Personuppgifter i AI-prompts – vad är okej enligt GDPR?

Start / AI-säkerhet

GDPR och AI-prompts

Personuppgifter i AI-prompts – vad är okej enligt GDPR?

Kort svar: personuppgifter får inte klistras in i AI-verktyg “bara för att det är praktiskt”. En AI-prompt kan vara personuppgiftsbehandling. Därför behöver ni laglig grund, tydligt syfte, dataminimering, säkerhet och kontroll över leverantören – särskilt om prompten innehåller kunder, anställda eller känsliga uppgifter.

Lästid: 12 minUppdaterad 2026För HR, sälj, kundservice, IT och ledning
Personuppgifter i AI-prompts – vad är okej enligt GDPR?
En prompt kan se oskyldig ut, men om den innehåller namn, mejl, kundcase eller medarbetaruppgifter kan GDPR redan vara relevant.
Gratis nedladdning

Ladda ner mallen

Risk-/dataklassningsmatris, kontrollista eller incident-/DPIA-exempel. Word-dokumentet är redigerbart, kompakt formaterat och har en logotyp som enkelt kan bytas ut mot er egen.

Format: Word (.docx) · Version 1.0 · Utbytbar logotyp · Från AI-registret.se

Ladda ner dokumentet (.docx) →

Kort svar: prompten är inte en juridisk frizon

AI-prompts känns ofta informella. Man skriver några rader, klistrar in ett mejl, lägger till ett kundcase och ber verktyget sammanfatta, förbättra eller analysera. Men GDPR bryr sig inte om att formatet heter “prompt”. Om texten innehåller information som kan kopplas till en identifierad eller identifierbar person kan det vara personuppgifter.

Det betyder inte att all AI-användning med personuppgifter är förbjuden. Det betyder att samma grundfrågor gäller som vid annan behandling: varför behöver ni uppgiften, vilken laglig grund finns, vilka uppgifter är nödvändiga, hur skyddas de, vem är leverantören och hur kan ni visa att ni har kontroll?

1Prompta med minsta möjliga data

AI behöver sällan namn, e-post, personnummer, kundnummer eller hela mejltrådar för att ge ett bra svar.

2Skilj privat konto från godkänt verktyg

Ett privat AI-konto är normalt fel plats för verkliga kund- eller medarbetaruppgifter.

3Dokumentera återkommande användning

Lägg processer där AI hanterar personuppgifter i ert AI-register med ägare, syfte och risknivå.

EU:s AI Act gör dessutom AI-kunnighet till en praktisk fråga. Organisationer behöver säkerställa att användare förstår riskerna med AI-system. För prompts innebär det att medarbetare behöver exempel, inte bara abstrakta formuleringar. “Klistra inte in kundens mejl – skriv om det anonymt” är tydligare än “hantera personuppgifter försiktigt”.

Vad räknas som personuppgift i en AI-prompt?

GDPR:s definition är bred. En personuppgift är information som avser en identifierad eller identifierbar fysisk person. I en prompt kan det vara uppenbart, till exempel namn, e-postadress, telefonnummer, personnummer, IP-adress eller kundnummer. Men det kan också vara indirekt: roll, arbetsplats, ort, ärendehistorik, ordermönster, klagomål, sjukfrånvaro, bild, röst eller detaljer som tillsammans pekar ut en person.

Det är därför “jag tog bort namnet” inte alltid räcker. Om prompten säger “vår enda Key Account Manager i Göteborg med ansvar för kund X” kan personen fortfarande vara identifierbar. Om ett kundcase innehåller specifika datum, affärsvillkor och kontaktroll kan kunden och kontaktpersonen gå att lista ut.

Riskkarta för personuppgifter i AI-prompts
Klassificera prompten innan den skickas: anonymt exempel, begränsad kontext eller verkliga personuppgifter.
Praktisk tumregel: om en kollega kan förstå vem prompten handlar om även efter att namnet tagits bort, är materialet sannolikt inte anonymt.

När kan personuppgifter i AI-prompts vara okej?

Det kan vara okej när det finns ett tydligt och legitimt syfte, en laglig grund, tillräcklig säkerhet och ett godkänt verktyg. Exempel kan vara kundservice i en företagsplattform där leverantören är bedömd, rätt avtal finns, åtkomst är begränsad och medarbetarna vet vilka datatyper som är tillåtna. Men samma uppgift kan vara olämplig i ett privat konto eller i ett verktyg vars villkor ni inte har kontrollerat.

GDPR artikel 5 är central: personuppgifter ska behandlas lagligt, korrekt och öppet, samlas in för särskilda ändamål, vara adekvata och begränsade till vad som behövs samt skyddas med lämplig säkerhet. Artikel 6 kräver laglig grund. Artikel 9 ställer särskilda krav för känsliga personuppgifter, till exempel hälsa, facklig tillhörighet, biometriska uppgifter eller politiska åsikter.

Fråga
Varför den spelar roll
Praktisk regel
Syfte
Ni måste veta varför uppgiften behandlas i AI-verktyget.
Använd inte AI “för säkerhets skull”. Beskriv uppgiften och nyttan.
Laglig grund
GDPR kräver rättsligt stöd för behandlingen.
Låt ansvarig funktion bedöma grund för återkommande användningsfall.
Minimering
AI:n behöver ofta mindre data än användaren tänker.
Ta bort namn, kontaktuppgifter, kundnummer och unika detaljer om de inte behövs.
Känsliga uppgifter
Hälsa, fack, biometrik och liknande kräver extra stöd och skydd.
Stoppa i normalfallet. Kräv särskilt godkännande och riskbedömning.

IMY:s vägledning om personuppgifter i arbetslivet är också viktig. Arbetsgivare har ofta mer makt än medarbetare, vilket gör samtycke svårt som grund i många situationer. AI i HR, personalärenden, prestation, frånvaro eller intern kommunikation kräver därför extra försiktighet.

Rött, gult och grönt: gör promptreglerna enkla

En AI-policy blir användbar först när medarbetare kan fatta vardagsbeslut. Därför bör ni översätta GDPR till konkreta promptregler. Målet är inte att alla ska bli jurister. Målet är att de ska veta vad de får göra direkt, vad som kräver kontroll och vad som ska stoppas.

Grönt: normalt okej

Fiktiva exempel, publika texter, interna mallar utan personer och anonymiserade scenario-beskrivningar där ingen kan identifieras.

?Gult: kontrollera först

Kundcase med begränsad kontext, pseudonymiserade ärenden, aggregerade listor eller intern information som kan kopplas till roll/person.

!Rött: prompta inte

Personnummer, känsliga uppgifter, HR-ärenden, kundklagomål med identitet, patientdata, löneuppgifter och hela mejltrådar.

Det viktigaste är att skilja anonymisering från pseudonymisering. Anonym information kan inte kopplas till en person. Pseudonymiserad information kan fortfarande kopplas tillbaka med nycklar eller kompletterande uppgifter och omfattas normalt fortfarande av GDPR. I praktiken bör många “anonymiserade” prompts behandlas som gula tills ni är säkra.

Leverantör, biträde och säkerhet: verktyget spelar roll

Det är stor skillnad mellan att klistra in personuppgifter i ett privat AI-konto och att använda en företagsgodkänd lösning med avtal, inställningar och dokumenterade kontroller. Om AI-leverantören behandlar personuppgifter för er räkning kan GDPR artikel 28 om personuppgiftsbiträden bli relevant. Artikel 32 kräver dessutom lämplig säkerhet, till exempel åtkomstkontroll, kryptering, loggning, incidentrutiner och begränsad lagring.

EDPB:s yttrande om AI-modeller understryker att dataskyddsfrågor inte försvinner bara för att tekniken är avancerad. För företag betyder det att ni behöver kunna visa hur ni tänkt: vilka uppgifter skickas, till vilken leverantör, för vilket ändamål, med vilka skydd och hur länge uppgifterna finns kvar.

1Identifiera

Innehåller prompten personuppgifter eller detaljer som kan peka ut någon?

2Minimera

Ta bort namn, mejl, nummer, kundspecifika detaljer och onödig historik.

3Välj verktyg

Använd bara godkända AI-verktyg för verkliga personuppgifter.

4Dokumentera

Lägg återkommande användning i AI-registret med ansvar och instruktion.

Workshop om GDPR-säkra AI-prompts
Utbilda medarbetare med konkreta exempel: vad ska tas bort, vad kräver godkännande och vilket verktyg får användas?

Exempel på policytext för personuppgifter i AI-prompts

Policytexten bör vara tydlig nog att användas av kundservice, HR, sälj, marknad och chefer. Undvik långa juridiska formuleringar utan exempel. Skriv hellre korta regler med konkreta stoppord och säkra alternativ.

Exempel: Personuppgifter får inte matas in i privata, öppna eller icke godkända AI-tjänster. Medarbetare ska i första hand använda fiktiva eller anonymiserade exempel. Namn, e-postadresser, telefonnummer, personnummer, kundnummer, löneuppgifter, hälsouppgifter, HR-ärenden, klagomål och hela mejltrådar ska tas bort om de inte är nödvändiga och verktyget är godkänt för sådan behandling. Återkommande AI-användning med personuppgifter ska dokumenteras i AI-registret.

Komplettera policyn med före/efter-exempel. Före: “Sammanfatta mejltråden från Anna Andersson om hennes sjukfrånvaro.” Efter: “Skriv en neutral mall för hur en chef kan svara på en medarbetares fråga om frånvarorutin, utan personuppgifter.” Den andra prompten ger ofta lika mycket nytta men betydligt lägre risk.

Exempel: säkrare omskrivning av prompts

Riskprompt
Problem
Säkrare prompt
Klistra in kundens hela mejltråd.
Kan innehålla namn, kontaktuppgifter, avtal och känslig kontext.
Beskriv ärendet anonymt i tre punkter och be om en svarsmall.
Analysera en anställds frånvaroärende.
Kan röra hälsa och arbetsrättsligt känslig information.
Be om en generell checklista för chefens samtal, utan personuppgifter.
Sammanfatta supporthistorik för en identifierad kund.
Kan innehålla personuppgifter och kundspecifika affärsdetaljer.
Använd aggregerad eller anonymiserad beskrivning av problemet.

Checklista innan personuppgifter används i AI

Använd checklistan som stoppfilter. Om svaret är nej eller “vet inte” bör medarbetaren avstå, anonymisera mer eller fråga ansvarig funktion innan AI används.

Kontrollpunkter

  • Har vi ett tydligt syfte med AI-användningen?
  • Finns laglig grund för behandlingen?
  • Är uppgifterna nödvändiga för promptens syfte?
  • Kan namn, mejl, telefonnummer och kundnummer tas bort?
  • Kan ärendet beskrivas som ett fiktivt exempel?
  • Innehåller prompten känsliga personuppgifter enligt GDPR artikel 9?
  • Är AI-verktyget godkänt för personuppgifter?
  • Finns biträdesavtal eller annan tydlig leverantörsbedömning?
  • Vet vi hur länge promptar och filer sparas?
  • Finns återkommande användning dokumenterad i AI-registret?

Slutsatsen är enkel: börja med anonymisering och minimering. Använd godkända verktyg när verkliga personuppgifter behövs. Dokumentera återkommande användningsfall. Då kan ni få nytta av AI utan att göra varje prompt till en dataskyddsrisk.

Vill ni göra AI-användningen tryggare?

Börja med AI-registret: dokumentera verktyg, datatyper, ansvar och regler för vilka prompts som är tillåtna.

Börja med AI-registret

Lämna en kommentar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Rulla till toppen