Ingen retskendelse. Kun en intern vurdering

En AI-leverandør har opdateret sin privatlivspolitik. Efter den kan selskabet dele data med myndigheder eller tredjeparter ud fra sin egen vurdering af, hvad der er rimeligt nødvendigt.

Det er ikke mailen. Det er teksten bagved

Mailen om opdateringen nævner fire ting. Opgaver i flere trin, identitetsverifikation, deltagelse i undersøgelser, og yderligere information om databehandling.

Det lyder neutralt. Det er det, mailen ikke nævner, der tæller.

Selve politikken fastslår, at selskabet kan dele data med myndigheder, retshåndhævelse eller tredjeparter, baseret på en intern vurdering af, at delingen er rimeligt nødvendig.

Fire kategorier udløser det. At overholde lovkrav, at forebygge alvorlig skade, at opdage svindel, og at håndhæve vilkårene.

Hvad der ikke står

Ingen retskendelse. Ingen stævning. Ingen dommerkontrol.

Vurderingen af, om betingelserne er opfyldt, er selskabets egen. Og tredjeparter er ikke nærmere afgrænset i teksten.

Forskellen på de to retssystemer

Efter persondataforordningen kræver deling af personoplysninger med retshåndhævelse en lovhjemmel.

En virksomheds egen vurdering af, hvad der er rimeligt, er ikke tilstrækkeligt retsgrundlag i Europa.

Men selskabet er amerikansk og under amerikansk jurisdiktion. Dér er en intern vurdering i god tro en anerkendt standard.

Det er samme skelnen som i spørgsmålet om, hvilken lov der gælder for jeres data. To retssystemer stiller forskellige krav til det samme.

Hvorfor det bliver større med agentfunktioner

Når en AI-assistent får adgang til at udføre opgaver i flere trin, udvides mængden af data, den ser undervejs. Filer, mails, systemer og beslutningsgrundlag.

Det er ikke længere kun samtalen, der er i spil. Det er alt det, assistenten har haft adgang til for at løse opgaven.

Tre ting I kan gøre

Beslut, hvilke data jeres medarbejdere må dele med en AI-assistent. Uden en beslutning bliver svaret i praksis alt.

Læs privatlivspolitikken på de AI-værktøjer, I bruger, og find afsnittet om deling med tredjeparter. Det tager ti minutter per værktøj.

Gem en kopi af den politik, der gjaldt, da I begyndte at bruge værktøjet. Ellers kan I ikke se, hvad der har ændret sig.

Hvad ser jeres AI-værktøjer

Ved I, hvilke data jeres medarbejdere deler med AI-assistenter, og hvilken lovgivning leverandørerne er underlagt?

En jurisdiktions- og afhængighedsvurdering kortlægger det, sammen med hvad et skifte ville koste.

Har du brug for at få det kortlagt? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

Gør som 4.400 andre. Få mønstre fra 500 dokumenterede sager og konkrete anbefalinger om cybersikkerhed og digital suverænitet hver 14. dag.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Supportbotten udleverede fremmedes konti

Supportbotten udleverede fremmedes konti

En stor social platform har lukket en sårbarhed, hvor angribere kunne overtage konti gennem platformens egen AI-supportassistent. Fremgangsmåden var enkel Angriberen brugte en VPN til at forfalske sin placering. Derefter gik vedkommende ind i platformens flow for...

Adgangen var godkendt. Oplysningerne var det ikke.

Adgangen var godkendt. Oplysningerne var det ikke.

Parkeringsfirmaer, inkassobureauer og genbrugspladser har lovhjemlet adgang til et nationalt bilregister for at finde ejeren bag en nummerplade. Borgere med navne- og adressebeskyttelse skal være undtaget. Det var de ikke. I næsten fire år kunne virksomhederne slå...

Sporene gik tilbage til marts. Angrebet kom den 29. december.

Sporene gik tilbage til marts. Angrebet kom den 29. december.

Sporene i kraftvarmeværkets netværk gik tilbage til marts. Den 29. december forsøgte en angriber at ødelægge data på tværs af netværket, mens landet lå i frost og snestorm. Landets nationale IT-beredskab udgav rapporten en måned senere. Mindst 30 anlæg. Ingen løsesum....