Shadow AI: vad medarbetare redan gör med företagsdata

Markus Westerlund
9 sep 2026 · 3 min läsning
När vi kommer in hos en ny kund och frågar "vilka AI-verktyg använder era medarbetare?" får vi nästan alltid samma svar: "Inga, vi har ingen AI-policy än." Sedan frågar vi lite mer specifikt, och plötsligt kommer sanningen fram. Marknadsavdelningen använder ChatGPT för kundmejl. Utvecklarna klistrar in kod i Copilot eller Claude. HR har testat att sammanfatta anställningsavtal i en gratisversion av ett AI-verktyg de hittade på Google.
Problemet är större än de flesta chefer inser
Shadow AI, medarbetare som använder publika AI-tjänster utan godkännande eller kontroll, är inte ett framtida problem. Det pågår redan, på nästan varje arbetsplats vi besöker. Enligt flera internationella undersökningar har mellan 60 och 80 procent av kontorsanställda testat AI-verktyg i jobbet, medan färre än en av tio företag har en tydlig policy för det. Gapet mellan användning och styrning är enormt, och det är där riskerna växer.
Det handlar sällan om illvilja. Medarbetare löser sina problem med de verktyg som finns tillgängliga, och just nu är det gratisversionen av ChatGPT som ligger närmast till hands.
Konkreta risker: från läckt kunddata till GDPR-ansvar
När en säljare klistrar in ett kundavtal i en publik AI-tjänst för att få hjälp att sammanfatta villkoren, vet ingen exakt vad som händer med den datan efteråt. Många gratisversioner av AI-tjänster använder inmatad data för att träna sina modeller vidare, vilket innebär att kunduppgifter, personnummer eller affärshemligheter kan hamna utanför företagets kontroll permanent.
Det skapar direkta problem inom GDPR. Om personuppgifter behandlas i ett verktyg utan avtal om personuppgiftsbiträde, saknar företaget rättslig grund för hanteringen, och ansvaret ligger fortfarande hos er, inte hos medarbetaren. Samma gäller sekretessavtal med kunder och partners. Ett NDA bryts även om ingen menade illa, och skadan är redan skedd innan ni upptäcker det.
Varför förbud sällan fungerar
Det första reflexmässiga svaret från många ledningsgrupper är att blockera ChatGPT på företagets nätverk. Problemet är att medarbetare då bara flyttar över till mobilen, eller till en annan AI-tjänst som inte är blockerad än. Förbudet syns i statistiken, men beteendet fortsätter, bara mer dolt och svårare att upptäcka.
Vi ser samma mönster som med tidigare teknikskiften. Att förbjuda något som faktiskt löser ett verkligt problem för medarbetaren fungerar inte i praktiken, det driver bara användningen under radarn.
Vår erfarenhet: vad vi hittar när vi frågar
När vi gör vår första kartläggning hos en ny kund brukar vi be varje avdelning berätta konkret vad de använder AI till idag, inte vad policyn säger att de får göra. Mönstret är nästan alltid samma: ett eller två informella favoritverktyg per avdelning, ingen dokumentation, och ingen som funderat på var datan hamnar.
Det är sällan ett tecken på slarv. Det är ett tecken på att ingen har erbjudit ett bättre, godkänt alternativ.
Vägen framåt: kartlägg, erbjud, förenkla
Den praktiska vägen framåt börjar med en ärlig kartläggning: vilka verktyg används redan, av vem och till vad. Nästa steg är att erbjuda ett godkänt alternativ som är minst lika bra som det medarbetarna redan använder, till exempel en företagsversion med databehandlingsavtal och kontroll över var informationen lagras. Läs mer om hur vi [bygger AI-lösningar](/vad-vi-gor) med den kontrollen inbyggd från start.
Sist behövs enkla regler som faktiskt går att komma ihåg, till exempel "lägg aldrig in kunddata, avtal eller kod i ett verktyg som inte är godkänt av IT". En kort, tydlig regel som alla förstår slår alltid en 20-sidig policy som ingen läser.
Om ni vill ha hjälp att kartlägga vad som redan används i er organisation och sätta upp en praktisk AI-policy, [hör av er till oss på PEYS](/vad-vi-gor). Vi börjar alltid med att fråga vad ni faktiskt gör, inte vad ni tror att ni gör.

Markus Westerlund
Medgrundare av PEYS, även kallad "Tech jesus" ;) Hjälper företag att effektivisera sina processer med AI och automation sedan 2017.