Claude DPA: så hanterar Anthropic er data (svensk guide)

Er jurist frågar om DPA:t. Er IT-chef frågar om datalokalisering. Och ni sitter där och inser att ni inte riktigt vet vad Anthropic faktiskt lovar när det kommer till Claude DPA och GDPR. Det är helt normalt. De flesta som börjar rulla ut Claude i sin organisation hamnar förr eller senare i exakt det samtalet.
Och det är bra att ni hamnar där innan ni skickar er första kunddatabas genom en prompt, inte efter.
Den här artikeln går rakt in i avtalet. Vad ett DPA konkret betyder, vad Anthropic faktiskt skriver under på, och den detalj som många missar helt: Anthropic har inte samma certifiering som Microsoft har för dataöverföring till USA. Vi går igenom vad det betyder i praktiken, och hur ni signerar rätt DPA på fem steg utan att behöva anlita en jurist för varje detalj.
Vad är ett DPA egentligen?
DPA står för Data Processing Addendum, eller på svenska personuppgiftsbiträdesavtal. Det är helt enkelt det avtal GDPR artikel 28 kräver när ni, som personuppgiftsansvarig, låter en extern leverantör som Anthropic behandla personuppgifter åt er.
Tänk på det som ett städbolag ni anlitar till kontoret. Ni äger fortfarande allt som finns i lokalen. Städbolaget får bara gå in, göra sitt jobb enligt de instruktioner ni gett, och sedan gå ut igen utan att ta med sig något. DPA:t är det kontrakt som slår fast exakt de reglerna, men för data istället för dammtussar.
Utan ett giltigt DPA på plats har ni faktiskt ingen rättslig grund att skicka personuppgifter genom Claude. Det gäller kundnamn i en chatt, medarbetardata i ett HR-dokument, eller bara en e-postadress som råkar följa med i en kopierad text. Så länge det är en fysisk person som kan identifieras, gäller reglerna.
Anthropics standard-DPA för svenska företag
Den goda nyheten är att Anthropic inte tvingar er att förhandla fram ett eget avtal från noll. De har ett standardiserat DPA som gäller för alla kommersiella produkter, det vill säga Claude Team, Claude Enterprise och Claude API.
Och det bästa av allt: ni behöver inte jaga en separat signatur. DPA:t är redan inbyggt i Anthropics Commercial Terms of Service. Accepterar ni de kommersiella villkoren, accepterar ni automatiskt DPA:t på samma gång. Det är en smidig lösning jämfört med många andra leverantörer där juridikavdelningen måste initiera en helt egen process.
Viktigt att komma ihåg: det gäller för kommersiella produkter. Den kostnadsfria eller privata Claude.ai-appen har andra villkor, och där finns inget standard-DPA att luta sig mot på samma sätt. Ska ni använda Claude för affärsdata behöver ni med andra ord ett kommersiellt konto, inte bara ett vanligt Pro-abonnemang som en enskild medarbetare tecknat på sitt eget kort.
Hur får ni tag på DPA:t via Anthropic Trust Center?
Anthropic samlar all sin efterlevnadsdokumentation på Trust Center, och det juridiska DPA-dokumentet i sig finns publicerat direkt på Anthropics legal-sida. Ni behöver inte kontakta support för att få tillgång till grunddokumentet.
Så här hittar ni det praktiskt:
- Gå till Anthropics DPA-dokument under legal-sektionen på anthropic.com
- Läs igenom det, framför allt bilagorna om sub-processorer och säkerhetsåtgärder
- Spara en kopia i er egen avtalspärm eller ert compliance-system
- Om ni har ett Enterprise-avtal kan ert kontoteam via Anthropic bekräfta exakt vilken version som gäller för er
Trust Center innehåller också de certifieringar Anthropic faktiskt har: HIPAA-redo konfiguration med tillgänglig Business Associate Agreement, ISO 27001:2022, ISO/IEC 42001:2023 för AI-hantering, och SOC 2 Type I och Type II1. Det är gedigen dokumentation. Men lägg märke till vad som inte finns i den listan, för det tar oss till nästa och viktigaste avsnitt.
Dataöverföring till USA: varför Anthropic inte har DPF som Microsoft
Här kommer den detalj som faktiskt spelar roll när ni ska göra en riktig riskbedömning, inte bara skriva under ett papper.
EU-US Data Privacy Framework, DPF, är ett amerikanskt certifieringsprogram som ger en enklare rättslig grund för att skicka personuppgifter från EU till USA. Microsoft är certifierat under DPF. Men Anthropics egen Privacy Center-sida listar sina certifieringar tydligt, och DPF finns inte med bland dem1. Samma gäller för OpenAI. Ingen av de två stora AI-labben har DPF-certifiering i dagsläget.
Vad betyder det i praktiken? Att Anthropic istället förlitar sig helt på Standard Contractual Clauses, SCC, som rättslig grund för dataöverföring till USA. SCC är kontraktsmallar som EU-kommissionen tagit fram, och de finns automatiskt inbakade i Anthropics DPA2.
Men här slutar inte jobbet vid SCC. Sedan Schrems II-domen räcker SCC inte längre ensamt som skydd. Ni måste också göra en egen transfer impact assessment, TIA, en bedömning av om mottagarlandet faktiskt erbjuder ett skydd som är likvärdigt EU:s3. Integritetsskyddsmyndigheten pekar ut just bristande dokumenterad TIA som en av de vanligaste bristerna vid granskningar3.
Så konkret: om ni ska kunna svara "ja" när en revisor frågar om ni är GDPR-säkra med Claude, behöver ni ha SCC på plats (det får ni via DPA:t) plus er egen dokumenterade TIA (det jobbet är ert, inte Anthropics). Det är skillnaden mellan att luta sig mot en leverantörscertifiering och att göra sin egen hemläxa. Anthropic ger er verktygen, men TIA-dokumentet måste ni själva skriva.
Vill ni gå djupare in i hur en fullständig DPIA och subprocessorkedja ser ut för Claude finns det i vår guide om GDPR och Claude, riktad mer mot er som sitter med compliance-hatten på heltid.
Team, Enterprise eller API: skiljer sig DPA:t åt?
Nej, inte i grunden. Samma DPA-struktur gäller för alla kommersiella Anthropic-produkter, oavsett om ni kör Claude Team, Claude Enterprise eller pratar direkt med API:et. Det ni faktiskt behöver bry er om är vilka tekniska skyddsåtgärder som är tillgängliga i varje nivå, för det är där de riktiga skillnaderna sitter.
Claude Team är byggt för mindre grupper, ofta med ett minsta antal användare, och saknar möjligheten till EU-datalokalisering och full nollretention. Claude Enterprise ligger ett steg upp och erbjuder SSO, granskningsloggar och möjligheten att förhandla ner datalagringen till noll dagar för känsligare arbetsflöden. På API-nivå är standardretentionen redan kort, sju dagar för operationella loggar sedan hösten 2025, och även där gäller att data inte används för träning2.
Så när juristen frågar "vilken nivå behöver vi" är svaret egentligen: det beror på hur känslig er data är, inte på vilket DPA som gäller. DPA:t är samma dokument. Skyddsnivån ni faktiskt aktiverar är valet.
Tränar Anthropic på er data? Så funkar det
Det korta svaret för kommersiella kunder: nej. Anthropic har kontraktuellt förbundit sig att inte använda input och output från Claude Team, Claude Enterprise och Claude API till att träna sina modeller2. Det är en explicit skrivning i avtalen, inte bara ett löfte i en blogpost.
Det gäller alltså era prompts, era uppladdade dokument och de svar Claude ger tillbaka. Ingenting av det hamnar i nästa träningsomgång av modellen, så länge ni använder en kommersiell produkt. Skillnaden mot en privat konsumentapp kan vara stor, där andra regler gäller om ni inte medvetet stänger av datadelning i inställningarna. Det är ännu ett skäl att alltid rulla ut Claude via ett riktigt företagskonto, inte via medarbetares privata abonnemang.
Signera Claude DPA i fem steg
Här är den praktiska checklistan för er som ska få detta på plats innan lanseringen:
- Steg 1: Teckna ett kommersiellt avtal för Claude Team, Enterprise eller API, inte ett privat Pro-konto
- Steg 2: Läs igenom DPA:t på Anthropics legal-sida och spara en kopia lokalt
- Steg 3: Gör en egen transfer impact assessment för dataöverföringen till USA, dokumentera den skriftligt
- Steg 4: Bestäm vilken retentionsnivå ni behöver (standard, 30 dagar eller nollretention) och aktivera den om ni ligger på Enterprise
- Steg 5: Uppdatera er interna AI-policy så att medarbetare vet vilket Claude-konto som får användas för vilken typ av data
Tips från Satori: Många företag glömmer steg tre helt, för det känns som juridikjobb och inte IT-jobb. Men det är precis den TIA-dokumentationen en tillsynsmyndighet frågar om först. Har ni ingen egen AI-policy att luta er mot ännu, är det ofta enklare att börja där än att jaga varje avtalsdetalj separat.
Sammanfattning och nästa steg
Ett Claude DPA är inte krångligt att komma över, Anthropic bakar det redan in i sina kommersiella villkor. Det som faktiskt kräver ert eget arbete är dokumentationen kring dataöverföringen till USA, eftersom Anthropic inte har DPF-certifiering som Microsoft utan istället lutar sig mot SCC och er egen TIA.
Kort sagt:
- DPA:t följer automatiskt med när ni tecknar ett kommersiellt Claude-avtal
- Anthropic saknar DPF-certifiering, det är SCC plus er egen transfer impact assessment som gäller
- Träning på er data sker inte för kommersiella produkter
- Skyddsnivån (retention, datalokalisering) skiljer sig mellan Team och Enterprise, inte avtalet i sig
Vill ni ha hjälp att komma igång tryggt?
Satori hjälper svenska företag att rulla ut Claude med rätt avtal, rätt inställningar och en AI-policy som håller när revisorn kommer och frågar. Vår managerade Claude-lösning sätter upp ert konto med de skyddsnivåer ni faktiskt behöver, och vi har även en färdig AI-policy mall för svenska företag att utgå från. Vill ni se vad de olika Claude-planerna kostar innan ni bestämmer nivå, finns det i vår guide till Claude-priser och planer 2026.
Läs mer om satori-claude eller boka ett kostnadsfritt samtal.
Källor & Referenser
Läs mer
Publicerad: 2026-07-20 Uppdaterad: 2026-07-20 Författare: Satori Team
Footnotes
-
Anthropic Privacy Center (2026). What Certifications has Anthropic obtained?. https://privacy.claude.com/en/articles/10015870-what-certifications-has-anthropic-obtained ↩ ↩2
-
Anthropic Privacy Center (2026). How do I view and sign your Data Processing Addendum (DPA)?. https://privacy.claude.com/en/articles/7996862-how-do-i-view-and-sign-your-data-processing-addendum-dpa ↩ ↩2 ↩3
-
Integritetsskyddsmyndigheten, IMY (2026). Lämpliga skyddsåtgärder vid tredjelandsöverföring. https://www.imy.se/verksamhet/dataskydd/det-har-galler-enligt-gdpr/overforing-till-tredje-land/lampliga-skyddsatgarder ↩ ↩2
