Skip to content

// gdpr · ai_efterlevnad

GDPR-säker AI: så bygger du AI som klarar en granskning

De flesta AI-projekt på svenska företag stannar på samma ställe: hos juristen eller dataskyddsombudet. Någon vill koppla kundregistret till en språkmodell, någon annan frågar var datan hamnar, och ingen har ett bra svar. Så dör projektet.

Det behöver inte vara så. GDPR förbjuder inte AI. GDPR kräver att du vet vilka uppgifter som används, varför, av vem, var, och hur länge. Det är frågor som går att svara på, om systemet är byggt för att kunna svara.

Vi bygger AI-system som klarar den granskningen. Servrar i EU som vi driver, modeller med öppna vikter på din egen hårdvara när det behövs, ingen träning på din data, och en logg över allt som en agent gör. Den här sidan förklarar vad som krävs och hur vi löser det.

Till checklistan
01

Vad GDPR faktiskt kräver när du stoppar kunddata i en språkmodell

Det här är kärnan, utan juridiskt fikonspråk.

Rättslig grund. Du måste kunna säga varför du behandlar uppgifterna. Oftast är det avtal med kunden eller ett berättigat intresse. Det ska vara bestämt innan du kör, inte efteråt.

Uppgiftsminimering. Skicka bara det modellen behöver för uppgiften. Ska en agent svara på en fråga om leveransstatus behöver den ordernumret, inte hela kundhistoriken. Vi bygger så att onödiga fält aldrig når modellen.

Biträdesavtal med varje leverantör. Varje part som rör personuppgifter åt dig är ett personuppgiftsbiträde och behöver ett avtal. Det gäller oss, den som driver servern, och modelleverantören om modellen körs hos någon annan. Har du ingen lista över dina biträden följer du inte GDPR.

Var datan behandlas. Du ska veta i vilket land och hos vilket bolag beräkningen sker. Inte ungefär. Exakt.

Lagring och radering. Hur länge sparas prompts, svar och loggar? Vem raderar dem? Ett AI-system som sparar allt för alltid är inte GDPR-säkert oavsett var servern står.

Loggning. Kan du visa i efterhand vad systemet gjorde med en viss persons uppgifter? Om svaret är nej går det inte att hantera ett registerutdrag eller en incident.

02

Varför ett amerikanskt moln är ett problem, enkelt förklarat

Två saker gör amerikansk moln-AI svår för ett svenskt företag med personuppgifter.

Det första är tredjelandsöverföring. När data lämnar EU måste överföringen ha ett lagligt stöd. Reglerna för USA har ändrats flera gånger på tio år och prövats i domstol. Det som är tillåtet i dag kan vara ogiltigt nästa år. Det är en osäker grund att bygga på.

Det andra är CLOUD Act. Amerikansk lag ger amerikanska myndigheter möjlighet att begära ut data från bolag med säte i USA, även när servern fysiskt står i Europa. Ett datacenter i Frankfurt som drivs av ett amerikanskt bolag löser alltså inte problemet helt. Vi påstår inte att det innebär att data läcker. Vi säger att det är en risk som ditt dataskyddsombud måste ta ställning till, och att den risken försvinner om operatören är europeisk.

Enkelt uttryckt: körs modellen hos ett amerikanskt bolag måste du kunna förklara varför det är okej. Körs den på en server i EU som drivs av ett europeiskt bolag behöver du inte den förklaringen.

03

Så bygger vi det

Vi har en fast uppsättning byggregler för alla AI-system där personuppgifter är inblandade. De är inte tillval.

EU-servrar som vi driver

Modellen och datan körs på servrar i Tyskland och Finland som vi driver, eller på svensk hosting när du vill ha det. Europeisk operatör, europeisk jurisdiktion.

Öppna modeller på din egen hårdvara

När datan inte får lämna huset kör vi en modell med öppna vikter, som Mistral, Llama eller Qwen, på en server hos dig. Då finns det ingen extern part alls.

Ingen träning på din data

Det du matar in används för att göra jobbet och inget annat. Inga prompts eller dokument går in i någon modellträning, varken vår eller någon annans. Det står i avtalet.

Signerad logg för allt som agenten gör

Varje gång en agent läser, skriver eller anropar ett verktyg loggas det med tidsstämpel och signatur. Du kan i efterhand visa exakt vad som hände med en viss persons uppgifter.

En människa bestämmer

Beslut som påverkar en person på riktigt, som att neka en ansökan eller ändra ett avtal, går alltid via en människa. Agenten förbereder, människan bestämmer.

Biträdesavtal och radering inbyggt

Vi skriver biträdesavtal med dig, har avtal med våra underleverantörer, och bygger in lagringstider och radering från början i stället för att lägga till det senare.

04

NIS2 och AI-förordningen, kort och ärligt

NIS2 gäller företag i samhällsviktiga sektorer och ställer krav på riskhantering, incidentrapportering och kontroll över leverantörskedjan. Ett AI-system är en del av den kedjan. Vi bygger så att du kan visa var systemet körs, vem som har tillgång, och hur en incident upptäcks och rapporteras.

EU:s AI-förordning delar in AI-system efter risk. De flesta system som vi bygger, som supportagenter och intern sökning, hamnar i den lägre riskklassen med krav på transparens och dokumentation. System som påverkar människors rättigheter, som rekrytering eller kreditbeslut, klassas högre och kräver mer. Vi säger vilken klass ditt system hamnar i innan vi bygger, inte efteråt.

Så ligger det till med oss själva: vi är inte certifierade enligt ISO 27001, men vi jobbar efter samma principer. Vi är redo för NIS2 och AI-förordningen i den meningen att vi bygger så att kraven går att uppfylla och dokumentera. Vi utfärdar inga intyg och lovar inget som en revisor skulle ifrågasätta.

05

Checklista att ge till ditt dataskyddsombud

Skriv ut den här och ställ frågorna till vilken AI-leverantör som helst, oss inräknade. Får du inte raka svar på alla punkter är systemet inte redo.

  1. 01Vilken rättslig grund har vi för varje typ av personuppgift som går in i modellen?
  2. 02Vilka fält skickas till modellen, och har vi tagit bort dem som inte behövs?
  3. 03I vilket land och hos vilket bolag körs modellen? Vem äger operatören?
  4. 04Finns biträdesavtal med varje part som rör datan, inklusive underleverantörer?
  5. 05Används våra prompts, dokument eller svar till att träna någon modell?
  6. 06Hur länge sparas prompts, svar och loggar, och vem raderar dem?
  7. 07Kan vi ta fram allt som systemet gjort med en viss persons uppgifter vid ett registerutdrag?
  8. 08Vilka beslut fattar systemet självt, och var måste en människa godkänna?
  9. 09Vilken riskklass hamnar systemet i enligt AI-förordningen, och vem har bedömt det?
  10. 10Hur upptäcks och rapporteras en incident, och inom vilken tid?

// vanliga_frågor

Vanliga frågor

Får vi stoppa in kunduppgifter i en AI-tjänst?

Ja, om du har en rättslig grund, ett biträdesavtal med leverantören, vet var datan behandlas och kan radera den. Problemet med många publika AI-tjänster är att du inte får tydliga svar på de punkterna. Då ska du inte skicka in personuppgifter. Vi bygger så att svaren finns.

Måste modellen köras i Sverige?

Nej. GDPR kräver EU eller EES, inte Sverige. Servrar i Tyskland eller Finland som drivs av ett europeiskt bolag räcker för de flesta. Vissa branscher och offentliga aktörer har egna krav på svensk drift, och då ordnar vi svensk hosting eller en server hos dig.

Tränar ni på vår data?

Nej. Det du matar in används för att göra jobbet och inget annat. Det står i avtalet, och det gäller både oss och de modeller som vi använder. När modellen körs på din egen server finns det inte ens en teknisk väg för datan att lämna huset.

Är ni ISO 27001-certifierade?

Nej, och vi påstår inte det. Vi arbetar enligt ISO 27001:s principer och kan visa hur vi gör i praktiken. Behöver din upphandling en certifierad part i driftskedjan löser vi det med certifierad hosting och är öppna med var gränsen går.

Kan ni hjälpa oss med en konsekvensbedömning?

Vi levererar det tekniska underlaget: dataflöden, lagringstider, loggar, var allt körs och vilka beslut systemet fattar. Vi är ingenjörer, inte jurister, så själva bedömningen gör ditt dataskyddsombud eller din juridiska rådgivare. Men de får ett komplett underlag att jobba med.

// läs_vidare

Har juristen sagt nej till ditt AI-projekt?

Berätta vad du vill göra och vad som stoppade det. Vi går igenom dataflödet, säger vad som krävs, och bygger så att ditt dataskyddsombud kan säga ja.