Vilka personuppgifter behandlar en AI-chattbot?
Så snart en användare interagerar med en AI-chattbot uppstår data. De mest uppenbara är innehållet i själva samtalet: textinmatningar, frågor, klagomål, bokningsdetaljer. Dessa samtalsdata är i många fall personuppgifter i GDPR:s mening – antingen för att de innehåller direkta identifierare som namn eller e-postadresser, eller för att de i kombination med andra tillgängliga uppgifter kan kopplas till en person. Även IP-adresser som tekniskt överförs vid webbchatt räknas som personuppgifter.
För chattbottar som används i processer kring kundkonton tillkommer ytterligare datakategorier: kundnummer, beställningshistorik, betalningsinformation (om chattboten är integrerad i kassaprocesser) eller hälsodata (i medicinska tillämpningar). Dessa särskilda kategorier enligt artikel 9 i GDPR omfattas av en högre skyddsnivå och kräver särskilda tekniska och juridiska skyddsåtgärder.
Principen om dataminimering (artikel 5.1 c i GDPR) kräver att bara de uppgifter behandlas som faktiskt behövs för det aktuella ändamålet. För en ren FAQ-chattbot utan autentisering innebär det: samtalsinnehåll bör inte lagras permanent, IP-adresser bör anonymiseras och personuppgifter bör bara samlas in när de är absolut nödvändiga för serviceprocessen. En noggrant konfigurerad chattbot är därmed betydligt mindre problematisk ur dataskyddssynpunkt än en dåligt planerad.
GDPR-krav för drift av chattbot
GDPR ställer ett antal grundläggande krav på varje behandling. För det första behöver varje behandling av personuppgifter en rättslig grund enligt artikel 6 i GDPR: antingen användarens samtycke, att behandlingen är nödvändig för ett avtal, ett berättigat intresse hos företaget eller någon annan av de grunder som anges i förordningen. Den rättsliga grunden måste fastställas och dokumenteras före behandlingen – och vid tveksamhet kunna motiveras inför dataskyddsmyndigheten.
För det andra gäller en omfattande informationsskyldighet gentemot de registrerade. Användarna måste veta vilka uppgifter som behandlas för vilket ändamål, hur länge de lagras, vilka som kan vara mottagare och vilka rättigheter de har – bland annat rätten till tillgång, rättelse, radering och begränsning av behandlingen. Denna information måste finnas tillgänglig på ett klart och begripligt språk, vanligtvis i integritetspolicyn och via en upplysning i chattfönstret.
För det tredje föreskriver GDPR principen ”Privacy by Design och by Default” (artikel 25). Det innebär: integritetsvänliga konfigurationer är standardinställningen från början, inte tillägg i efterhand. För AI-chattbottar betyder det i praktiken: kortare lagringstider som standard, anonymisering av loggdata, restriktiva åtkomstbehörigheter och möjlighet för användarna att på ett enkelt sätt få sina data raderade.
Moln-AI eller on-premises: Vad innebär det för dataskyddet?
Vid en molnbaserad AI-chattbot skickas samtalsdata och förfrågningar till externa servrar hos ett språkmodelltjänstleverantör, där de bearbetas och – beroende på konfiguration – eventuellt används för utbildningsändamål. För GDPR-bedömningen är avgörande: I vilket land ligger serverna? För amerikanska leverantörer är den juridiska situationen komplex sedan Schrems-II-domstolsavgörandet. EU-leverantörer eller sådana med EU-datacenter föredras tydligt enligt europeisk integritetslagstiftning. Dessutom måste ett personuppgiftsbiträdesavtal (AVV) ingås.
On-premises innebär att hela infrastrukturen – inklusive AI-modellen – drivs på servrar som företaget själv kontrollerar. Med lokal AI-körning lämnar inga samtalsdata den egna infrastrukturen. Därmed försvinner behovet av ett personuppgiftsbiträdesavtal med en leverantör av moln-AI helt; behandlingen sker uteslutande internt. För företag i reglerade branscher – hälso- och sjukvård, juridisk rådgivning, finansiella tjänster – är on-premises ofta det enda försvarbara alternativet.
Ett hybridupplägg är också möjligt: chattbotinfrastrukturen och kunskapsbasen körs inom EU på säkra servrar, medan en molnmodell används för vissa mindre känsliga användningsfall. Zentor App stöder båda driftlägena – moln via extern AI-leverantör och helt lokalt – och låter företagen själva avgöra vilken arkitektur som passar deras dataskyddsstrategi. Beslutet bör helst fattas tillsammans med dataskyddsombudet och en jurist med inriktning på dataskydd.
Personuppgiftsbiträdesavtal (PUB-avtal): När det behövs och vad det reglerar
Personuppgiftsbiträdesavtalet (PUB-avtal) enligt artikel 28 i GDPR är det centrala instrumentet för att juridiskt reglera ansvaret mellan ett företag (personuppgiftsansvarig) och en extern tjänsteleverantör (personuppgiftsbiträde) som behandlar personuppgifter för dess räkning. När en AI-chattbot drivs via en SaaS-plattform är ett PUB-avtal i regel obligatoriskt: chattbotleverantören behandlar samtalsdata på sina servrar – det är ett klassiskt personuppgiftsbiträdesförhållande.
Ett PUB-avtal måste ingås skriftligen eller i ett likvärdigt elektroniskt format och omfatta ett antal minimiinnehåll: föremålet för och varaktigheten av behandlingen, behandlingens art och ändamål, kategorierna av personuppgifter och registrerade samt den personuppgiftsansvariges skyldigheter och rättigheter. Dessutom måste personuppgiftsbiträdet garantera att lämpliga tekniska och organisatoriska åtgärder (TOM) genomförs och att inga underbiträden anlitas utan godkännande.
Viktigt: PUB-avtalet måste vara ingånget innan chattboten tas i drift – inte i efterhand. Ett saknat PUB-avtal trots att personuppgiftsbiträde anlitas är en självständig överträdelse av GDPR som kan leda till sanktionsavgifter. Kontrollera därför hos varje chattbotleverantör om och i vilken form ett PUB-avtal erbjuds, vilka underbiträden som anlitas (t.ex. molnleverantörer eller externa AI-leverantörer) och hur det hanteras. Seriösa leverantörer som Zentor App tillhandahåller standardiserade mallar för PUB-avtal och är beredda att redovisa innehållet öppet.
Dataskyddsombud och chattbot: Vad ska man tänka på?
Företag som har ett internt eller externt dataskyddsombud måste involvera det när en AI-chattbot införs. Dataskyddsombudet har till uppgift att säkerställa en implementering som uppfyller dataskyddsreglerna, bedöma risker och övervaka efterlevnaden av GDPR. Det handlar inte bara om formell efterlevnad utan om den konkreta tekniska konfigurationen: Vilka data lagras? Hur länge? Vem har åtkomst? Hur hanteras begäranden om tillgång från registrerade?
En av dataskyddsombudets viktigaste uppgifter i samband med chattbottar är att pröva om en konsekvensbedömning avseende dataskydd enligt artikel 35 i GDPR krävs. En sådan konsekvensbedömning är obligatorisk när behandlingen sannolikt innebär en hög risk för fysiska personers rättigheter och friheter. Det kan vara fallet för en chattbot om känsliga uppgifter behandlas systematiskt, profilering förekommer eller systemet används för beslut som får betydande konsekvenser för de registrerade.
Även om inget dataskyddsombud krävs enligt lag är det lämpligt med en dataskyddsrättslig granskning före lanseringen. Särskilt hos mindre företag som för första gången använder en chattbot finns typiska fallgropar: saknad eller föråldrad integritetspolicy, glömt PUB-avtal, för långa lagringstider eller saknade raderingsrutiner. Extern rådgivning från en dataskyddsexpert lönar sig här på lång sikt och skyddar mot kännbara sanktionsavgifter som dataskyddsmyndigheter kan besluta om.
Tekniska och organisatoriska åtgärder (TOM) för chattbottar
GDPR kräver i artikel 32 lämpliga tekniska och organisatoriska åtgärder (TOM) för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken. För AI-chattbottar innebär det konkret: all dataöverföring mellan användarens webbläsare och chattbotens backend måste vara krypterad (TLS/HTTPS). Lagrade samtalsdata och innehåll i kunskapsbasen bör också lagras krypterat – både i databasen och på tillhörande lagringsmedier.
När det gäller åtkomst föreskriver GDPR principen om åtkomstbegränsning: bara de medarbetare och system som faktiskt behöver det för sitt arbete får ha åtkomst till personuppgifter. Zentor App tillämpar denna princip med ett system för rollbaserad åtkomstkontroll (RBAC), som finns som en fritt valbar modul i Individuell-paketet: olika roller får olika åtkomsträttigheter, och all åtkomst loggas i granskningsloggen. Det gör det vid behov möjligt att visa vem som har haft åtkomst till vilka data och när.
Organisatoriskt hör tydliga interna processer till TOM: Vem ansvarar för kunskapsbasen? Hur hanteras begäranden om radering från registrerade? Hur säkerställs att inga konversationsdata lagras längre än nödvändigt? Hur agerar företaget vid en personuppgiftsincident – till exempel om en chattbot oavsiktligt röjer personuppgifter om en annan användare? Dessa processer måste dokumenteras skriftligt och ses över regelbundet.
Zentor App och GDPR: EU-hosting och on-premises som alternativ
Zentor App har från början utvecklats med målet att möjliggöra en drift som uppfyller GDPR. Plattformen kan hostas på servrar i EU – hosting, databaser och applikationslogik omfattas därmed av europeisk dataskyddslagstiftning. Om en extern AI-leverantör kopplas in som tillval sker eventuell användning utanför EU uteslutande med stöd av EU:s standardavtalsklausuler (artikel 46 i GDPR) – därmed undviks de juridiska osäkerheterna vid en okontrollerad överföring till tredjeland. För företag som överväger en molnbaserad lösning är EU-hosting det första och viktigaste vägvalet mot efterlevnad av GDPR.
För företag med de högsta kraven på dataskydd erbjuder Zentor App en fullständig on-premises-installation. I denna driftmodell körs hela plattformen – chattbotmotor, kunskapsbas, omnikanalsinkorg och alla bearbetningskomponenter – på infrastruktur som företaget själv kontrollerar. Med lokal AI-körning lämnar inga samtalsdata och inga personuppgifter den egna IT-miljön. Detta angreppssätt passar särskilt för sjukhus, advokatbyråer, skatterådgivare och andra branscher där dataskydd är avgörande för verksamheten.
Zentor App tillhandahåller personuppgiftsbiträdesavtal (PUB-avtal) för molndriften och dokumenterar de underbiträden som anlitas med företagsnamn, land, ändamål och grund för överföring i punkt 13 i integritetspolicyn. De tekniska dataskyddsfunktionerna – RBAC, granskningslogg, konfigurerbara lagringstider för data och rollbaserade åtkomstkontroller – kan konfigureras som fritt valbara moduler i Individuell-paketet. På så sätt skapar du de tekniska förutsättningarna för en chattbotdrift som uppfyller GDPR – den juridiska utformningen i det enskilda fallet är dock alltid en uppgift för ditt dataskyddsteam och dina juridiska rådgivare.
Vanliga frågor
Uppfyller en AI-chattbot automatiskt GDPR om den körs på servrar i EU?
EU-hosting är ett nödvändigt men inte tillräckligt villkor för att uppfylla GDPR. Dessutom måste bland annat ett giltigt personuppgiftsbiträdesavtal (PUB-avtal) med leverantören finnas, de registrerade informeras i integritetspolicyn, data bara lagras så länge det är absolut nödvändigt och tekniska och organisatoriska åtgärder (TOM) vara dokumenterade. Zentor App erbjuder EU-hosting och tillhandahåller alla nödvändiga avtalsunderlag, men det juridiska ansvaret för korrekt konfiguration ligger hos företaget som driver chattboten.
Vilka personuppgifter behandlar en chattbot vanligtvis?
En AI-chattbot kan behandla namn, e-postadress, telefonnummer, IP-adress (vid webbchatt), samtalsinnehåll samt kontextuella användningsdata. Vilka data som faktiskt uppstår beror till stor del på användningsfallet: en ren FAQ-bot utan autentisering behandlar betydligt färre personuppgifter än en bokningschattbot där användarna måste identifiera sig. Dataminimering – alltså att bara behandla de data som verkligen behövs – är en kärnprincip i GDPR och bör ingå i chattbotkonfigurationen från början.
När krävs ett personuppgiftsbiträdesavtal (PUB-avtal) vid drift av en chattbot?
Ett personuppgiftsbiträdesavtal krävs alltid när en extern tjänsteleverantör behandlar personuppgifter för din räkning. När en AI-chattbot drivs via en SaaS-plattform som Zentor App är detta alltid fallet, om samtalsdata behandlas eller lagras på leverantörens servrar. PUB-avtalet måste vara ingånget före driftstarten och innehålla specifika bestämmelser om syfte, varaktighet, art och omfattning av behandlingen samt om tekniska och organisatoriska åtgärder.
Vad innebär on-premises för dataskyddet vid AI-chattbot?
Vid en on-premise-drift körs hela chattbot-infrastrukturen på servrar som företaget själv kontrollerar – antingen i eget datacenter eller på dedikerad uthyrd infrastruktur. Med lokal körning av AI lämnar inga samtaldata eller personuppgifter företagets egen infrastruktur. Detta eliminerar behovet av en AVV med en molnleverantör för AI-bearbetningen och ger företaget maximal datasuveränitet – särskilt relevant för branscher som vård, juridik eller finans.
Måste dataskyddsombudet involveras när en chattbot används?
Företag som har ett internt dataskyddsombud bör i regel involvera det när en AI-chattbot införs. Dataskyddsombudet prövar om en konsekvensbedömning avseende dataskydd krävs – vilket kan vara fallet för en chattbot som behandlar stora mängder personuppgifter. Dessutom ser dataskyddsombudet till att företagets integritetspolicy uppdateras och att all informationsskyldighet gentemot de registrerade uppfylls.
Hur informerar man användare i enlighet med GDPR om att en chattbot används?
Användarna måste informeras om behandlingen av deras uppgifter innan chattsamtalet börjar eller senast när uppgifter samlas in första gången. Det sker vanligtvis genom en kort upplysning i chattfönstret med en länk till integritetspolicyn. Själva integritetspolicyn måste tydligt ange ändamålet med behandlingen, den rättsliga grunden, lagringstiden och den registrerades rättigheter (tillgång, radering, invändning). Zentor App gör det möjligt att konfigurera dessa samtyckes- och informationstexter direkt i systemet.
Konfigurera en GDPR-kompatibel AI-chattbot
Prata med oss om EU-hosting, on-premises-drift med lokal AI-körning och rätt dataskyddskonfiguration för ditt företag.
Vidare läsning
Mer om detta i hjälpcentret