ETIK & JURIDIK
Exempel för ideell sektor
När en samordnare i en ideell organisation gör ett första utkast till bidragsansökan är huvudfrågan inte om AI kan skriva texten, utan vilka uppgifter, beslut och ansvar som får hanteras. Dokumentera dataklass, vem som granskar och vilket underlag som måste verifieras.
Föreningen är personuppgiftsansvarig — oavsett storlek
GDPR gäller även ideella föreningar när de behandlar personuppgifter. Det inkluderar till exempel en fotbollsklubb, en kulturförening och en lokal NGO. Storleken avgör inte om reglerna gäller, även om risk, omfattning och sammanhang påverkar vilka skyddsåtgärder som behövs.
Ideella föreningar behandlar typiskt personuppgifter i: medlemsregister, deltagarlistor, frivilligjournaler, foton från aktiviteter, kontaktuppgifter till samarbetspartners och ansökningsmaterial som namnger individer.
Det som är viktigt ur AI-perspektiv: identifierande personuppgifter om enskilda — namn, personnummer, kontaktuppgifter, information om hälsa, ekonomi eller utsatta situationer — ska inte matas in i en AI-tjänst innan ändamål, rättslig grund, dataminimering, leverantörsroll, avtal, åtkomst, lagring och säkerhet har godkänts.
KRITISKTVad ni behöver ha på plats
Grundkraven är enkla att förstå — och en liten förening kan uppfylla dem utan juridisk expertis:
- Rättslig grund för behandlingen — IMY anger att avtal normalt kan stödja den medlemsadministration som är nödvändig för medlemskapet. Andra ändamål, exempelvis viss marknadsföring eller publicering, måste bedömas separat och kan kräva en annan rättslig grund.
- Dataskyddsinformation till medlemmar — en kort text på hemsidan eller vid inträde: vilka uppgifter ni samlar in, varför och hur länge ni sparar dem
- Inte spara mer än nödvändigt — gamla deltagarlistor och utträdda medlemmars uppgifter ska inte ligga kvar för evigt
- Registrerades rättigheter — ni ska kunna hantera begäran om bland annat tillgång, rättelse, radering och invändning. Radering är inte absolut om uppgifter måste sparas av ett giltigt skäl.
- Säker hantering — medlemsregistret ska inte ligga i en osäkrad Excelfil som delas via mejl
Integritetsskyddsmyndigheten (IMY) har särskild vägledning för föreningar om bland annat medlemsregister, rättslig grund och publicering.
Vad som ska hållas utanför icke-godkända AI-verktyg
Behandla inte följande i ett privat eller icke-godkänt AI-konto. Ett avtal räcker inte ensamt; föreningen behöver även rättslig grund, dataminimering, information, behörighetsstyrning och tillräcklig säkerhet:
- Namn + kontaktuppgifter på enskilda medlemmar, deltagare eller brukare
- Personnummer
- Information om hälsa, ekonomi eller sociala svårigheter knutna till en namngiven person
- Uppgifter om minderåriga
- Ansökningsunderlag eller rapporter med personnamn som inte ska spridas
- Foton som identifierar enskilda i känsliga sammanhang
Säkrare arbetssätt: använd fiktiva mallposter eller verkligt anonymiserade och aggregerade uppgifter. Att bara ta bort namn är ofta pseudonymisering om personen fortfarande kan identifieras genom detaljer eller kombinationer. Kontrollera risken för återidentifiering innan materialet lämnar föreningens system.
KRITISKTSamtycke är en rättslig grund — inte ett universalvillkor
- Bestäm ändamålet först: dokumentera varför bilden, citatet eller berättelsen behövs, vilka som får se den och hur länge den sparas.
- Välj rättslig grund: samtycke är en av sex grunder enligt GDPR. Om samtycke används ska det vara frivilligt, informerat, specifikt och möjligt att återkalla.
- Skydda barn särskilt: IMY betonar att barns personuppgifter är särskilt skyddsvärda. Bedöm både barnets bästa och barnets möjlighet att förstå publiceringen; kontrollera även vem som får företräda barnet.
- Skilj juridik från styrning: styrelsens godkännande kan krävas enligt policy, delegation eller stadgar, men är inte i sig en rättslig grund för personuppgiftsbehandling.
- AI skapar en extra behandling: ett tidigare publiceringstillstånd innebär inte automatiskt att materialet får laddas upp till en extern AI-tjänst. Gör en separat bedömning och använd hellre fiktiva exempel.
Vem ansvarar när AI används fel?
En ideell förening blir en juridisk person när medlemmarna antar stadgar och väljer styrelse. Stadgarna anger hur beslut fattas och vem som företräder föreningen. Styrelsen behöver därför fördela ansvar och besluta vilka AI-tjänster och arbetsflöden som är godkända.
Om en volontär eller styrelseledamot matar in känsliga personuppgifter i ett publikt AI-verktyg och det leder till en personuppgiftsincident, kan föreningen som organisation vara ansvarig.
Dokumentera beslutet i protokoll, följ stadgar och delegation, utse ansvarig för verktyg och incidenter och kontrollera att bokföringsunderlag, bidragsvillkor och personuppgifter hanteras i rätt system. En AI-policy hjälper, men flyttar inte bort föreningens ansvar.
Var öppen med att ni använder AI
AI-genererade texter behöver inte märkas i alla sammanhang — men transparens är alltid en bra princip i ideell kommunikation.
- Ansökningar: finansiärer bedömer verksamheten, inte vem som formulerade ansökan. AI-stöd i formuleringen är inget problem — men AI kan inte ersätta de faktiska resultaten ni rapporterar.
- Kommunikation med medlemmar: inget krav på att märka AI-assisterat skrivande, men om någon frågar: var ärlig.
- Protokoll: AI-strukturerade protokoll är helt OK — ordförande och sekreterare ansvarar för innehållet oavsett.
- Sociala medier: inga formella krav, men om er ton plötsligt låter helt annorlunda märker folk det.
Primärkällor för regler som påverkar AI i ideell verksamhet
- IMY — dataskydd för föreningar: medlemsregister, rättslig grund och publicering (öppnas i ny flik)
- IMY — foto, film och publicering på nätet (öppnas i ny flik)
- Skatteverket — stadgar och styrelse i ideell förening (öppnas i ny flik)
- EU-kommissionen — AI Act (transparenskrav och klassificering av AI-system) (öppnas i ny flik)
- Riksdagen — lag (1960:729) om upphovsrätt (öppnas i ny flik)
Etik och juridik
Får vi använda AI med givardata eller medlemsregister?
Givarnamn, kontaktuppgifter och givarhistorik är personuppgifter under GDPR. De ska bara hanteras i verktyg med biträdesavtal och kräver rättslig grund samt informationsplikt enligt er integritetspolicy.
Hur hanterar vi AI när vi arbetar med utsatta grupper?
Bestäm ändamål och rättslig grund före insamling, ge tydlig information och gör en särskilt försiktig bedömning för barn och utsatta personer. Samtycke är en möjlig rättslig grund, inte ett automatiskt krav i varje situation. Ett styrelsebeslut är intern styrning och ersätter inte rättslig grund.
Måste vi redovisa AI-användning i årsredovisning eller givarrapport?
Inget direkt lagkrav, men transparens kring AI-användning bygger förtroende hos givare och medlemmar. Beskriv kort vilka uppgifter som tas av AI och vilka som granskas manuellt.
Redaktionellt ansvar
Innehållet är skrivet och innehållsgranskat av Christopher Leijon. Rättsliga sakuppgifter kontrollerades den 12 juli 2026 mot IMY, Skatteverket, EU-kommissionen och Riksdagen. Ingen extern föreningsjurist eller dataskyddsjurist har granskat sidan.
Guiden ersätter inte juridisk rådgivning. Låt föreningens dataskyddsansvariga eller jurist granska behandlingar med känsliga uppgifter, barn, omfattande profilering eller hög risk.
Nästa: Verktyg
Välj en miljö föreningen har råd med och kan godkänna.