Vad som gäller i praktiken, och vad som behöver stå nedskrivet
För de flesta små och medelstora företag handlar det här mindre om juridisk risk och mer om att ingen har skrivit ner vad som gäller.
Medarbetare som inte vet vad de får göra gissar. Och de gissar generöst — kundunderlag klistras in i ett privat konto för att det gick fortare. Det är den vanligaste faktiska risken, inte förelägganden från en myndighet.
Två regelverk är aktuella. GDPR gäller så fort ni behandlar personuppgifter, och har gjort det sedan 2018 — AI ändrar inte reglerna, bara hur lätt det blivit att bryta mot dem av misstag. AI-förordningen är EU:s regelverk för AI-system, som trädde i kraft 2024 och införs stegvis med krav som beror på vad systemet används till.
Den här sidan beskriver vad det innebär rent praktiskt och vad jag hjälper till med. Den är skriven för att vara begriplig, inte uttömmande.
Om innehållet: jag är AI-konsult, inte jurist, och det här är inte juridisk rådgivning. Uppgifterna om regelverken är översiktliga och skrivna i augusti 2026. Vid frågor som rör verkligt ansvar — höga risknivåer, myndighetsutövning, beslut som påverkar enskilda — ska ni prata med jurist, och kontrollera alltid mot Integritetsskyddsmyndighetens aktuella vägledning.
GDPR
Den billigaste åtgärden är nästan alltid den sista i vänsterspalten: att välja användningsområden där personuppgifter inte behöver vara med. Ett utkast till en produkttext kräver ingen kunddata. En sammanställning av era egna rutiner kräver ingen personinformation. Väldigt mycket av nyttan finns i material som aldrig var känsligt från början.
AI-förordningen
Det viktigaste att förstå är skillnaden mellan att bygga och släppa ett AI-system och att använda ett som någon annan byggt. De flesta små och medelstora företag hör till den andra kategorin och har därmed betydligt färre skyldigheter.
Kraven beror sedan på vad systemet används till. Vanlig kontorsanvändning — utkast, sammanfattningar, översättningar — är lindrigt reglerad. Användning som påverkar enskilda i frågor som anställning, kreditbedömning eller tillgång till tjänster är betydligt hårdare reglerad, och där behöver ni prata med jurist snarare än med mig.
Ett krav som gäller brett och som få känner till är att personal som använder AI i arbetet ska ha tillräcklig kompetens för det. Det är i praktiken ett utbildningskrav, och det är ett av skälen till att jag hellre utbildar alla i det grundläggande än några få i det avancerade.
Ett annat är öppenhet: används en chattbot mot kunder ska det framgå att det är en maskin, och material som skapats med AI kan behöva märkas beroende på sammanhang.
Policy
En kort lista. Inte «AI-verktyg får användas med omdöme», utan namn på de tjänster ni betalat för och kontrollerat. Allt annat kräver att någon frågar först.
Personuppgifter om kunder och anställda, uppgifter om hälsa, avtal under sekretess, inloggningsuppgifter. Konkret uppräkning slår principer — principer tolkas välvilligt när det är bråttom.
Allt som går ut till kund, allt som blir underlag för beslut, allt som publiceras. Regeln ska vara enkel nog att man minns den utan att slå upp den.
En namngiven person. Utan den blir svaret på varje gränsfall antingen ett nej som ingen följer, eller ett ja som ingen tänkt igenom.
En policy som är längre än så läses sällan, och en policy som inte läses skyddar ingen. Jag hjälper till att ta fram den, gå igenom era faktiska användningsområden och hålla en genomgång med personalen så att den blir känd. Det arbetet börjar på 12 000 kr.
Vad AI-förordningen konkret kräver av ett litet företag, och vilka datum som gäller efter att högriskreglerna sköts upp, står i artikeln AI-förordningen för små företag. Om själva policydokumentet: AI-policy för små företag.
Den enskilt vanligaste vägen in i högriskkategorin för ett litet företag är rekrytering: AI i rekrytering — där regelverket faktiskt biter.
Vanliga frågor
Inte i ett vanligt privatkonto. Ska personuppgifter behandlas i ett AI-verktyg behöver ni en företagstjänst med personuppgiftsbiträdesavtal, kontroll över om materialet används för träning, och klarhet i var uppgifterna behandlas.
Det enklaste rådet är att inte lägga in personuppgifter alls i de moment där det inte behövs.
De flesta mindre företag använder AI-verktyg som någon annan utvecklat och har färre skyldigheter än den som bygger systemen.
Kraven beror på användningen: vanlig kontorsanvändning är lindrigt reglerad, medan användning som påverkar enskilda i frågor som anställning eller kreditbedömning är betydligt hårdare reglerad.
Ja. Det finns ett krav på att personal som använder AI i arbetet ska ha tillräcklig kompetens för det, och oavsett regelverket är det den åtgärd som i praktiken minskar mest risk.
Nej. Jag är AI-konsult och hjälper till med det praktiska: kartlägga hur ni faktiskt använder verktygen, skriva en policy som går att följa, och utbilda personalen.
Vid frågor som rör verkligt ansvar hänvisar jag till jurist, och säger det hellre en gång för mycket.
Ett kostnadsfritt samtal på en halvtimme. Vi går igenom hur ni använder AI idag och vad som behöver stå nedskrivet.
Boka kostnadsfritt samtal