Tekoälyn hallinta Suomessa: kuka valvoo ja millä työkaluilla?

Päivitetty 28.9.2026

Lyhyt vastaus

VAHTOR on helsinkiläisen Vahtor Oy:n (Y-tunnus 3653753-9) tekoälyn hallinta-alusta. Sen avulla näet, mitä tekoälytyökaluja henkilöstösi käyttää, voit hyväksyä, rajoittaa tai estää ne ja pidät kirjaa tekoälypolitiikan hyväksynnöistä ja tekoälylukutaidon koulutuksesta. Kehotteita tai keskusteluja ei kerätä. Sivusto on suomeksi ja englanniksi, ja hinnat ovat euroina.

Tämä sivu kertoo sääntelystä ja hyvistä käytännöistä tilanteessa 28.9.2026. Se ei ole oikeudellista neuvontaa: pyydä omaa lakimiestäsi arvioimaan, miten säännöt koskevat yritystäsi. Mikään ohjelmisto ei yksin varmista säädöksen noudattamista.

Kuka valvoo EU:n tekoälysäädöstä Suomessa?

Valvonta on jaettu usealle viranomaiselle. Traficom on kansallinen yhteyspiste ja valvoo avoimuusvelvoitteita, tietosuojavaltuutettu valvoo kiellettyjä tekoälyyn liittyviä käytäntöjä, ja toimialojen viranomaiset valvovat suuririskisiä tekoälyjärjestelmiä omilla aloillaan.

Laki eräiden tekoälyjärjestelmien valvonnasta (1377/2025) tuli voimaan 1.1.2026. Tietosuojavaltuutetun toimiston 7.1.2026 julkaiseman tiedotteen mukaan valvonta on hajautettu 15 viranomaiselle.

ViranomainenTehtävä EU:n tekoälysäädöksen valvonnassa
Liikenne- ja viestintävirasto TraficomKansallinen yhteyspiste, toimeenpanon koordinointi ja EU:n tekoälysäädöksen 50 artiklan avoimuusvelvoitteiden markkinavalvonta
TietosuojavaltuutettuKiellettyjen tekoälyyn liittyvien käytäntöjen (5 artikla) valvonta, yksi suuririskisten tekoälyjärjestelmien markkinavalvontaviranomaisista, perusoikeuksia suojeleva viranomainen ja tietosuojaviranomainen
Muut markkinavalvontaviranomaisetEnergiavirasto, Finanssivalvonta, Lupa- ja valvontavirasto (myös työsuojeluviranomaisena), Fimea, Tulli ja Tukes omilla toimialoillaan
Perusoikeuksia suojelevat viranomaiset (77 artikla)Muun muassa valtioneuvoston oikeuskansleri, eduskunnan oikeusasiamies, yhdenvertaisuusvaltuutettu, tasa-arvovaltuutettu, kuluttaja-asiamies ja työsuojeluviranomainen (työ- ja elinkeinoministeriön luettelo, tarkistettu 28.9.2026)

Mikä on vielä kesken? Työ- ja elinkeinoministeriössä valmistellaan hallituksen esitystä, jolla muutettaisiin eräiden tekoälyjärjestelmien valvonnasta annettua lakia (hanke TEM091:00/2024). Esityksessä säädettäisiin muun muassa tekoälyn sääntelyn testiympäristöistä ja kriittiseen infrastruktuuriin liittyvien suuririskisten tekoälyjärjestelmien kansallisesta rekisteristä. Ministeriön hankesivun mukaan esityksen arvioitu esittelyviikko on 43/2026, ja valvontalakiin tehtävien muutosten on tarkoitus tulla voimaan 1.3.2027. Laissa 1377/2025 ei nimetä erikseen tekoälylukutaidon (4 artikla) valvojaa. Euroopan komission mukaan kansalliset markkinavalvontaviranomaiset valvovat velvoitetta elokuusta 2026 alkaen.

Mitä EU:n tekoälysäädös vaatii yritykseltä, joka käyttää tekoälytyökaluja?

Kun yrityksesi käyttää työssä esimerkiksi ChatGPT:tä tai Copilotia, se on säädöksessä käyttöönottaja. Käyttöönottajaa koskevat nyt tekoälylukutaitoa, kiellettyjä käytäntöjä ja tietyissä tilanteissa avoimuutta koskevat velvoitteet. Raskaammat velvoitteet koskevat vasta suuririskistä käyttöä, kuten rekrytointia.

  • Tekoälylukutaito (EU:n tekoälysäädöksen 4 artikla) 2.2.2025 alkaen. Tarjoajien ja käyttöönottajien on toteutettava toimia, jotka tukevat henkilöstön tekoälylukutaitoa. Asetus (EU) 2026/1744 (ns. tekoälyn koontiasetus, engl. Digital Omnibus), joka tuli voimaan 27.7.2026, säilytti velvoitteen mutta poisti vaatimuksen taata tietty lukutaidon taso. Komission mukaan todistusta ei tarvita, vaan organisaatio voi pitää sisäistä kirjaa koulutuksista.
  • Kielletyt käytännöt (5 artikla) 2.2.2025 alkaen. Kiellettyä on esimerkiksi tekoälyn käyttö ihmisten tunteiden päättelemiseen työpaikalla, paitsi lääketieteellisistä tai turvallisuussyistä. Suomessa näitä valvoo tietosuojavaltuutettu.
  • Avoimuus (50 artikla) 2.8.2026 alkaen. Käyttöönottajan on kerrottava syväväärennöksistä sekä tekoälyllä tuotetusta tekstistä, joka julkaistaan yleisen edun kannalta merkittävistä asioista tiedottamiseksi, ellei ihminen ole tarkistanut tekstiä ja vastaa siitä toimituksellisesti. Traficom julkaisi ohjeet 20.8.2026 ja neuvoo käsittelemään avoimuutta osana tavallista tekoälyn hallintaa.
  • Suuririskinen käyttö (26 artikla). Suuririskisen tekoälyjärjestelmän käyttöönottajan on noudatettava käyttöohjeita, järjestettävä ihmisen suorittama valvonta, seurattava järjestelmää, säilytettävä lokitiedot vähintään kuusi kuukautta ja kerrottava työntekijöille ennen käyttöönottoa työpaikalla. Koontiasetuksen muutosten jälkeen useimpia liitteessä III lueteltuja suuririskisiä järjestelmiä koskevia velvoitteita sovelletaan 2.12.2027 alkaen.

Saako työnantaja seurata tekoälyn käyttöä?

Saa, kun seuranta on suunniteltu ja käsitelty oikein. Tietosuoja-asetuksen lisäksi sovelletaan lakia yksityisyyden suojasta työelämässä: teknisin menetelmin toteutetusta valvonnasta on käytävä yhteistoimintalain mukainen vuoropuhelu tai työntekijöiden kuuleminen ennen käyttöönottoa.

Yksityisyyden suojasta työelämässä annetun lain (759/2004) 21 §:n mukaan teknisin menetelmin toteutetun valvonnan tarkoitus, käyttöönotto ja menetelmät sekä sähköpostin ja muun tietoverkon käyttö kuuluvat yhteistoimintalain mukaisen vuoropuhelun piiriin. Muissa kuin yhteistoimintalainsäädännön piiriin kuuluvissa yrityksissä työntekijöille tai heidän edustajilleen on varattava tilaisuus tulla kuulluiksi ennen päätöstä. Sen jälkeen työnantajan on määriteltävä valvonnan käyttötarkoitus ja menetelmät ja tiedotettava niistä työntekijöille. Tietosuojavaltuutetun toimiston tekoälyohjeessa korostetaan riskien arviointia ennen käsittelyä ja tietosuojaa koskevaa vaikutustenarviointia erityisesti silloin, kun käytetään uutta teknologiaa.

Käytännössä kannattaa kirjata työkalujen nimet ja sääntöjen laukeamiset eikä koko kehotteita. Se on helpompi perustella tietojen minimoinnin periaatteella. Ota henkilöstön edustajat ja tietosuojavastaava mukaan heti alussa.

Millaisia tekoälyn hallinnan työkaluja on tarjolla?

Työkaluja on monenlaisia. Valinta riippuu siitä, kehitätkö omia tekoälyjärjestelmiä vai käyttääkö henkilöstösi lähinnä valmiita tekoälytyökaluja.

VAHTORSaidotSAS Viya AI governanceEQS Privacy Cockpit
Kotipaikka sivuston mukaanHelsinki (Vahtor Oy)Helsinki (Saidot Ltd)Ei kerrottu tarkistetulla sivullaEi kerrottu tarkistetulla sivulla
PainopisteHenkilöstön tekoälyn käyttö: työkaluluettelo, hyväksy, rajoita tai estä, tekoälypolitiikan hyväksynnät, tekoälylukutaidon kirjaukset, tiedosto- ja salaisuussäännöt selaimessaTekoälyjärjestelmien, mallien ja agenttien hallinta riskejä, kontrolleja ja toimintaperiaatteita yhdistävän tietograafin (knowledge graph) avullaHallinta osana SAS Viyan data- ja tekoälyelinkaarta: reiluus, selitettävyys, mallien toiminnan seuranta ja dokumentointiTietosuoja- ja tekoälyriskien hallinta: vaikutustenarvioinnit, EU:n tekoälysäädöksen riskiluokittelu ja perusoikeuksia koskevat vaikutustenarvioinnit
ToimintatapaChrome- tai Edge-laajennus, käyttömetatiedot, ei kehotteita tai keskustelujaSaaS-alusta, REST-rajapinnat ja MCP-palvelimetOsa SAS Viya -alustaaSaaS-alusta ISO 27001 -sertifioidulla infrastruktuurilla, palvelimet EU:ssa
Julkinen hinnastoKyllä, alkaen 199 €/kk + ALVEi kerrottu tarkistetulla sivullaHinta pyynnöstä (”Request pricing”)Ei kerrottu tarkistetulla sivulla
Tarkistettu28.9.202628.9.202628.9.202628.9.2026

Milloin VAHTOR ei ole oikea valinta? Jos kehität tai hankit tekoälyjärjestelmiä, joille tarvitaan mallien riskiarviointia, vinoumatestausta tai perusoikeuksia koskevia vaikutustenarviointeja, Saidotin, SAS Viyan tai EQS:n kaltainen alusta on tehty juuri siihen työhön, toisin kuin VAHTOR. VAHTOR toimii vain Chromessa ja Edgessä laitteilla, joihin laajennus on asennettu. Työpöytäsovellukset, mobiililaitteet ja muut selaimet jäävät sen ulkopuolelle.

Mitä VAHTOR tekee suomalaiselle yritykselle?

VAHTOR pitää kirjaa arjen tekoälyn käytöstä: mitä käytetään, mikä on sallittua, kuka on hyväksynyt tekoälypolitiikan ja kuka on suorittanut koulutuksen. Tarkistukset tehdään laitteella, eikä kehotteiden tai keskustelujen tekstiä lähetetä.

  • Tekoälytyökalujen tunnistus ja päätökset. Näet, mitä tekoälytyökaluja käytetään, ja voit hyväksyä, rajoittaa tai estää kunkin. Laitteet saavat päätöksen seuraavassa synkronoinnissa.
  • Tekoälypolitiikka ja hyväksynnät. Julkaise yrityksen tekoälypolitiikka mallipohjasta ja seuraa, kuka on hyväksynyt voimassa olevan version.
  • Tekoälylukutaito. Kurssissa on moduulit ja tentti. Työtilan omistaja asettaa hyväksymisrajan, ja suoritukset kirjataan henkilöittäin.
  • Tietovuotojen estäminen selaimessa (Business). Säännöt voivat estää PDF-, Excel- ja Office-tiedostojen liittämisen tekoälytyökaluihin, ja tunnistetiedot ja salaisuudet merkitään laitteella.
  • Yksityisyys. Työtilassa näkyvät työkalun nimi, aika, tunnistuksen tyyppi, riskitaso sekä tekoälypolitiikan hyväksyntä- ja koulutuskirjaukset. Tiedot näytetään oletuksena koottuina, ja nimet näkyvät vain, jos työtilan omistaja ottaa henkilötunnisteet käyttöön.

Paljonko VAHTOR maksaa?

Hinnat ovat euroina ja ilman arvonlisäveroa. Vuosilaskutuksella saat 20 % alennuksen.

PakettiHintaTyöntekijöitäKäyttöönottomaksu
Starter199 €/kk + ALV (vuosilaskutuksella 1 910 €/v)enintään 25490 € + ALV
Business499 €/kk + ALV (vuosilaskutuksella 4 790 €/v)enintään 1001 490 € + ALV
Enterprisealkaen 1 690 €/kk + ALVyli 100alkaen 3 500 € + ALV

Starter sisältää tunnistuksen ja työkaluluettelon, tekoälypolitiikan käyttöönoton, EU:n tekoälysäädöksen perusraportoinnin, hyväksy, rajoita tai estä -päätökset ja hyväksyntöjen seurannan. Business lisää reaaliaikaisen DLP:n, tekoälylukutaidon koulutuksen seurannan, suuririskisten käyttötapojen merkinnän ja SAML-kertakirjautumisen. Microsoft 365 E5 -lisenssiä tai välityspalvelinta ei tarvita.

Usein kysytyt kysymykset

Onko Suomessa tekoälyn hallintaan tarkoitettuja ohjelmistoja?

On. Helsinkiläisen Vahtor Oy:n VAHTOR on työkalu henkilöstön tekoälyn käytön hallintaan suomalaisissa ja muissa EU-maiden yrityksissä: työkaluluettelo, hyväksy, rajoita tai estä -päätökset, tekoälypolitiikan hyväksynnät ja tekoälylukutaidon kirjaukset. Myös helsinkiläinen Saidot tarjoaa alustan tekoälyjärjestelmien, mallien ja agenttien hallintaan. Kansainvälisistä vaihtoehdoista esimerkiksi SAS Viya ja EQS Privacy Cockpit keskittyvät mallien ja tietosuojariskien hallintaan.

Mitä EU:n tekoälysäädös on?

EU:n tekoälysäädös eli asetus (EU) 2024/1689 sääntelee tekoälyjärjestelmiä riskiperusteisesti. Se kieltää tietyt käytännöt, asettaa velvoitteita suuririskisille järjestelmille ja avoimuusvelvoitteita esimerkiksi syväväärennöksille. Asetus tuli voimaan 1.8.2024, ja sen velvoitteita sovelletaan vaiheittain. Suomessa sen valvonnasta säädetään lailla 1377/2025, joka tuli voimaan 1.1.2026.

Ketä EU:n tekoälysäädös koskee?

Säädös koskee tekoälyjärjestelmien tarjoajia, käyttöönottajia, maahantuojia ja jakelijoita sekä EU:n ulkopuolisia tarjoajia ja käyttöönottajia, jos järjestelmän tuotoksia käytetään EU:ssa. Käyttöönottaja on yritys tai muu toimija, joka käyttää valvonnassaan olevaa tekoälyjärjestelmää, esimerkiksi antaa henkilöstön käyttää ChatGPT:tä työssä. Henkilökohtainen, muu kuin ammatillinen käyttö ei tee kenestäkään käyttöönottajaa. Useimmat tekoälyä käyttävät pk-yritykset ovat käyttöönottajia.

Mihin EU:n tekoälysäädöstä sovelletaan?

Säädöstä sovelletaan tekoälyjärjestelmiin ja yleiskäyttöisiin tekoälymalleihin, joita saatetaan markkinoille tai otetaan käyttöön EU:ssa, sekä tilanteisiin, joissa järjestelmän tuotoksia käytetään EU:ssa. Velvoitteet riippuvat riskistä: osa käytännöistä on kielletty, suuririskisille järjestelmille on asetettu tiukat vaatimukset ja esimerkiksi syväväärennöksiin liittyy avoimuusvelvoitteita. Soveltamisalan ulkopuolelle on rajattu muun muassa sotilas-, puolustus- ja kansallisen turvallisuuden tarkoitukset. Tekoälylukutaitoa koskevaa 4 artiklaa sovelletaan kaikkiin tarjoajiin ja käyttöönottajiin.

Kuka valvoo EU:n tekoälysäädöstä Suomessa?

Traficom on kansallinen yhteyspiste ja valvoo avoimuusvelvoitteita. Tietosuojavaltuutettu valvoo kiellettyjä tekoälyyn liittyviä käytäntöjä. Toimialojen viranomaiset, kuten Finanssivalvonta, Tukes ja Fimea, valvovat suuririskisiä tekoälyjärjestelmiä omilla aloillaan. Roolit perustuvat lakiin eräiden tekoälyjärjestelmien valvonnasta (1377/2025), joka tuli voimaan 1.1.2026. Tekoälylukutaidon valvojaa laissa ei nimetä erikseen, ja lakiin tehtäviä lisämuutoksia valmistellaan vielä.

Lue myös

Näkyvyys ja hallinta työpaikan tekoälyyn

Luo työtila, käytä kokeilukoodia tai valitse paketti ja yhdistä laajennus.

Aloita