Tankeledare
Vad EU:s AI-lag inte berättar för grundare om träningsdata

Artikel 50 i EU:s AI-lag kräver att ett AI-system meddelar att en person pratar med en maskin. Den säger ingenting om vad som händer med den konversationen när meddelandet har gjorts.
Grundare som bygger produkter på en grundmodell fokuserar på noggrannhet och pris. Frågan om vad som händer med deras användares data när de lämnar deras produkt och bearbetas av en tredjepartsmodell dyker sällan upp under leverantörsvalet.
Regeln blev verkställbar den 2 augusti 2026, och böter för icke-efterlevnad kan uppgå till 15 miljoner euro eller 3% av den globala årliga omsättningen, vilket som helst är högre. Retention och utbildning ligger helt utanför dess omfattning. Om din ansökan skickar användarkonversationer till en tredjepartsmodell, blir leverantörens datapraxis en del av din produkt, oavsett om du avsåg det eller inte.
Standarden inom branschen är utbildning, inte fråga
Forskare vid Stanfords institut för mänskligt centrerad AI granskade sekretesspolicyn för sex stora amerikanska AI-utvecklare, inklusive Amazon (AMZN ), Anthropic, Google, Meta, Microsoft (MSFT ) och OpenAI, och fann att alla av dem använde kundchattdata som standard för att träna sina modeller, med vissa som behöll den datan på obestämd tid. Den ledande forskaren Jennifer King var tydlig när hon tillfrågades om användare av AI-chattsystem borde oroa sig för sin integritet, och svarade “absolut ja”. Utbildning bör därför behandlas som standardantagandet såvida inte en leverantörs dokumentation säger något annat. Detaljerna varierar dock från en leverantör till en annan och förtjänar nära uppmärksamhet innan man åtar sig en plattform.
När den en gång hyllades för sin integritetsmedvetna tillvägagångssätt, ändrade Anthropic sina konsumentvillkor så att konversationer med Claude nu används för utbildning som standard, med möjlighet för användare att välja bort. Detta visar hur snabbt en leverantörs utbildningspolicy kan ändras, även när integritet var en del av dess ursprungliga pitch.
I andra modeller fungerar inte avmarkering fullt ut. Google behåller Gemini-konversationer granskade av mänskliga annotatorer i upp till tre år, och att stänga av Gemini Apps Activity-inställningen stoppar inte den mänskliga granskningen. När en konversation har markerats för mänsklig granskning, förblir den i Googles system på en separat retentionsbana, oavsett vad användaren gör därefter.
Character.AI tränades på användarkonversationer som standard och erbjöd endast en möjlighet att välja bort för användare i EEA och Storbritannien, vilket placerar det på den tillåtande änden av de datapraxis som behandlas här. Separat har företaget stött på rättsliga och ryktesmässiga utmaningar. I januari 2026 enades Character.AI och Google om att i princip reglera en grupp stämningsanspråk som påstod skada från plattformens chattbotinteraktioner med minderåriga, orelaterat till dess datatillvägagångssätt. Google var namngiven som medförsvarare på grund av dess koppling till Character.AIs grundare, och även om ingen skuld medgavs och villkoren inte offentliggjordes, visar fallet att rättsligt ansvar kopplat till en AI-leverantör kan nå de företag som stöder den.
Retentionsfönster, utlösare för mänsklig granskning och underleverantörstillgång visas sällan utanför en sekretesspolicys finstil. Företag som integrerar dessa API:er måste ofta undersöka noggrant för att ta reda på hur länge användardata ligger kvar för granskning eller vem annan som kan se den. Nästan ingen av den informationen når någonsin användarna, vilket innebär att ett företag kan ärva en leverantörs datapraxis och vidarebefordra samma exponering utan att någon av parterna inser att det har hänt.
Varför detta är ett grundarproblem och inte bara en politisk debatt
Om din produkt skickar användarkonversationer till en grundmodell med utbildning som standard, har du accepterat en datapolitik för dina användare utan att berätta det för dem, även om du aldrig avsåg att göra det. Artikel 50 kräver inte att du avslöjar det beslutet eftersom den endast täcker faktum att de pratar med AI.
Tillgång till tredje part utvidgar den exponeringen ytterligare. Modellleverantörer outsourcar regelbundet dataannotation och säkerhetsgranskning till underleverantörer. I maj 2026 Texas advokat Ken Paxton inledde en utredning av Metas AI-glasögon efter att dataannotatorer på en underleverantör i Kenya som heter Sama påstått att de kunde komma åt inspelningar av användares privata ögonblick, inklusive badrumsbesök. Meta hävdade att detta inte återspeglade den fullständiga bilden av dess praxis, och utredningen pågår. Även om exemplet involverar bärbara kameror, kan samma problem gälla konversationsbaserad AI. Ett löfte om att ett företag inte säljer din data säger ingenting om vem annan som kan läsa den internt innan den når en utbildningspipeline.
Vad du bör kontrollera innan du väljer en leverantör
Innan du ansluter en grundmodell till riktiga användardata, finns det flera frågor som varje grundare bör besvara.
Dataprocessavtalet är en bra utgångspunkt. Det avtalet är dokumentet som reglerar hur dina användares data hanteras, och det är värt att läsa i sin helhet.
Kontraktet i sig förtjänar lika stor uppmärksamhet. Leverantörer erbjuder ofta strängare villkor för utbildning på företags- eller API-kontrakt än på konsumentchattprodukter, så bekräfta skriftligen vilka villkor som gäller för din specifika integration. Många företag gör ofta fel antagandet att företagsgradens sekretessspråk täcker dem som standard.
Avmarkningsbestämmelser är också värda att undersöka. Googles Gemini-inställningar visar varför, eftersom i den modellen stoppar inte avaktivering av aktivitetsspårning den mänskliga granskningen. En leverantör bör kunna säga tydligt om en avmarkning stoppar utbildning, mänsklig granskning eller båda.
Till sist, kartlägg var datan går nedströms leverantören. Annotation och säkerhetsgranskning outsourcas ofta, och en leverantörs egna sekretesslöften omfattar inte automatiskt varje underleverantör i den kedjan.
Inga av dessa frågor bör behandlas som en engångsövning. Leverantörsvillkor ändras, ibland snabbt, och leverantören du skrev på med förra året kan inte längre följa samma regler idag.
Marknaden kan sätta en standard som regleringen inte har nått än
Artikel 50 är osannolikt att vara det sista ordet om AI-datastyrning från EU, och grundare bör inte vänta på nästa omgång av reglering för att komma ikapp den lucka den lämnade efter. Företag kan ligga före den luckan nu genom att bygga en uttrycklig och synlig möjlighet att välja utbildning på sina egna användardata. Det finns en tydlig gräns mellan att förbättra en modell och tyst utnyttja användarförtroende. Många AI-tjänster korsar fortfarande den gränsen genom att använda konversationer för utbildning utan att någonsin begära uttryckligt, informerat samtycke. Grundare som drar den gränsen för sig själva nu kommer inte att behöva retroaktivt anpassa sig till reglerna senare.
Det är ett drag med prejudikat. Krypterade meddelandeappar och lösenordshanterare väntade inte på regulatorer för att göra starka standarder standard. De gjorde de valen på egen hand och förvandlade dem till en marknadsposition. AI-produkter har samma möjlighet. De grundare som drar den gränsen innan det blir obligatoriskt är de som kommer att lita på nästa känsliga konversation deras användare har.












