Guide · Dataskydd & AI

En chatbot samlar in personuppgifter i varje konversation. Så här ser du till att den följer GDPR – och EU:s nya AI-förordning.

Kort svar

En chatbot är GDPR-förenlig när den informerar besökaren om databehandling, sparar konversationer inom EU och inte samlar in fler personuppgifter än nödvändigt.

Eftersom chatten hanterar namn, kontaktuppgifter och frågor är det personuppgiftsbehandling – precis som ett kundregister. Det ska framgå av din integritetspolicy.

Vilka personuppgifter samlar en chatbot in?

  • Namn och kontaktuppgifter som besökaren lämnar.
  • Innehållet i konversationen och tidsstämplar.
  • Eventuella bokningsuppgifter och ärendebeskrivning.
  • Tekniska uppgifter som IP-adress.

Så gör du chatboten GDPR-säker

  1. Behandla data inom EUVälj en leverantör som lagrar och behandlar konversationerna inom EU/EES.
  2. Informera besökarenBerätta att hen chattar med en AI och länka till integritetspolicyn.
  3. Samla bara in det som behövsFråga inte efter fler uppgifter än ärendet kräver.
  4. Sätt en lagringstidBestäm hur länge konversationer sparas och radera dem sedan.
  5. Teckna personuppgiftsbiträdesavtalEtt DPA med leverantören är ett krav när någon annan behandlar uppgifter åt dig.

Chatt och EU:s AI-förordning

EU:s AI-förordning kräver öppenhet: besökaren ska få veta att hen pratar med en AI, inte en människa. I praktiken räcker en kort rad, till exempel ”Du chattar med Respondos AI-assistent”.

Tumregel: om besökaren skulle kunna tro att det är en människa – berätta att det är en AI. Öppenhet är både ett lagkrav och något som bygger förtroende.

Snabb checklista

  • Behandlas konversationerna inom EU?
  • Informeras besökaren om AI och databehandling?
  • Samlas bara nödvändiga uppgifter in?
  • Finns en lagringstid och ett personuppgiftsbiträdesavtal?

Vanliga frågor om chatbot och GDPR

Är en chatbot på hemsidan GDPR-säker?

Ja, när den informerar besökaren om databehandling, sparar konversationer inom EU och bara samlar in nödvändiga personuppgifter. Behandlingen ska också beskrivas i integritetspolicyn.

Måste jag berätta att det är en AI?

Ja. Enligt EU:s AI-förordning ska besökaren informeras när hen interagerar med en AI. En kort rad i chatten räcker oftast.

Behöver jag ett personuppgiftsbiträdesavtal med chatbot-leverantören?

Ja. När en extern leverantör behandlar personuppgifter åt dig kräver GDPR ett personuppgiftsbiträdesavtal (DPA). En seriös leverantör tillhandahåller det.

Hur länge får chattkonversationer sparas?

Det finns ingen fast gräns, men du måste bestämma en rimlig lagringstid utifrån ändamålet och radera uppgifterna därefter.

Måste chatboten nämnas i integritetspolicyn?

Ja. Om chatboten samlar in personuppgifter ska det beskrivas i integritetspolicyn: vilka uppgifter, för vilket ändamål och hur länge de sparas.

Vill du ha en AI som sköter dataskyddet rätt?

Respondo behandlar data inom EU och informerar kunden öppet om AI. Se hur det fungerar för ditt företag.

Boka en kostnadsfri genomgång