Anbudssekretess enligt OSL 19 kap. 3 § vid användning av IT-verktyg och AI
När upphandlande myndigheter överväger AI-verktyg för att effektivisera anbudsanalysen uppstår omedelbart frågan om sekretess. Hur säkerställs att känsliga företagshemligheter och anbudspriser inte exponeras för obehöriga eller används för modellträning?

Sammanfattning
Enligt 19 kap. 3 § offentlighets- och sekretesslagen (2009:400) råder absolut sekretess för uppgifter i inkomna anbud fram till dess att alla anbud eller anbudsansökningar offentliggörs, beslut om leverantör fattats eller upphandlingen avbrutits. Att mata in oskyddade anbudshandlingar i publika molnbaserade AI-tjänster (såsom publika ChatGPT eller verktyg med modellträningsklausuler) utgör ett direkt röjande av sekretessbelagda uppgifter enligt svensk lag.
1. Den absoluta sekretessens innebörd under utvärderingsfasen
Anbudssekretessen är en av förvaltningsrättens strängaste bestämmelser. Syftet är att förhindra att konkurrenter får insyn i varandras priser, tekniska lösningar eller underleverantörskedjor innan ett tilldelningsbeslut har fattats.
Medan allmänna handlingar normalt omfattas av en skaderekvisit (att uppgiften endast är hemlig om någon kan lida skada av att den röjs), är anbudssekretessen under utvärderingsfasen rak och absolut. Det innebär att ingen intresseavvägning får göras: uppgifterna får helt enkelt inte lämna myndighetens kontroll. Detta gäller även när handläggare söker efter dolda reservationer och villkorade formuleringar i anbuden.
2. De tekniska riskerna med generiska konsument-AI-tjänster
När en enskild handläggare av tidsbrist laddar upp ett 60-sidigt anbud till en extern AI-chattbot uppstår flera akuta regelbrott:
Många kommersiella AI-tjänster förbehåller sig rätten att spara inmatad text för vidareutveckling och träning av framtida modeller. Därmed kan information ur anbudet i teorin återskapas i svar till andra användare.
Om servrarna är belägna utanför EU/EES, eller kontrolleras av amerikanska moderbolag som omfattas av US CLOUD Act, föreligger risk för olovlig överföring av personuppgifter och myndighetsdata.
Anbudsbilagor innehåller ofta personnummer, privata kontaktuppgifter och detaljerade referenser på anbudsgivarens personal. Att behandla dessa i externa moln utan personuppgiftsbiträdesavtal (PUB-avtal) bryter mot GDPR Art. 28.
3. Säkerhetsarkitektur för offentlig sektor: Tre nödvändiga skyddslager
För att en upphandlande myndighet ska kunna använda AI-beslutsstöd på ett lagligt och granskningsbart sätt krävs en arkitektur konstruerad specifikt för svensk rätt, förenlig med kraven i EU AI Act gällande riskklassificering och transparens:
Pelare 1: Lokal pseudonymisering (GDPR Art. 25 & 32)
Innan någon text analyseras tvättas personnummer, telefonnummer, personnamn och adresser lokalt i primärminnet. Endast maskeringsmarkörer (t.ex. [PERSONNUMMER_1]) skickas vidare i analysflödet. Den krypterade mappningstabellen sparas uteslutande lokalt och reverseras först vid slutlig rapportexport. Läs mer i vår tekniska säkerhetsspecifikation.
Pelare 2: Noll modellträning och noll datalagring hos leverantör
Systemet måste garantera att anbudshandlingar aldrig loggas, sparas för framtida träning eller delas med tredje part. Myndigheten äger datan fullt ut.
Pelare 3: Fullt stöd för On-Premise / Air-gapped installation
För kommuner och myndigheter med förhöjda säkerhetskrav ska hela analysmotorn kunna köras som container (Docker/Podman) i organisationens eget datacenter, helt utan internetanslutning. Därmed elimineras all risk för dataöverföring till externa nätverk.
Relaterade analyser och fördjupning
Läs fler fackartiklar om förvaltningsrättslig praxis, anbudsanalys och IT-säkerhet:
Dokumentera kravavvikelser i anbud: En praktisk arbetsmetod
En praktisk metod för att dokumentera avvikelser mot skall-krav med citat, källa, bedömning och spårbar motivering.
Säker AI-pilot i offentlig upphandling: Från demo till avtal
Så avgränsar du en AI-pilot med sekretess, tydliga testfall och mänsklig kontroll före skarp användning.
Vill er IT- eller säkerhetsavdelning granska Edlus arkitektur?
Vi tillhandahåller fullständig teknisk säkerhetsspecifikation, dataskyddsbedömning (DPIA-underlag) och instruktioner för lokal containerinstallation.