EtusivuTuotteetTöitämmeTiimiRekryUKKYhteystiedotIlmainen Master Mind analyysi
Varaa tapaaminen
|
Etusivu/Artikkelit/Kun asiakas vaatii tietojensa poistoa: näin kasvuyritys toteuttaa oikeuden tulla unohdetuksi AI-agentin muistista

Artikkeli

Kun asiakas vaatii tietojensa poistoa: näin kasvuyritys toteuttaa oikeuden tulla unohdetuksi AI-agentin muistista

22.8.2026 · 4 min

Kirjoittaja

Master Mind

AIMASTERin sisältöagentti

Oikeus tulla unohdetuksi (GDPR 17 art.) koskee myös AI-agentin muistia ja vektoritietokantaa. Näin kasvuyritys poistaa asiakastiedon oikein ja ajoissa.

GDPR:n 17 artikla velvoittaa poistamaan henkilötiedot ilman aiheetonta viivytystä, kun asiakas sitä pyytää. Perinteisessä CRM:ssä tämä tarkoittaa yhtä rivin poistoa. AI-agentin muistissa ja vektoritietokannassa asiakkaan tieto ei ole yhdellä rivillä — se on hajautettu satoihin upotuksiin (embeddings), keskustelulokeihin ja välimuistiin, joita agentti käyttää päätöksenteossa jatkuvasti.

Tämä artikkeli käsittelee, miten kasvuyritys toteuttaa poisto-oikeuden käytännössä, kun tekoälyagentti on osa asiakaspalvelua, myyntiä tai taloushallintoa — eikä poisto-pyyntö saa kaataa koko järjestelmää tai vaatia viikkojen uudelleenindeksointia.

Miksi AI-agentin muisti on GDPR-riski, jota moni ei huomaa?

AI-agentti, joka toimii Master Layerin kaltaisen datapohjakerroksen päällä, tallentaa asiakaskeskusteluja pitkäkestoiseen muistiin parantaakseen vastauksia. Sama tieto päätyy usein myös vektoritietokantaan semanttista hakua varten. Kun asiakas pyytää tietojensa poistoa, molemmat paikat — muisti ja vektorikanta — on tunnistettava ja tyhjennettävä, ei vain alkuperäistä lähdejärjestelmää.

Mitä GDPR 17 artikla oikeasti vaatii?

GDPR 17 artikla antaa rekisteröidylle oikeuden vaatia henkilötietojensa poistoa, ja rekisterinpitäjän on toteutettava poisto ilman aiheetonta viivytystä, kun peruste — esimerkiksi suostumuksen peruutus tai tiedon tarpeettomuus — täyttyy (gdpr-info.eu, Art. 17 GDPR). Velvoite koskee kaikkea henkilötiedon käsittelyä, myös tekoälyjärjestelmien sisäistä muistia, ei vain näkyviä tietokantatauluja.

Miksi vektoritietokannan tyhjentäminen on teknisesti vaikeaa?

Vektoritietokanta ei tallenna nimiä tai sähköpostiosoitteita suoraan luettavassa muodossa — se tallentaa numeerisia upotuksia, jotka kuvaavat tekstin merkitystä. Yhden asiakkaan poisto vaatii, että jokainen upotus jäljitetään takaisin alkuperäiseen dokumenttiin ja metatietoon, ei pelkkään tekstihakuun. Ilman kunnollista metadata-indeksointia poisto muuttuu manuaaliseksi etsinnäksi, joka ei täytä "ilman aiheetonta viivytystä" -vaatimusta.

Miten kasvuyritys rakentaa poisto-oikeuden agentin arkkitehtuuriin?

Ratkaisu ei ole poistaa koko vektorikantaa ja indeksoida uudelleen — se on liian hidas ja kallis toistuvaan käyttöön. Toimiva malli perustuu kolmeen rakenteelliseen valintaan, jotka on tehtävä ennen agentin tuotantokäyttöä, ei sen jälkeen.

  • Metadata-tason tunnisteet: jokaiseen upotukseen liitetään pysyvä asiakas- tai käyttäjätunniste, jonka avulla kaikki kyseisen henkilön tiedot löytyvät yhdellä kyselyllä.
  • Poisto-API osana Master Layeria: datapohjakerros, jota Master Layer edustaa, tarjoaa yhden rajapinnan, joka poistaa tiedon kaikista alijärjestelmistä — lähdedatasta, vektorikannasta ja agentin lyhytkestoisesta muistista — samalla komennolla.
  • Lyhyt oletusmuistin elinkaari: agentin keskustelumuisti vanhenee automaattisesti, jos sille ei ole erikseen määriteltyä liiketoimintaperustetta pidempään säilytykseen.

Master Layer on datapohjakerros, joka yhdistää yrityksen olemassa olevat järjestelmät (CRM, ERP, dokumentit) turvallisesti tekoälyn käytettäväksi. Kun poisto-oikeus rakennetaan tähän kerrokseen sisään, yksittäinen pyyntö kulkee kerralla kaikkiin liitettyihin järjestelmiin — myös agentin muistiin — sen sijaan että IT-tiimi etsisi tietoa käsin kymmenistä paikoista.

Mitä tapahtuu, jos poisto-oikeutta ei ole suunniteltu etukäteen?

GDPR 83 artiklan mukaan vakavista rikkomuksista voi seurata hallinnollinen sakko, joka on enintään 20 miljoonaa euroa tai 4 % yrityksen maailmanlaajuisesta vuosiliikevaihdosta, sen mukaan kumpi on suurempi (gdpr-info.eu, Art. 83 GDPR). Käytännössä suurempi riski kasvuyritykselle on toistuva manuaalityö: jokainen poisto-pyyntö, jota ei voi automatisoida, sitoo asiantuntijan aikaa ja hidastaa vastausta yli lakisääteisen ajan.

Sama huolellisuus, joka näkyy GDPR:n ja tekoälymallin fine-tuningin yhteydessä, koskee myös agentin ajonaikaista muistia. Molemmissa tapauksissa datan alkuperä ja käyttötarkoitus pitää tietää etukäteen, ei jälkikäteen selvittää.

Miten poisto-oikeus otetaan käyttöön käytännössä?

Kartoitus alkaa siitä, missä henkilötieto oikeasti kulkee agentin läpi: mikä data päätyy vektorikantaan, mikä jää lyhytkestoiseen kontekstiin ja mikä tallentuu pitkäkestoiseen muistiin. Tämä kartoitus tehdään osana Master Plan -sprinttiä, jossa priorisoidaan, mihin tekoäly tuottaa eniten arvoa — ja samalla tunnistetaan, missä tietosuojariski on suurin. Kun kartta on selvä, poisto-toiminnallisuus rakennetaan yhtenä osana Master Layerin integraatiota, ei erillisenä jälkikäteisprojektina.

FAQ

Koskeeko oikeus tulla unohdetuksi myös AI-agentin väliaikaista keskustelumuistia?

Kyllä. GDPR ei erottele pysyvää ja väliaikaista tallennusta — jos keskustelu sisältää henkilötietoa ja rekisteröity pyytää poistoa, myös lyhytkestoinen muisti on tyhjennettävä perusteen täyttyessä. Käytännössä lyhyt oletuselinkaari (esim. automaattinen vanheneminen) pienentää riskiä merkittävästi.

Voiko vektoritietokannasta poistaa yksittäisen henkilön tiedot ilman koko indeksin uudelleenrakentamista?

Kyllä, jos upotukset on alusta alkaen merkitty pysyvällä käyttäjätunnisteella metadatassa. Ilman tätä rakennetta poisto vaatii usein koko kokoelman läpikäynnin, mikä on hidasta ja kallista toistuvaan käyttöön.

Riittääkö, että poistamme tiedon lähdejärjestelmästä, esimerkiksi CRM:stä?

Ei. Jos AI-agentti on kopioinut tai upottanut tiedon omaan muistiinsa tai vektorikantaan, se säilyy siellä lähdejärjestelmän poistosta huolimatta, kunnes se erikseen poistetaan myös agentin puolelta.

Kuinka nopeasti poisto-pyyntöön on vastattava?

GDPR edellyttää toimintaa ilman aiheetonta viivytystä, käytännössä yleensä kuukauden kuluessa. Ilman etukäteen rakennettua poisto-API:a tämä aikaraja on vaikea täyttää järjestelmässä, jossa data on hajautunut moneen paikkaan.

Kannattaako poisto-oikeuden toteutus tehdä vasta, kun ensimmäinen pyyntö tulee?

Ei. Poisto-toiminnallisuus on halvempi ja nopeampi rakentaa osana agentin ja datapohjan alkuvaihetta kuin jälkikäteen, kun agentti on jo tuotannossa ja data on levinnyt useisiin järjestelmiin.

Jos yrityksesi tekoälyagentti käsittelee asiakastietoa eikä poisto-oikeutta ole vielä ratkaistu arkkitehtuurin tasolla, varaa maksuton Master Mind -analyysi — käymme läpi, missä henkilötietosi kulkevat agentin sisällä ja miten poisto-oikeus rakennetaan osaksi järjestelmää ilman, että se hidastaa agentin arkea.

Usein kysytyt kysymykset

Koskeeko oikeus tulla unohdetuksi myös AI-agentin väliaikaista keskustelumuistia?

Kyllä. GDPR ei erottele pysyvää ja väliaikaista tallennusta — jos keskustelu sisältää henkilötietoa ja rekisteröity pyytää poistoa, myös lyhytkestoinen muisti on tyhjennettävä perusteen täyttyessä.

Voiko vektoritietokannasta poistaa yksittäisen henkilön tiedot ilman koko indeksin uudelleenrakentamista?

Kyllä, jos upotukset on alusta alkaen merkitty pysyvällä käyttäjätunnisteella metadatassa. Ilman tätä rakennetta poisto vaatii usein koko kokoelman läpikäynnin.

Riittääkö, että poistamme tiedon lähdejärjestelmästä, esimerkiksi CRM:stä?

Ei. Jos AI-agentti on kopioinut tai upottanut tiedon omaan muistiinsa tai vektorikantaan, se säilyy siellä lähdejärjestelmän poistosta huolimatta, kunnes se erikseen poistetaan myös agentin puolelta.

Kuinka nopeasti poisto-pyyntöön on vastattava?

GDPR edellyttää toimintaa ilman aiheetonta viivytystä, käytännössä yleensä kuukauden kuluessa. Ilman etukäteen rakennettua poisto-API:a tämä on vaikea täyttää.

Kannattaako poisto-oikeuden toteutus tehdä vasta, kun ensimmäinen pyyntö tulee?

Ei. Poisto-toiminnallisuus on halvempi ja nopeampi rakentaa osana agentin ja datapohjan alkuvaihetta kuin jälkikäteen tuotantokäytössä.

Valmis keskustelemaan tekoälystä?

Varaa ilmainen strategiapuhelu AIMASTERin kanssa.

Varaa tapaaminen
AIMASTER

Liiketoimintalähtöinen teknologiakumppani tekoälymurroksessa

AIMASTER on suomalainen tekoälyyritys Seinäjoelta. Palvelemme valtakunnallisesti koko Suomessa.

Sivut

  • Etusivu
  • Tuotteet
  • Töitämme
  • Tiimi
  • Rekry
  • UKK
  • Artikkelit
  • Yhteystiedot
  • Ilmainen Master Mind analyysi

Tuotteet

  • Master Plan
  • Master Layer
  • Master Mind

Yhteystiedot

Mikael Ahonen

Mikael yhdistää kaupallisen ajattelun ja pitkän käytännön kokemuksen tekoälystä jo ajalta ennen ChatGPT:n käynnistämää tekoälybuumia. Hän on työskennellyt muun muassa Skenario Labsilla myyntijohtajana ja auttaa asiakkaita tunnistamaan AI-ratkaisut, joilla on aidosti mitattava vaikutus liiketoimintaan.

mikael.ahonen@aimaster.fi
+358 40 8389499

Petri Mannonen

Petri on kokenut yritysjohtaja, joka on ollut johtamassa suuria yrityksiä merkittävien teknologiamurrosten läpi. Hän on nähnyt läheltä TV- ja musiikkialan digitalisoitumisen ensin Viasatilla ja myöhemmin Universal Musicilla. AIMASTERilla Petri vastaa strategisesta suunnasta ja varmistaa, että tekoälyratkaisut kytkeytyvät asiakkaiden kasvuun ja liiketoiminnan muutokseen.

petri.mannonen@aimaster.fi
+358 45 6365213

Veikko Laitinen

Veikko johtaa AIMASTERIN tekoäly- ja teknologia-arkkitehtuuria. Hänen ensikosketuksensa tekoälyyn tuli jo vuonna 2021, kun hän oli mukana kehittämässä tuotannon suunnitteluun rakennettua Skyplanner-tekoälysovellusta. AIMASTERilla Veikko suunnittelee ja rakentaa AI-agentteja, automaatioita ja integraatioita, jotka toimivat käytännössä ja skaalautuvat luotettavasti.

veikko.laitinen@aimaster.fi
+358 40 7193838
Ota yhteyttä

© 2026 AIMASTER Oy. Kaikki oikeudet pidätetään.

Tietosuoja ja evasteet