Tillbaka till bloggen

Din AI kan bearbeta olaglig data

Baserad på forskning av IMY

dataskydddataskyddsförordningengdprpersonuppgifter

Integritetsskyddsmyndigheten (IMY) har formellt begärt att Europeiska datatillsynskommittén (EDPB) ska klargöra vad som egentligen räknas som personuppgifter när det gäller brottsregister. Detta drag belyser en kritisk splittring i hur EU-länderna tolkar de strikta skyddsreglerna för känsliga uppgifter, vilket skapar ett compliance-minfält för techföretag som verkar över gränserna. För svenska CTO:er och utvecklare är detta inte bara en byråkratisk fråga, utan en signal om att den juridiska definitionen av vilken data du får behandla med stora språkmodeller (LLM) är både otydlig och potentiellt farlig.

Kärnan i problemet ligger i skillnaden mellan ospecificerade anklagelser och fastställda domar. Även om GDPR ger ett robust skydd för data kopplad till brott, varierar tolkningen av vad som omfattas av detta skydd avsevärt mellan länderna. Vissa jurisdiktioner kan behandla varje nämnande av en misstänkt gärning som skyddad, medan andra kräver en formell dom. Denna brist på harmonisering innebär att en LLM-API, tränad på data från en medlemsstat, kan behandla skyddad information i en annan. Utvecklaren kan därmed bryta mot lagens bokstav och anda utan ens att vara medveten om det.

De praktiska konsekvenserna för svenska företag är omedelbara och riskfyllda. Om du använder AI-tjänster som behandlar användardata måste du utgå från att all indata som potentiellt kan kopplas till brottslig verksamhet är förbjuden, såvida du inte har absolut säkerhet om dess juridiska klassificering i källjurisdiktionen. Att lita på vaga definitioner inbär risk för hårda böter och ryktesskador. Du har inte råd att gissa huruvida en viss uppgift är en skyddad dom eller en offentlig handling. Bevisbördan vilar på dig, och den nuvarande juridiska osäkerheten är en tillgångsminskning, inte en möjlighet.

Detta regulatoriska tryck understryker det akuta behovet av att behandla data lokalt inom EU, och helst inom Sverige. Genom att hålla dataskyddet tight minskar du risken för att korsa otydliga jurisdiktionslinjer och säkerställer att dina AI-system verkar inom en enda, sammanhängande rättslig ram. Det är ett praktiskt steg mot efterlevnad som också bygger förtroende hos användare, som alltmer är skeptiska till hur deras känsliga information hanteras av globala AI-leverantörer.