ChatGPT i jobbet – vad säger GDPR?
Av CodexierPublicerad 5 min läsning
De flesta svenska företag använder redan ChatGPT, Copilot eller Gemini någonstans, ofta utan att något beslut har fattats. GDPR förbjuder inte det. Det som regleras är personuppgifterna som hamnar i prompten, och vem som ansvarar för dem när de lämnat era system. Här får du en regel personalen kan följa på tio sekunder och den dokumentation som håller er på rätt sida om IMY.
Därför är inklistrad kunddata den verkliga risken
GDPR hänger på uppgifterna, inte på programvaran. När en medarbetare klistrar in en kunds namn, personnummer, mejltråd eller hälsouppgift i ett chattfönster har företaget just lämnat ut personuppgifter till en tredje part. På ett privatabonnemang kan den parten lagra texten, använda den för träning och behandla den utanför EU. Inget av det täcks av något avtal, så överföringen saknar rättslig grund. Samma text skriven i ett företagsabonnemang med biträdesavtal och behandling inom EU är en vanlig, dokumenterbar behandling. Skillnaden ligger i avtalet, inte i modellen.
Privat-, team- och företagsversioner jämförda
Leverantörerna har flyttat det mesta av regelefterlevnaden till sina betalda företagsnivåer. Läs de aktuella villkoren för just ert verktyg, men mönstret är detsamma hos ChatGPT, Copilot och Gemini:
| Fråga | Privat / gratis | Teamabonnemang | Enterprise |
|---|---|---|---|
| Biträdesavtal finns | Nej | Ja, oftast ett standardavtal | Ja, förhandlingsbart |
| Prompter används för modellträning | Ofta ja om du inte avböjer | Nej som standard | Nej |
| Möjlighet till lagring inom EU | Nej | Ibland | Oftast |
| Administratörskontroll över konton och gallring | Ingen | Grundläggande | Fullständig, med loggar |
| Lämpligt för personuppgifter i prompter | Nej | Med biträdesavtal och skriven policy | Ja, inom er policy |
Villkoren ändras flera gånger per år. Spara biträdesavtalet och villkoren för dataanvändning som PDF med datum, så att ni kan visa vad som gällde när.
En trafikljusregel för medarbetarna
Policyer som kräver en juridisk bedömning före varje prompt följs inte. En regel i tre färger gör det. Lägg den på en sida, med exempel från er egen verksamhet:
Grönt: använd fritt
Offentlig information, generella utkast, kod utan hemligheter, översättning av er egen marknadstext, idéarbete. Inga namn, inga kunduppgifter, inga inloggningar.
Gult: bara i företagskontot
Interna dokument, prislogik, avidentifierade kundärenden, mötesanteckningar med namnen borttagna. Tillåtet i företagskontot med biträdesavtal, aldrig i ett privat konto.
Rött: klistra aldrig in
Personnummer, hälso- eller ekonomiuppgifter, personalärenden, allt under sekretessavtal, lösenord och API-nycklar, omaskade supportärenden. Behövs det ändå: avidentifiera först eller använd ett internt verktyg byggt för ändamålet.
Biträdesavtal och tredjelandsöverföring
Två dokument avgör om den gula kategorin faktiskt är tillåten. Det första är personuppgiftsbiträdesavtalet enligt artikel 28, som gör leverantören till ert biträde och binder den till era instruktioner. Det andra är överföringsgrunden, eftersom de stora leverantörerna är amerikanska bolag. Kontrollera detta innan ni godkänner ett verktyg:
- Ett signerat eller klickgodkänt biträdesavtal som anger leverantören som biträde och listar underbiträden.
- Överföringsgrunden för uppgifter som lämnar EU: certifiering under EU-US Data Privacy Framework, eller standardavtalsklausuler plus en konsekvensbedömning av överföringen.
- Gallring: hur länge prompter och svar sparas, och om en administratör kan korta tiden.
- Träning: ett uttryckligt besked om att ert innehåll inte används för att träna modeller.
- Radering när avtalet upphör, och rutinen för att besvara en registrerads begäran som rör prompthistorik.
Kan leverantören inte ge er detta stannar verktyget i den gröna kategorin. Många team får det mesta av nyttan med AI utan att klistra in något personligt, och vår AI-genomlysning finns delvis för att kartlägga vilka uppgifter som kan lösas så.
Vad du bör dokumentera
IMY förväntar sig inte att ett litet företag har en juridikavdelning, men de förväntar sig ansvarsskyldighet: ett skriftligt beslut, en namngiven ansvarig och bevis på att personalen fått informationen. Det här är det minsta vi rekommenderar att ni har på plats:
- Trafikljuspolicyn på en sida, daterad, med de verktyg den omfattar.
- En rad i er registerförteckning för AI-stödd textproduktion och support, med ändamål, kategorier av uppgifter och leverantören som biträde.
- Biträdesavtalet och villkoren för dataanvändning som ni godkänt, sparade som PDF.
- En kort utbildningsnotering: vilka som utbildats, när, och var policyn finns.
- Ett datum för översyn, högst ett år fram, eftersom leverantörerna ändrar villkoren ofta.
När du inte behöver hjälp med det här: om teamet bara använder AI för grönt arbete och ni har ett företagsabonnemang med biträdesavtal räcker en eftermiddag med den här listan. Ni behöver ingen konsult. En genomlysning tjänar in sig när AI kopplas in i kundnära processer, när flera verktyg överlappar, eller när ni i dag inte kan säga vilka konton personalen faktiskt använder. Då är en kartlagd inventering värd mer än ännu en policy. Är det er situation, boka ett kort samtal så säger vi ärligt vilket det är. Frågan om AI-förordningen lägger till skyldigheter för ett litet företag tar vi upp i vår guide om AI-förordningen.
Vanliga frågor
Är det olagligt att använda ChatGPT på jobbet i Sverige?
Nej. GDPR reglerar personuppgifter, inte programvara. Att använda ett AI-verktyg för utkast, kod eller research utan personuppgifter kräver ingen särskild grund. Problemen börjar när personalen klistrar in kund- eller medarbetaruppgifter i ett abonnemang utan biträdesavtal, utan kontroll över gallring och med möjlig träning på innehållet.
Behöver vi ett biträdesavtal med AI-leverantören?
Ja, så snart personuppgifter går in i verktyget. Biträdesavtalet gör leverantören till ert personuppgiftsbiträde enligt artikel 28. Privatabonnemang erbjuder inget sådant, och hör därför bara hemma i den gröna kategorin. Företagsabonnemang har normalt ett standardavtal som ni godkänner i administratörskonsolen; spara en kopia med datum.
Får medarbetare använda sina privata ChatGPT-konton i jobbet?
Det är det sämsta av två världar: företaget är fortfarande ansvarigt för det som klistras in, men saknar avtal, administratörskontroll och möjlighet att radera historiken när personen slutar. Flytta alla till ett företagsabonnemang, eller begränsa privata konton skriftligen till grönt arbete.
Osäker på vilka av era AI-verktyg som faktiskt är avtalade?
Femton minuter på ett samtal: du räknar upp verktygen teamet använder, vi säger vilka som behöver biträdesavtal, vilka som är i sin ordning och om en hel genomlysning är värd pengarna.
Boka ett kostnadsfritt 15-minuterssamtal