aivalet.nu, en svensk guide
🆕 Ny guide Molnlagring för småföretag 2026: Proton Drive och Tresorit mot Google, Microsoft, Dropbox och iCloud Läs →

Hem › Dataskydd & EU-lagar

Dataskydd, suveränitet och EU-lagar

Vilket AI-verktyg du får använda beror inte bara på vad det kostar, utan på var datan hamnar och vem som kan komma åt den. Här förklarar vi reglerna i korthet, och varför vi lyfter fram svenska och europeiska verktyg.

Detta är en översikt i informationssyfte, inte juridisk rådgivning. Kontrollera alltid aktuella krav hos respektive myndighet och leverantör.

Så delar vi in verktygen

Varje verktyg i katalogen får en härkomst-märkning efter var leverantören hör hemma:

Svenskt

Svenskt företag under svensk och EU-lag.

EU/EES

EU/EES-företag under EU-lag (GDPR).

EU-godkänt tredjeland

Företag i land utanför EU/EES som EU-kommissionen godkänt (adekvat skyddsnivå enligt GDPR art. 45) – data får överföras utan extra skyddsåtgärder.

Utanför EU

Företag utanför EU – kan omfattas av t.ex. amerikanska CLOUD Act även vid EU-datalagring.

CLOUD Act: därför räcker inte "EU-datalagring"

Den amerikanska CLOUD Act (2018) ger amerikanska myndigheter möjlighet att begära ut data från amerikanska företag, även om datan lagras på servrar i EU. Det betyder att ett amerikanskt verktyg med "EU-datacenter" ändå kan vara exponerat. Det är själva anledningen till att vi rankar efter var leverantören hör hemma, inte bara var servern står. För känsliga personuppgifter är ett svenskt eller europeiskt bolag oftast ett tryggare val.

En sak till att hålla koll på: många amerikanska verktyg erbjuder EU-datalagring, men ofta bara på dyra Enterprise- eller Business-planer, och med databehandling som ändå kan ske i USA. Ett gratiskonto eller ett billigt abonnemang får sällan samma skydd. Därför märker vi de verktygen med "EU-data: endast Enterprise" i stället för ett grönt ✓.

Regelverken i korthet

GDPR (Dataskyddsförordningen)
EU:s grundlag för personuppgifter. Reglerar hur du får samla in och behandla data om personer. Tillsyn i Sverige: IMY (Integritetsskyddsmyndigheten). Du behöver oftast ett personuppgiftsbiträdesavtal (DPA) med verktyget.
EU:s AI-förordning (AI Act)
Riskbaserad reglering av AI-system som infasas stegvis: förbjudna system och krav på AI-kunnighet gäller sedan februari 2025, regler för generella modeller (GPAI) sedan augusti 2025. Högriskkraven sköts upp till 2027–2028 efter EU:s Digital Omnibus 2026. I Sverige är PTS samordnande marknadskontrollmyndighet, tillsammans med IMY och Finansinspektionen inom sina områden.
NIS2
EU-direktiv om cybersäkerhet för samhällsviktiga och viktiga verksamheter. Det är genomfört i svensk rätt genom cybersäkerhetslagen (2025:1506), i kraft sedan januari 2026. Tillsynen är sektorsvis och delas mellan flera myndigheter; MSB, sedan 2026 Myndigheten för civilt försvar (MCF), har en samordnande roll. Berör fler organisationer än den tidigare NIS-lagen.
DORA
EU-förordning om digital operativ motståndskraft för finanssektorn, i kraft sedan januari 2025. Ställer krav på bland annat leverantörer av IT-tjänster. Tillsyn i Sverige: Finansinspektionen.
Cyber Resilience Act (CRA)
EU-förordning med cybersäkerhetskrav för produkter med digitala element. Antagen 2024 med krav som börjar gälla stegvis fram till omkring 2027. Berör främst tillverkare och den som sätter digitala produkter på marknaden.

Vem har tillsyn i Sverige?

RegelverkSvensk myndighet
GDPRIMY (Integritetsskyddsmyndigheten)
NIS2 / cybersäkerhetMSB/MCF (samordnande) + sektorsmyndigheter, t.ex. PTS
DORA (finanssektorn)Finansinspektionen
AI-förordningenPTS (samordnande), IMY och Finansinspektionen
Marknadsföring / annonslänkarKonsumentverket

Checklista: 5 frågor innan du väljer ett AI-verktyg

  1. Var lagras datan? Inom EU/EES, eller i USA? Leta efter "EU-datalagring", och kom ihåg att "endast Enterprise" inte hjälper på ett gratiskonto.
  2. Var hör leverantören hemma? Ett amerikanskt bolag kan omfattas av CLOUD Act även med EU-servrar. Svenskt eller EU-bolag är tryggare för känslig data.
  3. Finns ett personuppgiftsbiträdesavtal (DPA)? Krävs enligt GDPR om verktyget hanterar personuppgifter åt dig.
  4. Vilka underleverantörer används? Många EU-verktyg skickar ändå data vidare till amerikanska AI-modeller. Fråga, eller läs deras lista över sub-processorer.
  5. Hur får du ut din data om du slutar? Kontrollera export och radering innan du börjar, inte efteråt.

För kommuner och regioner

Offentlig sektor har extra höga krav på var data får hamna, och flera kommuner och regioner har flaggat för risker med amerikanska molntjänster kopplat till CLOUD Act. Om du upphandlar AI för en kommun eller region är svensk eller europeisk leverantör och tydlig EU-datalagring ofta en förutsättning, inte bara ett önskemål. Använd härkomst-märkningen som en första gallring, och verifiera alltid mot era egna upphandlings- och informationssäkerhetskrav.

CLOUD Act-status för alla granskade verktyg →
🧭 Kör valkompassen och filtrera på svenskt/EU →