Compliance officers, GDPR-ansvarlige, dataetiske ledere, CTO'er
Hvad GDPR betyder for AI
Når en AI-løsning behandler personoplysninger, skal I afklare formål, nødvendighed og lovligt grundlag. Det gælder også udvikling og test. Følsomme oplysninger kræver en særskilt vurdering af betingelserne for behandlingen; en generel interesse i at afprøve AI er ikke tilstrækkelig.
Rollefordelingen følger den faktiske behandling. En leverandør, der behandler oplysninger på jeres vegne og efter instruks, er databehandler for den behandling. En part kan have en anden rolle ved egne formål. Undersøg derfor både aftalen og produktets reelle dataanvendelse.
Indgå databehandleraftale, hvor forholdet kræver det, og følg op på de aftalte foranstaltninger. En underskrevet standardaftale er ikke alene bevis for, at den konkrete løsning opfylder jeres krav.
EU-regioner og hele dataflowet
En regionsindstilling kan omhandle lagring, inferens eller en bestemt tjeneste. Den beskriver ikke nødvendigvis logs, cache, support, fejlfinding og alle underleverandører. Kontrollér det præcise produkt og den valgte konfiguration frem for blot leverandørens navn.
Datatilsynet beskriver, at adgang fra et tredjeland også kan udgøre en overførsel, selv om data opbevares i EU. Ved relevante overførsler skal grundlag og nødvendige supplerende foranstaltninger vurderes. Egen hosting kan ændre dataflowet, men fjerner ikke øvrige databeskyttelseskrav.
Lav et enkelt kort over input, modelkald, søgeindeks, svar og logs. Notér for hvert led ejer, placering, adgang og sletning. Leverandørens retention kan variere mellem endpoints og funktioner; en generel påstand om, at alle prompts slettes efter 30 dage, er ikke holdbar.
Dataminimering og pseudonymisering i praksis
Fjern oplysninger, som ikke er nødvendige for opgaven. En assistent, der skal forklare en generel returpolitik, har eksempelvis normalt ikke brug for kundens navn eller komplette ordrehistorik. Oplysninger, der kun bruges ved lokal visning, kan holdes ude af modelkaldet.
At erstatte et navn med Kunde A eller hashe en email gør ikke automatisk data anonyme. Identifikationsmuligheder og behandlingskontekst er afgørende. Datatilsynet præciserer, at pseudonymiserede oplysninger i en databehandlerkonstruktion fortsat er personoplysninger, når de behandles på den dataansvarliges vegne, og denne har nøglen.
Vælg slettefrister ud fra formål og nødvendighed. Brug ikke en vilkårlig standardperiode til alle logs. Begræns adgang, adskil tekniske fejlmål fra personindhold, og kontrollér at den aftalte sletning virker.
EU AI Act — aktuelle regler og datoer
AI Act og GDPR skal vurderes hver for sig. AI Omnibus, forordning 2026/1744, trådte i kraft 27. juli 2026 og ændrer blandt andet tidsplanen. Højrisikoreglerne i kapitel III, afsnit 1–3, gælder fra 2. december 2027 for systemer klassificeret efter artikel 6, stk. 2 og bilag III, og fra 2. august 2028 for systemer efter artikel 6, stk. 1 og bilag I, med de undtagelser og overgangsregler forordningen angiver.
De senere højrisikodatoer betyder ikke, at alle forpligtelser er udskudt. Formål, rolle og anvendelse skal afklares konkret. Et system bliver ikke automatisk lavrisiko, fordi virksomheden er lille, og etiketten chatbot siger ikke nok om anvendelsen.
Artikel 4 er ændret til en pligt for udbydere og ibrugtagere til at støtte udviklingen af medarbejdernes AI-færdigheder under hensyn til kompetencer og kontekst. Der kræves ikke garanti for et bestemt individuelt niveau. Oplæring i kildekontrol, databrug og eskalation er konkrete emner at planlægge.

De registreredes rettigheder og AI
Arbejdsgange for indsigt, rettelse og sletning skal også kunne håndtere oplysninger, der indgår i AI-løsningen. Et overblik over kilder, indeks, logs og leverandører gør det lettere at finde de relevante behandlinger.
Sletning afhænger af betingelserne og eventuelle undtagelser; en anmodning betyder ikke ubetinget, at enhver oplysning straks skal fjernes. Når sletning er påkrævet, skal processen håndtere de relevante kopier og modtagere og forebygge, at et gammelt dokument genindlæses.
Før personoplysninger bruges til fine-tuning, bør I undersøge, hvordan rettigheder kan håndteres i træningsdata og den efterfølgende model. Det er ikke nok at kunne slette uploadfilen, hvis andre relevante behandlinger fortsætter. Afklar begrænsningerne, før træningen sættes i gang.
Konkret tjekliste
Start med en liste over systemer, formål og datatyper. Beskriv behandlingsgrundlaget og afklar roller. Gennemgå leverandørvilkår, underleverandører, overførsler og sletning, og vælg nødvendige sikkerhedsforanstaltninger.
Vurdér, om behandlingen sandsynligvis medfører høj risiko for menneskers rettigheder og frihedsrettigheder. I så fald kræves en konsekvensanalyse før behandlingen. Det er en særskilt GDPR-vurdering og ikke det samme som AI Acts klassifikation.
Gør privatlivsinformation og rettighedsprocedurer brugbare. Planlæg medarbejdernes oplæring og kontrollér den faktiske brug af værktøjerne. Dokumentér ansvar, begrænsninger og opfølgning. Listen er et arbejdsgrundlag til en konkret vurdering, ikke en certificering af GDPR-overholdelse.
Læs videre ved kilden.
Vores beslutningsmodeller er rådgivning fra Mosel Studio. Tekniske fakta og rammer understøttes af kilderne her.
- Datatilsynet: Behandlingsgrundlag
Hjemmel afhænger af oplysninger og anvendelse.
- Datatilsynet: Dataansvarlig og databehandler
Faktiske roller, aftaler og opfølgning.
- Datatilsynet: Personoplysninger som testdata
Dataminimering og beskyttelse ved udvikling og test.
- Datatilsynet: Cloud og tredjelandsoverførsler
EU-lagring udelukker ikke tredjelandsoverførsler.
- OpenAI: Data controls
Eksempel på funktionsafhængig API-retention og begrænsninger.
- Datatilsynet: Hvad er personoplysninger?
Personhenførbarhed og kontekst.
- Datatilsynet: Pseudonymisering i en databehandlerkonstruktion
Datatilsynets præcisering af behandling på vegne af den dataansvarlige.
- Datatilsynet: Indsigt, rettelse og sletning
Betingelser for indsigt, rettelse og sletning.
- Datatilsynet: Konsekvensanalyse
Konsekvensanalyse ved sandsynlig høj risiko.
- EU: Forordning 2026/1744 (AI Omnibus)
Bindende ændringer til artikel 4 og højrisikotidsplanen.
- EU-Kommissionen: AI Omnibus trådt i kraft
Ikrafttrædelse 27. juli 2026.




