ChatGPT har sedan länge landat i arbetsvardagen. I nästan varje företag finns medarbetare som använder AI-verktyg: för e-postutkast, efterforskning, sammanfattningar eller programmering. Det är i grunden bra. Problemet: i de flesta fall sker det utan tydliga regler, utan avstämning med IT och utan hänsyn till dataskyddet.

Experter kallar det "skugg-AI": den okontrollerade användningen av AI-verktyg i ett företag. Och det är en av de största dataskyddsriskerna som många vd:ar ännu inte ens har på radarn. Inte för att tekniken är farlig, utan för att ingen har definierat vad som är tillåtet och vad som inte är det.

Vi ser det regelbundet hos våra kunder. Viljan att använda AI finns; det som bromsar är osäkerheten kring dataskyddet. Den här artikeln förklarar var de verkliga riskerna finns, vad GDPR faktiskt kräver och varför ett förbud är den sämsta av alla lösningar.

Varför företag använder ChatGPT (och varför många gör fel)

Nyttan med AI-verktyg i vardagen är uppenbar. En säljare låter göra ett offertutkast och sparar 30 minuter. En projektledare kokar ner ett 20-sidigt protokoll till tre stycken. En utvecklare genererar standardkod och fokuserar på arkitekturen. Allt detta fungerar. Och just därför gör allt fler det, ofta på eget initiativ.

Där börjar problemet. När en medarbetare använder sitt privata ChatGPT-konto och klistrar in kunduppgifter i inmatningen händer följande: personuppgifter lämnar företaget, hamnar på servrar i USA och kan komma att användas för att träna framtida modeller. Utan personuppgiftsbiträdesavtal. Utan samtycke från de berörda. Utan att ledningen vet om det.

Det är inget hypotetiskt scenario. Samsung råkade ut för precis det fallet 2023: ingenjörer hade matat in konfidentiell källkod i ChatGPT. Följden blev ett företagsövergripande förbud. Andra företag, från banker till advokatbyråer, har haft liknande incidenter.

Men lösningen är inte att förbjuda AI. Lösningen är att sätta tydliga regler.

Vad GDPR faktiskt säger om AI-verktyg

Först den goda nyheten: GDPR förbjuder inte användning av AI-verktyg. Den reglerar hanteringen av personuppgifter, oavsett om de behandlas i ett kalkylblad, ett CRM-system eller en AI-chattbot. Använder ni ChatGPT utan att mata in personuppgifter finns det lite att invända ur dataskyddssynpunkt.

Men så snart personuppgifter kommer in i bilden (namn, e-postadresser, kundnummer, hälsouppgifter) gäller flera GDPR-krav på en gång: personuppgiftsbiträdesavtal, inbyggt dataskydd och eventuellt en konsekvensbedömning. Det låter mycket, men i praktiken är det hanterbart om ni sätter upp det rätt från början.

Kärnan är enkel: det handlar inte om huruvida ni använder AI. Det handlar om huruvida och hur personuppgifter behandlas på vägen. Skilj de två frågorna rent åt, så blir dataskyddet lösbart.

De vanligaste misstagen vi ser hos företag

I våra workshops och rådgivningsuppdrag möter vi samma mönster om och om igen:

Gratiskonton används i tjänsten. Det privata ChatGPT-kontot har inget personuppgiftsbiträdesavtal. Ändå använder medarbetare det dagligen för kundkommunikation. Många företag vet inte ens om det.

Inga regler för vad som får matas in. Utan en tydlig policy kopierar medarbetare kundlistor, avtalsuppgifter eller HR-data in i AI-verktyg i god tro. Inte av illvilja, utan för att ingen sagt åt dem att låta bli.

Träningsinställningar inte kontrollerade. Även i betalda abonnemang kan inmatningar användas för modellträning. Den inställningen måste kontrolleras aktivt och dokumenteras.

Ingen intern AI-policy. De flesta företag har en policy för sociala medier och en integritetspolicy, men ingen AI-policy. Ändå är behovet numera lika stort.

AI-utdata används okontrollerat. ChatGPT kan hitta på fakta och ange källor som inte finns. Om en AI-genererad text innehåller felaktiga uppgifter om en person och går ut okontrollerat blir det snabbt ett rättsligt problem.

Det största dataskyddsmisstaget är inte tekniken. Det är avsaknaden av tydliga regler. Den goda nyheten: de reglerna går att sätta upp på en enda dag.

Alternativ till ChatGPT

ChatGPT är det mest kända AI-verktyget, men långt ifrån det enda. Det finns i dag en rad alternativ som kan vara intressanta för företag med dataskyddskrav: leverantörer med europeisk databehandling, modeller som kan köras på egen infrastruktur, och API-tjänster som som standard inte använder kundernas inmatningar som träningsdata.

Landskapet är mer varierat än många tror. Men valet av rätt verktyg beror i hög grad på användningsfallet: vilka data behandlas? Hur känsliga är de? Vilka integrationer behöver ni? Hur många medarbetare ska arbeta med det?

Att rekommendera "det bästa verktyget" rakt av vore oärligt. I våra workshops går vi igenom alternativen med er och värderar dem mot era konkreta krav. På så sätt hittar ni inte bara det säkraste verktyget, utan också det mest användbara för ert team.

Varför ett AI-förbud är den sämsta lösningen

Många företag svarar på osäkerheten med ett totalförbud. Begripligt, men kontraproduktivt. Skugg-AI går inte att förhindra om alternativet är ett förbud. Medarbetarna använder helt enkelt sina privata konton i stället, och risken växer i stället för att krympa.

De företag som förbjuder AI skyddar sig inte. De halkar efter. Medan konkurrenterna snabbar upp processer och sänker kostnader förlorar det egna teamet tid på uppgifter som en AI hade klarat på minuter.

Den bättre vägen: inför AI officiellt, skapa trygga förutsättningar och ta hem produktivitetsvinsterna. Det som krävs är ingen månadslång omvandling. Det är en strukturerad process som börjar med en workshop och slutar med en tydlig policy och rätt verktyg.

Slutsats: det är enklare än ni tror

ChatGPT och andra AI-verktyg går att använda GDPR-förenligt i ett företag. De tekniska och juridiska lösningarna finns. Det som saknas i de flesta företag är inte insikten om att något borde göras, utan en konkret plan för hur det ska sättas upp rätt.

Det är precis vad vi gör i våra workshops: på en dag tar vi gemensamt fram grundreglerna för AI i ert företag. Vilka verktyg som passar era krav, vilka data som får behandlas var, och hur en praktisk AI-policy för ert team ser ut. I slutet har ni inte bara klarhet, utan ett färdigt regelverk som medarbetarna kan tillämpa redan nästa dag.

Den som sätter reglerna i dag har försprånget i morgon.