Tänk om reglering inte var ett hinder för AI-transformation – utan en strategisk fördel? Galen samtalar med Lauren Wallace – tidigare juridisk chef på RadarFirst och erfaren inom juridik, produktutveckling och AI-styrning – för att utforska hur reglerade branscher kan utnyttja sin befintliga kompetens inom regelefterlevnad för att ta ansvar i AI-eran.
De går igenom de praktiska aspekterna av att bygga integritetsfokuserade AI-strategier, fastställa tydliga etiska grundprinciper och skapa internt momentum mellan tvärfunktionella team. Om du navigerar digital transformation i en miljö med höga insatser och höga krav på regelefterlevnad ger det här avsnittet konkreta råd och erfarenhetsbaserade insikter som du kan agera på.
Det här får du lära dig
- Varför reglerade branscher kanske redan har infrastrukturen för att genomföra AI-transformation på ett bra sätt, och hur man bygger vidare på det.
- De centrala delarna i en integritetsfokuserad AI-strategi – från värderingar och styrning till tvärfunktionella team.
- Hur man omsätter etiska principer som transparens, ansvar och begränsning av partiskhet i verkliga projekt – inte bara på en affisch.
- Praktiska sätt att skapa intern samsyn, bygga upp ett gemensamt språk mellan team och förankra en kultur där ”vi äger alla detta” när det gäller data- och AI-risker.
- En realistisk syn på framtiden: reglering, rättstvister och gråzoner – samt vad du bör prioritera nu i stället för att vänta på perfekt tydlighet.
Viktigaste insikterna
- Utgå från grunden i din datastrategi: betraktar du dina användares personuppgifter som något du ska utvinna värde ur eller som något du ska förvalta åt dem? Att förändra det synsättet vänder upp och ner på spelplanen för hur du bygger AI på ett ansvarsfullt sätt.
- Se inte ”regelefterlevnad” som enbart kryssrutor – det handlar om att göra befintlig styrning (integritet, säkerhet och konsumentskydd) till avstampet för AI. Om du redan har kontrollerna på plats, använd dem.
- Involvera hela teamet (produkt, teknik, juridik, marknadsföring, kundframgång och säkerhet) i AI-diskussionerna tidigt. Det är inte bara ett ”teknikinitiativ”; det är en verksamhetsövergripande dialog om värde, risk och förtroende.
- När du utvärderar ett AI-verktyg eller en modell: fråga ”Vilket är användningsområdet? Vad är avkastningen på investeringen? Vem är ansvarig? Förstår vi den här modellen? Kan vi försvara det här beslutet?” Om du inte kan det – kan du behöva säga nej.
- Kultur och utbildning spelar roll. Regelbundna sessioner – ”lunch och lärande” om etisk AI, erfarenheter från svåra situationer och brister i transparens – bygger upp ett gemensamt språk och en gemensam medvetenhet, så att team inte arbetar i silos eller hela tiden behöver komma ikapp.
- Framtiden väntar inte på att lagstiftningen ska bli perfekt. Du bör agera utifrån dina värderingar redan nu. Fastställ dina risktrösklar, sätt tonen från ledningen och förbered dig på förändringar i reglering eller rättstvister i stället för att reagera på dem.
Kapitel
- 00:00 – Integritet som en mänsklig rättighet
- 00:04 – Är reglering ett hinder eller en fördel?
- 00:08 – Inbyggd integritet som grund
- 00:13 – Globala modeller för dataägande
- 00:16 – Delar i en integritetsfokuserad AI-strategi
- 00:26 – Användningsområden: internt kontra produktinriktat
- 00:30 – Att bygga ansvar mellan team
- 00:34 – Tvärfunktionellt samarbete & kultur
- 00:46 – Framtidsutsikter: reglering & risk
- 00:48 – Sammanfattning & avslutande tankar
Möt vår gäst

Lauren Wallace är en erfaren teknik- och integritetsjurist samt företagsledare som är strategisk rådgivare och tidigare juridisk chef på RadarFirst. Hon har över 20 års erfarenhet i skärningspunkten mellan teknik, juridik och affärsverksamhet. Hon har haft ledande roller i både stora teknikföretag och innovativa startupföretag – inklusive rådgivande roller och roller som bolagsjurist inom global företagsprogramvara, SaaS och integritetsstyrning. Som certifierad informationsintegritetsspecialist (CIPP/US) har Lauren haft en avgörande roll i utformningen av RadarFirsts juridiska, regulatoriska och kommersiella strategi, och hon är fortfarande aktiv i Portlands näringsliv och ideella sektor.
Resurser från det här avsnittet:
- Gå med i Digital Project Manager-communityn
- Prenumerera på nyhetsbrevet för att få våra senaste artiklar och poddavsnitt
- Ta kontakt med Lauren på LinkedIn
- Besök RadarFirst
- NOYB – Det angår inte dig (Max Schrems organisation för integritetsrättigheter)
- Databas över AI-incidenter
Relaterade artiklar och poddavsnitt:
Lauren Wallace: Integritet är en grundläggande mänsklig rättighet. Det är en grundläggande förväntan som gör det möjligt för oss att leva våra liv på ett självbestämmande sätt. I USA har vi historiskt behandlat värdet av den personliga informationen som något som tillhör företaget som samlade in den. I EU är integritet en grundläggande mänsklig rättighet, och rätten att bestämma över användningen av ens personliga information tillhör den registrerade – människan.
Galen Low: Är reglering den byråkrati som kommer att hålla reglerade branscher tillbaka i deras AI-omställning?
Lauren Wallace: Jag tror faktiskt att företag i starkt reglerade branscher har en fördel när det gäller att utforma och införa efterlevande AI-program. De är redan förankrade i befintliga regelverk. För ungefär ett och ett halvt år sedan lanserade vi en serie månatliga lunchseminarier om etisk AI. Vi pratade om transparens och ansvarsskyldighet. Det här är den roligaste delen. Alla älskar ju berättelser om verkliga problem, eller hur? Jag tog fram exempel – häpnadsväckande, helt färska fall – som berörde principer om transparens eller åtgärder mot partiskhet.
Galen Low: Välkommen till podden The Digital Project Manager – programmet som hjälper ledare inom leverans att arbeta smartare, leverera snabbare och leda bättre i AI-eran. Jag heter Galen, och varje vecka går vi igenom strategier från verkligheten, nya verktyg, beprövade ramverk och ibland en berättelse om verkliga problem från projektens frontlinjer. Oavsett om du leder omfattande omställningsprojekt, hanterar AI-arbetsflöden eller bara försöker hålla kaoset under kontroll har du kommit rätt. Då sätter vi igång.
I dag lyfter vi på locket till AI-omställning i reglerade branscher och tittar på hur ett integritetsorienterat förhållningssätt till AI faktiskt kan påskynda innovation, främja samarbete mellan olika funktioner och bana väg mot varaktiga resultat. Med mig i dag har jag Lauren Wallace, strategisk rådgivare och tidigare chefsjurist på RadarFirst.
Lauren har en omfattande bakgrund inom juridik, affärsutveckling och ledande roller på företag som Apple, Microsoft och Nike, samt inom riskkapital och riskkapitalfinansierade nystartade företag. Hon är känd för sin praktiska och lättillgängliga vägledning till juridik-, produkt-, marknadsförings- och utvecklingsteam kring ansvarsfull användning av AI. Och när det gäller att navigera efterlevnad i reglerade miljöer är hon en naturkraft.
Lauren, stort tack för att du är med mig i dag!
Lauren Wallace: Tack för inbjudan. Jag ser fram emot att vara här.
Galen Low: Jag ser också fram emot det. Vi pratade precis intensivt i väntrummet. Jag önskar att jag hade spelat in den delen. Jag är väldigt entusiastisk över det här.
Vi har en bra energimässig matchning. På vissa sätt ser vi saker på samma sätt, och på andra kanske vi inte gör det. Jag är verkligen fascinerad av din bakgrund, eftersom du har en blandning av den snabbfotade kulturen i nystartade företag och den, åtminstone jämförelsevis, långsammare takten i reglerade branscher som exempelvis finansiella tjänster. Jag tror att vi kan svänga åt olika håll i dag, men här är färdplanen jag har skissat upp för oss.
Till att börja med ville jag få undan en av de där stora, brännande frågorna – den angelägna men på något sätt paradoxala frågan som alla vill veta svaret på. Därefter vill jag zooma ut och prata om tre saker. För det första vill jag prata om hur en AI-strategi med integriteten först faktiskt ser ut på komponentnivå och vad chefer i reglerade branscher behöver införa för att uppnå den, samt vilka fördelarna kan vara.
Sedan vill jag utforska några exempel på hur ett integritetsorienterat designperspektiv ser ut i praktiken och hur ledare för olika avdelningar, som förverkligar företagets AI-vision, kan skapa förutsättningar för att undvika smärtsamma problem i framtiden. Slutligen vill jag undersöka hur konkurrenslandskapet kommer att se ut efter fem år, när organisationer av olika storlek har fått fart på sina AI-strategier. Det blev en lång fråga. Hur låter det för dig?
Lauren Wallace: Förutom delen om femårsperspektivet, Galen, tror jag att vi kan täcka mycket mark här.
Galen Low: Okej. Vi får väl ta fram våra kristallkulor och gå igenom tre, fem och tio år. Vi kör.
Jag tänkte börja med att ställa en stor och svår fråga till dig, men först vill jag rama in den. När vi tänker på starkt reglerade branscher som finansiella tjänster, hälso- och sjukvård, energi eller telekom tänker de flesta av oss på begränsningar som tvingar organisationer att röra sig långsamt.
Därefter kommer tanken att AI-omställning i reglerade branscher också kommer att gå långsamt och lämna dessa branscher kvar i mörkret medan resten av världen accelererar sina AI-strategier. Så min stora fråga är: Är reglering den byråkrati som kommer att hålla reglerade branscher tillbaka i deras AI-omställning?
Eller är den grunden som i slutändan kan gynna alla – eller är det något helt annat?
Lauren Wallace: Jag väljer något helt annat. Jag börjar någonstans mitt emellan de alternativ du beskrivit. Jag skulle vända på det och säga att starkt reglerade företag faktiskt har en fördel när de utformar och genomför efterlevande AI-program.
Det beror på att principerna bakom AI-styrning, som transparens, ansvarsskyldighet, övervakning av partiskhet och förebyggande åtgärder, är centrala delar av ett AI-styrningsprogram. De är redan inbyggda i befintliga regelverk. Och det är ett större område än vad vissa kanske tror.
Det omfattar saker som GDPR, som du förmodligen känner till oavsett vilken bransch du arbetar i. Men om du arbetar inom banksektorn omfattas du av lagar om rättvis kreditgivning. Om du anställer personal omfattas du av lagar om lika möjligheter. Det finns en mängd andra ramverk för medborgerliga rättigheter och konsumentskydd som särskilt kan innehålla förbud eller begränsningar kring algoritmiskt beslutsfattande.
Dessa regler, som reglerna för modellhantering som banker har använt i många år, har funnits länge. Det kallas algoritmiskt beslutsfattande och översätts enkelt till det vi ser med alla dessa AI-verktyg. Dessa stora, starkt reglerade institutioner inom vissa av de sektorer du beskrev har redan robusta befintliga efterlevnadsprogram för dessa ramverk.
De har resurser avsatta för styrning av dessa ramverk. De har kontroller och verktyg som är utformade för att säkerställa efterlevnad. Jag säger inte att det är enkelt att bygga på AI-styrning ovanpå detta, men man börjar åtminstone någonstans när man vill lägga till AI-efterlevnad.
Jag har arbetat med många av dessa stora, starkt reglerade institutioner kring deras AI-efterlevnadsprogram, och det varierar mycket. Vissa är helt oförberedda eller har en institutionell motvilja mot AI, och då måste man hantera det. Men många är mycket sofistikerade.
De har befintliga program och tittar bara på hur de ska utöka dem, hur de ska ta in den kompetens och expertis de behöver och hur de ska involvera sin organisation på ett nytt sätt så att den kan delta i AI-efterlevnad på den större skala som krävs.
De har också länge omfattats av ett mycket komplext lapptäcke av krav på anmälan av säkerhetsincidenter. En incident är en incident. Om personuppgifter är inblandade omfattas du av dessa regler om incidentrapportering. Du måste förstå det och inte tänka att AI-incidenter kan läggas åt sidan. Du kan naturligtvis inte heller bara skylla på din AI. Vi har sett det, och det brukar inte fungera särskilt bra.
Du behöver alltså en process för att hantera incidenter, men nu behöver du förbättra den. Du börjar inte från noll. Enligt min erfarenhet är den större utmaningen faktiskt medelstora företag. De kan möta dessa regulatoriska motvindar för första gången när de inför AI i sina arbetsflöden, och då uppstår frågan: var börjar man?
De kanske aldrig har haft verktyg som kan analysera data i stor skala – något som dessa nya, relativt billiga och lättillgängliga AI-produkter kan göra möjligt. Plötsligt genomför de processer och använder information på sätt de inte gjort tidigare, vilket kanske utsätter informationen för en mängd nya risker.
För dem som börjar styrningsprocessen från grunden säger jag: ni har mycket arbete framför er.
Galen Low: Jag väntade på den hoppfulla delen efteråt. Ni har mycket arbete framför er, men …
Lauren Wallace: Låt oss gå till den hoppfulla delen då. Jag tror att man alltid kan börja med de grundläggande principerna för integritet som en del av designen och sedan sprida dem till skyddet inte bara av personuppgifter utan även av företagets konfidentiella information.
Det finns en mängd nya risker när man lägger företagsinformation i ChatGPT eller liknande. Man behöver bedöma och stärka sin säkerhetsnivå. AI ger oss en helt ny och omfattande angreppsyta. Därför måste säkerheten vara ordentligt på plats. Framför allt hoppas jag att vi kommer att ägna större delen av vårt samtal åt att få igång den interna diskussionen, så att ni verkligen förstår vad ni vill göra med AI, vad ni tror att ni kan göra med AI och vilken faktisk avkastning ni hoppas uppnå.
Jag tycker om att dela upp det i två vektorer. Den ena handlar om intern användning av AI för produktivitet, för att ersätta verktyg ni kanske redan använder och för funktionella förbättringar. Den andra handlar om användningsfall inom produktutveckling.
Galen Low: Mm.
Lauren Wallace: Och det finns mycket olika överväganden för var och en av dessa.
Galen Low: Jag vill definitivt gå in på det. Jag är glad att du nämnde den förmågan, och jag är glad att du nämnde GDPR, eftersom jag kommer från den digitala världen. I min värld har vi hamnat i situationer där vi jagat vår egen svans när det gäller reglering. Den ena var GDPR och den andra, före det, var tillgänglighet.
Vi sprang runt som yra höns eftersom vi tänkte: vänta nu. Det här låter så juridiskt. Vi har ingen process för detta. Vi vet inte ens hur vi ska börja prata om reglering, böter, incidentrapportering eller ens synlighet i data. Vi hade inget av detta och fick verkligen kämpa.
Lauren Wallace: Gissa vad? Regler. Så många regler, och så många regler som är utformade för att uttrycka kompletterande principer men som kan tillämpas på mycket olika sätt.
Om du jämför GDPR med CCPA och den kaliforniska lagen som följdes av CPRA kommer de från samma goda utgångspunkt, men de genomförs på mycket olika sätt. Hur ska du som digital projektledare säkerställa det? Jag ska berätta vad många av mina kunder gör: de försöker hitta den högsta gemensamma nivån.
Försök hitta det som är konsekvent mellan de regelverk du arbetar under och behandla alla som om de omfattades av samma höga, principfasta förhållningssätt. Att försöka ligga på lägsta möjliga nivå i varje enskilt fall kan verka som ett sätt att minska den regulatoriska exponeringen, men det kommer att kosta mycket mer i genomförande och mental belastning när du försöker göra intressanta saker.
Välj helt enkelt det bästa sättet du kan och gör det. Du nämnde tillgänglighet. Det är ett ämne som ligger mig mycket varmt om hjärtat, och jag arbetar med andra grupper kring det. Jag skulle gärna återkomma och ha ett separat samtal med dig om tillgänglighet inom AI, eftersom jag tror att vi gör många antaganden om att riktlinjer som WCAG, där man bara kryssar i rutor för olika webbplatsegenskaper, är tillräckliga när människor hanterar en helt annan typ av kognitiv belastning.
När människor använder AI i en direkt interaktion, till exempel i ett konsumentverktyg som en digital assistent, eller när de interagerar med AI i den fysiska världen, påverkas de av dessa frågor. Personer med funktionsnedsättning har fått större möjligheter genom saker som Alexa och HomeKit att skapa hem och miljöer som är mycket bättre, bekvämare och enklare att använda.
Men dessa saker styrs av AI i bakgrunden. Man ser det inte och berättar inte för den vad den ska göra, men antagandena om din användningsmiljö har återigen gjorts åt dig av någon annan. Det här är oerhört kraftfullt, och människor förtjänar mycket mer av det. Jag ser fram emot ett helt separat samtal om tillgänglighet med dig.
Galen Low: Jag skulle gärna göra det. Jämlikhet och lika tillgång har kommit upp mycket i de här samtalen, och jag tror att du har rätt om den högsta gemensamma nivån. Jag har också arbetat med projekt inom tillgänglighet och webbtillgänglighet där det definitivt blev en övning i att kryssa i rutor, ofta bara några veckor innan man riskerade sanktioner.
Det kan faktiskt skapa ännu större risk, eftersom många tänker: överkonstruerar vi inte? Men jag har sett att det på många sätt är dyrare att bara göra minimum. Man måste återkomma senare och starta alla möjliga nya initiativ för att förbättra det. Det är bara att skjuta det oundvikliga framför sig.
Lauren Wallace: Ja. Man vill inte behöva gå tillbaka och göra punktvisa korrigeringar senare. Och ur ett regulatoriskt perspektiv kommer valet av en högsta gemensam nivå dessutom att uppmuntra ett etiskt förhållningssätt till arbetet.
Även när de regulatoriska skyldigheterna inte är uttryckligen formulerade någonstans kan man säga: vi tycker fortfarande att detta är det bästa sättet att göra det på. Det är viktigt eftersom vi vill vara goda samhällsmedborgare och kunna säga till våra barn att vi inte gjorde fruktansvärda saker i våra arbeten.
Dessutom vet man inte exakt var utmaningarna kan komma ifrån. Det kanske inte är en statlig, federal eller europeisk tillsynsmyndighet. Det kan vara en grupptalan, ett företagsamt juridiskt team eller en konkurrent. Att bara kunna visa att man uppfyllde något slags informationskrav i någon reglering räcker inte.
Man måste kunna visa att organisationen arbetar enligt de etiska riktlinjer som den själv har antagit. En projektledares vardag handlar ju om att få människor att vara på samma sida. Men hur kommunicerar man om den sida man vill att människor ska ansluta sig till? Vilka verktyg har man? Vilka ord och vilket språk?
Galen Low: Jag älskar det. Jag undrar om vi kan gå in på det, för jag har hört dig tala om att utveckla en strategi för en integritetsorienterad AI-omställning. Det du säger om att vara etisk och kommunicera det så att alla är på samma sida tilltalar mig också.
Kan du bryta ned de viktigaste delarna av hur ett integritetsorienterat förhållningssätt till AI-omställning ser ut? Kanske några av fördelarna, och även bredare än bara integritet, eftersom jag tror att integritet är en del av det etiska förhållningssättet.
Lauren Wallace: Jag vill först zooma in och bli lite personlig och kanske lite kontroversiell. För mig är integritet en grundläggande mänsklig rättighet. Det finns en grundläggande förväntan som gör att vi kan leva våra liv på ett självbestämmande sätt.
Organisationer och stater bör vara mycket försiktiga med att inskränka den rätten. I EU, som är föregångaren när det gäller att behandla integritet som en grundläggande mänsklig rättighet, uttrycks detta tydligt i GDPR och därefter i EU:s AI-förordning, som i hög grad bygger på GDPR.
I EU är integritet en grundläggande mänsklig rättighet och rätten att bestämma över användningen av ens personliga information tillhör den registrerade – människan. I USA har vi historiskt behandlat värdet av den personliga informationen som något som tillhör företaget som samlade in den och använder den, eftersom företaget utvinner värde ur den.
Det finns också andra jurisdiktioner där värdet av den personliga informationen, och ibland själva innehållet, anses tillhöra staten eftersom staten ska använda den i den registrerades bästa intresse. Det är alltså tre mycket olika grundläggande teorier om vem som äger och bör få värdet av personlig information.
När man ser på företagets etiska riktlinjer bör man fråga: var befinner vi oss i denna blandning? Det är där man börjar. Inte med en lista över principer som rättvisa, ansvarsskyldighet och åtgärder mot partiskhet. De är bra ord som kan hjälpa er att skapa en mall som ni fyller i tillsammans och delar i organisationen som ett uttryck för era värderingar.
Men i grunden: tror vi som organisation att vi tjänar genom att utvinna värde ur personlig information? Eller tror vi att vi tjänar genom att hjälpa våra kunder att använda personlig information till förmån för den registrerade? Jag vill hjälpa de företag som vill tjäna den registrerades intressen.
Galen Low: Ja. Du nämnde den europeiska modellen som en föregångare för individuell integritet som en rättighet. Som nordamerikan har jag på något sätt accepterat att mina uppgifter fungerar som valuta. De är transaktionella.
När du sa att företagen äger informationen eftersom de har utvunnit värdet ur den tänkte jag att det lät logiskt. Jag betalade inte med pengar. Om jag inte behöver ge dig pengar och tjänsten är ”gratis” känns det okej. Där börjar slutanvändaren kanske tillåta en organisation att vara mindre försiktig med uppgifterna.
Samtidigt finns det ett stort glapp mellan att människor får kontroll över sina personuppgifter och att faktiskt ha tid att utöva den kontrollen. Jag har knappt tid att radera bilder från kamerarullen, än mindre ta reda på var mina data finns och skriva begäranden om att de ska raderas permanent från en server.
Lauren Wallace: Heder åt organisationer som NOYB, som står för ”None Of Your Business” och är Max Schrems organisation. De kan utöva denna rättighet i stor skala. För oss som individer är det oerhört svårt att göra det på egen hand.
Många delstater och den AI-reglering som håller på att utvecklas rör en skyldighet att inhämta samtycke och informera, där samtycket måste vara informerat. Inom integritetsområdet har samtycke varit underförstått i många av våra transaktioner.
När du klickar dig igenom en cookie-banner eller ett formulär bör du komma ihåg den grundläggande principen: om produkten är gratis är det du som är produkten.
Men det är lätt att lockas av den funktionalitet som utlovas. Man kan tänka: det är bara jag, som sitter här i Portland i Oregon. Hur mycket kan min information vara värd? Men när information samlas, berikas och analyseras kan slutsatser dras som skapar helt nya integritetsrisker.
Information som du lämnade till en leverantör i ett sammanhang för att köpa en sak kanske inte har så stort värde isolerat. Men när den aggregeras, berikas och säljs vidare till tredje parter som använder den för andra ändamål blir värdet av din profil mycket större.
Hur ska du som registrerad kunna gå till varje aktör och hantera detta? Det är inte möjligt. Därför känner jag starkt för organisationer som vill vara etiska från början och ha djup kännedom om vilka data de har, varifrån de kommer och om de hade samtycke att använda dem.
Använder de informationen på ett sätt som överskrider det ursprungliga samtycket? Kan de försvara användningen? Är den utökade användningen förenlig med det ursprungliga syftet? Informerades den registrerade om hur samtycket skulle användas?
Det här är inte frågor man vill behöva besvara i efterhand för ett gammalt dataset. Om man köper ett företag enbart för dess data måste man veta om uppgifterna verkligen är korrekta och om de får användas för det nya ändamålet.
Galen Low: Det finns så mycket i detta, eftersom det liknar det du sa tidigare om hur många ser på AI och AI-omställning på arbetsplatsen som det verktyg de använder och den färdighet de behöver för att utföra sitt arbete.
Det är inte alltid tydligt vad som händer i den svarta lådan efter att man tryckt på Skicka eller lämnat in en fråga. Vart tar allt vägen? Hur aggregeras det? Byter det ägare? Även om man bestämmer vilken grundmodell för integritet man utgår från återstår mycket arbete för att förstå vart all data går, vad man ansvarar för och vad man etiskt ansvarar för som organisation.
Lauren Wallace: Det är en stor fråga. När vi kliver in i detta område som medborgare, föräldrar, konsumenter och företagsmedborgare finns det många stora frågor. För mig är det bäst att börja med ett användningsfall.
Vad försöker ni faktiskt uppnå med denna tillämpning och denna datamängd? Vilken avkastning hoppas ni få ut? Sparar ni pengar? Tjänar ni pengar? Kan ni lägga till kunder?
Inom efterlevnad talar vi mycket om ledningens signaler. Hur talar chefer, ledning och styrelse om sina värderingar, och hur förmedlar de dem i organisationen? Men det räcker bara så långt. På projektnivå måste man bryta ned det igen: vad försöker vi uppnå, vilket användningsfall har vi och vilken är den faktiska avkastningen?
Hur överensstämmer de etiska principerna och reglerna med det vi faktiskt ska göra? Om vi inte vet svaret på grund av den svarta lådan – är det då säkert att gå vidare?
I min roll som chefsjurist på RadarFirst sa jag nej. Vi granskade hundratals leverantörer under ett år, och en ganska stor andel avvisades. Vi hade inte tillräcklig information, leverantören hade inget tillitscenter som vi kunde granska, eller så använde den underliggande modeller som inte redovisades.
Det är helt acceptabelt att känna sig trygg i att säga nej ibland. Då hjälper det att ha ett etiskt ramverk. Om en av våra principer är ansvarsskyldighet måste vi fråga vem som ska hållas ansvarig om vi inte vet vad produkten ska göra för oss.
Ansvarsskyldighet är en svår princip. Den är eftersträvansvärd, men vem menar vi egentligen när vi säger ansvarig? Styrelsen? Den högsta ledningen? Enskilda personer i teamet?
Ur ett projektperspektiv kan man börja med användningsfallet och avkastningen och skapa team som är ansvariga inför varandra. När ett projekt ska använda AI är det viktigt att involvera hela organisationen. Produkt och teknik måste finnas med. Kanske även säkerhet, kundframgång, produktmarknadsföring, marknadsföring och juridik.
Har kundframgångsteamet manus för att svara på frågor om funktionaliteten? Förstår de den tillräckligt väl för att kunna formulera frågor även utan manus? Har produktmarknadsföringen dokumentation som visar att ni förstår vad produkten ska göra?
När marknadsföringen talar med kunderna måste ni förstå var de befinner sig. Vissa kan vara motvilliga till AI medan andra är ivriga att prova nya saker. Budskapet måste anpassas efter deras utgångspunkt.
Juridiken måste också vara med. Vissa kunder kan ha avtal som förbjuder användning av AI i de produkter de köper av er. Det kanske inte står AI utan algoritmiskt beslutsfattande eller användning av modeller. Ett tio år gammalt avtal kan fortfarande innehålla ett sådant förbud.
När alla sitter runt bordet utvecklar ni ansvarsskyldighet gentemot varandra.
Galen Low: Jag är glad att du tog upp det. Ansvarsskyldighet handlar om vem som gör vad. Vi håller varandra internt ansvariga eftersom vi är ett team.
Integritet är ofta bara så stark som den svagaste länken. Om någon säger att det inte spelar någon roll och laddar upp ett dataset till en offentlig språkmodell eftersom projektet ska vara klart på fredag, måste teamet kunna stoppa det.
Lauren Wallace: Det jag tycker om med integritet som vägledande princip är att den kan tillämpas på så många olika sätt. Till skillnad från många andra överväganden inom utveckling och produktdesign är integritet personlig.
Fråga människor i organisationen om de själva eller någon de bryr sig om har drabbats av en incident med personuppgifter. Om man personligen har fått sina uppgifter missbrukade till förmån för någon annan är det en mardröm. Jag har själv varit med om det.
Galen Low: Jag förstår. Jag hör dig.
Lauren Wallace: När man vill uppmuntra ansvarsskyldighet och omtanke om varandra i ett projekt kan man visa hur personlig integriteten faktiskt är. Vill människor att deras barns uppgifter ska vara tillgängliga för vem som helst med en lösenkod och under hela den livscykel vi talade om tidigare?
Galen Low: Om vi ser på detta ur ett projekt- eller produktperspektiv handlar det om utbildning, att ha rätt språk och empati, och att få rätt personer runt bordet. Men vad händer om någon i teamet bryter mot den gemensamma värderingen? Hur börjar man reparera det?
Lauren Wallace: Jag vill se det lite annorlunda. Det finns avsiktligt missbruk av personlig information, vilket är fruktansvärt och på vissa platser ett brott. Men det finns också oavsiktlig användning av personuppgifter.
De flesta verktyg har konfigurationer som kan aktiveras för att skydda personuppgifter och företagets konfidentiella information. Det finns förebyggande åtgärder man kan vidta på säkerhetsnivå och i själva produkterna. Låt oss först förhindra det oavsiktliga missbruket. Sedan kan vi hantera den avsiktliga, vårdslösa eller hänsynslösa användningen.
Galen Low: Ja, precis. Gör bara inte så.
Lauren Wallace: Det finns ingen glädje i att säga nej. Man kan använda de gemensamma ord och verktyg man har, exempelvis en riskmatris där sannolikheten anges på ena axeln och allvaret på den andra.
Då kan organisationen föra ett öppet samtal om var en risk hamnar och enas om var gränsen går. Det behöver inte vara en individuell fråga. Organisationen kan säga att styrelsen, investerarna och tillsynsmyndigheterna tror på ett visst riskförhållningssätt.
Om man inte står bakom det dagligen vill man inte behöva återkomma om två eller tre år och säga att man gick utanför ramarna eftersom man inte förstod vad man köpte eller vad som hände i de svarta lådorna. Okunnighet är inget försvar enligt lagen.
Galen Low: Jag tycker om det. Det handlar inte om att bygga en enorm avdelning med tjugo personer. Ledningens signaler sätter värderingarna. Utbildning gör det möjligt för teamen att säga att något kanske ligger på fel sida av risktröskeln och att inleda ett samtal.
När det gäller AI kanske man faktiskt behöver fler personer runt bordet, eftersom riskerna fortfarande är nya och det är svårt att förutse vad människor kommer att göra med tekniken. Att involvera fler handlar inte bara om att få arbetet gjort – det handlar om att bygga kultur.
Lauren Wallace: Jag känner ingen organisation som inte antingen genomgår eller överväger en AI-omställning just nu. Många medarbetare kan samtidigt vara personligen motvilliga till AI:s spridning i deras liv.
De ser att allt de gör påverkas av AI, men förstår det inte särskilt väl. Det är inte konstigt. Man kan inte förstå något som inte är tillgängligt att förstå. Om man ber dessa personer att stänga av sin oro eftersom organisationen aggressivt driver en AI-strategi kan initiativen visserligen starta, men de riskerar att tappa fart om människor inte får möjlighet att utveckla kunskap och förtroende.
På RadarFirst lanserade vi därför för ungefär ett och ett halvt år sedan en serie månatliga lunchseminarier om etisk AI. Alla var välkomna och varje träff behandlade ett ämne, exempelvis mänsklig kontroll och översyn, transparens eller ansvarsskyldighet.
Vi använde de grundläggande riktlinjerna från EU:s expertgrupp för AI. Vi utbildade deltagarna om hur riktlinjerna hade utvecklats och vilka människorättsprinciper som låg bakom dem. Vi visade exempel från databasen över AI-incidenter och diskuterade vad som gick fel, hur det kunde ha undvikits och vilket ansvar organisationen hade efteråt.
Deltagarna befann sig på olika platser i sin personliga AI-resa. När de gick tillbaka till sina AI-aktiverade projekt hade de ett ramverk att arbeta inom och ett språk för att diskutera problem med teamet eller eskalera dem till juridik, efterlevnad eller produktteamet.
Det förstärker också att vi talar om mänskliga dygder och värderingar och om påverkan på oss själva, våra familjer och planetens framtid.
Galen Low: Vem skulle leda sådana möten om de inte har en Lauren Wallace?
Lauren Wallace: Då kommer vi till frågan om vem som leder styrkommittén. Man kanske inte har en sådan, men det är bra om man har en som är tvärfunktionell och inkluderar personer på olika senioritetsnivåer. Några av de färskaste idéerna kan komma från personer som inte har arbetat i organisationen särskilt länge.
Det kan vara någon på produktsidan, någon inom ekonomi och administration eller en blandning av flera funktioner. Ledningen bör vara sponsor, men uppdraget kan också delas mellan olika personer från månad till månad.
Galen Low: Jag tycker om det. Det blir ett slags gemenskap där man samlas för att dela information, hitta samsyn och utrusta varandra med språk för den dagliga diskussionen.
Det är en tvärfunktionell och multifunktionell fråga. Organisationer behöver nu skapa den dialog som inte behövdes tidigare, eftersom AI-omställning inte stod på agendan för alla organisationer då men nu är en grundförutsättning.
Lauren Wallace: Det gick snabbt. Reglerade organisationer hade i många fall redan förmågan att hantera risk och föra dialog om risk.
De har fattat sådana risktröskelbeslut tidigare. Det är inte en ny diskussion. Om man tar in en konsult kan denne hjälpa till att etablera ett ramverk för samtalen, men människorna i organisationen är experterna som ska bidra med underlaget och avgöra vilka resultat man vill uppnå.
Galen Low: För att avsluta vill jag tala lite om framtiden. Vi har nämnt GDPR och samtalen om att lagstiftningen släpar efter användningen av sociala medier och AI. Är alla organisationer på väg in i ett slags gråzon? Har vi årtionden framför oss där vi gör antaganden och sedan får lagstiftningen oss att göra om allt?
Lauren Wallace: Låt oss tänka på lagen en stund. Lagen är ett sätt att skriva ned våra gemensamma etiska principer och placera dem någonstans där människor kan hitta dem. Man kanske inte håller med om allt som skrivits ned, men man vet var man kan ta reda på vad samhället anser och hur principen ska tillämpas.
Rättsprocessen finns främst för att hantera frågor som är nya och som ännu inte hunnit behandlas genom lagstiftningscykler. Rättspraxis är intressant eftersom den visar vad som faktiskt kommer fram i tvister.
Dessa utfall förs ofta tillbaka in i lagstiftningen, men det tar lång tid. Rättvisans kvarnar mal långsamt men fint. Därför blir lagstiftningen ofta mycket lång och försöker täcka alla tänkbara scenarier.
Jag tror inte att vi ska förvänta oss att lagstiftarna agerar snabbt, och kanske vill vi inte heller det. Företag bör proaktivt bygga upp sina efterlevnadsprogram. Om ni har utvecklat ledningens signaler, vet vad det innebär att vara en etisk organisation och känner er risktröskel kan ni agera utifrån det redan i dag.
Galen Low: Det var ett fantastiskt svar. Tack så mycket. Har du en fråga som du vill ställa till mig?
Lauren Wallace: Ja. Vi har talat om svårt och intressant arbete och om hur komplex vardagen är. Jag vill höra hur du mår och fråga när du senast tog semester. Om du reste någonstans, vart åkte du?
Galen Low: Det var för ett år sedan, till Mexiko, tillsammans med min hustrus sida av familjen. Det var hela familjen, hennes syster och mitt barn. Inte hunden – den stannade hemma. Det var härligt att bara sitta och umgås. Vi hade fint väder och det blev en återhämtning och reflektion kring familjen, både det goda och det svåra.
Livet går snabbt och man väljer inte alltid riktning när det gäller hälsa, karriär och allt annat. Vi behövde verkligen den resan. AI-omställningen lägger ännu en sak till på listan i en redan snabb värld. Att hitta tid och balans är svårt för många just nu.
Lauren Wallace: Vår kognitiva belastning är omöjlig att överblicka vid det här laget. Ibland kan man bara göra som du gjorde: ta med människorna och åka någonstans varmt och uppskatta det. Jag är glad att du gjorde det.
Galen Low: Tillfälligt. Man måste fly ibland.
Lauren Wallace: Det är bra.
Galen Low: Lauren, stort tack för att du var med mig i dag. Jag tyckte verkligen om vårt samtal. För våra lyssnare som också uppskattade samtalet, var kan de läsa mer om dig?
Lauren Wallace: Kontakta mig på LinkedIn, så tar vi det därifrån.
Galen Low: Jag lägger även in en länk till Laurens profil i programanteckningarna tillsammans med en del av den lagstiftning vi nämnde och NOYB. Ta en titt på det. Det var allt.
Lauren Wallace: Tack, Galen.
Galen Low: Det var allt för dagens avsnitt av The Digital Project Manager Podcast. Om du uppskattade samtalet, prenumerera där du lyssnar. Om du vill ha ännu fler praktiska insikter, fallstudier och arbetsmodeller kan du besöka thedigitalprojectmanager.com.
Tack för att du lyssnade, så hörs vi nästa gång.
