Kontrollera råden mot din verksamhet
Den här guiden är redaktionellt granskad som praktiskt stöd, men klientuppgifter, sekretess, dokumentationskrav, lokala rutiner och mänsklig myndighetsutövning måste alltid styra hur AI får användas.
Läs hur AI på svenska tar fram, granskar och uppdaterar innehåll.
AI-POLICY
Vem står bakom innehållet?
Skribent: Christopher Leijon. Sidan är redaktionellt framtagen för AI på svenska och sakgranskad mot angivna primärkällor den 14 juli 2026.
Ingen extern socialsekreterare, socialrättsjurist, dataskyddsspecialist eller informationssäkerhetsspecialist har granskat sidan. Materialet är därför ett orienterande arbetsstöd — inte professionell rådgivning eller ett lokalt godkännande att behandla klientuppgifter.
Varför din enhet behöver en AI-policy
Utan tydliga riktlinjer riskerar du tre saker: personal som använder AI osäkert, juridiska risker kring klientdata, och ojämlik hantering av AI på enheten — beroende på vem som råkar veta vad.
En policy behöver inte vara lång eller komplex. Den behöver vara tydlig om vilka användningsfall och dataklasser som är beslutade, vad som alltid ska stoppas, vem som ansvarar och hur avvikelser rapporteras. Ett produktnamn på en lista räcker inte.
Socialtjänstens höga krav på rättssäkerhet, sekretess och professionellt omdöme gör det extra viktigt att dessa ramar är tydliga — inte minst för att skydda personalen från att omedvetet begå sekretessbrott.
Vad alla enheter behöver ha på plats
- Register över beslutade användningsfall — verktyg, funktion, ändamål, dataklass, tillåtna roller, lagring, kontroll och beslutsägare.
- Tydligt förbud mot att mata in klientdata i icke-godkända verktyg — kommunicerat till all personal, inklusive timanställda
- Rutin för incidentrapportering — vad gör personalen om de råkat dela fel information?
- Grundläggande kompetens — all personal ska veta vad AI är, vad den inte kan och hur sekretessen gäller
- Ansvarig utsedd — vem på enheten håller riktlinjerna uppdaterade?
Vem ansvarar för vad
Socialsekreterare och handläggare:
- Ansvarar fullt ut för allt innehåll de skriver under — oavsett om AI hjälpt till att formulera det
- Granskar alltid AI-genererat material med professionellt omdöme
- Säkerställer att klienters och barns röster faktiskt finns med i utredningstexter
- Rapporterar oklarheter och incidenter till enhetschef
Behandlare, familjehemssekreterare och stödpersonal:
- Använder AI endast för administrativa och kommunikativa uppgifter utan klientdata om inget annat är godkänt
- Stämmer av med ansvarig handläggare vid osäkerhet
Enhetschef:
- Tar fram och kommunicerar lokala riktlinjer i linje med förvaltningens policy
- Säkerställer att all personal genomgått grundläggande utbildning
- Hanterar incidenter och rapporterar vidare till DSO
- Håller riktlinjerna uppdaterade minst en gång per år
IT och dataskyddsombud (DSO):
- IT och informationssäkerhet bedömer arkitektur, behörigheter, loggar, integrationer och leverantörsrisker
- Den personuppgiftsansvariga verksamheten fattar beslut och säkerställer rättslig grund, sekretessprövning och biträdesavtal
- Dataskyddsombudet ger oberoende råd och övervakar efterlevnaden; ombudet tar inte över verksamhetens ansvar
- Håller sig uppdaterade om ny vägledning från IMY och Socialstyrelsen
Mall att ta med till enhetschefen
Kopiera, fyll i hakparenteserna och använd som underlag för ett samtal med chef, jurist eller dataskyddsombud.
Åtta svar som ska finnas före en pilot
- Vilket konkret verksamhetsbehov och vilket tillåtet ändamål har användningen?
- Vilka uppgifter, dataklasser och användarroller omfattas — och vilka är förbjudna?
- Vem är personuppgiftsansvarig, biträde och underbiträde?
- Hur prövas OSL, rättslig grund, känsliga personuppgifter och eventuell tredjelandsöverföring?
- Krävs konsekvensbedömning enligt GDPR eller klassning enligt AI-förordningen?
- Var lagras promptar, svar och loggar, vem kommer åt dem och när raderas de?
- Hur verifierar en behörig person fakta, barnets röst, bedömning och beslut utan automationsbias?
- Vem kan stoppa användningen och hur hanteras incidenter, klagomål och leverantörsförändringar?
Om ett svar saknas ska piloten stanna i syntetiskt övningsläge.
Hur du inför policyn i praktiken
- Kartlägg nuläget. Vad används redan? Vad vet personalen? Finns det IT-godkända verktyg som ännu inte använts?
- Förankra med IT, jurist och DSO. Kontrollera att de verktyg du tänker tillåta faktiskt uppfyller OSL, GDPR och kommunens IT-säkerhetspolicy.
- Kommunicera tydligt till all personal. En kort genomgång på ett APT-möte räcker för grunderna. Alla måste känna till förbudet mot att mata in klientdata. Använd den här guiden som utbildningsmaterial.
- Börja i liten skala. Låt intresserade kollegor prova på administrativa uppgifter utan klientdata och återkoppla — innan hela enheten byter arbetssätt.
- Följ upp och revidera. AI-landskapet och lagstiftningen förändras. Policyn ska revideras minst en gång per år — och vid förändringar i OSL, ny vägledning från Socialstyrelsen eller IMY, eller vid byte av IT-system.
Källor för den här sidan
- Digg och IMY — riktlinjer för generativ AI i offentlig förvaltning (öppnas i ny flik).
- Socialtjänstlag (2025:400) (öppnas i ny flik) — aktuell kapitelstruktur för barns rättigheter, kvalitet, handläggning och dokumentation.
- Offentlighets- och sekretesslag (2009:400), särskilt 26 kap. (öppnas i ny flik) — socialtjänstsekretess och förbud mot att röja uppgifter.
- IMY — GDPR i fulltext (öppnas i ny flik), bland annat artiklarna 5, 6, 9, 28, 32 och 35.
- IMY — hantering av personuppgiftsincidenter (öppnas i ny flik).
Nästa: Checklista
Avsluta med kontroll före, under och efter AI-användning.