En egen AI-server kan vara rimlig när era återkommande uppgifter passar en modell som går att köra lokalt och ni kan ordna tillförlitlig drift. Dedikerad hosting är ett alternativ när ni vill ha en separat miljö utan att driva hårdvara i egna lokaler. I båda fallen behöver uppgifter och datakrav klargöras innan beräkningskapaciteten väljs.

En intern dokumentassistent har andra krav än ett system som hanterar många samtidiga frågor. En kraftfull modell gör inte i sig lösningen ekonomisk. Det avgörande är användbara svar, rimliga väntetider och hela arbetsinsatsen för drift och granskning.

Egen server eller dedikerad hosting: en praktisk jämförelse

Driftformerna möter olika krav
FrågaEgen infrastrukturDedikerad hosting
Var finns hårdvaran?I er egen miljö. Strömförsörjning, fysisk åtkomst och eventuell kylning behöver fungera.Hos hostingpartnern. Plats och omfattningen av reserverade resurser avtalas.
Vem ansvarar för driften?Ert team eller en driftpartner. Fjärråtkomst behöver tydliga regler.Leverantören, ert team eller en driftpartner beroende på avtal. Att hyra en server innebär inte automatiskt att modellunderhåll och support ingår.
Hur uppstår kostnaderna?Inköp och installation först, därefter energi, underhåll och eventuell ersättningshårdvara.Löpande avgifter för resurser och avtalade tjänster. Utökningar och avtalsvillkor påverkar kalkylen.
Hur stor kontroll har ni?Bearbetningen kan stanna i ert nätverk om även loggar, säkerhetskopior och externa anslutningar är rätt konfigurerade.Ni får den tekniska avskiljning som avtalats. Administratörsåtkomst, underbiträden och säkerhetskopiering behöver fortfarande granskas.
Hur växer lösningen?Nya krav kan innebära mer eller annan hårdvara.Mer resurser kan gå att beställa beroende på erbjudandet. Kontrollera tillgänglighet och arbetet med att flytta en befintlig miljö.

Offerten bör förklara vad ”dedikerad” betyder. Är en fysisk server reserverad enbart för er, eller är en virtuell miljö avskild från andra kunder? Vilka resurser delas? Förstå dessa tekniska skillnader innan ni tecknar avtal.

Vilka uppgifter ska köras i er privata AI?

Börja med typiska exempel och några svåra fall. Be exempelvis modellen besvara en fråga med hjälp av era godkända handböcker och visa källavsnittet. Prova också en fråga som dokumenten inte kan besvara. Resultatet säger mer än modellstorleken på ett specifikationsblad.

  • Hitta kunskap: Hur många dokument finns, hur ofta ändras de och vilka får läsa respektive källa? Sökning och behörigheter är lika viktiga som språkmodellen.
  • Bearbeta dokument: Behöver ni läsa skannade handlingar, hämta tabeller eller sammanfatta långa akter? Inläsning, filformat och sakkunnig granskning ingår i tillämpningen.
  • Automatisera återkommande arbete: En mindre modell kan passa avgränsade uppgifter som första sortering av dokument. Beloppsberäkningar och godkännanden bör följa tydliga regler.
  • Skriva texter: Vilken kvalitet räcker för ett internt utkast, och vad behöver granskas före ett kundbrev? Bedöm arbetet som återstår.

Mac Studio eller NVIDIA-server? Börja med dessa uppgifter

En kompakt dator som Mac Studio kan vara ett alternativ för begränsade lokala uppgifter. Andra modeller, fler samtidiga användare eller krävande bearbetning kan tala för en GPU-server med NVIDIA-hårdvara. Produktnamnet räcker inte för att välja rätt konfiguration.

För ett välgrundat val behövs den testade modellen och körmiljön, minnesbehovet, längden på indata, önskad svarstid och samtidig användning. Dokumentsökning, filbearbetning och andra tjänster belastar också samma maskin. Modelllicens och hårdvarustöd kontrolleras för det aktuella valet.

Se även på arbetsdagen. Kan dokument bearbetas på natten, eller behöver flera medarbetare svar samtidigt? Får underhåll avbryta tjänsten? Köp först när ett representativt test har bekräftat prestandabehovet.

Hybrid drift: skyddat innehåll internt, moln-AI för godkända uppgifter

Ni kan köra privat AI för interna dokument och använda en avancerad molnmodell för godkända uppgifter utan konfidentiellt innehåll. Sökning i interna avtal kan exempelvis stanna i den privata miljön medan ett textutkast baserat på redan publicerad produktinformation skapas i molnet. Det är två skilda uppgifter med olika data.

Om ett internt steg ska skicka information till molnet behövs ett uttryckligt godkännande. Kontrollera det faktiska utgående innehållet, inklusive bilagor, konversationshistorik och loggar. En överbelastad lokal modell får inte obemärkt växla till molnbearbetning.

Att bara ta bort namn är inte tillförlitlig anonymisering. Pseudonymiserad information kan fortfarande vara personuppgifter. Uppgifter vars innehåll inte får lämna den privata miljön hanteras helt internt. Gränsen behöver kontrolleras tekniskt.

EDPB:s vägledning om anonymisering och pseudonymisering.

Vad kostar privat AI i löpande drift?

Jämför offerter för samma uppgifter och tidsperiod. Räkna med installation och integration, hårdvara eller hosting, licenser, eventuell molnanvändning, underhåll, säkerhetskopior och medarbetarnas tid. En lokal modell kan sakna avgift per fråga, men driften blir inte kostnadsfri för det.

Regelbunden användning kan ge bättre utnyttjande av egen hårdvara. Sällan återkommande eller kraftigt varierande behov kan göra ett inköp mindre attraktivt. Även dedikerade resurser kan kosta när de står oanvända. Er användningsprofil och konkreta offerter avgör vilket alternativ som är ekonomiskt.

Vår prissida skiljer mellan utveckling, infrastruktur och valfri support. Artikeln Vad kostar AI för ett företag? visar hur nytta, granskningstid och löpande kostnader kan bedömas tillsammans.

Vem sköter uppdateringar, avbrott och behörigheter?

Bestäm före starten vem som uppdaterar operativsystem och modeller, granskar resultat efter ändringar, tar bort behörigheter och återställer säkerhetskopior. En säkerhetskopia blir praktiskt användbar när även återställningen har provats. Avtala också om en kontaktperson och hur driftavbrott hanteras.

För dedikerade lösningar arbetar vi med ISO 27001-certifierade hostingpartner. Kontrollera vad certifikatet omfattar och vilka uppgifter er egen organisation fortfarande ansvarar för. Partnerns certifikat innebär inte att er AI-tillämpning automatiskt är certifierad.

Även en EU-placering kräver granskning av dataflödet

En EU-region hos en internationell molnleverantör kan möjliggöra europeisk bearbetning. Modellanrop, lagring, säkerhetskopior och support kan ha olika villkor. Även europeiska leverantörer behöver granskas när det gäller underbiträden och anslutna tjänster. Modellleverantörens huvudkontor anger inte ensamt var behandlingen sker.

En server i Stockholm besvarar därför bara en del av frågan. Promptar kan behandlas där medan loggar eller supportåtkomst tar andra vägar. Dokumentera hela dataflödet för den specifika tjänst ni använder.

Den juridiska nivån: vad som faktiskt krävs

GDPR ställer inget generellt krav på servrar i Sverige. Förordningen kräver att den konkreta behandlingen är laglig och skyddad.

Personuppgifter kräver bland annat ett bestämt ändamål, en lämplig rättslig grund och skyddsåtgärder. När en leverantör behandlar uppgifter för er räkning kräver artikel 28 ett personuppgiftsbiträdesavtal. Överföringar utanför EES måste även uppfylla kraven i kapitel V. Överföringsmekanismen ersätter inte den rättsliga grunden för behandlingen. Se GDPR.

EU-US Data Privacy Framework möjliggör överföringar till deltagande amerikanska företag inom ramen för deras certifiering. Kontrollera mottagaren och vilka uppgifter som omfattas. Andra överföringsmekanismer, som standardavtalsklausuler, har egna villkor. En extra underskrift ger inget generellt skydd.

Vid sidan av GDPR finns en andra, ofta förbisedd källa till skyldigheter: era egna avtal. Många mindre företag har kundavtal med sekretessklausuler, krav på underleverantörer eller uttryckliga bestämmelser om behandlingsplats. Den som arbetar åt fordonskoncerner, myndigheter eller vårdsektorn känner igen det. Dessa avtalsförpliktelser kan vara strängare än GDPR, och de omfattar även konstruktionsdata, kostnadskalkyler eller källkod, alltså data helt utan personanknytning.

Praktisk vägledning om personuppgiftsbiträden och internationella överföringar finns i EDPB:s guide för småföretag.

Den viktigaste sorteringsfrågan är inte ”Är amerikanskt moln tillåtet?” utan: vilka datatyper flyter in i vilket system? Personuppgifter, avtalsskyddade data och okritiska data har olika krav. Att dra alla över en kam gör platsfrågan olöslig. Att skilja dem åt gör den besvarbar.

Den strategiska nivån: inget lagkrav, utan klok riskhantering

Även om allt är juridiskt rent kvarstår en andra fråga: hur beroende vill ni vara? Det är ingen dataskyddsfråga, utan en företagsfråga.

Tre risker behöver bedömas. För det första prissättningsmakten: ett dyrt leverantörsbyte försvagar ert förhandlingsläge. För det andra förändringsrisken: modeller, priser och funktioner kan ändras. Testa därför hur arbetsflödet skulle fungera med ett alternativ. För det tredje beroendet av överföringsvillkor: dokumentera vilka dataflöden som skulle behöva omprövas om de rättsliga förutsättningarna ändrades.

Skapa ett välgrundat beslutsunderlag

Beskriv ett konkret flöde: indata, tillåtna användare, förväntad användning, önskad svarstid, skyddskrav och driftansvar. Prova sedan lämpliga modeller och jämför offerter för samma tidsperiod. Två flöden i samma företag kan behöva olika driftformer.

På sidan Privat AI och lokal drift finns vårt erbjudande för installation, hårdvaruval och drift. Ett illustrativt exempel på en AI-audit visar hur uppgifter, öppna frågor och rekommendationer kan samlas för ett projekt. Det är inget verkligt kundfall.

En beskrivning av uppgifter och system räcker för det kostnadsfria första samtalet. Ni behöver inte skicka konfidentiella originalhandlingar. Diskutera er AI-drift.