Hyvinvointialueet hankkivat tekoälyratkaisuja automatisoimaan kirjauksia ja helpottamaan ammattilaisten työtä. Tavoite on hyvä, mutta järjestelmissä voidaan käsitellä arkaluonteisia tietoja ihmisten terveydestä, lääkityksestä ja mielenterveydestä.
Hankintoja on tehty aikana, jolloin tekoälyä koskeva sääntely ja kansallinen valvonta ovat vasta rakentuneet. Palveluntuottajina on jopa yhden henkilön yrityksiä. Pieni koko ei tee palvelusta automaattisesti turvatonta, mutta millä resursseilla huolehditaan tietoturvasta, toiminnan jatkuvuudesta ja mahdollisesta tietomurrosta?
Onko hyvinvointialueilla riittävästi osaamista selvittää, missä tiedot todella käsitellään, käytetäänkö niitä tekoälymallien kehittämiseen ja keillä on niihin pääsy? Tarkastetaanko myös pilvipalvelut ja alihankkijat vai luotetaanko tarjoajan vakuutukseen palvelun GDPR-yhteensopivuudesta?