ChatGPT Plus och Team på jobbet – residensproblemet
ChatGPT Free, Plus, Pro och Business saknar en option för datalagring inom EU och lagrar data i USA. EU-residens kräver Enterprise, Edu eller API-plattformen med Europe-region. Konsumentplanerna tränar dessutom på ditt innehåll som standard, medan företags- och API-nivåerna inte tränar på kunddata alls.
När IT- eller dataskyddsansvariga börjar leta hittar de nästan alltid samma sak: anställda som använder privata ChatGPT-konton för jobbuppgifter. Frågan är inte om det sker, utan vad ni gör åt det. Och det första du behöver förstå är att valet av plan avgör var din data hamnar.
Vilka planer lagrar data i USA
OpenAI säljer flera nivåer, och de skiljer sig på en punkt som sällan syns i marknadsföringen: geografisk datalagring. Free, Plus, Pro och Business saknar en option för residens inom EU – data lagras i USA. Vill du ha lagring inom EU behöver du Enterprise, Edu eller API-plattformen konfigurerad mot en Europe-region.
Det betyder att den populäraste betalplanen bland enskilda medarbetare, ChatGPT Plus, är just den som inte kan ge dig EU-residens. Uppgraderingen från Free till Plus känns som ett steg mot “proffsversionen”, men den flyttar inte data närmare Europa.
Träning på innehåll: den andra skillnaden
Residens handlar om var data lagras. Träning handlar om vad som händer med den sedan – och där går en lika viktig gräns.
- Konsumentplaner (Free, Plus, Pro): innehållet används för träning som standard. Du kan välja bort det, men det är ett aktivt val någon måste göra.
- Företags- och API-nivåer: leverantören tränar inte på kunddata. Det är inbyggt i villkoren, inte en inställning.
Skillnaden blir konkret i det ögonblick en medarbetare klistrar in ett kundregister, en kravspecifikation eller en intern rapport i chatten. På ett privat Plus-konto går den texten in i ett system som kan använda den för träning om ingen aktivt stängt av det.
Ett scenario från verkligheten
Säg att en projektledare använder sitt privata Plus-konto för att sammanfatta mötesanteckningar med kunduppgifter. Innehållet lagras i USA, och om opt-out inte är gjord kan det ingå i träningsdata. Ingen har gjort något ont – men ur ett GDPR-perspektiv har personuppgifter överförts till tredje land utan avtal, utan kartlagd överföringsmekanism och utan att organisationen ens vet om det.
Multiplicera det med hundra anställda och du har en skuggIT-situation som är omöjlig att dokumentera i efterhand. Det är därför förbud utan alternativ sällan räcker: behovet finns kvar, och det tar bara vägen runt policyn.
Policyn som faktiskt fungerar
Den vanligaste reflexen är att blockera ChatGPT helt. Den näst vanligaste är att inte göra något. Båda är dåliga. En hållbar policy gör tre saker:
| Steg | Vad du gör |
|---|---|
| Klassificera | Dela in data i kategorier: öppet, internt, känsligt/personuppgifter |
| Matcha plan | Koppla varje kategori till en godkänd tjänst med rätt residens och träningsvillkor |
| Erbjud alternativ | Ge ett sanktionerat, EU-konfigurerat konto i stället för ett förbud utan ersättning |
Poängen är att möta behovet, inte bara begränsa det. Om öppet marknadsmaterial får bearbetas i vilket verktyg som helst, men personuppgifter bara i en Enterprise- eller API-lösning med EU-residens, då har medarbetarna en väg som är både tillåten och bekväm.
Så rullar ni ut det sanktionerade alternativet
Att erbjuda ett godkänt alternativ är bara halva jobbet – det måste också vara enklare att använda än skuggvägen, annars vinner bekvämligheten. Några steg som brukar avgöra om det landar:
- Gör det lätt att komma åt. Om det sanktionerade kontot kräver krångliga inloggningar medan det privata Plus-kontot är ett klick bort, kommer folk att välja Plus. Sänk trösklarna för det tillåtna.
- Var konkret om vad som får klistras in var. “Använd sunt förnuft” räcker inte. Ge exempel: marknadstexter i valfritt verktyg, men kunduppgifter och avtal bara i det EU-konfigurerade kontot.
- Utbilda kort och praktiskt. De flesta bryter inte mot policyn av illvilja utan av okunskap. En kort genomgång av varför datan lämnar EU gör mer nytta än ett långt policydokument ingen läser.
- Följ upp utan att jaga. Syftet är att styra beteende, inte att sätta dit människor. Gör det enkelt att göra rätt, så minskar behovet av kontroll.
En vanlig fallgrop är att stanna vid förbudet och tro att saken är löst. Behovet finns kvar, och utan ett smidigt alternativ flyttar det bara till nästa oövervakade verktyg. En annan fallgrop är att låsa policyn vid ett produktnamn – nästa gång leverantören döper om en plan är dokumentet inaktuellt.
Villkoren ändras – bygg policyn tåligt
Plannamn, gränser och funktioner byts ofta ut. Det som gäller idag kan vara inaktuellt nästa kvartal. Skriv därför policyn så att den pekar på egenskaper (EU-residens, ingen träning på kunddata) snarare än på ett specifikt produktnamn, och kontrollera leverantörens aktuella villkor innan ni spikar dokumentet.
Att sätta upp den här klassningen och koppla den till rätt tekniska val är ett hantverk i sig. Vill du ha hjälp att kartlägga vilka datakategorier som får hanteras var kan du läsa mer om våra AI-tjänster eller höra av dig med en beskrivning av er situation, så tittar vi på den tillsammans.
Vanliga frågor
Vilka ChatGPT-planer lagrar data inom EU?
Bland OpenAI:s produkter är det Enterprise, Edu och API-plattformen konfigurerad mot en Europe-region som erbjuder datalagring inom EU. Free, Plus, Pro och Business saknar residens-option och lagrar i USA. Kontrollera alltid leverantörens aktuella produktvillkor, eftersom detta ändras.
Tränar OpenAI på det vi skriver i ChatGPT?
På konsumentplanerna används ditt innehåll för träning som standard, med möjlighet att välja bort det (opt-out). På företags- och API-nivåerna tränar leverantören inte på kunddata. Det är en avgörande skillnad om anställda klistrar in intern information i chatten.
Kan vi förbjuda privata ChatGPT-konton på jobbet?
Ni kan, men ett förbud utan alternativ fungerar sällan i praktiken – folk hittar kringvägar. Bättre är att erbjuda ett sanktionerat, EU-konfigurerat konto för de datatyper som är känsliga, och tydligt reglera vad som får matas in var.
Räcker en opt-out från träning för att uppfylla GDPR?
Nej. Att slå av träning påverkar inte var data lagras eller vilken jurisdiktion som gäller. För personuppgifter behöver du hantera residens, överföringsmekanism och biträdesavtal separat – opt-out löser bara en av flera frågor.
Vad ska vår AI-policy reglera först?
Klassificera vilka datakategorier som får användas i vilken plan. Öppet marknadsmaterial är en sak, personuppgifter och affärshemligheter en annan. Koppla varje kategori till en godkänd tjänst och en enkel regel som anställda faktiskt kan följa.