Hoppa till innehållet
AI-grafen
E· Universitetetik-juridik-samhalle· ca 60 min· utvecklande· verifierad 2026-09-20

GDPR och AI

Kunna tillämpa dataminimering, rättslig grund och registrerades rättigheter på ett AI-system.

Förkunskaper

Intuition

GDPR gäller all behandling av personuppgifter — inklusive träningsdata, prompter, loggar och modellutdata.

Sex principer som allt annat följer av (artikel 5):

PrincipBetyder i ett AI-system
Laglighet, korrekthet, öppenhetdet finns en rättslig grund och den är kommunicerad
Ändamålsbegränsningdata insamlad för support får inte utan vidare användas för träning
Uppgiftsminimeringsamla bara det som behövs — inte «det kan bli användbart»
Korrekthetfelaktiga uppgifter ska kunna rättas
Lagringsminimeringgallra enligt en uttalad tid
Integritet och konfidentialitetkryptering, behörighet, loggning

Den vanligaste överträdelsen i AI-projekt är ändamålsbegränsningen: data samlades in för ett syfte och används sedan för att träna en modell. Det kräver antingen en ny rättslig grund eller att ändamålet var angivet från början.

Formellt

Rättslig grund (artikel 6) — en måste finnas, och valet får konsekvenser:

GrundPassarHaken
Samtyckefrivilliga funktionerska kunna återkallas lika lätt som lämnas; ogiltigt vid ojämlik maktbalans (arbetsgivare, skola)
Avtalnödvändigt för tjänsten«nödvändigt» tolkas snävt
Berättigat intressemycket AI-utvecklingkräver dokumenterad intresseavvägning; den registrerade kan invända
Rättslig förpliktelsebokföring, arkiv
Allmänt intressemyndigheter, skolavanligast i offentlig sektor

För särskilda kategorier (hälsa, etnicitet, biometri, politisk åsikt) gäller artikel 9: behandling är förbjuden om inget undantag är tillämpligt, i praktiken oftast uttryckligt samtycke.

Registrerades rättigheter, och vad de betyder tekniskt:

RättighetTeknisk konsekvens
Tillgång (art. 15)exportfunktion som samlar allt om en person
Rättelse (art. 16)uppgifter måste gå att ändra, även i härledda data
Radering (art. 17)svårast — se nedan
Dataportabilitet (art. 20)maskinläsbart format
Invändning (art. 21)vid berättigat intresse
Art. 22rätt att inte bli föremål för enbart automatiserade beslut med betydande följder

Radering och tränade modeller är den olösta frågan. Att radera en persons rader ur databasen är enkelt; att ta bort deras bidrag ur en tränad modells vikter är det inte. Tre praktiska hållningar:

  1. Undvik problemet: träna inte på personuppgifter. Pseudonymisera eller aggregera först.
  2. Planera omträning: gallra och träna om enligt ett schema, så att radering får effekt inom en dokumenterad tid.
  3. Maskininlärd avlärning (machine unlearning) är ett aktivt forskningsområde men ingen färdig lösning.

Hållning 1 är den enda som är robust, och den bör vara utgångspunkten.

Tre saker som ofta glöms i AI-system:

GlömsVarför det spelar roll
Prompter är personuppgifteranvändare skriver in namn, hälsa, allt möjligt
Loggar är personuppgifteroch sparas ofta längst av allt
Tredjepartsleverantörerpersonuppgiftsbiträdesavtal krävs, och tredjelandsöverföring måste hanteras

DPIA (konsekvensbedömning, art. 35) krävs vid hög risk — vilket omfattar systematisk profilering, storskalig behandling av känsliga uppgifter och övervakning. De flesta AI-system med personuppgifter hamnar där.

Interaktivt

Gör en snabb GDPR-genomgång av en AI-funktion. Sju frågor; kan du inte svara på någon av dem är det där arbetet ligger.

#FrågaDitt svar
1Vilka personuppgifter behandlas? (glöm inte prompter och loggar)
2Vilket är ändamålet, formulerat i en mening?
3Vilken rättslig grund, och varför just den?
4Vad samlas in som inte behövs för ändamålet?
5Hur länge sparas varje kategori, och vem gallrar?
6Hur besvaras en begäran om utdrag eller radering?
7Delas något med tredje part, och finns avtal?

Tillämpat på AI-grafens handledare:

  1. Elevens namn, e-post, svar på övningar, samtalsloggar med handledaren.
  2. Att ge individanpassad undervisning och återkoppling.
  3. Avtal för kärntjänsten; samtycke för frivilliga delar som delning till mentor.
  4. Inget — samtalsloggar minimeras och innehåller inte mer än nödvändigt.
  5. Attempts sparas under kontots livstid; samtalsloggar 90 dagar; audit-loggen längre av säkerhetsskäl.
  6. Exportendpoint som samlar attempts, samtycken och journal; raderingsflöde som tar bort kontot.
  7. LLM-leverantören är personuppgiftsbiträde — avtal och dataplacering måste vara på plats.

Fråga 4 är den mest värdefulla och den som oftast avslöjar något. Nästan alla system samlar in något «för säkerhets skull» som ingen har ett ändamål för — och varje sådant fält är en risk utan motsvarande nytta.

Behärskning innebär

  • Väljer rättslig grund
  • Tillämpar dataminimering och lagringsminimering
  • Hanterar registrerades rättigheter i ett AI-system

Logga in för att göra övningarna och bygga upp din behärskning.

Källor

Alla källor och licenser