
EU AI Act — hvad det betyder for din virksomhed
EU AI Act er i kraft, men kravene får virkning på forskellige tidspunkter. AI Omnibus, som trådte i kraft 27. juli 2026, ændrede både tidsplanen og flere forpligtelser. Her får I et overblik over reglerne og de spørgsmål, en dansk virksomhed bør afklare om sin konkrete brug af AI.
Fire typer risiko og forpligtelser
Oversigten er en praktisk introduktion. Forordningen bruger konkrete bestemmelser og bilag, og transparenskrav kan overlappe med høj risiko. Læs betingelserne i artikel 4–6, artikel 50 og bilag I og III, når I vurderer et system.
Forbudt
Artikel 5 forbyder bestemte anvendelser. Vurder både betingelser og undtagelser i den enkelte bestemmelse. De oprindelige forbud gælder fra 2. februar 2025; nye Omnibus-bestemmelser får virkning 2. december 2026.
Eksempler:
- Social scoring, som fører til den skadelige eller uforholdsmæssige behandling beskrevet i artikel 5
- Manipulation, der væsentligt forringer en persons valg og medfører eller sandsynligvis medfører betydelig skade
- Forudsigelse af kriminalitet alene ud fra profilering eller personlighedstræk
- Følelsesgenkendelse på arbejdspladser og uddannelsesinstitutioner, med undtagelser for medicinske eller sikkerhedsmæssige formål
Høj risiko
Klassificeringen følger artikel 6 og bilag I eller III, herunder relevante undtagelser. Udbydere og ibrugtagere har forskellige pligter om bl.a. risikostyring, dokumentation og menneskeligt tilsyn. Højrisikoreglerne får som udgangspunkt virkning 2. december 2027 for bilag III og 2. august 2028 for bilag I; overgangsregler skal også vurderes.
Eksempler:
- Udvalgte systemer til rekruttering og vurdering af medarbejdere, jf. bilag III
- Kreditværdighedsvurdering af fysiske personer, med bl.a. undtagelse for afsløring af finansiel svig
- AI som medicinsk udstyr eller sikkerhedskomponent, når betingelserne i artikel 6, stk. 1, er opfyldt
- Bestemte sikkerhedskomponenter i kritisk infrastruktur
- Udvalgte systemer til optagelse på uddannelser og evaluering af læringsresultater
Særlige transparenskrav
Artikel 50 fordeler oplysnings- og mærkningspligter efter systemtype og rolle. Reglerne gælder som udgangspunkt fra 2. august 2026; visse eksisterende systemer har overgang til 2. december 2026 for artikel 50, stk. 2. Transparenskrav kan også gælde et højrisikosystem.
Eksempler:
- AI-systemer, som interagerer direkte med mennesker, hvor AI-brugen ikke allerede er åbenbar
- Lovlig brug af følelsesgenkendelse og biometrisk kategorisering
- Deepfakes og visse tekster om emner af offentlig interesse
- Udbydere af systemer, der genererer syntetisk indhold, med de undtagelser som artikel 50 angiver
Minimal risiko
Systemer uden højrisiko- eller særlige transparenskrav har færre systemspecifikke pligter. Artikel 4 om støtte til udvikling af AI-færdigheder kan stadig gælde. Databeskyttelse, forbrugerregler og anden relevant lovgivning skal vurderes særskilt.
Eksempler:
- AI-spam-filtre
- Produktanbefalinger i en webshop
- Kladder til interne arbejdsgange uden en anvendelse omfattet af højrisikoreglerne
- Tekstassistance, vurderet ud fra den konkrete brug og eventuelle transparenskrav
Udvalgte datoer i den gældende tidsplan
Datoerne følger artikel 111 og 113 efter AI Omnibus. Der findes yderligere overgangsregler for eksisterende systemer, herunder særlige regler for systemer tiltænkt offentlige myndigheder. Se også Kommissionens meddelelse om ikrafttrædelsen.
Hvad betyder det konkret for dig?
Hvis du bruger AI som assistent (Claude, ChatGPT, Copilot)
Begynd med opgaverne: skriver assistenten et udkast, eller vurderer den ansøgere til et job? Samme værktøj kan indgå i forskellige anvendelser. Den ændrede artikel 4 kræver, at udbydere og ibrugtagere tager foranstaltninger til at støtte udviklingen af AI-færdigheder hos medarbejdere og andre, der bruger systemerne på deres vegne. Indsatsen skal tage højde for erfaring, uddannelse, brugssituation og berørte personer. Den kræver ikke garanti for et bestemt individuelt færdighedsniveau.
En praktisk indsats kan være træning i jeres egne opgaver, klare regler for inputdata, kontrol af svar og en vej til at få hjælp. Dokumentér, hvad I har valgt og hvorfor.
Hvis du bygger AI-features i dit produkt
Afklar først, om I bliver udbyder af et AI-system, og hvilket formål I markedsfører det til. Ved direkte interaktion med mennesker skal udbyderen efter artikel 50, stk. 1, sikre information om AI-interaktionen, med bl.a. undtagelse når den allerede er åbenbar i sammenhængen. Udbyderes tekniske mærkning af syntetiske output og ibrugtageres oplysning om deepfakes eller visse tekster er forskellige pligter. Reglerne indebærer ikke, at ethvert AI-assisteret tekstudkast skal have samme mærkat.
Hvis du bruger AI til intern beslutningsstøtte
AI til rekruttering, vurdering af kreditværdighed eller bestemte medicinske formål kan opfylde højrisikobetingelserne. Det gør ikke al HR-software, finansiel analyse eller sundhedsrelateret tekst automatisk til højrisiko. Sammenhold formålet med artikel 6 og de relevante bilag, herunder undtagelser og regler om profilering. At et menneske godkender resultatet, fjerner ikke automatisk en højrisikoklassificering. Fordel ansvar for test, tilsyn og dokumentation efter den konkrete rolle.
Konkret tjekliste
- Opret et register med system, formål, berørte personer, ansvarlig og jeres rolle som udbyder eller ibrugtager.
- Vurder forbud i artikel 5, højrisikobetingelser i artikel 6 og transparenskrav i artikel 50 særskilt.
- Notér relevante krav, anvendelsesdato og overgangsregel. Indhent nødvendig dokumentation fra leverandøren.
- Gennemgå chatbotinformation, mærkning af syntetiske output og offentliggørelse af indhold, hvor reglerne er relevante.
- Beskriv godkendte værktøjer, inputdata, adgang, opbevaring og håndtering af fejl i en intern AI-politik.
- Planlæg støtte til AI-færdigheder ud fra medarbejdernes opgaver og erfaring, og følg op på konkrete fejl og spørgsmål.
- Afklar GDPR-roller og behandlingsgrundlag særskilt. Indgå databehandleraftale, når leverandøren faktisk behandler personoplysninger på jeres vegne.
- Udpeg en ansvarlig for at følge myndighedskilder og genvurdere systemet, når formål, funktioner eller regler ændres.
GDPR-rollen afhænger af de faktiske forhold; en kontrakttitel afgør den ikke alene. Se Datatilsynets vejledning om dataansvarlige og databehandlere. Tjeklisten er et arbejdsgrundlag, ikke en fuldstændig dokumentation for lovoverholdelse.
Bøder og håndhævelse
Artikel 99 indeholder forskellige bødelofter. For virksomheder beregnes omsætningsgrænsen ud fra det foregående regnskabsårs samlede globale årsomsætning:
- Overtrædelse af forbud i artikel 5: op til 35 millioner euro eller 7% af omsætningen.
- Visse øvrige pligter opregnet i artikel 99, stk. 4: op til 15 millioner euro eller 3% af omsætningen, herunder transparenspligterne i artikel 50.
- Ukorrekte, ufuldstændige eller vildledende svar på en anmodning fra bemyndigede organer eller kompetente nationale myndigheder: op til 7,5 millioner euro eller 1% af omsætningen.
Udgangspunktet for virksomheder er den højeste af beløbs- og procentgrænsen. For SMV’er, herunder startups, gælder den laveste grænse efter artikel 99, stk. 6. For small mid-cap-virksomheder (SMC’er) gælder en tilsvarende laveste grænse for bøderne i stk. 4 og 5. Det konkrete udfald afhænger af bl.a. overtrædelsens alvor, varighed og konsekvenser. God tro giver ikke en generel undtagelse. Udbydere af GPAI-modeller har desuden særskilte bødebestemmelser i artikel 101.
Kilder og seneste gennemgang
Siden er fagligt gennemgået 8. september 2026. Tidsplan og lovbeskrivelse er opdateret efter AI Omnibus, som er vedtaget og trådt i kraft. Den konsoliderede tekst er et læseværktøj; den oprindelige forordning og ændringsforordningen er de bindende retsakter.
- EU AI Act, konsolideret tekst pr. 27. juli 2026 — navnlig artikel 4–6, 50, 99, 111 og 113 samt bilag I og III.
- Forordning (EU) 2026/1744, AI Omnibus — bindende ændringer af AI Act.
- Europa-Kommissionen: AI Omnibus enters into force — meddelelse om ikrafttrædelsen 27. juli 2026.
- Datatilsynet: Rollefordeling mellem dataansvarlig og databehandler — vurdering af de faktiske behandlingsroller.
