Vad är inferensresidens?

Av Weapp · Uppdaterad

Inferensresidens betyder att själva AI-beräkningen – när modellen läser er prompt och genererar svar – sker i en viss region, till exempel EU. Dataresidens täcker bara var data lagras i vila. De flesta residenslöften omfattar lagring men inte inferens, så känsliga uppgifter kan lämna regionen varje gång modellen anropas.

”All data lagras inom EU.” Meningen dyker upp i nästan varje AI-leverantörs säljmaterial, och den låter som att GDPR-frågan är löst. Men lagring är bara halva bilden. En AI-tjänst lagrar inte bara data – den beräknar. Varje prompt skickas till GPU-servrar som kör modellen, någonstans i världen. Inferensresidens handlar om var den beräkningen sker, och det är där de flesta residenslöften tystnar.

Dataresidens och inferensresidens – två olika löften

Dataresidens betyder att data i vila – filer, databaser, konversationshistorik, index – ligger i en viss region. Det är löftet molnleverantörer har gett i åratal, och det är oftast vad som menas när någon säger att data ”stannar i EU”.

Inferensresidens betyder att själva modellkörningen sker i regionen: att servrarna som läser din prompt, håller den i arbetsminnet och genererar svaret fysiskt står där. Det är ett separat åtagande, och det följer inte automatiskt av det första.

BegreppTäckerTäcker inte
DataresidensLagring i vila: filer, historik, indexVar beräkningen körs
InferensresidensModellkörningen: prompt in, svar utKringtjänster som autentisering, routning och analys

Varför skillnaden avgör GDPR-bedömningen

Prompten är ofta det känsligaste i hela flödet – det är där kundärendet, personakten eller avtalsutkastet faktiskt finns i klartext. GDPR:s regler om tredjelandsöverföring gäller all behandling, inte bara lagring. Körs inferensen i USA är varje anrop en överföring, oavsett att inget ”sparas” där.

Ett konkret exempel: en HR-avdelning använder en AI-assistent för att sammanfatta rehabiliteringsärenden. Leverantören lovar EU-lagring, och arkivet ligger mycket riktigt i en EU-region. Men modellen körs i USA. Då passerar varje ärende – namn, hälsouppgifter, bedömningar – amerikanska servrar i samma sekund som någon trycker på retur. Ur GDPR-perspektiv kräver det rättslig grund, skyddsåtgärder och dokumentation, precis som om filerna hade lagts på en amerikansk server.

Två exempel som visar hur lätt det går fel

Skillnaden mellan lagring och inferens är inte teoretisk – den syns i leverantörskartan just nu:

  • OpenAI införde GPU-inferens i regionen för nya EU-tenants först i januari 2026. Även med den på plats kan autentisering, routning, indexering och analys ligga utanför regionen – residensen täcker kärnflödet, inte nödvändigtvis kringtjänsterna.
  • Claude via Azure AI Foundry körs på Anthropics infrastruktur, trots att portalen visar en EU-region. Regionvalet i gränssnittet beskriver var resursen ligger – inte var modellen faktiskt kör.

Poängen är inte att peka ut enskilda leverantörer – båda erbjuder andra vägar som håller data i EU. Poängen är att en EU-flagga i en molnportal inte är ett bevis på EU-inferens.

Regeln: residens är konfiguration, inte ett produktnamn

Samma leverantör kan ge helt olika residens beroende på produkt, SKU, prisnivå, deployment-typ och modellversion. Därför går det inte att ”välja en GDPR-säker leverantör” och vara klar. Det som håller är ett skriftligt besked, per exakt konfiguration, om tre led:

  • Lagring – var data i vila ligger, inklusive historik och index.
  • Transit – vilka nät och noder trafiken passerar på vägen.
  • Inferens – var modellen faktiskt körs när anropet behandlas.

Kräv beskedet för exakt den SKU, tier och modell ni tänker använda. Och begär ett nytt vid varje modelluppgradering – en ny version kan ha andra villkor än den ni godkände.

Formuleringen i avtalet spelar också roll: be inte om en allmän försäkran utan om en bilaga som namnger modellversion, region och vilka kringtjänster som ingår. En leverantör som menar allvar med sitt residenslöfte har inga problem att precisera det – tvekan inför preciseringen är i sig ett svar.

Frågorna att ta med till leverantörsmötet

Tre formuleringar som snabbt visar hur genomtänkt residenslöftet är:

  1. ”Var sker inferensen för exakt den modell och tier vi köper – och kan vi få det skriftligt?”
  2. ”Vilka kringtjänster – autentisering, routning, indexering, analys – ligger utanför regionen?”
  3. ”Vad händer med residensen när ni uppgraderar modellen?”

Ett tydligt, skriftligt svar på alla tre är ett gott tecken. Ett svävande ”all data ligger i EU” är ett skäl att gräva vidare. Vi på Weapp hjälper företag att väga residenskraven mot arkitekturvalen när AI-lösningar ska införas – hör av dig om du vill resonera kring er karta.

Vanliga frågor

Räcker det att leverantören lovar att all data lagras i EU?

Nej. Datalagring täcker bara data i vila – filer, historik och index. Själva beräkningen kan ändå ske på servrar utanför EU, och då har uppgifterna lämnat regionen vid varje anrop. Be alltid om besked för både lagring, transit och inferens.

Är inferensresidens ett krav enligt GDPR?

GDPR använder inte begreppet, men reglerna om tredjelandsöverföring gäller all behandling – även den som sker under själva modellkörningen. Körs inferensen utanför EU är det en överföring som kräver rättslig grund, skyddsåtgärder och dokumentation.

Hur tar jag reda på var inferensen faktiskt körs?

Fråga leverantören skriftligt, för exakt den SKU, tier och modell ni tänker använda. Publik dokumentation är en start men ändras löpande och täcker sällan kringtjänsterna. Ett daterat skriftligt besked är det enda som håller i en granskning.

Vad menas med transit i det här sammanhanget?

Transit är vägen data färdas mellan er och modellen – vilka nät och noder trafiken passerar. Även med EU-lagring och EU-inferens kan autentisering och routning gå via system utanför regionen, så be leverantören redovisa alla tre leden separat.

Gäller problemet även AI-funktioner i vanliga SaaS-verktyg?

Ja. Många SaaS-verktyg anropar i sin tur en extern modelleverantör, och då ärver ni den kedjans residensvillkor. Kartlägg underleverantörskedjan för varje verktyg som behandlar personuppgifter, inte bara för era egna AI-projekt.