Artikler · Data og ansvar · 6 min. læsning
Hvad svarer I, når en kunde spørger, hvordan I bruger AI på deres data?
Mailen kommer en tirsdag. Kunden skriver: “Hvordan bruger I AI på vores data?” Spørgsmålet er kort. Svaret er det ikke, hvis ingen hos jer har det samlet ét sted. Her er, hvad kunden leder efter, og hvordan I svarer, så svaret er ærligt, kan genbruges og ikke lover mere, end I kan stå inde for.
Af Martin Egesø · Udgivet
Kort svar
Når en kunde spørger, hvordan I bruger AI på deres data, skal I kunne svare på seks ting: om I bruger AI på kundens data, til hvad, hvilke data der indgår, hvor de behandles, hvem der er ansvarlig, og hvordan I håndterer ændringer og hændelser. Svarene findes i jeres overblik over AI-brug. Skriv dem én gang, lad en ejer godkende dem, og genbrug dem.
I artiklen 9 afsnit
Det vigtigste
- Kunden vil have tryghed for, hvor dens data går hen. Det kræver et konkret svar og ikke en politik.
- Seks spørgsmål dækker det meste: brug, data, behandling, ansvar, medarbejdere og ændringer.
- Svarene kommer fra jeres overblik over AI-brug. Uden overblik skal svaret samles fra bunden hver gang.
- Skriv et standardsvar, lad en navngiven ejer godkende det, og skriv dato på.
- Lov ikke mere, end I kan dokumentere. “Det har vi ikke vurderet endnu” er et ærligt svar.
Hvad vil kunden egentlig vide?
Kunden vil vide, om jeres brug af AI betyder, at kundens oplysninger ender steder, kunden ikke har hørt om. Spørgsmålet kan komme i en mail, i et spørgeskema eller som en del af en tilbudsrunde. Bag spørgsmålet ligger som regel ikke mistillid, men et behov for at kunne forklare sin egen ledelse, hvad der sker med dataene.
Det gør svaret til mere end teknik. Et godt svar viser, at der er styr på tingene: at I ved, hvad I bruger, hvem der er ansvarlig, og hvad I gør, hvis noget ændrer sig. Det samme overblik, som ledelsen har brug for, er det, kunden leder efter. Hvordan I får det, står i Jeg fik ansvaret for AI, men der fandtes ingen mappe, der hed “Sådan gør vi”.
Hvilke seks spørgsmål skal I kunne svare på?
Seks spørgsmål dækker det meste af det, en kunde spørger om, og hvert spørgsmål har et sted, hvor svaret bør ligge. Tabellen viser dem:
| Spørgsmål | Det skal I kunne svare | Hvor svaret ligger |
|---|---|---|
| 1. Bruger I AI på vores data? | Ja eller nej, og i hvilke arbejdsgange | Overblikkets felter om system og brug |
| 2. Hvilke data indgår? | Typer af oplysninger, fx navne og henvendelser | Feltet om data |
| 3. Hvor og hvordan behandles de? | Hvor data behandles, og om leverandøren bruger dem til træning | Leverandørens vilkår og jeres aftale |
| 4. Hvem er ansvarlig hos jer? | En navngiven ejer | Feltet om ejer |
| 5. Hvem må bruge det? | Hvordan brugen er besluttet og aftalt | Beslutning og AI-politik |
| 6. Hvad sker der ved ændringer og hændelser? | Hvem der vurderer en ændring, og hvad I gør ved en hændelse | Feltet om ændring og review |
Felterne kommer fra de otte felter, jeg beskriver i artiklen om at få ansvaret for AI. Hvad et AI-register skal indeholde, står i Hvad skal et AI-register indeholde?.
Min model: Spørgsmål, kilde, svar, ejer
Min model er fire trin, der gør et svar til kunden til noget, I kan genbruge. Den er en struktur og ikke en garanti for, at et svar er tilstrækkeligt over for en bestemt kunde:
| Trin | I gør |
|---|---|
| Spørgsmål | Finder kundens præcise spørgsmål og sorterer dem under de seks ovenfor |
| Kilde | Finder, hvor svaret står: overblikket, leverandørens vilkår eller en aftale |
| Svar | Skriver svaret i almindeligt dansk uden at love mere end kilden viser |
| Ejer | Lader en navngiven person godkende svaret og skriver dato på |
Kilden er det trin, de fleste springer over. Et svar uden kilde er en påstand, og så kan ingen bagefter se, om det stadig passer.
Hvordan ser et svar ud? En skabelon
Et godt svar til en kunde er kort, konkret og dateret. Her er en skabelon, I kan kopiere og udfylde:
Skabelon til svar
- Brug: Vi bruger [antal] AI-systemer i arbejdet med jeres sager: [system og formål].
- Data: Der indgår [typer af data].
- Behandling: Data behandles [sted]. Leverandøren [bruger / bruger ikke] data til træning ifølge vilkårene pr. [dato].
- Ansvarlig: [navn og rolle].
- Ændringer og hændelser: [kort beskrivelse af, hvordan I håndterer dem].
- Sidst gennemgået: [dato].
Et tænkt eksempel
“Vi bruger to AI-systemer i arbejdet med jeres sager: ét til udkast til svar og ét til opsummeringer. Der indgår navne og indholdet af jeres henvendelser. Ifølge leverandørernes vilkår pr. 1. oktober bruges data ikke til træning. Vores kundechef er ansvarlig for brugen, og vi gennemgår listen hvert halve år. Spørg gerne, hvis I vil vide mere.”
Hvad bør I ikke love?
I bør ikke love noget, I ikke kan dokumentere. Det lyder indlysende, men det er her, svar oftest går galt. Undgå især:
- “Vi er fuldt compliant.” Det er en juridisk konklusion, og den kan ingen overblik stille alene.
- “Data forlader aldrig EU.” Skriv kun det, hvis I har tjekket det for hvert system og kan vise det.
- “Vi bruger ikke AI.” Tjek først, om jeres systemer har fået AI-funktioner. Se skygge-AI.
- Svar, I har gættet. Skriv hellere “det har vi ikke vurderet endnu”.
Hvad I må og skal sige til en kunde, afhænger af jeres aftale og af, om der indgår persondata. Det er ikke juridisk rådgivning, og det kan kræve et kig fra en jurist. Om I skal sige det, før kunden spørger, kan du læse i Skal vi fortælle kunderne, når vi bruger AI?.
Hvad hvis I ikke ved det endnu?
Hvis I ikke ved det endnu, er det bedste svar et ærligt svar med en dato: “Vi er ved at samle overblikket og vender tilbage senest [dato].” Det er bedre end et gæt, og det er til at holde. Brug derefter tiden på at finde det AI, I bruger, og at beskrive hvert system. Fremgangsmåden står i Sådan får I overblik over jeres AI-brug.
Brug af ChatGPT og lignende værktøjer kræver særlig opmærksomhed, hvis der indgår persondata. Se ChatGPT og GDPR.
Hvad sker der, hvis I ikke gør noget?
Uden et standardsvar bliver hver kundeforespørgsel et lille projekt. Konsekvenserne vokser stille:
- Svaret tager længere tid. Nogen skal spørge rundt og samle det fra bunden hver gang.
- Svarene bliver forskellige. To kunder får to udgaver, og ingen kan sige, hvilken der er rigtig.
- Ingen tør godkende svaret. Uden en kilde og en ejer er svaret en påstand.
- Svaret bliver forældet. Et system får en ny AI-funktion, og et gammelt svar passer ikke længere.
Hvad kan I gøre nu?
- Udfyld skabelonen for jeres vigtigste kunde, og skriv “ukendt”, hvor I mangler svar.
- Lad en navngiven ejer godkende svaret, og gem det som standardsvar med dato.
- Aftal, hvornår standardsvaret gennemgås igen, fx hvert halve år, eller når et system ændrer sig.
Når svaret skal bruges igen og igen, melder spørgsmålet sig: Hvor ligger svaret, så det er det samme hver gang, og hvem bemærker, når det ikke længere passer? Første gang kan et regneark klare det. Det er den del, SPOR, min egen platform, er bygget til: et register over software, AI-værktøjer og egne løsninger med formål, ansvarlig og aftaler, så svaret ligger ét sted. SPOR afgør ikke, om jeres svar er i orden. Det giver jer et fast sted at holde det og følge op.
Vil kunden videre end spørgsmål og bede om en egentlig gennemgang, så læs Hvad gør vi, hvis en kunde vil auditere vores brug af AI?.
Kort sagt: Et svar til en kunde består af seks dele, en kilde til hver og en ejer, der har godkendt det. Har I det, kan I svare roligt. Mangler I det, så start med overblikket.
Ofte stillede spørgsmål
Skal vi svare, når en kunde spørger til vores brug af AI?
Det afhænger af jeres aftale med kunden og af, om der indgår persondata. Er der aftalt en pligt til at svare, skal I svare efter aftalen. Er der ikke, er det en forretningsmæssig vurdering, men et godt svar bygger tillid. Det er ikke juridisk rådgivning.
Kan vi bare sende vores AI-politik?
En AI-politik viser, hvordan I vil bruge AI, men den svarer ikke på, hvilke systemer og data der indgår hos netop denne kunde. Send den gerne som supplement til et konkret svar.
Hvad hvis en leverandør bruger kundens data til træning?
Svaret afhænger ofte af, om I bruger en gratis version eller en erhvervsaftale. Tjek leverandørens vilkår, skriv dato på, og spørg leverandøren, hvis vilkårene er uklare. Indgår der persondata, skal I også se på databehandleraftalen. Se ChatGPT og GDPR.
Hvor ofte skal vi opdatere svaret?
Gennemgå standardsvaret fast, fx hvert halve år, og når et system, en leverandør eller en brug ændrer sig. Skriv dato for sidste gennemgang i svaret.
Artiklen er generel vejledning og ikke juridisk rådgivning. Udgivet .