Guider
Får du sälja ditt företags data till AI enligt GDPR?
Ofta ja, om du bara säljer data som du ansvarar för, prövar det nya ändamålet ordentligt och tar bort personuppgifterna först. Den här guiden förklarar varje steg i klartext och slutar med en checklista som du kan gå igenom med ditt team.
Det korta svaret
GDPR, dataskyddsförordningen, förbjuder inte försäljning av affärsdata. Den ställer villkor för personuppgifter: information om en person som kan identifieras, till exempel en kund, en anställd eller en kontaktperson hos en leverantör. De flesta företagsunderlag innehåller en del sådana, i e-postsignaturer, anteckningar i CRM, ärenden och chattmeddelanden.
Tre frågor avgör om en försäljning kan genomföras. Är datan din att sälja? Har du en rättslig grund för det nya ändamålet? Och tas personuppgifterna bort innan något lämnar företaget? Stegen nedan går igenom dem en i taget.
Steg 1: Kontrollera vilken data som är din att sälja
Du kan bara sälja data som du ansvarar för. Enligt GDPR är det den personuppgiftsansvarige som bestämmer varför och hur personuppgifter behandlas. Om du behandlar data för en kunds räkning, som personuppgiftsbiträde, tjänar datan kundens ändamål. Lön som du sköter åt kunder, support som du ger i en kunds system och data som du lagrar åt kunder hör oftast till den gruppen.
Avtalen spelar också roll. Kundavtal och sekretessavtal begränsar ofta hur du får använda information som du har fått i uppdraget. Läs dem innan du avgränsar en försäljning.
Upphovsrätten är en separat fråga. I många EU-länder räknas arbetsgivaren som upphovsman till verk som anställda skapar i tjänsten. Den nederländska upphovsrättslagen (Auteurswet, artikel 7) är ett exempel. Reglerna skiljer sig mellan länder och svensk rätt ser annorlunda ut, så kontrollera vad som gäller för dig, till exempel i anställningsavtalen. Innehåll som tredje part har skrivit, som en leverantörs manual eller en rapport du har köpt, är inte ditt att licensiera även om det ligger bland dina filer.
- Data du har samlat in för ditt eget företags ändamål: oftast din att överväga.
- Data du behandlar åt kunder som personuppgiftsbiträde: inte din, lämna den utanför.
- Material som begränsas av ett kundavtal eller sekretessavtal: följ avtalet.
- Tredjepartsinnehåll bland dina filer: inte ditt att licensiera.
Steg 2: Bestäm vad som hålls utanför helt
Viss data ska aldrig ingå i en försäljning, inte ens efter rensning. Känsliga personuppgifter, som hälsouppgifter, religion, medlemskap i fackförening eller biometriska uppgifter, omfattas av stränga regler. Personnummer och liknande identifierare undantas också.
Om ditt yrke har tystnadsplikt, som för advokater, notarier, revisorer och läkare, hålls innehåll som identifierar klienter eller omfattas av sekretess utanför eller rensas helt. Arbetsflöden, mallar, intern know-how och anonymiserade mönster kan ändå vara värdefulla och påverkas oftast inte.
Steg 3: Pröva det nya ändamålet
Du samlade in uppgifter om kunder och anställda för att driva företaget. Att licensiera en avidentifierad kopia för AI-träning är ett nytt ändamål. Enligt artikel 6.4 i GDPR ska du pröva om det nya ändamålet är förenligt med det ursprungliga. Prövningen tar hänsyn till kopplingen mellan ändamålen, sammanhanget där uppgifterna samlades in, vilken typ av uppgifter det är, möjliga följder för de berörda personerna och de skyddsåtgärder du vidtar, som avidentifiering.
För de flesta företag blir den rättsliga grunden berättigat intresse. Det kräver en skriftlig intresseavvägning: vilket ditt intresse är, om behandlingen är nödvändig för det och om det väger tyngre än intressena hos personerna i datan. Starka skyddsåtgärder väger tungt i den avvägningen.
Eftersom behandlingen är ny och omfattar stora volymer behövs oftast en konsekvensbedömning avseende dataskydd (DPIA). Den dokumenterar riskerna och åtgärderna du vidtar mot dem. Ditt dataskyddsombud, om du har ett, bör vara med från början.
Steg 4: Förstå vad avidentifiering gör
Att ersätta namn med koder är pseudonymisering. Europeiska dataskyddsstyrelsen (EDPB) bekräftade i sina riktlinjer 01/2025 att pseudonymiserade uppgifter fortfarande är personuppgifter för den som kan koppla dem till en person.
I september 2025 slog EU-domstolen fast i målet EDPS mot SRB att pseudonymiserade uppgifter inte behöver vara personuppgifter för en mottagare som saknar rimliga möjligheter att identifiera någon. Det hjälper köparen. Det tar inte bort dina skyldigheter som källa: du behandlade fortfarande personuppgifter för att skapa datasetet, och du måste fortfarande vara öppen med det.
I praktiken innebär det att ta bort identifierare grundligt, inte spara någon nyckel som en köpare kan använda och behandla din egen del av processen som behandling av personuppgifter.
Steg 5: Informera och ge en möjlighet att invända
Uppdatera din integritetspolicy så att det framgår att avidentifierade kopior av affärsunderlag kan licensieras för AI-träning, och på vilken grund. När du stöder dig på berättigat intresse har personer rätt att invända. Ge dem en enkel väg, som en e-postadress, och ett sätt att ta bort sina uppgifter ur kommande paket.
Steg 6: Involvera facket
Om personalens meddelanden eller underlag ingår i försäljningen, involvera de anställdas representanter tidigt. I Nederländerna måste företagsrådet (ondernemingsraad) godkänna regler om behandling av anställdas personuppgifter enligt artikel 27.1 k i den nederländska lagen om företagsråd. Tyska företagsråd har liknande medbestämmanderätt, och många andra EU-länder har jämförbara regler. I Sverige sker inflytandet främst via facket. Har du kollektivavtal kan medbestämmandelagen (MBL) innebära en skyldighet att förhandla innan du beslutar, så ta kontakt med de fackliga organisationerna tidigt.
Steg 7: Spara de underlag som köpare frågar efter
AI-labb frågar allt oftare var träningsdatan kommer ifrån. Nederländernas dataskyddsmyndighet, motsvarigheten till svenska IMY (Integritetsskyddsmyndigheten), ser i sin vägledning om generativ AI och GDPR (juni 2026) berättigat intresse som den mest realistiska grunden för AI-utvecklare, även för dataset som har hämtats lagligt från tredje part. Den förväntar sig också att köpare kontrollerar att deras leverantörer begränsade vad de samlade in.
EU:s AI-förordning ger ett andra skäl. Leverantörer av AI-modeller för allmänna ändamål måste publicera en sammanfattning av sin träningsdata, enligt en mall som Europeiska kommissionen släppte i juli 2025. Kommissionens tillsynsbefogenheter gäller från den 2 augusti 2026, med sanktionsavgifter på upp till 3 procent av den globala omsättningen eller €15M. Licensierad data med ordnad dokumentation är enklare för labben att använda, så god dokumentation stöder också ditt pris.
Checklista
Gå igenom de här punkterna innan någon data lämnar företaget.
- Lista källorna du vill sälja och bekräfta att du är personuppgiftsansvarig för var och en.
- Kontrollera kundavtal, sekretessavtal och yrkesregler för begränsningar av återanvändning.
- Undanta data där du är personuppgiftsbiträde, tredjepartsinnehåll och allt som omfattas av tystnadsplikt eller sekretess.
- Undanta känsliga personuppgifter och personnummer.
- Gör och dokumentera förenlighetsprövningen enligt artikel 6.4.
- Skriv en intresseavvägning.
- Genomför en DPIA, tillsammans med ditt dataskyddsombud om du har ett.
- Uppdatera integritetspolicyn och skapa en väg för invändningar.
- Ta kontakt med facket tidigt om personaldata ingår.
- Kom överens skriftligt med köparen om vad datan får användas till.
- Spara en förteckning över källor, borttagningar och godkännanden för köpare och tillsynsmyndigheter.
Så hanterar Lodex det här
Vi kommer överens med dig om omfattningen skriftligt innan vi ansluter, och du godkänner varje källa. Vi ansluter med läsåtkomst, tar bort namn, kontaktuppgifter, kundidentifierare och känsliga personuppgifter under bearbetningen och raderar originalen när bearbetningen är klar. Vi licensierar bara till AI-labb, under avtal, och inget publiceras. Den undertecknade avgränsningen och villkoren ger dig också underlag för din egen dokumentation.
Frågor
Behöver jag samtycke från varje kund?
Oftast inte. De flesta företag stöder sig på berättigat intresse, med en förenlighetsprövning, en intresseavvägning och stark avidentifiering. Personerna måste informeras och kunna invända.
Faller anonymiserad data utanför GDPR?
Verkligt anonym data gör det. Men data där namn har ersatts med koder är pseudonymiserad, och den är fortfarande personuppgifter för den som kan återidentifiera den. Behandla din egen bearbetning som behandling enligt GDPR.
Får jag sälja data som jag har åt mina kunder?
Inte om du behandlar den som personuppgiftsbiträde för deras räkning. Den datan tjänar kundens ändamål. Dina egna rutiner, mallar och interna underlag är en annan sak.
Behöver jag en DPIA?
I de flesta fall, ja. Att återanvända stora mängder affärsunderlag för ett nytt ändamål är just den typ av behandling som en DPIA är till för. Den ger också köpare den dokumentation de letar efter.
Gäller EU:s AI-förordning mitt företag som säljare?
AI-förordningens krav på träningsdata ligger på leverantören av AI-modellen. De påverkar dig indirekt: labben behöver veta var datan kommer ifrån, så tydlig dokumentation gör din data lättare att sälja.
Det här är allmän information, inte juridisk rådgivning.