Products
Pricing

Network Security Pricing

Network DDoS Protection
Partners
About Myra
Login
Emergency Demo

Päivitetty 11.10.2026

Tekoälypalvelu, jonka organisaatiosi voi arvioida ja hyväksyä

Tilanne lokakuussa 2026

Valtiovarainministeriön ohje generatiivisen tekoälyn käytöstä koskee koko julkista hallintoa, ja sen ydinlause on selvä: "Salassapidettävää, ei-julkista tai henkilötietoja sisältävää materiaalia ei tule syöttää tekoälypalveluihin, ellei palvelua ole organisaatiossa hyväksytty tähän tarkoitukseen." Hyväksyntä edellyttää arviota, ja arvio edellyttää vastauksia palveluntarjoajalta. Myra AI Workspace on tekoälytyötila, jossa päätät projektikohtaisesti, mitkä mallit saavat nähdä mitäkin tietoja. Myran itse ylläpitämät mallit toimivat Myran omalla infrastruktuurilla EU:ssa.

Mitä arvioinnissa kysytään

Julkisuuslain 22 §:n mukaan salassa pidettävää asiakirjaa ei saa antaa sivullisen nähtäväksi "teknisen käyttöyhteyden avulla tai muulla tavalla". Vaitiolovelvollisuus koskee 23 §:n mukaan myös niitä, jotka toimivat viranomaisen toimeksiannosta. Palveluntarjoaja on siis sidottu, mutta viranomaisen on silti tiedettävä, minne tieto kulkee.

Tiedonhallintalain 13 § edellyttää, että riskit selvitetään ja että viranomainen varmistaa hankinnoissaan, "että hankittavaan tietojärjestelmään on toteutettu asianmukaiset tietoturvallisuustoimenpiteet". Tietosuojavaltuutetun toimisto muistuttaa, että tekoälyjärjestelmää käyttöön ottavan organisaation on arvioitava henkilötietojen käsittelyn riskit aina ennen käsittelyn aloittamista. Vaikutustenarviointi on tehtävä erityisesti silloin, kun käytetään uutta teknologiaa.

Kyberturvallisuuskeskus kirjoitti tammikuussa 2026, että tekoälyn käyttöönottoon kannattaa suhtautua samoin kuin muihin kriittisiin tietojärjestelmiin. Sama pätee yrityksiin. Finanssivalvonnan mukaan DORA koskee Suomessa yli 400 valvottavaa, ja niiden on toimitettava vuosittain rekisteri ICT-sopimuksistaan. Tekoälytyötila päätyy siihen rekisteriin siinä missä muutkin ICT-palvelut.

Näin Myra AI Workspace toimii

Käyttöliittymä on saksaksi ja englanniksi. Asetukset mainitaan alla englanninkielisillä nimillään.

Projektille valitaan käyttötaso. Kun taso on Local only, mallivalinnassa näkyvät vain Myran itse ylläpitämät mallit. Pilvimallit on suljettu pois samoin kuin verkkohaku ja ulkoiset työkalut, ja palvelin hylkää pilvimalleille menevät pyynnöt. Tasoa voi muuttaa vain projektin omistaja. Jos neljän silmän periaate on käytössä, muutos vaatii lisäksi toisen henkilön hyväksynnän. Maksullisissa self-service-tilauksissa Myran omat mallit edellyttävät EU-Gov-lisäpakettia.

Jos projektissa sallitaan ulkoiset mallit, käyttäjä näkee ennen viestin lähettämistä, minne se menee. Mallivalinnan vieressä on liikennevalojen väreillä toimiva ilmaisin. Vihreä (Local model, Local + masking) tarkoittaa, että viesti jää Myran mallille. Keltainen (Privacy on) tarkoittaa, että viesti menee ulkoiselle mallille, mutta henkilötiedot on ensin korvattu. Punainen (Privacy off) tarkoittaa, että viesti menee maskaamattomana ulkoiselle palveluntarjoajalle, ja käyttäjä saa varoituksen.

Maskaus sisältyy kaikkiin tilauksiin. Ennen kuin teksti päätyy ulkoiselle mallille, henkilötiedot korvataan paikkamerkeillä, ja vastauksessa alkuperäiset arvot palautetaan paikoilleen. Juridisesti kyse on pseudonymisoinnista, joten tiedot ovat edelleen henkilötietoja. Esikatselu näyttää etukäteen, mitä korvataan, ja puuttuvat kohdat voit merkitä itse. Organisaatio tai yksittäinen projekti voi tehdä maskauksesta pakollisen.

Ylläpitäjä voi kytkeä EU-reitityksen päälle gateway-kohtaisesti, ja koko organisaatiolle Myra tekee sen pyynnöstä. Silloin EU:n ulkopuolelle menevät pyynnöt pysäytetään ennen kuin ne lähtevät palveluntarjoajalle. Oletuksena toiminto ei ole päällä.

Lokitiedot ja tiedonhallintalain 17 §

Tiedonhallintalain 17 § velvoittaa viranomaisen huolehtimaan siitä, että tietojärjestelmien käytöstä ja tietojen luovutuksista "kerätään tarpeelliset lokitiedot", jos järjestelmään kirjaudutaan. Siksi kannattaa tietää tarkasti, mitä Myra AI Workspace kirjaa.

Lokeja on kaksi. Auditointiloki kattaa ylläpitäjien tekemät muutokset ja tietoturvatapahtumat, esimerkiksi maskauksen poiskytkennän tai View as User -toiminnon käytön. Pyynnöstä se sinetöidään hash-ketjulla, jolloin lokiin jälkikäteen tehdyt muutokset voidaan havaita. Pyyntöloki (Request Logs) on ympäristökohtainen: jokaisella asiakkaalla on oma ympäristönsä. Siihen tallentuvat pyyntöjen metatiedot, kuten palveluntarjoaja, tokenien määrä ja kustannus. Kehotteiden ja vastausten sisältö tallentuu vain, jos sisällön lokitus on otettu käyttöön. Myra voi pyynnöstä kytkeä pyyntölokin kokonaan pois omasta ympäristöstänne. Ghost mode -tilassa keskustelua ei tallenneta eikä kirjata lokiin. Säilytysajat asetetaan organisaatio-, projekti- ja käyttäjäkohtaisesti.

Riittääkö tämä juuri sinun käyttötapauksessasi, on viranomaisen oma arvio. Jos lokia tarvitaan, linjaa käyttöohjeessa myös se, milloin Ghost modea saa käyttää. Tiedonhallintalautakunta on valmistellut suosituksen tiedonhallintalain vaatimuksista tekoälyjärjestelmien käyttöönotossa, ja se kannattaa käydä läpi ennen päätöstä.

Samat tiedot kiinnostavat henkilöstöä. Lain 759/2004 21 §:n mukaan teknisin menetelmin toteutettu valvonta sekä sähköpostin ja tietoverkon käyttö kuuluvat yhteistoiminnan piiriin. Kerro siis jo yhteistoiminnassa henkilöstön kanssa, mitä lokiin tallentuu ja kuka sitä voi katsoa.

C5 ja PiTuKri

Traficomin PiTuKri-kriteeristön laadinnassa on hyödynnetty erityisesti Saksan BSI:n pilviturvallisuuskriteeristöä C5, ja Myran infrastruktuurilla, jolla AI Workspace toimii, on riippumattoman tarkastajan C5 Type 2 -raportti, jonka ulkopuolelle itse sovellus jää. PiTuKri on kuitenkin korvautumassa, sillä valtiovarainministeriö ja Traficom valmistelevat uutta kansallista pilvikriteeristöä, jonka on määrä valmistua syksyllä 2026.

Myra Securityn tietoturvan hallintajärjestelmä on sertifioitu ISO 27001 -standardin mukaan. PiTuKrin mukaan voimassa olevaa ISO 27001 -sertifiointia voi hyödyntää joidenkin vaatimusten täyttymisen osoittamisessa, jos sen soveltamisala kattaa pilvipalvelun kehittämisen ja tuottamisen prosessit, joten pyydä soveltamisalan kuvaus. Lisäksi Myralla on IDW PS 951 Type 2 -raportti, joka on saksalainen vastine ISAE 3402 -raportille.

Myra on henkilötietojen käsittelijä, ja kanssamme tehdään käsittelysopimus. Käsittely tapahtuu lähtökohtaisesti EU:n tai ETA:n alueella. Pyynnöstä palvelua on periaatteessa mahdollista ylläpitää myös omassa maassanne. Poikkeus on tilanne, jossa valitset itse EU:n ulkopuolisen mallin, ja silloin sovelletaan EU:n vakiosopimuslausekkeita. Uusista alikäsittelijöistä ilmoitetaan 30 päivää etukäteen, ja voit vastustaa niitä. Kirjautuminen tapahtuu SSO:lla (OIDC tai SAML), ja käyttäjät hallitaan SCIM:n kautta. Vastaukset on merkitty tekoälyn tuottamiksi. Sopimuksen päättyessä saat kaikki tietosi avoimissa tiedostomuodoissa.

Jos haluat ensin tietää, mitä tekoälyasetus ja kansallinen valvontalaki edellyttävät, lue opas Tekoälyasetus ja tekoälylukutaito Suomessa.

Usein kysytyt kysymykset

Voiko Myra AI Workspacea käyttää salassa pidettävien tietojen käsittelyyn?

Sen päättää organisaatiosi. Valtiovarainministeriön ohjeen mukaan salassa pidettävää aineistoa saa syöttää vain palveluun, joka on hyväksytty tähän tarkoitukseen. Arkaluonteisimpiin tehtäviin yksinkertaisin ratkaisu on projekti, jonka taso on Local only, koska siinä voi käyttää vain Myran omia malleja.

Voiko käsittelyn rajata EU:hun?

Voi, kun asetus on päällä. Myran omat mallit toimivat Myran omalla infrastruktuurilla EU:ssa. Jos sallit ulkoiset mallit, ylläpitäjä voi kytkeä EU-reitityksen päälle gateway-kohtaisesti, ja koko organisaatiolle Myra tekee sen pyynnöstä. Oletuksena EU-reititys ei ole päällä.

Onko käyttöliittymä suomeksi?

Ei ole. Käyttöliittymä on saksaksi ja englanniksi. Mallit vastaavat suomeksi, mutta maskaus on täysin tuettu saksalle ja englannille. Testaa siksi esikatselussa, miten se käsittelee suomenkielisiä tekstejä ja henkilötunnuksia.

Käyttääkö Myra tietojamme mallien kouluttamiseen?

Myra ei käytä asiakastietoja tekoälymallien kouluttamiseen. Jos valitset ulkoisen mallin, sovelletaan lisäksi sen palveluntarjoajan ehtoja.

Lähteet

Sivu viittaa lakeihin, ohjeisiin ja kriteeristöihin lokakuun 2026 tilanteen mukaan. Se ei ole oikeudellinen neuvo. Pyydä juristia ja tietosuojavastaavaa arvioimaan, mitä organisaatiotasi koskee.