Få med juristen, säkerhetschefen och ledningen

Juristen och säkerhetschefen säger oftare ja än ni tror, om de får underlag i tid. En dataflödesbeskrivning på en sida och frågorna de ställer.

Kort sagt

  • Juristen och säkerhetschefen säger oftare ”vänta” än nej, och det beror nästan alltid på att underlaget saknas.
  • En dataflödesbeskrivning på en sida svarar på de flesta frågor: vad, vart, hur länge och vem.
  • GDPR gäller som för alla system, och sedan augusti 2026 ska människor få veta när de pratar med AI.
  • Bjud in dem tidigt, och ge ledningen tre svar: vad det ger, vad det kostar och vad som händer om det går fel.
I den här artikeln · 6 avsnitt
  1. 01Varför säger juristen nej?
  2. 02Vad behöver juristen veta om ert AI-projekt?
  3. 03Vad gäller för GDPR när man använder AI?
  4. 04Vad säger EU:s AI-förordning?
  5. 05Vad vill säkerhetschefen veta?
  6. 06Hur får man med ledningen?

Projektet var klart. Testerna såg bra ut, de första användarna var valda, släppet planerat till måndag. På fredagen skickade projektledaren en kort fråga till juristen: ”Det är väl okej att vi släpper vår AI-assistent på måndag?”

Svaret kom tjugo minuter senare och bestod nästan bara av frågetecken: ”Vilka uppgifter skickas till leverantören? Var lagras de? Har vi ett biträdesavtal? Får de träna på vår data? Har informationssäkerhet tittat på det här?”

Ingen visste svaren. Släppet sköts upp i sex veckor.

Det som är mest frustrerande är att alla frågorna gick att besvara. De flesta på en eftermiddag. Problemet var inte svaren, utan att frågorna kom för sent.

Varför säger juristen nej?

Oftast gör hen inte det. Hen säger ”vänta”, och det beror nästan alltid på samma sak: hen har inte fått tillräckligt med information för att kunna säga ja.

En jurist eller säkerhetschef som får en vag fråga i sista minuten har bara ett ansvarsfullt svar: att stoppa tills hen förstår. En som får en tydlig beskrivning i god tid kan oftast säga ja, eller ja med två villkor.

Så vänd på det. Behandla dem inte som ett hinder i slutet, utan som en del av teamet från början.

Vad behöver juristen veta om ert AI-projekt?

Nästan alla frågor handlar om data: vad, vart, hur länge och vem. Svara på dem i en dataflödesbeskrivning på en sida:

Fråga Exempel på svar
Vilka uppgifter skickas? Kundens fråga och ordernummer. Inga personnummer eller betaluppgifter.
Till vilken leverantör? Leverantör X, via deras API.
Var behandlas uppgifterna? Inom EU enligt avtalet.
Hur länge sparas de hos leverantören? Enligt avtalet högst 30 dagar, för missbruksövervakning.
Får leverantören träna på dem? Nej, enligt avtalet för API-användning.
Vilket avtal reglerar det? Leverantörens villkor och biträdesavtal, version och datum.
Vad sparar vi själva, och hur länge? Frågor och svar i 90 dagar för felsökning, med begränsad åtkomst.
Vem har åtkomst? Supportteamet och två utvecklare.

Ta svaren från leverantörens avtal och dokumentation, inte från minnet. Om ni inte hittar svaret på en fråga, skriv det. Det är bättre att juristen ser luckan nu än att hen hittar den själv.

Vad gäller för GDPR när man använder AI?

Om assistenten behandlar personuppgifter, och det gör nästan alla som pratar med kunder, gäller GDPR precis som för vilket annat system som helst. I praktiken betyder det oftast:

  • Leverantören är personuppgiftsbiträde, och ni behöver ett biträdesavtal med dem.
  • Ni behöver veta var uppgifterna behandlas, och om de förs över till land utanför EU, på vilken grund.
  • Ni ska bara skicka det som behövs. Om assistenten inte behöver kundens personnummer för att svara, ska det inte följa med.
  • Ni behöver kunna svara om en kund frågar vad som sparats om hen, och kunna radera det.

Det här är en sammanfattning, inte juridisk rådgivning. Stäm av med er egen jurist vad som gäller för just ert fall.

Vad säger EU:s AI-förordning?

EU:s AI-förordning ställer olika krav beroende på hur ett AI-system används. För de flesta assistenter som svarar på frågor eller skriver utkast handlar det framför allt om öppenhet: sedan den 2 augusti 2026 ska människor få veta när de interagerar med ett AI-system, om det inte är uppenbart av sammanhanget.

En del användningsområden, till exempel inom rekrytering eller kreditbedömning, räknas som högrisk och har betydligt fler krav. Om ert projekt rör något sådant är det ännu viktigare att få med juristen tidigt.

Vad vill säkerhetschefen veta?

Informationssäkerhet ställer delvis samma frågor som juristen, och några egna:

  • Hur skyddas API-nycklarna? De ska ligga i en hemlighetshanterare, aldrig i koden.
  • Vad kan assistenten göra? Om den bara kan läsa är risken mindre än om den kan skicka mejl eller ändra i system.
  • Kan någon lura den? Om assistenten läser mejl eller dokument utifrån kan någon försöka gömma instruktioner i dem. Mer om det i den tekniska artikeln Security for LLM applications på engelska.
  • Loggas det som händer? Och loggas det utan att känsliga uppgifter hamnar på fel ställe?

Hur får man med ledningen?

Ledningen behöver inte detaljerna, och de har sällan bett om hundra procent, hur mycket det än kan kännas så (se Hur bra är bra nog?). De behöver veta tre saker: vad det ger, vad det kostar och vad som händer om det går fel. Ni har redan svaren om ni följt serien:

  • Vad det ger: tid som sparas, mätt mot hur arbetet görs i dag.
  • Vad det kostar: kostnad per svar och ett månadstak, se Kostnadsoron.
  • Vad som händer om det går fel: skyddsnätet, avstängningsknappen och det lilla första släppet.
Läs härnäst →Vem äger AI-funktionen när den väl är i drift?Våga hela vägen · Nr 11 · 4 min

Vanliga frågor

Vad behöver juristen veta om ett AI-projekt?
Vilka uppgifter som skickas till vilken leverantör, var de behandlas och lagras, hur länge, om leverantören får använda dem för att träna sina modeller, vem som har åtkomst och vilket avtal som reglerar det. En dataflödesbeskrivning på en sida svarar på det mesta.
Gäller GDPR när man använder AI?
Ja, om personuppgifter behandlas. Leverantören blir då ofta personuppgiftsbiträde, vilket kräver ett biträdesavtal, och ni behöver veta var uppgifterna behandlas. Kontrollera alltid med er egen jurist vad som gäller för just ert fall.
Vad säger EU:s AI-förordning om chattassistenter?
Sedan den 2 augusti 2026 gäller förordningens transparenskrav, bland annat att människor ska få veta när de interagerar med ett AI-system, om det inte är uppenbart. Vilka andra krav som gäller beror på hur systemet används, så stäm av med er jurist.