ChatGPT och GDPR 2026: DPA, lagring och IMY för företag

Prenumerera på bloggen
satori betyder insikt.
Nästa insikt direkt i inkorgen. Avsluta med ett klick.
Dataskyddsombudet frågar om biträdesavtalet. IT-chefen frågar var chattarna hamnar. Och säljchefen har redan klistrat in tre kundmejl i ChatGPT för att få hjälp med tonen. Ungefär där brukar frågan om ChatGPT och GDPR landa på bordet, oftast efter att verktyget redan är i bruk.
Det är ingen katastrof. Men det är klokt att reda ut vad OpenAI faktiskt lovar innan nästa kundlista går in i en prompt, inte efter.
Den här guiden går rakt in i avtalet. Vad OpenAIs DPA innehåller och hur ni får det påskrivet, varför ChatGPT Business lagrar allt i USA medan ChatGPT Enterprise kan ligga i Europa, vad IMY kräver av er som bolag, och en checklista på fem steg. Vi levererar ChatGPT själva, som ChatGPT Business på svensk faktura, så det här är samma genomgång vi gör med varje kund innan arbetsrummet öppnas.
Är ChatGPT GDPR-säkert? Det korta svaret
Ja, ChatGPT kan användas i linje med GDPR. Men "GDPR-säkert" är inte en egenskap som följer med licensen. Det är något ert bolag bygger av tre delar: rätt konto, rätt avtal och en regel för vad som får skrivas in.
Tänk på det som en hyrbil. Biluthyraren ser till att bilen är besiktad och försäkrad. Men det är fortfarande du som kör, och det är du som får böterna om du parkerar fel. OpenAI levererar besiktningen: avtal, kryptering och granskade säkerhetsrutiner. Körningen, alltså vilka personuppgifter som skrivs in och på vilken grund, är er sak.
Den första delen är enkel att kontrollera. ChatGPT Free, Go, Plus och Pro är konsumentkonton. De har inget biträdesavtal, och data från konsumentversionerna används för att träna OpenAIs modeller om inte användaren själv stänger av det.1 ChatGPT Business, Enterprise och API är företagstjänster med DPA, och där tränar OpenAI inte på era data som standard.2 Har medarbetare privata Plus-konton med kundinformation i, är det första punkten att åtgärda. Hur alla planer skiljer sig åt står i vår guide till vad ChatGPT är.
Vad är OpenAIs DPA och hur skriver ni på det?
DPA står för Data Processing Addendum, på svenska personuppgiftsbiträdesavtal. GDPR artikel 28 kräver ett sådant varje gång ni låter någon annan behandla personuppgifter åt er, och OpenAI är någon annan så fort ett kundnamn hamnar i en chatt.
OpenAIs DPA är ett standarddokument som gäller för ChatGPT Business, ChatGPT Enterprise och API. Den senaste versionen trädde i kraft den 1 januari 2026, och för kunder i EES eller Schweiz är avtalsparten OpenAI Ireland Ltd, inte det amerikanska bolaget.3 Det spelar roll för er transfer impact assessment längre ner.
Det viktigaste att veta: DPA:t ingår redan i tjänsteavtalet. Klickar ni på "jag godkänner" när arbetsrummet skapas, eller helt enkelt börjar använda tjänsten, har ni accepterat DPA:t på samma gång.3 Det finns alltså ingen signatur att jaga för att avtalet ska gälla.
Vill juristen ändå ha ett eget dokument med bolagets namn på, går det. På DPA-sidan finns knappen Execute Data Processing Agreement. Ni fyller i bolagets juridiska namn, firmatecknare och en kontaktadress, och OpenAI skickar tillbaka en motsignerad pdf.4 Den sparar ni i avtalspärmen bredvid TIA-dokumentet.
Vad avtalet faktiskt lovar, i korthet:3
- OpenAI behandlar era data bara enligt era instruktioner och bara för att leverera tjänsten
- Personuppgiftsincidenter meddelas "utan onödigt dröjsmål", utan angivet antal timmar
- Ni får göra en revision per år, eller nöja er med en sammanfattning av OpenAIs granskningsrapporter
- Nya underbiträden meddelas i förväg, och ni har 30 dagar på er att invända
- Vid uppsägning raderas eller återlämnas era data på er begäran
Underbiträdena är värda en egen titt. Listan uppdaterades den 9 juli 2026 och innehåller molnleverantörer som Microsoft, CoreWeave och Google, där flera har datacenter i Sverige, men också supportbolag som TaskUs på Filippinerna och Accenture, som granskar innehåll som modellen flaggar på ChatGPT Business.5 Det är ingen anledning att avstå, men det är en rad som hör hemma i er egen förteckning över behandlingar.
Var lagras era data i ChatGPT Business och Enterprise?
Här skiljer sig planerna åt på riktigt, och det är den punkt flest bolag missar när de jämför priser.
ChatGPT Business: USA som standard
På ChatGPT Business lagras konversationer, uppladdade filer och minne på OpenAIs infrastruktur i USA. Lagring i Europa erbjuds för ChatGPT Enterprise, Edu, ChatGPT for Healthcare och API, inte för Business.2 Administratören styr hur länge data sparas, och raderade eller osparade konversationer tas bort från OpenAIs system inom 30 dagar.1
Det gör inte Business olagligt att använda. Det betyder att ni gör en tredjelandsöverföring varje gång någon skriver in en personuppgift, och att den överföringen behöver en grund. Mer om det i nästa avsnitt.
ChatGPT Enterprise: lagring och beräkning i Europa
Nya arbetsrum på ChatGPT Enterprise och Edu kan väljas med lagring i Europa, alltså EES plus Schweiz, utan extra kostnad. Sedan 2026 går det dessutom att välja att själva modellkörningen, GPU-beräkningen, sker på servrar i Europa.6 Enterprise ger också granskningsloggar via ett compliance-API, medan Business bara låter administratören se, exportera och radera medarbetarnas konversationer.1
Två saker ligger fortfarande utanför regionen även med Enterprise: arbetsrummets metadata som namn, fakturauppgifter och inloggningar, och allt som skickas vidare till kopplade appar som Drive eller Slack, där appleverantörens egna villkor gäller.6 Enterprise säljs bara via OpenAIs säljavdelning med årsavtal och offert, så räkna med veckor, inte minuter.
ChatGPT Free och Plus: konsumentvillkor
Konsumentkontona har inget DPA, ingen administratör och ingen garanti mot träning om inte varje användare själv stänger av delningen.1 Ett bolag kan inte skriva ett biträdesavtal med OpenAI för en medarbetares privata Plus-konto. Det är därför steg ett i checklistan handlar om att flytta folk till ett arbetsrum bolaget äger.
Överföringen till USA: SCC, TIA och DPF-registret
Så här hänger det ihop. För att skicka personuppgifter till ett land utanför EU behöver ni antingen ett adekvansbeslut eller en annan godkänd skyddsåtgärd. EU-US Data Privacy Framework, DPF, är ett sådant adekvansbeslut, men det gäller bara amerikanska bolag som certifierat sig.
Vi sökte i det officiella DPF-registret den 28 september 2026. Microsoft Corporation finns med. Ingen OpenAI-enhet gör det.7 Kontrollera själva innan ni fattar beslut, listan ändras, men i dag kan ni inte luta er mot DPF för ChatGPT.
Det ni i stället lutar er mot är Standard Contractual Clauses, SCC, EU-kommissionens avtalsmallar för överföring. De är inbakade i OpenAIs DPA: när OpenAI Ireland skickar data vidare till bolag utanför EES sker det enligt avtal med SCC eller enligt ett adekvansbeslut.3
Men sedan Schrems II-domen räcker inte SCC ensamt. Ni måste också göra en transfer impact assessment, TIA, alltså en dokumenterad bedömning av om skyddet i USA är likvärdigt EU:s för just era data. IMY beskriver vilka skyddsåtgärder som gäller vid tredjelandsöverföring och pekar ut dokumentationen som ert ansvar.8 Det är det jobbet ingen leverantör kan göra åt er.
Skillnaden mot Claude är mindre än många tror. Anthropics DPF-status är oklar och avtalet vilar även där på SCC plus er egen TIA, vilket vi gått igenom i guiden om Claude DPA och Anthropic GDPR. Har ni redan accepterat Microsoft 365 har ni accepterat samma typ av konstruktion, bara med DPF i stället för SCC som grund. Hela resonemanget om amerikanska leverantörer finns i får svenska företag använda amerikansk AI.
Vad säger IMY, och vad behöver ni själva göra?
IMY skriver att GDPR gäller så snart personuppgifter behandlas i samband med att AI används, och myndigheten uppdaterade sin vägledning om GDPR och AI den 26 maj 2026.9 Vägledningen nämner inte ChatGPT vid namn, den behöver inte det. Reglerna är desamma oavsett vilket verktyg som står i webbläsaren.
Konkret för ett bolag på ChatGPT Business betyder det fyra saker:
- Rättslig grund för varje typ av uppgift som skrivs in. Berättigat intresse räcker ofta för internt arbete med kundnamn i ett mejlutkast, men inte för personnummer eller hälsouppgifter.
- Biträdesavtal med OpenAI. Det har ni via DPA:t så fort ni är på Business eller Enterprise.
- Överföringsgrund plus TIA för lagringen i USA. Det är er dokumentation, inte OpenAIs.
- Konsekvensbedömning, DPIA, om ni släpper in känsliga uppgifter eller uppgifter om många personer. Många bolag klarar sig med en enklare riskbedömning för vanlig kontorsanvändning, men bestäm det medvetet.
Före: en säljare klistrar in hela kundens mejltråd, med namn, telefonnummer och ett personnummer i signaturen, i ett privat Plus-konto. Efter: samma säljare skriver "kund inom bygg, vill ha svar på tre invändningar" i bolagets Business-arbetsrum och får samma hjälp med tonen. Det som fortfarande kräver en människa är beslutet om vad som faktiskt är en personuppgift och vad som inte är det. Den bedömningen gör ingen modell åt er.
Checklista: ChatGPT och GDPR på fem steg
- Steg 1: Flytta alla som använder ChatGPT i jobbet till ett arbetsrum på Business eller Enterprise som bolaget äger. Inventera privata Plus-konton först.
- Steg 2: Kör DPA-formuläret på openai.com och spara den motsignerade pdf:en. Prenumerera samtidigt på notiser om nya underbiträden.
- Steg 3: Skriv er transfer impact assessment för överföringen till USA. Två sidor räcker för vanlig kontorsanvändning, men de ska finnas.
- Steg 4: Sätt datakontrollerna i arbetsrummet: lagringstid, vilka appar som får kopplas på, och vem som får bygga och dela GPT:er.
- Steg 5: Skriv regeln för vad som får skrivas in, på en sida, och gå igenom den med teamet. Vår AI-policy mall för svenska företag är en bra start.
Tips från Satori: Steg 3 är det som hoppas över oftast, för det känns som juristjobb. Men det är det första dokumentet en tillsynsmyndighet ber om. Skriv det innan ni skriver något annat.
Vad kostar ChatGPT med avtalet på plats?
DPA:t kostar ingenting extra, det ingår i alla företagsplaner. Det som kostar är platserna. Direkt från OpenAI kostar en Standard-plats på ChatGPT Business 180 kronor per användare och månad vid årsbetalning eller 220 kronor månadsvis, Premium-platsen 900 respektive 1 100 kronor, och Enterprise säljs på offert.10 Självbetjäningen på Business betalas alltid med kort, i dollar, vilket vi gått igenom i guiden till att köpa ChatGPT-licenser till företaget.
Via satori-chatgpt betalar ni 350 kronor i licens plus 150 kronor i drift per användare och månad på en svensk faktura, och 5 300 kronor en gång för uppsättningen. I uppsättningen ingår att vi sätter datakontroller, roller och kopplingar i arbetsrummet och hjälper er skriva regeln för vad som får skrivas in. DPA:t med OpenAI är detsamma oavsett köpväg, det vi tar betalt för är fakturan och att inställningarna blir rätt från dag ett. Alla platstyper står i vad ChatGPT Business kostar 2026.
När Claude passar bättre
Vi levererar både ChatGPT och Claude, så vi har inget att vinna på att övertala er åt något håll. På GDPR-sidan står de två ungefär lika: båda har DPA, båda vilar på SCC plus er TIA, och ingen av dem lagrar i Europa på den billigaste företagsplanen. Claude Enterprise kan förhandlas ner till noll dagars lagring, och Claude går att köra via AWS Bedrock i en EU-region för den som verkligen vill hålla allt i Europa.
Det som oftare avgör är arbetssättet. Claude Cowork når mappar direkt på datorn, medan ChatGPT Work läser underlag från molnappar ni kopplat på. Hanterar ni långa avtal och utredningar på hundratals sidor brukar vi landa i vår managerade Claude-tjänst. Har teamet redan ChatGPT i fingrarna och jobbar i Drive eller SharePoint är Business rätt plats att börja på.
Sammanfattning och nästa steg
ChatGPT går att använda i linje med GDPR, om ni gör tre saker: rätt konto, rätt avtal och en regel för vad som får skrivas in.
- DPA:t ingår i tjänsteavtalet för Business, Enterprise och API, avtalspart OpenAI Ireland Ltd, och går att få som motsignerad pdf via ett formulär
- Business lagrar i USA, Enterprise och Edu kan lagra och beräkna i Europa, konsumentkontona saknar DPA helt
- OpenAI finns inte i DPF-registret vid vår kontroll, så grunden är SCC plus er egen transfer impact assessment
- IMY:s vägledning kräver rättslig grund, biträdesavtal, överföringsgrund och i många fall en DPIA, oavsett verktyg
Det ni kan göra i dag, utan oss: öppna ChatGPT, klicka på profilen och läs vilken plan som står där. Står det Plus eller Free i ett konto som används för jobbet har ni hittat ert första steg. Räkna sedan hur många på bolaget som har samma sak. Den siffran är hela affärsfallet för ett gemensamt arbetsrum.
Vanliga frågor om ChatGPT och GDPR
Vad är ett ChatGPT DPA?
OpenAIs Data Processing Addendum, det personuppgiftsbiträdesavtal GDPR artikel 28 kräver. Det ingår i tjänsteavtalet för ChatGPT Business, Enterprise och API, gäller sedan den 1 januari 2026 och tecknas med OpenAI Ireland Ltd för kunder i EES.
Är ChatGPT GDPR-säkert för svenska företag?
Det kan användas i linje med GDPR på Business och Enterprise, med DPA och utan träning på era data. Business lagrar i USA, så ni behöver SCC via DPA:t plus en egen bedömning av överföringen. Free och Plus ska inte användas för personuppgifter.
Hur skriver man på OpenAIs DPA?
Teckna ett företagskonto, så gäller det automatiskt. Vill ni ha ett eget dokument fyller ni i formuläret under Execute Data Processing Agreement på openai.com och får en motsignerad pdf tillbaka.
Var lagras data i ChatGPT Business och ChatGPT Enterprise?
Business lagrar i USA som standard. Nya arbetsrum på Enterprise och Edu kan väljas med lagring i Europa, och sedan 2026 även med modellkörningen i Europa. Metadata och data i kopplade appar kan ändå ligga utanför regionen.
Är OpenAI certifierat under EU-US Data Privacy Framework?
Nej, inte vid vår kontroll av det officiella registret den 28 september 2026. Microsoft finns med, OpenAI gör det inte. Överföringen vilar därför på SCC plus er transfer impact assessment.
Tränar OpenAI på vår data i ChatGPT?
Inte på Business, Enterprise, Edu eller API som standard. På Free och Plus används data för träning om inte användaren stänger av det själv.
Vad säger IMY om ChatGPT och personuppgifter?
Att GDPR gäller så snart personuppgifter behandlas med AI, enligt vägledningen som uppdaterades den 26 maj 2026. Det kräver rättslig grund, biträdesavtal, överföringsgrund och ofta en DPIA.
Vad kostar ChatGPT Business med DPA och faktura i kronor?
Direkt från OpenAI 180 eller 220 kronor per plats och månad mot kort. Via satori-chatgpt 350 kronor i licens plus 150 kronor i drift per användare och månad på faktura, och 5 300 kronor i uppsättning.
Källor
Publicerad: 2026-09-28 Författare: Joachim Sahlin, satori.
Footnotes
-
OpenAI (2026-01-08). Enterprise privacy at OpenAI. https://openai.com/enterprise-privacy/ ↩ ↩2 ↩3 ↩4
-
OpenAI (2026). Business data privacy, security, and compliance. https://openai.com/business-data/ ↩ ↩2
-
OpenAI (2025-12-01, gäller från 2026-01-01). OpenAI Data Processing Addendum. https://openai.com/policies/data-processing-addendum/ ↩ ↩2 ↩3 ↩4
-
Janus Compliance (2026). ChatGPT / OpenAI DPA Explained (2026): What the Data Processing Agreement Covers, How to Sign It, and What It Leaves to You. https://www.januscompliance.co.uk/blog/openai-dpa-data-processing-agreement-2026 ↩
-
OpenAI (2026-07-09). OpenAI Sub-processor list. https://platform.openai.com/subprocessors ↩
-
OpenAI Help Center (2026). Data residency and inference residency for ChatGPT. https://help.openai.com/en/articles/9903489-data-residency-and-inference-residency-for-chatgpt ↩ ↩2
-
U.S. Department of Commerce (2026). Data Privacy Framework List. https://www.dataprivacyframework.gov/list ↩
-
Integritetsskyddsmyndigheten, IMY (2026). Lämpliga skyddsåtgärder vid tredjelandsöverföring. https://www.imy.se/verksamhet/dataskydd/det-har-galler-enligt-gdpr/overforing-till-tredje-land/lampliga-skyddsatgarder ↩
-
Integritetsskyddsmyndigheten, IMY (2026-05-26). Vägledning om GDPR och AI. https://www.imy.se/verksamhet/dataskydd/innovationsportalen/vagledning-om-gdpr-och-ai/ ↩
-
OpenAI (2026). Priser, ChatGPT. https://openai.com/sv-SE/chatgpt/pricing/ ↩

