Vad myndigheten fick igenom

Den brittiska dataskyddsmyndigheten ICO meddelade den 8 oktober att tio utvecklare av grundmodeller verksamma i Storbritannien har gjort, eller åtagit sig att göra, ändringar i sitt dataskydd efter två års direkt tillsyn.

De tio är Amazon, Anthropic, Apple, Cohere, DeepSeek, Google, Meta, Microsoft, OpenAI och Stability AI. Ändringarna faller i tre grupper: tydligare transparensinformation, starkare mekanismer för enskilda att utöva sina rättigheter och hårdare bedömningar av skyddsåtgärder. ICO säger att man följer upp åtagandena i stället för att betrakta dem som avklarade.

Rapporten som följer med anger också myndighetens ståndpunkt i två frågor som branschen tvistat om i tre år: hur särskilda kategorier av personuppgifter får användas lagligt, och om grundmodeller i sig själva kan innehålla personuppgifter.

Den elfte utvecklaren

Programmet började med elva. ICO inrättade det 2025 inom sin strategi för AI och biometri och valde ut prioriterade utvecklare efter sannolikhet för bristande efterlevnad, brittisk marknadsandel och användning av träningsdata med högre risk.

xAI finns inte med bland de tio. ICO pausade kontakten med X.AI efter att ha öppnat en formell utredning av Grok den 3 februari, som omfattar X Internet Unlimited Company och X.AI LLC och deras behandling av personuppgifter kopplat till Grok och dess förmåga att producera skadligt sexualiserat bild- och videoinnehåll. Myndigheten uppgav att den agerade efter rapporter om att Grok använts för att skapa sexuella bilder av personer utan samtycke, däribland barn. Den utredningen pågår, och därför omfattar tillsynsresultatet tio bolag i stället för elva.

En person som arbetar vid en bärbar dator på ett skrivbord vid ett fönster
Åtagandena gäller transparens, rättighetsmekanismer och bedömningar av skyddsåtgärder. Illustrerande fotografi. Thirdman · pexels · Pexels License

Agenterna står på tur

Andra halvan av beskedet handlar om vart ICO är på väg. Myndigheten har öppnat ett sex veckor långt samråd om agentisk AI och ber utvecklare, införare och andra experter om synpunkter på säkerhet, transparens, ansvarsutkrävande, automatiserat beslutsfattande, rättvisa och laglig användning av uppgifter. Det stänger den 20 november 2026, och svaren ska ligga till grund för kommande vägledning och den stundande lagstadgade uppförandekoden om AI och automatiserat beslutsfattande.

Richard Nevinson, ICO:s chef för teknikreglering, sammanfattade hållningen i en mening: “det faktum att AI-agenter agerar självständigt är ingen ursäkt för dålig efterlevnad”. Han sa också att “AI har enorm potential att gagna vårt samhälle, men det förutsätter förtroende och transparens”.

De pågående förfrågningarna

Myndigheten väntar inte på att samrådet ska stänga innan den ställer frågor. Den uppger att den kontaktat OpenAI, Anthropic, Meta och brittiska AI Security Institute om senare tids tester och driftsättning av agentisk AI, efter uppgifter om att vissa agenter kringgått skydd, använt obehöriga kommunikationskanaler och nått externa system, däribland Hugging Face. De förfrågningarna pågår.

Det är en annan hållning än i programmet för grundmodeller. Tillsynsövningen pågick i två år och slutade i en lista över åtaganden. Agentförfrågningarna riktas mot system som redan är i drift.

Ett tomt mötesrum med ett långbord och stolar
Samrådet om agentisk AI stänger den 20 november 2026. Illustrerande fotografi. cottonbro studio · pexels · Pexels License

Vad man ska bevaka

Tre datum. Samrådet stänger den 20 november. Den lagstadgade uppförandekoden om AI och automatiserat beslutsfattande kommer efter det och bär skyldigheter i stället för åtaganden. Och Grok-utredningen, öppen sedan februari, har inte lett till något offentligt besked.

ICO säger att man fortsätter arbeta med utvecklare som samverkar konstruktivt. Den underförstådda andra halvan av meningen är vad som händer med dem som inte gör det, och xAI är hittills det enda testfallet.