Minne aineistosi menee? — pilvipalvelu, paikallinen ajo ja tietosuoja
Tekoälyjen käyttö90 min oppitunti

Minne aineistosi menee? — pilvipalvelu, paikallinen ajo ja tietosuoja

Johdanto: toimiva työkalu ei vielä ole sallittu työkalu

Työkalujen vertailu -tunnilla vertailit, miten eri tekoälytyökalut suoriutuvat tehtävästä. Nyt kysymys vaihtuu. Enää ei riitä, että työkalu tuottaa hyvän vastauksen. Sinun pitää myös tietää, mitä aineistolle tapahtuu käytön aikana.

Kun kirjoitat promptin, liität asiakirjan tai annat työkalulle kuvan, aineisto voi poistua laitteeltasi. Se voidaan käsitellä palveluntarjoajan ympäristössä, säilyttää jonkin aikaa tai käyttää palvelun kehittämiseen. Käytäntö riippuu palvelusta, käyttöehdoista, asetuksista ja mahdollisesta organisaation sopimuksesta.

Tämän tunnin tavoite: Opit seuraamaan aineiston datavirtaa, tunnistamaan käsiteltävän tiedon luonteen ja tekemään perustellun käyttöpäätöksen.

Tunnin lopussa et siis nimeä ”parasta mallia”. Osaat sanoa: käytä, käytä näillä rajoituksilla tai älä käytä tähän aineistoon — ja perustella päätöksesi.

1. Erota malli, palvelu ja käyttöympäristö

Tekoälystä puhuttaessa kolme eri asiaa sekoittuu helposti.

Kielimalli

Kielimalli tuottaa tekstiä, koodia tai muuta sisältöä saamansa syötteen perusteella. Malli on järjestelmän laskennallinen osa, ei koko käyttäjälle näkyvä palvelu.

Tekoälypalvelu

Tekoälypalvelu on käyttöliittymä tai ohjelmointirajapinta, jonka kautta mallia käytetään. Palvelu määrittää esimerkiksi kirjautumisen, tiedostojen käsittelyn, keskusteluhistorian, käyttöehdot ja tietosuoja-asetukset.

Käyttöympäristö

Käyttöympäristö kertoo, missä palvelu tai malli toimii. Se voi olla palveluntarjoajan pilvi, organisaation hallitsema ympäristö tai käyttäjän oma laite.

Erottelu on tärkeä, koska palvelun nimi ei yksin kerro, mitä aineistolle tapahtuu. Sama malliperhe voidaan tarjota eri palveluissa ja eri ehdoilla. Palvelu voi myös vaihtaa taustalla käyttämäänsä mallia. Siksi käyttöpäätös tehdään koko toteutuksesta, ei pelkän mallin nimen perusteella.

Ero konkretisoituu esimerkissä. Sama avoin malli — vaikkapa DeepSeek tai KIMI — voi toimia kahdella täysin eri tavalla. Kun lataat sen omalle koneellesi, aineisto ei poistu laitteelta lainkaan. Kun käytät samaa mallia sen kehittäjän omassa pilvipalvelussa, aineisto lähtee ulkomaiselle palvelimelle kyseisen yhtiön ehdoilla. Malli on sama, mutta aineiston reitti ja sitä koskevat ehdot ovat täysin eri. Sama pätee toisin päin: monet suuret mallit ovat käytettävissä sekä kehittäjänsä omassa palvelussa (ChatGPT, Claude) että pilvialustan kautta (Microsoft Azure, Amazon Web Services), jolloin sopimuskumppani ja tietojen käsittelypaikka vaihtuvat.

2. Seuraa aineiston datavirtaa

Datavirta kuvaa, mistä aineisto lähtee, minkä järjestelmien kautta se kulkee ja mitä sille tapahtuu matkalla. Sen selvittäminen tarkoittaa käytännössä sitä, että seuraat aineiston reittiä alusta loppuun kuin paketin kulkua.

Reitti alkaa siitä, mitä olet lähettämässä. Lyhyt prompti on eri asia kuin kokonainen tiedosto, kuva, äänite tai tietokannasta poimittu aineisto — mitä enemmän lähetät, sitä tarkemmin pitää tietää mihin se päätyy. Seuraava kysymys on, poistuuko aineisto laitteeltasi lainkaan. Jos se lähtee verkon yli ulkopuoliseen palveluun, mukaan tulee vähintään yksi uusi osapuoli, ja usein useampi: palveluntarjoajan lisäksi sen alihankkijat.

Reitin loppupää ratkaisee eniten. Säilyykö aineisto palvelussa vai katoaako se istunnon mukana? Voiko joku ihminen katsoa sisältöä jälkikäteen? Käytetäänkö sitä palvelun kehittämiseen? Ja kulkeeko se vielä eteenpäin — moni palvelu on yhteydessä hakupalveluun, tiedostovarastoon tai muuhun rajapintaan, jolloin aineisto voi liikkua pidemmälle kuin arvasit.

sama tiedosto — kolme reittiä, ja mitä kustakin jää jäljelle
KUVION MOBIILIESITYS
  • AINEISTON LUONNE ensin: julkinen · sisäinen · henkilötieto · erityissuoja
  • PILVIPALVELU: ylittää verkon rajan — kopio voi säilyä, tarkista ehdot
  • ORGANISAATION PALVELU: ylittää rajan — sopimus ja ohjeet määrittävät
  • PAIKALLINEN AJO: voi pysyä laitteella, jos työkalu ei lähetä sitä ulos — tarkista yhteydet, telemetria, päivitykset
  • Käyttöpäätös = aineiston luonne + datan reitti + palvelun ehdot
Käyttöpäätös luetaan kolmesta asiasta yhdessä: aineiston luonteesta, datan reitistä ja palvelun ehdoista — ja lopputulos on päätös: käytä, käytä rajatusti tai älä käytä. Pilvessä kopio voi säilyä vastauksen jälkeenkin, organisaation palvelussa sopimus määrittää — ja paikallisessakin ajossa aineisto pysyy laitteella vain, jos työkalu ei lähetä sitä ulos.

Jos jokin datavirran kohta on epäselvä, sitä ei pidä arvata. Merkitse se selvitettäväksi asiaksi ja tarkista palvelun ehdot, tietosuoja-asetukset sekä organisaation ohjeet.

3. Tunnista aineiston luonne

Sama palvelu voi sopia yhteen tehtävään mutta olla väärä valinta toiseen. Ratkaiseva ero on usein aineistossa.

Aineiston luonne Esimerkki Ensimmäinen toimintatapa
Julkinen tai kuvitteellinen Julkaistu verkkoteksti tai itse keksitty harjoitustapaus Pilvipalvelu voi sopia, kun ehdot ja käyttötarkoitus ovat kunnossa.
Organisaation sisäinen Keskeneräinen suunnitelma, sisäinen muistio tai julkaisematon tuoteidea Tarkista organisaation ohje ja käytä vain tehtävään hyväksyttyä palvelua.
Henkilötieto Nimi, sähköpostiosoite, asiakasnumero tai tunnistettava palaute Selvitä käsittelyperuste ja hyväksytty ympäristö. Poista tarpeettomat tunnistetiedot.
Salassa pidettävä tai erityistä suojaa vaativa tieto Potilastieto, oppilashuollon tieto, salasana tai liikesalaisuus Älä syötä yleiseen tekoälypalveluun. Noudata organisaation päätöksiä ja lakisääteisiä velvoitteita.

Tietosuojan perusajatus on tietojen minimointi: käytä vain sitä aineistoa, joka on tehtävän kannalta välttämätöntä. Nimen poistaminen ei aina riitä, jos henkilö voidaan tunnistaa muista yksityiskohdista.

4. Kolme käyttöympäristöä

Yleinen pilvipalvelu

Yleinen pilvipalvelu on helppo ottaa käyttöön. Tähän ryhmään kuuluu tavallinen henkilökohtainen tili esimerkiksi ChatGPT:ssä, Claudessa tai Google Geminissä. Aineisto kuitenkin siirtyy palveluntarjoajan järjestelmään. Ennen käyttöä pitää tarkistaa ainakin säilytys, palvelun kehittämiseen liittyvä käyttö, mahdollinen ihmisen tekemä tarkastus ja organisaation lupa.

Organisaation hallittu palvelu

Organisaation hallittu palvelu voi näyttää käyttäjälle samalta kuin yleinen verkkopalvelu, mutta sen käyttö perustuu organisaation sopimukseen, määrittämiin asetuksiin ja käyttöoikeuksiin. Tämä ei tee kaikesta käytöstä automaattisesti sallittua, mutta vastuut ja rajat on mahdollista määritellä. Tähän ryhmään kuuluvat esimerkiksi Microsoft 365 Copilot organisaation omalla sopimuksella sekä kielimallit, joita käytetään pilvialustan kautta — Microsoft Azuren tai Amazon Web Servicesin (AWS) rajapinnoilla.

Paikallinen ajo

Paikallisessa ajossa malli toimii omalla laitteella tai organisaation omassa ympäristössä. Tämä on mahdollista avoimilla malleilla, joiden painot saa ladata — esimerkiksi kiinalaiset DeepSeek ja KIMI tai eurooppalaisen Mistralin mallit. Huomaa, että avoin malli ei tarkoita automaattisesti vapaata käyttöä: lisenssi voi rajata kaupallista hyödyntämistä. Aineisto voi pysyä hallitussa ympäristössä, mutta käyttäjä tai organisaatio vastaa tällöin laitteesta, käyttöoikeuksista, päivityksistä, mallin lisenssistä ja toteutuksen ulkoisista yhteyksistä.

Kysymys Yleinen pilvipalvelu Organisaation hallittu palvelu Paikallinen ajo
Poistuuko aineisto laitteelta? Tavallisesti kyllä Tavallisesti kyllä, mutta hallittuun ympäristöön Ei välttämättä
Kuka määrittää ehdot? Palveluntarjoaja Palveluntarjoaja ja organisaatio Käyttäjä tai organisaatio
Keskeinen etu Helppous ja käytettävyys Hallitut oikeudet ja sopimukset Kontrolli aineiston reitistä
Mitä pitää tarkistaa? Ehdot, asetukset ja aineiston sopivuus Hyväksytty käyttötarkoitus ja käyttöoikeudet Tietoturva, lisenssi ja ulkoiset yhteydet

5. Käyttöpäätöksen neljä kysymystä

Kun tiedät, mitä aineisto sisältää ja mihin se kulkee, päätös syntyy näiden tietojen yhdistelmästä. Aineiston luonne kertoo, kuinka paljon suojaa tarvitaan; datavirta kertoo, kuka aineistoon pääsee käsiksi; käsittelyehdot kertovat, mitä palveluntarjoaja saa sillä tehdä. Neljäs ja usein ratkaisevin kysymys on hallinnollinen: onko juuri tämä ratkaisu hyväksytty juuri tähän käyttötarkoitukseen. Tekninen turvallisuus ei korvaa puuttuvaa lupaa.

Vastausten perusteella päädyt yhteen kolmesta lopputuloksesta:

  • Käytä: Aineisto ja käyttötarkoitus sopivat ympäristöön.
  • Käytä rajatusti: Poista tarpeettomat tiedot, rajaa ominaisuuksia tai vaihda organisaation hyväksymään ympäristöön.
  • Älä käytä tähän aineistoon: Datavirta, käsittelyehdot tai hyväksyntä eivät riitä.

Hyvä päätös sisältää myös epävarmuuden. Jos et tiedä, tallentuuko aineisto tai siirtyykö se toiseen palveluun, oikea johtopäätös ei ole ”luultavasti turvallinen” vaan ”selvitä ennen käyttöä”.

6. Paikallinen ei tarkoita automaattisesti turvallista

Paikallinen ajo vähentää yhtä riskiä: aineistoa ei tarvitse lähettää yleiseen pilvipalveluun. Se ei poista muita vastuita.

Vastuu ei katoa, se vaihtaa paikkaa. Kun malli pyörii omalla koneella, sinä vastaat siitä, että laite on suojattu ja päivitetty ja että tiedät kenellä siihen on pääsy — myös tallennettuihin keskusteluihin, jotka jäävät levylle siinä missä pilvipalvelussakin. Sovellus voi lisäksi käyttää verkkohakua, lähettää käyttötietoja tai kutsua ulkoisia rajapintoja, jolloin aineisto liikkuu ulos siitä huolimatta, että malli itse on paikallinen.

Loput vastuut ovat käytännöllisiä. Mallin lisenssi määrää, mihin sitä saa käyttää; joku on vastuussa päivityksistä ja virhetilanteista; ja paikallisesti ajettava malli on usein pienempi ja hitaampi kuin pilvipalvelun malli, mikä voi näkyä laadussa. Paikallinen ajo on siis käyttöympäristöä koskeva valinta, ei yleinen turvallisuusleima.

7. Esimerkki: asiakaspalautteiden tiivistäminen

Pienellä yrityksellä on sata asiakaspalautetta. Palautteissa on nimiä, sähköpostiosoitteita ja kuvauksia yksittäisistä palvelutilanteista.

Huono ratkaisu olisi kopioida aineisto suoraan ensimmäiseen helposti saatavaan verkkopalveluun. Parempi tapa alkaa aineistosta itsestään: käy palautteet läpi ja merkitse, mikä niissä on henkilötietoa ja mikä yrityksen sisäistä tietoa. Sen jälkeen kysy jokaisesta tunnistetiedosta, tarvitaanko sitä tehtävässä lainkaan — tiivistelmä asiakaspalautteiden teemoista ei yleensä tarvitse nimiä eikä sähköpostiosoitteita, joten ne voi poistaa ennen kuin aineisto menee mihinkään.

Vasta kun tiedät mitä aineistossa on, kannattaa katsoa ympäristöä: mikä palvelu on organisaatiossa hyväksytty tällaiselle aineistolle. Piirrä aineiston reitti näkyviin ja merkitse epäselvät kohdat selvitettäviksi. Käyttöpäätös tehdään vasta tämän jälkeen, ei ennen sitä.

Jos palautteet voidaan anonymisoida luotettavasti, tiivistäminen voi onnistua hyväksytyssä pilvipalvelussa. Jos tunnistettavuus on tehtävän kannalta välttämätöntä, tarvitaan organisaation hyväksymä ja tähän käsittelyyn soveltuva ratkaisu.

Kohti omaa projektia

Kun rakennat myöhemmin oman botin, mallin laatu on vain yksi suunnittelukysymys. Sinun pitää pystyä kuvaamaan myös, mitä aineistoa botti vastaanottaa, missä sitä käsitellään, mitä tallennetaan ja millä oikeuksilla järjestelmä toimii.

Sama kuvaus auttaa tunnistamaan myös EU:n tekoälyasetukseen liittyvät vastuut. Asetus on riskiperusteinen: velvoitteet riippuvat järjestelmän käyttötarkoituksesta ja siitä, toimiiko organisaatio esimerkiksi järjestelmän tarjoajana vai käyttöönottajana. Henkilöihin vaikuttavissa käyttötavoissa, kuten rekrytoinnissa, koulutuksessa tai henkilöstöpäätöksissä, pelkkä tietosuojatarkistus ei riitä. Organisaation pitää selvittää järjestelmän riskiluokka, järjestää riittävä ihmisen valvonta ja huolehtia siitä, että käyttäjillä on tehtäväänsä sopiva tekoälylukutaito. Tämä oppitunti ei anna oikeudellista neuvontaa, vaan auttaa kokoamaan kysymykset, jotka vastuuhenkilön on tarkistettava ennen käyttöönottoa.

Tämän tunnin datavirtakaavio toimii myöhemmin botin tietosuoja- ja käyttörajojen perustana.

Yhteenveto

Tämän tunnin tärkein oivallus on, että malli, palvelu ja käyttöympäristö ovat kolme eri asiaa. Sama malli voi olla käytettävissä usean eri palvelun kautta, ja sama palvelu voi toimia hyvin erilaisilla ehdoilla riippuen siitä, käytetäänkö sitä henkilökohtaisella tilillä vai organisaation hallitsemassa ympäristössä. Palvelun nimi ei siis vielä kerro, mihin aineisto kulkee.

Siksi käyttöpäätös ei ala työkalusta vaan aineistosta. Kun tiedät, mitä aineisto sisältää, voit seurata sen reittiä ja arvioida, riittävätkö käsittelyehdot ja onko ratkaisu hyväksytty tähän tarkoitukseen. Pilvipalvelu, organisaation hallitsema palvelu ja paikallinen ajo jakavat vastuut eri tavoin — mikään niistä ei poista vastuuta, ne vain siirtävät sitä.

Jos datavirran jokin kohta jää epäselväksi, se on selvitettävä ennen käyttöä. "Luultavasti turvallinen" ei ole päätös.

Tunnin ajattelukysymys: Mihin aineisto kulkee, millä ehdoilla sitä käsitellään ja saako ratkaisua käyttää?


Lähteet ja tarkistuspäivä

Tarkistettu 20.7.2026.

Seuraavaksi: TehtävätTunnin tehtävät ja tuotokset