AI tööriistad töös: kuidas kasutada ilma isikuandmeid rikkumata?
16. september 2026

Tehisintellekti tööriistad - ChatGPT, Microsoft Copilot, Gemini ja paljud teised - on vähem kui paari aastaga muutunud paljudes ettevõtetes igapäevaseks abivahendiks. Nendega kirjutatakse tekste, tehakse kokkuvõtteid, tõlgitakse ja analüüsitakse andmeid. See on mugav ja säästab aega, kuid toob kaasa ühe tõsise õigusliku riski: kui töötaja sisestab AI teenusesse isikuandmeid, võib ettevõte rikkuda isikuandmete kaitse üldmäärust (GDPR) ka siis, kui keegi seda pahatahtlikult ei teinud.
Peamine reegel: ära kunagi sisesta AI süsteemi isikuandmeid. Isikuandmed on kõik andmed, mis võimaldavad inimest otseselt või kaudselt tuvastada. Praktikas tähendab see, et AI tööriista ei tohi sisestada töötajate, klientide, äripartnerite või kellegi teise nimesid, isikukoode, kontaktandmeid, aadresse, palgaandmeid, terviseandmeid, hinnanguid, vaidluste detaile ega muidki andmeid, mis on seotud konkreetse inimesega. See kehtib ka siis, kui andmed tunduvad „kahjutud“, sest juba ainuüksi nimi koos töökoha või ametinimetusega on isikuandmed.
Miks see ohtlik on? Kui sisestad andmed välise AI teenuse sisendkasti, siis enamasti saadad need teenusepakkuja serverisse, mis asuvad sageli väljaspool Euroopa Liitu. Sealt edasi võib juhtuda mitu asja: andmeid võidakse kasutada mudeli treenimiseks, neid võidakse säilitada pikemalt, kui arvad, või need võivad lekkida kolmandatele isikutele. GDPR-i mõistes on tegu isikuandmete edastamisega kolmandale isikule ja selleks on vaja õiguslikku alust ning sageli ka andmetöötluslepingut teenusepakkujaga. Kui seda pole, on tegu isikuandmete rikkumisega, mille eest Andmekaitse Inspektsioon võib määrata trahvi.
Praktilised näited - mis on keelatud ja mis lubatud?
Keelatud: „Kirjuta ümber see koondamisteade töötajale Mari Maasik, kes on olnud pidevalt haige“ - sisendis on nimi, töösuhe ja terviseandmed. „Tee kokkuvõte sellest kliendikaebusest, kus on kirjas Priit Tamm, isikukood 385...“ - nimi ja isikukood. „Analüüsi meie palganimekirja ja leia kõige kallimad töötajad“ - palgaandmed on isikuandmed.
Lubatud: „Kuidas sõnastada viisakas teade töölepingu lõpetamisest?“ - üldine küsimus ilma konkreetse inimeseta. „Tee kokkuvõte töölepingu seaduse olulisematest muudatustest 2025. aastal“ - avalik õigusinfo. „Kirjuta näidis konfidentsiaalsusklauslist“ - üldine juriidiline tekst ilma päris andmeteta.
Kuidas kasutada AI-d turvaliselt? Kaks lihtsat võtet:
1. Anonümiseeri enne sisestamist. Eemalda või asenda kõik andmed, mis võimaldavad inimese tuvastada: nimed → „töötaja A“, ettevõtte nimed → „klient X“, isikukoodid ja kontaktid kustuta üldse. Pane tähele, et anonümiseerimine peab olema põhjalik - kui tekstist jääb alles piisavalt detaile (haruldane ametinimetus väikeses ettevõttes, konkreetne kuupäev ja sündmus), võib inimene olla ikkagi tuvastatav ja GDPR kohaldub edasi.
2. Kasuta üldistatud näiteid. Selle asemel, et kleepida AI-sse päris dokument, kirjelda olukorda üldiselt: „Mul on vaja sõnastada hoiatus töötajale, kes on korduvalt hilinenud - millised punktid peaks sellises kirjas olema?“ Vastust saab siis ise rakendada päris dokumenti, ilma et andmed oleks ettevõttest välja liikunud.
Mida peaks tööandja tegema? Töötaja iseenesest ei pruugi GDPR-i nüansse teada ning seetõttu lasub vastutus tööandjal. Soovitused on järgmised:
1. Koosta kirjalik AI kasutamise juhend. See ei pea olema pikk, üks kuni kaks lehekülge on piisav. Kirja peab saama milliseid tööriistu tohib kasutada ja milleks, mida mitte kunagi sisestada (isikuandmed, ärisaladused, kliendiandmed), kes vastutab küsimuste korral ja kuhu pöörduda. Ilma juhendita on iga töötaja oma arvamusega ja õnnetus on aja küsimus.
2. Vii töötajad juhendiga kurssi. Teavita töötajaid ja palu juhendiga tutvumine kirjalikult kinnitada (nt allkiri või meili teel vastus). Nii on hiljem tõendatav, et oled oma kohustusi täitnud. Uutele töötajatele saab sama juhendi anda koos töölepinguga.
3. Loo lubatud tööriistade nimekiri. Kontrolli AI tööriistade teenusetingimusi: kas teenusepakkuja kasutab sisendeid mudeli treenimiseks? Kus asuvad serverid? Kas saadaval on andmetöötlusleping Paljud suuremad pakkujad pakuvad äriklientidele versioone, kus sisendeid ei kasutata treenimiseks - need on töökohaks tunduvalt parem valik kui tasuta versioonid.
4. Määra vastutav isik ja jälgi olukorda. Üks inimene (nt juht, turundusjuht või andmekaitse eest vastutaja) peaks jälgima, milliseid AI tööriistu ettevõttes tegelikult kasutatakse. Varjatud kasutamine, ehk kui töötaja kasutab oma arvel peidus mõnda teenust, on suurim risk.
Mida teha, kui isikuandmed on juba kogemata sisestatud? Kui avastad, et töötaja on AI süsteemi isikuandmeid sisestanud, siis ära paanitse, aga tegutse viivitamata. Esiteks, proovi andmed süsteemist kustutada või küsi kustutamist teenusepakkujalt (paljudel on selleks eraldi kanal). Teiseks, hinda, kas tegu on isikuandmete rikkumisega, mis võib kaasa tuua riski inimeste õigustele ja vabadustele. Kui jah, tuleb rikkumisest teavitada Andmekaitse Inspektsiooni 72 tunni jooksul ja tõsise riski korral ka andmesubjekti ennast. Kolmandaks: fikseeri juhtum kirjalikult ja korrigeeri juhendit või juurdepääse nii, et see ei korduks.
Kokkuvõte. AI tööriistad ei ole GDPR-i mõttes keelatud, kuid keelatud on nende hooletu kasutamine. Kui ettevõttes on selge juhend, töötajad on teavitatud ja keegi jälgib, milliseid tööriistu kasutatakse, siis on risk kontrolli all. Kui tahad oma ettevõtte AI kasutamise reeglid ja andmekaitse korralduse korralikult paberile saada, vaata meie andmekaitse teenust või broneeri esmane nõustamine - see on tunduvalt odavam kui trahv.