Skip to content
Tillbaka till bloggen
Är ChatGPT GDPR-säkert för företag? Så ligger det till
Svensk Teknik

Är ChatGPT GDPR-säkert för företag? Så ligger det till

F
Fredrik BrunnbergVD & Skribent
5 oktober 20265 min läsning

Nej. Standard-ChatGPT är inte GDPR-säkert för ett företag som hanterar kunddata, personuppgifter eller affärshemligheter. Data lämnar EU, du vet inte exakt var den bearbetas, och du kan inte visa en tillsynsmyndighet vad som händer med informationen efter att den skickats. Det finns sätt att använda AI lagligt, men standardversionen av ChatGPT är inte ett av dem.

Jag möter det här varje vecka i Jönköping. En VD eller IT-chef ringer, lite stressad, och säger samma mening ungefär varje gång: "Vi tror personalen redan klistrar in kunddata i ChatGPT." Oftast har de rätt. Och oftast har ingen bett om tillstånd, satt upp regler, eller läst vad som faktiskt händer med informationen.

Vad händer med kunddata som anställda klistrar in i ChatGPT?

När någon klistrar in en kundmejl, ett avtal eller en lista med personnummer i ChatGPT, skickas den texten till servrar som drivs av OpenAI, ett amerikanskt bolag. Det är inte en EU-server med svensk lag som skydd. Det är en amerikansk tjänst som lyder under amerikansk lag, med allt det innebär för myndigheters tillgång till data.

I gratisversionen och i vanliga betalkonton kan data även användas för att träna framtida modeller, om inte användaren aktivt stängt av det. De flesta anställda vet inte att den inställningen finns. De vet definitivt inte var den ligger.

Det betyder att en kundlista, ett personalärende eller ett avtal med en leverantör kan ha lämnat företaget för gott, utan att någon i ledningen vet om det. Det är inte en hypotetisk risk. Det är det som redan sker, i många svenska företag, just nu.

Bryter företaget mot GDPR om personal använder ChatGPT på jobbet?

Ja, om det som klistras in innehåller personuppgifter och företaget inte har ett lagligt stöd, ett avtal med leverantören som uppfyller GDPR-kraven, och kontroll över var data hamnar. Det är inte personen vid datorn som bär ansvaret. Det är företaget, som personuppgiftsansvarig.

Många tänker att "vi har ingen policy, så vi är inte ansvariga." Det är precis tvärtom. Avsaknad av policy är i sig ett problem vid en tillsyn. IMY, Integritetsskyddsmyndigheten, frågar inte bara "gjorde ni fel", de frågar "visste ni vad som hände och hade ni kontroll." Om svaret är nej på båda, blir det svårt att försvara sig.

Det är också värt att nämna det som hänt på andra håll i Europa. noyb, den österrikiska dataskyddsorganisationen, har drivit ärenden mot ChatGPT för att modellen hittat på falska och skadliga påståenden om en verklig person, inklusive en fabricerad historia om barnamord. Det visar två saker samtidigt: AI kan både läcka data och skapa felaktig data om riktiga människor. Båda är GDPR-problem, av olika typ.

Kan man använda ChatGPT Enterprise och fortfarande vara GDPR-säker?

Enterprise-versionen är ett steg i rätt riktning, inte ett facit. OpenAI skriver i sina avtal för Enterprise-kunder att data inte används för att träna modeller, och det finns striktare avtalsvillkor. Det löser en del av problemet.

Men grundfrågan kvarstår: var processas data, vem har tillgång, och vilken lag gäller om en amerikansk myndighet begär ut information. Att betala mer för samma leverantör ändrar inte vilket land servern står i eller vilken lagstiftning som är överordnad avtalet. Många företag köper Enterprise och tänker att frågan är löst. Den är delvis löst. Inte helt.

Om du hanterar känsliga personuppgifter, hälsodata, eller data med krav på att aldrig lämna EU, räcker Enterprise-avtalet inte. Då behöver du titta på var modellen faktiskt körs.

Vilka AI-lösningar lagrar data inom EU eller på egen server?

Det finns två huvudspår som faktiskt löser problemet istället för att lappa det.

Det första är att använda en AI-lösning där data stannar inom EU, med tydligt avtal om var bearbetning sker och vem som har tillgång. Det är det vi bygger med GDPR-Compliant AI, där vi sätter upp en lösning som uppfyller kraven istället för att du ska lita på att ett amerikanskt bolags villkor räcker.

Det andra spåret, för den som vill ha full kontroll, är att köra modellen själv. Med On-Premise LLM kör vi modellen på servrar vi operar i EU, eller på utrustning hos dig. Då lämnar data aldrig din kontroll. Ingen amerikansk molntjänst, ingen fråga om vilket lands lag som gäller. Vi bygger det på Claude och på öppna modeller, inte på OpenAI.

Vilket spår som passar beror på hur känslig din data är och hur mycket kontroll du behöver ha dag för dag. Men båda är byggda för att faktiskt hålla, inte bara se bra ut i ett avtal.

Vad är skillnaden mellan ChatGPT och en GDPR-compliant AI-lösning?

Skillnaden är inte hur smart modellen är. Claude, ChatGPT och de stora öppna modellerna ligger nära varandra i kvalitet, det skriver till exempel shattered.io i sin genomgång av Claude mot ChatGPT 2026. Skillnaden ligger i var data hamnar och vem som bestämmer det.

Med standard-ChatGPT litar du på ett amerikanskt bolags villkor, som kan ändras, och på amerikansk lag, som du inte kan påverka. Med en GDPR-compliant lösning vet du exakt var data processas, du har ett avtal som matchar svensk och europeisk lag, och du kan visa det vid en tillsyn. Det är skillnaden mellan att hoppas att det går bra och att veta att det gör det.

Vilka böter riskerar ett företag vid GDPR-brott kopplat till AI?

Jag skriver inte ut en siffra här, för den varierar beroende på allvarlighetsgrad, omsättning och om det är en upprepad överträdelse. Men ramen är tydlig: GDPR tillåter sanktionsavgifter som räknas i miljoner kronor eller som andel av global omsättning, beroende på vilket som är högst. IMY har befogenhet att utreda, begära in underlag och besluta om sanktioner. Det är inte en symbolisk påminnelse, det är en myndighet med verktyg som bits.

Den verkliga risken är sällan en enskild bot som klistrar in en kundlista. Den verkliga risken är mönstret: ingen policy, ingen kontroll, ingen som vet vad som redan skickats ut. Det är det en tillsyn gräver i.

Vad kostar det att bli GDPR-säker med AI?

Det finns inget fast pris, för kostnaden styrs av några konkreta saker, inte av en tabell någon säljare visar dig.

Omfattning. Handlar det om en avdelning som behöver ett säkert sätt att skriva texter, eller hela organisationen med flera system som ska prata med AI-lösningen?

Datakvalitet. Ju rörigare din data är idag, desto mer arbete innan AI-lösningen kan användas på ett säkert sätt.

Integrationer. Ska AI-lösningen kopplas till ert CRM, ert ärendesystem, er mejl? Varje koppling är ett eget arbete.

Val av hosting. En molnlösning inom EU är en annan kostnadsbild än att köra allt on-premise på egen utrustning.

Människor. Någon måste sätta upp det, någon måste underhålla det, någon måste svara när något inte fungerar som det ska.

Underhåll. Modeller uppdateras, lagar ändras, integrationer går sönder. Det är inte en engångskostnad, det är ett pågående ansvar.

Den som lovar dig ett fast pris utan att ha sett din data och dina system gissar. Jag hellre säger det rakt än att ge dig en siffra som inte håller.

Nästa steg

Om du vill ha en lösning som stannar inom EU och håller för en tillsyn, bygger vi det med GDPR-Compliant AI. Om du behöver full kontroll, där data aldrig lämnar din egen miljö, är On-Premise LLM rätt väg.

Läs vidare

Fredrik Brunnberg bygger AI och mjukvara på HEIMLANDR.IO i Jönköping. Sitter du med samma fråga? Boka 20 minuter, så svarar vi rakt.

#GDPR#ChatGPT#AI-säkerhet#dataskydd
F
Fredrik Brunnberg

VD & Skribent

VD för HEIMLANDR.IO. Punk rock-teknik från Jönköping. Bygger AI-system och blockkedjeinfrastruktur och skriver om vart branschen faktiskt är på väg. Ingen ekokammare, ingen hype.

// vad vi bygger

Vill du ha något liknande byggt?

Vi bygger AI-agenter och privat AI på servrar som vi driver inom EU. Från Jönköping.