Marketplace
MarketplaceMobil mega-meny för innehåll, tjänster och konto.

Huvudspår

Köp & säljAnnonserBoendeBostadObjektObjektBe om prisOffertFöretagsregisterFöretagLånBanklånLokaltHittaKarriärJobbDestinationerResorCoinsKryptoDiskussionForumKunskapWiki
Företagsekonomi

Säker AI på jobbet 2026 – vad får aldrig klistras in i ChatGPT?

Säker AI på jobbet 2026 – vad får aldrig klistras in i ChatGPT?

AI-assistenter kan hjälpa med text, research, kod och dokument. Den största vardagsrisken är ofta inte modellen i sig, utan att en medarbetare klistrar in information som företaget saknar rätt att dela med tjänsten.

Grundregeln är enkel:

Lägg aldrig in hemligheter, personuppgifter eller kundmaterial i en AI-tjänst som företaget inte uttryckligen har godkänt för just den typen av data.

ChatGPT används i rubriken eftersom tjänsten är välkänd. Samma regler gäller Gemini, Claude, Copilot, DeepSeek, lokala chattar, kodassistenter och AI-funktioner som byggts in i andra program.

Det här får aldrig klistras in i en icke godkänd AI-tjänst

1. Lösenord och inloggningsuppgifter

Lägg aldrig in:

  • lösenord
  • engångskoder
  • återställningskoder
  • sessionscookies
  • BankID-information
  • privata nycklar
  • certifikat

En AI-prompt är inte en lösenordshanterare. Om en hemlighet redan har delats ska den betraktas som exponerad och bytas eller återkallas.

2. API-nycklar och tokens

Utvecklare kopierar ibland en konfigurationsfil eller logg för felsökning. Den kan innehålla:

  • API-nycklar
  • OAuth-token
  • databaslösenord
  • molncredentials
  • webhook-hemligheter
  • `.env`-filer

Maska hemligheter innan kod eller loggar analyseras. Använd syntetiska värden som `API_KEY_REDACTED`.

3. Personnummer och identitetshandlingar

Klistra inte in:

  • personnummer
  • kopior av pass eller körkort
  • fullständiga adresser
  • privata telefonnummer
  • signaturer
  • bakgrundskontroller

Personuppgifter får endast behandlas när företaget har rättslig grund, ett tydligt ändamål, rätt avtal och tillräckliga säkerhetsåtgärder.

4. Hälsodata och andra känsliga personuppgifter

Särskilt skyddsvärda uppgifter omfattar exempelvis:

  • diagnoser
  • journalanteckningar
  • sjukfrånvaro med medicinsk information
  • biometriska uppgifter
  • politiska åsikter
  • religion
  • fackligt medlemskap
  • uppgifter om sexliv eller sexuell läggning

Använd aldrig verkliga uppgifter i en vanlig AI-chatt för att ”testa vad modellen säger”.

5. Kundregister

Ett komplett eller delvis kundregister kan innehålla namn, kontaktuppgifter, köp, avtal och beteendedata.

Även en enskild export från CRM kan vara känslig. Använd syntetiska testdata eller en godkänd företagsintegration som respekterar behörigheter och dataskydd.

6. Personalärenden

Klistra inte in identifierbara uppgifter om:

  • prestation
  • konflikter
  • disciplinärenden
  • lön
  • uppsägning
  • rehabilitering
  • rekryteringsbakgrund
  • privata omständigheter

AI kan hjälpa med en generell mall, men inte genom att få hela det verkliga personalärendet i en icke godkänd tjänst.

7. Sekretessbelagda eller säkerhetsklassade uppgifter

Myndigheter och säkerhetskänsliga verksamheter får inte använda konsument-AI för material som omfattas av sekretess, säkerhetsskydd eller annan särskild kontroll.

Det gäller även indirekta uppgifter som tillsammans kan avslöja ett skyddsvärt förhållande.

8. Företagshemligheter

Exempel:

  • opublicerad produktplan
  • affärsstrategi
  • kundpriser
  • marginaler
  • förvärvsplan
  • forskningsresultat
  • ej offentliggjorda finansiella siffror
  • källkod eller algoritmer med särskilt skyddsvärde

Att en tjänst lovar god datasäkerhet betyder inte automatiskt att företagets avtal eller policy tillåter uppladdningen.

9. Avtal och juridiska dokument med identifierbara parter

AI kan hjälpa till att förklara en generell klausul. Ett verkligt avtal kan innehålla personuppgifter, affärshemligheter och sekretesskrav.

Avidentifiera inte bara namn. Även projektnamn, priser, datum och kombinationen av detaljer kan identifiera parterna.

10. Betalnings- och bankuppgifter

Lägg aldrig in:

  • kortnummer
  • CVC
  • bankkonton tillsammans med identitet
  • betalningsfiler
  • kreditbedömningar
  • kontoutdrag med personuppgifter
  • inloggning till ekonomisystem

AI ska inte användas som mellanlager för en betalning utan en särskilt byggd och säker process.

11. Opublicerade styrelse- och investerardokument

Styrelseprotokoll, kapitalanskaffning, insiderinformation och förvärvsdiskussioner kan omfattas av strikta sekretess- och marknadsregler.

Be AI om en generell protokollmall i stället för att klistra in den verkliga diskussionen.

12. Material som företaget saknar rätt att dela

Ett dokument kan vara skyddat av upphovsrätt, licens eller kundavtal. Att företaget får läsa materialet betyder inte alltid att det får laddas upp till en tredje parts AI-tjänst.

Kontrollera villkoren för:

  • betalda rapporter
  • utbildningsmaterial
  • fotografier
  • kodbibliotek
  • databaser
  • kunders dokument

Data som kan användas med försiktighet

Följande kan ofta användas när tjänsten är godkänd och materialet har granskats:

  • offentligt publicerad text
  • syntetiska exempel
  • generella frågor
  • avidentifierade mallar
  • kod utan credentials eller företagshemligheter
  • dokument som uttryckligen har godkänts för den aktuella tjänsten

Avidentifiering är inte bara att byta namn mot ”Kund A”. En person kan återidentifieras genom roll, datum, ort, händelse och andra detaljer.

Konsumentkonto och företagskonto är olika

Gratis- och privatkonton kan ha andra villkor, dataregler och administratörskontroller än Business- eller Enterprise-planer.

Företaget behöver kontrollera:

| Område | Fråga |
|---|---|
| Modellträning | Kan indata användas för att förbättra modeller? |
| Retention | Hur länge sparas promptar, filer och loggar? |
| Region | Var behandlas informationen? |
| Avtal | Finns personuppgiftsbiträdesavtal och företagsvillkor? |
| Admin | Kan företaget styra användare, appar och connectors? |
| Radering | Kan data och kontoaktivitet raderas? |
| Incidenter | Hur meddelar leverantören en säkerhetshändelse? |

Rätt företagsplan minskar risk men ger inte tillåtelse att ladda upp vilken data som helst.

Vad säger GDPR?

IMY anger att verksamheter som behandlar personuppgifter i samband med AI behöver följa GDPR. Det innebär bland annat:

  • rättslig grund
  • tydligt ändamål
  • dataminimering
  • korrekthet
  • säkerhet
  • information till registrerade
  • hantering av rättigheter

AI är inte ett undantag från dataskyddsreglerna. En ny användning av personuppgifter kan kräva ny information, avtal och i vissa fall en konsekvensbedömning.

Så avidentifierar du ett arbetsunderlag

Före

Anna Andersson, personnummer 850101-1234, butikschef i Kiruna, har varit sjukskriven för [diagnos] sedan 14 mars och har en konflikt med sin chef Johan.

Fortfarande riskabelt

Medarbetare A, butikschef i Kiruna, har varit sjukskriven sedan 14 mars och har en konflikt med chef B.

Plats, roll och datum kan fortfarande identifiera personen.

Säkrare generell fråga

Skapa en neutral samtalsmall för en chef som ska planera arbetsanpassning med en medarbetare. Använd inga individuella hälsouppgifter och ange vilka frågor som bör kontrolleras med HR.

Kod och felsökning

Innan kod skickas till en AI-assistent:

  1. ta bort `.env` och secrets
  2. ersätt kund- och produktnamn
  3. ta bort interna URL:er och IP-adresser
  4. kontrollera licens och ägarskap
  5. skicka minsta möjliga koddel
  6. kör resultatet i testmiljö
  7. granska säkerhet och beroenden

Klistra inte in hela repositoryt i ett privat konto av bekvämlighet.

Mötesanteckningar och transkription

En AI-mötesassistent kan fånga röster, namn, affärsplaner och personliga uppgifter.

Före aktivering behöver företaget bestämma:

  • om deltagarna informeras
  • vilken rättslig grund som används
  • var ljud och transkription lagras
  • vem som får läsa resultatet
  • när data raderas
  • om externa deltagare godkänner behandlingen

Ett möte blir inte ofarligt bara för att sammanfattningen är praktisk.

Connectors och plugins

När en AI kopplas till Gmail, Drive, SharePoint, CRM eller GitHub kan den få mer information än användaren avser.

Kontrollera:

  • exakt behörighetsomfattning
  • om anslutningen är läsande eller skrivande
  • vilka mappar, repos eller konton som ingår
  • hur åtkomst återkallas
  • om agenten kan dela information till andra verktyg

Anslut inte ”hela kontot” när uppgiften bara behöver en särskild mapp.

AI-agenter innebär större risk

En vanlig chatbot skapar ett svar. En agent kan även skicka, publicera, köpa, radera eller ändra system.

Agenten ska använda:

  • separat identitet
  • minsta möjliga behörighet
  • godkända domäner
  • kostnads- och tidsgränser
  • loggning
  • mänskligt godkännande före externa konsekvenser
  • idempotens och återställning

En instruktion i prompten är inte en teknisk behörighetsgräns.

Om något redan har läckt

Agera direkt:

  1. stoppa fortsatt användning
  2. radera chatten eller filen där det är möjligt
  3. återkalla lösenord, nycklar och tokens
  4. informera IT/säkerhet eller dataskydd
  5. dokumentera vad som delades och när
  6. bedöm om personuppgiftsincident ska rapporteras
  7. kontakta leverantören vid behov
  8. uppdatera policy och utbildning

Vänta inte på att någon ska bevisa att informationen har missbrukats.

En trafikljusmodell för personalen

Grönt

  • offentlig information
  • generella idéer
  • syntetiska exempel
  • språkgranskning utan känsliga detaljer
  • godkänd data i godkänd företagsmiljö

Gult

  • interna dokument
  • avtal
  • källkod
  • ekonomiska underlag
  • kund- eller personalinformation

Gult kräver godkänd tjänst, klassning och tydligt ändamål.

Rött

  • lösenord och nycklar
  • personnummer
  • hälsodata
  • betalningsuppgifter
  • säkerhetsklassad information
  • kompletta register
  • hemligheter som tjänsten inte uttryckligen är godkänd för

Rött får inte matas in.

En enkel regel för varje prompt

Innan du trycker på Enter, fråga:

  1. Får jag dela detta med en extern leverantör?
  2. Behöver modellen verkligen hela informationen?
  3. Kan jag använda syntetiska eller mindre detaljerade data?
  4. Är kontot godkänt av företaget?
  5. Vad händer om svaret eller prompten blir synlig för fel person?
  6. Vem granskar resultatet?

Om du är osäker: stoppa och fråga systemägare, IT, säkerhet, juridik eller dataskydd.

Vanliga frågor

Kan jag klistra in ett kundmejl i ChatGPT?

Inte i ett icke godkänt konto. Ett kundmejl innehåller ofta personuppgifter och konfidentiell information. Använd en godkänd företagslösning eller skapa ett syntetiskt exempel.

Är det säkert om jag tar bort kundens namn?

Inte alltid. Personen kan identifieras genom andra uppgifter. Dataminimera och bedöm hela kontexten.

Kan jag använda AI för att granska ett avtal?

Ja, i en godkänd miljö och med rätt att dela avtalet. Avidentifiera när det går och låt en jurist granska viktiga slutsatser.

Kan jag klistra in en felrapport från produktion?

Endast efter att credentials, personuppgifter, interna adresser och andra hemligheter har tagits bort och verktyget är godkänt.

Är lokal AI alltid säkert?

Nej. Den lokala appen kan ha telemetri, webbsökning eller bred filåtkomst. Enheten, loggar och plugins behöver skyddas.

Sammanfattning

Det som aldrig ska klistras in i en vanlig AI-tjänst är sådant du inte skulle lägga i ett externt, okontrollerat system: lösenord, nycklar, personnummer, hälsodata, kundregister, betalningsuppgifter och företagshemligheter.

Säker AI på jobbet bygger på godkända verktyg, dataminimering och mänskligt ansvar. När AI får connectors eller verktyg behöver tekniska behörighetsgränser och incidentberedskap vara lika tydliga som reglerna i policyn.

Faktaunderlag: Integritetsskyddsmyndighetens aktuella vägledning om GDPR och AI, nationella riktlinjer för generativ AI samt officiella säkerhets- och datakontroller hos större AI-leverantörer. Kontrollerat 22 augusti 2026.

Utvalda vägar vidare

Jämför och välj med bättre underlag

Tydligt märkta partnererbjudanden, placerade nära rätt beslut.

Partnererbjudande · Banklån

Räkna på banklån innan du ansöker

Se ungefärlig månadskostnad, löptid och villkor på ett ställe.

Räkna på lån

Marketplace kan få ersättning om du går vidare.

Partnererbjudande · Casino · 18+

Casino bonus 2026 – jämför villkor

Se svensk licens, omsättningskrav och aktuell bonusstatus.

Öppna jämförelsen

18+ · Spela ansvarsfullt · Annonslänk · Villkor gäller.

Kommentarer

Kommentarer

Diskutera artikeln i tråden nedan.

Inga omdömen ännu0 omdömen
Fortsätt diskussionen i ForumEn gemensam tråd skapas för artikeln. Har du redan konto kan du logga in och fortsätta direkt.
Diskutera i Forum
Lägg till kommentar

Kommentaren granskas innan den publiceras.

Ditt omdöme