Uforpligtende snakFå afklaret jeres idé, udfordring eller næste skridtTal med os
En dokumentmappe, messinglås og matteret glas markerer tydelige grænser
Regler, ansvar og trygge rammer for AI
REGULERING · GENNEMGÅET 8. SEPTEMBER 2026

EU AI Act — hvad det betyder for din virksomhed

EU AI Act er i kraft, men kravene får virkning på forskellige tidspunkter. AI Omnibus, som trådte i kraft 27. juli 2026, ændrede både tidsplanen og flere forpligtelser. Her får I et overblik over reglerne og de spørgsmål, en dansk virksomhed bør afklare om sin konkrete brug af AI.

Fire typer risiko og forpligtelser

Oversigten er en praktisk introduktion. Forordningen bruger konkrete bestemmelser og bilag, og transparenskrav kan overlappe med høj risiko. Læs betingelserne i artikel 4–6, artikel 50 og bilag I og III, når I vurderer et system.

Forbudt

Artikel 5 forbyder bestemte anvendelser. Vurder både betingelser og undtagelser i den enkelte bestemmelse. De oprindelige forbud gælder fra 2. februar 2025; nye Omnibus-bestemmelser får virkning 2. december 2026.

Eksempler:

  • Social scoring, som fører til den skadelige eller uforholdsmæssige behandling beskrevet i artikel 5
  • Manipulation, der væsentligt forringer en persons valg og medfører eller sandsynligvis medfører betydelig skade
  • Forudsigelse af kriminalitet alene ud fra profilering eller personlighedstræk
  • Følelsesgenkendelse på arbejdspladser og uddannelsesinstitutioner, med undtagelser for medicinske eller sikkerhedsmæssige formål

Høj risiko

Klassificeringen følger artikel 6 og bilag I eller III, herunder relevante undtagelser. Udbydere og ibrugtagere har forskellige pligter om bl.a. risikostyring, dokumentation og menneskeligt tilsyn. Højrisikoreglerne får som udgangspunkt virkning 2. december 2027 for bilag III og 2. august 2028 for bilag I; overgangsregler skal også vurderes.

Eksempler:

  • Udvalgte systemer til rekruttering og vurdering af medarbejdere, jf. bilag III
  • Kreditværdighedsvurdering af fysiske personer, med bl.a. undtagelse for afsløring af finansiel svig
  • AI som medicinsk udstyr eller sikkerhedskomponent, når betingelserne i artikel 6, stk. 1, er opfyldt
  • Bestemte sikkerhedskomponenter i kritisk infrastruktur
  • Udvalgte systemer til optagelse på uddannelser og evaluering af læringsresultater

Særlige transparenskrav

Artikel 50 fordeler oplysnings- og mærkningspligter efter systemtype og rolle. Reglerne gælder som udgangspunkt fra 2. august 2026; visse eksisterende systemer har overgang til 2. december 2026 for artikel 50, stk. 2. Transparenskrav kan også gælde et højrisikosystem.

Eksempler:

  • AI-systemer, som interagerer direkte med mennesker, hvor AI-brugen ikke allerede er åbenbar
  • Lovlig brug af følelsesgenkendelse og biometrisk kategorisering
  • Deepfakes og visse tekster om emner af offentlig interesse
  • Udbydere af systemer, der genererer syntetisk indhold, med de undtagelser som artikel 50 angiver

Minimal risiko

Systemer uden højrisiko- eller særlige transparenskrav har færre systemspecifikke pligter. Artikel 4 om støtte til udvikling af AI-færdigheder kan stadig gælde. Databeskyttelse, forbrugerregler og anden relevant lovgivning skal vurderes særskilt.

Eksempler:

  • AI-spam-filtre
  • Produktanbefalinger i en webshop
  • Kladder til interne arbejdsgange uden en anvendelse omfattet af højrisikoreglerne
  • Tekstassistance, vurderet ud fra den konkrete brug og eventuelle transparenskrav

Udvalgte datoer i den gældende tidsplan

1. august 2024
EU AI Act trådte officielt i kraft.
2. februar 2025
De oprindelige forbud i artikel 5 og den oprindelige pligt vedrørende AI-færdigheder begyndte at gælde.
2. august 2025
Regler for udbydere af AI-modeller til almen brug (GPAI) begyndte at gælde, med overgang for modeller markedsført tidligere.
27. juli 2026
AI Omnibus trådte i kraft. Den ændrede bl.a. artikel 4 og tidsplanen for højrisikosystemer.
2. august 2026
Forordningens generelle anvendelsesdato, herunder transparensreglerne i artikel 50, med bestemte undtagelser og overgangsregler.
2. december 2026
Nye bestemmelser i artikel 5 om bl.a. AI-genereret intimt materiale uden samtykke får virkning. Overgangen for artikel 50, stk. 2, udløber for systemer markedsført før 2. august 2026.
2. august 2027
Overgangsfristen for GPAI-modeller markedsført før 2. august 2025 udløber. Datoen er ikke en fælles slutfrist for hele forordningen.
2. december 2027
Højrisikoreglerne i kapitel III, afdeling 1–3, får virkning for systemer klassificeret efter artikel 6, stk. 2, og bilag III, med den særskilte undtagelse for artikel 6, stk. 5.
2. august 2028
Højrisikoreglerne får virkning for systemer klassificeret efter artikel 6, stk. 1, og bilag I, med den særskilte undtagelse for artikel 6, stk. 5.

Datoerne følger artikel 111 og 113 efter AI Omnibus. Der findes yderligere overgangsregler for eksisterende systemer, herunder særlige regler for systemer tiltænkt offentlige myndigheder. Se også Kommissionens meddelelse om ikrafttrædelsen.

Hvad betyder det konkret for dig?

Hvis du bruger AI som assistent (Claude, ChatGPT, Copilot)

Begynd med opgaverne: skriver assistenten et udkast, eller vurderer den ansøgere til et job? Samme værktøj kan indgå i forskellige anvendelser. Den ændrede artikel 4 kræver, at udbydere og ibrugtagere tager foranstaltninger til at støtte udviklingen af AI-færdigheder hos medarbejdere og andre, der bruger systemerne på deres vegne. Indsatsen skal tage højde for erfaring, uddannelse, brugssituation og berørte personer. Den kræver ikke garanti for et bestemt individuelt færdighedsniveau.

En praktisk indsats kan være træning i jeres egne opgaver, klare regler for inputdata, kontrol af svar og en vej til at få hjælp. Dokumentér, hvad I har valgt og hvorfor.

Hvis du bygger AI-features i dit produkt

Afklar først, om I bliver udbyder af et AI-system, og hvilket formål I markedsfører det til. Ved direkte interaktion med mennesker skal udbyderen efter artikel 50, stk. 1, sikre information om AI-interaktionen, med bl.a. undtagelse når den allerede er åbenbar i sammenhængen. Udbyderes tekniske mærkning af syntetiske output og ibrugtageres oplysning om deepfakes eller visse tekster er forskellige pligter. Reglerne indebærer ikke, at ethvert AI-assisteret tekstudkast skal have samme mærkat.

Hvis du bruger AI til intern beslutningsstøtte

AI til rekruttering, vurdering af kreditværdighed eller bestemte medicinske formål kan opfylde højrisikobetingelserne. Det gør ikke al HR-software, finansiel analyse eller sundhedsrelateret tekst automatisk til højrisiko. Sammenhold formålet med artikel 6 og de relevante bilag, herunder undtagelser og regler om profilering. At et menneske godkender resultatet, fjerner ikke automatisk en højrisikoklassificering. Fordel ansvar for test, tilsyn og dokumentation efter den konkrete rolle.

Konkret tjekliste

  1. Opret et register med system, formål, berørte personer, ansvarlig og jeres rolle som udbyder eller ibrugtager.
  2. Vurder forbud i artikel 5, højrisikobetingelser i artikel 6 og transparenskrav i artikel 50 særskilt.
  3. Notér relevante krav, anvendelsesdato og overgangsregel. Indhent nødvendig dokumentation fra leverandøren.
  4. Gennemgå chatbotinformation, mærkning af syntetiske output og offentliggørelse af indhold, hvor reglerne er relevante.
  5. Beskriv godkendte værktøjer, inputdata, adgang, opbevaring og håndtering af fejl i en intern AI-politik.
  6. Planlæg støtte til AI-færdigheder ud fra medarbejdernes opgaver og erfaring, og følg op på konkrete fejl og spørgsmål.
  7. Afklar GDPR-roller og behandlingsgrundlag særskilt. Indgå databehandleraftale, når leverandøren faktisk behandler personoplysninger på jeres vegne.
  8. Udpeg en ansvarlig for at følge myndighedskilder og genvurdere systemet, når formål, funktioner eller regler ændres.

GDPR-rollen afhænger af de faktiske forhold; en kontrakttitel afgør den ikke alene. Se Datatilsynets vejledning om dataansvarlige og databehandlere. Tjeklisten er et arbejdsgrundlag, ikke en fuldstændig dokumentation for lovoverholdelse.

Bøder og håndhævelse

Artikel 99 indeholder forskellige bødelofter. For virksomheder beregnes omsætningsgrænsen ud fra det foregående regnskabsårs samlede globale årsomsætning:

  • Overtrædelse af forbud i artikel 5: op til 35 millioner euro eller 7% af omsætningen.
  • Visse øvrige pligter opregnet i artikel 99, stk. 4: op til 15 millioner euro eller 3% af omsætningen, herunder transparenspligterne i artikel 50.
  • Ukorrekte, ufuldstændige eller vildledende svar på en anmodning fra bemyndigede organer eller kompetente nationale myndigheder: op til 7,5 millioner euro eller 1% af omsætningen.

Udgangspunktet for virksomheder er den højeste af beløbs- og procentgrænsen. For SMV’er, herunder startups, gælder den laveste grænse efter artikel 99, stk. 6. For small mid-cap-virksomheder (SMC’er) gælder en tilsvarende laveste grænse for bøderne i stk. 4 og 5. Det konkrete udfald afhænger af bl.a. overtrædelsens alvor, varighed og konsekvenser. God tro giver ikke en generel undtagelse. Udbydere af GPAI-modeller har desuden særskilte bødebestemmelser i artikel 101.

Kilder og seneste gennemgang

Siden er fagligt gennemgået 8. september 2026. Tidsplan og lovbeskrivelse er opdateret efter AI Omnibus, som er vedtaget og trådt i kraft. Den konsoliderede tekst er et læseværktøj; den oprindelige forordning og ændringsforordningen er de bindende retsakter.