Hoppa till huvudinnehåll
Edlu
Tillbaka till Kunskapsbanken
OSL 19 kap. 3 § & GDPR 8 min läsning · Publicerad 7 september 2026

Anbudssekretess enligt OSL 19 kap. 3 § vid användning av IT-verktyg och AI

När upphandlande myndigheter överväger AI-verktyg för att effektivisera anbudsanalysen uppstår omedelbart frågan om sekretess. Hur säkerställs att känsliga företagshemligheter och anbudspriser inte exponeras för obehöriga eller används för modellträning?

Anbudssekretess OSL 19:3 & AI — Edlu säkerhetsguide
Dela artikeln:

Sammanfattning

Enligt 19 kap. 3 § offentlighets- och sekretesslagen (2009:400) råder absolut sekretess för uppgifter i inkomna anbud fram till dess att alla anbud eller anbudsansökningar offentliggörs, beslut om leverantör fattats eller upphandlingen avbrutits. Att mata in oskyddade anbudshandlingar i publika molnbaserade AI-tjänster (såsom publika ChatGPT eller verktyg med modellträningsklausuler) utgör ett direkt röjande av sekretessbelagda uppgifter enligt svensk lag.

1. Den absoluta sekretessens innebörd under utvärderingsfasen

Anbudssekretessen är en av förvaltningsrättens strängaste bestämmelser. Syftet är att förhindra att konkurrenter får insyn i varandras priser, tekniska lösningar eller underleverantörskedjor innan ett tilldelningsbeslut har fattats.

Medan allmänna handlingar normalt omfattas av en skaderekvisit (att uppgiften endast är hemlig om någon kan lida skada av att den röjs), är anbudssekretessen under utvärderingsfasen rak och absolut. Det innebär att ingen intresseavvägning får göras: uppgifterna får helt enkelt inte lämna myndighetens kontroll. Detta gäller även när handläggare söker efter dolda reservationer och villkorade formuleringar i anbuden.

2. De tekniska riskerna med generiska konsument-AI-tjänster

När en enskild handläggare av tidsbrist laddar upp ett 60-sidigt anbud till en extern AI-chattbot uppstår flera akuta regelbrott:

Modellträning & Dataretention

Många kommersiella AI-tjänster förbehåller sig rätten att spara inmatad text för vidareutveckling och träning av framtida modeller. Därmed kan information ur anbudet i teorin återskapas i svar till andra användare.

Tredjelandsöverföring (Schrems II / CLOUD Act)

Om servrarna är belägna utanför EU/EES, eller kontrolleras av amerikanska moderbolag som omfattas av US CLOUD Act, föreligger risk för olovlig överföring av personuppgifter och myndighetsdata.

Omaskerade personuppgifter i CV och referenser (GDPR)

Anbudsbilagor innehåller ofta personnummer, privata kontaktuppgifter och detaljerade referenser på anbudsgivarens personal. Att behandla dessa i externa moln utan personuppgiftsbiträdesavtal (PUB-avtal) bryter mot GDPR Art. 28.

3. Säkerhetsarkitektur för offentlig sektor: Tre nödvändiga skyddslager

För att en upphandlande myndighet ska kunna använda AI-beslutsstöd på ett lagligt och granskningsbart sätt krävs en arkitektur konstruerad specifikt för svensk rätt, förenlig med kraven i EU AI Act gällande riskklassificering och transparens:

Pelare 1: Lokal pseudonymisering (GDPR Art. 25 & 32)

Innan någon text analyseras tvättas personnummer, telefonnummer, personnamn och adresser lokalt i primärminnet. Endast maskeringsmarkörer (t.ex. [PERSONNUMMER_1]) skickas vidare i analysflödet. Den krypterade mappningstabellen sparas uteslutande lokalt och reverseras först vid slutlig rapportexport. Läs mer i vår tekniska säkerhetsspecifikation.

Pelare 2: Noll modellträning och noll datalagring hos leverantör

Systemet måste garantera att anbudshandlingar aldrig loggas, sparas för framtida träning eller delas med tredje part. Myndigheten äger datan fullt ut.

Pelare 3: Fullt stöd för On-Premise / Air-gapped installation

För kommuner och myndigheter med förhöjda säkerhetskrav ska hela analysmotorn kunna köras som container (Docker/Podman) i organisationens eget datacenter, helt utan internetanslutning. Därmed elimineras all risk för dataöverföring till externa nätverk.

Dela artikeln:

Relaterade analyser och fördjupning

Läs fler fackartiklar om förvaltningsrättslig praxis, anbudsanalys och IT-säkerhet:

Vill er IT- eller säkerhetsavdelning granska Edlus arkitektur?

Vi tillhandahåller fullständig teknisk säkerhetsspecifikation, dataskyddsbedömning (DPIA-underlag) och instruktioner för lokal containerinstallation.