Generativ AI i arbetet, även när uppgifterna omfattas av sekretess
Status: oktober 2026
Skriver en medarbetare in uppgifter i ett AI-verktyg kan det vara ett utlämnande till leverantören. Så beskriver Digg och IMY läget i de nationella riktlinjerna för generativ AI i offentlig förvaltning. För sekretessbelagda uppgifter behövs då en sekretessbrytande bestämmelse, och i praktiken är det oftast 10 kap. 2 a § offentlighets- och sekretesslagen (OSL). Myra AI Workspace är en AI-arbetsplats där du per projekt bestämmer vilka modeller som får se vilka uppgifter. De modeller som Myra driver själv körs på Myras egen infrastruktur i EU.
Utlämnande eller teknisk bearbetning
Paragrafen har gällt sedan den 1 juli 2023. Den tillåter att en myndighet lämnar sekretessbelagda uppgifter till den som "för den utlämnande myndighetens räkning har i uppdrag att endast tekniskt bearbeta eller tekniskt lagra uppgiften, om det med hänsyn till omständigheterna inte är olämpligt att uppgiften lämnas ut".
Digg uppdaterade sin sida om sekretess den 3 juni 2026. Enligt den kan användning av generativa AI-verktyg "mycket väl betraktas" som sådan teknisk bearbetning. Avgörande är avtalet, hur verktyget fungerar och vad det används till, och det ska myndigheten pröva innan verktyget tas i bruk. Ansvaret stannar hos myndigheten, också för utkast som AI har skrivit.
Det verkliga arbetet ligger i lämplighetsbedömningen. Där väger du in vilket lands lagar leverantören lyder under, vart uppgifterna kan ta vägen och vad avtalet säger. För AI-verktyg har ännu ingen domstol dragit gränsen. Regeringen skriver själv i Dir. 2026:116 att "det saknas vägledande avgöranden kring myndigheternas användning av AI i förhållande till offentlighetsprincipen". Utredningen ska analysera när det som AI-verktyg och externa molntjänster skapar eller lagrar blir allmänna handlingar, och den ska redovisas senast den 15 november 2027. Fram till dess behöver du kunna hitta, exportera och gallra chattar som andra handlingar.
Molnpolicyn och planen för utträde
Den 28 maj 2026 beslutade regeringen om en molnpolicy för Sverige med målet ökad digital suveränitet. Policyn ska kunna användas som stöd, och varje myndighet gör en självständig bedömning av sin användning av molntjänster. Det skrev civilministern i ett riksdagssvar den 9 juli 2026. En mening i regeringens pressmeddelande om policyn kommer ändå att dyka upp i många kravspecifikationer: "Krav på öppna standarder, tydliga avtal och plan för utträde kan minska risken för inlåsning."
I Myra AI Workspace exporterar du dokument i Office- och OpenDocument-format. När avtalet löper ut exporterar du alla era data i öppna format.
Frågan gäller inte bara myndigheter. Finansinspektionens kartläggning från december 2024 visade att 84 procent av de svarande företagen i finanssektorn uppger att de anställda använder någon form av generativ AI i tjänsten. Bara 32 procent hade en policy för hur det får gå till.
Så fungerar det i Myra AI Workspace
Gränssnittet finns på tyska och engelska. Inställningarna nedan står med de engelska namnen.
Varje projekt har en åtkomstnivå. Står den på Local only visar modellväljaren bara modeller som Myra driver själv. Molnmodeller, webbsökning och externa verktyg är avstängda, och servern avvisar förfrågningar till molnmodeller. Nivån kan bara ändras av projektets ägare, och om fyraögonsprincipen är påslagen måste en andra person godkänna. I de betalda self-serve-abonnemangen kräver Myras egna modeller tilläggspaketet EU-Gov.
Tillåter ett projekt externa modeller ser medarbetaren före varje meddelande vart det tar vägen. Bredvid modellvalet sitter en indikator i trafikljusfärger. Grönt (Local model, Local + masking) betyder att meddelandet stannar hos en Myra-modell. Gult (Privacy on) betyder att det går till en extern modell, men att personuppgifterna har ersatts först. Rött (Privacy off) betyder att det går omaskerat till en extern leverantör, och då visas en varning.
Maskeringen ingår i alla abonnemang. Innan texten når en extern modell ersätts personuppgifter med platshållare, och i svaret sätts de riktiga värdena tillbaka. Rättsligt är det pseudonymisering och alltså inte anonymisering. En förhandsvisning visar vad som byts ut, och det som saknas kan du markera själv. Organisationen eller ett enskilt projekt kan göra maskeringen obligatorisk.
Var en förfrågan får behandlas styr du med EU-routing. Per gateway kan administratören välja att bara leverantörer i EU-regionen används, och för hela organisationen slår Myra på det på begäran. Förfrågningar som skulle lämna EU stoppas då innan de skickas. Som standard är funktionen avslagen.
Vad som loggas, inför MBL-förhandlingen
Enligt 11 § MBL ska en arbetsgivare med kollektivavtal förhandla "innan arbetsgivare beslutar om viktigare förändring av sin verksamhet". Om ett AI-verktyg är en sådan förändring får ni bedöma själva. Diggs riktlinjer påminner om att förändringar "också kan kräva information eller samråd" med arbetstagarna eller deras organisationer.
Svaret är detta. Ändringar som administratörer gör loggas, liksom säkerhetshändelser, till exempel när någon stänger av maskeringen eller använder View as User. På begäran förseglas den loggen med en hashkedja, så att det i efterhand går att upptäcka om någon har ändrat i den. För varje förfrågan sparas normalt metadata som leverantör, antal tokens och kostnad. Själva frågan och svaret hamnar i loggen bara om det är inställt så. Myra kan på begäran stänga av förfrågningsloggen helt för er tenant. I Ghost mode sparas och loggas samtalet inte alls. Lagringstider ställer ni in per tenant, projekt och användare.
Inloggning sker med SSO via OIDC eller SAML, och användare hanteras via SCIM. Varje svar är märkt som AI-genererat.
Avtal och granskning
Myra är personuppgiftsbiträde och ni tecknar ett personuppgiftsbiträdesavtal (PUB-avtal) med oss. Behandlingen sker i grunden inom EU/EES. Undantaget är om ni själva väljer en modell utanför EU, och då gäller EU:s standardavtalsklausuler. Drift i ert eget land är i princip möjlig på begäran. Nya underbiträden aviseras 30 dagar i förväg och ni har rätt att invända.
Myra Securitys ledningssystem för informationssäkerhet är certifierat enligt ISO 27001. Det finns också en revisionsrapport enligt IDW PS 951 Typ 2, den tyska motsvarigheten till ISAE 3402. C5 är en kriteriekatalog för molntjänster från BSI, Tysklands federala myndighet för informationssäkerhet. En Typ 2-attestering innebär att en oberoende revisor har granskat att kontrollerna faktiskt fungerat över en längre period. Hos Myra gäller den infrastrukturen som AI Workspace körs på. Själva applikationen ligger utanför attesteringen.
Vill du först reda ut vad AI-förordningen kräver av din organisation, läs guiden AI-förordningen i Sverige: vad som gäller och vad AI-kompetens kräver.
Vanliga frågor
Räcker 10 kap. 2 a § OSL för att använda Myra AI Workspace med sekretessbelagda uppgifter?
Det bedömer myndigheten själv, och vägledande avgöranden saknas. För de känsligaste ärendena är ett projekt med nivån Local only det enklaste valet, eftersom bara Myras egna modeller kan användas där.
Kan vi hålla alla förfrågningar inom EU?
Ja, om ni ställer in det. Myras egna modeller körs på Myras egen infrastruktur i EU. Tillåter ni externa modeller kan administratören slå på EU-routing per gateway, och för hela organisationen gör Myra det på begäran. Då stoppas förfrågningar som skulle lämna EU innan de når en leverantör. Som standard är EU-routing avslagen.
Finns gränssnittet på svenska?
Nej. Gränssnittet finns på tyska och engelska. Modellerna svarar på svenska, men maskeringen av personuppgifter har fullt stöd för tyska och engelska. Kontrollera därför i förhandsvisningen hur den hanterar svenska texter och personnummer.
Tränar Myra modeller på våra uppgifter?
Nej. Myra använder inte kunddata för att träna AI-modeller. Väljer ni en extern modell gäller också den leverantörens villkor.
Källor
- Digg: Riktlinjer för generativ AI i offentlig förvaltning, hämtad 2026-10-11
- Digg: Säkerställ sekretess vid användning av generativ AI (uppdaterad 2026-06-03), hämtad 2026-10-11
- IMY: National guidelines for generative AI in public administration are launched, hämtad 2026-10-11
- Dir. 2026:116, En analys av tillämpningen av offentlighetsprincipen vid myndigheters användning av artificiell intelligens (2026-09-03), hämtad 2026-10-11
- Regeringen: Ny molnpolicy ska bidra till ökad digital suveränitet i offentlig förvaltning (2026-05-28), hämtad 2026-10-11
- Riksdagen: Svar på skriftlig fråga 2025/26:932 (2026-07-09), hämtad 2026-10-11
- Finansinspektionen: AI-användningen i den svenska finanssektorn (2024-12-06), hämtad 2026-10-11
- Offentlighets- och sekretesslag (2009:400), 10 kap. 2 a §, hämtad 2026-10-11
- Lag (1976:580) om medbestämmande i arbetslivet, hämtad 2026-10-11