En ny GDPR-sanktion mot Google har fått många företagare att stanna upp och fråga sig vad som egentligen gäller när tekniken hanterar kunduppgifter. Samtidigt ringer telefonen som vanligt – och allt fler överväger att låta en AI ta första kontakten.
Den här guiden är en praktisk genomgång för dig som får många inkommande samtal och vill automatisera utan att tappa greppet om dataskyddet. Den är inte juridisk rådgivning. Regelfakta och detaljer bör du alltid verifiera mot IMY:s vägledningar eller med en jurist innan du fattar beslut.
Varför frågan blir aktuell just nu
Böterna mot stora teknikbolag visar att dataskyddsreglerna har tänder – även när överträdelsen sker i en tjänst som miljontals företag använder dagligen. Läs gärna Computerswedens rapportering om Google-böterna för bakgrunden, och kontrollera detaljerna i originalkällorna.
Det som gör AI-telefoni särskilt känsligt är kombinationen av flera saker:
- Rösten är en personuppgift, och en inspelning kan innehålla betydligt mer än namn och nummer.
- Transkription och sammanfattning innebär att uppgifterna bearbetas och ofta lagras på ett nytt ställe.
- Automatiken kan fatta beslut eller styra vidare ett ärende utan att en människa är inblandad.
- Molntjänster innebär ofta att data hanteras av underleverantörer, ibland utanför EU/EEA.
Inget av detta är förbjudet. Men det ställer krav på att du vet vad som händer, varför det händer och hur länge.
Steg 1: Kartlägg vilka uppgifter som passerar samtalet
Börja med verkligheten, inte med avtalet. Lyssna igenom ett tiotal typiska samtal – eller läs transkript om sådana finns – och skriv ner vad som faktiskt samlas in.
Vanliga uppgifter i ett inkommande samtal:
- Namn, telefonnummer och eventuell e-postadress
- Ärendebeskrivning, ibland med detaljer om ekonomi, hälsa eller familj
- Boknings- eller orderuppgifter
- Själva ljudinspelningen
- Transkript och AI-genererad sammanfattning
- Metadata: tidpunkt, samtalslängd, nummer, eventuell IP-adress
Ställ sedan två frågor: Behöver vi verkligen allt detta? och vilka av uppgifterna är särskilt känsliga?
Om din verksamhet hanterar exempelvis vård, juridik, ekonomi eller personliga problem kan samtalen innehålla särskilda kategorier av personuppgifter. Då gäller strängare regler och du bör ta hjälp av någon med juridisk kompetens. Verifiera alltid mot IMY.
Steg 2: Bestäm din roll och kräv rätt avtal
I de flesta fall är ditt företag personuppgiftsansvarig – du bestämmer varför uppgifterna behandlas. Leverantören av AI-telefonin är då normalt personuppgiftsbiträde och får bara göra det du instruerar om.
Det innebär att du behöver ett skriftligt biträdesavtal innan tjänsten tas i drift. Ett sådant avtal ska bland annat reglera:
- Vilka uppgifter biträdet får behandla och för vilket syfte
- Att behandling bara sker enligt dina instruktioner
- Säkerhetsåtgärder och rutiner vid incidenter
- Vilka underbiträden som används och hur de godkänns
- Vad som händer med uppgifterna när avtalet upphör
- Din rätt att granska och revidera
Frågor du bör ställa till leverantören innan du skriver på:
- Var lagras ljud, transkript och sammanfattningar?
- Behandlas uppgifterna inom EU/EEA, och vilken överföringsmekanism används annars?
- Används våra samtal för att träna eller förbättra modeller?
- Hur länge sparas varje uppgiftstyp?
- Kan vi exportera och radera uppgifter på begäran?
Menodi byggs från kundens egen hemsida, är källciterad och granskas av en människa med återkommande revisioner. Det är en rimlig utgångspunkt att jämföra andra leverantörer mot – särskilt punkten om vem som faktiskt kontrollerar innehållet.
Steg 3: Var öppen mot den som ringer
Den som ringer har rätt att veta vad som händer med uppgifterna. Det gäller även när det är en AI som svarar.
Praktiskt innebär det att samtalet bör innehålla en kort, begriplig mening om:
- att en AI-tjänst hanterar samtalet
- att samtalet spelas in eller transkriberas, och varför
- hur länge uppgifterna sparas
- var integritetspolicyn finns
- hur man invänder eller begär radering
Lägg gärna informationen i samtalsstarten och länka till policyn från din hemsida. Skriv en kort samtalsmall så att formuleringen blir densamma varje gång.
Ha också en rutin för de rättigheter den som ringer har: registerutdrag, rättelse, radering och invändning. Bestäm i förväg vem som svarar, hur ärendet loggas och inom vilken tid det ska hanteras.
Steg 4: Bestäm hur länge uppgifterna får leva
Gallring är där många verksamheter tappar kontrollen. Sätt en frist per uppgiftstyp och skriv ner den:
- Ljudinspelning: kortast möjliga tid, ofta bara så länge den behövs för kvalitetskontroll
- Transkript: så länge ärendet är aktivt
- Sammanfattning och bokningsdata: så länge kundrelationen kräver
- Loggar: tillräckligt länge för att kunna utreda incidenter
Kontrollera att radering verkligen slår igenom – även i backuper och hos underbiträden. Fråga leverantören hur en raderingsbegäran genomförs tekniskt och hur du får bekräftelse på att den är utförd.
Logga samtidigt vem som har tittat på vilka samtal. Det är bra både för dataskyddet och för den interna kvaliteten.
Steg 5: Håll människan i loopen
AI-telefoni fungerar bäst när den vet när den ska släppa taget.
Vidarekoppling är den viktigaste säkerhetsventilen. Se till att samtalet kan kopplas vidare till en människa när ärendet blir komplext, när kunden ber om det eller när AI:n inte förstår. Överlämningen ska inte tappa information – den som tar över bör se vad som redan sagts.
Mänsklig granskning behövs också i efterhand. Om AI:n fattar beslut som påverkar en person på ett betydande sätt bör en människa kunna granska och ändra beslutet.
Revisioner är det som håller rutinerna levande. Gå med jämna mellanrum igenom ett urval samtal och ställ frågor som:
- Gav AI:n korrekta svar enligt din hemsida och dina rutiner?
- Samlades uppgifter in som vi inte behöver?
- Kopplades samtal vidare när de borde ha gjort det?
- Följdes gallringsrutinerna?
Dokumentera vad du hittar och vad du ändrar. Det är både god dataskyddspraxis och ett skydd om något skulle ifrågasättas.
Checklista innan du väljer leverantör
- [ ] Jag vet vilka personuppgifter som passerar samtalen
- [ ] Jag har identifierat eventuellt känsliga uppgifter
- [ ] Biträdesavtal finns på plats och är genomläst
- [ ] Jag vet var uppgifterna lagras och om de lämnar EU/EEA
- [ ] Det står klart om våra samtal används för modellträning
- [ ] Gallringsfrister är satta per uppgiftstyp
- [ ] Rutin finns för registerutdrag, rättelse och radering
- [ ] Den som ringer informeras i samtalets början
- [ ] Vidarekoppling till människa fungerar och testas
- [ ] Revision av samtal sker återkommande och dokumenteras
- [ ] Vid behov: konsekvensbedömning och juridiskt stöd är utrett
Osäker på någon punkt? Verifiera mot IMY:s vägledningar eller ta in juridisk hjälp. Regler och tolkningar förändras, och det som gäller idag kan behöva ses över imorgon.
Nästa steg: ladda ner vår checklista för AI-telefoni och GDPR, och boka en demo för att se hur Menodi hanterar samtal, bokningar och vidarekoppling i praktiken. Tjänsten byggs från din egen hemsida, är källciterad och granskas av människa med återkommande revisioner. Från 795 kr/mån för enskild firma, 0 kr i startkostnad och 30 dagars pengarna-tillbaka.