Alle indlæg
6 min læsning

GDPR-kompatibel AI-transskription: syv kontrolpunkter for advokatkontorer og klinikker, før du vælger en tjeneste

En optagelse af en klientsamtale, en terapisession eller et forskningsinterview er ikke en almindelig fil. Den indeholder stemmer, navne og ofte helbredsoplysninger. Den, der giver den til en AI-tjeneste til transskription, videregiver personoplysninger til en tredjepart, og GDPR stiller krav til det.

Denne artikel er en tjekliste med syv spørgsmål, du bør stille en udbyder, før den første optagelse uploades. Det grundlæggende står i “GDPR og transskription: Hvad virksomheder skal vide”, de generelle spørgsmål i “5 spørgsmål, du bør stille din transskriptionstjeneste”; her handler det om advokatkontorer og klinikker, med GDPR-artiklerne i hånden.

1. Findes der en databehandleraftale efter artikel 28?

Den, der bruger en transskriptionstjeneste, er dataansvarlig; tjenesten er databehandler. Artikel 28 i GDPR kræver en skriftlig aftale, der regulerer genstanden for, varigheden, arten og formålet med behandlingen, pligten til at følge instrukser, fortroligheden, de tekniske og organisatoriske foranstaltninger efter artikel 32 og underdatabehandlerne. Uden den aftale er behandlingen ikke lovlig, uanset hvor sikker teknikken er. Bed om dokumentet, ikke om løftet.

2. Hvor behandles og opbevares optagelsen, og af hvem?

Et datacenter i EU er det enkleste svar. Står serveren uden for EU, kræver overførslen et retsgrundlag efter kapitel V, for eksempel databeskyttelsesrammen mellem EU og USA (Data Privacy Framework) eller standardkontraktbestemmelser, samt en vurdering af modtagerlandet. Bed om den fulde liste over underdatabehandlere med hjemsted og behandlingssted: mange tjenester kører på en cloudplatform, der selv ligger uden for EU eller administreres derfra. En udbyder, der ikke oplyser denne liste i sin privatlivspolitik, har ikke gjort sit hjemmearbejde.

3. Bruges optagelserne til at træne modeller?

Nogle udbydere forbeholder sig retten til at bruge optagelser eller transskriptioner til at forbedre deres modeller. Det er et selvstændigt behandlingsformål, som den dataansvarlige ikke har godkendt, og for helbredsoplysninger er det ulovligt uden de registreredes udtrykkelige samtykke. Svaret skal være et klart nej, og det skal stå i aftalen.

4. Hvordan er filen krypteret, og hvem har nøglen?

Kryptering under overførslen (HTTPS) er i dag standard og siger ikke meget. Vigtigere: Er filen også krypteret i udbyderens lager, og krypteres den allerede på brugerens enhed, før den uploades? Og det afgørende spørgsmål: Hvem har nøglen? Har udbyderen den, kan udbyderen læse det, der opbevares, og skal udlevere det, hvis det påbydes. Har kun brugeren nøglen, er det lagrede indhold ulæseligt for udbyderen. Få nøglekonceptet forklaret, ikke kun ordet “krypteret”.

5. Hvem hos udbyderen har adgang, og bliver det logget?

Spørg til medarbejdernes adgangsrettigheder, til logning og til, om supportmedarbejdere kan se indhold. Artikel 32 kræver foranstaltninger, der står i forhold til risikoen; ved samtaler med klienter eller patienter er risikoen høj.

6. Hvor længe opbevares optagelse og transskription, og hvordan slettes de?

Efter artikel 28, stk. 3, litra g, skal databehandleren slette eller tilbagelevere oplysningerne, når tjenesten ophører. Spørg om konkrete frister: Hvad sker der med den originale optagelse efter behandlingen, hvad efter opsigelse, hvad når en konto slettes, og findes der backups med deres egen frist? Et svar som “dine data er tilgængelige i 90 dage efter opsigelse og slettes derefter helt” kan kontrolleres; “vi behandler dine data fortroligt” kan ikke.

7. Er der tale om særlige kategorier, og kræves en konsekvensanalyse?

Helbredsoplysninger og oplysninger om seksuel orientering, politisk overbevisning eller religion hører under artikel 9. En terapisession eller en lægekonsultation indeholder dem næsten altid. Så skal man ud over retsgrundlaget vurdere, om en konsekvensanalyse vedrørende databeskyttelse efter artikel 35 er nødvendig. Det er den dataansvarliges opgave, men en god udbyder leverer de tekniske oplysninger, der skal bruges til det.

Hvad det betyder, når du vælger en tjeneste

De syv spørgsmål danner et enkelt skema: aftale, sted og involverede parter, formål, kryptering, adgang, sletning, risiko. En udbyder, der har et konkret, skriftligt svar på hvert spørgsmål, kan kontrolleres. En, der henviser til sin privatlivspolitik, som regel ikke.

For fuldstændighedens skyld sådan besvarer scryp disse spørgsmål: Databehandleraftalen efter artikel 28 kan ses online. Optagelser, transskriptioner og filnavne krypteres i browseren med AES-256-GCM; hovednøglen (MEK) afledes af adgangskoden og forlader aldrig browseren. På serverne ligger kun krypteret indhold, som scryp ikke kan læse uden denne nøgle, heller ikke efter påbud fra en myndighed. Den originale optagelse slettes efter behandlingen. Ingen træning med kundedata, ingen sporing på hjemmesiden. Efter opsigelse 90 dages adgang, derefter fuld sletning; sletning af en konto sker med det samme. scryp laver ikke konsekvensanalysen for nogen, men leverer de oplysninger, der skal bruges til den.