GDPR och AI: så skyddar du personuppgifter när du använder AI

Skriven av

Sörmlands Webbyrå

Senast uppdaterad

17 juli 2026

Lästid

11 min

GDPR och AI: så skyddar du personuppgifter när du använder AI

GDPR och AI hänger ihop så fort du matar personuppgifter in i ett verktyg — ChatGPT, Claude, Gemini, Copilot eller ett WordPress-tillägg.

Det spelar ingen roll om du “bara frågar AI” eller klistrar in ett kundmejl. Om informationen kan kopplas till en identifierbar person är det behandling av personuppgifter — och då gäller samma regler som för Excel, e-post och CRM.

GDPR handlar inte om att sluta använda AI. Det handlar om att veta vilken data som får in, varför — och vem som ansvarar.

Interna regler: AI-policy. Hela AI-guiden: starta här. Den här artikeln fokuserar på dataskydd — inte kvalitetsgranskning av texter (AI QA).


Vad GDPR innebär — kort för AI-sammanhang

GDPR (dataskyddsförordningen) är EU:s regelverk för personuppgifter. I Sverige tillsynar Integritetsskyddsmyndigheten (IMY).

BegreppBetydelse i praktiken
PersonuppgiftAll info som kan kopplas till en levande person (namn, e-post, bild, IP i vissa fall)
BehandlingAllt du gör med uppgiften — samla, lagra, analysera, mata in i AI
PersonuppgiftsansvarigErt företag — ni bestämmer varför och hur
BiträdeLeverantör som behandlar åt er (t.ex. AI-tjänst med avtal)
Rättslig grundVarför behandlingen är tillåten (avtal, samtycke, berättigat intresse m.fl.)

Officiell text: EUR-Lex — förordning 2016/679 (GDPR).

IMY om AI: Artificiell intelligens och dataskydd.


Varför AI gör GDPR svårare — inte nytt, men mer risk

Generativ AI förändrar inte lagen. Det förändrar hur lätt det är att råka behandla personuppgifter fel.

RiskVad som kan hända
Oavsiktlig inmatningHela kundtråden klistras in “för att spara tid”
Lagring hos leverantörData sparas längre än ni tror — eller används för träning
Överföring utanför EUServer i USA utan giltiga skyddsåtgärder
ÅteridentifieringAI sammanfattar data så att personer ändå kan kännas igen
Svår raderingNi kan inte garantera att uppgifter tas bort i leverantörens system

EDPB (EU:s samarbetsorgan för dataskydd) skriver i Opinion 28/2024 om AI-modeller att utveckling och användning av AI-modeller måste följa GDPR-principer som ändamålsbegränsning, dataminimering och laglig grund — även när tekniken är ny.


Vad räknas som personuppgifter i AI-prompten?

Ofta personuppgifterOfta inte personuppgifter (om anonymiserat)
Namn, e-post, telefonAllmän branschkunskap utan identifiering
Kundnummer kopplat till personAggregerad statistik utan individspår
Foton där personer synsEgna texter utan tredje parts data
Hela supportärendenInterna mallar utan kundinfo
CV, hälsodata, personnummerFiktiva exempel tydligt markerade som sådana

Pseudonymisering — att byta ut “Anna Svensson” mot “Kund A” — räknas fortfarande som personuppgifter om ni kan koppla tillbaka.


Fem principer att följa

GDPR och AI — fem principer för småföretag

1. Dataminimering

Mata in minsta möjliga — inte hela CRM-exporten när du behöver en rubrik.

2. Ändamålsbegränsning

Använd data bara för det syfte du samlade in den — inte “vi matar in allt och ser vad AI gör”.

3. Laglig grund

Du behöver en grund enligt artikel 6 GDPR. Vanliga för småföretag:

GrundNär det kan passa
AvtalBehandling nödvändig för att fullgöra avtal med kunden
Berättigat intresseBedöms noggrant — inte “vi vill testa AI”
SamtyckeTydligt, frivilligt, dokumenterat — svårt att använda slarvigt

EDPB analyserar särskilt berättigat intresse vid AI-modeller i Opinion 28/2024 — trestegstest: intresse, nödvändighet, avvägning mot individens rättigheter.

4. Transparens

Informera kunder och anställda om ni använder AI på sätt som berör deras uppgifter. Er integritetspolicy bör nämna AI om ni behandlar personuppgifter med verktyg från tredje part.

5. Säkerhet och ansvar

Ni är personuppgiftsansvariga — även om ChatGPT gör själva “bearbetningen”. Välj leverantörer med tydliga villkor, biträdesavtal (DPA) vid behov och dokumentera besluten.


Leverantörer — frågor innan ni matar in data

FrågaVarför
Var lagras input och output?EU/EES vs tredje land
Används vår data för att träna modellen?Många företagsplaner säger nej — gratisnivå ofta ja
Finns DPA / personuppgiftsbiträdesavtal?Krav när leverantören behandlar åt er
Hur raderas data?Rätten till radering enligt artikel 17
Har leverantören certifieringar?SOC 2, ISO 27001 — stöd, inte garanti

Praktiskt tips: använd företagskonto (ChatGPT Team, Claude for Work, Google Workspace med AI) i stället för privat gratisnivå när affärsdata kan förekomma.

Verktygsöversikt: AI-verktyg.


AI Act — kort koppling

Utöver GDPR finns EU:s AI-förordning (AI Act) — regler för AI-system utifrån risknivå.

GDPRAI Act
FokusPersonuppgifterAI-system och risk
Gäller närNi behandlar identifierbara personerNi använder eller tillhandahåller vissa AI-system
Småföretagnästan alltid relevant vid kunddataofta indirekt — via leverantörer

Översikt: EU Commission — Regulatory framework for AI.

För de flesta småföretag som bara använder färdiga chattverktyg är GDPR + leverantörsvillkor + intern policy den viktigaste trion — inte att läsa hela AI Act själva.


DPIA — när ska ni göra konsekvensbedömning?

En DPIA (konsekvensbedömning) krävs när behandling sannolikt medför hög risk — till exempel:

  • systematisk övervakning
  • storskalig behandling av känsliga kategorier (hälsa, fackligt medlemskap)
  • automatiserade beslut med juridisk eller liknande betydande effekt

IMY vägleder om när bedömning behövs: Konsekvensbedömning (DPIA).

För vanligt småföretagsbruk (utkast till texter, interna sammanfattningar utan känslig data) behövs sällan full DPIA — men dokumentera ändå:

  • vilket verktyg ni använder
  • vilken data som inte får in
  • vem som ansvarar

Checklista — GDPR och AI i vardagen

Innan ni börjar

Punkt
Lista godkända AI-verktyg (se AI-policy)
Läs leverantörens villkor och integritetspolicy
Bestäm förbudslista: vad som aldrig får matas in
Uppdatera integritetspolicy om AI påverkar kunddata

Varje gång ni använder AI

Punkt
Innehåller prompten namn, e-post eller kundärenden?
Kan uppgiften anonymiseras eller generaliseras?
Är output tänkt att publiceras? → kör AI QA
Känslig kategori (hälsa, barn)? → stopp, sök råd

Vid incidenter eller tveksamhet

Punkt
Radera känslig input om möjligt i verktyget
Dokumentera vad som hände
Vid personuppgiftsincident — bedöm anmälan till IMY inom 72 timmar
Vid osäkerhet — kontakta jurist eller IMY:s vägledning

IMY om personuppgiftsincidenter: Anmäla personuppgiftsincident.


Vanliga misstag

MisstagGör istället
”Det är bara ChatGPT, GDPR gäller inte”Personuppgifter = GDPR
Klistra in hela kundtrådarAnonymisera eller skriv om själv
Privat konto för jobbdataFöretagskonto med tydliga villkor
Tro att leverantören “fixar GDPR”Ni är ansvariga
Publicera AI-output med kvarvarande personuppgifterGranska och redigera
Ignorera intern policySkriv AI-policy först

Så hänger det ihop med AI-guiden

ÄmneArtikel
HubbAI-guiden starta här
Interna reglerAI-policy
ProcessAI-workflow
GranskningAI QA
WordPressAI i WordPress
RiskerRisk och bias

Nästa steg

  1. Gå igenom vilka AI-verktyg ni faktiskt använder idag.
  2. Skriv en förbudslista med fem datapunkter som aldrig får in.
  3. Uppdatera er AI-policy med GDPR-avsnittet därifrån.
  4. Om ni behandlar känsliga uppgifter regelbundet — boka juridisk rådgivning.

Vill ni ha hjälp att strukturera policy och rutiner? Kontakta oss.


Källor och vidare läsning

  1. IMY — Artificiell intelligens och dataskydd — svensk tillsynsmyndighets vägledning om AI och personuppgifter.
  2. EDPB Opinion 28/2024 — AI-modeller och personuppgifter — EU:s dataskyddsmyndigheters gemensamma ställningstagande (dec 2024).
  3. EUR-Lex — GDPR (förordning 2016/679) — fullständig legal text på svenska.
  4. EU Commission — Regulatory framework for AI (AI Act) — översikt av EU:s AI-förordning.
  5. IMY — Konsekvensbedömning (DPIA) — när och hur ni bedömer risk vid personuppgiftsbehandling.

Artikeln är informativ — inte juridisk rådgivning. Vid tveksamhet, kontakta jurist med dataskyddskompetens.

Vanliga frågor

Gäller GDPR när jag använder ChatGPT?
Ja, om du matar in personuppgifter — namn, e-post, telefon, kundärenden med identifierbar info — räknas det som behandling av personuppgifter. Då gäller GDPR, oavsett om du klistrar in text manuellt eller använder ett API. Allmän branschkunskap utan identifierbara personer är en annan sak.
Får jag klistra in kundmail i AI-verktyg?
Inte utan bedömning. Kundmail innehåller nästan alltid personuppgifter. Du behöver rättslig grund, information till den registrerade om det krävs, och du måste veta var data lagras och om leverantören använder den för träning. I de flesta småföretag: anonymisera först eller undvik helt.
Vad är skillnaden mellan GDPR och AI Act?
GDPR reglerar personuppgifter — hur du får samla in, använda och lagra data om identifierbara personer. AI Act (EU:s AI-förordning) reglerar AI-system utifrån risk — till exempel krav på transparens och tillsyn för vissa AI-användningar. Båda kan gälla samtidigt.
Behöver jag göra en DPIA för AI?
Inte alltid — men IMY rekommenderar konsekvensbedömning när AI-behandling kan innebära hög risk, till exempel storskalig behandling av känsliga uppgifter eller automatiserade beslut med stor påverkan. För de flesta småföretag räcker det att dokumentera risk och välja verktyg medvetet — men fråga IMY eller jurist vid tveksamhet.
Vad händer om AI-leverantören lagrar data i USA?
Överföring utanför EU/EES kräver särskilda skyddsåtgärder — till exempel EU-kommissionens standardavtalsklausuler (SCC) eller att leverantören är certifierad under EU–US Data Privacy Framework. Läs villkoren. Företagskonton ger ofta bättre kontroll än gratis privatnivå.
Kan jag använda AI om jag anonymiserar uppgifterna?
Om uppgifterna verkligen inte kan kopplas till en person — direkt eller indirekt — faller de utanför GDPR. Men pseudonymisering (t.ex. ersätta namn med ID) räknas fortfarande som personuppgifter. EDPB betonar att anonymitet av AI-modeller måste bedömas noggrant — det räcker inte att hoppas att ingen kan identifieras.
Hur hänger det ihop med AI-policy?
AI-policy är era interna regler — vad som får och inte får matas in. GDPR är lagen. Policyn ska spegla GDPR i praktiken: förbudslistor, godkända verktyg och vem som ansvarar. Se AI-policy för mall.
Var börjar jag som småföretag?
Lista vilka AI-verktyg ni använder, vilken data som kan hamna där, och stoppa inmatning av kunduppgifter tills ni läst leverantörens villkor. Skriv en enkel förbudslista, välj företagskonto om möjligt, och länka till er integritetspolicy om ni beskriver AI-användning.

Relaterat för dig

Nästa steg

Om du vill omsätta tipsen i praktiken kan du börja här:

Vill du att vi gör det här åt dig?

Vi sköter hela den digitala närvaron åt lokala tjänsteföretag. Be om offert så tittar vi på din situation.

Be om offert