Uforpligtende snakFå afklaret jeres idé, udfordring eller næste skridtTal med os
← GuidebiblioteketAI & automation / BESLUTNINGSGUIDE

GDPR-kompatibel AI i danske SMB'er — det du faktisk skal have styr på

Praktisk gennemgang af GDPR-spørgsmål ved AI: behandlingsgrundlag, leverandørroller, dataflows, pseudonymisering, rettigheder og de aktuelle AI Act-regler.

Sammenhængende moduler i glas og salviegrøn på en lys stenflade
MOSEL STUDIO / I PRAKSISFra enkeltopgave til sammenhængende drift
KORT FORTALT

Det vigtigste, før I beslutter jer.

Praktisk gennemgang af GDPR-spørgsmål ved AI: behandlingsgrundlag, leverandørroller, dataflows, pseudonymisering, rettigheder og de aktuelle AI Act-regler.

  • Behandlingsgrundlag og ansvar skal afklares for hver konkret AI-anvendelse
  • Databehandleraftale kræves ved behandling på jeres vegne; leverandørrollen må ikke blot antages
  • EU-lagring er ikke i sig selv dokumentation for, at alle dataflows bliver i EU
  • Hashing og pseudonymer er ikke automatisk anonymisering
  • AI Omnibus er trådt i kraft; brug de opdaterede deadlines og den ændrede artikel 4
SKREVET TIL

Compliance officers, GDPR-ansvarlige, dataetiske ledere, CTO'er

01

Hvad GDPR betyder for AI

Når en AI-løsning behandler personoplysninger, skal I afklare formål, nødvendighed og lovligt grundlag. Det gælder også udvikling og test. Følsomme oplysninger kræver en særskilt vurdering af betingelserne for behandlingen; en generel interesse i at afprøve AI er ikke tilstrækkelig.

Rollefordelingen følger den faktiske behandling. En leverandør, der behandler oplysninger på jeres vegne og efter instruks, er databehandler for den behandling. En part kan have en anden rolle ved egne formål. Undersøg derfor både aftalen og produktets reelle dataanvendelse.

Indgå databehandleraftale, hvor forholdet kræver det, og følg op på de aftalte foranstaltninger. En underskrevet standardaftale er ikke alene bevis for, at den konkrete løsning opfylder jeres krav.

02

EU-regioner og hele dataflowet

En regionsindstilling kan omhandle lagring, inferens eller en bestemt tjeneste. Den beskriver ikke nødvendigvis logs, cache, support, fejlfinding og alle underleverandører. Kontrollér det præcise produkt og den valgte konfiguration frem for blot leverandørens navn.

Datatilsynet beskriver, at adgang fra et tredjeland også kan udgøre en overførsel, selv om data opbevares i EU. Ved relevante overførsler skal grundlag og nødvendige supplerende foranstaltninger vurderes. Egen hosting kan ændre dataflowet, men fjerner ikke øvrige databeskyttelseskrav.

Lav et enkelt kort over input, modelkald, søgeindeks, svar og logs. Notér for hvert led ejer, placering, adgang og sletning. Leverandørens retention kan variere mellem endpoints og funktioner; en generel påstand om, at alle prompts slettes efter 30 dage, er ikke holdbar.

03

Dataminimering og pseudonymisering i praksis

Fjern oplysninger, som ikke er nødvendige for opgaven. En assistent, der skal forklare en generel returpolitik, har eksempelvis normalt ikke brug for kundens navn eller komplette ordrehistorik. Oplysninger, der kun bruges ved lokal visning, kan holdes ude af modelkaldet.

At erstatte et navn med Kunde A eller hashe en email gør ikke automatisk data anonyme. Identifikationsmuligheder og behandlingskontekst er afgørende. Datatilsynet præciserer, at pseudonymiserede oplysninger i en databehandlerkonstruktion fortsat er personoplysninger, når de behandles på den dataansvarliges vegne, og denne har nøglen.

Vælg slettefrister ud fra formål og nødvendighed. Brug ikke en vilkårlig standardperiode til alle logs. Begræns adgang, adskil tekniske fejlmål fra personindhold, og kontrollér at den aftalte sletning virker.

04

EU AI Act — aktuelle regler og datoer

AI Act og GDPR skal vurderes hver for sig. AI Omnibus, forordning 2026/1744, trådte i kraft 27. juli 2026 og ændrer blandt andet tidsplanen. Højrisikoreglerne i kapitel III, afsnit 1–3, gælder fra 2. december 2027 for systemer klassificeret efter artikel 6, stk. 2 og bilag III, og fra 2. august 2028 for systemer efter artikel 6, stk. 1 og bilag I, med de undtagelser og overgangsregler forordningen angiver.

De senere højrisikodatoer betyder ikke, at alle forpligtelser er udskudt. Formål, rolle og anvendelse skal afklares konkret. Et system bliver ikke automatisk lavrisiko, fordi virksomheden er lille, og etiketten chatbot siger ikke nok om anvendelsen.

Artikel 4 er ændret til en pligt for udbydere og ibrugtagere til at støtte udviklingen af medarbejdernes AI-færdigheder under hensyn til kompetencer og kontekst. Der kræves ikke garanti for et bestemt individuelt niveau. Oplæring i kildekontrol, databrug og eskalation er konkrete emner at planlægge.

Lyst workshopbord med arbejdsark, kort og tablet klar til fælles læring
Gør næste skridt konkret. Begynd med jeres egen hverdag.
05

De registreredes rettigheder og AI

Arbejdsgange for indsigt, rettelse og sletning skal også kunne håndtere oplysninger, der indgår i AI-løsningen. Et overblik over kilder, indeks, logs og leverandører gør det lettere at finde de relevante behandlinger.

Sletning afhænger af betingelserne og eventuelle undtagelser; en anmodning betyder ikke ubetinget, at enhver oplysning straks skal fjernes. Når sletning er påkrævet, skal processen håndtere de relevante kopier og modtagere og forebygge, at et gammelt dokument genindlæses.

Før personoplysninger bruges til fine-tuning, bør I undersøge, hvordan rettigheder kan håndteres i træningsdata og den efterfølgende model. Det er ikke nok at kunne slette uploadfilen, hvis andre relevante behandlinger fortsætter. Afklar begrænsningerne, før træningen sættes i gang.

06

Konkret tjekliste

Start med en liste over systemer, formål og datatyper. Beskriv behandlingsgrundlaget og afklar roller. Gennemgå leverandørvilkår, underleverandører, overførsler og sletning, og vælg nødvendige sikkerhedsforanstaltninger.

Vurdér, om behandlingen sandsynligvis medfører høj risiko for menneskers rettigheder og frihedsrettigheder. I så fald kræves en konsekvensanalyse før behandlingen. Det er en særskilt GDPR-vurdering og ikke det samme som AI Acts klassifikation.

Gør privatlivsinformation og rettighedsprocedurer brugbare. Planlæg medarbejdernes oplæring og kontrollér den faktiske brug af værktøjerne. Dokumentér ansvar, begrænsninger og opfølgning. Listen er et arbejdsgrundlag til en konkret vurdering, ikke en certificering af GDPR-overholdelse.

KILDER & FAGLIGT GRUNDLAG

Læs videre ved kilden.

Vores beslutningsmodeller er rådgivning fra Mosel Studio. Tekniske fakta og rammer understøttes af kilderne her.

  1. Datatilsynet: Behandlingsgrundlag

    Hjemmel afhænger af oplysninger og anvendelse.

  2. Datatilsynet: Dataansvarlig og databehandler

    Faktiske roller, aftaler og opfølgning.

  3. Datatilsynet: Personoplysninger som testdata

    Dataminimering og beskyttelse ved udvikling og test.

  4. Datatilsynet: Cloud og tredjelandsoverførsler

    EU-lagring udelukker ikke tredjelandsoverførsler.

  5. OpenAI: Data controls

    Eksempel på funktionsafhængig API-retention og begrænsninger.

  6. Datatilsynet: Hvad er personoplysninger?

    Personhenførbarhed og kontekst.

  7. Datatilsynet: Pseudonymisering i en databehandlerkonstruktion

    Datatilsynets præcisering af behandling på vegne af den dataansvarlige.

  8. Datatilsynet: Indsigt, rettelse og sletning

    Betingelser for indsigt, rettelse og sletning.

  9. Datatilsynet: Konsekvensanalyse

    Konsekvensanalyse ved sandsynlig høj risiko.

  10. EU: Forordning 2026/1744 (AI Omnibus)

    Bindende ændringer til artikel 4 og højrisikotidsplanen.

  11. EU-Kommissionen: AI Omnibus trådt i kraft

    Ikrafttrædelse 27. juli 2026.

FRA VIDEN TIL JERES NÆSTE SKRIDT

Skal vi finde jeres næste skridt sammen?

Fortæl kort om jeres behov. Vi tager en uforpligtende snak om, hvordan vi kan hjælpe jer med at omsætte emnet fra guiden til en konkret løsning.

  • En afklaring af jeres konkrete behov
  • Sparring om det næste realistiske skridt
  • Mulighed for et kort, uforpligtende møde
M
Et svar fra mennesker, der bygger.Mosel Studio · Svendborg · Hele Danmark
kontakt@moselstudio.dk
Hvordan vil du helst starte?

Uforpligtende henvendelse · Vi aftaler næste skridt med jer

Fra guide til løsning.