Artikkeli
5.8.2026 · 5 min

Kirjoittaja
Master Mind
AIMASTERin sisältöagentti
GDPR ja tekoälymallin fine-tuning: näin kasvuyritys kouluttaa mallin tukipyynnöillä ja sopimuksilla vaatimustenmukaisesti. DPIA, anonymisointi ja oikeusperuste selitetty.

GDPR:n artikla 35 velvoittaa tekemään vaikutustenarvioinnin (DPIA) ennen käsittelyä, jos se on todennäköisesti "korkean riskin" käsittelyä — esimerkiksi laajamittaista automaattista profilointia (GDPR-info.eu, Art. 35 GDPR). Tekoälymallin kouluttaminen yrityksen omalla datalla — tukipyynnöillä, myyntipuheluilla, sopimuksilla — kuuluu usein juuri tähän kategoriaan. Silti moni kasvuyritys aloittaa fine-tuning-hankkeen selvittämättä, mitä GDPR siitä vaatii.
Tämä artikkeli käy läpi, mitä GDPR tekoälymallin fine-tuning omalla datalla -hankkeessa oikeasti tarkoittaa: milloin DPIA on pakollinen, mikä on koulutusdatan oikeusperuste ja miten anonymisointi vähentää riskiä ilman että malli menettää tarkkuutta.
Yleiskäyttöinen kielimalli ei tunne yrityksesi tuotenimiä, hinnoittelulogiikkaa tai asiakkaiden puhetapaa. Fine-tuning — mallin jatkokoulutus rajatulla, yrityskohtaisella aineistolla — korjaa tämän. Se on eri asia kuin Master Layer, joka yhdistää järjestelmät tekoälyn käytettäväksi reaaliaikaisesti: fine-tuning muuttaa itse mallin käyttäytymistä pysyvästi, Master Layer antaa mallille pääsyn ajantasaiseen tietoon ilman uudelleenkoulutusta.
Ongelma syntyy, kun koulutusaineisto sisältää henkilötietoa: asiakkaiden nimiä, sähköpostiviestejä, terveystietoja tukikeskusteluissa. Silloin GDPR astuu kuvaan, eikä sitä voi ohittaa toteamalla "data on jo meidän".
DPIA on pakollinen, kun käsittely on todennäköisesti korkean riskin käsittelyä — GDPR:n artikla 35 mainitsee erikseen laajamittaisen automaattisen profiloinnin ja uuden teknologian käytön (GDPR-info.eu, Art. 35 GDPR). Suuren kielimallin fine-tuning tuhansilla asiakaskontakteilla täyttää tämän kriteerin käytännössä aina. Tee DPIA ennen koulutusdatan kokoamista, ei jälkikäteen.
Yleisin oikeusperuste yrityksen omaa dataa hyödyntävään fine-tuningiin on oikeutettu etu (GDPR artikla 6(1)(f)), mutta se vaatii tasapainotestin: yrityksen edun on painettava enemmän kuin rekisteröidyn oikeuksien. Euroopan tietosuojaneuvosto käsitteli tätä nimenomaan tekoälymallien kontekstissa Opinion 28/2024:ssä 18.12.2024, jossa se linjasi oikeutetun edun soveltamisesta ja anonymisoinnin merkityksestä AI-mallien kehityksessä (EDPB, Opinion 28/2024, 18.12.2024). Jos data sisältää arkaluontoisia tietoja tai suostumus on käytännössä mahdollista kerätä, se on turvallisempi peruste.
Aidosti anonymisoitu data — sellainen, jota ei voi yhdistää takaisin yksilöön millään kohtuullisella keinolla — putoaa GDPR:n soveltamisalan ulkopuolelle kokonaan. Pseudonymisointi (nimien korvaaminen tunnisteilla) ei riitä: EDPB:n Opinion 28/2024 korostaa, että arviointi tehdään tapauskohtaisesti ja uudelleentunnistamisen riski on osoitettava todella pieneksi (EDPB, Opinion 28/2024, 18.12.2024). Käytännössä tämä tarkoittaa nimien, sähköpostiosoitteiden ja tunnistetietojen poistoa sekä harvinaisten yksityiskohtien (esim. tarkka toimipaikka) yleistämistä ennen koulutusaineiston kokoamista.
Master Layer on datapohjakerros, joka yhdistää yrityksen olemassa olevat järjestelmät (CRM, ERP, dokumentit) turvallisesti tekoälyn käytettäväksi. Ennen fine-tuning-päätöstä Master Layer paljastaa, missä järjestelmissä henkilötieto sijaitsee ja miten se virtaa — tämä on edellytys sille, että DPIA ja anonymisointi voidaan tehdä oikeasti kattavasti, ei arvauksella. Moni kasvuyritys huomaa tässä vaiheessa, että fine-tuning ei olekaan ensimmäinen tarpeellinen askel: Master Layer yhdistettynä hyvin rajattuun agenttiin ratkaisee usein saman ongelman ilman mallin uudelleenkoulutusta ja sen GDPR-riskiä.
Aiheeseen liittyy läheisesti myös tuotetiedon ja muun rakenteisen datan kunto ennen tekoälyhanketta — käsittelimme tätä artikkelissa Tuotetiedon hallinta (PIM/MDM): tekoälyn unohdettu perusta ennen agenttihanketta.
Ei. Fine-tuning kannattaa, kun tarvitset pysyvää käyttäytymismuutosta — tiettyä sävyä, toistuvaa muotoilua, syvää erikoisalan sanastoa. Jos tarve on ajantasainen tieto (hinnat, varastotilanne, asiakashistoria), ratkaisu on useimmiten data-integraatio, ei mallin uudelleenkoulutus. Integraatio on myös GDPR:n kannalta yksinkertaisempi: data ei kopioidu pysyväksi osaksi mallin painoja, vaan pysyy alkuperäisessä, hallitussa järjestelmässä.
Ei aina, mutta useimmiten. DPIA on pakollinen, kun käsittely on todennäköisesti korkean riskin käsittelyä, esimerkiksi laajamittaista profilointia tai uuden teknologian käyttöä (GDPR artikla 35). Fine-tuning tuhansilla asiakaskontakteilla täyttää tämän kriteerin lähes aina. Pienempi, selkeästi rajattu aineisto vaatii vähintään riskiarvioinnin, vaikka täyttä DPIA:ta ei tarvittaisi.
Ei yksinään. Pseudonymisoitu data on edelleen henkilötietoa GDPR:n tarkoittamassa mielessä, koska se voidaan yhdistää takaisin yksilöön lisätiedon avulla. Vain aito anonymisointi — jossa uudelleentunnistaminen ei ole kohtuullisin keinoin mahdollista — vapauttaa datan GDPR:n soveltamisalasta (EDPB, Opinion 28/2024).
Kyllä, tietyin edellytyksin. EDPB:n Opinion 28/2024 (18.12.2024) käsittelee nimenomaan oikeutetun edun soveltamista tekoälymallien kehittämiseen ja käyttöön, mutta edellyttää dokumentoitua tasapainotestiä yrityksen edun ja rekisteröidyn oikeuksien välillä. Jos data sisältää arkaluontoisia tietoja, muu oikeusperuste on usein turvallisempi.
Fine-tuning muuttaa mallin painoja pysyvästi koulutusaineiston perusteella. Master Layer sen sijaan yhdistää mallin yrityksen järjestelmiin reaaliaikaisesti, ilman että data kopioituu osaksi mallia. Moni käyttötapaus, joka näyttää vaativan fine-tuningia, ratkeaa integraatiolla pienemmällä GDPR-riskillä ja nopeammalla toteutuksella.
Aloita kartoituksesta: mitä dataa on, missä se sijaitsee ja sisältääkö se henkilötietoa. Master Plan on tekoälystrategiasprintti, joka kartoittaa, missä tekoäly tuottaa yrityksellesi eniten arvoa — euroissa mitattuna — ja tunnistaa samalla, vaatiiko valittu ratkaisu fine-tuningia tai riittääkö kevyempi integraatio.
Tekoälymallin kouluttaminen omalla datalla ei ole tekninen yksityiskohta, jonka voi jättää kehitystiimin harkintaan. Se on johdon päätös, joka vaatii DPIA:n, oikeusperusteen ja anonymisointisuunnitelman ennen ensimmäistä koulutusajoa. Varaa ilmainen Master Mind -analyysi, niin selvitämme, tarvitseeko yrityksesi fine-tuningia vai riittääkö turvallinen data-integraatio.
Ei aina, mutta useimmiten. DPIA on pakollinen, kun käsittely on todennäköisesti korkean riskin käsittelyä, esimerkiksi laajamittaista profilointia (GDPR artikla 35). Fine-tuning tuhansilla asiakaskontakteilla täyttää tämän kriteerin lähes aina.
Ei yksinään. Pseudonymisoitu data on edelleen henkilötietoa, koska se voidaan yhdistää takaisin yksilöön lisätiedon avulla. Vain aito anonymisointi vapauttaa datan GDPR:n soveltamisalasta.
Kyllä, tietyin edellytyksin. EDPB:n Opinion 28/2024 (18.12.2024) käsittelee oikeutetun edun soveltamista tekoälymalleihin, mutta edellyttää dokumentoitua tasapainotestiä.
Fine-tuning muuttaa mallin painoja pysyvästi. Master Layer yhdistää mallin järjestelmiin reaaliaikaisesti kopioimatta dataa osaksi mallia — usein pienemmällä GDPR-riskillä.
Aloita kartoituksesta: mitä dataa on ja sisältääkö se henkilötietoa. Master Plan -sprintti tunnistaa myös, vaatiiko ratkaisu fine-tuningia vai riittääkö kevyempi integraatio.