San Franciscon liittovaltion tuomioistuimeen jätettiin 1. huhtikuuta joukkokanneluonnos, joka syyttää tekoälyhakukone Perplexity AI:ta käyttäjien keskustelujen välittämisestä Metalle ja Googlelle. Tiedonsiirto tapahtui kanteen mukaan reaaliajassa ja ilman käyttäjien tietoa.
Utahilainen kantaja esiintyy oikeudenkäynnissä nimimerkillä John Doe. Hän kertoo syöttäneensä Perplexity:n hakukoneeseen vero-, sijoitus- ja perhetaloustietojaan luottaen palvelun yksityisyyslupauksiin. Kanteen mukaan Perplexity asensi käyttäjien laitteille seurantaskriptejä heti kirjautumisen yhteydessä, ja ne välittivät kaiken syötetyn sisällön eteenpäin. Tietosuojaselosteessa ei kanteen mukaan mainittu tästä mitään.
Erityisen vakavaksi asian tekee se, että seuranta toimi kanteen mukaan myös Perplexity:n omassa incognito-tilassa. Käyttäjä saattoi uskoa keskustelevansa yksityisesti, vaikka hänen kyselynsä ja jatkokeskustelunsa päätyivät Metan ja Googlen mainosjärjestelmiin.
Kanne jätettiin Kalifornian pohjoiseen piirioikeuteen, ja se kohdistuu Perplexity:n lisäksi epäsuorasti myös Metaan ja Googleen. Kanteen mukaan yhtiöt hyötyivät seurantatiedoista kohdentamalla mainontaa ja myymällä dataa eteenpäin.
Palvelinpuolen seuranta ohitti selaimen suojat
Kanteen tekninen ydin on palvelinpuolen seurannassa. Perinteisessä evästepohjaisessa seurannassa käyttäjän selain lähettää tietoja kolmansille osapuolille, ja käyttäjä voi estää tämän selainasetuksilla, mainostenesto-ohjelmilla tai incognito-tilalla. Nämä keinot perustuvat siihen, että seuranta tapahtuu käyttäjän laitteella.
Perplexity:n tapauksessa kanteen mukaan yhtiön palvelimet tekivät suorat rajapintakutsut Metan Conversions API:in ja Googlen Measurement Protocol -rajapintaan. Tiedonsiirto tapahtui palvelimelta palvelimelle, joten selaimeen asennetut suojaukset eivät voineet havaita tai estää sitä. Incognito-tilasta ei ollut apua, koska se suojaa vain selainpään liikennettä.
Palvelinpuolen seuranta on yleistynyt mainosalalla viime vuosina, kun selainvalmistajat ovat rajoittaneet kolmannen osapuolen evästeitä. Sinänsä tekniikka ei ole laitonta, mutta kanteen perusteella voidaan kysyä, onko se hyväksyttävää palvelussa, joka lupaa käyttäjilleen yksityisyyttä ja jonka tietosuojaseloste ei mainitse seurannasta.
“Emme ole vastaanottaneet kannetta, joka vastaisi tätä kuvausta, emmekä voi vahvistaa sen olemassaoloa tai väitteitä.”
Chatissa paljastuu enemmän kuin hakukoneessa
Tapaus nostaa esiin tekoälychattien ja perinteisten hakukoneiden välisen yksityisyyseron. Hakukoneeseen kirjoitat ehkä sanan "veroilmoitus", mutta tekoälychatille saatat kertoa tulosi, vähennyksesi ja perhetilanteesi saadaksesi räätälöidyn vastauksen. Chatbotille puhutaan kuin asiantuntijalle, ja samalla paljastetaan tietoja, joita ei koskaan kirjoittaisi hakukenttään.
Perinteisessä hakukoneseurannassa mainostaja näkee, että käyttäjä haki tietoa verotuksesta. Tekoälychatin seurannassa mainostaja voi periaatteessa saada selville, paljonko käyttäjä ansaitsee, millaisia sijoituksia hänellä on ja mitä taloudellisia järjestelyjä hän pohtii. Tiedon tarkkuus ja arkaluontoisuus ovat eri tasolla.
Stanfordin yliopiston lokakuussa 2025 julkaisema tutkimus vahvistaa tätä havaintoa: ihmiset jakavat chatbottien kanssa huomattavasti henkilökohtaisempaa tietoa kuin hakukoneiden kautta. J.P. Morganin raportin mukaan 11 prosenttia tekoälychateissa jaetusta tiedosta on luottamuksellista, kuten strategia-asiakirjoja, asiakastietoja ja taloustietoja.
Suomalaisille käyttäjille tilanne on konkreettinen. Perplexity on saatavilla Suomessa, ja moni käyttää sitä työasioiden selvittämiseen, terveyskysymyksiin tai talousneuvontaan. Jos palvelu todella jakoi näitä tietoja eteenpäin, kyse on merkittävästä luottamusrikosta.
EU-käyttäjille oma riskinsä
Perplexity toimii EU:ssa ja väittää noudattavansa GDPR:ää. Riippumatonta tarkastusta tästä ei kuitenkaan ole julkaistu, ja palvelun infrastruktuuri sijaitsee pääosin Yhdysvalloissa. Jos kanteen väitteet pitävät paikkansa, henkilötietojen jakaminen kolmansille osapuolille ilman nimenomaista suostumusta rikkoo GDPR:ää. Ennakkotapaus löytyy: Italian tietosuojaviranomainen Garante kielsi ChatGPT:n tilapäisesti vuonna 2023 tietosuojarikkomusten vuoksi.
Kalifornian osavaltiossa kanteessa vedotaan sekä CCPA-yksityisyyslakiin että CalECPA-viestintäsuojalakiin. Jälkimmäisen mukaan elektronisen viestinnän sieppaaminen ilman lupaa on kiellettyä. Kanteen oikeudellinen teoria on, että käyttäjän Perplexity:lle lähettämien viestien samanaikainen ohjaaminen Metan palvelimille täyttää laittoman sieppauksen tunnusmerkit.
Meta viittasi kanteen johdosta omiin sääntöihinsä, joiden mukaan mainostajien ei sallita lähettää yhtiölle arkaluontoista tietoa. Syntyy jatkokysymys: kuka kantaa vastuun, jos mainosalusta vastaanottaa dataa, jota sen omat säännöt kieltävät?
Mitä seurata
Oikeusprosessi on vasta alkuvaiheessa. Vastaavat joukkokanteen käsittelyt kestävät Yhdysvalloissa tyypillisesti yhdestä kolmeen vuotta. Ratkaisevaa on, vahvistaako tuomioistuin joukkokannestatuksen, mikä avaisi tien laajemmille korvauksille. Kalifornian CCPA-lain mukaan korvaukset voivat olla 100–750 dollaria per kuluttaja per rikkomus, mikä joukkokanteena muodostuisi merkittäväksi summaksi.
Euroopassa kannattaa seurata, reagoivatko kansalliset tietosuojaviranomaiset omilla tutkinnoillaan. Jos niin tapahtuu, Perplexity:n EU-toiminnan ehdot voivat muuttua nopeasti. Laajemmin tapaus testaa sitä, sovelletaanko perinteisen mainosteknologian sääntöjä tekoälyhakukoneisiin – ja pysyvätkö yksityisyyslupaukset voimassa, kun palvelinpuolen seuranta yleistyy.
Viikoittainen uutiskirje
Tule firmasi fiksuimmaksi AI-osaajaksi
Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.