AI och GDPR – vad får du egentligen mata in i ChatGPT?

Det är en fråga vi hör ofta från småföretagare som vill börja använda AI: är det säkert? Och mer specifikt: vad händer med informationen jag skriver in?

Det är en bra fråga. Och svaret är mer nyanserat än både skrämselpropagandan och naiv entusiasm brukar ge sken av.

Det korta svaret

Du kan använda AI-verktyg på ett GDPR-säkert sätt. Men du behöver veta vad du inte ska mata in och det är enklare än du tror.

Vad som faktiskt händer med dina data

De stora AI-verktygen: ChatGPT, Claude, Gemini, lagrar det du skriver in, åtminstone tillfälligt. Beroende på dina inställningar och vilket abonnemang du har kan din konversationshistorik sparas och i vissa fall användas för att träna framtida modeller.

Det innebär att personuppgifter, namn, e-postadresser, personnummer, kunddata, i princip inte ska matas in i ett konsumentverktyg utan att du vet exakt vad leverantören gör med dem.

Det låter allvarligt. Men i praktiken utesluter det inte särskilt mycket av det AI faktiskt är bra för.

Det du kan göra utan att oroa dig

De allra flesta användningsområden för AI i ett litet företag involverar inte personuppgifter alls. Du kan tryggt använda AI för att:

  • Skriva och förbättra texter – offerter, nyhetsbrev, hemsidetext, jobbannonser
  • Sammanfatta dokument som inte innehåller persondata
  • Brainstorma idéer, kampanjer, produktnamn
  • Förklara ett avtal eller ett regelverk med enkla ord
  • Skapa mallar och rutinbeskrivningar
  • Förbereda kundmöten, utan att nämna kundernas namn eller data

Det är ett stort och praktiskt användningsområde. De flesta småföretag kan hämta ut 90 procent av AI-nyttan utan att någonsin röra en personuppgift.

Det du bör vara mer försiktig med

Kunduppgifter. Namn, adresser, e-post, telefonnummer på identifierbara privatpersoner ska inte matas in i ett konsumentverktyg som ChatGPT. Anonymisera eller generalisera istället, ”en kund i tillverkningsbranschen med 50 anställda” är inte en personuppgift.

Anställdas uppgifter. Samma sak gäller internt. Lönediskussioner, sjukfrånvaro, prestationsbedömningar, håll dem borta.

Affärshemligheter. Det här är inte GDPR, men ändå värt att nämna. En produktformula, ett anbud du lämnat, en strategisk plan, tänk på vad du faktiskt delar med ett externt system.

Vill du vara helt säker? Det finns bättre alternativ

Om ni hanterar känslig information och vill använda AI på ett mer kontrollerat sätt finns det alternativ med starkare dataskyddsavtal. Både OpenAI och Anthropic erbjuder företagsversioner där dina data inte används för träning och där du kan teckna ett databehandlingsavtal (DPA) enligt GDPR. Microsoft Copilot för företag ingår i Microsofts befintliga ramverk för dataskydd.

Det kräver lite mer setup, men det är fullt görbart för ett litet företag.

En enkel tumregel

Fråga dig själv innan du klistrar in något: skulle det vara okej om den här texten dök upp i ett träningsset för ett AI-system om fem år? Om svaret är ja, kör på. Om svaret är nej, anonymisera eller välj ett annat verktyg.

Det är inte en perfekt regel. Men den tar dig långt.

Vill du veta mer om hur ni kan använda AI på ett säkert och GDPR-anpassat sätt i er verksamhet? Vi på Klykk hjälper er att hitta rätt upplägg. Ta ett snack med oss →

Lämna ett svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *