AI og GDPR: De syv spørgsmål, organisationen skal kunne besvare
AI Act erstatter ikke GDPR. En AI-anvendelse kan være lavrisiko efter AI-forordningen og stadig indebære ulovlig behandling af personoplysninger. Omvendt gør et databehandlingsgrundlag ikke nødvendigvis et højrisiko-AI-system lovligt efter AI Act.
De to regelsæt skal håndteres sammen.
1. Behandler vi personoplysninger?
Navn og e-mail er oplagte. Men fritekst, sagsbeskrivelser, mødenoter, stemmer, billeder, lokationsdata og kombinationer af oplysninger kan også gøre en person identificerbar. Pseudonymisering er ikke det samme som anonymisering.
2. Hvad er formålet?
»Vi vil bruge AI« er ikke et formål. Et konkret formål kan være: »at skabe et udkast til et internt referat, som mødelederen kontrollerer«. Formålet afgør nødvendighed, dataminimering, information og behandlingsgrundlag.
3. Hvad er behandlingsgrundlaget?
Organisationen skal identificere et gyldigt grundlag for behandlingen. Ved særlige kategorier af personoplysninger kræves desuden en relevant undtagelse. Samtykke er ikke en universalløsning, especielt ikke i relationer med magtubalance.
EDPB understreger, at vurderinger omkring legitim interesse, anonymitet og ulovligt behandlede træningsdata er konkrete og ikke kan afgøres generelt for alle modeller.
4. Hvem modtager data?
Kortlæg leverandør, underdatabehandlere, tredjepartsconnectors, supportadgang, lagring og eventuelle tredjelandsoverførsler. Kontroller kontrakter og den faktiske administratoropsætning - ikke kun markedsføringssiden.
5. Er behandlingen nødvendig og proportional?
Indsæt ikke et helt personaledokument, hvis opgaven kan løses med tre anonymiserede punkter. Dataminimering gælder også prompts, filer, logs og output.
6. Kræves en konsekvensanalyse?
En DPIA kan være nødvendig, når behandlingen sandsynligvis indebærer høj risiko for personers rettigheder og frihedsrettigheder. Det kan være relevant ved ny teknologi, systematisk vurdering, store datamængder, sårbare personer eller følsomme oplysninger. For offentlige myndigheder bør databeskyttelse integreres fra projektets begyndelse - ikke tilføjes lige før lancering.
7. Hvordan udgøver mennesker deres rettigheder?
Organisationen skal kunne håndtere information, indsigt, rettelse, sletning eller indsigelse, hvor reglerne giver ret til det. Det kræver viden om, hvor prompts, output, logs og afledte data findes.
AI-output kan selv indeholde personoplysninger
Risikoen ligger ikke kun i det, brugeren uploader. Modellen kan generere påstande om virkelige personer. Hvis oplysningerne registreres eller bruges, har organisationen ansvar for korrekthed, relevans og lovlighed.
Den gode tommelfingerregel
Hvis du ikke ville sende materialet ukrypteret til en ukendt ekstern konsulent uden aftale, bør du heller ikke indsætte det i en ukontrolleret AI-tjeneste.
Værktøj: GDPR-AI-kortet
Dokumentér formål, registrerede, datakategorier, behandlingsgrundlag, leverandørrolle, lagring, overførsler, adgang, menneskelig kontrol, rettigheder, sikkerhedsforanstaltninger og behov for DPIA. Brug kortet sammen med organisationens DPO eller databeskyttelsesansvarlige.
Prøv værktøjet: GDPR-AI-kortet
Fælles kilder og videre læsning
- Europa-Parlamentet og Rådet: Forordning (EU) 2024/1689 om harmoniserede regler for kunstig intelligens (AI-forordningen). EUR-Lex: eur-lex.europa.eu
- Europa-Parlamentet og Rådet: Forordning (EU) 2026/1744 - Digital Omnibus on AI. EUR-Lex: eur-lex.europa.eu
- Europa-Kommissionen: AI Act - application timeline and regulatory framework. digital-strategy.ec.europa.eu
- Europa-Kommissionen: Navigating the AI Act. digital-strategy.ec.europa.eu
- European Data Protection Board: Opinion 28/2024 on certain data protection aspects related to the processing of personal data in the context of AI models. edpb.europa.eu
- Datatilsynet: Kunstig intelligens. datatilsynet.dk
- Datatilsynet: Offentlige myndigheders brug af kunstig intelligens - inden I går i gang. datatilsynet.dk
- Brynjolfsson, E., Li, D. & Raymond, L. R.: Generative AI at Work. NBER Working Paper 31161. nber.org
- Noy, S. & Zhang, W.: Experimental evidence on the productivity effects of generative artificial intelligence. Science, 2023. science.org
- Dell’Acqua, F. m.fl.: Navigating the Jagged Technological Frontier. Harvard Business School. hbs.edu
- Sahoo, P. m.fl.: A Systematic Survey of Prompt Engineering in Large Language Models: Techniques and Applications. arxiv.org
- OpenAI: Projects in ChatGPT. help.openai.com
- OpenAI: Apps in ChatGPT. help.openai.com
- OpenAI: How your data is used to improve model performance. help.openai.com
- Anthropic: What are projects? support.anthropic.com
- Anthropic: Use connectors to extend Claude’s capabilities. support.anthropic.com
- Google: Get started with Google Workspace with Gemini. support.google.com
- Google: Use Gemini Apps with a work or school Google Account. support.google.com
- Microsoft: Overview of Microsoft 365 Copilot Chat. learn.microsoft.com
- Microsoft: Agents for Microsoft 365 Copilot. learn.microsoft.com
- Microsoft: Security for Microsoft 365 Copilot. learn.microsoft.com
Redaktionel note: Produktfunktioner ændrer sig hurtigt. Artiklerne er opdateret 28. juli 2026. Organisationer bør altid kontrollere den konkrete aftale, databehandleropsætning, lagring, adgangsstyring og seneste produktdokumentation, før en AI-tjeneste godkendes til arbejdsbrug. Artiklerne er oplysende redaktionelt materiale og ikke juridisk, informationssikkerhedsmæssig eller indkøbsfaglig rådgivning.