AI kan klassificera era mejl, sammanfatta era kundmöten och besvara supportärenden. Men varje gång den gör det bearbetar den troligen personuppgifter. Det är precis där GDPR kliver in.
Det här inlägget är inte skrivet av en jurist och ska inte ses som juridisk rådgivning. Det är en praktisk genomgång av vad ni behöver ha koll på innan ni integrerar AI i en affärsprocess, baserat på vad vi stöter på i projekt med svenska småföretag.
Vad räknas som personuppgifter i AI-sammanhang?
GDPR definierar personuppgifter som all information som direkt eller indirekt kan kopplas till en levande person. I AI-sammanhang är det bredare än vad de flesta tänker:
- Kundmejl med namn, ärendehistorik och kontaktuppgifter
- Mötesanteckningar och transkriptioner där en kund nämns vid namn
- Supportärenden med telefonnummer, adresser eller betalhistorik
- Inkommande leads med personnummer, bolags- eller organisationsnummer kopplat till en person
Om AI:n läser, klassificerar eller på något sätt bearbetar den här typen av data är det personuppgiftsbehandling och ni behöver en laglig grund för det.
Ni är personuppgiftsansvarig. AI-leverantören är personuppgiftsbiträde
Det här är den viktigaste distinktionen att förstå.
Ni (ditt bolag) bestämmer varför och hur personuppgifterna bearbetas. Det gör er till personuppgiftsansvarig.
AI-leverantören (OpenAI, Anthropic, Microsoft, Google, eller den svenska underleverantör ni använder) bearbetar uppgifterna på era uppdrag. Det gör dem till personuppgiftsbiträde.
Det praktiska konsekvensen: ni behöver ett personuppgiftsbiträdesavtal (PUB-avtal) med varje AI-leverantör som hanterar era kunders uppgifter. De flesta stora leverantörer (OpenAI, Azure, AWS) erbjuder dessa i sin standarddokumentation, men ni måste aktivt gå igenom dem och säkerställa att villkoren faktiskt är acceptabla.
Tre saker att kontrollera i ett PUB-avtal med en AI-leverantör:
- Tränar leverantören sina modeller på er data? Många leverantörer gör det som standard via API om ni inte aktivt stänger av det. Azure OpenAI och liknande enterprise-varianter har det avstängt som default. Consumer-varianter (ChatGPT med gratis-konto) gör det inte.
- Var lagras datan? GDPR kräver att personuppgifter antingen lagras inom EU/EES eller att det finns godkända skyddsåtgärder. De flesta stora amerikanska molnleverantörer täcks nu av EU-US Data Privacy Framework, men dubbelkolla.
- Hur länge lagras datan? Ni ska kunna garantera era kunder att deras uppgifter inte lagras längre än nödvändigt.
Vad säger ni till era kunder?
Er integritetspolicy behöver uppdateras om ni använder AI för att bearbeta personuppgifter. Det behöver inte vara en roman, men den ska tydligt ange:
- Att ni använder AI-verktyg i er hantering av kundärenden
- Vilka kategorier av uppgifter det gäller
- Hos vilka underleverantörer datan kan hamna
Det räcker inte att ha det i de interna systembeskrivningarna. Det ska vara tillgängligt för den person vars uppgifter bearbetas.
Tre scenarier och vad de kräver
Scenario 1: AI klassificerar inkommande mejl Mejlen innehåller avsändarens namn och ärendetext. Det är personuppgifter. Ni behöver PUB-avtal med mejl-AI-leverantören och en uppdaterad integritetspolicy. Laglig grund: berättigat intresse (effektiv ärendehantering), förutsatt att ni gjort en intresseavvägning och dokumenterat den.
Scenario 2: AI transkriberar och sammanfattar kundmöten Här bearbetas röstdata och namn. Det ställer höga krav. Röstdata kan klassas som biometriska uppgifter beroende på hur de används. Säkerställ att mötesdeltagare informerats och att ni inte sparar råtranskriptet längre än nödvändigt.
Scenario 3: AI-chatbot svarar på kundförfrågningar Chatboten behöver tillgång till kunddata för att ge relevanta svar. Se till att systemet inte returnerar uppgifter om kund A till kund B. Det är ett vanligt misstag i dåligt konfigurerade RAG-system. Åtkomstkontroll på databas-nivå är ett krav, inte en bonus.
Den kortaste checklistan
Innan ni drar igång en AI-integration som hanterar personuppgifter:
- Identifiera vilka personuppgifter AI:n bearbetar
- Teckna eller granska PUB-avtal med AI-leverantören
- Bekräfta att data lagras inom EU eller under godkänt skyddsramverk
- Stäng av träning på er data om leverantören erbjuder det alternativet
- Uppdatera er integritetspolicy
- Dokumentera er lagliga grund för behandlingen (berättigat intresse eller samtycke)
Vad vi gör i våra projekt
När vi integrerar AI hos en kund väljer vi som standard leverantörer och konfigurationer där datan inte används till modellträning och stannar inom EU. Vi hjälper också till att formulera de delar av integritetspolicyn som rör AI-bearbetning, även om det juridiska ansvaret alltid ligger hos kunden.
Vill ni veta om er planerade AI-lösning klarar de här kraven? Hör av er via kontaktformuläret så går vi igenom det tillsammans. Läs också mer om vad AI-integration hos oss innebär.
