5 vanliga misstag. 5 snabba kontroller. Ingen juridisk jargong.
2026-02-11
En sÀljare klistrar in en kundlista i ChatGPT för att skriva personaliserade mejl. En marknadschef laddar upp en CSV med 500 leads i ett nytt AI-verktyg. En SDR kopierar LinkedIn-profiler in i ett prospekteringsverktyg för att generera outreach.
Ingen tÀnker pÄ det som dataöverföring. Men det Àr exakt vad det Àr.
Varje gĂ„ng du matar in persondata â namn, mejladresser, företagsinfo, telefonnummer â i ett AI-verktyg, överför du den datan till verktygets servrar. Och beroende pĂ„ vilka servrar, vilket land, och vilka avtal som finns (eller inte finns) kan det vara ett GDPR-brott.
Det hÀr Àr inte en juridisk avhandling. Det Àr en praktisk guide med 5 kontroller du kan göra pÄ 5 minuter innan du klistrar in nÄgot.
đ AI-beroende som affĂ€rsrisk â en checklista för nordiska B2B-bolag
ChatGPT:s gratisplan, Geminis standardversion, gratis-tier pĂ„ diverse AI-verktyg â alla har en sak gemensamt: din input kan anvĂ€ndas för att trĂ€na modellen.
Det innebĂ€r att kundnamn, mejladresser och företagsdata du klistrar in potentiellt blir en del av en AI-modells trĂ€ningsdata. Det Ă€r inte en teoretisk risk â det har hĂ€nt.
Regeln: Gratisplaner av AI-chattar ska behandlas som publika. Klistra aldrig in persondata.
"Vi anvÀnder ett cloud-baserat CRM, sÄ datan Àr sÀker." Det stÀmmer kanske. Men vart skickas datan om CRM:et har en AI-funktion som analyserar dina kontakter?
MÄnga SaaS-verktyg har lagt till AI-funktioner som skickar data till tredjepartsleverantörer (ofta OpenAI) utan att det framgÄr tydligt. Din CRM-data som lÄg tryggt i EU kan plötsligt bearbetas pÄ amerikanska servrar.
Regeln: Kontrollera inte bara var verktyget lagrar data â kontrollera var AI-funktionerna bearbetar data.
MĂ„nga verktyg sĂ€tter en GDPR-badge pĂ„ sin hemsida. Det finns ingen certifiering som heter "GDPR-compliant" â det Ă€r ett pĂ„stĂ„ende, inte en verifiering.
Det enda som faktiskt rÀknas Àr: finns det ett Data Processing Agreement (DPA) som specificerar ansvar, datahantering och dina rÀttigheter? Allt annat Àr marknadsföring.
Regeln: En badge utan DPA Àr en röd flagga, inte en grön.
Om du anvĂ€nder ett AI-verktyg för att hantera kunddata Ă€r DU (eller ditt företag) personuppgiftsansvarig. Inte AI-verktyget. Om nĂ„got gĂ„r fel â dataintrĂ„ng, felaktig hantering, otillĂ„ten överföring â Ă€r det ditt ansvar.
Verktyget Àr personuppgiftsbitrÀde. De behandlar data Ät dig. Men ansvaret ligger kvar hos dig.
Regeln: "Men verktyget lovade att det var sÀkert" Àr inte ett försvar vid en GDPR-tillsyn.
Ditt AI-verktyg kanske lagrar data i EU. Men om de skickar din data till OpenAI (USA) för att driva sina AI-funktioner, och OpenAI i sin tur anvĂ€nder underleverantörer â dĂ„ har din kunddata rest genom flera företag och jurisdiktioner.
De flesta DPA:er listar underbitrÀden. De flesta anvÀndare lÀser aldrig den listan.
Regeln: FrÄga alltid: "Vilka underbitrÀden hanterar min data, och var finns de?"
Före du trycker Ctrl+V, stanna upp. InnehÄller det du klistrar in persondata?
Persondata enligt GDPR:
Namn (för- och efternamn)
Mejladresser
Telefonnummer
IP-adresser
Titel + företag (i kombination = identifierbar person)
LinkedIn-URL:er
Allt annat som direkt eller indirekt identifierar en person
Inte persondata:
Aggregerad statistik ("vi har 500 kunder i Norden")
Anonymiserad data (inga namn, inga mejl, inga identifierare)
Din egen data (ditt eget skrivande, dina egna idéer)
AllmÀnt tillgÀnglig företagsinformation (omsÀttning, antal anstÀllda)
Om det du klistrar in INTE innehĂ„ller persondata â kör pĂ„. Resten av kontrollerna behövs inte.
Om det innehĂ„ller persondata â fortsĂ€tt med kontroll 2â5.
GÄ till verktygets hemsida. Sök efter: "security", "trust center", "privacy", "data residency".
Du letar efter ETT svar: i vilket land lagras datan?
Svar | Bedömning |
EU/EES-land specificerat | â Bra |
"AWS" / "GCP" utan region | â ïž FrĂ„ga supporten |
USA med Standard Contractual Clauses (SCC) | â ïž Acceptabelt men inte optimalt |
Inget svar pĂ„ hemsidan | đ Klistra inte in persondata |
Sök pÄ verktygets hemsida: "DPA", "data processing agreement", "data processing addendum".
Svar | Bedömning |
DPA nedladdningsbart utan att frĂ„ga | â Bra |
"Kontakta sales för DPA" | â ïž Funkar men tar tid |
Inget DPA, bara Privacy Policy | đ Inte tillrĂ€ckligt för persondata |
Viktigt: Privacy Policy â DPA. Privacy Policy beskriver hur verktyget hanterar data generellt. DPA Ă€r ett juridiskt bindande avtal mellan dig och verktyget om hur DINA kunders data specifikt ska hanteras.
Det hĂ€r Ă€r den kontroll som flest missar. MĂ„nga AI-verktyg anvĂ€nder din input för att förbĂ€ttra sina modeller â om du inte aktivt vĂ€ljer bort det.
Sök efter: "training", "model improvement", "data usage", "opt out".
Svar | Bedömning |
"Vi trĂ€nar inte pĂ„ din data" | â Bra |
"Du kan vĂ€lja bort trĂ€ning i instĂ€llningarna" | â ïž Gör det INNAN du klistrar in |
"Data kan anvĂ€ndas för att förbĂ€ttra tjĂ€nsten" | đ Din kunddata kan hamna i modellen |
Inget svar | đ Anta det vĂ€rsta |
Specifikt för de stora AI-chattarna:
ChatGPT (gratis): TrĂ€nar pĂ„ din input som standard. StĂ€ng av under Settings â Data controls.
ChatGPT (Team/Enterprise): TrÀnar INTE pÄ din input.
Claude (claude.ai): Kan anvÀnda input för förbÀttring pÄ gratisplan. Pro/Team/Enterprise gör det inte.
Mistral Le Chat: TrÀnar inte pÄ dina konversationer som standard.
Gemini (gratis): Kan anvÀnda din input. Workspace-versionen gör det inte.
Om du slutar anvĂ€nda verktyget om 6 mĂ„nader â vad hĂ€nder med all kunddata du matat in?
Sök i Terms of Service: "termination", "deletion", "data retention".
Svar | Bedömning |
"Data raderas inom 30 dagar efter avslut" | â Bra |
"Anonymiserad data behĂ„lls" | â ïž Acceptabelt |
"Data behĂ„lls tills du begĂ€r radering" | â ïž Skapa en pĂ„minnelse att begĂ€ra radering |
Inget svar | đ FrĂ„ga supporten skriftligt innan du börjar |
Du vill klistra in 10 prospects (namn, mejl, företag, LinkedIn-URL) i en AI-chatt för att generera personaliserade mejl.
Persondata? Ja â namn, mejl, företagsinfo.
Vad du gör:
Betald plan (Team/Enterprise) pĂ„ AI-chatten â trĂ€nas inte pĂ„ din data
Kontrollera DPA och datalagring
Alternativ: anonymisera inputen. Klistra in "Prospect A, Head of Marketing, SaaS-bolag 80 anst., postade om attribution" istÀllet för riktiga namn
Du vill testa ett sales intelligence-verktyg och ladda upp 500 kontakter frÄn ditt CRM.
Persondata? Ja â i stor skala.
Vad du gör:
Kör ALLA 5 kontroller innan du laddar upp
Teckna DPA innan du matar in data
Testa med 10 kontakter först, inte 500
Ha en plan för radering om du inte fortsÀtter med verktyget
Du vill klistra in kvartalsdata i en AI-chatt: "Vi sÄlde 340 licenser i Q4, snittdeal 12 000 SEK, 67% i Norden."
Persondata? Nej â aggregerad företagsdata utan identifierbara individer.
Vad du gör: Kör pÄ. Kontroll 1 visar att det inte Àr persondata.
Du spelade in ett kundmöte och vill transkribera det med en AI-tjÀnst.
Persondata? Ja â röstinspelning av identifierbara personer, plus allt de sa under mötet.
Vad du gör:
Kontrollera att kunden samtyckt till inspelningen
AnvÀnd en transkriberings-tjÀnst med EU-datalagring och DPA
Verifiera att inspelningen inte sparas efter transkribering
ĂvervĂ€g EU-baserade alternativ (t.ex. Amberscript đłđ±)
⚠Listan AbstInensen: EU-verktyg som ersÀtter dina amerikanska favoriter
HÀr Àr verktyg jag testat som har DPA, EU-datalagring och tydlig information om datahantering:
Verktyg | Land | Kategori | DPA | EU-data |
Mistral Le Chat | Frankrike | LLM/AI-chatt | Ja | Ja |
Dealfront | Tyskland/Finland | Sales intelligence | Ja | Ja |
Vainu | Finland | Sales intelligence | Ja | Ja |
Lemlist | Frankrike | Cold outreach | Ja | Ja |
Breyta | Island | CRM enrichment | Ja | Ja (EES) |
Tally.so | Belgien | FormulÀr | Ja | Ja |
Nuclino | Tyskland | Kunskapsbas | Ja | Ja |
Den hÀr guiden Àr en praktisk snabbkontroll, inte juridisk rÄdgivning. Den tÀcker INTE:
FullstÀndig GDPR-analys av specifika verktyg
Konsekvensbedömning (DPIA) för högriskbehandling
Branschspecifika regleringar (finans, sjukvÄrd, offentlig sektor)
AI Act och dess specifika krav pÄ AI-system
Tredjelandsöverföringar i detalj (Schrems II, adequacy decisions)
Om du hanterar kĂ€nsliga personuppgifter i stor skala, eller om du Ă€r osĂ€ker pĂ„ om din anvĂ€ndning krĂ€ver en DPIA â prata med en jurist. Den hĂ€r guiden hjĂ€lper dig undvika de uppenbara misstagen, inte de komplicerade grĂ€nsfallen.
Senast uppdaterad: Februari 2026 Inte juridisk rÄdgivning. Baserad pÄ Robins praktiska erfarenhet av att utvÀrdera AI-verktyg ur ett GDPR-perspektiv.
â Följ mig pĂ„ LinkedIn: linkedin.com/in/robinheed
â Prenumerera pĂ„ nyhetsbrevet för exklusiva tips: tally.so/r/2ENQ5p
/Robin pÄ ChargeNode