin luoneet tekoälyn käytölle eettiset periaatteet. 

Kuten aiemmin mainittu, tiedonhallintaan liittyvät vaatimukset, tietosuoja-asetus ja hyvän hallinnon periaatteet luovat myös tekoälyasetuksen vaatimusten noudattamiseen vahvan pohjan. Tekoälytoimisto tulee laatimaan mallipohjat perusoikeusvaikutustenarviointiin ja tekniseen dokumentaatioon. Myös Digi- ja väestötietovirastolla on valmisteilla hankintoihin ja vaikutustenarviointeihin liittyviä mallipohjia. Linkitämme jatkossa tietoomme tulevia julkaistuja malleja ”Hyödyllisiä linkkejä” -osioon.

EU:n digi- ja datalainsäädäntö kuntasektorille

Kuntaliitossa on käynnistynyt vuoteen 2025 kestävä EU:n digi- ja datalainsäädäntöä kuntasektorilla selvittävä projekti. Tekoälyasetus oli ensimmäinen, joka käytiin yhdessä ministeriön edustajan kanssa läpi.

Projektissa tuotetaan selkeyttävää materiaalia myös muista lainsäädännöistä siitä näkökulmasta, mitä kukin EU:n digi- ja datalainsäädäntö tarkoittaa kunnille. Tämän lisäksi järjestetään syksyllä 2024 kuntasektorille haastatteluja ja työpajoja asian tiimoilta. Jos kunnassa tai kaupungissasi on pohdintoja samojen asioiden äärellä, tervetuloa mukaan projektin verkostoon. 

Ohjeet ja lisätietoa löydät sivulta EU:n digi- ja datalainsäädäntö kuntasektorille | Kuntaliitto.fi.

Hyödyllisiä linkkejä tekoälysäädökseen liittyen

Tietoturva

Digi- ja väestötietoviraston VAHTI-verkostoon kuuluu digitaalisen turvallisuuden kehittämisestä ja ohjauksesta vastaavien organisaatioiden johtoa sekä digiturvasta vastaavia asiantuntijoita.

Tekoälylukutaito ja -osaaminen

Tekoälyasetuksesta

Muita linkkejä

Määritelmiä

Toimijoiden rooleja

3 artikla

3) Tarjoaja

luonnollinen tai oikeushenkilö, viranomainen, virasto tai muut elin, joka kehittää tai kehityttää tekoälyjärjestelmän tai yleiskäyttöisen tekoälymallin ja saattaa sen markkinoille tai ottaa tekoälyjärjestelmän käyttöön omalla nimellään tai tavaramerkillään joko maksua vastaan tai maksutta

4) Käyttöönottaja

luonnollista tai oikeushenkilöä, viranomaista, virastoa tai muuta tahoa, joka käyttää valvonnassaan olevaa tekoälyjärjestelmää, paitsi jos tekoälyjärjestelmää käytetään henkilökohtaisessa muussa kuin ammattitoiminnassa

6) Maahantuoja

unionissa sijaitsevaa tai unioniin sijoittautunutta luonnollista tai oikeushenkilöä, joka saattaa markkinoille tekoälyjärjestelmän, jolla on kolmanteen maahan sijoittautuneen luonnollisen tai oikeushenkilön nimi tai tavaramerkki

7) Jakelija

muuta toimitusketjuun kuuluvaa luonnollista tai oikeushenkilöä kuin tarjoajaa tai maahantuojaa, joka asettaa tekoälyjärjestelmän saataville unionin markkinoilla

Muita määritelmiä:

3 artikla

1) Tekoälyjärjestelmä

Konepohjainen järjestelmä, joka on suunniteltu toimimaan käyttöönoton jälkeen vaihtelevilla autonomian tasoilla ja jossa voi ilmetä mukautuvuutta käyttöönoton jälkeen ja joka päättelee vastaanottamastaan syötteestä eksplisiittisiä tai implisiittisiä tavoitteita varten, miten tuottaa tuotoksia, kuten ennusteita, sisältöä, suosituksia tai päätöksiä, jotka voivat vaikuttaa fyysisiin tai virtuaalisiin ympäristöihin

12) Käyttötarkoitus

Käyttöä, johon tarjoaja on tarkoittanut tekoälyjärjestelmän, mukaan lukien erityinen käyttöyhteys ja erityiset käyttöolosuhteet, siten kuin ne on määritelty tiedoissa, jotka tarjoaja on antanut käyttöohjeissa, markkinointi- tai myyntimateriaaleissa ja -ilmoituksissa sekä teknisessä dokumentaatiossa

20) Vaatimustenmukaisuuden arviointi

Prosessi, jolla osoitetaan, täyttyvätkö III luvun 2 jaksossa vahvistetut suuririskistä tekoälyjärjestelmää koskevat vaatimukset

55) Tekoälyn sääntelyn testiympäristö

toimivaltaisen viranomaisen perustamaa hallinnoitua kehystä, joka tarjoaa tekoälyjärjestelmien tarjoajille tai mahdollisille tarjoajille mahdollisuuden kehittää, kouluttaa, validoida ja testata tarvittaessa todellisissa olosuhteissa innovatiivista tekoälyjärjestelmää testisuunnitelman mukaisesti rajoitetun ajan viranomaisvalvonnassa

56) Tekoälylukutaito

Osaamista, tietämystä ja ymmärrystä, joiden avulla tarjoajat, käyttöönottajat ja henkilöt, joihin vaikutukset kohdistuvat, voivat ottaen huomioon oikeutensa ja velvollisuutensa tämän asetuksen puitteissa ottaa tietoon perustuen käyttöön tekoälyjärjestelmiä sekä saada tietoa tekoälyn mahdollisuuksista ja riskeistä ja mahdollisista vahingoista, joita se voi aiheuttaa

63) Yleiskäyttöinen tekoälymalli

Tekoälymalli, myös silloin, kun tällainen tekoälymalli on koulutettu suurella määrällä dataa käyttäen laajamittaista itsevalvontaa, joka on hyvin yleisluonteinen ja pystyy suorittamaan pätevästi monenlaisia erillisiä tehtäviä riippumatta siitä, miten malli saatetaan markkinoille, ja joka voidaan integroida erilaisiin ketjun loppupään järjestelmiin tai sovelluksiin, lukuun ottamatta tekoälymalleja, joita käytetään tutkimus-, kehitys- tai prototyyppitoimintaan ennen niiden saattamista markkinoille

65) Systeeminen riski

Systeemisellä riskillä viitataan yleiskäyttöisten tekoälymallien vaikutuksiltaan merkittävälle suorituskyvylle ominaiseen riskiin ja jolla on merkittävä vaikutus unionin markkinoihin niiden kattavuuden tai kansanterveyteen, turvallisuuteen, yleiseen turvallisuuteen, perusoikeuksiin tai koko yhteiskuntaan kohdistuvien tosiasiallisten tai kohtuudella ennakoitavissa olevien kielteisten vaikutusten vuoksi ja jota voidaan levittää laajamittaisesti koko arvoketjussa

66) Yleiskäyttöinen tekoälyjärjestelmä

Tekoälyjärjestelmä, joka perustuu yleiskäyttöiseen tekoälymalliin ja joka kykenee palvelemaan erilaisia tarkoituksia sekä suorassa käytössä että muihin tekoälyjärjestelmiin integroituna

Kysymyksiä ja vastauksia tekoälysäädökseen liittyen

Tässä osiossa kysymyksiä ja vastauksia tekoälysäädöksestä.

Millaiset kunnan tehtävät ja palvelut luokitellaan tekoälyn yhteydessä suuririskisiksi?

Tekoälyn suhteen suuririskisiksi luokitellaan kriittinen infrastruktuuri, koulutus ja ammatillinen koulutus, työllisyys, keskeiset yksityiset ja julkiset palvelut (esim. terveydenhuolto ja pankkitoiminta), tietyt lainvalvonta-, maahanmuutto- ja rajavalvontajärjestelmät sekä oikeudelliset ja demokraattiset prosessit (esim. vaaleihin vaikuttaminen) lasketaan suuririskisten käyttötarkoitusten piiriin.

Tekoälyjärjestelmää on aina pidettävä suuririskisenä, jos tekoälyjärjestelmä suorittaa kuntalaisten profilointia tai aiheuttaa merkittävää vahingon riskiä kuntalaisten terveydelle, turvallisuudelle tai perusoikeuksille. Suuririskisenä pidetään myös, jos tekoälyjärjestelmä vaikuttaa olennaisesti päätöksenteon tulokseen.

Milloin tekoälyn käyttö on ”tukiälyä”?

Käyttö voidaan luokitella tukiälyksi, jos tekoälyjärjestelmän tarkoituksena on

  1. suorittaa suppea menettelyllinen tehtävä;
  2. parantaa aiemmin suoritetun ihmisen toiminnan tulosta;
  3. havaita päätöksentekotapoja tai poikkeamia aiemmista päätöksentekotavoista, eikä sen tarkoituksena ole korvata aiemmin tehtyä ihmisen tekemää arviota tai vaikuttaa siihen ilman asianmukaista ihmisen suorittamaa arviota; tai
  4. valmistelutehtävä, joka koskee liitteessä III lueteltujen käyttötapausten kannalta merkityksellistä arviointia.

Millaiset aiemmat seurantajärjestelmät ja käytännöt mahdollisesti jo vastaavat tekoälyasetuksen velvoitteisiin?

Aiemmat dokumentoinnit, vaikutustenarvioinnit, tiedonhallinta sekä tietosuoja-asetuksen ja eettisten periaatteiden noudattaminen voivat ainakin osittain vastata tekoälyasetuksenkin vaatimuksiin. Tietoja tekoälyasetuksen vaatimuksiin, kuten perusoikeusvaikutusten arviointiin (käyttöönottajien velvoite suuririskisten tekoälyjärjestelmien kohdalla) tai laadunvalvontajärjestelmään (tarjoajan velvoite suuririskisten tekoälyjärjestelmien kohdalla), voi myös olla kerättynä jo valmiiksi.  

Arviointeihin kannattaa siis hyödyntää esimerkiksi tiedonhallintamallia ja tietosuoja-arviointeja pohjana. 

Velvoittaako tekoälyasetus kuntia tekoälyn käyttöön?

Tekoälyasetus ei velvoita kuntia tekoälyn käyttöön. 

Käyttöönotossa kannattaakin edetä kunnan tarpeet ja toiminnot edellä – olisiko tekoälystä hyötyä johonkin tehtävään, mitä sillä pystyisi tekemään, mitä ei ole aiemmin pystytty työläyden tai muun hankaluuden takia. 

Mitä kunnan tulee huomioida hankinnoissa ja sopimuksissa sen käyttöönottaessa tekoälyä?

Kun kunta hankkii tekoälyjärjestelmää, hankinnan kohteen määrittely ja hankintamenettelyn toteuttaminen saattaa vaikuttaa hankalalta. Tekoälyjärjestelmä on kuitenkin hankinnan kohde muiden joukossa, ja markkinoilla on jo laajasti saatavilla erilaisia vaihtoehtoja ja niiden tarjoajayrityksiä. Jos tekoälyjärjestelmää hankkii ensimmäisen kerran, markkinatuntemus ja markkinavuoropuhelun käymisen merkitys korostuvat.

Hankinnassa on oleellista tunnistaa, missä roolissa kunta toimii sekä mikä on tekoälyjärjestelmän riskiluokitus. Tekoälyasetuksen mukainen roolitus määrittää erilaisia velvollisuuksia eri rooleille. Usein kunnan katsotaan ostajana olevan käyttöönottajan roolissa. Rooli saattaa kuitenkin olla esimerkiksi myös tarjoajan rooli, jos kunta osallistuu järjestelmän kehittämiseen. Myös järjestelmän riskiluokitus määrittää toimijoille erilaisia velvollisuuksia. Jos kyse on ns. suuririskisestä järjestelmästä, tekoälyasetuksessa tarjoajan rooliin kuuluu esimerkiksi suuririskisen järjestelmän rekisteröinti EU-tietokantaan ja riittävien käyttöohjeiden ja tietojen toimittaminen käyttöönottajalle. Kun kunta hankkii suuririskistä järjestelmää, sen tulee varmistaa, että se saa järjestelmän mukana tiedon CE-merkinnästä sekä järjestelmän käyttöohjeet ja että se toimii saatujen käyttöohjeiden mukaisesti. Suuririskisten järjestelmien käyttöönottajina toimivien kuntien on myös rekisteröidyttävä EU-tietokantaan.  

Kun kunta suunnittelee tekoälyjärjestelmän hankintaa, sen on riittävän aikaisessa vaiheessa huolehdittava laissa säädettyjen erilaisten arviointien toteuttamisesta. Näin esimerkiksi järjestelmän käyttöön liittyvät riskit tunnistetaan ja niihin pystytään puuttumaan tarvittavin toimenpitein.  

  • Jos kyse on suuririskisestä järjestelmästä, kunnan on ennen käyttöönottoa suoritettava tekoälyasetuksen edellyttämä perusoikeusvaikutusten arviointi. Arvioinnin tulokset on ilmoitettava toimivaltaiselle viranomaiselle.  
  • Jos järjestelmässä käsitellään henkilötietoja, suuririskisen järjestelmän käytöstä on todennäköisesti tehtävä tietosuoja-asetuksen mukainen tietosuojaa koskeva vaikutustenarviointi. Edellä mainittu perusoikeusvaikutusten arviointi voidaan suorittaa tietosuojaa koskevan vaikutustenarvioinnin yhteydessä.  
  • Jos kyse on tiedonhallintamallin sisältöön vaikuttavasta olennaisesta hallinnollisesta uudistuksesta tai tietojärjestelmän käyttöönotosta, kansallisen tiedonhallintalain mukaan on laadittava muutosvaikutustenarviointi.  
  • Kunnassa on huolehdittava myös muun muassa siitä, että suuririskisen järjestelmän toimintaa valvovat riittävän osaavat henkilöt ja että järjestelmään syötettävät tiedot ovat asianmukaisia ja edustavia.  

Sopimuksissa määritetään lainsäädännöstä johtuvat osapuolten vastuut ja velvoitteet. Tekoälyn yhteydessä keskeiset sovittavat asiat liittyvät myös esimerkiksi dataan ja sen käyttöön liittyviin oikeuksiin. Lisäksi on tarvittaessa huomioitava henkilötietojen käsittelystä sopimiseen liittyvät tietosuoja-asetuksen velvoitteet.  

Public Buyers Community -alustalla on julkaistu Procurement of AI -communityn laatima ehdotus vakiosopimuslausekkeiksi tekoälyratkaisujen hankinnassa pilotoitavaksi.

Lausekkeet perustuvat Amsterdamin kaupungin vuonna 2018 laatimiin algoritmisten järjestelmien hankintaa koskeviin vakiolausekkeisiin. Lausekkeiden osalta on kuitenkin huomattava, että kyse on luonnoksesta tekoälyasetuksen hyväksymistä edeltävältä ajalta ja että se sisältää ainoastaan ehdotetun tekoälyasetuksen soveltamisalaan kuuluvia asioita koskevia määräyksiä. Kyse ei ole EU:n virallisesta asiakirjasta eikä se heijasta Euroopan komission virallista kantaa. 

Lisätietoa Public Buyers Communitystä löytyy komission verkkosivuilta. 
 

Kenen työtehtäviin tekoälyasetuksen soveltamiseen valmistautuminen kunnassa kuuluu?

Monissa kunnissa tiedonhallintamallia, muutosvaikutustenarviointeja sekä tietoturva-/tietosuoja-arviointeja tehdään yhdessä. Työssä ovat mukana niin tietohallinnon, tietosuojan, tietoturvan kuin hallinnonkin edustajat ja tarvittaessa hankitaan apuja esim. in-house -asiantuntijoilta tai Kuntaliitosta. Tekoälyasetuksen huomiointi kannattaa ottaa mukaan tehdessä riskienhallintaa, hankintoja tai tekoälyä hyödyntävien toimintojen kehitystä. 

Tekoälyasetuksen huomiointia ei kannatakaan jättää yhden henkilön tai toimialan pöydälle, sillä ymmärrystä asetuksen velvoitteista voidaan tarvita monilla toimialoilla eri yhteyksissä. Esimerkiksi pienhankintoja saattaa kunnissa olla valmistelemassa henkilöitä monenlaisilla taustoilla eri toimialoilla. Ulkoisten verkostojen hyödyntämisen lisäksi kannattaakin varmistaa niiden henkilöiden tekoälyosaaminen ja -ymmärrys, jotka ovat työssään tekemisissä tekoälyjärjestelmien kanssa ja käydä keskustelua haasteista ja huomioitavista seikoista niin sisäisesti kuin verkostojen kesken.

Kuntaliiton asiantuntijat, jotka voivat kertoa lisää

Jaana Nevalainen
+358 9 771 2257, +358 50 448 5062
Vastuualueet
  • Asiantuntija-, edunvalvonta- sekä kehittämistehtävät erityisesti tiedon yhteentoimivuuden ja hyödyntämisen mahdollistamiseksi kunnissa.
  • Julkishallinnon tietovirrat, tietovarannot ja tiedon hyödyntäminen.
  • EU-edunvalvonta ja yhteistyö digitalisaatio- ja tieto/data-asioissa.
  • EU:n digi- ja datalainsäädäntö kuntasektorin näkökulmasta -projekti ja teemaverkosto.
Vastuualueet
  • digitalisaatiokartoituksen tulosten käsittely, analysointi ja visualisointi erityisasiantuntijoiden tukena.
  • EU:n digi- ja datalainsäädäntöprojektissa avustaminen.
  • tiimin viestinnässä, pienissä selvitystehtävissä, tilaisuuksien järjestämisessä, verkostojen hallinnoinnissa yms. tehtävissä avustaminen.
  • tukitehtävät verkostojen hallinnassa sekä muut avustavat hallinnolliset tehtävät.
Löydä lisää sisältöä samoista teemoista
Digisumpit-kuvituskuva.

Tervetuloa digisumpeille!

Digisumpit on torstaisin pidettävä etätilaisuus kuntien digikehittäjille. Digisumpit on tarkoitettu kuntien osaamisen jakamista ja verkostoitumista varten. 

Digisumppien ajankohdat ja aiheet.