aivalet.nu, en svensk guide
🆕 Ny guide Molnlagring för småföretag 2026: Proton Drive och Tresorit mot Google, Microsoft, Dropbox och iCloud Läs →

HemGuider › Guide

Illustration till Checklista: upphandla AI-verktyg i kommun och region

Guide

Checklista: upphandla AI-verktyg i kommun och region

En praktisk checklista för dig som handlar upp AI i offentlig sektor. Inga pekpinnar, bara frågor att ställa, så tar du ett informerat beslut. Skriv gärna ut den.

Offentlig sektorUpphandlingAI Act

Kort svar: Klassa informationen först, kräv svar om datalagring OCH leverantörens jurisdiktion (CLOUD Act), begär underleverantörslista och DPA, och säkra dataexport vid avtalsslut. Skala kraven efter hur känslig informationen är.

Den här checklistan är tänkt som ett stöd, inte en mall att följa slaviskt. Varje verksamhet är olika, och kraven bör stå i proportion till hur känslig informationen är. Ni väljer själva vad som väger tyngst; vi hjälper er ställa rätt frågor.

1. Klassa informationen först

Checklista

Innan du tittar på verktyg: vilken typ av data ska hanteras? Öppna uppgifter, personuppgifter, känsliga personuppgifter eller sekretessbelagd information? Kraven längre ner bör skalas efter svaret.

2. Var lagras och behandlas datan?

  • I vilket land och vilken region lagras datan?
  • Sker även behandling (inte bara lagring) inom EU/EES?
  • Går det att välja EU-region, och gäller det er avtalsnivå, eller bara Enterprise?

3. Vem äger leverantören? (CLOUD Act)

  • Är leverantören eller dess moderbolag amerikanskt? Då kan CLOUD Act ge amerikanska myndigheter åtkomst även vid EU-lagring.
  • För känslig eller sekretessbelagd data: överväg svensk eller europeisk leverantör. Vår härkomstmärkning är en första gallring.

4. Underleverantörer och AI-flöden

  • Finns en aktuell lista över underleverantörer (sub-processors)?
  • Skickas inmatad data vidare till externa AI-modeller (t.ex. amerikanska)?
  • Får leverantören använda er data för att träna sina modeller? (Bör kunna stängas av.)

5. Avtal och säkerhet

  • Erbjuds personuppgiftsbiträdesavtal (DPA) med EU-standardavtalsklausuler?
  • Kryptering i vila och under överföring? Stark autentisering och loggning?
  • Rutiner för incidenthantering och rapportering?

6. AI-förordningen och exit

  • Hur förhåller sig användningen till AI Act? De flesta kontorsverktyg är låg risk, men rekrytering och beslut om individer kan vara högrisk.
  • Hur får ni ut och raderar er data om ni byter leverantör?

7. Väg samman: ni bestämmer

Ingen leverantör kryssar alla rutor. En svensk molnplattform som Berget, Elastx eller GleSYS ger stark datakontroll men kräver mer eget arbete; en stor internationell tjänst är smidig men kan innebära dataskyddsavvägningar. Vikta frågorna ovan efter er informationsklassning och ert uppdrag.

Men låt informationsklassningen avgöra, inte bekvämligheten: klassar ni informationen som känslig är det svenska spåret värt det extra arbetet, och då ska ni acceptera att det kostar mer egen tid. För okänslig information är avvägningen omvänd: då räcker det att kräva DPA, en aktuell underleverantörslista och en fungerande export, och välja det smidigaste som levererar det.

Detta ersätter inte er egen dataskydds- och upphandlingsfunktion, men det ger er en gemensam grund att utgå från.

Källor

Verktyg som nämns

Berget AI

Berget AI

3,5 Bra
Svenskt
Svenskt AI-plattform & drift Pris på förfrågan EU-datalagring ✓

Svensk AI-plattform som kör språkmodeller på servrar i Sverige, för dig som måste ha full kontroll över var datan hamnar.

  • AI-modeller på svenska servrar
  • Full datakontroll, ingen CLOUD Act-risk
  • Mer tekniskt, riktar sig till utvecklare

Bäst för: Företag och offentlig sektor som kräver AI på svenska eller EU-servrar.

Elastx

Elastx AB

3,5 Bra
Svenskt AI-plattform & drift Från ca 84 kr/mån EU-datalagring ✓ ISO 27001

Svensk molnleverantör byggd på OpenStack med tre datacenter i Stockholmsområdet och stark inriktning på digital suveränitet. Passar organisationer med känsliga data, men priserna publiceras bara i en nedladdningsbar Excel-prislista och större upplägg tas fram i dialog med säljteamet.

  • Tre separata datacenter i Sverige (20 km isär) för hög tillgänglighet
  • ISO 27001, 27017, 27018 och 14001-certifierad
  • Inga priser visas direkt på webben, prislistan finns bara som nedladdningsbar Excel-fil

Bäst för: Verksamheter med känsliga data och compliancekrav som vill ha svensk datahemvist i flera availability zones.

GleSYS

GleSYS AB

3,8 Bra
Svenskt AI-plattform & drift Från ca 50 kr/mån EU-datalagring ✓ ISO 27001

Svensk molnleverantör med egna datacenter i Falkenberg och Stockholm som erbjuder VPS, dedikerade servrar, managed Kubernetes och GPU. Utbudet är brett, men tjänsten riktar sig till dig som är bekväm med teknik: det finns inga färdiga AI-appar, bara infrastrukturen.

  • Egna datacenter i Sverige, all data stannar under svensk jurisdiktion
  • Personlig svensk support och lång historik (grundat 1999)
  • Kräver teknisk kompetens, ingen tjänst för icke-tekniker

Bäst för: Företag som vill ha svenskägd molninfrastruktur under svensk lag med egen personlig support.

Liknande artiklar

Detta är allmän information, inte juridisk rådgivning. Se Så bedömer vi.