AI-POLICY FÖR ADMINISTRATÖRER
AI-förordningen gäller stegvis
Artikel 50:s transparensregler tillämpas sedan 2 augusti 2026. Leverantörer ansvarar bland annat för information vid direkt AI-interaktion och maskinläsbar märkning av syntetiskt innehåll. Tillhandahållare ansvarar bland annat för information vid känsloigenkänning och biometrisk kategorisering samt för upplysning om deepfakes och viss text om frågor av allmänt intresse. Undantagen i artikeln måste bedömas i det konkreta fallet.
För system som fanns på marknaden före 2 augusti 2026 har endast leverantörskravet i artikel 50.2 övergång till 2 december 2026. Kapitel III avsnitt 1–3 tillämpas från 2 december 2027 för högrisksystem enligt artikel 6.2 och bilaga III och från 2 augusti 2028 för system enligt artikel 6.1 och bilaga I.
Använd EUR-Lex konsoliderade lydelse per 27 juli 2026 för dagens regler. Läs ändringsförordning (EU) 2026/1744 när du behöver se vad Digital Omnibus ändrade.
Vem står bakom innehållet?
Den här guiden ingår i AI på svenska och är redaktionellt framtagen för yrkesverksamma. Sidan är ett praktiskt arbetsstöd — inte juridisk rådgivning. Policyn ska granskas och beslutas enligt organisationens mandat och beslutsväg. Dataskyddsombudet ger oberoende råd och övervakar efterlevnaden men övertar inte verksamhetens ansvar. Offentlig sektor behöver också kontrollera arkivreglerna.
Administratörsfunktionen behöver en egen AI-policy
Administratörer hanterar ett brett spektrum av information — från rutinmejl till personalärenden, från offentliga handlingar till konfidentiella beslutsunderlag. En AI-policy för administration behöver hantera:
- Personuppgifter: vad som får och inte får matas in i externa AI-verktyg
- Offentlig sektor: AI-utkast kan bli allmänna handlingar; registrering, bevarande och gallring bedöms enligt OSL, arkivregler och myndighetens dokumenthanteringsplan
- Kvalitetskontroll: vem som ansvarar för att granska AI-genererat material innan det skickas vidare
- Rollklarhet: administratören är inte avsändare av beslut — AI-stöd ändrar inte ansvarsförhållanden
Vem ansvarar för vad
Administratörer och assistenter:
- Kontrollerar alltid om information som ska matas in är känslig eller sekretessbelagd — innan den skrivs in
- Granskar AI-genererat material för faktafel, ton och sekretessrisker innan det skickas vidare
- Använder inte AI-svar som beslut; beslut fattas av behörig funktion enligt ordinarie delegation och handläggning
- Noterar när AI-stöd använts i formella dokument
Chef/Ledning:
- Kommunicerar riktlinjer för AI-användning i administrativt arbete
- Säkerställer att beslut fattas av behörig funktion — AI ersätter inte beslutsfattande eller delegation
- Säkerställer att dataskydd, rättslig grund, säkerhet och personuppgiftsbiträdesavtal bedöms när leverantören behandlar personuppgifter för organisationens räkning
IT, informationssäkerhet, dataskydd och arkivfunktion (offentlig sektor):
- Stödjer bedömning av AI-verktyg enligt respektive mandat; personuppgiftsansvarig organisation ansvarar för att GDPR-kraven uppfylls och dataskyddsombudet ger oberoende råd och övervakar
- Registrator och arkivfunktion stödjer frågor om registrering, bevarande och gallring av AI-stödda handlingar
Mall att ta med till chefen
Att införa policyn i praktiken
- Kartlägg nuläget. Vilka AI-verktyg används redan av administratörsteamet? Finns biträdesavtal? Hanteras känsliga uppgifter i dem?
- Följ organisationens beslutsväg. Ta stöd av IT, informationssäkerhet, juridik, dataskydd och, i offentlig sektor, registrator eller arkivarie enligt deras mandat. Säkerställ att verktygsgodkännande, registreringskrav och bevaranderegler är klarlagda.
- Gör granskningssteget obligatoriskt. Bygg in en kort checklista i arbetsflödet för allt AI-genererat material som skickas externt eller används som beslutsunderlag.
- Kommunicera tydligt vad som är känsligt. Ge konkreta exempel — inte bara abstrakta kategorier — på vad som inte får matas in.
- Revidera riskbaserat. Sätt ett revisionsdatum och gör en ny bedömning när verktyg, användningsfall, dataklasser, avtal eller regler förändras.
Relevant regelverk och vägledning
- Förvaltningslagen (SFS 2017:900) — krav på objektivitet, likabehandling och motivering av beslut — gäller även AI-stödda beslut.
- Dataskyddsförordningen (GDPR, förordning (EU) 2016/679) — behandling av personuppgifter i administrativa processer.
- Tryckfrihetsförordningen (TF, SFS 1949:105), Riksdagen, särskilt 2 kap. (öppnas i ny flik) — när en handling är allmän.
- Offentlighets- och sekretesslagen (OSL, SFS 2009:400), Riksdagen, särskilt 5 kap. 1 § (öppnas i ny flik) — registrering och uttryckliga undantag.
- Arkivlagen (SFS 1990:782), Riksdagen (öppnas i ny flik) — bevarande och gallring.
- Digg och IMY, Riktlinjer för generativ AI i offentlig förvaltning (öppnas i ny flik) — ansvar, rättslig grund, roller och dataskydd.
- EU AI Act (förordning (EU) 2024/1689) — AI i myndighetsutövning som påverkar enskildas rättigheter kan klassas som högrisk (bilaga III pkt 5 och 8).
Nästa: Kontrollera arbetssättet med checklistan
Avsluta guiden med en praktisk kontroll före, under och efter AI-användningen.