codexier.

AI och automation

Så skriver du en AI-policy för medarbetarna

Av CodexierPublicerad 6 min läsning

Medarbetarna använder redan AI-verktyg. Frågan är bara om de gör det inom regler du har skrivit eller inom regler de har gissat sig till. En policy finns inte för att stoppa dem, utan för att göra den säkra vägen till den enkla vägen. Den här guiden ger dig en struktur på en sida, de få regler som spelar roll för GDPR och kundsekretess i Sverige, och ett sätt att hålla dokumentet levande efter första månaden.

Därför slår en kort policy en lång

Långa policyer misslyckas av en mekanisk anledning: den som är på väg att klistra in ett kundmejl i en chattbot öppnar inte först en PDF på tolv sidor. Hen agerar på det hen minns. Policyn måste alltså vara kort nog att minnas och konkret nog att minnet ändrar beteendet. En mening som använd AI ansvarsfullt ändrar ingenting. En regel som klistra aldrig in ett personnummer i något AI-verktyg fastnar, för den är en bild och inte en princip.

Godkända verktyg och konton

Första avsnittet namnger verktygen medarbetarna får använda och, lika viktigt, vilket konto de ska användas genom. Skillnaden mellan ett privat ChatGPT-konto och en företagsarbetsyta är inte kosmetisk: företagsnivåerna låter dig normalt stänga av träning på era data, ger en adminvy över vem som använder vad och kommer med ett personuppgiftsbiträdesavtal som faktiskt går att skriva under. Ett privat konto ger inget av det, och IMY kommer inte att bry sig om ursäkten att det var smidigt.

VerktygstypGodkänt genomTillåtet förInte tillåtet för
Allmän chattassistentFöretagsarbetsyta, företagsnivåUtkast, sammanfattning av offentligt material, kodhjälpAllt som innehåller kund- eller medarbetaruppgifter
MötestranskriberingFöretagskonto, EU-region om det erbjudsInterna möten där deltagarna informeratsKundsamtal utan kundens samtycke
KodassistenterFöretagslicensKod som företaget ägerKundkod utan deras skriftliga godkännande
Webbläsartillägg och okända apparInte godkändaIngentingAllt, tills IT har granskat dem

Uppgifter som aldrig får in i AI

Det här avsnittet bär den juridiska tyngden, så det måste vara konkret. Personuppgifter är den självklara kategorin, men för ett svenskt företag är den praktiska listan längre än de flesta tror, och den innehåller sådant som inte ser känsligt ut på skärmen.

  • Personnummer, namn i kombination med hälsa, fackligt medlemskap, religion eller ekonomi, och allt från personalakter.
  • Kundlistor, prislistor, marginaler och avtalsvillkor: konfidentiellt för er och ofta för kunden under sekretessavtal.
  • Kundmaterial ni hanterar under ett personuppgiftsbiträdesavtal. Är ni biträde bestämmer kunden vilka underbiträden ni får använda, och en AI-leverantör är ett sådant.
  • Inloggningsuppgifter, API-nycklar och interna dokument märkta konfidentiellt.
  • Allt från kunder i reglerade branscher, som vård, finans eller juridik, om inte kunden godkänt verktyget skriftligt.

Ge medarbetarna en väg att ändå få hjälpen de vill ha: beskriv fallet i allmänna termer, byt namn mot roller och ta bort siffrorna. De flesta utkast och sammanfattningar fungerar lika bra på avidentifierad text, och det är därför en policy med en tillåten väg följs medan en policy som bara förbjuder kringgås.

Granska resultatet innan det lämnar företaget

Språkmodeller producerar självsäker text, även självsäker text som är fel. Policyn ska slå fast att AI-text är ett utkast tills en människa har granskat det, och den ska säga vad granskat betyder för de vanliga fallen i er verksamhet.

Text till kund

Läs varje mening. Kontrollera varje faktum, pris, datum och juridiskt påstående mot källan. Avsändaren ansvarar för innehållet, inte verktyget.

Siffror och beräkningar

Räkna om i ett kalkylblad. Modeller är opålitliga med aritmetik, momssatser och valutaomräkning, och felet ser oftast rimligt ut.

Kod och konfiguration

Granska som om en junior kollega skrivit den: kör testerna, kontrollera licensen på snuttar som ser kopierade ut, och klistra aldrig in genererad kod i produktion utan att läsa den.

Allt som rör en verklig person

Låt inte en modell sammanfatta, bedöma eller rangordna en person utan att en människa äger slutsatsen. AI-förordningen klassar vissa sådana användningar som högrisk, och anseendekostnaden kommer direkt.

Uppföljning och utbildning

En policy daterad förra året signalerar att ingen tittar. Sätt ett revisionsdatum på sidan, utse en ägare och använd den första kvartalsgenomgången till att lägga till verktygen folk faktiskt börjat använda. Utbildning behöver inte vara en kurs: en halvtimmes genomgång med tre verkliga exempel från ert eget arbete gör mer än ett bildspel, och att upprepa den för nyanställda är en punkt i checklistan, inte ett projekt.

  1. Kvartal ett: publicera sidan, gå igenom den med varje team, samla in verktygen som redan används.
  2. Kvartal två: lägg till eller ta bort verktyg, teckna biträdesavtal för de godkända, uppdatera listan över förbjudna uppgifter med verkliga incidenter.
  3. Varje kvartal därefter: en kvarts genomgång, plus en rad i onboardingchecklistan.
  4. När en kund frågar: kunna skicka policyn samma dag. Den är allt oftare en del av leverantörsgranskningen.

När du inte behöver hjälp med detta: är ni fem personer utan kunddata och utan reglerade kunder skriver du sidan själv med strukturen ovan, och sedan är du klar. En genomlysning betalar sig när ni behandlar uppgifter för kunders räkning, när flera verktyg redan används utan att någon vet vilka konton de går på, eller när ni ska bygga in AI i en produkt eller process. Det är situationen vår AI-genomlysning är gjord för: den kartlägger verktygen i bruk, uppgifterna som flödar genom dem och avtalen som saknas, och lämnar policyn som en av leverablerna. Detaljerna finns på prissidan, eller boka ett kort samtal för att prata igenom det först.

Vanliga frågor

Kan vi förbjuda AI-verktyg helt i stället för att skriva en policy?

Ni kan skriva förbudet, men ni kan inte upprätthålla det på privata telefoner och privata konton, så ett förbud flyttar oftast användningen utom synhåll i stället för att stoppa den. En policy med godkända verktyg och en tillåten väg följs oftare, och det är det som faktiskt minskar risken.

Behöver vi ett personuppgiftsbiträdesavtal med AI-leverantören?

Om några personuppgifter går in i verktyget, ja, och leverantörens företagsnivå är oftast där ett sådant erbjuds. Om policyn förbjuder personuppgifter helt och det faktiskt följs är behovet mindre, men de flesta företag upptäcker att gränsen passeras inom några veckor, så avtalet är den säkrare grundinställningen.

Ändrar EU:s AI-förordning vad ett litet företag måste göra?

För de flesta små företag som använder färdiga chatt- och skrivverktyg är huvudkravet AI-kunnighet: de som använder verktygen ska förstå vad de kan och inte kan. Policyn plus en kort utbildning är ett rimligt sätt att uppfylla det. Att bygga in AI i beslut om människor, till exempel rekrytering, medför betydligt tyngre krav.

Ska policyn täcka AI-funktioner i verktyg vi redan använder?

Ja, kortfattat. Copilot i Microsoft 365, AI-sammanfattningar i CRM eller ärendesystem och transkribering i mötesverktyget behandlar samma uppgifter. Namnge dem i listan över godkända verktyg, kontrollera var leverantören behandlar data och tillämpa samma regel om förbjudna uppgifter.

Osäker på vilka verktyg teamet redan använder?

Femton minuter för att gå igenom vad som är i bruk, vilka uppgifter som flödar genom det och vad en policy på en sida skulle behöva säga. Vi säger rakt ut om du kan göra det själv.

Boka ett kostnadsfritt 15-minuterssamtal