Singaporen henkilötietosuojaviranomainen PDPC julkaisi 20. heinäkuuta 2026 lopulliset generatiivista tekoälyä koskevat ohjeet: jos käyttöön tarvitaan suostumus, yleinen maininta ”uusien tuotteiden kehittämisestä” ei r...
Research answer

Create a landscape editorial hero image for this Studio Global article: What are Singapore’s proposed Personal Data Protection Commission (PDPC) guidelines for organisations using personal data to train generativ. Article summary: The PDPC’s June 2026 proposal aimed to prevent organisations from hiding GenAI training behind generic “product development” privacy language. It called for a prominent, AI-specific notice, but it left important practica. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Jos organisaatio tarvitsee suostumuksen henkilötietojen käyttämiseen generatiivisen tekoälymallin kehittämisessä tai parantamisessa, sen on ilmoitettava tästä tekoälyyn liittyvästä käyttötarkoituksesta suoraan. Pelkkä yleinen ilmaus, jonka mukaan tietoja voidaan käyttää esimerkiksi ”uusien tuotteiden kehittämiseen”, ei riitä.
Singaporen henkilötietosuojaviranomainen Personal Data Protection Commission (PDPC) julkaisi lopulliset ohjeensa 20. heinäkuuta 2026. Ohjeet ovat luonteeltaan neuvoa-antavia, eivätkä ne muodosta erillistä tekoälyn koulutuskieltoa. Ne täsmentävät, miten Singaporen henkilötietolainsäädäntöä eli Personal Data Protection Actia (PDPA) sovelletaan generatiiviseen tekoälyyn.
Yksi tärkeä poikkeus koskee tiettyjä julkisesti saatavilla olevia henkilötietoja, joita voidaan käyttää tekoälyn kehittämiseen ilman suostumusta, jos PDPA:n edellytykset täyttyvät.
PDPC:n linjaus tähtää siihen, että ihmiset ymmärtävät sekä tekoälypalvelun että sen taustalla olevan dataketjun. Ilmoituksessa tulisi kuvata ainakin seuraavat asiat:
Tavoitteena ei ole piilottaa olennaista tietoa pitkän tietosuojaselosteen sekaan. PDPC on pitänyt mahdollisina ratkaisuina esimerkiksi näkyvää ilmoitusta palvelussa tai erillistä verkkosivua.
Teksti puheeksi -toimintoa kehittävä yritys voisi kertoa käyttävänsä asiakkaiden äänitallenteita mallin kouluttamiseen. Samalla sen tulisi selittää, että tallenteiden avulla järjestelmä oppii tunnistamaan puheen ominaisuuksia ja erilaisia puhemalleja. Tämä on huomattavasti täsmällisempää kuin ilmoittaa tietojen olevan käytössä vain ”tuotteen parantamiseen”.
Keskeinen ero on siinä, että ihmisille kertominen ja henkilötietojen käytön oikeusperustan osoittaminen ovat eri asioita. PDPA:n yleisen kehyksen mukaan organisaation on yleensä ilmoitettava käyttötarkoituksesta ja hankittava suostumus, ellei jokin lain poikkeus sovellu.
Lopulliset ohjeet täsmentävät erityisesti sitä, mitä ilmoituksessa on sanottava silloin, kun suostumusta tarvitaan: organisaation on mainittava nimenomaisesti suunniteltu henkilötietojen käyttö tekoälymallin kehittämiseen.
Tämä ei kuitenkaan tarkoita, että jokainen henkilötietojen käyttö tekoälyn koulutuksessa vaatisi automaattisesti erillisen nimenomaisen suostumuksen. Ratkaisu riippuu sovellettavasta PDPA:n poikkeuksesta, mukaan lukien julkisesti saatavilla olevia tietoja koskevat säännöt.
Yritysten käytännön oppi on selvä: jokainen koulutusaineisto ja sen oikeusperusta kannattaa dokumentoida erikseen. Selkeä ilmoitus ei korvaa suostumusta silloin, kun laki sitä edellyttää, eikä suostumusta voi päätellä liian yleisestä kuvauksesta, joka ei kerro todellisesta tekoälyn käyttötarkoituksesta.
Konsultaatiovaiheen ehdotus herätti useita käytännön kysymyksiä. Lopulliset ohjeet selkeyttävät osaa niistä, mutta ilmoitusvelvollisuus ei ratkaise kaikkia henkilötietojen käyttöön liittyviä valta- ja oikeudenmukaisuuskysymyksiä.
Luonnoksessa ei selvästi todettu, että myönteinen ja nimenomainen suostumus vaadittaisiin kaikissa generatiivisen tekoälyn koulutustilanteissa. Se jätti avoimeksi, milloin kieltäytymiseen perustuva malli voisi olla hyväksyttävä ja milloin PDPA:n poikkeusta voitaisiin käyttää.
Lopullisten ohjeiden perusteella organisaatioiden on arvioitava oikeusperusta tapauskohtaisesti. Tekoälyä koskeva ilmoitus ei ole yleinen korvike suostumukselle.
Luonnos ei myöskään täysin selventänyt, koskeeko tekoälyä koskeva erityinen ilmoitusvelvollisuus tilanteita, joissa tiedot anonymisoidaan ennen koulutusta.
Arvio riippuu esimerkiksi siitä, voidaanko tiedot edelleen yhdistää tunnistettavaan henkilöön sekä siitä, miten anonymisointi on toteutettu ja dokumentoitu. Saatavilla olevien tietojen perusteella anonymisointia ei voi pitää automaattisena ratkaisuna kaikkiin aineistoihin.
Avoimeksi jäi myös, voivatko pankit, vakuutusyhtiöt, alustat tai muut palveluntarjoajat kieltäytyä tarjoamasta palvelua henkilölle, joka ei hyväksy tietojensa käyttöä tekoälyn koulutuksessa.
Paperilla tarjottu mahdollisuus kieltäytyä ei välttämättä ole aidosti merkityksellinen, jos kieltäytymisestä seuraa palvelun menettäminen tai huomattava kustannus. Ilmoitusvelvollisuus parantaa näkyvyyttä, mutta se ei yksin ratkaise palvelujen saatavuutta, valinnan vapaaehtoisuutta tai asiakkaan ja palveluntarjoajan välistä neuvotteluasemaa.
Generatiivisen tekoälyn ohjeet liittyvät laajempaan keskusteluun tuotteista, jotka keräävät tietoja käyttäjän tai sivullisten huomaamatta. PDPC:n komissaarin Denise Wongin painopisteisiin on liitetty esimerkiksi älylasit, älykellot ja kämmenen skannaamiseen perustuvat maksujärjestelmät.
Tällaiset laitteet voivat käsitellä arkaluonteisia tietoja, kuten kasvonpiirteitä, sormenjälkiä, äänidataa ja kämmenen verisuonikuvioita. Esillä olleita riskejä ovat salaa tehtävä tallennus, biometrisen tiedon paljastuminen tai väärinkäyttö sekä älylasien käyttö koemateriaalin tai muun tiedon kuvaamiseen huijaamistarkoituksessa.
Singaporen digitaalisen kehityksen ja tiedon ministeriö MDDI on käsitellyt myös älylasien näkyviä tallennusilmaisimia sekä sitä, miten laitteen lähellä olevien, laitteen ulkopuolisten ihmisten biometrisiä tai ympäristöön liittyviä tietoja voidaan kerätä.
Perimmäinen kysymys on, saavatko ihmiset aidosti mahdollisuuden ymmärtää, mitä tapahtuu. Pieni merkkivalo tai laitteen käyttöehdot syvällä dokumentaatiossa ei välttämättä anna sivulliselle realistista mahdollisuutta huomata tallennusta tai vaikuttaa siihen.
Singaporessa generatiivista tekoälyä kehittävien tai käyttöön ottavien tiimien kannattaa käsitellä ohjeita käytännön tietohallinnon tarkistuslistana:
Singaporen linjaus ei siis ensisijaisesti kiellä henkilötietojen käyttöä generatiivisessa tekoälyssä. Se pyrkii tekemään käytöstä näkyvää, täsmällistä ja tunnistettavaan oikeusperustaan sidottua. Lopulliset ohjeet kaventavat perinteisten, ympäripyöreiden tietosuojaselosteiden ja nykyaikaisen tekoälykehityksen välistä kuilua, mutta aidon valinnan ja arkaluonteisen tai sivullisilta kerätyn datan kaltaiset kysymykset pysyvät edelleen vaikeina hallinnollisina ja eettisinä haasteina.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Singaporen henkilötietosuojaviranomainen PDPC julkaisi 20. heinäkuuta 2026 lopulliset generatiivista tekoälyä koskevat ohjeet: jos käyttöön tarvitaan suostumus, yleinen maininta ”uusien tuotteiden kehittämisestä” ei r...
Singaporen henkilötietosuojaviranomainen PDPC julkaisi 20. heinäkuuta 2026 lopulliset generatiivista tekoälyä koskevat ohjeet: jos käyttöön tarvitaan suostumus, yleinen maininta ”uusien tuotteiden kehittämisestä” ei r... Ilmoituksessa on kerrottava mallin tarkoitus, käytettävien henkilötietojen kategoriat, datan merkitys mallille sekä käytännön tapa kieltäytyä tai peruuttaa suostumus.
Luonnos herätti kysymyksiä muun muassa nimenomaisesta suostumuksesta, anonymisoidusta datasta ja siitä, voiko palveluntarjoaja evätä palvelun henkilöltä, joka ei hyväksy tietojensa käyttöä tekoälyn koulutuksessa.