GDPR og AI: Hvad du som dansk virksomhed SKAL vide
Når jeg starter et AI-projekt, er det første spørgsmål altid det samme: "Må vi det?" Det korte svar: Ja, men ikke uden videre. Her er den praktiske guide til hvordan danske virksomheder bruger AI uden at få Datatilsynet på nakken.
Det vigtigste princip: AI = databehandling
Når du bruger AI på persondata (kundeoplysninger, e-mails, navne, adresser, sundhedsdata mv.), er du databehandler — uanset hvor smart værktøjet er. Det betyder du skal:
- Have et lovligt grundlag for behandlingen
- Kunne dokumentere hvad der sker med data
- Sikre at data ikke forlader sikre miljøer (eller ende uden for EU/EØS uden lovlig overførselsmekanisme)
- Informere de registrerede
⚠️ Pas på: Hvis du som ansat indtaster kundedata i den gratis ChatGPT-version uden virksomhedens DPA, bryder du sandsynligvis GDPR. Brug i stedet ChatGPT Team/Enterprise eller Claude med signeret databehandleraftale.
Det må du roligt
✓ Lovligt med korrekt setup:
- Bruge AI på anonymiserede data (uden persondata)
- Bruge AI på persondata via tjenester med signeret databehandleraftale
- Bruge EU-baserede AI-tjenester (Mistral, Aleph Alpha m.fl.) eller on-premise AI
- Bruge ChatGPT Enterprise / Claude for Work / Microsoft Copilot for M365 (med korrekt aftale)
Det må du IKKE
✗ Ulovligt uden særlige foranstaltninger:
- Indtaste kundeoplysninger eller medarbejderdata i gratis AI-tjenester uden DPA
- Træne en offentlig model med dine kundedata (de bliver del af modellen permanent)
- Bruge AI til fuldautomatiske afgørelser der har retsvirkning for personer (skal kunne forklares og overtages af mennesker)
- Opbevare AI-output indeholdende persondata længere end nødvendigt
EU AI Act: Det nye lag
Siden 2024-2026 træder EU AI Act gradvist i kraft. Den klassificerer AI-systemer i risikoniveauer:
- Forbudt: Social scoring, manipulation af sårbare
- Højrisiko: HR-screening, kreditbedømmelse, kritisk infrastruktur — kræver dokumentation, audit, menneskelig kontrol
- Begrænset risiko: Chatbots, deepfakes — kræver mærkning
- Minimal risiko: Spamfilter, automatiseret oversættelse — frit
Praktisk tjekliste til din virksomhed
- Hvilke AI-værktøjer bruger jeres medarbejdere allerede? Lav en AI-inventarliste
- Har I databehandleraftaler med alle udbydere?
- Er jeres medarbejdere uddannet i hvad de må/ikke må indtaste?
- Er der dokumentation for hver AI-baseret beslutning der påvirker personer?
- Er der en menneskelig kontrol i kritiske beslutninger?
- Er privatlivspolitikken opdateret med AI-behandling?
Hvordan jeg arbejder GDPR-compliant
Hos aitilvirksomheder.dk vælger vi konsekvent:
- EU-baserede AI-services hvor muligt
- On-premise eller private cloud løsninger til særligt følsomme data
- Signerede databehandleraftaler med alle leverandører
- Anonymisering eller pseudonymisering før AI-behandling
- Menneskelig kontrol i alle vigtige beslutningsprocesser
Få en gratis GDPR-tjek af jeres AI-brug
Inkluderet i den gratis gennemgang. Vi spotter risici før Datatilsynet gør.
Bestil gratis gennemgang →Denne artikel er ikke juridisk rådgivning. For konkrete vurderinger, kontakt en advokat eller jeres DPO.