KI-personvern for offentlig sektor

Hvorfor offentlig forvaltning ikke kan lime inn i skyen

Departementer, kommuner og etater forvalter noen av de mest sensitive dataene som finnes – innbyggeridentiteter, stønadskrav, skatteregistre, saksmapper og notater fra politi og rettsvesen. I det øyeblikket en saksbehandler limer slikt inn i en offentlig KI-chatbot, forlater dataene nasjonal infrastruktur og havner på en tredjepartsleverandørs servere, ofte utenfor EU.

Det kolliderer med tre strenge krav offentlige virksomheter jobber under:

  • GDPR og behandlingsgrunnlag. Offentlig sektors behandling krever et klart rettslig grunnlag; å sende innbyggerdata til en utenlandsk KI-leverandør har sjelden et slikt.
  • Digital suverenitet. Europeiske og nasjonale pålegg driver offentlige virksomheter bort fra ukontrollert avhengighet av ikke-EU-skyleverandører.
  • Offentlig og lovfestet taushetsplikt. Skattehemmelighet, sosial taushetsplikt og forvaltningshemmelighet pauser ikke fordi et verktøy er praktisk.

SOWA Privacy lar ansatte bruke moderne KI uten at noen av disse dataene forlater enheten i utgangspunktet.

Hva SOWA oppdager

Tre lag kjøres lokalt, i nettleseren, før et eneste tegn sendes: et regex-lag for strukturerte identifikatorer, et valgfritt flerspråklig NER-lag for navn og steder, og en brukerstyrt svarteliste for begreper spesifikke for din virksomhet.

Innbyggeridentifikatorer

Strukturerte ID-er fanget av regex-laget.

fødselsnummerskattenummerpersonnummerpassnummerførerkortnummerIBAN

Saks- og filmarkører

Begreper som signaliserer en aktiv forvaltningspost.

saksnummersakskjennetegnsøkersøkerens navnsøknadsnummerreferansenummer

Personer og roller

Fanget kontekstuelt av NER-laget.

borgernavnadressersaksbehandlertjenestemannoffentlig ansatt

Sensitiv kontekst

Særkategoridata under GDPR art. 9.

ytelsersosialstønadasylstrafferegistreringhelsestatussosialhjelp

Bygget for suverenitet, by design

Lokal-først – ingenting å sende bort

Deteksjonen kjøres utelukkende på arbeidsstasjonen. Regex-laget og svartelisten trenger null nettverk. Den valgfrie NER-modellen lastes ned én gang og kjøres deretter offline for alltid. Ingen innbyggertekst når en SOWA Privacy-server – det finnes ikke en slik.

Reviderbar og åpen

Deteksjonsmotoren er åpen kildekode (MIT). En offentlig virksomhets IT- eller sikkerhetsteam kan lese hver linje, kjøre den i sitt eget miljø og verifisere nøyaktig hva som – og hva som ikke – skjer med dataene.

Den utfyller din teknologistakk, den erstatter den ikke

SOWA plasseres foran uansett hvilken KI-assistent de ansatte allerede bruker. Det er det lokale personvernlaget som gjør disse verktøyene brukbare under offentlig sektors regler, ikke en ny skyavhengighet.

Rull det ut i hele virksomheten

Fra Innstillinger → Deteksjon → Egendefinerte regler og lister kan IT-administratorer standardisere deteksjonen for hele organisasjonen:

  • Legg til virksomhetsspesifikke identifikatorer – interne saksnummerformater, avdelingskoder, registerID-er – i Svartelisten.
  • Legg til egendefinert regex for formatene unike for din forvaltning, for eksempel saksreferanser som AZ-1234/26.
  • Hvitlist offentlig, ikke-sensitiv standardtekst slik at ansatte ikke bremses av falske positiver.
  • Eksporter regelsettet som en .sowa.json-fil og distribuer det til alle arbeidsstasjoner for et konsistent grunnlag.

SOWA Privacy er et personvernverktøy, ikke juridisk rådgivning. Lokal anonymisering er et sterkt teknisk sikkerhetstiltak, men hver virksomhet bør bekrefte sitt eget rettslige grunnlag, databehandlingsavtaler og DPIA før de tar i bruk en KI-arbeidsflyt.