Mejl är ofta den mest personuppgiftstäta ytan i ett företag. Där finns namn, kontaktuppgifter, avtal, förhandlingar, sjukfrånvaro, kundärenden och ibland känsliga uppgifter som ingen egentligen tänkt på att de ligger där. När ett AI-verktyg börjar läsa den ytan bör några frågor vara besvarade först.
Vem ansvarar för vad?
I de flesta upplägg är ni personuppgiftsansvariga för mejlen: det är ni som bestämmer varför och hur uppgifterna behandlas. Leverantören av AI-verktyget är normalt personuppgiftsbiträde och får bara behandla uppgifterna enligt era instruktioner.
Det här är inte en formalitet. Ansvarsfördelningen avgör vem som ska svara när en person begär utdrag eller radering, och vem som ska agera vid en incident.
Personuppgiftsbiträdesavtal
Ett biträdesavtal (DPA) bör finnas på plats innan behandlingen startar. Titta särskilt på:
- Vilka kategorier av uppgifter och registrerade som omfattas.
- Ändamålet – vad leverantören får göra med uppgifterna.
- Underbiträden: vilka som anlitas och hur ni informeras om ändringar.
- Var uppgifterna behandlas och lagras geografiskt.
- Säkerhetsåtgärder, incidenthantering och svarstider.
- Vad som händer vid avtalets slut – radering eller återlämning.
Var hamnar datan?
Överföringar till tredjeland kräver en giltig rättslig grund och ofta kompletterande skyddsåtgärder. Det enklaste sättet att minska den komplexiteten är att välja lösningar där behandling och lagring sker inom EU – både för applikationen och för de modeller som används. Fråga leverantören rakt ut var inferensen sker, inte bara var databasen står.
Tränas modellerna på era mejl?
Detta är den fråga som oftast avgör om ett verktyg kan användas alls. Se till att få skriftligt svar på:
- Används ert innehåll för att träna generella modeller?
- Kan data från er organisation läcka till andra kunder?
- Hur länge sparas prompts, svar och loggar?
- Vem hos leverantören kan i praktiken läsa innehållet, och under vilka villkor?
Dataminimering i praktiken
Ni behöver inte behandla allt bara för att det finns. Några konkreta åtgärder:
- Begränsa vilka brevlådor och mappar som omfattas – börja smalt.
- Undanta funktionsbrevlådor med särskilt känsligt innehåll, exempelvis HR.
- Sätt rimliga gallringstider för både mejl och genererat material.
- Ge behörighet per roll i stället för till hela organisationen.
Rättigheter och transparens
Registrerade har rätt till bland annat tillgång, rättelse, radering, begränsning, dataportabilitet och att invända mot viss behandling. När AI-verktyg används i mejl innebär det praktiskt att ni behöver veta var kopior av innehållet finns, så att en begäran kan hanteras fullständigt – inte bara i mejlsystemet.
Uppdatera också er egen information: personalen bör veta att verktyget används och vad det gör, och er integritetspolicy bör spegla behandlingen. Vår egen beskrivning finns på integritetspolicyn.
Säkerhet i praktiken
Utöver de formella delarna avgörs mycket av hur vardagen ser ut. Kryptering av data i vila och under överföring är en grundförutsättning, men lika viktigt är vem som har åtkomst till vad internt hos er. Ett verktyg som läser mejl bör aldrig ge fler personer insyn än de redan hade i mejlsystemet.
- Använd samma inloggning och tvåfaktorsautentisering som för Outlook.
- Se över behörigheter när personer byter roll eller slutar.
- Logga åtkomst, så att det går att följa upp i efterhand.
Intern styrning
Tekniken är sällan det svåra – vanorna är det. Några enkla riktlinjer räcker långt:
- Klargör vilka ärendetyper som inte får hanteras med AI-stöd.
- Slå fast att AI-genererade svar alltid granskas av en människa före sändning.
- Utse någon som äger frågan och håller dokumentationen aktuell.
- Se över registerförteckningen och bedöm om en konsekvensbedömning behövs.
Börja med en avgränsad pilot
Ett bra sätt att hantera risk är att inte rulla ut brett direkt. Låt ett mindre team använda verktyget under några veckor, med tydliga ramar för vilka ärenden som ingår. Då hinner ni upptäcka vad som faktiskt behandlas i praktiken – och kan justera avgränsningar, behörigheter och rutiner innan hela organisationen berörs.
Dokumentera piloten kort: vilka brevlådor som ingick, vilka uppgifter som behandlades och vilka slutsatser ni drog. Det underlaget är värdefullt både för beslutet och för er egen dokumentationsskyldighet.
Frågor att ställa till leverantören
- Var lagras och behandlas data – i vilka länder?
- Vilka underbiträden används?
- Tränas modeller på vårt innehåll?
- Hur länge sparas data, och hur raderas den vid avslut?
- Hur ser kryptering och åtkomstkontroll ut?
- Hur och hur snabbt informeras vi vid en incident?
Hur Fixra hanterar dessa delar – EU-datalagring, kryptering, åtkomstkontroll och radering på begäran – beskrivs på sidan Säkerhet.
Notera: den här texten är en översikt och utgör inte juridisk rådgivning. Stäm av era egna förutsättningar med jurist eller dataskyddsombud innan ni fattar beslut.
