Kan vi använda ChatGPT enligt GDPR?
Ja, ofta, med rätt avtal på plats. Men inte gratisversionen och inte för all data. Här är hur du drar gränsen för ditt företag.
Ja, i många fall, men det beror på tre saker: vilken version du använder, vilken data du skickar in och vilka avtal du har på plats. Gratisversionen och Plus saknar personuppgiftsbiträdesavtal och är i praktiken uteslutna för personuppgifter. Affärsversionerna (Team, Enterprise och API:et) tränar inte på din data som standard, erbjuder ett DPA och kan konfigureras för databehandling inom EU. Men för känsliga personuppgifter och konfidentiellt material kvarstår ett strukturellt problem: din data behandlas av ett amerikanskt företag under ett överföringsramverk som för närvarande ses över. Att göra fel kan kosta upp till 4 procent av den globala omsättningen eller 20 miljoner euro, beroende på vilket som är högst.
Vad kräver GDPR när vi använder en AI-tjänst?
När dina anställda skickar text till ChatGPT är ditt företag personuppgiftsansvarig och OpenAI personuppgiftsbiträde. Det utlöser fyra grundläggande krav: ett personuppgiftsbiträdesavtal (DPA) enligt artikel 28, en rättslig grund för behandlingen, information till de registrerade och en konsekvensbedömning avseende dataskydd (DPIA) om behandlingen medför hög risk. Om data lämnar EU/EES tillkommer även reglerna om tredjelandsöverföringar.
Tillsynen är inte teoretisk. Italiens dataskyddsmyndighet bötfällde OpenAI med 15 miljoner euro i december 2024, och irländska DPC är numera ledande tillsynsmyndighet för OpenAI i Europa.
Spelar det roll vilken version av ChatGPT vi använder?
Det är den enskilt viktigaste frågan. Skillnaderna är betydande:
| Version | Personuppgiftsbiträdesavtal (DPA) | Tränar på din data | Datalagring i EU |
|---|---|---|---|
| Free / Plus | Nej, konsumentvillkor | Ja, om inte inaktiverat per konto | Nej |
| Team / Business | Ja | Nej, som standard | Beror på abonnemang, måste verifieras |
| Enterprise | Ja | Nej, som standard | Ja, som ett alternativ för nya arbetsytor |
| API | Ja | Nej, som standard | Ja, per projekt och endpoint |
Två saker att notera. EU-lagring är aldrig standard: det måste aktivt konfigureras per arbetsyta eller projekt och täcker bara vissa funktioner och endpoints. Det vanligaste misstaget är inte att välja fel abonnemang – det är att anställda använder privata Plus-konton med kunddata. Konsumentvillkor är inte ett personuppgiftsbiträdesavtal, oavsett vad kontot kostar.
Är inte problemet löst om OpenAI inte tränar på vår data?
Nej. Träning är en av fem frågor. Fortfarande öppna: var data faktiskt behandlas, hur länge den lagras, vilka underbiträden som är inblandade (OpenAI:s infrastruktur körs i praktiken på Microsoft) och den största frågan av alla: den rättsliga grunden för att överhuvudtaget överföra data till USA.
Vad händer med EU–US-överföringar just nu?
Dagens överföringar vilar på EU–US Data Privacy Framework, det tredje ramverket i sitt slag. Safe Harbor ogiltigförklarades 2015 och Privacy Shield 2020, båda efter rättsliga överklaganden. EU:s tribunal upprätthöll det nuvarande ramverket i september 2025, men i juni 2026 slog USA:s högsta domstol fast att FTC, det amerikanska tillsynsorganet, inte är oberoende – och just det oberoendet är en bärande del av EU:s adekvansbeslutet. Europeiska dataskyddsstyrelsen har begärt att kommissionen ser över beslutet, och en ny rättslig utmaning förbereds.
Ramverket gäller tills vidare, och du behöver inte byta rättslig grund idag. Men historien talar tydligt: bygg inte din långsiktiga AI-strategi på antagandet att det överlever.
Vilken data bör aldrig skickas till molnbaserad AI?
Oavsett avtal finns det kategorier där risken sällan är värd det: särskilda kategorier av personuppgifter enligt artikel 9 (hälsa, fackligt medlemskap, etniskt ursprung med mera), information som omfattas av lagstadgad tystnadsplikt inom sjukvård, juridiska tjänster och försvarsrelaterat arbete, samt källkod och affärshemligheter. De två sista är inte en GDPR-fråga, men riskprofilen är densamma: informationen lämnar din kontroll. Organisationer under NIS2 eller DORA har dessutom egna krav på kontroll av leverantörskedjan.
När är molnet ändå rätt val?
Ofta nog. För marknadsföringstext, allmän research, idégenerering och kod utan hemligheter är ChatGPT Enterprise eller API:et med ett undertecknat DPA, träning inaktiverad, EU-lagring och en tydlig intern policy både billigare och enklare än att driva egen infrastruktur. Om din data kan hanteras av ett amerikanskt företag med rätt avtal på plats, använd molnet. Att köpa egen AI-infrastruktur för data som inte kräver det är fel beslut.
När måste AI:n köras inom era egna väggar?
När svaret på frågan "kan det här lämna byggnaden?" är nej, oavsett vilka avtal som finns. Då hjälper varken ett DPA eller EU-lagring, eftersom kärnproblemet är att en tredje part behandlar data överhuvudtaget. Det gäller också om du vill slippa bevaka varje avtalsändring, varje nytt underbiträde och varje vändning i överföringssagan: om du äger hela kedjan finns det ingen tredjelandsöverföring att bedöma.
Hur vi löser det med Blackbox
Blackbox är en maskin vi levererar till ditt kontor. Den kör KairosOS med Chat, Index och Codex: en AI-arbetsyta för hela teamet, på hårdvara du äger. Promptar, dokument och kod lämnar aldrig byggnaden. Inga API-nycklar, inget moln, ingen tredjelandsöverföring att bedöma. Helt luftgapade miljöer uppdateras via kryptografiskt signerade leveranser på USB.
Vi visar gärna Blackbox live på ditt kontor. Boka en demo eller läs mer om mjukvaran på kairos.athlas.io.
Snabbchecklista innan du släpper in ChatGPT
- Ett affärsavtal med ett undertecknat DPA. Aldrig privata konton i jobbet.
- Träning på din data bekräftad avstängd.
- EU-lagring konfigurerad där det finns, per arbetsyta och projekt.
- En intern policy som tydligt anger vilka datatyper som aldrig får klistras in.
- En genomförd DPIA om personuppgifter behandlas i stor skala.
- En plan B om överföringsramverket faller.
Det här är en vägledning, inte juridisk rådgivning. Kontrollera din specifika situation med ditt dataskyddsombud eller juridisk rådgivare.
Källor
Moln vs egen AI över 3 år
Räkna på era siffror med samma antaganden som i guiden. Gratis, direkt på sidan.
Öppna kalkylen →AI-pilot. 4 veckor. Fast pris.
Ett avgränsat användningsfall på er data, levererat på fyra veckor.
Boka scopingsamtal →Vill du se det här live?
Femton minuter, ert användningsfall, ett konkret nästa steg. Vi visar lokal AI i drift på hårdvara ni kan äga.
Följ bygget. Ett mejl när vi publicerar.