Guide · Dataskydd & AI
AI-förordningen låter stor, men för de flesta småföretag betyder den en sak: berätta när kunden möter en AI.
EU:s AI-förordning (AI Act) innebär framför allt en transparensskyldighet: när kunden interagerar med en AI ska det framgå tydligt.
För de flesta småföretag räcker en kort upplysning – till exempel att en AI-assistent svarar i telefonen eller chatten.
Vad är AI-förordningen?
AI-förordningen är EU-reglering som klassar användning av AI efter risk. Merparten av den AI som småföretag använder – chattbotar och telefonsvarare – hör till lågriskanvändning som främst berörs av transparens.
Vad krävs av småföretag
- Berätta för kunden när hen möter en AI.
- Framställ inte AI:n som en människa.
- Se till att behandlingen även följer GDPR.
Så gör du rätt
- Lägg till en tydlig upplysning”Här svarar Respondos AI-assistent.”
- Beskriv behandlingen i policynVilka uppgifter som samlas in och varför.
- Behandla data inom EUEnklaste sättet att uppfylla kraven.
Tidsplanen: vad gäller när?
AI-förordningen trädde i kraft i augusti 2024 men fasas in stegvis. Det här är de hållpunkter som betyder något för ett litet företag:
- Februari 2025 – förbuden mot de mest riskfyllda användningarna börjar gälla, tillsammans med kravet på AI-kunnighet hos den som använder AI i verksamheten.
- Augusti 2025 – reglerna för leverantörer av generella AI-modeller börjar gälla. Det träffar dem som bygger modellerna, inte dig som använder en tjänst.
- Augusti 2026 – huvuddelen av förordningen börjar tillämpas, inklusive transparenskraven för chattar och röstassistenter.
Delar av tidsplanen har diskuterats och kan komma att justeras. Kontrollera aktuellt läge innan du planerar något som hänger på ett exakt datum.
Fyra risknivåer – och var du hamnar
Förordningen delar in AI efter risk, inte efter teknik. Samma modell kan alltså hamna i olika nivåer beroende på vad den används till.
- Oacceptabel risk. Förbjudet. Hit hör bland annat social poängsättning och manipulativa system som utnyttjar sårbarhet.
- Hög risk. Omfattande krav på dokumentation, loggning och mänsklig kontroll. Ett exempel som faktiskt kan träffa ett litet företag: AI som sållar bland jobbansökningar.
- Begränsad risk. Här hamnar de flesta chattbottar och AI-telefonsvarare. Kravet är transparens – kunden ska veta att det är en AI.
- Minimal risk. Stavningskontroll, skräppostfilter och liknande. Inga särskilda krav.
Använder du en AI-telefonsvarare eller en chatt på hemsidan ligger du alltså med största sannolikhet i begränsad risk.
Är du leverantör eller användare?
Rollen avgör vilka krav som träffar dig. Köper du en färdig tjänst är du användare, och då är kraven få och praktiska. Men sätter du ditt eget namn på systemet och släpper det vidare till andra, eller bygger om det väsentligt, kan du räknas som leverantör – och då gäller betydligt mer.
För de allra flesta småföretag är svaret enkelt: du är användare av någon annans tjänst. Kontrollera ändå vad som står i avtalet, särskilt om leverantören låter dig sätta din egen logga på boten.
AI-kunnighet: det krav som faktiskt träffar alla
Den som använder AI i verksamheten ska se till att personalen har tillräcklig kunskap om vad verktyget gör, var det brister och när en människa måste ta över. Det kräver ingen kurs och inget intyg – men det ska gå att visa att ni tänkt igenom det.
För ett litet företag räcker ofta en sida: vilka AI-verktyg ni använder, till vad, vem som ansvarar, och vad personalen ska göra när boten inte räcker till. Skriv ned det och datera det.
Så formulerar du AI-upplysningen
Kravet är att kunden ska förstå att motparten är en AI – inte att du ska skriva en juridisk text. Några formuleringar som fungerar:
- I chatten: ”Hej! Jag är en AI-assistent hos [företaget]. Jag hjälper dig med bokningar och vanliga frågor, och kopplar dig vidare till en kollega när det behövs.”
- I telefon: ”Du pratar med [företagets] digitala assistent.” Sagt i första meningen, inte efter tre minuter.
- Om kunden frågar rakt ut: boten ska svara ärligt. En bot som påstår sig vara människa är precis det förordningen vill bort från – och det är dessutom dålig affär. Mer om tonläget i låter en chatbot som en robot?
Vad kostar det att strunta i det?
Sanktionerna är satta för att bita: upp till 35 miljoner euro eller 7 procent av global omsättning för förbjudna användningar, och upp till 15 miljoner euro eller 3 procent för de flesta andra överträdelser. För små och medelstora företag gäller det lägre av beloppet och procentsatsen.
I praktiken är risken för en liten svensk firma inte en miljonbot utan ett föreläggande och en irriterad kund. Men transparenskravet är så enkelt att uppfylla att det inte finns någon anledning att chansa.
Checklista: fem saker att göra nu
- Lista vilka AI-verktyg ni faktiskt använder, och till vad.
- Lägg in en tydlig AI-upplysning i chatt, telefon och formulär.
- Beskriv behandlingen i integritetspolicyn – AI-förordningen ersätter inte GDPR, den kommer ovanpå.
- Kontrollera var data behandlas och att det finns ett biträdesavtal med leverantören. Se är en chatbot GDPR-säker?
- Skriv en sida om AI-kunnighet: verktyg, ansvar, och när en människa tar över.
Det här är allmän information, inte juridisk rådgivning. Reglerna fasas in stegvis och tolkningarna utvecklas – stäm av aktuellt läge innan du fattar beslut som hänger på detaljerna.
Vanliga frågor om EU:s AI-förordning
Vad kräver EU:s AI-förordning av småföretag?
Den viktigaste skyldigheten är transparens: kunden ska informeras när hen interagerar med en AI. För de flesta småföretag räcker en kort upplysning.
Omfattar den chatt och telefonsvarare?
Ja, men oftast som lågriskanvändning. Det centrala är att öppet berätta för kunden att en AI används.
Måste jag informera separat om AI?
Ja. Det ska tydligt framgå att AI:n inte framställs som en människa. En kort upplysning i början av samtalet eller chatten räcker.
Hänger den ihop med GDPR?
De kompletterar varandra. AI-förordningen gäller transparens och GDPR behandling av personuppgifter. Båda bör hanteras tillsammans.
Vad behöver jag göra i praktiken?
Lägg till en upplysning om AI, beskriv behandlingen i integritetspolicyn och se till att data behandlas inom EU.
När börjar reglerna gälla för mitt företag?
Förbuden och kravet på AI-kunnighet gäller sedan februari 2025. Huvuddelen av förordningen, inklusive transparenskraven för chattar och röstassistenter, tillämpas från augusti 2026. Delar av tidsplanen kan justeras.
Räknas min chatbot som högrisk?
Nästan aldrig. En chatt som svarar på frågor, bokar tider och tar emot förfrågningar hamnar i begränsad risk. Högrisk blir det först vid sådant som AI-sållning av jobbansökningar.
Måste jag registrera min AI någonstans?
Nej, registreringskravet i EU-databasen gäller högrisksystem. Använder du en vanlig chatt eller telefonassistent behöver du inte registrera något.
Vad menas med AI-kunnighet?
Att de som använder verktyget i ditt namn förstår vad det gör, var det brister och när en människa ska ta över. En daterad sida som beskriver verktyg, ansvar och rutin räcker långt för ett litet företag.
Blir jag leverantör om jag sätter mitt namn på boten?
Det kan hända. Sätter du ditt eget varumärke på ett AI-system och släpper det vidare, eller bygger om det väsentligt, kan du få leverantörens skyldigheter. Läs avtalet med din leverantör.
Vad händer om jag inte berättar att det är en AI?
Det är en överträdelse av transparenskravet och kan leda till sanktioner. För ett litet företag är den vanligare konsekvensen ändå en kund som känner sig lurad.
AI enligt reglerna
Respondo berättar öppet om AI för kunden och behandlar data inom EU. Se hur det fungerar.