IntegritetDatasuveränitet

Ändrad

Datasuveränitet: din data, deras servrar

Varje gång du skickar text till en AI-tjänst lämnar den din dator och behandlas på ett företags servrar, i ett land med egna lagar. Det är inte ett tekniskt problem. Det är ett juridiskt och strategiskt val du gör varje dag du använder AI.

Lagar följer med servern, inte med dig.

Varför spelar det roll var servern står?

Data på en amerikansk server lyder under amerikansk lag. Data på en kinesisk server lyder under kinesisk lag. Som europeisk verksamhet har du skyldigheter enligt oavsett var du väljer att lagra, men konsekvenserna av att välja fel varierar kraftigt.

IMY kan utfärda böter på upp till 4% av global omsättning eller 20 miljoner euro — det som är högst. Det är inte en teoretisk risk.

Datalokalisering beskriver var informationen lagras eller behandlas. Datasuveränitet handlar om vem som ytterst kontrollerar den och vilka lagar som kan användas för att begära åtkomst.

En tjänst kan marknadsföras som "lagrad i EU" utan att vara helt skyddad från lagstiftning utanför EU. Om leverantören kontrolleras av ett bolag i ett annat land kan det landets regler fortfarande få betydelse. En europeisk leverantör är inte heller automatiskt säker. Avtal, säkerhetsåtgärder och underleverantörer måste fortfarande granskas.

Fråga därför inte bara var servern står. Fråga också vem som driver tjänsten, vem som kan administrera den och vem som kan tvinga leverantören att lämna ut data.

Som europeisk verksamhet ansvarar du för hur personuppgifter behandlas, även när en extern AI-leverantör gör arbetet. GDPR omfattar hela behandlingen, från insamling och överföring till åtkomst, radering och säkerhet.

Allvarliga överträdelser kan leda till sanktionsavgifter på upp till 20 miljoner euro eller fyra procent av den globala årsomsättningen, beroende på vilket belopp som är högst. Ett felaktigt leverantörsval kan dessutom stoppa en lansering, tvinga fram en dyr migrering eller skada kundernas förtroende.

🇪🇺

Lagring i EU

Data stannar i EU

Data stannar inom EU/EES och lyder under europeisk lagstiftning. Inget krav på extra avtal för att uppfylla GDPR. är det enda stora frontier-alternativet med lagring i EU. Lokala modeller via är alltid EU-säkra eftersom data aldrig lämnar din dator.

🇺🇸

Lagring i USA

Kräver DPA

OpenAI, Anthropic och Google lagrar som standard data i USA. ger amerikanska myndigheter rätt att begära ut data från amerikanska bolag, även data lagrad i Europa. För GDPR-efterlevnad krävs ett undertecknat med leverantören.

🇨🇳

Lagring i Kina

Högst risk

Kinesisk lag kräver att bolag ger myndigheterna tillgång till data på begäran, utan krav på rättslig prövning. DeepSeek är kraftfullt tekniskt, men för europeiska verksamheter med känslig data: kör modellen via Ollama istället för molntjänsten.

Lagring i Sverige från 29 kr/mån. Data lyder under svensk lag.
Se utbudet →
Tips

Lagar följer servern, inte molnet.

EU-domstolens Schrems II-dom ogiltigförklarade det tidigare Privacy Shield-systemet och tydliggjorde att organisationer måste bedöma om skyddet faktiskt fungerar i mottagarlandet. Standardavtalsklausuler är inte en automatisk frisedel. De behöver kombineras med en bedömning av lagstiftning, åtkomstrisker och tekniska skydd.

CLOUD Act innebär att amerikanska myndigheter under vissa förutsättningar kan kräva att amerikanska tjänsteleverantörer lämnar ut data under deras kontroll, även när informationen lagras i ett annat land. Det betyder inte fri åtkomst till europeiska servrar. Poängen är att serverns plats inte ensam avgör vilken jurisdiktion leverantören påverkas av.

För leverantörer som omfattas av EU-US Data Privacy Framework kan EU-kommissionens beslut om adekvat skyddsnivå användas. I andra fall används ofta standardavtalsklausuler, tillsammans med en bedömning av överföringens risker. Behandla inte "DPA undertecknat" som samma sak som "överföringen är laglig". Avtalet reglerar roller och ansvar. Överföringsmekanismen hanterar att uppgifterna lämnar EU eller EES.

Kryptering hjälper bara fullt ut om rätt part kontrollerar nycklarna. Om leverantören både lagrar informationen och kan dekryptera den har leverantören fortfarande teknisk åtkomst.

För känsliga system bör du fråga om kundhanterade nycklar, separat nyckellagring och vilka administratörer som kan få åtkomst. Kontrollera också säkerhetskopior, loggar och tillfälliga filer. En stark lösning ska inte bara skydda data under överföring och lagring. Den ska begränsa vem som faktiskt kan läsa informationen.

Vad räknas som personuppgifter?

Personuppgifter är information som direkt eller indirekt kan kopplas till en levande person. Det omfattar exempelvis namn, e-postadresser, telefonnummer, IP-adresser, kundnummer, platsdata och kombinationer av uppgifter som tillsammans gör någon identifierbar.

När du klistrar in ett kundärende i en AI-tjänst kan du därför behandla personuppgifter även om inget personnummer finns med. Du behöver en laglig grund, ett tydligt ändamål och kontroll över hur länge uppgifterna sparas.

Vad räknas som personuppgifter?

Namn, e-postadress, telefonnummer, IP-adress, cookies och all data som kan kopplas till en identifierbar person. Om du skickar dessa till en AI-modell med lagring i USA utan ett giltigt DPA bryter du mot GDPR.

DPA-avtal

Lösning för amerikanska leverantörer

Både OpenAI och Anthropic erbjuder Data Processing Agreements. Med ett undertecknat DPA uppfylls kraven för dataöverföring till USA. Sök efter "DPA" i din leverantörs adminpanel.

EU-baserad leverantör

Inget extra krävs

Mistral AI är EU-baserat (Paris) med servrar inom EU. Ingen dataöverföring till tredjeland. GDPR-problemet uppstår inte. Rätt val för europeiska produkter med känslig data.

Lokal körning

Noll dataöverföring

Ollama med lokala modeller (Llama, Mistral, Qwen): ingen data lämnar maskinen. Noll GDPR-risk för dataöverföring. Rätt val när du hanterar känsliga uppgifter och har tillräcklig .

En prompt kan användas för att skapa svaret, sparas i historik, loggas för felsökning, granskas vid missbruk eller användas för att förbättra tjänsten. Det varierar mellan leverantörer, avtal och produktnivåer.

Kontrollera om innehållet används för modellträning, hur länge promptar och svar sparas, om administratörer kan läsa dem, om loggning kan stängas av och om leverantören erbjuder ett läge utan beständig lagring. "Ingen träning" och "noll lagring" betyder inte alltid samma sak. Data kan fortfarande sparas tillfälligt för säkerhet eller drift.

Läs villkoren för den produkt du faktiskt använder. En kostnadsfri chattjänst, ett företagskonto och ett API kan ha olika regler.

Den enklaste skyddsåtgärden

Behöver du verkligen skicka riktiga namn, personnummer eller adresser till modellen? Ofta räcker det att eller pseudonymisera datan innan den skickas. "Kunden heter Anna, 34 år, bor i Göteborg" kan bli "kunden är en kvinna i 30-årsåldern i en svensk storstad" utan att svaret försämras nämnvärt, men med dramatiskt lägre risk.

API-nycklar, .env och sandboxing

och säkerhet hänger ihop. Hur du hanterar nycklar, isolerar agenter och skyddar beroenden täcks på säkerhetssidan. Gå till Säkerhet →

  1. Kartlägg vilken information som skickas och om den innehåller personuppgifter, sekretess eller företagshemligheter.
  2. Kontrollera leverantörens hemvist, serverregioner, underleverantörer och möjlig fjärråtkomst.
  3. Säkerställ personuppgiftsbiträdesavtal och rätt mekanism för överföring utanför EU eller EES.
  4. Granska lagringstid, träning, loggning, radering och vem som kontrollerar krypteringsnycklarna.
  5. Anonymisera informationen eller välj lokal körning när molntjänstens risk inte kan motiveras.
Om den här sidan

Det här är en översikt för att hjälpa dig ställa rätt frågor, inte juridisk rådgivning. Rättsläget för överföringar till tredjeland förändras, och beslut om adekvat skyddsnivå har prövats i domstol förut. Stäm av mot aktuell praxis och ta in jurist innan ni binder er vid en leverantör för känsliga uppgifter.