Integritet och GDPR

Diktering och GDPR: vart tar dina uppgifter egentligen vägen?

När du dikterar ett mejl, ett protokoll eller en juridisk skrivelse uttalar du högt ofta konfidentiell information: namn, belopp, delar av ett ärende. Frågan är inte bara "är transkriberingen bra?", utan "vart tar min röst vägen, och vem kan komma åt den?". Det är precis vad GDPR reglerar. Den här guiden förklarar vad förordningen faktiskt kräver av ett röstdikteringsverktyg, varför serverplaceringen inte räcker, och hur man känner igen en kompatibel och suverän lösning.

Din röst är en personuppgift

Första punkten, ofta missförstådd: en röstinspelning är en personuppgift enligt GDPR så snart den, direkt eller indirekt, gör det möjligt att identifiera en person. Rösten i sig, ett uttalat namn, ett kundnummer sagt högt: allt detta faller inom förordningen. GDPR gäller alltså för röstdiktering från och med att en människa pratar.

Ska man dra slutsatsen att det rör sig om "känsliga" uppgifter? Inte automatiskt, och nyansen är viktig. Enligt den franska tillsynsmyndigheten CNIL blir rösten bara en biometrisk uppgift (en känslig kategori, reglerad av artikel 9 i GDPR) när ett system använder den för att känna igen eller autentisera en talare utifrån dennes röstegenskaper. Ett dikteringsverktyg gör inte det: det omvandlar tal till text, det identifierar ingen utifrån rösten. Den praktiska konsekvensen:

Med andra ord är faran inte att din röstklang används för att identifiera dig; den är att det du dikterar slutar sparat, återanvänt eller tillgängligt för en tredje part. Därför är det viktigt att veta exakt vad verktyget gör med ditt ljud.

Vad GDPR konkret kräver av ett röstdikteringsverktyg

GDPR handlar om mer än en samtyckesbanner. För en tjänst som transkriberar din röst är det sex skyldigheter som verkligen spelar roll:

De här kriterierna går att kontrollera. En seriös leverantör besvarar vart och ett skriftligt. Det är just den sista punkten, överföringar utanför EU, som oftast brister, och som är sämst förstådd.

En användbar precisering, för att reda ut ett vanligt missförstånd: AI-akten, EU:s förordning om artificiell intelligens, behandlar inte de här frågorna. Den reglerar vad ett AI-system får göra, inte var dess uppgifter behandlas eller under vilken jurisdiktion leverantören står. Vi går igenom den rollfördelningen i vår artikel om vad AI-akten faktiskt kräver av dina AI-verktyg.

Leverantören är ditt personuppgiftsbiträde: vad artikel 28 ska säga

Det här är den del de flesta köpare hoppar över, och det är den som avgör ansvaret. När du dikterar professionellt innehåll är du personuppgiftsansvarig för dessa uppgifter, och leverantören är ditt personuppgiftsbiträde. Artikel 28 i GDPR lämnar inte den relationen till god vilja: den kräver ett skriftligt avtal, DPA:t, och listar vad avtalet måste innehålla.

Vid läsning av ett DPA är det dessa klausuler som räknas i praktiken:

En leverantör som svarar "vi följer GDPR" utan att lämna det dokumentet har inte svarat. Be om DPA:t innan du skriver under, inte efter en incident.

Lagringstid, och vad som händer med dina rättigheter

Begränsningen av lagringstiden är den skyldighet dikteringsverktyg oftast bryter mot, för att det gynnar leverantören att spara ljudet: det ger underlag för kvalitetskontroll och modellförbättring. GDPR ställer i gengäld en direkt fråga, hur länge ljudet behövs för det syfte du har godkänt, och för en transkribering ryms det ärliga svaret i de få sekunder det tar att producera texten. Utöver det finns en lagringstid som måste motiveras, dokumenteras och anges.

Lagringstiden avgör också hur praktiskt genomförbara dina rättigheter är. Rätten till tillgång, rättelse, radering och dataportabilitet gäller det leverantören sparar. Det får en praktisk konsekvens värd att förstå: med en verklig policy om ingen lagring finns det inget att slå upp eller radera på servern, eftersom ljudet inte längre finns och texten ligger på din egen dator. När ett verktyg sparar en historik över dina dikteringar blir de här rättigheterna verkligt arbete, och leverantören måste kunna hantera dem inom en månad.

Överföringar utanför EU, och frågan om jurisdiktion

Artikel 44 och följande reglerar vad som händer när uppgifter lämnar EU. I praktiken stödjer sig en amerikansk leverantör antingen på Data Privacy Framework, adekvansbeslutet som antogs den 10 juli 2023, eller på EU-kommissionens standardavtalsklausuler. I båda fallen blir överföringen laglig, och det är faktiskt användbart.

Det är också bara halva analysen. Under ligger en annan fråga: vilken stat som kan tvinga leverantören att lämna ut dina uppgifter när denne väl har dem. Den amerikanska Cloud Act omfattar varje leverantör som lyder under USA:s jurisdiktion, oavsett var servrarna finns, och det är därför "hostat i Europa" och "utom räckhåll för amerikanska myndigheter" inte är samma påstående. Det är en fråga i sig, som vi går igenom i detalj, med rättspraxis, det pågående överklagandet av DPF och de fyra kontroller som ska göras hos vilken leverantör som helst, i vår guide varför det inte räcker att vara värd i Europa.

Vad GDPR kräver av dig, inte bara av verktyget

Att välja en kompatibel leverantör befriar dig inte från dina egna skyldigheter. Tre av dem gäller så snart du dikterar professionellt innehåll:

Yrken med tystnadsplikt: advokater, notarier, skatterådgivare

För en advokat, en notarie eller en skatterådgivare läggs GDPR ovanpå en ännu strängare skyldighet: tystnadsplikten. Att diktera en klients namn och ärendets art i ett verktyg som skulle kunna tvingas lämna ut de uppgifterna är att exponera information som omfattas av tystnadsplikten.

Som exempel från Frankrike påminde det nationella advokatrådet om detta i sin etiska vägledning om artificiell intelligens: användningen av AI-verktyg kan aldrig motivera att tystnadsplikten hävs, och uppgifter som omfattas av den ska aldrig anförtros en generativ AI avsedd för allmänheten. Vägledningen understryker vidare att lösningar som är hostade inom EU, och som inte återanvänder förfrågningar för att träna sina modeller, har en klart lägre riskprofil än konsumentverktyg.

Det är exakt det kriterium som ska tillämpas på ett dikteringsverktyg: behandling inom EU, ingen lagring, ingen återanvändning och en leverantör som inte lyder under extraterritoriell lagstiftning. Vi går igenom det här för byråer på vår dedikerade sida om röstdiktering och advokaters tystnadsplikt.

5 frågor att ställa innan du väljer ett röstdikteringsverktyg

Ett enkelt sätt att bestämma sig: ställ dessa fem frågor till vilken leverantör som helst. Svaren ska vara tydliga och skriftliga.

  1. Sparar ni mitt ljud och mina transkriberingar? Det bra svaret är: nej, omedelbar radering efter transkriberingen.
  2. Används mina uppgifter för att träna era modeller? Det bra svaret är: nej.
  3. Var behandlas mina uppgifter, och av vilket företag? Sök en behandling inom EU av ett europeiskt företag, inte bara ett "datacenter i Europa".
  4. Omfattas ni av Cloud Act eller annan extraterritoriell lag? En europeisk leverantör som inte kontrolleras av ett amerikanskt moderbolag kan svara nej. Om svaret är undvikande förklarar vår guide om Cloud Act hur du kontrollerar det själv.
  5. Erbjuder ni ett DPA i enlighet med artikel 28 i GDPR? Oundgängligt för professionellt bruk.

Det striktaste alternativet: 100 % lokalt

Låt oss vara ärliga: om du vill ha den absoluta garantin att din röst aldrig lämnar din dator är den mest skyddande lösningen inte molnet, det är 100 % lokal behandling. Ingenting går till internet: varken GDPR eller Cloud Act ens kommer in i bilden, eftersom ingen uppgift skickas till en tredje part. Verktyg med öppen källkod som Handy (gratis, fri licens, för Windows, macOS och Linux) kör transkriberingen direkt på din maskin, utan att något skickas till en server.

Nackdelen är verklig, och vi går igenom den i vår jämförelse röstdiktering lokalt vs moln: 100 % lokalt begränsas nästan alltid till en rå transkribering, utan AI-städning eller formatering, och kräver en ganska kraftfull dator. För många yrkesverksamma blir utmaningen därför att återfå molnets bekvämlighet, en ren text, i vilken app och på vilken dator som helst, utan att ge avkall på suveräniteten. Det är precis vad Fast Dictate strävar efter.

Fast Dictates angreppssätt

Fast Dictate är ett europeiskt alternativ utformat för att besvara dessa frågor utan omsvep:

Konfidentialitet borde inte vara ett dåligt förklarat betalalternativ.

I alla planer sparas ingenting. Och när arbetet är konfidentiellt håller Pro-planen dina uppgifter i Frankrike, under enbart europeisk rätt. Du behåller molnets snabbhet utan att ge avkall på suveräniteten. Se detaljerna på vår sida Säkerhet.

Vanliga frågor

Är röstdiktering GDPR-kompatibelt?

Det kan vara det. En röstinspelning är en personuppgift, så GDPR gäller. Ett kompatibelt verktyg bygger på ett tydligt syfte, minimering, en begränsad lagring (helst ingen lagring alls), ett personuppgiftsbiträde reglerat genom ett DPA, säkerhetsåtgärder och ett strikt regelverk för överföringar utanför EU. Efterlevnaden beror på leverantören, inte på tekniken i sig.

Är rösten en känslig uppgift enligt GDPR?

En röstinspelning är alltid en personuppgift. Den blir bara känslig (biometrisk) när den används för att känna igen eller autentisera en person utifrån rösten. Ett dikteringsverktyg gör bara transkribering: det utför ingen biometrisk identifiering. Det dikterade innehållet kan däremot mycket väl vara högst konfidentiellt.

Krävs en konsekvensbedömning (DPIA) för att använda ett röstdikteringsverktyg?

Vanligtvis inte, i sig självt. En konsekvensbedömning är obligatorisk när behandlingen sannolikt leder till en hög risk för människors rättigheter. En diktering som omvandlar din egen röst till text, utan lagring och utan biometrisk identifiering, når vanligtvis inte den tröskeln. Att i stor skala diktera känsliga uppgifter, hälsouppgifter till exempel, förändrar bedömningen, och skyldigheten ligger på dig som personuppgiftsansvarig, inte på leverantören.

Var behandlar Fast Dictate mina uppgifter?

Ingen lagring i någon plan: ljudet transkriberas och raderas omedelbart, återanvänds aldrig för träning. Pro-planen behandlar dina uppgifter uteslutande i Frankrike, på ISO 27001-servrar, utanför räckhåll för Cloud Act, med ett avancerat GDPR-DPA. Free- och Standardplanerna körs på snabb internationell infrastruktur.

Prova Fast Dictate gratis →

Relaterade artiklar

Referensguide

Så fungerar taligenkänning och diktering: guide 2026

Av Pierrick Michel · juni 2026