Tips

KB-Whisper för socialarbetare: transkribera lokalt i fem steg och skydda personuppgifter

✍ tolvers.se-redaktionen Publicerad: 4 oktober 2026 ⏱ 3 min läsning

Kör KB-Whisper, Kungliga bibliotekets svenska taligenkänningsmodell, lokalt på organisationens egen dator så att ljudet aldrig lämnar er. Pseudonymisera den färdiga texten, låt en lokal språkmodell ta fram ett utkast till sammanfattning och låt en handläggare granska och rätta allt innan något journalförs. Arbetsflödet ger socialsekreterare, vårdpersonal och föreningar ett stöd för dokumentationen utan att personuppgifter skickas till en molntjänst. AI ska aldrig fatta beslut om enskilda, vilket följer av GDPR artikel 22 och av AI-förordningen.

Vad är KB-Whisper och varför ska samtalen transkriberas lokalt?

KB-Whisper är en svensk finjustering av OpenAI:s Whisper-modell. KBLab vid Kungliga biblioteket släppte den i februari 2025 och tränade den på tiotusentals timmar svenskt tal. Modellerna finns i flera storlekar, från tiny till large, och kan laddas ner gratis från KBLabs sida på Hugging Face. Därför kan de köras helt utan internetuppkoppling.

Det är avgörande för er verksamhet. Ett samtal om försörjningsstöd, missbruk eller psykisk ohälsa innehåller uppgifter som omfattas av sekretess enligt offentlighets- och sekretesslagen (2009:400), och ofta även känsliga personuppgifter enligt GDPR artikel 9. Skickar ni ljudet till en extern molntjänst behöver ni personuppgiftsbiträdesavtal, en tydlig rättslig grund och en bedömning av var data hamnar. Lokal körning tar bort mycket av det problemet, men inte allt. The Hacker News rapporterade i oktober 2026 om en kritisk sårbarhet (9,9 av 10) i GitLabs AI Gateway som gav kommandokörning på självhostade servrar. Lokalt är alltså inte automatiskt säkert: ni måste fortfarande uppdatera, begränsa åtkomst och kryptera disken.

Hur kommer du igång med steg 1 och 2: underlag och lokal transkribering?

Steg 1 är att ordna det formella. Kontrollera med dataskyddsombudet att behandlingen har rättslig grund, för myndigheter normalt myndighetsutövning eller uppgift av allmänt intresse, och gör en konsekvensbedömning enligt GDPR artikel 35 om ni inte redan har en. Berätta för personen att samtalet spelas in och varför. Föreningar som bygger på frivillighet bör be om ett uttryckligt, dokumenterat samtycke och erbjuda ett alternativ utan inspelning.

Steg 2 är själva transkriberingen. Be IT installera ett verktyg som kör Whisper-modeller lokalt, till exempel faster-whisper eller whisper.cpp, och ladda ner en KB-Whisper-modell. Mindre modeller som small och medium går ofta att köra på en vanlig kontorsdator med 16 GB minne, medan large ger bäst resultat men är långsammare. Prova er fram med ett fingerat samtal. Exempel: en socialsekreterare på en kommunal ungdomsenhet spelar in ett 45-minuterssamtal på en krypterad dator, transkriberar det och raderar ljudfilen enligt gallringsrutinen. Transkriptet innehåller fel, särskilt på namn och dialekter, och måste kontrolleras mot ljudet innan det används.

Hur pseudonymiserar du och tar fram ett AI-utkast i steg 3 och 4?

Steg 3 är pseudonymisering innan texten går vidare. Ersätt namn, personnummer, adresser, telefonnummer, arbetsplatser och skolor med koder som K1, Mamma eller Skola A. Spara nyckeln, alltså vilken kod som är vem, separat och med begränsad åtkomst. Ett enkelt skript kan hitta personnummer och telefonnummer, men namn och unika detaljer måste du gå igenom för hand. Pseudonymiserade uppgifter är fortfarande personuppgifter enligt GDPR artikel 4.5, så åtgärden minskar risken men tar inte bort kraven.

Steg 4 är utkastet. Kör en lokal språkmodell på er egen utrustning och ge den tydliga instruktioner, till exempel: ”Sammanfatta under rubrikerna Syfte, Vad personen berättade, Överenskomna insatser. Lägg inte till något som inte sägs i texten.” Be den markera osäkra passager. Märk resultatet ”AI-utkast, ej granskat” så att ingen förväxlar det med en journalanteckning. Utkastet är ett arbetsmaterial och aldrig en slutprodukt.

Varför måste en människa granska och besluta i steg 5?

Steg 5 är obligatorisk mänsklig granskning. Handläggaren lyssnar på de delar som är avgörande, jämför utkastet med transkriptet, rättar fel, återinför namn och skriver själv in bedömningen. Först därefter journalförs anteckningen, och journalen ska spegla vad som faktiskt sades, inte vad en modell tyckte lät rimligt. Språkmodeller kan hitta på, utelämna nyanser och vända på innebörden i ett ”nej”. MIT Technology Review påminde i oktober 2026 om att språkmodeller inte resonerar utan efterliknar resonemang, vilket är ett starkt skäl att aldrig låta dem väga rättigheter eller risker.

Juridiken pekar åt samma håll. GDPR artikel 22 ger enskilda rätt att inte bli föremål för enbart automatiserade beslut med betydande verkan. Enligt AI-förordningen (EU 2024/1689), som trädde i kraft den 1 augusti 2024, räknas system för tillgång till offentliga tjänster och förmåner som högrisk, med krav på mänsklig tillsyn. Datumen för tillämpning kan ändras, så kontrollera läget hos IMY eller EU-kommissionen. Skriv in i rutinen att beslut alltid fattas och motiveras av en namngiven människa.

Slutsats

Arbetsflödet har fem steg: skapa rättslig grund och information, transkribera lokalt med KB-Whisper, pseudonymisera, ta fram ett märkt AI-utkast och låt en handläggare granska och besluta. Det kan korta tiden för dokumentation och göra att ni kan lägga mer tid på själva mötet med människan. Resultatet beror på ljudkvalitet, hårdvara och noggrann kontroll, och ingen tidsvinst är garanterad.

Börja smått: testa med fingerade samtal, låt dataskyddsombudet granska rutinen och uppdatera programvaran regelbundet, vilket GitLab-fallet visar att även självhostade system kräver. Dokumentera vem som granskar, vad som gallras och när. Teknik som lagrar data lokalt skyddar personuppgifter, men det är människans ansvar och omdöme som skyddar den enskilde.

Viktigt att veta

Artikeln är allmän information och ersätter inte rådgivning från legitimerad vårdpersonal, jurist eller ekonomisk rådgivare. Dela aldrig patient-, klient- eller personuppgifter med AI-tjänster utan rättslig grund, och låt en människa fatta beslut som påverkar hälsa, rättigheter eller ekonomi.

Vanliga frågor

Är KB-Whisper gratis att använda?

Ja, modellerna kan laddas ner gratis från KBLab på Hugging Face. Kontrollera licensvillkoren för den modell ni väljer. Kostnaden ligger i hårdvara, IT-stöd och tid för granskning.

Får socialtjänsten spela in och transkribera samtal med AI?

Det beror på verksamhetens rättsliga grund, sekretessreglerna och er egen bedömning av risker. Prata med dataskyddsombudet, gör en konsekvensbedömning och informera den enskilde. Journalföring ska alltid göras av en människa efter granskning.

Räcker det att pseudonymisera för att uppfylla GDPR?

Nej. Pseudonymiserade uppgifter är fortfarande personuppgifter enligt GDPR. Ni behöver fortfarande rättslig grund, begränsad åtkomst, säker lagring och gallring.

Källor och vidare läsning