Blogg/Använder du AI i anbudsarbetet? Det här bör du veta om dina data

Artikel

Använder du AI i anbudsarbetet? Det här bör du veta om dina data

Använder du AI i anbudsarbetet? Det här bör du veta om dina data

Vart tar dina data vägen när du använder AI i anbudsarbetet? Vi går igenom reglerna som gäller just nu, och frågorna du bör ställa till din leverantör.

Artificiell intelligens har blivit en naturlig del av anbudsarbetet för många. Men när du laddar upp ett tidigare anbud med priskalkyler och affärskänsliga processbeskrivningar är det rimligt att fråga: vart tar egentligen dina data vägen? Här svarar vi lugnt på det, visar vilka regler som faktiskt gäller just nu, och vad du bör kontrollera innan du litar på ett verktyg.

Vad du faktiskt delar

Det är värt att skilja mellan två slags dokument. Upphandlingsdokumenten från den upphandlande myndigheten är offentliga, och det är sällan något problem att lägga in dem i ett verktyg.

Ditt eget material är en annan sak. Priskalkyler och marginaler, metodik och processbeskrivningar som du lagt år på att bygga upp, interna bedömningar av din egen kapacitet, och som regel även personuppgifter: namn, roller och CV:n på de personer du erbjuder.

Använder du ett AI-verktyg skickar du den informationen ut ur huset. Det behöver inte vara farligt. Men det är värt att veta var den hamnar, hur länge den ligger kvar, och vad leverantören får göra med den.

Två regelverk, inte ett

Här är det lätt att blanda samman två saker som hänger ihop men inte gäller på samma sätt.

Dataskyddsreglerna (GDPR) gäller redan, i hela EES. Behandlar verktyget personuppgifter gäller de fullt ut. Förordningen lämnar visst utrymme för nationella anpassningar, men grundkraven är desamma. Det gör bedömningen enklare för dig som säljer i flera länder: du kan ställa samma frågor till en leverantör oavsett om du lämnar anbud i Sverige, Danmark eller Nederländerna.

AI-förordningen gäller redan. EU:s regelverk för artificiell intelligens började tillämpas den 2 augusti 2026, samtidigt som nya transparenskrav trädde i kraft. De handlar bland annat om att användare ska få veta när de talar med en AI och inte en människa, och att AI-genererat innehåll ska märkas. De tyngsta kraven, de som gäller så kallade högrisksystem, är uppskjutna till den 2 december 2027 och den 2 augusti 2028.

Norge, där vi skriver ifrån, är ett undantag. Där är förordningen ännu inte införlivad i EES-avtalet, och den nationella lagen är inte antagen. Det illustrerar en poäng som gäller alla: vilket regelverk som träffar dig beror på var du och din leverantör befinner er.

Frågorna du bör ställa till leverantören

Innan du börjar använda ett verktyg, ställ några enkla frågor. De är inte tekniska, och du behöver inte vara expert för att bedöma svaren.

  • Var lagras och behandlas data? Inom EES, eller någon annanstans? Lagring utanför EES är inte olagligt i sig, men det kräver en egen rättslig grund. Be leverantören ange vilken.
  • Används data för att träna modellen? Eller hålls de åtskilda och används bara för dig? Det ska stå i avtalet, inte bara i en marknadsföringstext.
  • Vem har tillgång, och hur länge ligger data kvar? Fråga konkret om radering och om underleverantörer.
  • Finns det ett personuppgiftsbiträdesavtal? Behandlar leverantören personuppgifter för din räkning är ett skriftligt avtal ett krav enligt artikel 28.3 i dataskyddsförordningen. Det är ingen formalitet du kan hoppa över.
  • Kan de dokumentera sitt säkerhetsarbete? Till exempel genom en certifiering som ISO 27001, eller en öppen översikt över underleverantörer och säkerhetsåtgärder.

Bra leverantörer svarar tydligt på det här och har svaren redo. Är svaren vaga eller svåra att få tag på är det i sig en signal.

Lite om lagring utanför EES

Många AI-verktyg är amerikanska. Överföring av personuppgifter till USA sker i dag i huvudsak under EU:s så kallade adekvansbeslut, EU-US Data Privacy Framework. Det är fortfarande giltigt. EU:s tribunal avvisade en talan mot det i september 2025, men avgörandet är överklagat, och Europeiska dataskyddsstyrelsen bad i juli 2026 EU-kommissionen att på nytt bedöma om grunden håller.

Vår bedömning är att det här inte är något du behöver ligga sömnlös över. Men det är ett gott skäl att veta var din leverantör står, och att fråga vad planen är om ramarna ändras.

Så ser inköparen på det

Det här är inte bara din fråga. Offentliga inköpare får nu ganska detaljerad vägledning om samma saker. Exemplet nedan är hämtat från Norge, där vi skriver ifrån.

DFØ, den norska myndigheten för offentlig förvaltning och ekonomistyrning, skriver i sin vägledning om säkerhet och informationshantering vid användning av AI att verksamheter måste klassificera information innan den skickas in i en AI-tjänst. Öppen och intern information kan i många fall behandlas i kommersiella molntjänster, känslig information kräver en särskild bedömning, och säkerhetsskyddsklassificerad information ska inte läggas in i kommersiella AI-tjänster alls. Uppgifter som omfattas av sekretess hör till samma kategori. Vägledningen säger också att data som utgångspunkt ska behandlas inom EES, och att verksamheten aktivt måste kontrollera att tjänsten faktiskt är uppsatt så.

Som vi läser det är det värt att notera för dig som leverantör. Kunden på andra sidan bordet ombeds tänka igenom exakt samma frågor som du bör ställa till din egen leverantör. Då kan det vara en fördel att ha svaren klara innan någon frågar. Inköpare i andra länder arbetar utifrån motsvarande principer, men den konkreta vägledningen varierar och nationell praxis skiljer sig åt.

Vad du bör göra

  • Ta fram en enkel intern spelregel. Vad får läggas in i vilka verktyg? Det är orimligt att be den enskilda anbudsskrivaren göra den bedömningen ensam varje gång.
  • Kontrollera om det finns ett personuppgiftsbiträdesavtal för de verktyg ni redan använder. Ofta är svaret nej, helt enkelt för att ingen har frågat.
  • Håll dokumentationen samlad. Certifieringar, rutiner och avtal bör ligga på ett ställe, redo att plockas fram.
  • Fråga leverantören direkt. Du har rätt till ett begripligt svar, och du behöver inte godta ett som inte är det.

Avslutningsvis

Du behöver inte vara expert på datasäkerhet för att fatta bra beslut i offentliga upphandlingar. Det räcker att veta vilka regler som faktiskt gäller, ställa de rätta frågorna, och välja verktyg som svarar tydligt på dem.

På Cobrief har vi lagt ut vår egen dokumentation öppet i ett Trust Center, så att du kan granska oss på samma punkter som vi ber dig granska andra på. Hör gärna av dig om du vill prata om hur du kan använda AI i anbudsarbetet med gott samvete.

Redo att vinna fler upphandlingar?

Över 2 500 företag använder Cobrief för att vinna fler upphandlingar.