Hoppa till innehåll
SäkerhetGDPRFable 5Dataskydd12 min läsning

GDPR och datalagring – Det svenska företag måste koll

Fable 5 kräver 30 dagars datalagring för all trafik – även med avtal om noll datalagring.

1 32053
GDPR och datalagring – Det svenska företag måste koll
30 dagars lagring hos en amerikansk leverantör – vad innebär det för svenska företag?Photo: Anthropic

Fable 5 kräver 30 dagars datalagring för all trafik – även för organisationer med avtal om noll datalagring.

Vad kravet innebär

Anthropic kräver 30 dagars datalagring för säkerhetsövervakning. All mänsklig åtkomst till loggarna loggas och kan granskas. För de flesta arbetsuppgifter – kodutveckling, research, analys – är detta ingen praktisk fråga. Innehållet i prompts och svar lagras i 30 dagar och kan i teorin granskas av Anthropic-personal.

Men för organisationer som hanterar patientdata, affärshemligheter eller annan särskilt känslig information blir 30 dagars lagring hos en amerikansk leverantör relevant. Enligt GDPR är det den personuppgiftsansvarige – alltså det svenska företaget – som bär det yttersta ansvaret.

GDPR-konsekvenser: Steg-för-steg

AspektBedömningRekommendation
PersonuppgiftsbiträdeAnthropic är PU-biträdeKräver godkänt PU-avtal (DPA)
Lagringsperiod30 dagar (kan vara längre vid säkerhetsincidenter)Dokumentera och acceptera eller avstå
Överföring till tredjelandUSA – ingen adekvat skyddsnivåKräver SCC + kompletterande åtgärder
ÄndamålsbegränsningAnthropic anger säkerhetsövervakningAccepterbart om specificerat i DPA
Rätt till raderingEfter 30 dagars lagringBegär bekräftat borttagande skriftligen
DataportabilitetIngen explicit mekanismBegär export via Anthropic support
Känsliga personuppgifterSärskild försiktighetAnvänd ej Fable 5 för patientdata utan riskanalys

Rekommenderad åtgärdsplan för svenska företag

  1. Kartlägg användningen – I vilka arbetsflöden planeras Fable 5 användas? Vilken typ av data skickas i prompts?
  2. Upprätta eller granska DPA – Har ni ett godkänt personuppgiftsbiträdesavtal med Anthropic? Täcker det 30 dagars lagring?
  3. Dokumentera er bedömning – Gör en konsekvensbedömning (DPIA) för användningsfall som innebär behandling av personuppgifter.
  4. Implementera tekniska skyddsåtgärder – Överväg pseudonymisering eller kryptering av känslig data innan den skickas till modellen.
  5. Utbilda användare – Säkerställ att alla som använder Fable 5 förstår vad som lagras och under vilka villkor.

Särskilt om exportdirektivet

Exportdirektivet från 12 juni 2026 förändrar förutsättningarna radikalt. Eftersom Fable 5 inte är tillgänglig för svenska användare är GDPR-frågan för närvarande akademisk för denna specifika modell. Men principerna är desamma för alla AI-tjänster från amerikanska leverantörer – inklusive Opus 4.8, GPT-5.4 och Gemini-modeller.

Checklista för GDPR-compliant AI-användning

  • Personuppgiftsbiträdesavtal (DPA) på plats
  • Konsekvensbedömning (DPIA) genomförd för högriskområden
  • Standardavtalsklausuler (SCC) för överföring till USA
  • Dokumenterad riskbedömning och beslut
  • Policy för prompt-innehåll (vilken data får skickas?)
  • Regelbunden granskning av leverantörens efterlevnad

Att Anthropic kräver 30 dagars lagring ändrar inte det svenska företagets ansvar enligt GDPR – det förstärker det.

- Simon Axelsson

Om författaren

Simon Axelsson
Simon AxelssonIT-konsult & teknisk rådgivare

Simon Axelsson är senior IT-konsult och grundare av SIAX Technology AB. Han hjälper nordiska företag med molninfrastruktur, dataplattformar och AI-automation.

Fler artiklar av Simon