Tankeledare
Samtyckesgapet som gömmer sig i företags‑AI

Enterprise‑AI‑samtal tenderar att börja med data. Har företaget tillräckligt med kundinformation för att träna en modell, anpassa en upplevelse eller stödja ett automatiserat beslut?
Frågan som ofta förbises är om företaget faktiskt har tillstånd att använda den datan för det specifika syfte som avses.
Kunddata kan vara korrekt, tillgänglig och värdefull samtidigt som den fortfarande är föremål för begränsningar. Någon kan gå med på att få personliga rekommendationer utan att gå med på att deras information används för att träna en AI‑modell. En annan kan vilja ha e‑postuppdateringar en gång i månaden men avvisa dagliga sms‑meddelanden.
Det är därför jag har börjat beskriva samtycke och preferenshantering som behörighetsstyrning. Det besvarar en enkel fråga: Vem, eller vad, har tillstånd att komma åt dessa data och använda dem för ett specifikt syfte?
När AI blir kopplat till fler kundupplevelser måste företagen besvara den frågan innan systemet agerar. Dokumenterade AI‑incidenter ökade från 233 år 2024 till 362 år 2025 — ett 55 % hopp under ett enda år, och ett tecken på hur mycket som står på spel att få detta rätt.
Tillgängliga data är inte auktoriserade data
De flesta stora organisationer har redan teknik för att samla in, lagra och flytta kundinformation. De kan veta var datan finns, vilken kund den tillhör och hur den kan göras tillgänglig för en annan applikation.
Behörighetsstyrning besvarar en annan uppsättning frågor:
- Varför samlades informationen in?
- Vad gick kunden med på?
- Vilka användningsområden täcker det avtalet?
- Har kunden ändrat sig?
- Vilka system behöver ta emot den uppdateringen?
Dessa frågor blir särskilt viktiga när data som samlats in för ett syfte introduceras i ett nytt AI‑användningsfall. Information som ligger i ett CRM eller en kundprofil är inte automatiskt lämplig för varje modell, kampanj eller automatiserat beslut.
Samtycke är en laglig grund för behandling av personuppgifter, men det är inte den enda. Kraven beror på jurisdiktion, data och användningsfall. Den bredare poängen är att tillgänglighet ensam inte bevisar behörighet.Reglerare undersöker redan vad som händer när AI‑modeller utvecklas med olagligt behandlade personuppgifter. Frågor om hur informationen erhölls försvinner inte när den informationen matas in i en modell.
AI behöver mer än “Opt In” eller “Opt Out”
Traditionella samtyckessystem reducerar ofta kundens beslut till två alternativ: opt‑in eller opt‑out. Det speglar inte hur människor faktiskt vill interagera med företag.
En kund kan vilja ha produktrekommendationer men avvisa orelaterad reklam. De kan acceptera personalisering samtidigt som de avböjer att deras information används för modellträning. De kan fortfarande gilla ett varumärkes e‑post men vilja få det en gång i månaden istället för varje dag.
En granskning av 22 konsumentinriktade AI‑system visade stor variation i hur produkter begär tillstånd och hanterar personalisering, utan någon enhetlig standard bland de studerade systemen.
Att ge kunder möjlighet att välja ner kan vara en enorm möjlighet. Utan det alternativet kan någon som blir frustrerad av för många meddelanden avregistrera sig helt. Företaget förlorar en villig kund eftersom det aldrig gav den personen ett mer rimligt val.
Upplevelsen blir påträngande så snart utbytet bryts – när kunden inte minns att ha bett om det eller inte kan förstå varför företaget agerar på viss information. Företag kan undvika mycket av den förvirringen genom att vara raka: Här är den information vi vill samla in, så här vill vi använda den och så här får du tillbaka.
Kundens val måste nå varje system
Att fånga en preferens på en webbplats är bara början. Det valet måste nå varje system som använder kundens information. En kund kan uppdatera en preferens medan en e‑postplattform, tjänsteapplikation eller AI‑miljö fortsätter att agera på ett äldre svar, och olika affärsenheter kan därför hamna med motstridiga register. En kund kan också gå från anonym surfning till ett autentiserat konto utan att företaget någonsin kopplar deras tidigare val till den nya profilen.
Det är här samtycke inte längre kan ligga i en integritetssilo som resten av verksamheten knappt vet finns. Det måste kopplas till marknadsföring, kundupplevelse, datastyrning och de system som distribuerar AI. Ett fungerande behörighetslager bör upprätthålla den senaste posten, koppla val över kundprofiler, associera varje behörighet med ett specifikt syfte och skicka förändringar till alla relevanta system.
Om den centrala posten visar att en kund har återkallat tillstånd men nedströms system ändå fortsätter att använda datan, har registreringen av valet egentligen inte respekterat det. Det problemet blir mycket större med AI. Ett föråldrat tillstånd kan påverka tusentals rekommendationer, meddelanden eller automatiska åtgärder innan någon märker det.
Integritet har inte råd att vara “Kontorsavdelningen för nej”
Inget av detta fungerar om integritet bara tas upp i efterhand. Integritetsteam har i vissa företag fått ett rykte som kontorsavdelningen för nej, och i många fall beror det på att integritet dras in i ett projekt först efter att de viktiga besluten redan har fattats.
Ett marknadsföringsteam utvecklar en kampanj, ett datateam bygger en ny modell eller ledningen beslutar att de måste gå snabbt fram med AI. Integritet får planen sent i processen och identifierar ett problem. Vid den tidpunkten kan det enda realistiska svaret vara nej.
Att ta med integritet tidigare i processen förändrar samtalet. Teamet kan hjälpa verksamheten att fortsätta framåt samtidigt som rätt rutor kryssas av längs vägen. Integritet som designprincip är mycket enklare än att försöka lösa upp ett system efter att kunddata redan har flödat igenom det.
Detta är viktigt eftersom integritetsteam ofta är små, även i världens största företag. Dessa små men kraftfulla team kan inte manuellt följa varje kundval i varje applikation. De behöver system som är flexibla, enkla att använda och som kan föra med sig tillstånd genom hela verksamheten.
Integritetsexperter behöver också förtroendet att kunna förklara sitt arbete i affärstermer. De sitter mellan företaget och kunden och kan hjälpa båda parter att få mer värde ur relationen.
Spårningsloggen måste nå AI-beslutet
När ett AI-drivet beslut ifrågasätts bör företaget kunna återskapa vad som hände. Det inkluderar att identifiera vilken kunddata som användes, vad kunden hade gått med på, vilket meddelande de fick och om det senaste valet nådde systemet innan det verkställdes. Etablerad AI-riktlinjer betonar dokumentation av data, systemkrav och beslut genom hela AI:s livscykel.
Detta bevis stödjer regulatoriska förfrågningar, men det har också praktiskt värde. Integritet, marknadsföring, kundupplevelse och datateam måste förstå varför något gick fel, identifiera vilka system som tappade synkroniseringen och rätta till processen.
Att samla in samtycke är inte detsamma som att kunna bevisa det i efterhand. En post blir mycket svårare att återskapa efter att data har flödat genom flera system och påverkat en automatiserad åtgärd.
Förtroende byggs eller bryts en interaktion i taget
Förtroende kan låta som ett modeord, men det är grunden för varje kundrelation. Varje interaktion gör den relationen lite bättre eller lite sämre, oavsett om företaget märker det eller inte.
Allteftersom antagandet växer får företag fler möjligheter att skapa värde, men också fler möjligheter för små styrningsluckor att påverka kunder. Innan ett kundinriktat AI‑program skaleras bör ledare förstå vilken data den kommer att använda, vilka tillstånd som gäller och hur snabbt en kunds uppdaterade val når systemet.
Ett rekommendationssystem bör inte förlita sig på information som kunden inte förväntade sig att bli använd. Ett meddelande bör inte levereras via en kanal som kunden har avvisat. Ett automatiserat system bör inte agera bara för att datan är tillgänglig.
Kunder berättar redan för organisationer vad de vill. Nästa steg är att säkerställa att AI‑systemen som agerar på deras data kan lyssna.












