Innan någon klistrar in ett kundavtal i ChatGPT bör två saker vara klara: vilket konto är godkänt för uppgiften, och vilka uppgifter får användas? Offentligt eller påhittat innehåll räcker för ett första test. Riktiga kund-, personal- och avtalsuppgifter får vänta tills tjänstens villkor och inställningar har granskats för ändamålet.

Ett betalt abonnemang räcker inte som svar. Ett personligt abonnemang, en arbetsyta för företag och ett API kan ha olika regler för träning, lagring och administration. Bedöm den konkreta kombinationen av verktyg, uppgifter och arbetsuppgift.

Samma arbetsuppgift, andra uppgifter, annat godkännande

Ta ett säljteam som vill formulera ett svar på en reklamation. Ett påhittat ärende med en offentlig produktbeskrivning fungerar för att testa ton och struktur. Det riktiga kundmejlet kan även innehålla namn, ordernummer, betalningsuppgifter eller konfidentiella villkor. Det behöver ett separat godkännande. Att ta bort namnet räcker inte om övriga detaljer fortfarande identifierar personen.

Bestäm först vilka arbetsuppgifter som är tillåtna med offentliga eller syntetiska data. Uteslut personuppgifter och konfidentiellt material tills ansvariga har granskat det tänkta dataflödet. Teamet kan då testa användbara arbetssätt medan öppna dataskyddsfrågor reds ut.

Vad som skiljer ChatGPT-abonnemangen åt

Enligt OpenAI används data från ChatGPT Business, Enterprise och API:t som standard inte för modellträning. OpenAI erbjuder också personuppgiftsbiträdesavtal för dessa produkter. Det är viktiga kontrollpunkter, men inget godkännande för alla sorters företagsuppgifter.

I personliga ChatGPT-konton går det att stänga av träningsanvändning av nya chattar via datakontrollerna. Inställningen ersätter varken företagets godkännande eller granskning av avtal, lagringstider och åtkomst. Kontrollera även anslutna appar och externa tjänster: ett godkännande för chatten omfattar inte automatiskt varje mottagare som kan anslutas.

”Ingen modellträning” betyder inte ”ingen lagring”. Dokumentera träningsanvändning, lagringstider och åtkomst var för sig.

Vad som måste vara klart innan personuppgifter godkänns

GDPR kräver en lämplig rättslig grund och ett bestämt ändamål. Samtycke är inte den enda möjliga rättsliga grunden. Begränsa inmatningen till nödvändiga uppgifter, reglera åtkomst och radering och kontrollera informationsskyldigheten. Behandling för er räkning kräver ett avtal enligt artikel 28. Tredjelandsöverföringar måste dessutom uppfylla kraven i kapitel V.

Hälsouppgifter och andra särskilda kategorier kräver en separat bedömning enligt artikel 9. Behandling som sannolikt medför hög risk kan kräva en konsekvensbedömning avseende dataskydd. Involvera era dataskyddsansvariga innan sådana användningsfall godkänns. Även uppgifter utan personanknytning kan skyddas av kundavtal eller som företagshemligheter.

En AI-policy som fungerar i vardagen

Policyn bör ge stöd för konkreta beslut: vilka verktyg och konton är godkända? Vilka uppgifter får användas till vad? Vem granskar resultaten innan de når kunder? Vart anmäler teamet en felaktig inmatning? Vem bedömer nya funktioner och integrationer?

Utgå från verkliga arbetsuppgifter när ni skriver svaren. ”Inga konfidentiella uppgifter” är för otydligt som enda instruktion om teamet inte vet om en offert eller ett supportärende räknas dit. Ett tillåtet och ett uteslutet exempel per uppgift gör gränsen tydligare. AI-resultat behöver fortfarande sakkunnig granskning: ChatGPT kan hitta på fakta och ange källor som inte finns.

När ett annat verktyg passar bättre

Om den valda chattjänsten inte uppfyller kraven, pröva en annan driftform: en företagstjänst med lämpliga villkor, en kontrollerad API-integration eller en lokalt driven modell. Vår guide till AI-drift i Sverige och EU förklarar vad driftplats och egen drift faktiskt förändrar.

En tillfällig begränsning för vissa verktyg eller uppgiftstyper kan vara rimlig. Ange vilket krav som återstår och hur en ny bedömning ska göras. Ett tydligt tillåtet alternativ ger teamet bättre stöd än en allmän uppmaning att vara försiktigt.

Gör reglerna till ett fungerande arbetssätt

Ni kan själva börja inventera verktyg, vanliga arbetsuppgifter och berörda uppgifter. Om inventeringen ska bli gemensamma arbetssätt kan vi i en AI-workshop gå igenom konkreta uppgifter, jämföra verktyg och ta fram praktiska användningsregler tillsammans med er. Stäm av det rättsliga godkännandet med era dataskyddsansvariga.

Beskriv vilka verktyg ni använder och en eller två uppgifter där godkännandet är oklart. Vi behöver inget konfidentiellt innehåll för den första förfrågan. Diskutera AI-användningen i ert team.