I det här blogginlägget träffar vi tech-juristen Linn Alfredsson, som guidar oss genom de första stegen i framtagandet av en AI-policy. Hon förklarar vilka roller och funktioner som bör involveras och belyser juridiska fallgropar att undvika. Dessutom delar hon med sig av tips på hur företag kan utbilda och engagera sina anställda samt rekommendationer på myndigheter och information inom området.
Hej Linn, vill du berätta lite mer om vad du arbetar med?
Som techjurist älskar jag att jobba med frågor om AI och föreläser ofta på temat. Företag och ledningsgrupper stöter idag på många gråzoner kopplat till hur de kan arbeta med och integrera AI i sina verksamheter. Min ambition är att vägleda och finnas där för att guida inom det juridiska.
Vad är de första stegen ett företag bör ta när de formulerar en AI-policy?
Innan ett företag skapar en policy finns det några viktiga aspekter att beakta: riskaptit (hur stor risk företaget är villigt att ta), vilka AI-modeller som används, om dessa omfattas av AI-förordningen samt hur verksamheten ska hantera riskerna med AI-användning. Det är också viktigt att klargöra syfte och mål. Företaget behöver fastställa hur AI ska användas för att stödja deras affärsmål samt vilka etiska och juridiska ramar som ska gälla.
När det gäller risker är det viktigt att göra en noggrann riskbedömning för att identifiera potentiella risker och sårbarheter med AI-användning, både tekniska, etiska och juridiska. En grundlig riskbedömning från början kan undvika potentiella fallgropar senare.
Gör en intressentanalys för att identifiera alla relevanta intressenter inom företaget som kommer att påverkas av eller använda AI-systemen.
Eftersom det finns begränsad vägledning på området är det upp till varje företag att säkerställa att de uppfyller kraven enligt AI-förordningen, baserat på sina egna förutsättningar och den aktuella AI-användningen.
Vilka roller och funktioner tycker du bör vara involverade i framtagandet av en policy och vad behöver de ha för grundkompetens om AI?
Jag anser att AI är en styrelse- och ledningsfråga. Det bör vara tydligt i företagets strategi och integreras i företagets övergripande mål och värderingar för att säkerställa en långsiktig och ansvarsfull användning.
Genom att lyfta fram vikten av tydliga processer, en AI-strategi och hur AI kan användas i organisationen, ökar förståelsen för hur AI kan integreras på ett ansvarsfullt och effektivt sätt. Detta främjar både innovation och efterlevnad av regler.
Därför bör följande personer vara involverade:
- Styrelsen: Bidrar till att bolaget har rätt strategi och riktning i AI-landskapet. Läs mer om detta i artikeln: EU:s nya AI-regler är en styrelsefråga
- Ledningsgrupp: Beslutsfattare som kan förankra policyn på strategisk nivå.
- Juridiska Experter: Specialister inom juridik med fokus på AI och dataskydd.
- Tekniska Experter: AI-utvecklare och datavetare med förståelse för AI-teknologier.
- Etisk Rådgivare: Personer med kompetens inom etik för att säkerställa att AI-användningen är etiskt försvarbar.
- Dataskyddsombud: Experter på dataskydd och GDPR för att säkerställa efterlevnad av lagar och regler.
Det är viktigt att ha med både tekniska och etiska experter för att täcka alla delar av AI-användningen. Trender visar att efterlevnad av regler blir allt viktigare på grund av den nuvarande situationen med brist på praxis och vägledning för företag.
Kan du beskriva några vanliga juridiska fallgropar som företag bör undvika när de använder AI-teknologi
När företag använder AI finns många juridiska fallgropar att undvika. En stor risk är brott mot integriteten, till exempel om AI hanterar personuppgifter. AI-algoritmer kan också förstärka befintliga fördomar och leda till diskriminering om de inte är rätt inställda. Tydligt ansvar och regler för skadestånd är viktiga för att undvika juridiska problem, särskilt när det gäller AI-beslut och deras konsekvenser. Slutligen måste AI-system vara transparenta och deras beslut förklarbara för att undvika juridiska komplikationer.
Ett sätt att minimera risken för detta kan vara att implementera regelbundna revisioner av AI-systemen för att säkerställa att de inte förstärker fördomar/partiskhet eller bryter mot dataskyddsregler.
AI kan även skapa utmaningar kring copyright och företagshemligheter. AI-system som genererar innehåll kan ibland kränka upphovsrätten, till exempel om de använder skyddat material som träningsdata utan korrekt licens.
Företag måste också vara vaksamma för att AI inte oavsiktligt avslöjar eller missbrukar företagshemligheter, särskilt i delade eller öppna AI-miljöer.
Min rekommendation är att se till att AI-system endast använder data och material som är korrekt licensierade eller offentligt tillgängliga för att undvika upphovsrättsliga problem. Upprätta också interna kontroller för att skydda företagshemligheter.
Hur kan ett företag säkerställa att dess AI-policy är i linje med aktuella och framtida regleringar kring AI?
För att säkerställa att en AI-policy är i linje med aktuella och framtida regleringar, bör företaget regelbundet granska och uppdatera policyn och kontinuerlig bolla med sitt compliance team. Företaget bör dessutom följa branschstandarder och (kommande) praxis.
Vilka är de kritiska komponenterna som bör inkluderas i en enkel men effektiv AI-policy?
En enkel men effektiv AI-policy bör inkludera följande komponenter:
- Syfte och omfattning: Klargör vad policyn täcker och dess avsikt inkl begränsningar.
- Etiska Principer: Fastställda etiska riktlinjer för AI-användning.
- Dataskydd och Integritet: Avsnitt för hantering av personuppgifter.
- Transparens och Ansvar: Regler för transparens och ansvarighet.
- Riskhantering: Processer för att identifiera, bedöma och hantera risker.
- Efterlevnad och Uppföljning: Mekanismer för att övervaka och säkerställa efterlevnad.
- Delning av Information med AI-modeller: Klargör vad som får delas med AI-modeller för att skydda företagshemligheter och känslig data.
- Support: Kontaktinformation för intern support och ytterligare detaljer kring AI-policyn.
- Ansvarig Avdelning: Specificera vilken avdelning som är ansvarig för AI-policyn och dess implementering.
På vilka sätt kan företag utbilda/involvera sina anställda om företagets AI-policy och dess betydelse?
Utbildning internt är viktigt för att kunna hantera AI på rätt sätt inom organisationen. Enligt en studie från Slack (mars 2024) har knappt hälften av företagen interna riktlinjer och information om användning av AI-modeller på arbetsplatsen. Enligt Microsofts Work Trend Index 2024 använder hela 63 procent av Sveriges tjänstemän generativ AI på jobbet. Sverige ligger efter det globala genomsnittet på 75 procent som uppger att de använder generativ AI i sitt arbete. Dessutom tar 86 procent av svenska AI-användare med egen AI till jobbet (BYOAI), jämfört med 78 procent globalt.
För att se till att alla anställda känner till och följer AI-policyn bör företaget hålla regelbundna utbildningar och workshops. Praktiska sessioner där anställda kan lära sig om AI och prata om dess konsekvenser är mycket effektiva. Dessutom kan interna kommunikationskanaler användas för att sprida information om AI-policyn.
Här är några konkreta exempel på hur internutbildning kan se ut:
- Interaktiva träningsmoduler: Använd online-plattformar för att skapa interaktiva träningsmoduler som steg-för-steg visar hur företagets AI-verktyg fungerar och hur de kan användas på ett säkert sätt. Detta gör utbildningen mer engagerande och tillgänglig för alla anställda.
- AI-Sandlådor: Skapa säkra testmiljöer (sandlådor) där anställda kan experimentera med AI-verktyg utan risk för att påverka verkliga data eller system. Detta kan öka deras förtroende för att använda AI och minska risken för att de använder egna, olicensierade verktyg.
- Workshops och Hands-On Sessioner: Anordna regelbundna workshops där anställda kan få praktisk erfarenhet av att använda AI-verktyg. Under dessa sessioner kan de ställa frågor och få direkt feedback från experter inom företaget.
Hur kommer man i kontakt med dig ?
Jag erbjuder konsulttjänster, utbildningar och workshops inom AI och techjuridik. Kika gärna in min hemsida lalegal.se.
Tips på vidare förkovran:
Nyhetsbrev och Podcasts att följa:
För att alltid vara uppdaterad om den senaste utvecklingen inom AI:
- Paulinas Substack: Ett bra nyhetsbrev för insikter om AI generellt.
- Webbseminarier och nyhetsbrev: Prenumerera på och delta i webbseminarier från ledande organisationer och experter inom AI-fältet.
- AI Sweden Podcast: Leds av Peter Kurzwelly där han träffar intressanta personer och pratar AI.
- AI för Folket: En podcast som utforskar AI och dess påverkan på samhället.
- Grejen med AI: En podcast som diskuterar olika aspekter av AI och dess användning.
- SvD Tech Brief” podcast. Inte specifikt om AI, men de pratar en hel del om tech landskapet i Sverige.
För att hålla sig uppdaterad inom AI-reglering och kommande praxis, rekommenderas att följa dessa myndigheter och organisationer:
- IMY (Integritetsskyddsmyndigheten): Släpper löpande vägledning om AI och GDPR, vilket kan vara av stor betydelse för företag att hålla koll på.
- European Commission: Utformar och implementerar regler och riktlinjer för AI inom EU.
Dessutom erbjuder följande organisationer värdefulla resurser och riktlinjer:
- AI Sweden: Ett nationellt AI-centrum som stödjer AI-utveckling i Sverige.
- Svenskt Näringsliv: Arbetar med näringslivsfrågor inklusive AI.
- RISE: Forskning och innovation inom AI.
