GDPR och AI: så skyddar du personuppgifter när du använder AI
Skriven av
Sörmlands Webbyrå
Senast uppdaterad
17 juli 2026
Lästid
11 min
GDPR och AI hänger ihop så fort du matar personuppgifter in i ett verktyg — ChatGPT, Claude, Gemini, Copilot eller ett WordPress-tillägg.
Det spelar ingen roll om du “bara frågar AI” eller klistrar in ett kundmejl. Om informationen kan kopplas till en identifierbar person är det behandling av personuppgifter — och då gäller samma regler som för Excel, e-post och CRM.
GDPR handlar inte om att sluta använda AI. Det handlar om att veta vilken data som får in, varför — och vem som ansvarar.
Interna regler: AI-policy. Hela AI-guiden: starta här. Den här artikeln fokuserar på dataskydd — inte kvalitetsgranskning av texter (AI QA).
Vad GDPR innebär — kort för AI-sammanhang
GDPR (dataskyddsförordningen) är EU:s regelverk för personuppgifter. I Sverige tillsynar Integritetsskyddsmyndigheten (IMY).
| Begrepp | Betydelse i praktiken |
|---|---|
| Personuppgift | All info som kan kopplas till en levande person (namn, e-post, bild, IP i vissa fall) |
| Behandling | Allt du gör med uppgiften — samla, lagra, analysera, mata in i AI |
| Personuppgiftsansvarig | Ert företag — ni bestämmer varför och hur |
| Biträde | Leverantör som behandlar åt er (t.ex. AI-tjänst med avtal) |
| Rättslig grund | Varför behandlingen är tillåten (avtal, samtycke, berättigat intresse m.fl.) |
Officiell text: EUR-Lex — förordning 2016/679 (GDPR).
IMY om AI: Artificiell intelligens och dataskydd.
Varför AI gör GDPR svårare — inte nytt, men mer risk
Generativ AI förändrar inte lagen. Det förändrar hur lätt det är att råka behandla personuppgifter fel.
| Risk | Vad som kan hända |
|---|---|
| Oavsiktlig inmatning | Hela kundtråden klistras in “för att spara tid” |
| Lagring hos leverantör | Data sparas längre än ni tror — eller används för träning |
| Överföring utanför EU | Server i USA utan giltiga skyddsåtgärder |
| Återidentifiering | AI sammanfattar data så att personer ändå kan kännas igen |
| Svår radering | Ni kan inte garantera att uppgifter tas bort i leverantörens system |
EDPB (EU:s samarbetsorgan för dataskydd) skriver i Opinion 28/2024 om AI-modeller att utveckling och användning av AI-modeller måste följa GDPR-principer som ändamålsbegränsning, dataminimering och laglig grund — även när tekniken är ny.
Vad räknas som personuppgifter i AI-prompten?
| Ofta personuppgifter | Ofta inte personuppgifter (om anonymiserat) |
|---|---|
| Namn, e-post, telefon | Allmän branschkunskap utan identifiering |
| Kundnummer kopplat till person | Aggregerad statistik utan individspår |
| Foton där personer syns | Egna texter utan tredje parts data |
| Hela supportärenden | Interna mallar utan kundinfo |
| CV, hälsodata, personnummer | Fiktiva exempel tydligt markerade som sådana |
Pseudonymisering — att byta ut “Anna Svensson” mot “Kund A” — räknas fortfarande som personuppgifter om ni kan koppla tillbaka.
Fem principer att följa
1. Dataminimering
Mata in minsta möjliga — inte hela CRM-exporten när du behöver en rubrik.
2. Ändamålsbegränsning
Använd data bara för det syfte du samlade in den — inte “vi matar in allt och ser vad AI gör”.
3. Laglig grund
Du behöver en grund enligt artikel 6 GDPR. Vanliga för småföretag:
| Grund | När det kan passa |
|---|---|
| Avtal | Behandling nödvändig för att fullgöra avtal med kunden |
| Berättigat intresse | Bedöms noggrant — inte “vi vill testa AI” |
| Samtycke | Tydligt, frivilligt, dokumenterat — svårt att använda slarvigt |
EDPB analyserar särskilt berättigat intresse vid AI-modeller i Opinion 28/2024 — trestegstest: intresse, nödvändighet, avvägning mot individens rättigheter.
4. Transparens
Informera kunder och anställda om ni använder AI på sätt som berör deras uppgifter. Er integritetspolicy bör nämna AI om ni behandlar personuppgifter med verktyg från tredje part.
5. Säkerhet och ansvar
Ni är personuppgiftsansvariga — även om ChatGPT gör själva “bearbetningen”. Välj leverantörer med tydliga villkor, biträdesavtal (DPA) vid behov och dokumentera besluten.
Leverantörer — frågor innan ni matar in data
| Fråga | Varför |
|---|---|
| Var lagras input och output? | EU/EES vs tredje land |
| Används vår data för att träna modellen? | Många företagsplaner säger nej — gratisnivå ofta ja |
| Finns DPA / personuppgiftsbiträdesavtal? | Krav när leverantören behandlar åt er |
| Hur raderas data? | Rätten till radering enligt artikel 17 |
| Har leverantören certifieringar? | SOC 2, ISO 27001 — stöd, inte garanti |
Praktiskt tips: använd företagskonto (ChatGPT Team, Claude for Work, Google Workspace med AI) i stället för privat gratisnivå när affärsdata kan förekomma.
Verktygsöversikt: AI-verktyg.
AI Act — kort koppling
Utöver GDPR finns EU:s AI-förordning (AI Act) — regler för AI-system utifrån risknivå.
| GDPR | AI Act | |
|---|---|---|
| Fokus | Personuppgifter | AI-system och risk |
| Gäller när | Ni behandlar identifierbara personer | Ni använder eller tillhandahåller vissa AI-system |
| Småföretag | nästan alltid relevant vid kunddata | ofta indirekt — via leverantörer |
Översikt: EU Commission — Regulatory framework for AI.
För de flesta småföretag som bara använder färdiga chattverktyg är GDPR + leverantörsvillkor + intern policy den viktigaste trion — inte att läsa hela AI Act själva.
DPIA — när ska ni göra konsekvensbedömning?
En DPIA (konsekvensbedömning) krävs när behandling sannolikt medför hög risk — till exempel:
- systematisk övervakning
- storskalig behandling av känsliga kategorier (hälsa, fackligt medlemskap)
- automatiserade beslut med juridisk eller liknande betydande effekt
IMY vägleder om när bedömning behövs: Konsekvensbedömning (DPIA).
För vanligt småföretagsbruk (utkast till texter, interna sammanfattningar utan känslig data) behövs sällan full DPIA — men dokumentera ändå:
- vilket verktyg ni använder
- vilken data som inte får in
- vem som ansvarar
Checklista — GDPR och AI i vardagen
Innan ni börjar
| ✓ | Punkt |
|---|---|
| ☐ | Lista godkända AI-verktyg (se AI-policy) |
| ☐ | Läs leverantörens villkor och integritetspolicy |
| ☐ | Bestäm förbudslista: vad som aldrig får matas in |
| ☐ | Uppdatera integritetspolicy om AI påverkar kunddata |
Varje gång ni använder AI
| ✓ | Punkt |
|---|---|
| ☐ | Innehåller prompten namn, e-post eller kundärenden? |
| ☐ | Kan uppgiften anonymiseras eller generaliseras? |
| ☐ | Är output tänkt att publiceras? → kör AI QA |
| ☐ | Känslig kategori (hälsa, barn)? → stopp, sök råd |
Vid incidenter eller tveksamhet
| ✓ | Punkt |
|---|---|
| ☐ | Radera känslig input om möjligt i verktyget |
| ☐ | Dokumentera vad som hände |
| ☐ | Vid personuppgiftsincident — bedöm anmälan till IMY inom 72 timmar |
| ☐ | Vid osäkerhet — kontakta jurist eller IMY:s vägledning |
IMY om personuppgiftsincidenter: Anmäla personuppgiftsincident.
Vanliga misstag
| Misstag | Gör istället |
|---|---|
| ”Det är bara ChatGPT, GDPR gäller inte” | Personuppgifter = GDPR |
| Klistra in hela kundtrådar | Anonymisera eller skriv om själv |
| Privat konto för jobbdata | Företagskonto med tydliga villkor |
| Tro att leverantören “fixar GDPR” | Ni är ansvariga |
| Publicera AI-output med kvarvarande personuppgifter | Granska och redigera |
| Ignorera intern policy | Skriv AI-policy först |
Så hänger det ihop med AI-guiden
| Ämne | Artikel |
|---|---|
| Hubb | AI-guiden starta här |
| Interna regler | AI-policy |
| Process | AI-workflow |
| Granskning | AI QA |
| WordPress | AI i WordPress |
| Risker | Risk och bias |
Nästa steg
- Gå igenom vilka AI-verktyg ni faktiskt använder idag.
- Skriv en förbudslista med fem datapunkter som aldrig får in.
- Uppdatera er AI-policy med GDPR-avsnittet därifrån.
- Om ni behandlar känsliga uppgifter regelbundet — boka juridisk rådgivning.
Vill ni ha hjälp att strukturera policy och rutiner? Kontakta oss.
Källor och vidare läsning
- IMY — Artificiell intelligens och dataskydd — svensk tillsynsmyndighets vägledning om AI och personuppgifter.
- EDPB Opinion 28/2024 — AI-modeller och personuppgifter — EU:s dataskyddsmyndigheters gemensamma ställningstagande (dec 2024).
- EUR-Lex — GDPR (förordning 2016/679) — fullständig legal text på svenska.
- EU Commission — Regulatory framework for AI (AI Act) — översikt av EU:s AI-förordning.
- IMY — Konsekvensbedömning (DPIA) — när och hur ni bedömer risk vid personuppgiftsbehandling.
Artikeln är informativ — inte juridisk rådgivning. Vid tveksamhet, kontakta jurist med dataskyddskompetens.
Vanliga frågor
Gäller GDPR när jag använder ChatGPT?
Får jag klistra in kundmail i AI-verktyg?
Vad är skillnaden mellan GDPR och AI Act?
Behöver jag göra en DPIA för AI?
Vad händer om AI-leverantören lagrar data i USA?
Kan jag använda AI om jag anonymiserar uppgifterna?
Hur hänger det ihop med AI-policy?
Var börjar jag som småföretag?
Relaterat för dig
Nästa steg
Om du vill omsätta tipsen i praktiken kan du börja här: