Regler & risk
Read in English →Får man använda ChatGPT med kunddata? GDPR och AI-förordningen 2026
AV FARSHAD · CLEARFORM · 3 MIN LÄSNING · UPPDATERAD 2026-08-28
Kort svar
Ja, med villkor. Att använda AI på personuppgifter är lagligt enligt GDPR om ni har rättslig grund, personuppgiftsbiträdesavtal med leverantören och kontroll över vad personalen klistrar in. Sedan den 2 augusti 2026 kräver AI-förordningen dessutom att ni berättar när någon pratar med AI eller ser AI-genererat innehåll.
Två separata regelverk som ofta blandas ihop
GDPR styr personuppgifterna som går in i och ut ur verktyget. AI-förordningen styr själva AI-systemet — vad det får användas till och vad ni måste upplysa om. Ett företag kan vara helt GDPR-korrekt och ändå bryta mot AI-förordningen, och tvärtom. Frågorna måste besvaras var för sig.
| FRÅGA | VILKET REGELVERK | VAD SOM KRÄVS |
|---|---|---|
| Får jag klistra in en kunds uppgifter i verktyget? | GDPR | Rättslig grund, biträdesavtal, dataminimering |
| Måste jag berätta att chatten är en bot? | AI-förordningen, art. 50 | Ja — gäller sedan 2 aug 2026 |
| Får jag använda AI för att gallra jobbansökningar? | Båda | Hög risk; kraven skjutna till dec 2027, men GDPR gäller redan |
| Måste AI-genererade bilder och texter märkas? | AI-förordningen, art. 50 | Ja, syntetiskt innehåll ska märkas |
Vilka GDPR-frågor måste besvaras innan ni börjar?
Det som faktiskt går fel i småföretag är nästan aldrig avtalet — det är en medarbetare som klistrar in en kundlista i ett gratis privatkonto klockan 16.45 en fredag. En policy utan ett godkänt och enkelt alternativ flyttar bara beteendet in i skuggan.
- Rättslig grund: oftast berättigat intresse för intern effektivitet, samtycke när resultatet påverkar individen
- Biträdesavtal: DPA med AI-leverantören, på företags- eller enterprise-plan — konsumentnivåer erbjuder sällan ett
- Träningsspärr: få skriftligt att era inmatningar inte används för att träna modellen
- Plats: var behandlingen sker, och vilken överföringsmekanism som gäller om det är utanför EU/EES
- Minimering: ta bort namn, personnummer och kontaktuppgifter om de inte verkligen behövs för uppgiften
- Lagring: hur länge leverantören sparar promptar, och om ni kan radera dem
Vad ändrades den 2 augusti 2026?
AI-förordningens allmänna tillämpningsdatum och transparenskraven i artikel 50 trädde i kraft den 2 augusti 2026 och sköts inte upp. För ett vanligt småföretag betyder det två saker: den som möter er chattbot ska förstå att det är en maskin, och AI-genererat eller AI-manipulerat innehåll ska märkas.
Separat sköt en omnibusändring i juli 2026 upp kraven för fristående högrisksystem — rekrytering, kreditbedömning, utbildning, kritisk infrastruktur — till den 2 december 2027, och för AI inbyggd i redan reglerade produkter till augusti 2028. Det är andrum för högriskkategorierna, inte en generell uppskjutning. Förbjudna användningar, kraven på AI-kunnighet och transparensreglerna gäller enligt ursprunglig tidplan.
En policy som fungerar utan juristavdelning
- Välj ett godkänt verktyg på företagsplan med biträdesavtal och träningsspärr — och betala för det
- Skriv en regel på en sida: vad som får klistras in, vad som aldrig får det, vem man frågar vid tveksamhet
- Klistra aldrig in personnummer, hälsouppgifter eller något om en namngiven privatperson
- Håll en kort lista över var AI används i verksamheten — den behövs ändå vid varje granskning
- Märk chattboten och allt AI-genererat innehåll utåt
- En människa godkänner allt som påverkar någons pengar, jobb eller vård
Vanliga frågor
01Får jag använda gratisversionen av ChatGPT i jobbet?
För uppgifter utan personuppgifter — allmänna utkast, idéer, förklaringar — går det oftast bra. För allt som innehåller kund- eller personaluppgifter behövs en plan med personuppgiftsbiträdesavtal, vilket gratisnivån normalt inte erbjuder.
02Måste jag berätta för kunderna att vi använder AI?
Ni måste berätta när någon interagerar med ett AI-system i stället för en människa, och märka syntetiskt innehåll — det är artikel 50, i kraft sedan 2 augusti 2026. Varje intern användning behöver inte annonseras, men er integritetspolicy ska spegla hur personuppgifter behandlas.
03Blir vi högriskverksamhet av en chattbot på webbplatsen?
Normalt inte. En kundtjänstbot omfattas av transparenskrav, inte högriskkraven. Hög risk gäller till exempel anställningsbeslut, kreditbedömning och tillträde till utbildning, där kraven börjar i december 2027.
04Vad är sanktionerna?
AI-förordningens sanktionsnivåer går upp i tiotals miljoner euro eller en andel av global omsättning för de grövsta överträdelserna, och GDPR-böter ligger vid sidan av. För ett litet företag är den realistiska risken en anmälan och en tillsynsutredning — vilket ändå kostar tid och förtroende.
05Är det här juridisk rådgivning?
Nej. Det är en praktisk sammanfattning som hjälper er ställa rätt frågor. För allt av betydelse — automatiserade beslut om människor, hälsodata eller ekonomi — låt en jurist granska.
Få en gratis genomlysning av var AI passar — och inte
Starta gratisKÄLLOR: SOFTWARE IMPROVEMENT GROUP — SAMMANFATTNING AV AI-FÖRORDNINGEN, AUGUSTI 2026 · DATAGUARD — TIDSLINJE FÖR AI-FÖRORDNINGEN
Läs vidare