Hvad betyder AI-politik?
En AI-politik beskriver organisationens rammer for brug af kunstig intelligens. Den skal hjælpe medarbejdere med konkrete valg: Må denne kundemail indsættes i værktøjet? Hvem skal godkende et tilbudsudkast? Hvad gør man, hvis assistenten viser oplysninger, man ikke burde kunne se?
Politikken bliver mere anvendelig, når den skelner mellem værktøjer, kontotyper og opgaver. En privat gratiskonto kan have andre vilkår end virksomhedens aftalte løsning. At en medarbejder må bruge et værktøj til idéudvikling betyder heller ikke, at samme værktøj er godkendt til personalesager eller automatisk udsendelse.
En god politik er kort nok til at blive brugt og præcis nok til at styre adfærd. Den kan suppleres af en opdateret værktøjsliste og vejledninger for særlige arbejdsgange. Den bør have en ejer og en dato, så medarbejdere ved, hvor de finder den gældende version og får svar på undtagelser.
Skriv beslutninger frem for hensigtserklæringer
Beskriv tilladte anvendelser, begrænsede datatyper, krav til faktakontrol og handlinger, der kræver godkendelse. Giv korte eksempler fra virksomhedens hverdag. Sæt også ord på, hvad medarbejderen gør ved tvivl, i stedet for kun at skrive, at brugen skal være ansvarlig. Regler om personoplysninger skal hænge sammen med den konkrete behandling og leverandøraftale; et generelt AI-afsnit skaber ikke i sig selv et lovligt behandlingsgrundlag.
Sørg for, at reglerne kan efterleves
Hvis politikken kræver et godkendt værktøj, skal medarbejderen kunne få adgang til det. Hvis output skal kontrolleres, skal der være tid og faglig mulighed for kontrollen. Saml spørgsmål fra brugerne og brug dem til at præcisere uklare regler. Nye funktioner, datakilder og leverandørvilkår bør udløse en gennemgang. Gem ændringer og giv berørte medarbejdere en konkret forklaring på, hvad de skal gøre anderledes.
Et eksempel fra praksis
Illustrativt eksempel: En ejendomsadministrator ønsker AI-hjælp til almindelige beboerbreve. Politikken tillader udkast fra anonymiserede problemstillinger i virksomhedens godkendte værktøj, men kræver særskilt vurdering af individuelle helbredsoplysninger og tvister. Medarbejderen skal kontrollere datoer, aftaler og modtager før udsendelse. Et simpelt kontaktpunkt gør det muligt at få vurderet nye anvendelser, så tvivl ikke ender i skjult brug af private konti.
Typiske faldgruber
- At kopiere en generisk politik uden at kende de faktiske værktøjer.
- At love, at ingen data gemmes, uden at kontrollere alle leverandørens funktioner.
- At forbyde brede anvendelser uden at give medarbejderne et brugbart alternativ.
Det skal I afklare
- Angiv godkendte konti, datagrænser og tilladte handlinger.
- Beskriv kontrol, eskalation og ansvar i genkendelige eksempler.
- Udpeg ejer og gennemgå politikken ved væsentlige ændringer.
Spørgsmål og svar
Er en underskrevet politik nok?
Nej. Medarbejderne skal kunne forstå og anvende reglerne, og organisationen skal følge op. Adgang, oplæring og konkrete kontroller skal understøtte dokumentet.
Bør politikken nævne bestemte modelversioner?
Den kan henvise til en vedligeholdt værktøjsliste. De overordnede regler bør beskrive data og handlinger, så de ikke bliver ubrugelige ved hvert nyt modelnavn.
Kilder og videre læsning
De tekniske begreber bygger på nedenstående kilder. Eksemplerne er illustrative og viser, hvordan I kan arbejde med emnet.
- NIST: AI RMF Playbook ↗Primærkilde gennemgået 7. september 2026.
- Datatilsynet: Kunstig intelligens ↗Primærkilde gennemgået 7. september 2026.

