Ett nytt AI-integritetsramverk bortom GDPR
Europarådet har publicerat ett utkast till riktlinjer under sitt Convention 108+-fördrag som skulle fastställa AI-integritetskrav i 55 länder, en räckvidd som sträcker sig långt bortom Europeiska unionens GDPR. Även om GDPR förblir världens mest kända dataskyddslag är Convention 108+ ett separat, bindande internationellt fördrag som omfattar Europarådets medlemsstater, inklusive länder utanför EU. Den bredare räckvidden innebär att de nya utkastriktlinjerna kan forma hur AI-system hanterar personuppgifter i nationer som helt faller utanför GDPR:s jurisdiktion.
Utkastet behandlar tre specifika områden för AI-integritetsrisk: chattbotars minnesinställningar, omfattningen av behörigheter som ges till AI-agenter, och AI-modellers sårbarhet för extraktionsattacker mot träningsdata. Var och en av dessa återspeglar en verklig och växande oro i takt med att AI-verktyg blir alltmer inbäddade i vardaglig konsument- och företagsanvändning.
Vad utkastriktlinjerna faktiskt kräver
Enligt utkastet skulle AI-chattbotar behöva ha minnesfunktioner avstängda som standard. Detta innebär att en chattbot inte skulle behålla detaljer från tidigare konversationer om inte användaren aktivt väljer att delta. Minnesfunktioner har blivit populära eftersom de låter AI-assistenter personifiera svar över tid, men de skapar också en bestående registrering av potentiellt känslig information som delas under vardagliga samtal. En standardinställning med avstängd funktion flyttar bördan till företagen att förtjäna användarens samtycke snarare än att anta det.
Riktlinjerna kräver också att AI-agenter, de allt vanligare verktyg som kan utföra åtgärder på en användares vägnar, såsom att boka tider eller hantera konton, ska ges de minsta behörigheter som krävs för att slutföra en uppgift. Detta är en säkerhetsprincip känd som least-privilege access, tillämpad specifikt på AI-system. Istället för att ge en AI-agent bred åtkomst till en användares data eller konton skulle behörigheterna begränsas till endast det som behövs för den specifika uppgiften, vilket minskar den potentiella skadan om en agent komprometteras eller missbrukas.
Det tredje området som behandlas är extraktionsattacker mot träningsdata, en teknik där illasinnade aktörer försöker dra ut känslig eller personlig information ur en AI-modell baserat på hur den svarar på vissa uppmaningar. Utkastriktlinjerna noterar att dessa attacker kan utföras till låg kostnad, vilket är en del av vad som gör dem till en angelägen fråga för tillsynsmyndigheter. Om att extrahera privat träningsdata inte kräver betydande resurser eller teknisk sofistikering ökar incitamentet för illasinnade aktörer att försöka avsevärt.
Varför Convention 108+ är viktigt för global AI-efterlevnad
En av de mer förbisedda aspekterna av detta utkast är det fördrag som det faller under. Convention 108+ beskrivs ofta som världens första bindande internationella instrument för dataskydd, och det föregår GDPR. Dess undertecknare inkluderar länder långt bortom EU:s gränser, vilket innebär att företag som driver AI-produkter internationellt kan behöva följa två överlappande men distinkta ramverk: GDPR för EU-verksamhet och Convention 108+ för den bredare gruppen av 55 nationer.
Detta dubbelspåriga efterlevnadslandskap speglar ett mönster som redan utspelar sig på andra håll. Som behandlats i en nyligen publicerad titt på hur GDPR-böter och AI-regler omformar efterlevnad, behandlar företag i allt högre grad dataskydd som en kärnoperativ prioritet snarare än en juridisk kryssruta. Likaså har GDPR-böter på upp till 20 miljoner euro visat att efterlevnad och faktisk säkerhetshållning inte är samma sak, en distinktion som kommer att vara lika viktig under Convention 108+:s AI-specifika vägledning. Andra regioner rör sig parallellt: POTRAZ:s upprätthållande av dataskyddslag i Zimbabwe från september 2026 är ett annat exempel på hur dataskyddsupprätthållande expanderar bortom EU:s traditionella regleringsräckvidd.
Vad detta innebär för dig
För vanliga användare av AI-chattbotar och -agenter signalerar dessa utkastriktlinjer en förändring mot integritet-som-standard-design. Om de antas kan du börja se fler AI-produkter med minnesfunktioner avstängda om du inte specifikt aktiverar dem, och AI-agenter som ber om snävare behörigheter snarare än bred kontosalternativ. För företag som bygger eller driver AI-verktyg, särskilt de som verkar i flera länder, är utkastet en påminnelse om att AI-integritetsefterlevnad i Europa 2026 inte kommer att vara en enda enhetlig standard. Företag kommer att behöva följa krav inom både GDPR- och Convention 108+-jurisdiktioner och designa system som kan uppfylla den strängare av de två där de verkar.
Viktiga slutsatser
- Convention 108+ binder 55 nationer, en räckvidd som är betydligt större än GDPR:s EU-omfattande omfattning, så AI-efterlevnadsplanering bör ta hänsyn till båda ramverken.
- Utkastriktlinjer kräver att chattbotminne är avstängt som standard, vilket ger användare mer kontroll över vilka konversationsdata som behålls.
- AI-agenter skulle behöva behörigheter begränsade till minimal nödvändig åtkomst, vilket begränsar exponeringen om en agent komprometteras.
- Extraktionsattacker mot träningsdata flaggas som lågkostnads- och högriskmässiga, vilket understryker varför AI-integritetsefterlevnad i Europa 2026 blir en prioritet för tillsynsmyndigheter.
- Företag som verkar internationellt bör börja granska AI-produktinställningar nu, snarare än att vänta på att riktlinjerna slutligen fastställs.




