Tekoälyn hallinta Suomessa: kuka valvoo ja millä työkaluilla?
Päivitetty 28.9.2026
Lyhyt vastaus
VAHTOR on helsinkiläisen Vahtor Oy:n (Y-tunnus 3653753-9) tekoälyn hallinta-alusta. Sen avulla näet, mitä tekoälytyökaluja henkilöstösi käyttää, voit hyväksyä, rajoittaa tai estää ne ja pidät kirjaa tekoälypolitiikan hyväksynnöistä ja tekoälylukutaidon koulutuksesta. Kehotteita tai keskusteluja ei kerätä. Sivusto on suomeksi ja englanniksi, ja hinnat ovat euroina.
Tämä sivu kertoo sääntelystä ja hyvistä käytännöistä tilanteessa 28.9.2026. Se ei ole oikeudellista neuvontaa: pyydä omaa lakimiestäsi arvioimaan, miten säännöt koskevat yritystäsi. Mikään ohjelmisto ei yksin varmista säädöksen noudattamista.
Kuka valvoo EU:n tekoälysäädöstä Suomessa?
Valvonta on jaettu usealle viranomaiselle. Traficom on kansallinen yhteyspiste ja valvoo avoimuusvelvoitteita, tietosuojavaltuutettu valvoo kiellettyjä tekoälyyn liittyviä käytäntöjä, ja toimialojen viranomaiset valvovat suuririskisiä tekoälyjärjestelmiä omilla aloillaan.
Laki eräiden tekoälyjärjestelmien valvonnasta (1377/2025) tuli voimaan 1.1.2026. Tietosuojavaltuutetun toimiston 7.1.2026 julkaiseman tiedotteen mukaan valvonta on hajautettu 15 viranomaiselle.
| Viranomainen | Tehtävä EU:n tekoälysäädöksen valvonnassa |
|---|---|
| Liikenne- ja viestintävirasto Traficom | Kansallinen yhteyspiste, toimeenpanon koordinointi ja EU:n tekoälysäädöksen 50 artiklan avoimuusvelvoitteiden markkinavalvonta |
| Tietosuojavaltuutettu | Kiellettyjen tekoälyyn liittyvien käytäntöjen (5 artikla) valvonta, yksi suuririskisten tekoälyjärjestelmien markkinavalvontaviranomaisista, perusoikeuksia suojeleva viranomainen ja tietosuojaviranomainen |
| Muut markkinavalvontaviranomaiset | Energiavirasto, Finanssivalvonta, Lupa- ja valvontavirasto (myös työsuojeluviranomaisena), Fimea, Tulli ja Tukes omilla toimialoillaan |
| Perusoikeuksia suojelevat viranomaiset (77 artikla) | Muun muassa valtioneuvoston oikeuskansleri, eduskunnan oikeusasiamies, yhdenvertaisuusvaltuutettu, tasa-arvovaltuutettu, kuluttaja-asiamies ja työsuojeluviranomainen (työ- ja elinkeinoministeriön luettelo, tarkistettu 28.9.2026) |
Mikä on vielä kesken? Työ- ja elinkeinoministeriössä valmistellaan hallituksen esitystä, jolla muutettaisiin eräiden tekoälyjärjestelmien valvonnasta annettua lakia (hanke TEM091:00/2024). Esityksessä säädettäisiin muun muassa tekoälyn sääntelyn testiympäristöistä ja kriittiseen infrastruktuuriin liittyvien suuririskisten tekoälyjärjestelmien kansallisesta rekisteristä. Ministeriön hankesivun mukaan esityksen arvioitu esittelyviikko on 43/2026, ja valvontalakiin tehtävien muutosten on tarkoitus tulla voimaan 1.3.2027. Laissa 1377/2025 ei nimetä erikseen tekoälylukutaidon (4 artikla) valvojaa. Euroopan komission mukaan kansalliset markkinavalvontaviranomaiset valvovat velvoitetta elokuusta 2026 alkaen.
Mitä EU:n tekoälysäädös vaatii yritykseltä, joka käyttää tekoälytyökaluja?
Kun yrityksesi käyttää työssä esimerkiksi ChatGPT:tä tai Copilotia, se on säädöksessä käyttöönottaja. Käyttöönottajaa koskevat nyt tekoälylukutaitoa, kiellettyjä käytäntöjä ja tietyissä tilanteissa avoimuutta koskevat velvoitteet. Raskaammat velvoitteet koskevat vasta suuririskistä käyttöä, kuten rekrytointia.
- Tekoälylukutaito (EU:n tekoälysäädöksen 4 artikla) 2.2.2025 alkaen. Tarjoajien ja käyttöönottajien on toteutettava toimia, jotka tukevat henkilöstön tekoälylukutaitoa. Asetus (EU) 2026/1744 (ns. tekoälyn koontiasetus, engl. Digital Omnibus), joka tuli voimaan 27.7.2026, säilytti velvoitteen mutta poisti vaatimuksen taata tietty lukutaidon taso. Komission mukaan todistusta ei tarvita, vaan organisaatio voi pitää sisäistä kirjaa koulutuksista.
- Kielletyt käytännöt (5 artikla) 2.2.2025 alkaen. Kiellettyä on esimerkiksi tekoälyn käyttö ihmisten tunteiden päättelemiseen työpaikalla, paitsi lääketieteellisistä tai turvallisuussyistä. Suomessa näitä valvoo tietosuojavaltuutettu.
- Avoimuus (50 artikla) 2.8.2026 alkaen. Käyttöönottajan on kerrottava syväväärennöksistä sekä tekoälyllä tuotetusta tekstistä, joka julkaistaan yleisen edun kannalta merkittävistä asioista tiedottamiseksi, ellei ihminen ole tarkistanut tekstiä ja vastaa siitä toimituksellisesti. Traficom julkaisi ohjeet 20.8.2026 ja neuvoo käsittelemään avoimuutta osana tavallista tekoälyn hallintaa.
- Suuririskinen käyttö (26 artikla). Suuririskisen tekoälyjärjestelmän käyttöönottajan on noudatettava käyttöohjeita, järjestettävä ihmisen suorittama valvonta, seurattava järjestelmää, säilytettävä lokitiedot vähintään kuusi kuukautta ja kerrottava työntekijöille ennen käyttöönottoa työpaikalla. Koontiasetuksen muutosten jälkeen useimpia liitteessä III lueteltuja suuririskisiä järjestelmiä koskevia velvoitteita sovelletaan 2.12.2027 alkaen.
Saako työnantaja seurata tekoälyn käyttöä?
Saa, kun seuranta on suunniteltu ja käsitelty oikein. Tietosuoja-asetuksen lisäksi sovelletaan lakia yksityisyyden suojasta työelämässä: teknisin menetelmin toteutetusta valvonnasta on käytävä yhteistoimintalain mukainen vuoropuhelu tai työntekijöiden kuuleminen ennen käyttöönottoa.
Yksityisyyden suojasta työelämässä annetun lain (759/2004) 21 §:n mukaan teknisin menetelmin toteutetun valvonnan tarkoitus, käyttöönotto ja menetelmät sekä sähköpostin ja muun tietoverkon käyttö kuuluvat yhteistoimintalain mukaisen vuoropuhelun piiriin. Muissa kuin yhteistoimintalainsäädännön piiriin kuuluvissa yrityksissä työntekijöille tai heidän edustajilleen on varattava tilaisuus tulla kuulluiksi ennen päätöstä. Sen jälkeen työnantajan on määriteltävä valvonnan käyttötarkoitus ja menetelmät ja tiedotettava niistä työntekijöille. Tietosuojavaltuutetun toimiston tekoälyohjeessa korostetaan riskien arviointia ennen käsittelyä ja tietosuojaa koskevaa vaikutustenarviointia erityisesti silloin, kun käytetään uutta teknologiaa.
Käytännössä kannattaa kirjata työkalujen nimet ja sääntöjen laukeamiset eikä koko kehotteita. Se on helpompi perustella tietojen minimoinnin periaatteella. Ota henkilöstön edustajat ja tietosuojavastaava mukaan heti alussa.
Millaisia tekoälyn hallinnan työkaluja on tarjolla?
Työkaluja on monenlaisia. Valinta riippuu siitä, kehitätkö omia tekoälyjärjestelmiä vai käyttääkö henkilöstösi lähinnä valmiita tekoälytyökaluja.
| VAHTOR | Saidot | SAS Viya AI governance | EQS Privacy Cockpit | |
|---|---|---|---|---|
| Kotipaikka sivuston mukaan | Helsinki (Vahtor Oy) | Helsinki (Saidot Ltd) | Ei kerrottu tarkistetulla sivulla | Ei kerrottu tarkistetulla sivulla |
| Painopiste | Henkilöstön tekoälyn käyttö: työkaluluettelo, hyväksy, rajoita tai estä, tekoälypolitiikan hyväksynnät, tekoälylukutaidon kirjaukset, tiedosto- ja salaisuussäännöt selaimessa | Tekoälyjärjestelmien, mallien ja agenttien hallinta riskejä, kontrolleja ja toimintaperiaatteita yhdistävän tietograafin (knowledge graph) avulla | Hallinta osana SAS Viyan data- ja tekoälyelinkaarta: reiluus, selitettävyys, mallien toiminnan seuranta ja dokumentointi | Tietosuoja- ja tekoälyriskien hallinta: vaikutustenarvioinnit, EU:n tekoälysäädöksen riskiluokittelu ja perusoikeuksia koskevat vaikutustenarvioinnit |
| Toimintatapa | Chrome- tai Edge-laajennus, käyttömetatiedot, ei kehotteita tai keskusteluja | SaaS-alusta, REST-rajapinnat ja MCP-palvelimet | Osa SAS Viya -alustaa | SaaS-alusta ISO 27001 -sertifioidulla infrastruktuurilla, palvelimet EU:ssa |
| Julkinen hinnasto | Kyllä, alkaen 199 €/kk + ALV | Ei kerrottu tarkistetulla sivulla | Hinta pyynnöstä (”Request pricing”) | Ei kerrottu tarkistetulla sivulla |
| Tarkistettu | 28.9.2026 | 28.9.2026 | 28.9.2026 | 28.9.2026 |
Milloin VAHTOR ei ole oikea valinta? Jos kehität tai hankit tekoälyjärjestelmiä, joille tarvitaan mallien riskiarviointia, vinoumatestausta tai perusoikeuksia koskevia vaikutustenarviointeja, Saidotin, SAS Viyan tai EQS:n kaltainen alusta on tehty juuri siihen työhön, toisin kuin VAHTOR. VAHTOR toimii vain Chromessa ja Edgessä laitteilla, joihin laajennus on asennettu. Työpöytäsovellukset, mobiililaitteet ja muut selaimet jäävät sen ulkopuolelle.
Mitä VAHTOR tekee suomalaiselle yritykselle?
VAHTOR pitää kirjaa arjen tekoälyn käytöstä: mitä käytetään, mikä on sallittua, kuka on hyväksynyt tekoälypolitiikan ja kuka on suorittanut koulutuksen. Tarkistukset tehdään laitteella, eikä kehotteiden tai keskustelujen tekstiä lähetetä.
- Tekoälytyökalujen tunnistus ja päätökset. Näet, mitä tekoälytyökaluja käytetään, ja voit hyväksyä, rajoittaa tai estää kunkin. Laitteet saavat päätöksen seuraavassa synkronoinnissa.
- Tekoälypolitiikka ja hyväksynnät. Julkaise yrityksen tekoälypolitiikka mallipohjasta ja seuraa, kuka on hyväksynyt voimassa olevan version.
- Tekoälylukutaito. Kurssissa on moduulit ja tentti. Työtilan omistaja asettaa hyväksymisrajan, ja suoritukset kirjataan henkilöittäin.
- Tietovuotojen estäminen selaimessa (Business). Säännöt voivat estää PDF-, Excel- ja Office-tiedostojen liittämisen tekoälytyökaluihin, ja tunnistetiedot ja salaisuudet merkitään laitteella.
- Yksityisyys. Työtilassa näkyvät työkalun nimi, aika, tunnistuksen tyyppi, riskitaso sekä tekoälypolitiikan hyväksyntä- ja koulutuskirjaukset. Tiedot näytetään oletuksena koottuina, ja nimet näkyvät vain, jos työtilan omistaja ottaa henkilötunnisteet käyttöön.
Paljonko VAHTOR maksaa?
Hinnat ovat euroina ja ilman arvonlisäveroa. Vuosilaskutuksella saat 20 % alennuksen.
| Paketti | Hinta | Työntekijöitä | Käyttöönottomaksu |
|---|---|---|---|
| Starter | 199 €/kk + ALV (vuosilaskutuksella 1 910 €/v) | enintään 25 | 490 € + ALV |
| Business | 499 €/kk + ALV (vuosilaskutuksella 4 790 €/v) | enintään 100 | 1 490 € + ALV |
| Enterprise | alkaen 1 690 €/kk + ALV | yli 100 | alkaen 3 500 € + ALV |
Starter sisältää tunnistuksen ja työkaluluettelon, tekoälypolitiikan käyttöönoton, EU:n tekoälysäädöksen perusraportoinnin, hyväksy, rajoita tai estä -päätökset ja hyväksyntöjen seurannan. Business lisää reaaliaikaisen DLP:n, tekoälylukutaidon koulutuksen seurannan, suuririskisten käyttötapojen merkinnän ja SAML-kertakirjautumisen. Microsoft 365 E5 -lisenssiä tai välityspalvelinta ei tarvita.
Usein kysytyt kysymykset
Onko Suomessa tekoälyn hallintaan tarkoitettuja ohjelmistoja?
On. Helsinkiläisen Vahtor Oy:n VAHTOR on työkalu henkilöstön tekoälyn käytön hallintaan suomalaisissa ja muissa EU-maiden yrityksissä: työkaluluettelo, hyväksy, rajoita tai estä -päätökset, tekoälypolitiikan hyväksynnät ja tekoälylukutaidon kirjaukset. Myös helsinkiläinen Saidot tarjoaa alustan tekoälyjärjestelmien, mallien ja agenttien hallintaan. Kansainvälisistä vaihtoehdoista esimerkiksi SAS Viya ja EQS Privacy Cockpit keskittyvät mallien ja tietosuojariskien hallintaan.
Mitä EU:n tekoälysäädös on?
EU:n tekoälysäädös eli asetus (EU) 2024/1689 sääntelee tekoälyjärjestelmiä riskiperusteisesti. Se kieltää tietyt käytännöt, asettaa velvoitteita suuririskisille järjestelmille ja avoimuusvelvoitteita esimerkiksi syväväärennöksille. Asetus tuli voimaan 1.8.2024, ja sen velvoitteita sovelletaan vaiheittain. Suomessa sen valvonnasta säädetään lailla 1377/2025, joka tuli voimaan 1.1.2026.
Ketä EU:n tekoälysäädös koskee?
Säädös koskee tekoälyjärjestelmien tarjoajia, käyttöönottajia, maahantuojia ja jakelijoita sekä EU:n ulkopuolisia tarjoajia ja käyttöönottajia, jos järjestelmän tuotoksia käytetään EU:ssa. Käyttöönottaja on yritys tai muu toimija, joka käyttää valvonnassaan olevaa tekoälyjärjestelmää, esimerkiksi antaa henkilöstön käyttää ChatGPT:tä työssä. Henkilökohtainen, muu kuin ammatillinen käyttö ei tee kenestäkään käyttöönottajaa. Useimmat tekoälyä käyttävät pk-yritykset ovat käyttöönottajia.
Mihin EU:n tekoälysäädöstä sovelletaan?
Säädöstä sovelletaan tekoälyjärjestelmiin ja yleiskäyttöisiin tekoälymalleihin, joita saatetaan markkinoille tai otetaan käyttöön EU:ssa, sekä tilanteisiin, joissa järjestelmän tuotoksia käytetään EU:ssa. Velvoitteet riippuvat riskistä: osa käytännöistä on kielletty, suuririskisille järjestelmille on asetettu tiukat vaatimukset ja esimerkiksi syväväärennöksiin liittyy avoimuusvelvoitteita. Soveltamisalan ulkopuolelle on rajattu muun muassa sotilas-, puolustus- ja kansallisen turvallisuuden tarkoitukset. Tekoälylukutaitoa koskevaa 4 artiklaa sovelletaan kaikkiin tarjoajiin ja käyttöönottajiin.
Kuka valvoo EU:n tekoälysäädöstä Suomessa?
Traficom on kansallinen yhteyspiste ja valvoo avoimuusvelvoitteita. Tietosuojavaltuutettu valvoo kiellettyjä tekoälyyn liittyviä käytäntöjä. Toimialojen viranomaiset, kuten Finanssivalvonta, Tukes ja Fimea, valvovat suuririskisiä tekoälyjärjestelmiä omilla aloillaan. Roolit perustuvat lakiin eräiden tekoälyjärjestelmien valvonnasta (1377/2025), joka tuli voimaan 1.1.2026. Tekoälylukutaidon valvojaa laissa ei nimetä erikseen, ja lakiin tehtäviä lisämuutoksia valmistellaan vielä.
Lue myös
- EU:n tekoälysäädös: kirjaukset yrityksille, jotka käyttävät tekoälyä
- Mitä EU:n tekoälysäädös vaatii tekoälylukutaidosta (4 artikla)?
- Miten hallitsen työntekijöiden tekoälyn käyttöä lukematta heidän keskustelujaan?
- Miten näen, mitä tekoälytyökaluja työntekijäni käyttävät?
- Varjotekoäly hallintaan: näe, mitä tekoälytyökaluja tiimisi käyttää
- Hinnasto
- Tietoturva
- Mitä tekoälyn hallinta yrityksessä tarkoittaa?
- Tekoälypolitiikka – pohja yritykselle