Får man ladda upp kundavtal till ChatGPT? Juridik och risk

AI-säkerhet • GDPR • Avtal

Får man ladda upp kundavtal till ChatGPT? Juridik och risk

Det korta svaret är: ibland, men aldrig slentrianmässigt. Kundavtal kan innehålla personuppgifter, sekretessbelagd information, priser, ansvarsvillkor, företagshemligheter och juridiska positioner. Innan ett avtal laddas upp till ChatGPT behöver företaget veta vilket verktyg som används, vilka data som lämnas ut, vilka avtal som finns med leverantören och vem som granskar resultatet.

Lästid: 12 minUppdaterad 2026Svenska B2B-företag
Illustration till artikeln Får man ladda upp kundavtal till ChatGPT? Juridik och risk, med ett AI-registret-motiv för säkerhet, kontroll och praktisk användning.
Kundavtal kan granskas effektivare med AI, men bara om sekretess, dataskydd och mänsklig kontroll är tydligt styrda.
Gratis nedladdning

Ladda ner mallen

Risk-/dataklassningsmatris, kontrollista eller incident-/DPIA-exempel. Word-dokumentet är redigerbart, kompakt formaterat och har en logotyp som enkelt kan bytas ut mot er egen.

Format: Word (.docx) · Version 1.0 · Utbytbar logotyp · Från AI-registret.se

Ladda ner dokumentet (.docx) →

Kort svar: ja ibland – men inte i privat ChatGPT och inte utan kontroll

Att ladda upp ett kundavtal till ChatGPT är inte automatiskt förbjudet. Men det är inte heller något ett företag bör göra utan styrning. Frågan är inte bara ”får vi använda AI?” utan: vilken version av verktyget används, vilken data skickas, behandlas uppgifterna för modellträning, var lagras informationen, finns personuppgiftsbiträdesavtal, och bryter uppladdningen mot sekretess eller kundavtal?

För många företag är den säkra praktiska regeln enkel: använd inte privata konton eller öppna konsumentverktyg för kundavtal. Använd en godkänd företagslösning, minimera innehållet, anonymisera när det går, dokumentera användningsfallet och låt en människa med rätt mandat granska svaret.

Praktisk tumregel: AI får göra första läsningen och flagga risker. AI ska inte ge slutligt juridiskt besked, fatta förhandlingsbeslut eller ersätta avtalsansvarig, jurist eller ledning.

Varför kundavtal är känsliga i AI-verktyg

Kundavtal är ofta mer känsliga än de ser ut. Även ett ”vanligt” avtal kan avslöja priser, rabatter, avtalslängd, ansvarstak, betalningsvillkor, volymer, tekniska integrationer, personuppgifter, kundrelationer och förhandlingspositioner. Om avtalet gäller en strategisk kund kan informationen dessutom vara en företagshemlighet.

Sekretessbrott

Avtalet kan innehålla NDA-villkor eller kundspecifik information som inte får delas med obehörig tredje part.

GDPR-risk

Namn, e-post, roller, signaturer och fritext kan vara personuppgifter. I vissa avtal finns även känsligare uppgifter.

Företagshemligheter

Priser, rabatter, kundlistor, teknisk arkitektur och förhandlingsstrategi kan vara konkurrenskänsliga.

Felaktig juridisk trygghet

AI kan missa klausuler, misstolka juridiskt språk eller ge ett självsäkert men felaktigt svar.

Leverantörsvillkor

Olika AI-tjänster har olika regler för lagring, modellträning, adminåtkomst, loggar och underleverantörer.

Otydligt ansvar

Om ingen äger processen kan ett AI-svar bli beslutsunderlag utan att någon har verifierat det.

Det är därför skillnad på att klistra in en anonymiserad klausul för språkförklaring och att ladda upp ett helt kundavtal med bilagor, priser och kontaktpersoner.

Infografik med grön gul och röd riskklassning för avtal i AI
Grönt, gult och rött hjälper företaget att avgöra vad som kan användas i AI, vad som kräver kontroll och vad som ska stoppas.

När kan AI användas för avtalsgranskning?

AI kan vara användbart när uppgiften är tydligt avgränsad och när resultatet granskas. Bra användningsfall är till exempel att sammanfatta ett långt avtal, hitta avvikande klausuler, jämföra mot en intern avtalsmall, skapa frågor inför juridisk granskning eller förklara en klausul på enklare svenska.

Bättre användning

  • Godkänd företagsversion med rätt dataskydd.
  • Anonymiserad eller minimerad text.
  • Avgränsad fråga, exempelvis ansvarstak eller uppsägning.
  • Jämförelse mot intern playbook.
  • Mänsklig juridisk eller affärsmässig granskning.

Undvik

  • Privat ChatGPT-konto för kundavtal.
  • Uppladdning av hela avtal utan behovsprövning.
  • Känsliga personuppgifter eller affärshemligheter i öppna verktyg.
  • Att låta AI fatta förhandlings- eller godkännandebeslut.
  • Att lita på svar utan klausulreferens.

OpenAI och andra leverantörer beskriver särskilda företagskontroller för business- och enterprise-produkter, bland annat kring dataanvändning, sekretess och säkerhet. Det gör företagsversioner mer relevanta för professionell användning än privata konton – men det ersätter inte er egen riskbedömning, leverantörsgranskning eller interna policy.

Infografik med fem steg för säker AI-användning vid avtalsgranskning
Ett säkert arbetsflöde börjar med avgränsning och dataminimering, inte med att ladda upp hela avtalet.

Ett säkert arbetsflöde i sju steg

För att göra AI-användningen praktisk och styrbar bör ni skapa ett enkelt flöde som medarbetare faktiskt kan följa. Det ska vara lätt att veta när AI är okej, när det krävs extra godkännande och när avtalet inte får laddas upp.

  1. Klassificera avtalet. Är det publikt, standardiserat, kundspecifikt, sekretessbelagt eller strategiskt känsligt?
  2. Kontrollera avtal och policy. Finns NDA, kundkrav, intern AI-policy eller branschkrav som förbjuder extern delning?
  3. Välj godkänt verktyg. Använd bara verktyg som företaget har granskat: DPA, säkerhet, lagring, radering, modellträning och åtkomst.
  4. Minimera informationen. Ta bort namn, signaturer, priser, bilagor och allt som inte behövs för den specifika frågan.
  5. Ställ avgränsad fråga. Be inte AI ”granska avtalet”. Be den hitta till exempel ansvarstak, uppsägning, personuppgiftsbiträde eller avvikelser mot mall.
  6. Kräv spårbar output. AI ska ange klausul, citat eller hänvisning, risknivå, osäkerhet och vad en människa måste kontrollera.
  7. Dokumentera beslutet. Spara inte bara AI-svaret. Spara vem som använde verktyget, syftet, datatypen, risknivån och vem som godkände nästa steg.

Det här är inte juridisk rådgivning

AI kan hjälpa till att hitta och förklara avtalsrisker, men bör inte ersätta kvalificerad juridisk bedömning. Vid större kundavtal, tvister, särskilda regulatoriska krav eller avtal med hög ekonomisk betydelse bör juridisk kompetens granska resultatet.

Infografik som visar vilka avtalsklausuler AI bör leta efter
En avtalsplaybook gör AI mer träffsäker: verktyget ska jämföra klausuler mot era regler, inte mot allmänna antaganden.

Skapa en avtalsplaybook innan ni skalar

Det bästa sättet att få nytta av AI i avtalsgranskning är att ge den något konkret att jämföra mot. En avtalsplaybook beskriver vilka villkor ni normalt accepterar, vilka ni vill förhandla, vilka som kräver eskalering och vem som äger beslutet.

Acceptabelt

Klausuler som följer standardmall, godkända nivåer och tidigare accepterade formuleringar.

Förhandla

Villkor som kan accepteras med ändring: ansvarstak, uppsägningstid, SLA, IP eller dataskydd.

Eskalera

Klausuler som kan påverka risk, ekonomi, sekretess, regulatoriskt ansvar eller strategisk kundrelation.

Med en playbook kan AI skapa en första risklista som är mer användbar: ”klausul 12 avviker från standard eftersom ansvarstaket saknas”, i stället för ett allmänt svar om att ”ansvar bör granskas”.

Infografik med promptformel för AI-stödd avtalsgranskning
En bra prompt anger roll, uppgift, avtalsplaybook, outputformat och tydliga gränser för vad AI inte får anta.

Promptmall: granska avtal utan att tappa kontroll

Använd prompten som ett kontrollinstrument. Den ska tvinga AI att visa varifrån slutsatsen kommer och vad människan måste kontrollera.

Roll: Du är ett stöd för en avtalsansvarig. Du är inte juridisk beslutsfattare. Uppgift: Identifiera risker och avvikelser i den avtalstext jag anger. Avtalstyp: [kundavtal / NDA / personuppgiftsbiträdesavtal / leverantörsavtal] Playbook: [klistra in godkända principer, ansvarstak, sekretesskrav, dataskyddskrav och eskaleringsregler] Begränsningar: Hitta inte på lagkrav. Ge inte slutlig juridisk rådgivning. Markera osäkerhet. Använd bara texten och playbooken jag gett dig. Output: Skapa en tabell med: klausul, exakt hänvisning/citat, risknivå grön/gul/röd, varför det är en risk, föreslagen fråga till motparten, vad en människa måste kontrollera.

Om AI inte kan ange exakt klausul eller citat ska svaret inte användas som beslutsunderlag. Det ska behandlas som en hypotes att kontrollera.

GDPR, personuppgiftsbiträden och AI Act

GDPR blir relevant när avtalet innehåller personuppgifter eller när AI-leverantören behandlar uppgifter för er räkning. Då behöver ni bland annat tydligt ändamål, dataminimering, säkerhet, åtkomstkontroll och en bedömning av rollerna: är leverantören personuppgiftsbiträde, självständig personuppgiftsansvarig eller något annat i just den behandlingen?

IMY:s vägledning om grundläggande principer och roller är därför central. Om AI-tjänsten behandlar personuppgifter för ert ändamål behöver ni kontrollera personuppgiftsbiträdesavtal, underbiträden, lagringstid, radering, överföringar, loggar och möjlighet att uppfylla registrerades rättigheter.

AI Act är riskbaserad. En intern avtalsassistent är normalt inte automatiskt högrisk bara för att den använder generativ AI, men företag behöver ändå kunna visa kontroll: syfte, datatyper, leverantör, riskbedömning, mänsklig granskning och policy. För särskilt känsliga beslut eller reglerade branscher bör bedömningen göras mer formellt.

Dokumentera i AI-registret: verktyg, leverantör, version/konto, syfte, datatyper, tillåtna avtalstyper, förbjudna data, risknivå, ägare, DPA-status, mänsklig kontrollpunkt och raderings-/lagringsregler.

Checklista: innan någon laddar upp ett kundavtal

  • Är det ett godkänt företagsverktyg – inte ett privat konto?
  • Har vi kontrollerat om avtalet förbjuder extern delning eller kräver sekretess?
  • Finns personuppgifter, priser, tekniska detaljer eller företagshemligheter i texten?
  • Kan uppgiften lösas med en anonymiserad klausul i stället för hela avtalet?
  • Finns DPA, säkerhetsgranskning, information om modellträning, lagring och radering?
  • Har vi en avtalsplaybook eller tydliga kriterier för vad AI ska jämföra mot?
  • Kräver vi klausulreferens, risknivå och kontrollfrågor i AI-svaret?
  • Finns mänsklig juridisk eller affärsansvarig granskning före beslut?
  • Är användningen dokumenterad i AI-registret?

Börja med AI-registret

Om medarbetare använder ChatGPT eller andra AI-verktyg för avtal behöver användningen vara synlig och styrd. Börja med att inventera verktyg, datatyper, risknivå, leverantör och mänskliga kontrollpunkter.

Hämta AI-registermallen Läs mer om AI-säkerhet

Källor och vidare läsning

Lämna en kommentar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Rulla till toppen