Diktering och GDPR: vart tar dina uppgifter egentligen vägen?
När du dikterar ett mejl, ett protokoll eller en juridisk skrivelse uttalar du högt ofta konfidentiell information: namn, belopp, delar av ett ärende. Frågan är inte bara "är transkriberingen bra?", utan "vart tar min röst vägen, och vem kan komma åt den?". Det är precis vad GDPR reglerar. Den här guiden förklarar vad förordningen faktiskt kräver av ett röstdikteringsverktyg, varför serverplaceringen inte räcker, och hur man känner igen en kompatibel och suverän lösning.
Din röst är en personuppgift
Första punkten, ofta missförstådd: en röstinspelning är en personuppgift enligt GDPR så snart den, direkt eller indirekt, gör det möjligt att identifiera en person. Rösten i sig, ett uttalat namn, ett kundnummer sagt högt: allt detta faller inom förordningen. GDPR gäller alltså för röstdiktering från och med att en människa pratar.
Ska man dra slutsatsen att det rör sig om "känsliga" uppgifter? Inte automatiskt, och nyansen är viktig. Enligt den franska tillsynsmyndigheten CNIL blir rösten bara en biometrisk uppgift (en känslig kategori, reglerad av artikel 9 i GDPR) när ett system använder den för att känna igen eller autentisera en talare utifrån dennes röstegenskaper. Ett dikteringsverktyg gör inte det: det omvandlar tal till text, det identifierar ingen utifrån rösten. Den praktiska konsekvensen:
- Ljudet är en personuppgift, men ingen biometrisk uppgift, eftersom det inte sker någon röstidentifiering.
- Det dikterade innehållet kan däremot vara allt annat än oskyldigt: en nämnd patientjournal, bankuppgifter, en kunds namn och arten av dennes tvist. Det är där den verkliga risken finns.
Med andra ord är faran inte att din röstklang används för att identifiera dig; den är att det du dikterar slutar sparat, återanvänt eller tillgängligt för en tredje part. Därför är det viktigt att veta exakt vad verktyget gör med ditt ljud.
Vad GDPR konkret kräver av ett röstdikteringsverktyg
GDPR handlar om mer än en samtyckesbanner. För en tjänst som transkriberar din röst är det sex skyldigheter som verkligen spelar roll:
- Ett tydligt syfte och en tydlig rättslig grund. Dina uppgifter används bara för att producera din transkribering, inget annat.
- Minimering. Verktyget ska bara behandla det som är strikt nödvändigt. CNIL rekommenderar i sin vitbok om röstassistenter till och med att bara skicka det oundgängliga till servrarna.
- Begränsad lagring. GDPR förbjuder att uppgifter sparas längre än nödvändigt. För diktering är det bästa alternativet enkelt: ingen lagring alls, ljudet raderas så snart det transkriberats.
- Ingen återanvändning. Din röst och dina texter ska inte användas för att träna AI-modeller utan ditt samtycke.
- Ett reglerat personuppgiftsbiträde. Leverantören ska erbjuda dig ett personuppgiftsbiträdesavtal (DPA, artikel 28 i GDPR) som listar sina underbiträden och sina garantier.
- Säkerhet och regelverk för överföringar. Kryptering, seriösa tekniska åtgärder och, framför allt, ett strikt regelverk om uppgifterna lämnar EU (artikel 44 och följande).
De här kriterierna går att kontrollera. En seriös leverantör besvarar vart och ett skriftligt. Det är just den sista punkten, överföringar utanför EU, som oftast brister, och som är sämst förstådd.
En användbar precisering, för att reda ut ett vanligt missförstånd: AI-akten, EU:s förordning om artificiell intelligens, behandlar inte de här frågorna. Den reglerar vad ett AI-system får göra, inte var dess uppgifter behandlas eller under vilken jurisdiktion leverantören står. Vi går igenom den rollfördelningen i vår artikel om vad AI-akten faktiskt kräver av dina AI-verktyg.
Leverantören är ditt personuppgiftsbiträde: vad artikel 28 ska säga
Det här är den del de flesta köpare hoppar över, och det är den som avgör ansvaret. När du dikterar professionellt innehåll är du personuppgiftsansvarig för dessa uppgifter, och leverantören är ditt personuppgiftsbiträde. Artikel 28 i GDPR lämnar inte den relationen till god vilja: den kräver ett skriftligt avtal, DPA:t, och listar vad avtalet måste innehålla.
Vid läsning av ett DPA är det dessa klausuler som räknas i praktiken:
- Dokumenterade instruktioner. Leverantören får bara behandla dina uppgifter enligt dina instruktioner och för det syfte du har angett. Just den klausulen är det som förbjuder återanvändning för att träna modeller.
- Personalens tystnadsplikt. Varje person med tillgång till uppgifterna ska omfattas av en sekretesskyldighet.
- Säkerhetsåtgärder enligt artikel 32. Kryptering under överföring och i vila, åtkomstkontroll och en angiven förmåga att återställa tillgängligheten efter en incident.
- Namngivna och godkända underbiträden. Leverantören får inte anlita en annan leverantör utan ditt godkännande, och ska informera dig innan något ändras. Ett DPA som inte namnger kedjan gör inte sitt jobb.
- Stöd med de registrerades rättigheter. Om någon ber dig om tillgång eller radering ska leverantören hjälpa dig svara inom tidsfristen.
- Radering eller återlämning vid avtalets slut, och den revisionsinformation som krävs för att kontrollera allt det föregående.
En leverantör som svarar "vi följer GDPR" utan att lämna det dokumentet har inte svarat. Be om DPA:t innan du skriver under, inte efter en incident.
Lagringstid, och vad som händer med dina rättigheter
Begränsningen av lagringstiden är den skyldighet dikteringsverktyg oftast bryter mot, för att det gynnar leverantören att spara ljudet: det ger underlag för kvalitetskontroll och modellförbättring. GDPR ställer i gengäld en direkt fråga, hur länge ljudet behövs för det syfte du har godkänt, och för en transkribering ryms det ärliga svaret i de få sekunder det tar att producera texten. Utöver det finns en lagringstid som måste motiveras, dokumenteras och anges.
Lagringstiden avgör också hur praktiskt genomförbara dina rättigheter är. Rätten till tillgång, rättelse, radering och dataportabilitet gäller det leverantören sparar. Det får en praktisk konsekvens värd att förstå: med en verklig policy om ingen lagring finns det inget att slå upp eller radera på servern, eftersom ljudet inte längre finns och texten ligger på din egen dator. När ett verktyg sparar en historik över dina dikteringar blir de här rättigheterna verkligt arbete, och leverantören måste kunna hantera dem inom en månad.
Överföringar utanför EU, och frågan om jurisdiktion
Artikel 44 och följande reglerar vad som händer när uppgifter lämnar EU. I praktiken stödjer sig en amerikansk leverantör antingen på Data Privacy Framework, adekvansbeslutet som antogs den 10 juli 2023, eller på EU-kommissionens standardavtalsklausuler. I båda fallen blir överföringen laglig, och det är faktiskt användbart.
Det är också bara halva analysen. Under ligger en annan fråga: vilken stat som kan tvinga leverantören att lämna ut dina uppgifter när denne väl har dem. Den amerikanska Cloud Act omfattar varje leverantör som lyder under USA:s jurisdiktion, oavsett var servrarna finns, och det är därför "hostat i Europa" och "utom räckhåll för amerikanska myndigheter" inte är samma påstående. Det är en fråga i sig, som vi går igenom i detalj, med rättspraxis, det pågående överklagandet av DPF och de fyra kontroller som ska göras hos vilken leverantör som helst, i vår guide varför det inte räcker att vara värd i Europa.
Vad GDPR kräver av dig, inte bara av verktyget
Att välja en kompatibel leverantör befriar dig inte från dina egna skyldigheter. Tre av dem gäller så snart du dikterar professionellt innehåll:
- Ditt register över behandling (artikel 30). Om du dikterar innehåll med personuppgifter ingår verktyget i registret: syfte, kategorier av uppgifter, leverantören som biträde, lagringstid och eventuella överföringar utanför EU. Det är en rad i en tabell, inte ett projekt, men en tillsyn kommer att efterfråga den. Artikel 30.5 undantar organisationer med färre än 250 anställda, men undantaget faller bort så snart behandlingen inte är tillfällig eller rör konfidentiella kunduppgifter, vilket är exakt fallet för en byrå som dikterar dagligen.
- En konsekvensbedömning (artikel 35), eller inte. En DPIA är obligatorisk när behandlingen sannolikt leder till en hög risk för människors rättigheter. En diktering som bara omvandlar din egen röst till text, utan lagring och utan biometrisk identifiering, når vanligtvis inte den tröskeln på egen hand. Att i stor skala diktera känsliga uppgifter, hälsoinformation till exempel, förändrar kalkylen, och där ligger bedömningen på dig, inte på din leverantör.
- Personerna du pratar om. När du dikterar en kunds ärende är den kunden också en registrerad. Din integritetspolicy täcker vanligtvis det, men den måste spegla verkligheten: ett personuppgiftsbiträde transkriberar det innehållet.
Yrken med tystnadsplikt: advokater, notarier, skatterådgivare
För en advokat, en notarie eller en skatterådgivare läggs GDPR ovanpå en ännu strängare skyldighet: tystnadsplikten. Att diktera en klients namn och ärendets art i ett verktyg som skulle kunna tvingas lämna ut de uppgifterna är att exponera information som omfattas av tystnadsplikten.
Som exempel från Frankrike påminde det nationella advokatrådet om detta i sin etiska vägledning om artificiell intelligens: användningen av AI-verktyg kan aldrig motivera att tystnadsplikten hävs, och uppgifter som omfattas av den ska aldrig anförtros en generativ AI avsedd för allmänheten. Vägledningen understryker vidare att lösningar som är hostade inom EU, och som inte återanvänder förfrågningar för att träna sina modeller, har en klart lägre riskprofil än konsumentverktyg.
Det är exakt det kriterium som ska tillämpas på ett dikteringsverktyg: behandling inom EU, ingen lagring, ingen återanvändning och en leverantör som inte lyder under extraterritoriell lagstiftning. Vi går igenom det här för byråer på vår dedikerade sida om röstdiktering och advokaters tystnadsplikt.
5 frågor att ställa innan du väljer ett röstdikteringsverktyg
Ett enkelt sätt att bestämma sig: ställ dessa fem frågor till vilken leverantör som helst. Svaren ska vara tydliga och skriftliga.
- Sparar ni mitt ljud och mina transkriberingar? Det bra svaret är: nej, omedelbar radering efter transkriberingen.
- Används mina uppgifter för att träna era modeller? Det bra svaret är: nej.
- Var behandlas mina uppgifter, och av vilket företag? Sök en behandling inom EU av ett europeiskt företag, inte bara ett "datacenter i Europa".
- Omfattas ni av Cloud Act eller annan extraterritoriell lag? En europeisk leverantör som inte kontrolleras av ett amerikanskt moderbolag kan svara nej. Om svaret är undvikande förklarar vår guide om Cloud Act hur du kontrollerar det själv.
- Erbjuder ni ett DPA i enlighet med artikel 28 i GDPR? Oundgängligt för professionellt bruk.
Det striktaste alternativet: 100 % lokalt
Låt oss vara ärliga: om du vill ha den absoluta garantin att din röst aldrig lämnar din dator är den mest skyddande lösningen inte molnet, det är 100 % lokal behandling. Ingenting går till internet: varken GDPR eller Cloud Act ens kommer in i bilden, eftersom ingen uppgift skickas till en tredje part. Verktyg med öppen källkod som Handy (gratis, fri licens, för Windows, macOS och Linux) kör transkriberingen direkt på din maskin, utan att något skickas till en server.
Nackdelen är verklig, och vi går igenom den i vår jämförelse röstdiktering lokalt vs moln: 100 % lokalt begränsas nästan alltid till en rå transkribering, utan AI-städning eller formatering, och kräver en ganska kraftfull dator. För många yrkesverksamma blir utmaningen därför att återfå molnets bekvämlighet, en ren text, i vilken app och på vilken dator som helst, utan att ge avkall på suveräniteten. Det är precis vad Fast Dictate strävar efter.
Fast Dictates angreppssätt
Fast Dictate är ett europeiskt alternativ utformat för att besvara dessa frågor utan omsvep:
- Ingen datalagring i någon plan. Ditt ljud transkriberas och raderas omedelbart, och återanvänds aldrig för att träna modeller.
- Pro-planen: behandling uteslutande i Frankrike, på servrar certifierade enligt ISO/IEC 27001, utanför räckhåll för den amerikanska Cloud Act, med ett avancerat GDPR-DPA. Utformat för advokater, notarier och alla som hanterar konfidentiella ärenden.
- Free- och Standardplanerna: snabb internationell infrastruktur, alltid utan datalagring.
- Fungerar överallt: Word, Gmail, Notion, din webbläsare, vilket textfält som helst, med ett enda kortkommando på Windows och Mac.
- Gratis plan: 2 000 ord per vecka, utan kreditkort.
Konfidentialitet borde inte vara ett dåligt förklarat betalalternativ.
I alla planer sparas ingenting. Och när arbetet är konfidentiellt håller Pro-planen dina uppgifter i Frankrike, under enbart europeisk rätt. Du behåller molnets snabbhet utan att ge avkall på suveräniteten. Se detaljerna på vår sida Säkerhet.
Vanliga frågor
Är röstdiktering GDPR-kompatibelt?
Det kan vara det. En röstinspelning är en personuppgift, så GDPR gäller. Ett kompatibelt verktyg bygger på ett tydligt syfte, minimering, en begränsad lagring (helst ingen lagring alls), ett personuppgiftsbiträde reglerat genom ett DPA, säkerhetsåtgärder och ett strikt regelverk för överföringar utanför EU. Efterlevnaden beror på leverantören, inte på tekniken i sig.
Är rösten en känslig uppgift enligt GDPR?
En röstinspelning är alltid en personuppgift. Den blir bara känslig (biometrisk) när den används för att känna igen eller autentisera en person utifrån rösten. Ett dikteringsverktyg gör bara transkribering: det utför ingen biometrisk identifiering. Det dikterade innehållet kan däremot mycket väl vara högst konfidentiellt.
Krävs en konsekvensbedömning (DPIA) för att använda ett röstdikteringsverktyg?
Vanligtvis inte, i sig självt. En konsekvensbedömning är obligatorisk när behandlingen sannolikt leder till en hög risk för människors rättigheter. En diktering som omvandlar din egen röst till text, utan lagring och utan biometrisk identifiering, når vanligtvis inte den tröskeln. Att i stor skala diktera känsliga uppgifter, hälsouppgifter till exempel, förändrar bedömningen, och skyldigheten ligger på dig som personuppgiftsansvarig, inte på leverantören.
Var behandlar Fast Dictate mina uppgifter?
Ingen lagring i någon plan: ljudet transkriberas och raderas omedelbart, återanvänds aldrig för träning. Pro-planen behandlar dina uppgifter uteslutande i Frankrike, på ISO 27001-servrar, utanför räckhåll för Cloud Act, med ett avancerat GDPR-DPA. Free- och Standardplanerna körs på snabb internationell infrastruktur.
Relaterade artiklar
ReferensguideSå fungerar taligenkänning och diktering: guide 2026
Av Pierrick Michel · juni 2026