För de flesta små och medelstora företag handlar det här mindre om juridisk risk och mer om att ingen har skrivit ner vad som gäller.

Medarbetare som inte vet vad de får göra gissar. Och de gissar generöst — kundunderlag klistras in i ett privat konto för att det gick fortare. Det är den vanligaste faktiska risken, inte förelägganden från en myndighet.

Två regelverk är aktuella. GDPR gäller så fort ni behandlar personuppgifter, och har gjort det sedan 2018 — AI ändrar inte reglerna, bara hur lätt det blivit att bryta mot dem av misstag. AI-förordningen är EU:s regelverk för AI-system, som trädde i kraft 2024 och införs stegvis med krav som beror på vad systemet används till.

Den här sidan beskriver vad det innebär rent praktiskt och vad jag hjälper till med. Den är skriven för att vara begriplig, inte uttömmande.

Om innehållet: jag är AI-konsult, inte jurist, och det här är inte juridisk rådgivning. Uppgifterna om regelverken är översiktliga och skrivna i augusti 2026. Vid frågor som rör verkligt ansvar — höga risknivåer, myndighetsutövning, beslut som påverkar enskilda — ska ni prata med jurist, och kontrollera alltid mot Integritetsskyddsmyndighetens aktuella vägledning.

Det som faktiskt går fel

Vanliga misstag

  • Kunduppgifter klistras in i ett privat AI-konto
  • Hela mejltrådar sammanfattas utan tanke på vad de innehåller
  • Verktyg används utan att någon vet var uppgifterna behandlas
  • Personalfrågor och sjukskrivningar diskuteras med en chattbot
  • Inspelade möten transkriberas utan att deltagarna vet om det

Det som gör skillnad

  • En företagstjänst med personuppgiftsbiträdesavtal
  • Kontroll över om materialet används för träning
  • En kort lista över vad som aldrig får matas in
  • Att välja moment där personuppgifter inte behövs alls
  • Någon att fråga när det är oklart

Den billigaste åtgärden är nästan alltid den sista i vänsterspalten: att välja användningsområden där personuppgifter inte behöver vara med. Ett utkast till en produkttext kräver ingen kunddata. En sammanställning av era egna rutiner kräver ingen personinformation. Väldigt mycket av nyttan finns i material som aldrig var känsligt från början.

Vad den betyder för er

Det viktigaste att förstå är skillnaden mellan att bygga och släppa ett AI-system och att använda ett som någon annan byggt. De flesta små och medelstora företag hör till den andra kategorin och har därmed betydligt färre skyldigheter.

Kraven beror sedan på vad systemet används till. Vanlig kontorsanvändning — utkast, sammanfattningar, översättningar — är lindrigt reglerad. Användning som påverkar enskilda i frågor som anställning, kreditbedömning eller tillgång till tjänster är betydligt hårdare reglerad, och där behöver ni prata med jurist snarare än med mig.

Ett krav som gäller brett och som få känner till är att personal som använder AI i arbetet ska ha tillräcklig kompetens för det. Det är i praktiken ett utbildningskrav, och det är ett av skälen till att jag hellre utbildar alla i det grundläggande än några få i det avancerade.

Ett annat är öppenhet: används en chattbot mot kunder ska det framgå att det är en maskin, och material som skapats med AI kan behöva märkas beroende på sammanhang.

Fyra punkter som räcker långt

Vilka verktyg som är godkända

En kort lista. Inte «AI-verktyg får användas med omdöme», utan namn på de tjänster ni betalat för och kontrollerat. Allt annat kräver att någon frågar först.

Vad som aldrig får matas in

Personuppgifter om kunder och anställda, uppgifter om hälsa, avtal under sekretess, inloggningsuppgifter. Konkret uppräkning slår principer — principer tolkas välvilligt när det är bråttom.

När en människa måste granska

Allt som går ut till kund, allt som blir underlag för beslut, allt som publiceras. Regeln ska vara enkel nog att man minns den utan att slå upp den.

Vem man frågar när det är oklart

En namngiven person. Utan den blir svaret på varje gränsfall antingen ett nej som ingen följer, eller ett ja som ingen tänkt igenom.

En policy som är längre än så läses sällan, och en policy som inte läses skyddar ingen. Jag hjälper till att ta fram den, gå igenom era faktiska användningsområden och hålla en genomgång med personalen så att den blir känd. Det arbetet börjar på 12 000 kr.

Vad AI-förordningen konkret kräver av ett litet företag, och vilka datum som gäller efter att högriskreglerna sköts upp, står i artikeln AI-förordningen för små företag. Om själva policydokumentet: AI-policy för små företag.

Den enskilt vanligaste vägen in i högriskkategorin för ett litet företag är rekrytering: AI i rekrytering — där regelverket faktiskt biter.

Tillbaka till AI-konsulttjänsterna

Frågor om AI och regelverk

Får vi använda ChatGPT med kunduppgifter?

Inte i ett vanligt privatkonto. Ska personuppgifter behandlas i ett AI-verktyg behöver ni en företagstjänst med personuppgiftsbiträdesavtal, kontroll över om materialet används för träning, och klarhet i var uppgifterna behandlas.

Det enklaste rådet är att inte lägga in personuppgifter alls i de moment där det inte behövs.

Vad innebär AI-förordningen för ett litet företag?

De flesta mindre företag använder AI-verktyg som någon annan utvecklat och har färre skyldigheter än den som bygger systemen.

Kraven beror på användningen: vanlig kontorsanvändning är lindrigt reglerad, medan användning som påverkar enskilda i frågor som anställning eller kreditbedömning är betydligt hårdare reglerad.

Behöver vi utbilda personalen?

Ja. Det finns ett krav på att personal som använder AI i arbetet ska ha tillräcklig kompetens för det, och oavsett regelverket är det den åtgärd som i praktiken minskar mest risk.

Är ni jurister?

Nej. Jag är AI-konsult och hjälper till med det praktiska: kartlägga hur ni faktiskt använder verktygen, skriva en policy som går att följa, och utbilda personalen.

Vid frågor som rör verkligt ansvar hänvisar jag till jurist, och säger det hellre en gång för mycket.

Vet era medarbetare vad de får göra?

Ett kostnadsfritt samtal på en halvtimme. Vi går igenom hur ni använder AI idag och vad som behöver stå nedskrivet.

Boka kostnadsfritt samtal