Sanelu ja GDPR: minne tietosi oikeasti päätyvät?
Kun sanelet sähköpostia, pöytäkirjaa tai oikeudellista asiakirjaa, lausut ääneen usein luottamuksellista tietoa: nimiä, summia, osia asiasta. Kysymys ei ole vain "onko litterointi hyvä?", vaan "minne ääneni päätyy, ja kuka pääsee siihen käsiksi?". Juuri sitä GDPR säätelee. Tämä opas selittää, mitä asetus todella vaatii puhesanelutyökalulta, miksi palvelimen sijainti ei riitä, ja miten tunnistaa yhteensopiva ja suvereeni ratkaisu.
Äänesi on henkilötieto
Ensimmäinen kohta, usein väärinymmärretty: ääninauhoitus on henkilötieto GDPR:n mukaan heti kun se mahdollistaa, suoraan tai epäsuorasti, henkilön tunnistamisen. Ääni itsessään, ääneen lausuttu nimi, ääneen sanottu asiakasnumero: kaikki tämä kuuluu asetuksen piiriin. GDPR pätee siis puhesaneluun heti kun ihminen puhuu.
Pitäisikö siitä päätellä, että kyse on "arkaluontoisesta" tiedosta? Ei automaattisesti, ja vivahde on tärkeä. Ranskan tietosuojaviranomaisen CNIL:n mukaan äänestä tulee biometrinen tieto (arkaluontoinen kategoria, jota säätelee GDPR:n 9 artikla) vasta kun järjestelmä käyttää sitä puhujan tunnistamiseen tai todentamiseen äänen ominaisuuksien perusteella. Sanelutyökalu ei tee sitä: se muuttaa puheen tekstiksi, se ei tunnista ketään äänen perusteella. Käytännön seuraus:
- Ääni on henkilötieto, mutta ei biometrinen tieto, koska äänitunnistusta ei tapahdu.
- Saneltu sisältö sen sijaan voi olla kaikkea muuta kuin viatonta: mainittu potilastieto, pankkitiedot, asiakkaan nimi ja tämän riita-asian laatu. Siinä on todellinen riski.
Toisin sanoen vaara ei ole se, että äänenvärisi käytettäisiin sinun tunnistamiseesi; vaara on se, että se minkä sanelet päätyy säilytetyksi, uudelleenkäytetyksi tai kolmannen osapuolen saataville. Siksi on tärkeää tietää täsmälleen, mitä työkalu tekee äänellesi.
Mitä GDPR konkreettisesti vaatii puhesanelutyökalulta
GDPR on enemmän kuin evästebanneri. Palvelulle, joka litteroi ääntäsi, kuusi velvollisuutta todella ratkaisee:
- Selkeä käyttötarkoitus ja selkeä oikeusperuste. Tietojasi käytetään vain litterointisi tuottamiseen, ei mihinkään muuhun.
- Minimointi. Työkalun tulisi käsitellä vain sitä mikä on ehdottoman välttämätöntä. CNIL suosittelee äänisisältöisten avustajien valkoisessa kirjassaan jopa lähettämään palvelimille vain välttämättömän.
- Rajoitettu säilytys. GDPR kieltää tietojen säilyttämisen tarpeellista pidempään. Sanelulle paras vaihtoehto on yksinkertainen: ei säilytystä lainkaan, ääni poistetaan heti kun se on litteroitu.
- Ei uudelleenkäyttöä. Ääntäsi ja tekstejäsi ei tule käyttää tekoälymallien kouluttamiseen ilman suostumustasi.
- Säännelty henkilötietojen käsittelijä. Palveluntarjoajan tulee tarjota sinulle henkilötietojen käsittelysopimus (DPA, GDPR:n 28 artikla), joka luettelee sen alikäsittelijät ja takeet.
- Tietoturva ja siirtoja koskeva sääntely. Salaus, vakavasti otettavat tekniset toimet ja ennen kaikkea tiukka sääntely siitä, jos tiedot poistuvat EU:sta (44 artikla ja sitä seuraavat).
Nämä kriteerit voi tarkistaa. Vakavasti otettava palveluntarjoaja vastaa jokaiseen kirjallisesti. Juuri viimeinen kohta, siirrot EU:n ulkopuolelle, on se joka useimmiten pettää, ja jota ymmärretään huonoiten.
Hyödyllinen tarkennus, yleisen väärinkäsityksen selvittämiseksi: tekoälyasetus, EU:n tekoälyasetus, ei käsittele näitä kysymyksiä. Se sääntelee, mitä tekoälyjärjestelmä saa tehdä, ei sitä missä sen tiedot käsitellään tai minkä lainkäyttöalueen alla palveluntarjoaja toimii. Käymme tuon työnjaon läpi artikkelissamme mitä tekoälyasetus oikeasti vaatii tekoälytyökaluiltasi.
Palveluntarjoaja on henkilötietojen käsittelijäsi: mitä 28 artiklan tulee sanoa
Tämä on osa, jonka useimmat ostajat ohittavat, ja se ratkaisee vastuun. Kun sanelet ammatillista sisältöä, sinä olet noiden tietojen rekisterinpitäjä, ja palveluntarjoaja on henkilötietojen käsittelijäsi. GDPR:n 28 artikla ei jätä tuota suhdetta hyvän tahdon varaan: se vaatii kirjallisen sopimuksen, DPA:n, ja luettelee mitä sopimuksen täytyy sisältää.
DPA:ta lukiessa nämä lausekkeet ovat käytännössä ne jotka ratkaisevat:
- Dokumentoidut ohjeet. Palveluntarjoaja saa käsitellä tietojasi vain antamiesi ohjeiden mukaisesti ja ilmoittamaasi tarkoitukseen. Juuri tuo lauseke kieltää uudelleenkäytön mallien kouluttamiseen.
- Henkilöstön vaitiolovelvollisuus. Jokaisen tietoihin pääsevän henkilön tulee olla salassapitovelvollisuuden alainen.
- 32 artiklan mukaiset tietoturvatoimet. Salaus siirron aikana ja levossa, pääsynhallinta ja mainittu kyky palauttaa saatavuus häiriön jälkeen.
- Nimetyt ja hyväksytyt alikäsittelijät. Palveluntarjoaja ei saa käyttää toista palveluntarjoajaa ilman lupaasi, ja sen tulee ilmoittaa sinulle ennen muutoksia. DPA, joka ei nimeä ketjua, ei tee tehtäväänsä.
- Tuki rekisteröityjen oikeuksien kanssa. Jos joku pyytää sinulta pääsyä tai poistoa, palveluntarjoajan tulee auttaa sinua vastaamaan määräajassa.
- Poistaminen tai palauttaminen sopimuksen päättyessä, ja tarkastustiedot, joita tarvitaan kaiken edellisen tarkistamiseen.
Palveluntarjoaja, joka vastaa "noudatamme GDPR:ää" toimittamatta tuota asiakirjaa, ei ole vastannut. Pyydä DPA ennen allekirjoittamista, ei häiriön jälkeen.
Säilytysaika, ja mitä oikeuksillesi tapahtuu
Säilytysajan rajoitus on velvollisuus, jota sanelutyökalut rikkovat useimmiten, koska palveluntarjoajan kannattaa säilyttää ääni: se antaa aineistoa laadunvalvontaan ja mallien parantamiseen. GDPR asettaa vastineeksi suoran kysymyksen, kuinka kauan ääntä tarvitaan hyväksymääsi tarkoitukseen, ja litteroinnille rehellinen vastaus mahtuu niihin muutamaan sekuntiin jotka tekstin tuottaminen vie. Sen ylittävälle säilytysajalle täytyy olla perustelu, se täytyy dokumentoida ja ilmoittaa.
Säilytysaika ratkaisee myös sen, kuinka käytännössä toteutettavissa oikeutesi ovat. Oikeus tutustua tietoihin, oikaista, poistaa ja siirtää tiedot koskee sitä mitä palveluntarjoaja säilyttää. Siitä seuraa käytännön johtopäätös, jonka kannattaa ymmärtää: aidon ei-säilytyksen periaatteen vallitessa palvelimella ei ole mitään haettavaa tai poistettavaa, koska ääntä ei enää ole ja teksti on omalla tietokoneellasi. Kun työkalu säilyttää historiaa saneluistasi, näistä oikeuksista tulee todellista työtä, ja palveluntarjoajan täytyy pystyä käsittelemään ne kuukauden kuluessa.
Siirrot EU:n ulkopuolelle, ja lainkäyttöaluekysymys
44 artikla ja sitä seuraavat säätelevät sitä, mitä tapahtuu kun tiedot poistuvat EU:sta. Käytännössä amerikkalainen palveluntarjoaja nojaa joko Data Privacy Frameworkiin, 10. heinäkuuta 2023 hyväksyttyyn riittävyyspäätökseen, tai Euroopan komission vakiosopimuslausekkeisiin. Molemmissa tapauksissa siirrosta tulee laillinen, ja se on todella hyödyllistä.
Se on myös vain puolet analyysistä. Sen alla piilee toinen kysymys: mikä valtio voi pakottaa palveluntarjoajan luovuttamaan tietosi, kun sillä ne kerran on. Amerikkalainen Cloud Act koskee jokaista Yhdysvaltain lainkäyttövallan alaista palveluntarjoajaa, riippumatta siitä missä palvelimet sijaitsevat, ja siksi "isännöity Euroopassa" ja "amerikkalaisten viranomaisten ulottumattomissa" eivät ole sama väite. Se on oma kysymyksensä, jonka käymme läpi yksityiskohtaisesti, oikeuskäytäntöineen, DPF:n vireillä olevine valituksineen ja neljine tarkistuksineen, jotka kannattaa tehdä millä tahansa palveluntarjoajalla, oppaassamme miksi Euroopassa isännöinti ei riitä.
Mitä GDPR vaatii sinulta, ei vain työkalulta
Yhteensopivan palveluntarjoajan valitseminen ei vapauta sinua omista velvollisuuksistasi. Kolme niistä pätee heti kun sanelet ammatillista sisältöä:
- Käsittelytoimien rekisterisi (30 artikla). Jos sanelet sisältöä, joka sisältää henkilötietoja, työkalu kuuluu rekisteriin: käyttötarkoitus, tietoluokat, palveluntarjoaja käsittelijänä, säilytysaika ja mahdolliset siirrot EU:n ulkopuolelle. Se on yksi rivi taulukossa, ei projekti, mutta valvontaviranomainen tulee kysymään sitä. 30 artiklan 5 kohta vapauttaa alle 250 hengen organisaatiot, mutta poikkeus lakkaa heti kun käsittely ei ole satunnaista tai koskee luottamuksellisia asiakastietoja, mikä on täsmälleen tilanne toimistolla, joka sanelee päivittäin.
- Vaikutustenarviointi (35 artikla), tai ei. DPIA on pakollinen, kun käsittely todennäköisesti aiheuttaa korkean riskin ihmisten oikeuksille. Sanelu, joka vain muuttaa oman äänesi tekstiksi ilman säilytystä ja ilman biometristä tunnistamista, ei yleensä yksinään yllä tuohon kynnykseen. Arkaluontoisten tietojen, esimerkiksi terveystietojen, saneleminen laajassa mittakaavassa muuttaa laskelmaa, ja siinä arvio lepää sinulla, ei palveluntarjoajallasi.
- Ihmiset, joista puhut. Kun sanelet asiakkaan asiaa, kyseinen asiakas on myös rekisteröity. Tietosuojaselosteesi kattaa sen yleensä, mutta sen täytyy heijastaa todellisuutta: henkilötietojen käsittelijä litteroi sen sisällön.
Vaitiolovelvollisuuden alaiset ammatit: asianajajat, notaarit, veroneuvojat
Asianajajalle, notaarille tai veroneuvojalle GDPR asettuu vielä tiukemman velvollisuuden päälle: vaitiolovelvollisuuden. Asiakkaan nimen ja asian laadun saneleminen työkaluun, joka voitaisiin pakottaa luovuttamaan nuo tiedot, on salassapitovelvollisuuden alaisen tiedon paljastamista.
Esimerkkinä Ranskasta kansallinen asianajajaneuvosto muistutti tästä eettisessä tekoälyohjeistuksessaan: tekoälytyökalujen käyttö ei koskaan voi oikeuttaa vaitiolovelvollisuuden purkamista, eikä sen alaisia tietoja tule koskaan uskoa yleisölle tarkoitetulle generatiiviselle tekoälylle. Ohjeistus korostaa lisäksi, että ratkaisuilla, jotka on isännöity EU:ssa, ja jotka eivät käytä pyyntöjä uudelleen malliensa kouluttamiseen, on selvästi matalampi riskiprofiili kuin kuluttajatyökaluilla.
Se on täsmälleen kriteeri, jota sanelutyökaluun tulisi soveltaa: käsittely EU:ssa, ei säilytystä, ei uudelleenkäyttöä ja palveluntarjoaja, joka ei ole eksterritoriaalisen lainsäädännön alainen. Käymme tämän läpi toimistoille omistetulla sivullamme puhesanelu ja asianajajien vaitiolovelvollisuus.
5 kysymystä ennen puhesanelutyökalun valintaa
Yksinkertainen tapa päättää: esitä nämä viisi kysymystä millä tahansa palveluntarjoajalle. Vastausten tulee olla selkeitä ja kirjallisia.
- Säilytättekö ääneni ja litterointini? Hyvä vastaus on: ei, välitön poisto litteroinnin jälkeen.
- Käytetäänkö tietojani mallienne kouluttamiseen? Hyvä vastaus on: ei.
- Missä tietojani käsitellään, ja minkä yrityksen toimesta? Etsi käsittelyä EU:ssa eurooppalaisen yrityksen toimesta, ei pelkkää "konesalia Euroopassa".
- Oletteko Cloud Actin tai muun eksterritoriaalisen lain alaisia? Eurooppalainen palveluntarjoaja, jota ei kontrolloi amerikkalainen emoyhtiö, voi vastata ei. Jos vastaus on välttelevä, oppaamme Cloud Actista selittää miten tarkistat sen itse.
- Tarjoatteko GDPR:n 28 artiklan mukaisen DPA:n? Välttämätön ammattikäytössä.
Tiukin vaihtoehto: 100 % paikallinen
Ollaan rehellisiä: jos haluat ehdottoman takeen siitä, että äänesi ei koskaan poistu tietokoneeltasi, suojaavin ratkaisu ei ole pilvi, se on 100 % paikallinen käsittely. Mikään ei mene internetiin: ei GDPR eikä Cloud Act edes tule kuvaan, koska mitään tietoa ei lähetetä kolmannelle osapuolelle. Avoimen lähdekoodin työkalut kuten Handy (ilmainen, vapaa lisenssi, Windowsille, macOS:lle ja Linuxille) ajavat litteroinnin suoraan laitteellasi, lähettämättä mitään palvelimelle.
Haittapuoli on todellinen, ja käymme sen läpi vertailussamme puhesanelu paikallisesti vs. pilvi: 100 % paikallinen rajoittuu lähes aina raakalitterointiin, ilman tekoälysiistimistä tai muotoilua, ja vaatii melko tehokkaan tietokoneen. Monelle ammatinharjoittajalle haaste onkin siksi saada takaisin pilven mukavuus, puhdas teksti, missä tahansa sovelluksessa ja millä tahansa tietokoneella, tinkimättä suvereniteetista. Juuri siihen Fast Dictate pyrkii.
Fast Dictaten lähestymistapa
Fast Dictate on eurooppalainen vaihtoehto, joka on suunniteltu vastaamaan näihin kysymyksiin mutkitta:
- Ei tietojen säilytystä missään paketissa. Äänesi litteroidaan ja poistetaan välittömästi, eikä sitä koskaan käytetä uudelleen mallien kouluttamiseen.
- Pro-paketti: käsittely yksinomaan Ranskassa, palvelimilla, jotka on sertifioitu ISO/IEC 27001 -standardin mukaan, amerikkalaisen Cloud Actin ulottumattomissa, kehittyneellä GDPR-DPA:lla. Suunniteltu asianajajille, notaareille ja kaikille jotka käsittelevät luottamuksellisia asioita.
- Ilmainen ja Standard-paketti: nopea kansainvälinen infrastruktuuri, aina ilman tietojen säilytystä.
- Toimii kaikkialla: Word, Gmail, Notion, selaimesi, mikä tahansa tekstikenttä, yhdellä ainoalla pikanäppäimellä Windowsilla ja Macilla.
- Ilmainen paketti: 2000 sanaa viikossa, ilman luottokorttia.
Luottamuksellisuuden ei pitäisi olla huonosti selitetty maksullinen lisäominaisuus.
Kaikissa paketeissa mitään ei säilytetä. Ja kun työ on luottamuksellista, Pro-paketti pitää tietosi Ranskassa, yksinomaan eurooppalaisen lain alla. Säilytät pilven nopeuden tinkimättä suvereniteetista. Katso yksityiskohdat Tietoturva-sivultamme.
Usein kysytyt kysymykset
Onko puhesanelu GDPR-yhteensopiva?
Se voi olla. Ääninauhoitus on henkilötieto, joten GDPR pätee. Yhteensopiva työkalu perustuu selkeään käyttötarkoitukseen, minimointiin, rajoitettuun säilytykseen (mieluiten ei lainkaan säilytystä), DPA:lla säänneltyyn henkilötietojen käsittelijään, tietoturvatoimiin ja tiukkaan sääntelyyn EU:n ulkopuolisista siirroista. Vaatimustenmukaisuus riippuu palveluntarjoajasta, ei itse tekniikasta.
Onko ääni GDPR:n tarkoittama arkaluontoinen tieto?
Ääninauhoitus on aina henkilötieto. Siitä tulee arkaluontoinen (biometrinen) vasta kun sitä käytetään puhujan tunnistamiseen tai todentamiseen äänen perusteella. Sanelutyökalu vain litteroi: se ei suorita biometristä tunnistamista. Saneltu sisältö sen sijaan voi hyvinkin olla erittäin luottamuksellista.
Vaaditaanko vaikutustenarviointi (DPIA) puhesanelutyökalun käyttöön?
Yleensä ei, sinänsä. Vaikutustenarviointi on pakollinen, kun käsittely todennäköisesti aiheuttaa korkean riskin ihmisten oikeuksille. Sanelu, joka muuttaa oman äänesi tekstiksi ilman säilytystä ja ilman biometristä tunnistamista, ei yleensä yllä tuohon kynnykseen. Arkaluontoisten tietojen, esimerkiksi terveystietojen, saneleminen laajassa mittakaavassa muuttaa arviota, ja velvollisuus lepää sinulla rekisterinpitäjänä, ei palveluntarjoajalla.
Missä Fast Dictate käsittelee tietojani?
Ei säilytystä missään paketissa: ääni litteroidaan ja poistetaan välittömästi, eikä sitä koskaan käytetä koulutukseen. Pro-paketti käsittelee tietosi yksinomaan Ranskassa, ISO 27001 -palvelimilla, Cloud Actin ulottumattomissa, kehittyneellä GDPR-DPA:lla. Ilmainen ja Standard-paketti käyttävät nopeaa kansainvälistä infrastruktuuria.
Aiheeseen liittyvät artikkelit
ReferenssiopasNäin puheentunnistus ja sanelu toimivat: opas 2026
Kirjoittanut Pierrick Michel · kesäkuu 2026