Får man lägga in kunddata i AI-system?

Frågan ställs oftast för sent – nämligen efter att de första uppgifterna redan har matats in. Det här inlägget placerar rättsläget, namnger de tre punkter som måste vara klarlagda före den första användningen och levererar de frågor ni bör ställa till leverantören.

En samling lysande partiklar omsluts av ett genomskinligt hölje
Notera Det här inlägget placerar ämnet och ersätter ingen juridisk rådgivning. Vad som gäller för ert konkreta fall hänger på era uppgifter, ert ändamål och er leverantör – och bör granskas en gång av någon som ansvarar för det.

Det viktigaste

  • Personuppgifter får läggas in i ett AI-system om det finns ett personuppgiftsbiträdesavtal, platsen för behandlingen är klarlagd och användningen för träning är utesluten i avtalet.
  • En inställning i kontot räcker inte. Det som räknas är den avtalade utfästelsen – inställningar går att ändra, även av misstag.
  • Kostnadsfria konton och privatkonton är i grunden olämpliga för kunddata, oberoende av leverantör.
  • Den vanligaste överträdelsen är inte det medvetna beslutet, utan medarbetaren som klistrar in en kundtext för omformulering.

Knappast något ämne skapar så mycket osäkerhet i företag – och så få konkreta regler. I praktiken går det oftast till så här: någon använder ett AI-verktyg i det dagliga arbetet, klistrar vid något tillfälle in en kundförfrågan, och ingen har någonsin fastställt om det är tillåtet.

Den goda nyheten: rättsläget är tydligare än diskussionsläget antyder. Det handlar om tre frågor.

Lysande partiklar omsluts av ett genomskinligt hölje, andra driver förbi utanför
Gränsen går inte mellan tillåtet och förbjudet, utan mellan reglerat och oreglerat.

De tre frågorna

Vad som måste vara klarlagt före den första inmatningen

1. Finns det ett personuppgiftsbiträdesavtal?
Den som låter en tjänsteleverantör behandla personuppgifter behöver ett avtal för det – i EU enligt artikel 28 i dataskyddsförordningen, i Schweiz enligt den reviderade dataskyddslagen. Utan det avtalet är behandlingen otillåten, oberoende av hur säkert leverantören arbetar tekniskt.
2. Var behandlas uppgifterna?
Inom EU respektive Schweiz är det oproblematiskt. Vid behandling i tredjeland krävs en bärkraftig grund – till exempel ett beslut om adekvat skyddsnivå eller standardavtalsklausuler. Pröva vad leverantören utfäster om det, och om den erbjuder en behandlingsplats i Europa.
3. Är användningen för träning utesluten?
Den punkt där företags- och privatkonton skiljer sig tydligast åt. Avgörande är inte en knapp i inställningarna, utan en avtalad utfästelse. En knapp kan ställas om, av en person, av misstag, vid ett produktbyte.

Visste du att…?

Dataskyddsförordningen gäller även för schweiziska företag, så snart de behandlar uppgifter om personer i EU – till exempel om kunder, intressenter eller nyhetsbrevsmottagare från EU-området. Sätet i Schweiz befriar inte i sig.

Omvänt gäller den reviderade schweiziska dataskyddslagen för behandlingar med anknytning till Schweiz. Många företag måste alltså uppfylla båda – vilket i praktiken oftast betyder att man rättar sig efter den strängare måttstocken.

Vad som över huvud taget är en personuppgift

Här ligger den vanligaste felbedömningen. Personuppgift är inte bara namnet i ett fält, utan allt som gör en person identifierbar.

Entydigt personuppgifter

Namn, e-postadresser, telefonnummer, adresser, kundnummer i förening med ett namn, foton.

Hantering: bara med reglerad ram

Ofta förbisett

En kundförfrågan ordagrant. Ett samtalsprotokoll. En offert med företagsnamn och kontaktperson. Ett klagomålsmejl att formulera om.

Hantering: densamma som ovan – det underskattas regelbundet

Oftast oproblematiskt

Aggregerade siffror utan koppling till enskilda. Offentligt tillgängliga marknadsdata. Egna texter utan personanknytning.

Hantering: efter eget omdöme

Särskilt skyddsvärt

Hälsouppgifter, uppgifter om religion, fackföreningstillhörighet, sexualliv, biometriska uppgifter. Här gäller klart strängare krav.

Hantering: inte utan juridisk prövning i det enskilda fallet

Vad ni bör fråga leverantören

Två geometriska ytor möts längs en precis ljusfog
Avtalet är den egentliga fogen. Utan det passar ingenting ihop, hur bra tekniken än må vara.

De här sex frågorna går att ställa per e-post och bör besvaras skriftligt. Den som viker undan för någon av dem har besvarat frågan.

Förfrågan till leverantören
1. Tillhandahåller ni ett personuppgiftsbiträdesavtal enligt art. 28
   i dataskyddsförordningen? Skicka gärna mallavtalet till oss.

2. I vilka länder behandlas och lagras uppgifterna?
   Erbjuder ni behandling uteslutande inom EU?

3. Är användningen av våra inmatningar för träning av modeller
   utesluten i avtalet – inte bara via en kontoinställning?

4. Hur länge lagras inmatningar och utdata, och hur
   kan vi begära radering?

5. Vilka underbiträden anlitar ni, och hur
   informeras vi om ändringar?

6. Hur stöder ni oss vid registrerades begäran om
   tillgång och radering?
Fråga tre är den avgörande. «Vi använder inte era uppgifter för träning» i ett marknadsföringspåstående är något annat än samma påstående i avtalet.

Regeln som faktiskt fungerar

Från praktiken

De flesta överträdelser uppstår inte genom ett medvetet beslut från ledningen, utan i vardagen: någon har ett svårt kundmejl framför sig och klistrar in det för att få ett svar formulerat. Det är begripligt, effektivt – och beroende på ramarna otillåtet.

Det som verkar i praktiken är ingen utbildning i rättsliga grunder, utan en enda tydlig regel som alla kan behålla. Hos oss lyder den: det som innehåller ett namn går bara in i det godkända systemet. Allt annat är fritt.

Den formuleringen är juridiskt inte fullständig – det finns personuppgifter utan namn. Men den följs, och det är mer värt än en korrekt regel som ingen minns.

Tips När ett godkänt system står till förfogande sjunker antalet överträdelser klart mer än genom någon anvisning. Skälet är enkelt: de flesta människor kringgår inte en regel av trots, utan för att de vill få sitt arbete gjort och inte ser någon tillåten väg.

Anonymisering som mellanväg

Där inget godkänt system står till förfogande går personanknytningen ofta att ta bort innan texten matas in. Av «Herr Meier från byggföretaget Schmidt klagar på den försenade leveransen den 12 juni» blir «En kund klagar på en försenad leverans».

Två förbehåll hör till. För det första: om tillräckligt många enskildheter blir kvar är personen identifierbar igen – ortsangivelser, branschbeteckningar och datumangivelser i kombination räcker ofta för det. För det andra: det som är väsentligt för uppgiften får inte falla bort, annars är resultatet värdelöst.

Som tumregel: för formuleringshjälp fungerar anonymisering bra. För allt som behöver det konkreta fallet fungerar det inte – där finns ingen väg förbi ett reglerat system.

Slutsats

Frågan går att besvara, och den går att besvara innan något har hänt. Klarlägg tre punkter, teckna ett avtal, godkänn ett system och formulera en regel man kan minnas – det är en eftermiddags arbete och en faktura från juristen.

Vad det kostar att låta bli är svårare att sätta siffror på. Bötesramen är det ena. Det andra är kunden som frågar vad som hände med hens uppgifter – och som man inte kan ge något bärkraftigt svar.

Vanliga frågor

Får man mata in kunddata i ChatGPT?

Bara med ett personuppgiftsbiträdesavtal, klarlagd behandlingsplats och avtalsmässigt utesluten användning för träning. För kostnadsfria konton och privatkonton är dessa förutsättningar i regel inte uppfyllda. För företagserbjudanden går de att pröva – det hör hemma före den första inmatningen.

Gäller dataskyddsförordningen för schweiziska företag?

Ja, så snart uppgifter om personer i EU behandlas. Sätet i Schweiz befriar inte i sig. Dessutom gäller den reviderade schweiziska dataskyddslagen. Många företag måste uppfylla båda och rättar sig därför efter den strängare måttstocken.

Räcker det att stänga av träningen i inställningarna?

Nej. En inställning går att ändra – av en person, av misstag eller vid ett produktbyte. Det som räknas är den avtalade utfästelsen. Den som bara lägger om knappen har ingen bärkraftig grund.

Vad räknas som en personuppgift?

Allt som gör en person identifierbar – inte bara namnet. Dit hör också kundförfrågningar ordagrant, samtalsprotokoll och offerter med kontaktperson. Just de fallen förbises oftast i vardagen.

Hjälper det att anonymisera texten i förväg?

För formuleringsuppgifter ja. Viktigt är att personen därefter faktiskt inte längre är identifierbar – ort, bransch och datum ger i kombination ofta en anknytning igen. För uppgifter som behöver det konkreta fallet är anonymisering ingen ersättning för en reglerad ram.

Vad är den mest praktiska regeln för ett team?

En som går att minnas: det som innehåller ett namn går bara in i det godkända systemet. Juridiskt inte fullständigt, men efterlevt i vardagen – och det verkar mer än en korrekt regel som ingen minns. Viktigare än regeln är dock att ett godkänt system över huvud taget står till förfogande.

Marknadsföring som sätter upp sig själv

Betan för Studio Engine är öppen. Säkra din plats och var med och forma den från början.

Delta i betan →
← Tillbaka till översikten