AI & GDPR: vad får du mata in i ChatGPT?
Publicerad 2026-08-07
Du har precis börjat använda ChatGPT på jobbet. Det går snabbt, det är smart – och någonstans dyker frågan upp: får jag verkligen skriva in det här? Den här guiden ger dig ett rakt svar. Ingen juristsvenska, ingen skrämsel. Bara en enkel regel du kan följa från och med idag, plus en färdig mall du kan sätta upp på jobbet.
Misstaget nästan alla gör första veckan
Det ser ofta likadant ut. Någon på HR ska sammanfatta tio ansökningar och klistrar in hela CV:n i gratisversionen av ChatGPT. En säljare lägger in kundlistan för att "få hjälp att prioritera". En chef ber om ett utkast till ett svårt medarbetarsamtal – med namn och allt.
Problemet är inte att de är slarviga. Problemet är att ingen har berättat vad som händer med texten. I gratis- och privatversioner av de flesta AI-tjänster kan det du skriver in användas för att träna modellen vidare. Du har alltså lämnat ut personuppgifter till ett företag i ett annat land, utan laglig grund och utan att personen vet om det. Den goda nyheten: du behöver inte sluta använda AI. Du behöver bara veta var gränsen går.
GDPR på 3 minuter – utan juridiksvenska
GDPR är EU:s dataskyddsregler. Tre begrepp räcker för att förstå det viktiga:
- Personuppgift – allt som går att koppla till en levande person. Namn, mejladress och personnummer, men också bild, IP-adress eller en beskrivning som pekar ut någon.
- Känslig personuppgift – en extra skyddad kategori: hälsa, etniskt ursprung, religion, facktillhörighet, sexuell läggning, politisk åsikt. Här är reglerna som strängast.
- Personuppgiftsansvarig – organisationen som bestämmer varför uppgifterna behandlas. Det är din arbetsgivare, inte du personligen och inte AI-leverantören.
Kärnan i GDPR är enkel: du får bara behandla personuppgifter om du har ett tydligt skäl, och du får inte sprida dem vidare hur som helst. Att klistra in dem i en publik AI-tjänst räknas som att sprida dem vidare.
Vad räknas som personuppgift i en prompt?
Här går många vilse. De tänker "jag tog ju bort personnumret" och känner sig trygga. Men en personuppgift behöver inte vara ett namn. Den kan vara indirekt – något som pekar ut en person i sitt sammanhang. Skriver du "vår enda kvinnliga säljare på Malmökontoret" har du identifierat en specifik människa lika tydligt som med hennes namn. AI-tjänsten behöver inte veta vem det är – det räcker att någon kan lista ut det.
Tumregel: om texten skulle göra en verklig person obekväm ifall den läckte, behandla den som en personuppgift.
Grön/gul/röd-regeln
Glöm de långa policydokumenten. Det här är allt de flesta behöver komma ihåg:
- 🟢 Grönt – kör på: publik information, dina egna utkast, allmänna frågor. Till exempel "skriv om den här texten så den blir enklare" eller "ge mig tre rubrikförslag till nyhetsbrevet".
- 🟡 Gult – anonymisera först: interna dokument utan namn, kundcase med platshållare. Till exempel "sammanfatta det här mötet – namnen borttagna" eller "gör ett utkast till svar, jag fyller i kunduppgifterna efteråt".
- 🔴 Rött – aldrig i publik AI: personnummer, hälsouppgifter, CV:n, kundregister, lönelistor. Och allt annat känsligt om hälsa, religion eller facktillhörighet – sådant du inte skulle mejla till en okänd person.
Så tillämpar du den: börja alltid längst till vänster. Är det grönt? Kör. Är det gult? Ta bort eller ersätt namn och detaljer innan du skriver in det. Är det rött? Då stannar det utanför den publika AI:n – punkt. Sätt gärna upp regeln synligt där teamet jobbar. Den stoppar 90 procent av alla misstag.
Gratis vs. Team/Enterprise – spelar versionen roll?
Ja, mycket. Vilken version ni använder avgör vad som händer med datan.
- Gratis- och privatkonton: det du skriver in kan användas för att träna modellen, om du inte själv stänger av det i inställningarna. Utgå från att inget är privat.
- Betalda företagsversioner (ChatGPT Team/Enterprise, Microsoft Copilot i er egen miljö, Google Workspace-varianter): här tränar leverantören som regel inte på er data, ni får avtal som reglerar behandlingen, och datan hålls inom er organisation.
Skillnaden är alltså inte främst funktionerna – det är juridiken. Ska AI användas brett på jobbet är en företagsversion med rätt avtal nästan alltid rätt väg. Då flyttas många "gula" uppgifter mot grönt, eftersom behandlingen sker i en miljö ni kontrollerar. Men även då gäller den gyllene regeln: känsliga uppgifter kräver alltid extra eftertanke.
5 knep för att jobba säkert ändå
- Anonymisera. Byt ut namn mot roller: "kunden", "medarbetaren", "chefen". AI:n hjälper dig precis lika bra.
- Använd platshållare. Skriv [KUND], [BELOPP], [DATUM] i prompten och fyll i de riktiga uppgifterna i efterhand i ditt eget dokument.
- Jobba med exempeldata. Behöver du hjälp med en mall? Mata in påhittade siffror och namn – strukturen är det du är ute efter.
- Bygg egna GPT:er i företagsversionen, med tydliga instruktioner om vad de får och inte får hantera.
- Spara det känsligaste för lokala eller upphandlade modeller som körs inom er egen IT-miljö, om ni verkligen måste behandla skarpa uppgifter.
AI Act – de tre raderna en chef behöver
Utöver GDPR finns nu EU:s AI-förordning (AI Act). Det du behöver veta:
- AI delas in i riskklasser. Ju större risk för människor, desto hårdare krav. Vardaglig kontors-AI ligger lågt, men vissa användningar – till exempel att ranka jobbsökande – kan räknas som högrisk och kräver mer kontroll.
- Ansvaret ligger på organisationen som använder verktyget, inte bara på leverantören. Ni behöver veta vad ni kör och varför.
- Kompetenskrav gäller. Personal som använder AI ska ha grundläggande förståelse för vad verktygen gör och deras begränsningar. Utbildning är en del av regelefterlevnaden.
Kopiera in: AI-policy på en sida
Vill du ha något konkret att utgå från? Klistra in det här i personalhandboken och anpassa:
- Vi använder [godkänt verktyg] för arbetsuppgifter. Privata gratiskonton används inte för jobbdata.
- Vi följer grön/gul/röd-regeln: inga personnummer, hälsouppgifter, CV:n eller kundregister i publik AI.
- Vid tveksamhet – anonymisera först eller fråga [ansvarig].
- AI ger utkast, inte färdiga beslut. En människa granskar alltid.
- Vi kontrollerar fakta innan något går vidare externt.
En sida räcker längre än tio. Det viktiga är att alla har läst den.
Nästa steg
Regler blir bara verklighet när hela teamet förstår dem. Det räcker inte att en eldsjäl kan AI – det är när alla kan grunderna som ni både får ut nyttan och håller er på rätt sida av lagen.
Jobbar du med HR? Vår kurs AI för HR går igenom hur du använder AI i rekrytering och medarbetarfrågor utan att bryta mot GDPR. Sitter du i ledningen? AI för chefer & beslutsfattare ger dig ramverket för att införa AI tryggt i hela organisationen. Båda är på enkel svenska, i din egen takt.
Vanliga frågor
Är ChatGPT GDPR-säkert?
Gratisversionen bör du behandla som osäker – det du skriver in kan användas för träning. Betalda företagsversioner med rätt avtal (Team/Enterprise) kan användas GDPR-enligt, förutsatt att ni ändå håller känsliga uppgifter utanför.
Får jag lägga in kunddata i ChatGPT?
Inte i publika gratiskonton. Anonymisera först, eller använd en företagsversion där ni har ett personuppgiftsbiträdesavtal och träning är avstängd.
Vad händer med det jag skriver in?
I gratis- och privatversioner kan det sparas och användas för att förbättra modellen. I företagsversioner stannar det som regel inom er miljö och används inte till träning.
Får jag använda ChatGPT till rekrytering?
Att skriva annonser och intervjufrågor – ja. Att mata in riktiga CV:n eller låta AI:n rangordna sökande – nej, inte i publik AI, och att ranka jobbsökande kan dessutom räknas som högrisk enligt AI Act.