AI-POLICY FÖR INKÖP

ANBUDSSEKRETESS // LOU // LEVERANTÖRSDATA // BESLUTSDOKUMENTATION

Senast uppdaterad: // Ansvarig: C. Leijon, AI på svenska

RÄTTSLÄGE 2026-08-31

AI-förordningen gäller stegvis

Artikel 50:s transparensregler tillämpas sedan 2 augusti 2026. Leverantörer ansvarar bland annat för information vid direkt AI-interaktion och maskinläsbar märkning av syntetiskt innehåll. Tillhandahållare ansvarar bland annat för information vid känsloigenkänning och biometrisk kategorisering samt för upplysning om deepfakes och viss text om frågor av allmänt intresse. Undantagen i artikeln måste bedömas i det konkreta fallet.

För system som fanns på marknaden före 2 augusti 2026 har endast leverantörskravet i artikel 50.2 övergång till 2 december 2026. Kapitel III avsnitt 1–3 tillämpas från 2 december 2027 för högrisksystem enligt artikel 6.2 och bilaga III och från 2 augusti 2028 för system enligt artikel 6.1 och bilaga I.

Använd EUR-Lex konsoliderade lydelse per 27 juli 2026 för dagens regler. Läs ändringsförordning (EU) 2026/1744 när du behöver se vad Digital Omnibus ändrade.

AVSÄNDARE OCH GRANSKNING

Vem står bakom innehållet?

Den här guiden är skriven av C. Leijon och ingår i AI på svenska. Sidan är ett praktiskt arbetsstöd — inte juridisk rådgivning, och ingen extern upphandlingsjurist har granskat den. Låt er egen upphandlingsjurist eller DSO granska policyn mot LOU/LUF och GDPR innan den antas.

SKRIBENT: C. Leijon // REDAKTIONELLT ANSVAR: AI PÅ SVENSKA

VARFÖR

Inköp behöver en egen AI-policy

Inköp och upphandling hanterar affärskänslig information — anbudspriser, leverantörsbedömningar och avtalsinformation. En AI-policy för inköp behöver hantera:

  • Anbudssekretess: uppgifter om anbud omfattas av absolut sekretess fram till tilldelningsbeslutet och får inte hanteras i externa verktyg
  • LOU-krav: principerna om likabehandling, transparens och icke-diskriminering i upphandlingsprocessen
  • Leverantörsdata: information om leverantörers affärshemligheter och anbud skyddas
  • Dokumentationskrav: beslutsgrunden i en upphandling måste vara spårbar och mänskligt ägd

INKÖPSPOLICY = SKYDD FÖR UPPHANDLINGENS INTEGRITET OCH ORGANISATIONEN

ROLLFÖRDELNING

Vem ansvarar för vad

Inköpare och upphandlare:

  • Använder bara godkända AI-verktyg för arbete med anbudsdata och leverantörsinformation
  • Anonymiserar alltid anbudsuppgifter (priser, leverantörsnamn) innan AI-stöd används
  • Dokumenterar hur AI-stöd använts i upphandlingsprocessen
  • Fattar alltid egna tilldelningsbeslut — delegerar inte till AI

Inköpschef/Upphandlingschef:

  • Ansvarar för AI-riktlinjerna i inköpsfunktionen
  • Säkerställer att AI-stöd inte bryter mot likabehandlingsprincipen i LOU
  • Hanterar incidenter och eskalerar vid sekretessbrott

Jurist och IT/DSO:

  • Godkänner verktyg med hänsyn till anbudsekretess och GDPR
  • Granskar att AI-stöd i tilldelningsbeslut är dokumenterat och försvarbart
ANSVAR

POLICYMALL

Mall att ta med till inköpschefen

AI-POLICY FÖR INKÖPSFUNKTIONEN — [ORGANISATIONENS NAMN] Antagen: [DATUM] | Revideras: [DATUM, MINST EN GÅNG PER ÅR] SYFTE AI ska användas för att effektivisera kravspecifikation, dokumentation och kommunikation i inköpsarbetet — aldrig för att ersätta mänskliga bedömningar i tilldelningsbeslut eller hantera konfidentiella anbudsuppgifter utan kontroll. GODKÄNDA VERKTYG - [VERKTYG 1] — godkänt för [t.ex. kravspecifikation och brevutkast utan anbudsdata] - [VERKTYG 2] — godkänt för [t.ex. dokumentsammanfattning inom godkänd miljö] Konsumentversioner utan biträdesavtal: ej godkända för leverantörsinformation. DATA SOM ALDRIG FÅR MATAS IN I ICKE-GODKÄNDA VERKTYG - Anbudspriser och leverantörsidentitet i pågående upphandling - Konfidentiella avtal och affärsvillkor - Leverantörers egna affärshemligheter i lämnade dokument - Personuppgifter om kontaktpersoner hos leverantörer (utan biträdesavtal) TILLÅTEN AI-ANVÄNDNING I INKÖP - Kravspecifikationsarbete baserat på anonymiserade underlag - Utkast till standardiserade leverantörsbrev - Sammanfattning av egna interna dokument - Kategorisering och prioritering av anonymiserade ärendelistor FÖRBJUDEN ANVÄNDNING - Rangordning eller poängsättning av anbud i icke-godkänt verktyg - Anonymisering av anbudsuppgifter på ett sätt som ändå möjliggör identifiering - Överföring av sekretessbelagd upphandlingsinformation externt BESLUT OCH DOKUMENTATION Alla tilldelningsbeslut fattas av behörig person och dokumenteras separat med tydlig motivering. Att AI-stöd använts i förberedelsen noteras. INCIDENTER Vid misstänkt sekretessbrott eller oavsiktlig exponering av anbudsdata: kontakta inköpschef och jurist/DSO samma dag. ANSVARIG FÖR POLICYN [NAMN OCH ROLL] — revideras senast [DATUM]

IMPLEMENTATION

Att införa policyn i praktiken

  1. Kartlägg nuläget. Vilka AI-verktyg används i inköpsarbetet redan? Har de biträdesavtal? Hanteras anbudsdata i dem? Använd de sex kontrollpunkterna på verktygssidan (dataplats, underbiträden, träningsvillkor, exit, loggar, incidenthantering) när verktyg godkänns.
  2. Stäm av med jurist om LOU-krav. Säkerställ att AI-stöd i kravspecifikation och utvärdering inte bryter mot likabehandlingsprincipen.
  3. Inför anonymiseringssteg. Gör det till en rutin att ta bort leverantörsnamn och priser innan AI-stöd används i analysen.
  4. Definiera dokumentationskravet. Bestäm hur och var det ska noteras att AI-stöd användes i ett upphandlingsärende.
  5. Revidera vid ny lagstiftning. LOU, LUF och upphandlingsrättslig praxis förändras — sätt revisionsdatum och stäm av med jurist.
PROCESS

KÄLLOR OCH FÖRDJUPNING

Relevant regelverk och vägledning

  • Lag (2016:1145) om offentlig upphandling (LOU) — krav vid offentlig upphandling av AI-system; ESPD och tilldelningskriterier kan inkludera AI-compliance.
  • Lag (2016:1146) om upphandling inom försörjningssektorerna (LUF) — gäller upphandlande enheter inom vatten, energi, transport och posttjänster.
  • Dataskyddsförordningen (GDPR, förordning (EU) 2016/679) — leverantörers behandling av personuppgifter kräver biträdesavtal (art. 28).
  • Integritetsskyddsmyndigheten (IMY), imy.se (öppnas i ny flik) — granskar hur personuppgifter hanteras i leverantörskedjor.
  • Konkurrensverket, konkurrensverket.se (öppnas i ny flik) — tillsyn över offentlig upphandling och vägledning om AI-krav i kontrakt.
  • EU AI Act (förordning (EU) 2024/1689) — leverantörer av högrisk-AI-system (bilaga III) har egna skyldigheter; som upphandlare kan ni ställa krav på compliance i kontraktsvillkor.

KONTROLLERA ALLTID UPPHANDLINGSREGELVERKET, AVTALSKRAV OCH LEVERANTÖRENS GDPR-VILLKOR INNAN AI-VERKTYG ANVÄNDS I UPPHANDLINGSPROCESSER.

GUIDEVÄG // STEG 10 AV 11

Nästa: Checklista

Kontrollera användningen före, under och efter — sista steget i guiden.

Fortsätt till steg 11 →

Till guidens översikt