Hoppa till huvudinnehåll
bedoma.se
Alla inlägg
8 min läsning

Klistra in elevtexter i ChatGPT? Det säger GDPR

Vad som händer med elevtexten i en konsumentchatt, vad IMY och Skolverket säger, varför namnborttagning sällan räcker, och hur du gör i stället, steg för steg.

Det är en av de vanligaste genvägarna i lärarrummet just nu: klistra in en elevtext i ChatGPT och be om ett bedömningsförslag. Kortsvaret på om det är okej: inte med en identifierbar elevtext i en privat konsumentchatt. Här är vad som faktiskt händer med texten, vad reglerna säger, och hur du gör i stället, med källor hela vägen.

Vad händer med texten du klistrar in?

Tre saker är värda att känna till om konsument-ChatGPT, alltså gratis- och Plus-konton. För det första: enligt OpenAI:s eget hjälpcenter används konversationer från privatkonton som standard för att träna modellerna, om du inte aktivt stänger av det i inställningarna, och avstängningen gäller bara framåt. För det andra: OpenAI:s europeiska datalagring gäller företags- och utbildningsavtalen (Enterprise, Edu och API), inte privatkonton. För det tredje, och detta förvånar många: i rättsprocessen mellan OpenAI och New York Times beslutade en amerikansk domstol 2025 att OpenAI skulle bevara även chattar som användare raderat. Att trycka på radera är alltså inte en garanti, OpenAI:s egen redogörelse beskriver turerna. Skolverkets formulering i sina AI-råd fångar kärnan: det går inte att radera information som en AI har fått tillgång till.

Vad reglerna säger

En elevtext med namn, klassbeteckning eller igenkännbara detaljer är personuppgifter. Då gäller GDPR fullt ut: personuppgiftsansvarig är huvudmannen, inte den enskilda läraren, och den rättsliga grunden i skolan är normalt uppgift av allmänt intresse, inte samtycke, enligt IMY:s vägledning för skolan. IMY:s kontrollfråga är rak: finns det ett personuppgiftsbiträdesavtal med tjänsteleverantören? För en privat ChatGPT-inloggning är svaret nej, skolan har inget avtal alls med OpenAI om den behandlingen. Redan 2013 förelade dåvarande Datainspektionen en skola att skaffa korrekt biträdesavtal för sin molntjänst eller sluta använda den, och principen har bara skärpts sedan dess. Värt att veta är också att IMY utsett AI i offentlig sektor och barns och ungas dataskydd till prioriterade områden för vägledning och tillsyn 2026.

Kommunerna har börjat dra samma slutsats. Stockholms stads utbildningsförvaltning hänvisar lärare till stadens inloggade Copilot-läge med dataskydd, tillåter andra AI-verktyg som ChatGPT bara i helt oinloggat läge, och sammanfattar med en tumregel som förtjänar att citeras: "Om du inte skulle publicera samma uppgifter helt öppet på nätet så ska du inte heller skriva det till en chattbot." Källa: Pedagog Stockholm.

Räcker det att ta bort namnet?

Ofta inte, och här är det lätt att känna sig säkrare än man är. GDPR:s skäl 26 säger att uppgifter är personuppgifter så länge någon med rimliga hjälpmedel kan identifiera personen, och IMY är tydlig med att pseudonymisering inte är detsamma som anonymisering: så länge kopplingen kan återskapas är det fortfarande personuppgifter. En uppsats utan namn kan fortfarande röja eleven genom klassbeteckningen i sidhuvudet, en beskriven händelse på skolan, eller helt enkelt handstilen och ämnesvalet i en liten grupp. Slutsatsen är inte att avidentifiering är meningslös, tvärtom är den ett av de viktigaste skydden, utan att den ska göras på riktigt: bort med namn, klass och igenkännbara detaljer, och behandla även den avidentifierade texten med omsorg.

Så gör du i stället, i praktiken

  • Använd verktyg där skolan har avtal. Ett verktyg byggt för skolan tecknar personuppgiftsbiträdesavtal enligt artikel 28, redovisar sina underleverantörer och tränar inte modeller på elevtexter.
  • Avidentifiera innan analys, med hjälp. I Bedoma finns en inbyggd namnmaskning: den hittar namn i texten och ersätter dem med koder, samma namn får samma kod så att resonemang och röd tråd förblir bedömbara, och du granskar varje träff innan något ersätts. Allt sker i din webbläsare och kopplingen mellan namn och kod sparas aldrig.
  • Låt filerna stanna hos dig. Laddar du upp en PDF med elevsvar i Bedoma läses texten ur filen direkt i webbläsaren, själva filen laddas aldrig upp.
  • Dataminimera. Skicka texten och ämnet, inget mer. Klass och elev hanteras som etiketter du själv väljer, aldrig riktiga namn.
  • Förankra på skolan. Skolverket rekommenderar ett gemensamt förhållningssätt kring AI och personuppgifter, och är du osäker är huvudmannens dataskyddsombud rätt dörr.

En ärlig fotnot till sist: även en namnmaskad elevtext räknas juridiskt som pseudonymiserad, inte anonym, eftersom läraren har kvar originalet. Därför är maskningen hos oss ett komplement till biträdesavtal, EU-lagring av konto- och analysdata och dataminimering, inte en ersättning för dem. Det är precis den kombinationen som skiljer ett verktyg byggt för skolan från en privat chattflik. Vill du läsa mer om helheten finns AI-bedömning i skolan, hela guiden, och juridiken kring själva bedömningen i Får lärare använda AI vid bedömning?

Vill du prova AI-stödd bedömning? Kom igång med Bedoma . 15 analyser per månad, alla ämnen och kurser.

Läs vidare: AI-bedömning i skolan, hela guiden · jämför AI-bedömningsverktyg · betygskriterier och matriser per ämne