Säker AI på jobbet 2026 – vad får aldrig klistras in i ChatGPT?
AI-assistenter kan hjälpa med text, research, kod och dokument. Den största vardagsrisken är ofta inte modellen i sig, utan att en medarbetare klistrar in information som företaget saknar rätt att dela med tjänsten.
Grundregeln är enkel:
Lägg aldrig in hemligheter, personuppgifter eller kundmaterial i en AI-tjänst som företaget inte uttryckligen har godkänt för just den typen av data.
ChatGPT används i rubriken eftersom tjänsten är välkänd. Samma regler gäller Gemini, Claude, Copilot, DeepSeek, lokala chattar, kodassistenter och AI-funktioner som byggts in i andra program.
Det här får aldrig klistras in i en icke godkänd AI-tjänst
1. Lösenord och inloggningsuppgifter
Lägg aldrig in:
- lösenord
- engångskoder
- återställningskoder
- sessionscookies
- BankID-information
- privata nycklar
- certifikat
En AI-prompt är inte en lösenordshanterare. Om en hemlighet redan har delats ska den betraktas som exponerad och bytas eller återkallas.
2. API-nycklar och tokens
Utvecklare kopierar ibland en konfigurationsfil eller logg för felsökning. Den kan innehålla:
- API-nycklar
- OAuth-token
- databaslösenord
- molncredentials
- webhook-hemligheter
- `.env`-filer
Maska hemligheter innan kod eller loggar analyseras. Använd syntetiska värden som `API_KEY_REDACTED`.
3. Personnummer och identitetshandlingar
Klistra inte in:
- personnummer
- kopior av pass eller körkort
- fullständiga adresser
- privata telefonnummer
- signaturer
- bakgrundskontroller
Personuppgifter får endast behandlas när företaget har rättslig grund, ett tydligt ändamål, rätt avtal och tillräckliga säkerhetsåtgärder.
4. Hälsodata och andra känsliga personuppgifter
Särskilt skyddsvärda uppgifter omfattar exempelvis:
- diagnoser
- journalanteckningar
- sjukfrånvaro med medicinsk information
- biometriska uppgifter
- politiska åsikter
- religion
- fackligt medlemskap
- uppgifter om sexliv eller sexuell läggning
Använd aldrig verkliga uppgifter i en vanlig AI-chatt för att ”testa vad modellen säger”.
5. Kundregister
Ett komplett eller delvis kundregister kan innehålla namn, kontaktuppgifter, köp, avtal och beteendedata.
Även en enskild export från CRM kan vara känslig. Använd syntetiska testdata eller en godkänd företagsintegration som respekterar behörigheter och dataskydd.
6. Personalärenden
Klistra inte in identifierbara uppgifter om:
- prestation
- konflikter
- disciplinärenden
- lön
- uppsägning
- rehabilitering
- rekryteringsbakgrund
- privata omständigheter
AI kan hjälpa med en generell mall, men inte genom att få hela det verkliga personalärendet i en icke godkänd tjänst.
7. Sekretessbelagda eller säkerhetsklassade uppgifter
Myndigheter och säkerhetskänsliga verksamheter får inte använda konsument-AI för material som omfattas av sekretess, säkerhetsskydd eller annan särskild kontroll.
Det gäller även indirekta uppgifter som tillsammans kan avslöja ett skyddsvärt förhållande.
8. Företagshemligheter
Exempel:
- opublicerad produktplan
- affärsstrategi
- kundpriser
- marginaler
- förvärvsplan
- forskningsresultat
- ej offentliggjorda finansiella siffror
- källkod eller algoritmer med särskilt skyddsvärde
Att en tjänst lovar god datasäkerhet betyder inte automatiskt att företagets avtal eller policy tillåter uppladdningen.
9. Avtal och juridiska dokument med identifierbara parter
AI kan hjälpa till att förklara en generell klausul. Ett verkligt avtal kan innehålla personuppgifter, affärshemligheter och sekretesskrav.
Avidentifiera inte bara namn. Även projektnamn, priser, datum och kombinationen av detaljer kan identifiera parterna.
10. Betalnings- och bankuppgifter
Lägg aldrig in:
- kortnummer
- CVC
- bankkonton tillsammans med identitet
- betalningsfiler
- kreditbedömningar
- kontoutdrag med personuppgifter
- inloggning till ekonomisystem
AI ska inte användas som mellanlager för en betalning utan en särskilt byggd och säker process.
11. Opublicerade styrelse- och investerardokument
Styrelseprotokoll, kapitalanskaffning, insiderinformation och förvärvsdiskussioner kan omfattas av strikta sekretess- och marknadsregler.
Be AI om en generell protokollmall i stället för att klistra in den verkliga diskussionen.
12. Material som företaget saknar rätt att dela
Ett dokument kan vara skyddat av upphovsrätt, licens eller kundavtal. Att företaget får läsa materialet betyder inte alltid att det får laddas upp till en tredje parts AI-tjänst.
Kontrollera villkoren för:
- betalda rapporter
- utbildningsmaterial
- fotografier
- kodbibliotek
- databaser
- kunders dokument
Data som kan användas med försiktighet
Följande kan ofta användas när tjänsten är godkänd och materialet har granskats:
- offentligt publicerad text
- syntetiska exempel
- generella frågor
- avidentifierade mallar
- kod utan credentials eller företagshemligheter
- dokument som uttryckligen har godkänts för den aktuella tjänsten
Avidentifiering är inte bara att byta namn mot ”Kund A”. En person kan återidentifieras genom roll, datum, ort, händelse och andra detaljer.
Konsumentkonto och företagskonto är olika
Gratis- och privatkonton kan ha andra villkor, dataregler och administratörskontroller än Business- eller Enterprise-planer.
Företaget behöver kontrollera:
| Område | Fråga |
|---|---|
| Modellträning | Kan indata användas för att förbättra modeller? |
| Retention | Hur länge sparas promptar, filer och loggar? |
| Region | Var behandlas informationen? |
| Avtal | Finns personuppgiftsbiträdesavtal och företagsvillkor? |
| Admin | Kan företaget styra användare, appar och connectors? |
| Radering | Kan data och kontoaktivitet raderas? |
| Incidenter | Hur meddelar leverantören en säkerhetshändelse? |
Rätt företagsplan minskar risk men ger inte tillåtelse att ladda upp vilken data som helst.
Vad säger GDPR?
IMY anger att verksamheter som behandlar personuppgifter i samband med AI behöver följa GDPR. Det innebär bland annat:
- rättslig grund
- tydligt ändamål
- dataminimering
- korrekthet
- säkerhet
- information till registrerade
- hantering av rättigheter
AI är inte ett undantag från dataskyddsreglerna. En ny användning av personuppgifter kan kräva ny information, avtal och i vissa fall en konsekvensbedömning.
Så avidentifierar du ett arbetsunderlag
Före
Anna Andersson, personnummer 850101-1234, butikschef i Kiruna, har varit sjukskriven för [diagnos] sedan 14 mars och har en konflikt med sin chef Johan.
Fortfarande riskabelt
Medarbetare A, butikschef i Kiruna, har varit sjukskriven sedan 14 mars och har en konflikt med chef B.
Plats, roll och datum kan fortfarande identifiera personen.
Säkrare generell fråga
Skapa en neutral samtalsmall för en chef som ska planera arbetsanpassning med en medarbetare. Använd inga individuella hälsouppgifter och ange vilka frågor som bör kontrolleras med HR.
Kod och felsökning
Innan kod skickas till en AI-assistent:
- ta bort `.env` och secrets
- ersätt kund- och produktnamn
- ta bort interna URL:er och IP-adresser
- kontrollera licens och ägarskap
- skicka minsta möjliga koddel
- kör resultatet i testmiljö
- granska säkerhet och beroenden
Klistra inte in hela repositoryt i ett privat konto av bekvämlighet.
Mötesanteckningar och transkription
En AI-mötesassistent kan fånga röster, namn, affärsplaner och personliga uppgifter.
Före aktivering behöver företaget bestämma:
- om deltagarna informeras
- vilken rättslig grund som används
- var ljud och transkription lagras
- vem som får läsa resultatet
- när data raderas
- om externa deltagare godkänner behandlingen
Ett möte blir inte ofarligt bara för att sammanfattningen är praktisk.
Connectors och plugins
När en AI kopplas till Gmail, Drive, SharePoint, CRM eller GitHub kan den få mer information än användaren avser.
Kontrollera:
- exakt behörighetsomfattning
- om anslutningen är läsande eller skrivande
- vilka mappar, repos eller konton som ingår
- hur åtkomst återkallas
- om agenten kan dela information till andra verktyg
Anslut inte ”hela kontot” när uppgiften bara behöver en särskild mapp.
AI-agenter innebär större risk
En vanlig chatbot skapar ett svar. En agent kan även skicka, publicera, köpa, radera eller ändra system.
Agenten ska använda:
- separat identitet
- minsta möjliga behörighet
- godkända domäner
- kostnads- och tidsgränser
- loggning
- mänskligt godkännande före externa konsekvenser
- idempotens och återställning
En instruktion i prompten är inte en teknisk behörighetsgräns.
Om något redan har läckt
Agera direkt:
- stoppa fortsatt användning
- radera chatten eller filen där det är möjligt
- återkalla lösenord, nycklar och tokens
- informera IT/säkerhet eller dataskydd
- dokumentera vad som delades och när
- bedöm om personuppgiftsincident ska rapporteras
- kontakta leverantören vid behov
- uppdatera policy och utbildning
Vänta inte på att någon ska bevisa att informationen har missbrukats.
En trafikljusmodell för personalen
Grönt
- offentlig information
- generella idéer
- syntetiska exempel
- språkgranskning utan känsliga detaljer
- godkänd data i godkänd företagsmiljö
Gult
- interna dokument
- avtal
- källkod
- ekonomiska underlag
- kund- eller personalinformation
Gult kräver godkänd tjänst, klassning och tydligt ändamål.
Rött
- lösenord och nycklar
- personnummer
- hälsodata
- betalningsuppgifter
- säkerhetsklassad information
- kompletta register
- hemligheter som tjänsten inte uttryckligen är godkänd för
Rött får inte matas in.
En enkel regel för varje prompt
Innan du trycker på Enter, fråga:
- Får jag dela detta med en extern leverantör?
- Behöver modellen verkligen hela informationen?
- Kan jag använda syntetiska eller mindre detaljerade data?
- Är kontot godkänt av företaget?
- Vad händer om svaret eller prompten blir synlig för fel person?
- Vem granskar resultatet?
Om du är osäker: stoppa och fråga systemägare, IT, säkerhet, juridik eller dataskydd.
Vanliga frågor
Kan jag klistra in ett kundmejl i ChatGPT?
Inte i ett icke godkänt konto. Ett kundmejl innehåller ofta personuppgifter och konfidentiell information. Använd en godkänd företagslösning eller skapa ett syntetiskt exempel.
Är det säkert om jag tar bort kundens namn?
Inte alltid. Personen kan identifieras genom andra uppgifter. Dataminimera och bedöm hela kontexten.
Kan jag använda AI för att granska ett avtal?
Ja, i en godkänd miljö och med rätt att dela avtalet. Avidentifiera när det går och låt en jurist granska viktiga slutsatser.
Kan jag klistra in en felrapport från produktion?
Endast efter att credentials, personuppgifter, interna adresser och andra hemligheter har tagits bort och verktyget är godkänt.
Är lokal AI alltid säkert?
Nej. Den lokala appen kan ha telemetri, webbsökning eller bred filåtkomst. Enheten, loggar och plugins behöver skyddas.
Sammanfattning
Det som aldrig ska klistras in i en vanlig AI-tjänst är sådant du inte skulle lägga i ett externt, okontrollerat system: lösenord, nycklar, personnummer, hälsodata, kundregister, betalningsuppgifter och företagshemligheter.
Säker AI på jobbet bygger på godkända verktyg, dataminimering och mänskligt ansvar. När AI får connectors eller verktyg behöver tekniska behörighetsgränser och incidentberedskap vara lika tydliga som reglerna i policyn.
Faktaunderlag: Integritetsskyddsmyndighetens aktuella vägledning om GDPR och AI, nationella riktlinjer för generativ AI samt officiella säkerhets- och datakontroller hos större AI-leverantörer. Kontrollerat 22 augusti 2026.
Utvalda vägar vidare
Jämför och välj med bättre underlag
Tydligt märkta partnererbjudanden, placerade nära rätt beslut.
Räkna på banklån innan du ansöker
Se ungefärlig månadskostnad, löptid och villkor på ett ställe.
Marketplace kan få ersättning om du går vidare.
Casino bonus 2026 – jämför villkor
Se svensk licens, omsättningskrav och aktuell bonusstatus.
18+ · Spela ansvarsfullt · Annonslänk · Villkor gäller.



Kommentarer
Diskutera artikeln i tråden nedan.