Det finns ett mönster vi ser om och om igen när vi pratar med svenska verksamheter, och det är inte drivet av teknikentusiasm. Det är drivet av ansvar. En advokat, en compliancechef på en bank, en IT-strateg i en kommun och en verksamhetsutvecklare inom vården sitter på helt olika stolar, men de kommer fram till samma sak: den känsligaste informationen, och den AI som ska läsa den, bör ligga innanför de egna väggarna. Inte för att molnet är ondskefullt. Utan för att var och en av dem bär ett konkret, juridiskt förankrat ansvar som pekar åt samma håll.
Vi tänkte gå igenom yrke för yrke, för det är där resonemanget blir skarpt. Det här är inga abstrakta principer. Det är regler ni redan lever under.
Advokaterna: tystnadsplikten gäller alltid
Sveriges advokatsamfund kom under 2025 med vägledning om generativ AI i advokatverksamhet, och den är läsvärd just för att den inte fastnar i panik eller hype. Kärnprincipen är enkel att formulera och obekväm att leva upp till: tystnadsplikten gäller alltid. En advokat måste granska villkoren för det AI-verktyg som används, och måste undvika verktyg som återanvänder det som matas in.
Läs den meningen en gång till. Ni ska granska villkoren. Ni ska undvika verktyg som tränar på er indata. Hur många av de populära molntjänsterna klarar egentligen det testet, när ni läser det finstilta och inte marknadsföringssidan? När ett klientärende innehåller uppgifter som omfattas av tystnadsplikt, så räcker det inte att leverantören lovar att vara snäll. Ni behöver kunna bevisa att materialet aldrig lämnade er kontroll. Det är en väldigt annorlunda utgångspunkt än att lita på en användarpolicy som kan ändras med ett mejl.
Finansbranschen: molnet är tillåtet, men tillsynen får aldrig blockeras
Här vill vi vara ärliga, för myten att Finansinspektionen skulle förbjuda molnet är just en myt. FI har ingen principiell invändning mot moln. Men de har ett krav som förändrar spelplanen: era avtal får inte begränsa myndighetens möjlighet att utöva tillsyn, alltså rätten att granska och komma åt. FI tillämpar EBA:s riktlinjer om utläggning, och sedan DORA trädde i kraft den 17 januari 2025 behandlas molnleverantören uttryckligen som en tredjepartsleverantör av IKT-tjänster.
Vad betyder det i praktiken? Att ett vackert SLA inte hjälper er om leverantören sitter i en jurisdiktion där svenska tillsynsmyndigheter inte når in, eller där granskningsrätten är teoretisk. Ni är fortfarande ansvariga. Utläggning av drift flyttar inte ansvaret, den lägger bara till en beroendekedja ni måste kunna redovisa. Ju fler av de leden ni håller på egen mark, desto enklare blir hela DORA-historien att faktiskt genomföra. Vi har skrivit mer om det regulatoriska landskapet i våra EU-genomgångar.
Det gemensamma draget är inte att molnet är förbjudet. Det är att ansvaret aldrig flyttar. Advokaten, banken, kommunen och kliniken sitter kvar med notan om något går fel, oavsett vem som driftar servern. När ansvaret ändå stannar hos er, blir frågan enkel: varför inte behålla kontrollen också?
Offentlig sektor: offentlighetsprincipen och en ny molnpolicy
Den svenska offentliga sektorn lever med något som är näst intill unikt i världen, offentlighetsprincipen, och den ställer krav som inte översätts rent till en generisk molntjänst byggd för en helt annan rättsordning. En allmän handling ska kunna lämnas ut, spåras och hanteras enligt svenska regler, inte enligt villkoren i ett standardavtal skrivet på andra sidan Atlanten.
Och nu har staten satt ned foten på allvar. Den 28 maj 2026 antog regeringen en nationell molnpolicy som slår fast att landet är för beroende av leverantörer utanför EU, och som kräver att verksamheter tar fram exitplaner. Läs det som en signal, inte som en detalj. När regeringen skriftligen konstaterar att beroendet är för stort och begär utträdesplaner, då är riktningen utstakad för varje myndighet, region och kommun som ännu inte börjat tänka i de banorna.
Vården: patientsekretessen tål inga genvägar
Inom hälso- och sjukvården är logiken kanske allra mest självklar. Patientsekretessen är inte förhandlingsbar, och de data som en klinisk AI skulle vilja läsa hör till det mest integritetskänsliga som finns. Journaltext, provsvar, diagnoser. Att skicka den typen av material genom en tjänst där ni inte fullt ut kontrollerar vart det tar vägen är inte en teknisk risk, det är en förtroendefråga gentemot varje enskild patient. Här handlar det inte om att optimera, utan om att inte svika.
Fyra yrken, en riktning
Ser ni det? Advokatsekretess, FI-tillsyn, offentlighetsprincipen, patientsekretess. Fyra helt olika regelverk, fyra olika yrkesetiker, och ändå exakt samma slutsats: behåll den känsliga informationen, och den AI som läser den, innanför era egna väggar. Det är inte en slump. Det är vad som händer när juridiskt ansvar möter en teknik som är hungrig på just era mest skyddade data.
Och Sverige är inte ensamt. Det pågår en tydlig europeisk rörelse i samma riktning. Danmarks digitaliseringsministerium lämnade Microsoft av suveränitetsskäl i juni 2025. Den tyska delstaten Schleswig-Holstein flyttar tiotusentals datorer till öppen källkod. Bakgrunden är en siffra som borde få fler att lyfta på ögonbrynen: ungefär 90 procent av Europas digitala infrastruktur körs på leverantörer utanför Europa. Det är inte en självständig position att förhandla ifrån, det är ett beroende.
Vi ska vara raka med er om vad detta inte betyder. Det betyder inte att ni ska bygga allt själva, hyra in ett serverrum och anställa fem drifttekniker. Det vore att byta ett problem mot ett annat. Poängen är kontroll över rätt sak: att era mest skyddade data, och modellen som bearbetar dem, ligger på infrastruktur ni faktiskt bestämmer över, med tillsyn ni kan bevisa och utan träning på ert material. Det är precis den avvägningen vi byggt Kaldryn One kring.
Om ni sitter på en av de här stolarna, advokat, compliance, offentlig förvaltning eller vård, så känner ni förmodligen redan igen argumentet. Ni har läst er egen branschs vägledning. Ni vet vad ansvaret väger. Frågan är inte längre om känslig AI hör hemma innanför väggarna. Den frågan är i praktiken redan besvarad, av era egna regelverk. Frågan är bara när ni flyttar in den.