AVVECKLA ETT AI-VERKTYG PÅ JOBBET: EXPORTERA, RADERA OCH STÄNG ÅTKOMSTEN
Att säga upp en AI-licens är ett inköpsbeslut. Att avveckla tjänsten är ett verksamhetsarbete: information ska bedömas, rätt material exporteras, integrationer brytas, behörigheter stängas och leverantörens radering följas upp. Här är en exitplan som slutar med bevis – inte med ett konto som ingen längre kan logga in på.
Hela tjänsten ska bort – inte bara en användare
Den här rutinen gäller när organisationen lämnar ett AI-verktyg eller byter leverantör. Den handlar inte om att avsluta en enskild medarbetares konto; det arbetsflödet finns i När medarbetaren slutar. Den handlar inte heller om den löpande lagringstiden i tjänsten, som behandlas i gallringsregeln för AI-chattar. Själva granskningen av avtalsbilagan före påskrift hör till personuppgiftsbiträdesavtalet för AI; här är utgångspunkten i stället att avtalet redan är tecknat och ska tillämpas när tjänsten avslutas.
Skillnaden är viktig. När hela tjänsten avvecklas försvinner snart administratörsvyn där ni kan se användare, integrationer, projekt och exportfunktioner. Det som inte har hämtats eller dokumenterats före slutdatum kan därefter kräva supportärenden, extra avgifter eller visa sig omöjligt att återskapa.
Frys förändringar innan ni börjar exportera
Utse först en exitansvarig och ett sista datum för nya projekt, agenter, integrationer och datakällor. Utan ett stopp fortsätter tjänsten att förändras medan ni försöker beskriva den: nya chattar skapas efter exporten, en medarbetare kopplar in en dokumentyta som aldrig hamnar i inventeringen och en automation fortsätter skriva resultat till ett system ni trodde var avstängt.
Gör sedan en enda lista med fyra sorters objekt:
- Information: chattar, uppladdade filer, kunskapsbaser, projekt, anpassade instruktioner, eval-resultat och loggar.
- Åtkomst: användare, administratörer, gäster, grupper, servicekonton, API-nycklar och personliga åtkomsttoken.
- Kopplingar: e-post, dokumentytor, CRM, ärendehantering, mötestjänster, webhooks, agenter och andra appar.
- Avtal: huvudavtal, personuppgiftsbiträdesavtal, underbiträdeslista, lagringsvillkor, uppsägningstid, exportformat, raderingsfrist och supportväg efter avtalsslut.
Skärmklipp eller exportera administratörsvyn medan den fortfarande går att nå. Listan blir baslinjen för avslutet. Om ni inte kan säga hur många användare, integrationer och dataytor som fanns före stängningen går det inte heller att visa att allt är hanterat efteråt.
Bestäm vad verksamheten behöver innan ni trycker på export
En full export känns trygg men kan bara flytta problemet. Ett gammalt chattarkiv med personuppgifter, affärshemligheter och ofärdiga bedömningar blir inte mer motiverat för att det ligger i en zip-fil på en intern server. Bedöm materialet per användningsområde: vad är verksamhetsinformation, vad ska ligga i ett ordinarie källsystem, vad omfattas av ett annat bevarandekrav och vad saknar fortsatt ändamål?
Exportera i ett dokumenterat format som faktiskt går att läsa utan den gamla tjänsten. Spara också metadata som behövs för att förstå materialet: datum, projekt, ägare och – där det är relevant – vilken version av en instruktion eller modell som användes. Kontrollera exporten genom ett återläsningsprov. Välj tre kända objekt från olika delar av tjänsten och visa att de går att hitta, öppna och koppla till rätt sammanhang i mottagarsystemet.
Detta är en praktisk kontinuitetskontroll, inte en ny generell rätt till dataexport. Digg rekommenderar att tekniska lösningar upphandlas med tillräcklig åtkomst och teknikoberoende till data för framtida flytt, samlat i en exitstrategi. För befintliga avtal avgör de faktiska avtalsvillkoren och exportfunktionerna vad leverantören måste hjälpa till med.
Stäng integrationer före konton – och kontrollera båda riktningarna
Ett avstängt användarkonto bryter inte nödvändigtvis en integration. En appregistrering, webhook eller teknisk nyckel kan fortsätta läsa eller skriva efter att den person som skapade kopplingen har lämnat tjänsten. Börja därför med inflöden och utflöden: stoppa schemalagda körningar, koppla bort datakällor, avregistrera webhooks och återkalla nycklar eller token i både AI-tjänsten och systemet på andra sidan.
Prova sedan att kopplingen verkligen är bruten. En läsande integration ska inte längre kunna hämta ett syntetiskt testdokument. En skrivande integration ska inte kunna skapa en testpost i mottagarsystemet. Ett felmeddelande i AI-tjänsten är inte tillräckligt; kontrollera även loggen eller behörighetslistan i källsystemet.
När kopplingarna är avstängda stänger ni användare, grupper, gäster och servicekonton. Behåll bara den minsta administratörsåtkomst som behövs för export, raderingsbegäran och slutkontroll, med ett namngivet slutdatum. Annars uppstår ett nytt permanent ”tillfälligt” administratörskonto efter avvecklingen.
Låt avtalet styra valet – och be om ett svar som går att spara
När leverantören behandlar personuppgifter som personuppgiftsbiträde ska biträdesavtalet enligt dataskyddsförordningens artikel 28.3 g ange att biträdet, när behandlingstjänsterna upphör, ska radera eller återlämna alla personuppgifter efter den personuppgiftsansvarigas val och radera befintliga kopior – om inte unionsrätt eller nationell rätt kräver fortsatt lagring. IMY tar upp samma punkt i sin checklista för personuppgiftsbiträdesavtal.
Det betyder inte att varje leverantör automatiskt måste skicka ett visst slags certifikat. Kontrollera vad ert avtal säger om kvittens och bevis. EU-kommissionens standardklausuler mellan personuppgiftsansvariga och biträden innehåller ett tydligt exempel: om den ansvariga väljer radering ska biträdet intyga att den har genomförts; väljs återlämnande ska befintliga kopior raderas, med undantag för lagstadgad lagring.
Begär ett skriftligt svar som minst identifierar konto eller arbetsyta, vilka datakategorier som omfattades, datum för radering eller återlämnande, hur säkerhetskopior och underbiträden hanteras samt vilket undantag och vilken lag som åberopas om något måste ligga kvar. Skriv inte ”all data raderad” i er egen slutrapport om leverantörens svar bara säger att kontot har stängts.
Gör ett negativt test när tjänsten ska vara stängd
Avslutet behöver ett prov med ett tydligt förväntat resultat: åtkomst ska misslyckas. Testa ett tidigare vanligt användarkonto, ett administratörskonto, en teknisk nyckel och minst en integration. Kontrollera också om en gammal direktlänk till ett delat projekt eller dokument fortfarande öppnar något.
Det negativa testet bevisar inte att alla kopior hos leverantören är raderade. Det bevisar bara att de åtkomstvägar ni kontrollerar är stängda. Raderingen styrks av avtalet, leverantörens kvittens och eventuell revisionsinformation. Håll isär dessa två bevis; annars blir ”vi kan inte logga in” felaktigt behandlat som ”informationen finns inte kvar”.
Om något fortfarande fungerar: öppna inte tjänsten igen för alla. Behåll stoppet, dokumentera exakt vilken identitet eller koppling som fungerade, återkalla den på rätt sida och kör om samma prov. Ett lyckat omprov ska ha datum, utförare och resultat.
Exitprotokoll för ett AI-verktyg
Mallen är en verksamhetskontroll, inte en komplett juridisk instruktion. Anpassa den efter avtal, informationsklassning, bevarandekrav och den faktiska tjänsten. I offentlig sektor behöver arkiv- och registraturfunktionen bedöma vad som får gallras innan material tas bort.
Vanliga frågor när ett AI-verktyg ska bort
Räcker det att säga upp licensen till AI-verktyget?
Nej. En uppsagd licens visar inte att verksamhetens information är exporterad, att integrationer och tekniska nycklar är avstängda eller att personuppgifter har återlämnats eller raderats enligt avtalet. De momenten behöver egna ansvariga och kvittenser.
Måste AI-leverantören ge oss ett raderingsintyg?
Dataskyddsförordningens artikel 28.3 g kräver att biträdesavtalet reglerar återlämnande eller radering efter att tjänsterna upphört, om inte lag kräver fortsatt lagring. Ett uttryckligt intyg bör kontrolleras i avtalet. EU-kommissionens standardklausuler mellan personuppgiftsansvariga och biträden innehåller ett sådant krav när radering väljs.
Ska allt exporteras innan ett AI-verktyg stängs?
Nej. Exportera det verksamheten har beslutat att bevara och kan förklara ändamålet med. Flytta inte hela chattarkivet slentrianmässigt till en ny tjänst. Bedöm först vad som är verksamhetsinformation, vad som omfattas av bevarande- eller gallringsregler och vad som ska raderas.
Officiella källor för avtals- och exitkontrollen
- EUR-Lex: dataskyddsförordningen, särskilt artikel 28.3 g (öppnas i ny flik)
- IMY: Personuppgiftsbiträdesavtal (öppnas i ny flik)
- EUR-Lex: kommissionens standardavtalsklausuler mellan ansvariga och biträden, beslut (EU) 2021/915 (öppnas i ny flik)
- Digg: rekommendationer för upphandling av data, inklusive migrering och exitstrategi (öppnas i ny flik)
- Upphandlingsmyndigheten: utvärdera och avsluta avtalsförvaltningen (öppnas i ny flik)