Vad händer när anställda klistrar in personuppgifter i en AI-tjänst?
Uppgifterna lämnar organisationen och sparas hos AI-leverantören. Med ett privat konto bestämmer leverantören själv över dem. Ansvaret enligt GDPR ligger ändå kvar hos arbetsgivaren.
Uppgifterna lämnar organisationen och sparas hos AI-leverantören. Med ett privat konto bestämmer leverantören själv över dem, utan avtal med er. Ansvaret enligt GDPR ligger ändå kvar hos er som arbetsgivare. Det första steget är att ta reda på vilka AI-tjänster som faktiskt används, och att ge medarbetarna ett godkänt alternativ med tydliga instruktioner om vad som får skickas.
Hur vanligt är det att anställda använder AI-tjänster i arbetet?
Mer än hälften av de förvärvsarbetande i Sverige, 56 procent, använder AI i arbetet, enligt Internetstiftelsens undersökning Svenskarna och internet 2026. Sex av tio uppger att arbetsgivaren tillåter det, nära en av tio att det inte är tillåtet, och mer än tre av tio vet inte om de får. Enligt Internetstiftelsen använder en del av dem som inte får, eller inte vet, AI ändå.
Den som inte vet om AI är tillåtet har sällan fått veta vilka uppgifter som får klistras in. Den frågan avgörs då av medarbetaren, i stunden.
Vart tar uppgifterna vägen när någon klistrar in dem?
En text som klistras in i en AI-tjänst skickas till leverantörens servrar, behandlas där och sparas i regel i kontots historik. Hur länge texten sparas, och vad den får användas till, avgörs av leverantörens villkor och kontots inställningar.
ChatGPT är ett tydligt exempel. I de privata versionerna används samtalen som standard för att träna OpenAI:s modeller, tills användaren stänger av inställningen själv. Även tillfälliga samtal, som inte syns i historiken, kan sparas i upp till 30 dagar (per oktober 2026). Andra tjänster har andra villkor, och villkoren ändras.
Vad är skillnaden mellan ett privat konto och ett företagskonto?
Skillnaden mellan ett privat konto och ett företagskonto är vem som bestämmer över uppgifterna. För de privata versionerna av ChatGPT är OpenAI Ireland Limited själv personuppgiftsansvarig enligt bolagets integritetspolicy. Arbetsgivaren har inget avtal med leverantören och ingen kontroll över uppgifterna.
För företagsversionerna och API:et erbjuder OpenAI ett personuppgiftsbiträdesavtal, använder inte uppgifterna för träning som standard och låter organisationens administratör styra hur länge samtal sparas (per oktober 2026). Leverantören blir då ett biträde som behandlar uppgifterna för er räkning och enligt avtal (artikel 28).
Vem bär ansvaret enligt GDPR?
Arbetsgivaren är personuppgiftsansvarig för de personuppgifter som anställda hanterar i arbetet, om kunder, klienter och kolleger (artikel 4.7). Den personuppgiftsansvarige ska kunna visa att behandlingen följer förordningen (artikel 24) och se till att de som arbetar under arbetsgivarens ledning bara behandlar personuppgifter enligt instruktioner (artikel 29 och 32.4).
När en anställd klistrar in personuppgifter i en AI-tjänst med ett privat konto lämnas uppgifterna ut till en part som arbetsgivaren inte har något avtal med. Ett obehörigt röjande av personuppgifter kan vara en personuppgiftsincident (artikel 4.12). En personuppgiftsincident ska anmälas till IMY inom 72 timmar, om det inte är osannolikt att den medför en risk för de berörda (artikel 33).
En avdelningschef ska ge en medarbetare en skriftlig varning och vill ha hjälp med formuleringarna. Hon klistrar in utkastet, med medarbetarens namn, frånvarodagar och en kollegas iakttagelser, i ChatGPT på sitt privata konto. Uppgifterna om två anställda finns nu hos en leverantör som arbetsgivaren inte har något avtal med, och arbetsgivaren känner inte till det.
Vad kan arbetsgivaren göra?
Ett förbud utan alternativ flyttar oftast bara användningen till privata konton. Arbetsgivaren kan i stället börja med tre steg.
- Ta reda på vilka AI-tjänster som används i dag, och till vad.
- Erbjud ett godkänt verktyg med personuppgiftsbiträdesavtal, och stäng av träning på era uppgifter där det går.
- Ge tydliga instruktioner om vilka uppgifter som får skickas till verktyget och vilka som inte får det.
Ett fjärde steg är att se till att personuppgifterna aldrig når leverantören i klartext. VAKTA, en AI-plattform som maskerar personuppgifter i er egen miljö, ersätter de personuppgifter som känns igen med platshållare innan frågan lämnar organisationen och sätter tillbaka dem lokalt i svaret. Maskering är en skyddsåtgärd, inte en väg ut ur GDPR; vad den löser och inte löser beskrivs i Räcker det att maska personuppgifter innan AI-modellen får frågan?
Det här är en allmän beskrivning, inte juridisk rådgivning i ett enskilt fall.
Källor
- Dataskyddsförordningen (EU) 2016/679, artikel 4.7, 4.12, 24, 28, 29, 32.4 och 33
- Internetstiftelsen, Svenskarna och internet 2026: AI
- OpenAI, Data Controls FAQ (läst oktober 2026)
- OpenAI, Enterprise privacy (uppdaterad 8 januari 2026)
- OpenAI, EU Privacy Policy (uppdaterad 24 augusti 2026)
- IMY, Personuppgiftsincidenter
Vill ni se hur det fungerar i praktiken?
Vi visar gärna hur VAKTA hanterar era frågor, med er egen dokumentation och era egna regler.
Boka ett samtal