Fable 5 kräver 30 dagars datalagring för all trafik – även för organisationer med avtal om noll datalagring.
Vad kravet innebär
Anthropic kräver 30 dagars datalagring för säkerhetsövervakning. All mänsklig åtkomst till loggarna loggas och kan granskas. För de flesta arbetsuppgifter – kodutveckling, research, analys – är detta ingen praktisk fråga. Innehållet i prompts och svar lagras i 30 dagar och kan i teorin granskas av Anthropic-personal.
Men för organisationer som hanterar patientdata, affärshemligheter eller annan särskilt känslig information blir 30 dagars lagring hos en amerikansk leverantör relevant. Enligt GDPR är det den personuppgiftsansvarige – alltså det svenska företaget – som bär det yttersta ansvaret.
GDPR-konsekvenser: Steg-för-steg
| Aspekt | Bedömning | Rekommendation |
|---|---|---|
| Personuppgiftsbiträde | Anthropic är PU-biträde | Kräver godkänt PU-avtal (DPA) |
| Lagringsperiod | 30 dagar (kan vara längre vid säkerhetsincidenter) | Dokumentera och acceptera eller avstå |
| Överföring till tredjeland | USA – ingen adekvat skyddsnivå | Kräver SCC + kompletterande åtgärder |
| Ändamålsbegränsning | Anthropic anger säkerhetsövervakning | Accepterbart om specificerat i DPA |
| Rätt till radering | Efter 30 dagars lagring | Begär bekräftat borttagande skriftligen |
| Dataportabilitet | Ingen explicit mekanism | Begär export via Anthropic support |
| Känsliga personuppgifter | Särskild försiktighet | Använd ej Fable 5 för patientdata utan riskanalys |
Rekommenderad åtgärdsplan för svenska företag
- Kartlägg användningen – I vilka arbetsflöden planeras Fable 5 användas? Vilken typ av data skickas i prompts?
- Upprätta eller granska DPA – Har ni ett godkänt personuppgiftsbiträdesavtal med Anthropic? Täcker det 30 dagars lagring?
- Dokumentera er bedömning – Gör en konsekvensbedömning (DPIA) för användningsfall som innebär behandling av personuppgifter.
- Implementera tekniska skyddsåtgärder – Överväg pseudonymisering eller kryptering av känslig data innan den skickas till modellen.
- Utbilda användare – Säkerställ att alla som använder Fable 5 förstår vad som lagras och under vilka villkor.
Särskilt om exportdirektivet
Exportdirektivet från 12 juni 2026 förändrar förutsättningarna radikalt. Eftersom Fable 5 inte är tillgänglig för svenska användare är GDPR-frågan för närvarande akademisk för denna specifika modell. Men principerna är desamma för alla AI-tjänster från amerikanska leverantörer – inklusive Opus 4.8, GPT-5.4 och Gemini-modeller.
Checklista för GDPR-compliant AI-användning
- Personuppgiftsbiträdesavtal (DPA) på plats
- Konsekvensbedömning (DPIA) genomförd för högriskområden
- Standardavtalsklausuler (SCC) för överföring till USA
- Dokumenterad riskbedömning och beslut
- Policy för prompt-innehåll (vilken data får skickas?)
- Regelbunden granskning av leverantörens efterlevnad
“Att Anthropic kräver 30 dagars lagring ändrar inte det svenska företagets ansvar enligt GDPR – det förstärker det.”
- Simon Axelsson

