Kort svar

En AI-policy för ett litet företag ska rymmas på två sidor och svara på fem frågor: vilka verktyg som är godkända, vilka uppgifter som aldrig får matas in, vem som ansvarar för det som publiceras, när kunden ska få veta, och vem man frågar när något är oklart.

Allt utöver det är oftast copy-paste från ett storföretag — och en policy ingen läser är sämre än ingen policy, eftersom den ger en falsk känsla av att frågan är hanterad.

Varför den behövs, även med fem anställda

Inte för byråkratins skull. Av tre praktiska skäl:

Personalen använder det redan. I nästan varje verksamhet jag pratar med används AI-verktyg långt innan någon bestämt något — ofta i privata konton, ibland med kunduppgifter. Frågan är alltså inte om ni ska börja, utan om ni ska veta hur det går till.

Personuppgifter läcker enklast av misstag. En medarbetare som klistrar in ett kundmejl för att «få hjälp att formulera ett svar» har fört över personuppgifter till en tredje part. Det är sällan illvilja — det är att ingen sagt något.

Ansvaret ligger kvar hos er. Går något fel i en text, en offert eller ett råd spelar det ingen roll vad som skrev utkastet. Det är ert namn på det.

De fem delarna

1. Godkända verktyg

Namnge dem. «AI-verktyg» som kategori går inte att förhålla sig till — en betald företagslicens och ett gratiskonto kan skilja sig helt i vad leverantören får göra med det ni matar in. Bestäm också vem som får godkänna ett nytt verktyg, så att listan går att uppdatera utan att någon smyger.

2. Vad som aldrig får matas in

Den viktigaste raden i hela dokumentet, och den ska vara konkret: personnummer, hälsouppgifter, kunduppgifter som kan identifiera någon, löneuppgifter, ännu ej publicerad information, inloggningsuppgifter, och sådant som omfattas av avtal med kund. Skriv ut exemplen — abstrakta formuleringar tolkas alltid till egen fördel klockan halv fem på fredagen.

3. Vem som ansvarar för resultatet

Grundregeln: den som skickar, publicerar eller lämnar över något ansvarar för det, oavsett vad som producerade utkastet. Skriv också att fakta ska kontrolleras mot källa innan de går ut — språkmodeller producerar det som är sannolikt, inte det som är verifierat.

4. När kunden ska få veta

Här finns inget facit, men ni behöver ett beslut. En rimlig linje för de flesta: internt arbetsmaterial behöver ingen upplysning, medan det som kunden tror är personligt skrivet — rådgivning, bedömningar, svar i känsliga ärenden — ska vara det, eller redovisas. Kunder reagerar sällan på att AI används. De reagerar på att få veta det i efterhand.

5. Vem man frågar

En namngiven person. Utan den blir varje gränsfall antingen ett stopp eller ett eget beslut, och det senare är vanligare.

Vad regelverken kräver

Jag är inte jurist, och uppgifterna här är daterade augusti 2026. Behöver ni ett juridiskt utlåtande ska ni köpa det av en jurist.

GDPR gäller precis som vanligt. Personuppgifter i ett AI-verktyg är en behandling som behöver rättslig grund, och ni behöver veta var uppgifterna lagras och vad leverantören får göra med dem. Mer om det på sidan om AI och GDPR.

AI-förordningen fasas in stegvis. Det som berör ett litet företag mest är kravet på att personal som använder AI har tillräcklig kunskap för att förstå vad verktygen gör och var de brister — samt förbuden mot vissa användningsområden. Använder ni AI i rekrytering eller andra beslut som påverkar enskilda hamnar ni i en strängare kategori, och då räcker inte en tvåsidig policy.

Fyra vanliga fallgropar

Förbud som ingen följer. «Vi använder inte AI» är ingen policy, det är en önskan. Resultatet blir att användningen fortsätter i privata konton, utan insyn.

En policy utan utbildning. Ett dokument ändrar inte beteende. En halvtimme där ni går igenom de fem punkterna gör mer än tio sidor text.

Att aldrig uppdatera den. Verktygen ändras var tredje månad. Sätt ett datum för genomgång — två gånger om året räcker.

Att kopiera ett storföretags policy. Den är skriven för en organisation med dataskyddsombud, IT-avdelning och juridikfunktion. Ni behöver något som fem personer faktiskt läser.

Om ni vill ha hjälp

Jag gör policy, GDPR-genomgång och AI-förordningen som ett paket för 12 000 kr: genomgång av hur ni arbetar idag, ett policydokument anpassat efter er verksamhet, och en genomgång med personalen så att det inte blir ännu ett dokument i mappen.

Ska ni bredda arbetet finns AI-strategi från 15 000 kr och utbildning för personal 8 000 kr per halvdag. Vad de olika delarna kostar och vad som driver priset står i artikeln om vad en AI-konsult kostar. Första samtalet kostar ingenting.

Det viktigaste

Om du bara tar med dig en sak: skriv den korta versionen i dag i stället för den perfekta om ett halvår.

Två sidor som alla har läst skyddar er betydligt bättre än tjugo sidor som ligger osedda i en mapp — och de går att skärpa när ni vet mer.

Mvh Mikael GlännströmVälmåendecoach, författare och pappa till två