Yksityisyys ja GDPR

Sanelu ja GDPR: minne tietosi oikeasti päätyvät?

Kun sanelet sähköpostia, pöytäkirjaa tai oikeudellista asiakirjaa, lausut ääneen usein luottamuksellista tietoa: nimiä, summia, osia asiasta. Kysymys ei ole vain "onko litterointi hyvä?", vaan "minne ääneni päätyy, ja kuka pääsee siihen käsiksi?". Juuri sitä GDPR säätelee. Tämä opas selittää, mitä asetus todella vaatii puhesanelutyökalulta, miksi palvelimen sijainti ei riitä, ja miten tunnistaa yhteensopiva ja suvereeni ratkaisu.

Äänesi on henkilötieto

Ensimmäinen kohta, usein väärinymmärretty: ääninauhoitus on henkilötieto GDPR:n mukaan heti kun se mahdollistaa, suoraan tai epäsuorasti, henkilön tunnistamisen. Ääni itsessään, ääneen lausuttu nimi, ääneen sanottu asiakasnumero: kaikki tämä kuuluu asetuksen piiriin. GDPR pätee siis puhesaneluun heti kun ihminen puhuu.

Pitäisikö siitä päätellä, että kyse on "arkaluontoisesta" tiedosta? Ei automaattisesti, ja vivahde on tärkeä. Ranskan tietosuojaviranomaisen CNIL:n mukaan äänestä tulee biometrinen tieto (arkaluontoinen kategoria, jota säätelee GDPR:n 9 artikla) vasta kun järjestelmä käyttää sitä puhujan tunnistamiseen tai todentamiseen äänen ominaisuuksien perusteella. Sanelutyökalu ei tee sitä: se muuttaa puheen tekstiksi, se ei tunnista ketään äänen perusteella. Käytännön seuraus:

Toisin sanoen vaara ei ole se, että äänenvärisi käytettäisiin sinun tunnistamiseesi; vaara on se, että se minkä sanelet päätyy säilytetyksi, uudelleenkäytetyksi tai kolmannen osapuolen saataville. Siksi on tärkeää tietää täsmälleen, mitä työkalu tekee äänellesi.

Mitä GDPR konkreettisesti vaatii puhesanelutyökalulta

GDPR on enemmän kuin evästebanneri. Palvelulle, joka litteroi ääntäsi, kuusi velvollisuutta todella ratkaisee:

Nämä kriteerit voi tarkistaa. Vakavasti otettava palveluntarjoaja vastaa jokaiseen kirjallisesti. Juuri viimeinen kohta, siirrot EU:n ulkopuolelle, on se joka useimmiten pettää, ja jota ymmärretään huonoiten.

Hyödyllinen tarkennus, yleisen väärinkäsityksen selvittämiseksi: tekoälyasetus, EU:n tekoälyasetus, ei käsittele näitä kysymyksiä. Se sääntelee, mitä tekoälyjärjestelmä saa tehdä, ei sitä missä sen tiedot käsitellään tai minkä lainkäyttöalueen alla palveluntarjoaja toimii. Käymme tuon työnjaon läpi artikkelissamme mitä tekoälyasetus oikeasti vaatii tekoälytyökaluiltasi.

Palveluntarjoaja on henkilötietojen käsittelijäsi: mitä 28 artiklan tulee sanoa

Tämä on osa, jonka useimmat ostajat ohittavat, ja se ratkaisee vastuun. Kun sanelet ammatillista sisältöä, sinä olet noiden tietojen rekisterinpitäjä, ja palveluntarjoaja on henkilötietojen käsittelijäsi. GDPR:n 28 artikla ei jätä tuota suhdetta hyvän tahdon varaan: se vaatii kirjallisen sopimuksen, DPA:n, ja luettelee mitä sopimuksen täytyy sisältää.

DPA:ta lukiessa nämä lausekkeet ovat käytännössä ne jotka ratkaisevat:

Palveluntarjoaja, joka vastaa "noudatamme GDPR:ää" toimittamatta tuota asiakirjaa, ei ole vastannut. Pyydä DPA ennen allekirjoittamista, ei häiriön jälkeen.

Säilytysaika, ja mitä oikeuksillesi tapahtuu

Säilytysajan rajoitus on velvollisuus, jota sanelutyökalut rikkovat useimmiten, koska palveluntarjoajan kannattaa säilyttää ääni: se antaa aineistoa laadunvalvontaan ja mallien parantamiseen. GDPR asettaa vastineeksi suoran kysymyksen, kuinka kauan ääntä tarvitaan hyväksymääsi tarkoitukseen, ja litteroinnille rehellinen vastaus mahtuu niihin muutamaan sekuntiin jotka tekstin tuottaminen vie. Sen ylittävälle säilytysajalle täytyy olla perustelu, se täytyy dokumentoida ja ilmoittaa.

Säilytysaika ratkaisee myös sen, kuinka käytännössä toteutettavissa oikeutesi ovat. Oikeus tutustua tietoihin, oikaista, poistaa ja siirtää tiedot koskee sitä mitä palveluntarjoaja säilyttää. Siitä seuraa käytännön johtopäätös, jonka kannattaa ymmärtää: aidon ei-säilytyksen periaatteen vallitessa palvelimella ei ole mitään haettavaa tai poistettavaa, koska ääntä ei enää ole ja teksti on omalla tietokoneellasi. Kun työkalu säilyttää historiaa saneluistasi, näistä oikeuksista tulee todellista työtä, ja palveluntarjoajan täytyy pystyä käsittelemään ne kuukauden kuluessa.

Siirrot EU:n ulkopuolelle, ja lainkäyttöaluekysymys

44 artikla ja sitä seuraavat säätelevät sitä, mitä tapahtuu kun tiedot poistuvat EU:sta. Käytännössä amerikkalainen palveluntarjoaja nojaa joko Data Privacy Frameworkiin, 10. heinäkuuta 2023 hyväksyttyyn riittävyyspäätökseen, tai Euroopan komission vakiosopimuslausekkeisiin. Molemmissa tapauksissa siirrosta tulee laillinen, ja se on todella hyödyllistä.

Se on myös vain puolet analyysistä. Sen alla piilee toinen kysymys: mikä valtio voi pakottaa palveluntarjoajan luovuttamaan tietosi, kun sillä ne kerran on. Amerikkalainen Cloud Act koskee jokaista Yhdysvaltain lainkäyttövallan alaista palveluntarjoajaa, riippumatta siitä missä palvelimet sijaitsevat, ja siksi "isännöity Euroopassa" ja "amerikkalaisten viranomaisten ulottumattomissa" eivät ole sama väite. Se on oma kysymyksensä, jonka käymme läpi yksityiskohtaisesti, oikeuskäytäntöineen, DPF:n vireillä olevine valituksineen ja neljine tarkistuksineen, jotka kannattaa tehdä millä tahansa palveluntarjoajalla, oppaassamme miksi Euroopassa isännöinti ei riitä.

Mitä GDPR vaatii sinulta, ei vain työkalulta

Yhteensopivan palveluntarjoajan valitseminen ei vapauta sinua omista velvollisuuksistasi. Kolme niistä pätee heti kun sanelet ammatillista sisältöä:

Vaitiolovelvollisuuden alaiset ammatit: asianajajat, notaarit, veroneuvojat

Asianajajalle, notaarille tai veroneuvojalle GDPR asettuu vielä tiukemman velvollisuuden päälle: vaitiolovelvollisuuden. Asiakkaan nimen ja asian laadun saneleminen työkaluun, joka voitaisiin pakottaa luovuttamaan nuo tiedot, on salassapitovelvollisuuden alaisen tiedon paljastamista.

Esimerkkinä Ranskasta kansallinen asianajajaneuvosto muistutti tästä eettisessä tekoälyohjeistuksessaan: tekoälytyökalujen käyttö ei koskaan voi oikeuttaa vaitiolovelvollisuuden purkamista, eikä sen alaisia tietoja tule koskaan uskoa yleisölle tarkoitetulle generatiiviselle tekoälylle. Ohjeistus korostaa lisäksi, että ratkaisuilla, jotka on isännöity EU:ssa, ja jotka eivät käytä pyyntöjä uudelleen malliensa kouluttamiseen, on selvästi matalampi riskiprofiili kuin kuluttajatyökaluilla.

Se on täsmälleen kriteeri, jota sanelutyökaluun tulisi soveltaa: käsittely EU:ssa, ei säilytystä, ei uudelleenkäyttöä ja palveluntarjoaja, joka ei ole eksterritoriaalisen lainsäädännön alainen. Käymme tämän läpi toimistoille omistetulla sivullamme puhesanelu ja asianajajien vaitiolovelvollisuus.

5 kysymystä ennen puhesanelutyökalun valintaa

Yksinkertainen tapa päättää: esitä nämä viisi kysymystä millä tahansa palveluntarjoajalle. Vastausten tulee olla selkeitä ja kirjallisia.

  1. Säilytättekö ääneni ja litterointini? Hyvä vastaus on: ei, välitön poisto litteroinnin jälkeen.
  2. Käytetäänkö tietojani mallienne kouluttamiseen? Hyvä vastaus on: ei.
  3. Missä tietojani käsitellään, ja minkä yrityksen toimesta? Etsi käsittelyä EU:ssa eurooppalaisen yrityksen toimesta, ei pelkkää "konesalia Euroopassa".
  4. Oletteko Cloud Actin tai muun eksterritoriaalisen lain alaisia? Eurooppalainen palveluntarjoaja, jota ei kontrolloi amerikkalainen emoyhtiö, voi vastata ei. Jos vastaus on välttelevä, oppaamme Cloud Actista selittää miten tarkistat sen itse.
  5. Tarjoatteko GDPR:n 28 artiklan mukaisen DPA:n? Välttämätön ammattikäytössä.

Tiukin vaihtoehto: 100 % paikallinen

Ollaan rehellisiä: jos haluat ehdottoman takeen siitä, että äänesi ei koskaan poistu tietokoneeltasi, suojaavin ratkaisu ei ole pilvi, se on 100 % paikallinen käsittely. Mikään ei mene internetiin: ei GDPR eikä Cloud Act edes tule kuvaan, koska mitään tietoa ei lähetetä kolmannelle osapuolelle. Avoimen lähdekoodin työkalut kuten Handy (ilmainen, vapaa lisenssi, Windowsille, macOS:lle ja Linuxille) ajavat litteroinnin suoraan laitteellasi, lähettämättä mitään palvelimelle.

Haittapuoli on todellinen, ja käymme sen läpi vertailussamme puhesanelu paikallisesti vs. pilvi: 100 % paikallinen rajoittuu lähes aina raakalitterointiin, ilman tekoälysiistimistä tai muotoilua, ja vaatii melko tehokkaan tietokoneen. Monelle ammatinharjoittajalle haaste onkin siksi saada takaisin pilven mukavuus, puhdas teksti, missä tahansa sovelluksessa ja millä tahansa tietokoneella, tinkimättä suvereniteetista. Juuri siihen Fast Dictate pyrkii.

Fast Dictaten lähestymistapa

Fast Dictate on eurooppalainen vaihtoehto, joka on suunniteltu vastaamaan näihin kysymyksiin mutkitta:

Luottamuksellisuuden ei pitäisi olla huonosti selitetty maksullinen lisäominaisuus.

Kaikissa paketeissa mitään ei säilytetä. Ja kun työ on luottamuksellista, Pro-paketti pitää tietosi Ranskassa, yksinomaan eurooppalaisen lain alla. Säilytät pilven nopeuden tinkimättä suvereniteetista. Katso yksityiskohdat Tietoturva-sivultamme.

Usein kysytyt kysymykset

Onko puhesanelu GDPR-yhteensopiva?

Se voi olla. Ääninauhoitus on henkilötieto, joten GDPR pätee. Yhteensopiva työkalu perustuu selkeään käyttötarkoitukseen, minimointiin, rajoitettuun säilytykseen (mieluiten ei lainkaan säilytystä), DPA:lla säänneltyyn henkilötietojen käsittelijään, tietoturvatoimiin ja tiukkaan sääntelyyn EU:n ulkopuolisista siirroista. Vaatimustenmukaisuus riippuu palveluntarjoajasta, ei itse tekniikasta.

Onko ääni GDPR:n tarkoittama arkaluontoinen tieto?

Ääninauhoitus on aina henkilötieto. Siitä tulee arkaluontoinen (biometrinen) vasta kun sitä käytetään puhujan tunnistamiseen tai todentamiseen äänen perusteella. Sanelutyökalu vain litteroi: se ei suorita biometristä tunnistamista. Saneltu sisältö sen sijaan voi hyvinkin olla erittäin luottamuksellista.

Vaaditaanko vaikutustenarviointi (DPIA) puhesanelutyökalun käyttöön?

Yleensä ei, sinänsä. Vaikutustenarviointi on pakollinen, kun käsittely todennäköisesti aiheuttaa korkean riskin ihmisten oikeuksille. Sanelu, joka muuttaa oman äänesi tekstiksi ilman säilytystä ja ilman biometristä tunnistamista, ei yleensä yllä tuohon kynnykseen. Arkaluontoisten tietojen, esimerkiksi terveystietojen, saneleminen laajassa mittakaavassa muuttaa arviota, ja velvollisuus lepää sinulla rekisterinpitäjänä, ei palveluntarjoajalla.

Missä Fast Dictate käsittelee tietojani?

Ei säilytystä missään paketissa: ääni litteroidaan ja poistetaan välittömästi, eikä sitä koskaan käytetä koulutukseen. Pro-paketti käsittelee tietosi yksinomaan Ranskassa, ISO 27001 -palvelimilla, Cloud Actin ulottumattomissa, kehittyneellä GDPR-DPA:lla. Ilmainen ja Standard-paketti käyttävät nopeaa kansainvälistä infrastruktuuria.

Kokeile Fast Dictatea ilmaiseksi →

Aiheeseen liittyvät artikkelit

Referenssiopas

Näin puheentunnistus ja sanelu toimivat: opas 2026

Kirjoittanut Pierrick Michel · kesäkuu 2026