GENERELL AI
General Purpose AI — en ny kategori
En GPAI-modell (General-Purpose AI model) har betydande generalitet, kan utföra många skilda uppgifter och kan integreras i flera nedströms system eller tillämpningar. Modellen ska hållas isär från tjänsten eller AI-systemet som användaren möter: en chattjänst kan exempelvis bygga på en eller flera GPAI-modeller.
EU AI Act har separata skyldigheter för den som utvecklar eller låter utveckla en GPAI-modell och placerar den på EU-marknaden under eget namn. Reglerna började tillämpas 2 augusti 2025; kommissionens sanktionsbefogenheter gäller sedan 2 augusti 2026. Modeller som fanns på marknaden före 2 augusti 2025 har övergång till 2 augusti 2027.
Vad krävs av GPAI-leverantörer?
Leverantörer av GPAI-modeller måste bland annat:
- Dokumentation för myndigheter: Upprätta och hålla teknisk dokumentation tillgänglig för AI-byrån och behöriga myndigheter på begäran
- Information till nedströms leverantörer: Ge den som integrerar modellen i ett AI-system tillräcklig information om bland annat kapacitet, begränsningar och integrationskrav
- Upphovsrättspolicy: Ha en policy för att följa EU:s upphovsrätt och respektera rättighetsförbehåll
- Sammanfattning av träningsinnehåll: Publicera en tillräckligt detaljerad sammanfattning av innehållet som användes för modellens träning enligt kommissionens mall
Modeller med "systemisk risk"
En kumulativ träningsmängd över 10²⁵ FLOP medför en presumtion om kapacitet med stor påverkan och ska anmälas till kommissionen. Leverantören kan argumentera för att modellen ändå inte bör klassificeras med systemisk risk, och kommissionen kan också klassificera en modell utifrån kapacitet eller påverkan även utan att tröskeln nås.
- Utföra och dokumentera adversarial testning (red-teaming)
- Rapportera allvarliga incidenter till EU-kommissionen
- Bedöma och minska systemiska risker
- Säkerställa adekvat cybersäkerhet för modellen och dess fysiska infrastruktur
Utgå från kommissionens aktuella förteckning och beslut, inte antaganden om en namngiven modells privata träningsdata.
Vad gäller för er som använder en AI-tjänst byggd på GPAI?
Som vanlig verksamhetskund är ni normalt tillhandahållare av AI-systemet, inte GPAI-modellens leverantör. Ni bär därför inte modellleverantörens artikel 53- och 55-skyldigheter, men ansvarar för er egen användning:
Ni bör:
- Kontrollera rätt underlag: Begär tjänstevillkor, instruktioner, säkerhets- och dataskyddsinformation samt den dokumentation som behövs för ert användningsfall. Full teknisk GPAI-dokumentation är inte en allmän kundpublikation.
- Ha interna riktlinjer: Definiera tydligt vilka uppgifter GPAI-verktyget får och inte får användas för i er organisation.
- Klassificera systemet: Om ni bygger eller ändrar ett system för ett högriskändamål kan ni få leverantörsansvar för det färdiga systemet. Att bara använda en GPAI-tjänst flyttar inte automatiskt modellansvaret till er.
- Informera anställda och externa parter: Om GPAI används för att generera text eller beslut som presenteras externt kan transparenskrav gälla.
Praktiska exempel:
- Copilot för att skriva interna rapporter
- ChatGPT för att sammanfatta möten
- Claude för att formulera e-post
- Gemini för brainstorming och research
- ChatGPT-integration för att ranka jobbsökande
- Copilot för att bedöma låneansökningar
- AI-chatbot för socialförvaltningens ärendehantering
- GPAI för att bedöma elevers prestationer
Gäller GPAI-reglerna open source-modeller?
En leverantör kan undantas från skyldigheterna att upprätta myndighetsdokumentation, lämna dokumentation till nedströms leverantörer och utse EU-representant om modellen ges ut med en verkligt fri och öppen licens och bland annat vikter, arkitektur och användningsinformation är offentliga. Upphovsrättspolicyn och den offentliga sammanfattningen av träningsinnehåll gäller fortfarande.
Undantaget gäller inte om modellen bedöms ha systemisk risk.
En finjustering gör er inte automatiskt till GPAI-leverantör. Kommissionens riktlinjer anger som vägledande tröskel att ändringen använder mer än en tredjedel av den ursprungliga modellens träningsberäkning; bedömningen är ändå fallspecifik. Ni kan samtidigt bli leverantör av ett nedströms AI-system.
GPAI och personuppgifter
EU AI Act och GDPR samexisterar och förstärker varandra. GPAI-specifika frågor att beakta:
- Mata bara in personuppgifter när behandlingen har rättslig grund, är nödvändig och tillåten enligt organisationens instruktioner och avtalet med leverantören; teckna personuppgiftsbiträdesavtal när leverantören är biträde
- Kontrollera var leverantören lagrar och bearbetar data — EU/EEA eller tredjeland?
- Om GPAI-output används för beslut om individer: kolla om artikel 22 GDPR (automatiserade beslut) triggas
Praktiska steg för er organisation
- Lista alla GPAI-verktyg ni använder (ChatGPT, Copilot, Gemini, Claude, m.fl.)
- Kontrollera leverantörens villkor, dataskydd, säkerhetsinformation och publika upphovsrätts- och träningssammanfattningar; begär den systemdokumentation ni behöver för den egna användningen
- Bedöm om ni använder GPAI för ändamål som kan klassas som högrisk
- Skriv interna riktlinjer för tillåten och otillåten användning
- Säkerställ att avtal med GPAI-leverantören täcker databehandling enligt GDPR
Officiella källor att kontrollera
- EU-kommissionen: AI Act och aktuell tillämpningstidslinje (öppnas i ny flik)
- EU-kommissionen: utkast till riktlinjer för högriskklassificering (öppnas i ny flik)
- EU-kommissionen: AI Omnibus trädde i kraft 27 juli 2026 (öppnas i ny flik)
- Regeringen: svenska nationella behöriga myndigheter (öppnas i ny flik)
- EU-kommissionen: AI Act Service Desk (öppnas i ny flik)
- EU-kommissionen: riktlinjer för GPAI-leverantörer (öppnas i ny flik)
- EU-kommissionen: slutlig GPAI Code of Practice (öppnas i ny flik)
- EUR-Lex: konsoliderad svensk AI-förordning, version 27 juli 2026 (öppnas i ny flik)
Källor och ansvar
Guiden är framtagen av C. Leijon för AI på svenska som praktiskt stöd för svenska arbetsplatser. Den är informativ och ersätter inte juridisk, medicinsk, pedagogisk eller verksamhetsspecifik rådgivning.
Kontrollera alltid lokala riktlinjer, avtal, sekretesskrav och aktuell myndighetsvägledning innan AI används i skarpa arbetsflöden.
Nästa: Tidslinje
Följ infasningsschemat 2024–2028 efter AI Omnibus-beslutet.