AI-POLICY FÖR ADMINISTRATÖRER

PERSONUPPGIFTER // ALLMÄNNA HANDLINGAR // DIARIEFÖRING // KVALITETSKONTROLL

KÄLLGRANSKAD: 2026-09-10 // SKRIBENT OCH INNEHÅLLSGRANSKARE: C. Leijon

Senast uppdaterad:

RÄTTSLÄGE 2026-09-10

AI-förordningen gäller stegvis

Artikel 50:s transparensregler tillämpas sedan 2 augusti 2026. Leverantörer ansvarar bland annat för information vid direkt AI-interaktion och maskinläsbar märkning av syntetiskt innehåll. Tillhandahållare ansvarar bland annat för information vid känsloigenkänning och biometrisk kategorisering samt för upplysning om deepfakes och viss text om frågor av allmänt intresse. Undantagen i artikeln måste bedömas i det konkreta fallet.

För system som fanns på marknaden före 2 augusti 2026 har endast leverantörskravet i artikel 50.2 övergång till 2 december 2026. Kapitel III avsnitt 1–3 tillämpas från 2 december 2027 för högrisksystem enligt artikel 6.2 och bilaga III och från 2 augusti 2028 för system enligt artikel 6.1 och bilaga I.

Använd EUR-Lex konsoliderade lydelse per 27 juli 2026 för dagens regler. Läs ändringsförordning (EU) 2026/1744 när du behöver se vad Digital Omnibus ändrade.

AVSÄNDARE OCH GRANSKNING

Vem står bakom innehållet?

Den här guiden ingår i AI på svenska och är redaktionellt framtagen för yrkesverksamma. Sidan är ett praktiskt arbetsstöd — inte juridisk rådgivning. Policyn ska granskas och beslutas enligt organisationens mandat och beslutsväg. Dataskyddsombudet ger oberoende råd och övervakar efterlevnaden men övertar inte verksamhetens ansvar. Offentlig sektor behöver också kontrollera arkivreglerna.

SKRIBENT: C. Leijon // REDAKTIONELLT ANSVAR: AI PÅ SVENSKA

VARFÖR

Administratörsfunktionen behöver en egen AI-policy

Administratörer hanterar ett brett spektrum av information — från rutinmejl till personalärenden, från offentliga handlingar till konfidentiella beslutsunderlag. En AI-policy för administration behöver hantera:

  • Personuppgifter: vad som får och inte får matas in i externa AI-verktyg
  • Offentlig sektor: AI-utkast kan bli allmänna handlingar; registrering, bevarande och gallring bedöms enligt OSL, arkivregler och myndighetens dokumenthanteringsplan
  • Kvalitetskontroll: vem som ansvarar för att granska AI-genererat material innan det skickas vidare
  • Rollklarhet: administratören är inte avsändare av beslut — AI-stöd ändrar inte ansvarsförhållanden

ADMINISTRATIV AI-POLICY = SKYDD FÖR INDIVIDER, ORGANISATIONEN OCH OFFENTLIGHETSPRINCIPEN

ROLLFÖRDELNING

Vem ansvarar för vad

Administratörer och assistenter:

  • Kontrollerar alltid om information som ska matas in är känslig eller sekretessbelagd — innan den skrivs in
  • Granskar AI-genererat material för faktafel, ton och sekretessrisker innan det skickas vidare
  • Använder inte AI-svar som beslut; beslut fattas av behörig funktion enligt ordinarie delegation och handläggning
  • Noterar när AI-stöd använts i formella dokument

Chef/Ledning:

  • Kommunicerar riktlinjer för AI-användning i administrativt arbete
  • Säkerställer att beslut fattas av behörig funktion — AI ersätter inte beslutsfattande eller delegation
  • Säkerställer att dataskydd, rättslig grund, säkerhet och personuppgiftsbiträdesavtal bedöms när leverantören behandlar personuppgifter för organisationens räkning

IT, informationssäkerhet, dataskydd och arkivfunktion (offentlig sektor):

  • Stödjer bedömning av AI-verktyg enligt respektive mandat; personuppgiftsansvarig organisation ansvarar för att GDPR-kraven uppfylls och dataskyddsombudet ger oberoende råd och övervakar
  • Registrator och arkivfunktion stödjer frågor om registrering, bevarande och gallring av AI-stödda handlingar
ANSVAR

POLICYMALL

Mall att ta med till chefen

AI-POLICY FÖR ADMINISTRATIV FUNKTION — [ORGANISATIONENS NAMN] Antagen: [DATUM] | Revideras: [DATUM, MINST EN GÅNG PER ÅR] SYFTE AI ska användas för att effektivisera administrativt arbete och höja kvaliteten på dokumentation och kommunikation — aldrig för att ersätta mänsklig granskning, hantera känslig information osäkert eller omgå organisationens beslutsprocesser. GODKÄNDA VERKTYG - [VERKTYG 1] — godkänt för [t.ex. rutinmejl och mötesanteckningar utan persondata] - [VERKTYG 2] — godkänt för [t.ex. dokumenthantering inom godkänd organisation] En organisationslicens eller ett biträdesavtal innebär inte ensamt att personuppgifter får behandlas. Dokumentera ändamål, rättslig grund, roller, avtal, säkerhet, behörighet, lagring och tillåten dataklass för varje användning. DATA SOM ALDRIG FÅR MATAS IN I ICKE-GODKÄNDA VERKTYG - Personnummer, privata kontaktuppgifter och känsliga personuppgifter - Pågående personalärenden, sjukfrånvaro, disciplinärenden - Konfidentiella avtal eller beslutsunderlag som ännu inte är offentliga - Material som organisationen uttryckligen förbjudit i externa tjänster ALLMÄNNA HANDLINGAR (OFFENTLIG SEKTOR) AI-genererade dokument kan bli allmänna handlingar enligt TF 2 kap. Registrera dem enligt OSL 5 kap. 1 § och organisationens beslutade rutiner. Vissa icke-sekretessbelagda handlingar kan hållas ordnade utan diarieföring och handlingar av uppenbart ringa betydelse kan vara undantagna. Arkivregler och dokumenthanteringsplan styr bevarande och gallring — stäm av med registrator eller arkivarie. GRANSKNING INNAN AVSÄNDNING Allt AI-genererat material granskas för: - Faktafel (namn, datum, beslutspunkter) - Känsliga uppgifter som oavsiktligt följt med - Ton och lämplighet för mottagaren - Spårbarhetskrav (notera vid behov att AI-stöd använts) ANSVAR Den som granskar, godkänner och skickar ett dokument ska vara namngiven enligt ordinarie ansvarsfördelning. AI-stöd ändrar inte organisationens ansvar, delegation eller krav på korrekt handläggning. INCIDENTER Vid misstänkt exponering: följ organisationens incidentrutin omedelbart. Den personuppgiftsansvariga organisationen bedömer om incidenten ska anmälas till IMY och gör det, när anmälan krävs, utan onödigt dröjsmål och om möjligt inom 72 timmar från att organisationen fått vetskap om incidenten. ANSVARIG FÖR POLICYN [NAMN OCH ROLL] — revideras senast [DATUM]

IMPLEMENTATION

Att införa policyn i praktiken

  1. Kartlägg nuläget. Vilka AI-verktyg används redan av administratörsteamet? Finns biträdesavtal? Hanteras känsliga uppgifter i dem?
  2. Följ organisationens beslutsväg. Ta stöd av IT, informationssäkerhet, juridik, dataskydd och, i offentlig sektor, registrator eller arkivarie enligt deras mandat. Säkerställ att verktygsgodkännande, registreringskrav och bevaranderegler är klarlagda.
  3. Gör granskningssteget obligatoriskt. Bygg in en kort checklista i arbetsflödet för allt AI-genererat material som skickas externt eller används som beslutsunderlag.
  4. Kommunicera tydligt vad som är känsligt. Ge konkreta exempel — inte bara abstrakta kategorier — på vad som inte får matas in.
  5. Revidera riskbaserat. Sätt ett revisionsdatum och gör en ny bedömning när verktyg, användningsfall, dataklasser, avtal eller regler förändras.
PROCESS

KÄLLOR OCH FÖRDJUPNING

Relevant regelverk och vägledning

KONTROLLERA LOKALA RIKTLINJER OCH FÖLJ ORGANISATIONENS BESLUTSVÄG INNAN AI DRIFTSÄTTS I ADMINISTRATIVA SYSTEM.

GUIDEVÄG // STEG 8 AV 9

Nästa: Kontrollera arbetssättet med checklistan

Avsluta guiden med en praktisk kontroll före, under och efter AI-användningen.

Fortsätt till steg 9 →

Till guidens översikt