GRANSKNINGSNOTIS // SOCIALTJÄNST

Kontrollera råden mot din verksamhet

Den här guiden är redaktionellt granskad som praktiskt stöd, men klientuppgifter, sekretess, dokumentationskrav, lokala rutiner och mänsklig myndighetsutövning måste alltid styra hur AI får användas.

Läs hur AI på svenska tar fram, granskar och uppdaterar innehåll.

AI-POLICY

STYRNING // RIKTLINJER // IMPLEMENTERING

KONTROLLERAD SENAST: 2026-07-14 // ANSVARIG: Redaktionen, AI på svenska

Senast uppdaterad:

AVSÄNDARE OCH GRANSKNING

Vem står bakom innehållet?

Skribent: Christopher Leijon. Sidan är redaktionellt framtagen för AI på svenska och sakgranskad mot angivna primärkällor den 14 juli 2026.

Ingen extern socialsekreterare, socialrättsjurist, dataskyddsspecialist eller informationssäkerhetsspecialist har granskat sidan. Materialet är därför ett orienterande arbetsstöd — inte professionell rådgivning eller ett lokalt godkännande att behandla klientuppgifter.

Läs hur AI på svenska tar fram och uppdaterar innehåll.

VARFÖR

Varför din enhet behöver en AI-policy

Utan tydliga riktlinjer riskerar du tre saker: personal som använder AI osäkert, juridiska risker kring klientdata, och ojämlik hantering av AI på enheten — beroende på vem som råkar veta vad.

En policy behöver inte vara lång eller komplex. Den behöver vara tydlig om vilka användningsfall och dataklasser som är beslutade, vad som alltid ska stoppas, vem som ansvarar och hur avvikelser rapporteras. Ett produktnamn på en lista räcker inte.

Socialtjänstens höga krav på rättssäkerhet, sekretess och professionellt omdöme gör det extra viktigt att dessa ramar är tydliga — inte minst för att skydda personalen från att omedvetet begå sekretessbrott.

POLICY = SKYDD FÖR KLIENTEN
OCH TRYGGHET FÖR PERSONALEN

MINIMINIVÅ

Vad alla enheter behöver ha på plats

  1. Register över beslutade användningsfall — verktyg, funktion, ändamål, dataklass, tillåtna roller, lagring, kontroll och beslutsägare.
  2. Tydligt förbud mot att mata in klientdata i icke-godkända verktyg — kommunicerat till all personal, inklusive timanställda
  3. Rutin för incidentrapportering — vad gör personalen om de råkat dela fel information?
  4. Grundläggande kompetens — all personal ska veta vad AI är, vad den inte kan och hur sekretessen gäller
  5. Ansvarig utsedd — vem på enheten håller riktlinjerna uppdaterade?

UTAN DESSA FEM → INGEN KONTROLL
MED DESSA FEM → EN SÄKER GRUND

MINIMIKRAV

ROLLFÖRDELNING

Vem ansvarar för vad

Socialsekreterare och handläggare:

  • Ansvarar fullt ut för allt innehåll de skriver under — oavsett om AI hjälpt till att formulera det
  • Granskar alltid AI-genererat material med professionellt omdöme
  • Säkerställer att klienters och barns röster faktiskt finns med i utredningstexter
  • Rapporterar oklarheter och incidenter till enhetschef

Behandlare, familjehemssekreterare och stödpersonal:

  • Använder AI endast för administrativa och kommunikativa uppgifter utan klientdata om inget annat är godkänt
  • Stämmer av med ansvarig handläggare vid osäkerhet

Enhetschef:

  • Tar fram och kommunicerar lokala riktlinjer i linje med förvaltningens policy
  • Säkerställer att all personal genomgått grundläggande utbildning
  • Hanterar incidenter och rapporterar vidare till DSO
  • Håller riktlinjerna uppdaterade minst en gång per år

IT och dataskyddsombud (DSO):

  • IT och informationssäkerhet bedömer arkitektur, behörigheter, loggar, integrationer och leverantörsrisker
  • Den personuppgiftsansvariga verksamheten fattar beslut och säkerställer rättslig grund, sekretessprövning och biträdesavtal
  • Dataskyddsombudet ger oberoende råd och övervakar efterlevnaden; ombudet tar inte över verksamhetens ansvar
  • Håller sig uppdaterade om ny vägledning från IMY och Socialstyrelsen

TYDLIGA ROLLER = TYDLIGT ANSVAR

ANSVAR

POLICYMALL

Mall att ta med till enhetschefen

Kopiera, fyll i hakparenteserna och använd som underlag för ett samtal med chef, jurist eller dataskyddsombud.

AI-POLICY FÖR [ENHETENS NAMN], [FÖRVALTNING] Antagen: [DATUM] | Revideras: [DATUM, MINST EN GÅNG PER ÅR] SYFTE AI ska användas för att effektivisera administrativt arbete och förbättra kommunikation — aldrig för att ersätta den professionella bedömningen. Klientens rättigheter, integritet och rättssäkerhet går alltid före. GODKÄNDA VERKTYG Följande AI-verktyg är godkända för användning i tjänsten: - [VERKTYG 1] — för [ändamål] - [VERKTYG 2] — för [ändamål] Varje post ska ange tillåtet ändamål, dataklass, roller, funktioner och kontroll. Annan användning kräver ett nytt beslut. KLIENTDATA — ABSOLUTA GRÄNSER Följande får aldrig matas in i AI-verktyg som inte är explicit godkända för klientdata (OSL 26 kap.): - Namn + uppgifter om social situation i kombination - Personnummer - Utredningstext, journalanteckningar eller ärendeuppgifter - Uppgifter om barn och deras situation - Uppgifter om missbruk, psykisk hälsa eller kriminalitet kopplade till en individ - Adresser — i synnerhet skyddade adresser PROFESSIONELLA GRÄNSER Utan särskilt dokumenterad rättslig och teknisk prövning används AI inte för att: - Göra riskbedömningar om barn eller vuxna - Formulera grunden för LVU- eller LVM-beslut - Fatta eller formulera beslut med rättsverkan utan handläggargranskning - Ersätta mötet med och bedömningen av den enskilde ANSVAR All personal ansvarar fullt ut för innehållet i de dokument de signerar eller skickar ut. AI-stöd förändrar inte detta ansvar. OFFENTLIGHETSPRINCIPEN Prompter, svar och loggar kan bli allmänna handlingar beroende på om de förvaras hos myndigheten och är inkomna eller upprättade. Reglera registrering, bevarande, gallring och sekretessprövning. INCIDENTER Vid felaktig delning eller annan avvikelse: avbryt, bevara nödvändig incidentinformation och rapportera omedelbart enligt lokal rutin: [KONTAKTVÄG]. Den personuppgiftsansvariga bedömer om incidenten ska anmälas till IMY; om anmälan krävs ska den göras utan onödigt dröjsmål och om möjligt inom 72 timmar från vetskap. Dokumentera även incidenter som inte anmäls. ANSVARIG FÖR POLICYN [NAMN OCH ROLL], revideras senast [DATUM].

BESLUTSGRIND

Åtta svar som ska finnas före en pilot

  1. Vilket konkret verksamhetsbehov och vilket tillåtet ändamål har användningen?
  2. Vilka uppgifter, dataklasser och användarroller omfattas — och vilka är förbjudna?
  3. Vem är personuppgiftsansvarig, biträde och underbiträde?
  4. Hur prövas OSL, rättslig grund, känsliga personuppgifter och eventuell tredjelandsöverföring?
  5. Krävs konsekvensbedömning enligt GDPR eller klassning enligt AI-förordningen?
  6. Var lagras promptar, svar och loggar, vem kommer åt dem och när raderas de?
  7. Hur verifierar en behörig person fakta, barnets röst, bedömning och beslut utan automationsbias?
  8. Vem kan stoppa användningen och hur hanteras incidenter, klagomål och leverantörsförändringar?

Om ett svar saknas ska piloten stanna i syntetiskt övningsläge.

IMPLEMENTERING

Hur du inför policyn i praktiken

  1. Kartlägg nuläget. Vad används redan? Vad vet personalen? Finns det IT-godkända verktyg som ännu inte använts?
  2. Förankra med IT, jurist och DSO. Kontrollera att de verktyg du tänker tillåta faktiskt uppfyller OSL, GDPR och kommunens IT-säkerhetspolicy.
  3. Kommunicera tydligt till all personal. En kort genomgång på ett APT-möte räcker för grunderna. Alla måste känna till förbudet mot att mata in klientdata. Använd den här guiden som utbildningsmaterial.
  4. Börja i liten skala. Låt intresserade kollegor prova på administrativa uppgifter utan klientdata och återkoppla — innan hela enheten byter arbetssätt.
  5. Följ upp och revidera. AI-landskapet och lagstiftningen förändras. Policyn ska revideras minst en gång per år — och vid förändringar i OSL, ny vägledning från Socialstyrelsen eller IMY, eller vid byte av IT-system.

EN POLICY SOM INTE ANVÄNDS ÄR INGEN POLICY

PROCESS

SIDUNIKA PRIMÄRKÄLLOR

Källor för den här sidan

SAKKONTROLLERAT 2026-07-14 — KONTROLLERA ÄVEN LOKALA BESLUT OCH SENARE FÖRFATTNINGSÄNDRINGAR

GUIDEVÄG // STEG 10 AV 11

Nästa: Checklista

Avsluta med kontroll före, under och efter AI-användning.

Fortsätt till steg 11 →

Till guidens översikt