EU AI Act er den første lovgivning i verden, der regulerer kunstig intelligens systematisk. Fra august 2026 gælder de første forpligtelser for alle virksomheder, der opererer i EU, herunder danske SMV'er. Her er det, du faktisk behøver at vide.
Lad os starte med den gode nyhed: de fleste danske SMV'er, der bruger standard AI-værktøjer til intern effektivisering, er ikke i farezonen under EU AI Act. Loven er primært designet til at regulere udbydere af høj-risiko AI-systemer, og det er sjældent det, en SMV bygger.
Men der er undtagelser. Og der er ting, du skal have styr på, uanset hvad. Lad os gennemgå det systematisk.
- De fleste danske SMV'er, der bruger AI til intern effektivisering, er ikke direkte berørt af EU AI Act.
- Det centrale deadline er august 2026, hvor krav til høj-risiko AI-systemer gælder fuldt ud.
- Bruger I ChatGPT, Copilot eller automatiseringsplatforme til interne processer, er I sandsynligvis lav-risiko.
- Krav om dokumentation, åbenhed og ansvarlig brug af persondata gælder dog uanset risikokategori.
Hvad er EU AI Act, og hvornår gælder det?
EU AI Act (forordning 2024/1689) blev vedtaget i juni 2024 og trådte formelt i kraft i august 2024. Lovgivningen indfases over tre år:
- August 2024: Forordningen trådte i kraft
- Februar 2025: Forbud mod "uacceptabel risiko"-systemer gælder
- August 2025: Regler for General Purpose AI (GPAI)-modeller gælder
- August 2026: Regler for høj-risiko AI-systemer gælder fuldt ud
- August 2027: Undtagelser for visse eksisterende systemer udløber
Det primære deadline for de fleste virksomheder er august 2026, hvor de fleste krav til høj-risiko AI-systemer træder i kraft.
De fire risikokategorier
AI Act opdeler AI-systemer i fire risikokategorier. Din virksomheds forpligtelser afhænger af, hvilken kategori dine systemer falder i.
Uacceptabel risiko (forbudt)
Disse systemer er totalforbudte i EU fra februar 2025:
- Social scoring af borgere af offentlige myndigheder
- Real-time biometrisk masseovervågning på offentlige steder (med snævre undtagelser til retshåndhævelse)
- AI der udnytter sårbare gruppers svagheder
- Subliminale teknikker der påvirker adfærd uden bevidsthed
For danske SMV'er: Intet af dette er typisk relevant for kommerciel AI-brug til intern effektivisering.
Høj risiko (reguleret)
Her begynder det at blive relevant. Høj-risiko AI-systemer er systemer, der bruges i kritiske sammenhænge. EU AI Act definerer dem i to kategorier:
Bilag I: AI i allerede regulerede produkter (medicinsk udstyr, biler, legetøj, elevatorer). Kræver CE-mærkning og tredjepartsvurdering.
Bilag II: AI-systemer i kritiske applikationsdomæner:
- Rekruttering og HR: Systemer der screener CV'er, rangerer kandidater, evaluerer medarbejdere eller træffer ansættelsesbeslutninger
- Kreditvurdering: Systemer der vurderer kreditværdighed eller låneansøgninger
- Uddannelse: Systemer der evaluerer studerende eller bestemmer adgang til uddannelse
- Kritisk infrastruktur: Systemer der styrer vand, el, gas, transport
- Strafferetlig håndhævelse: Risikovurdering af kriminalitet
- Migration og asyl: Vurdering af migranter
- Retsvæsen: Hjælp til juridiske afgørelser
For danske SMV'er: Det kritiske punkt her er rekruttering. Bruger du AI til at screene CV'er, score kandidater eller filtrere ansøgere? Så er dit system potentielt høj-risiko under AI Act.
Krav til høj-risiko systemer inkluderer bl.a.: teknisk dokumentation, risikovurdering, logstyring, menneskelig oversight, og registrering i EU-databasen.
Begrænset risiko (transparenskrav)
AI-systemer med begrænsede transparenskrav:
- Chatbots: Brugerne skal oplyses om, at de interagerer med AI
- Deep fakes: Kunstigt genereret indhold skal mærkes
- Følelsesregistrering: Skal oplyses, når det bruges
For danske SMV'er: Har du en AI-chatbot på din hjemmeside eller i kundeservice? Så skal brugerne oplyses om, at de taler med en AI og ikke med et menneske. Det er simpelt at implementere og kræver blot en tydelig meddelelse.
Minimal risiko (ingen specifikke krav)
Langt de fleste AI-systemer falder her: AI-filtre i e-mail, anbefalingssystemer, søgefunktioner, tekstgenerering til intern brug, automationsplatforme. Ingen specifikke AI Act-forpligtelser ud over gældende GDPR - men GDPR gælder stadig fuldt ud. Se GDPR og AI: hvad må danske virksomheder? for en gennemgang af de databeskyttelsesmæssige krav.
Hvad er sikkert at bygge uden compliance-arbejde?
De følgende use cases er typisk minimal risiko og kræver ikke specifik AI Act-compliance ud over GDPR:
- Interne automationsworkflows (Make, n8n, Zapier): Dataflyt, notifikationer, rapportgenerering
- AI-tekstgenerering til intern brug: Udkast, opsummeringer, intern kommunikation
- AI-assisteret kundeservice (med tydelig AI-disclosure): Svar på FAQ, ordrestatus, standardhenvendelser, forudsat at brugeren oplyses om AI-interaktion
- Procesoptimering og rapportering: AI der analyserer interne data og genererer ledelsesrapporter
- Systemintegration: Forbindelser mellem eksisterende systemer, uanset om AI bruges til dataomdannelse
Hvad skal du have styr på inden august 2026?
Trin 1: Kortlæg dine AI-systemer
Lav en simpel liste over alle AI-systemer din virksomhed bruger eller planlægger at bygge. For hvert system: hvad gør det, hvem påvirkes, og hvilken risikokategori passer den i?
Trin 2: Tjek for høj-risiko-elementer
Bruger du (eller planlægger du) AI til rekruttering, kreditvurdering eller andre Bilag II-domæner? Hvis ja, har du brug for dokumentation og muligvis ekstern vurdering.
Trin 3: Implementer AI-disclosure til chatbots
Er der en AI-assistent der kommunikerer med kunder eller brugere? Tilføj en tydelig "Du taler med en AI"-besked ved start af samtalen. Det er juridisk påkrævet fra august 2026 og god praksis allerede nu.
Trin 4: Tjek din GPAI-brug
Bruger du General Purpose AI-modeller (ChatGPT, Claude, Gemini) som del af dine produkter eller tjenester til kunder? Tjek at udbydernes vilkår er opdaterede og kompatible med EU AI Act.
Trin 5: Dokumentér dine eksisterende AI-systemer
Selv for minimal-risiko systemer er det god praksis at have en kort beskrivelse af: hvad systemet gør, hvilke data det bruger, og hvilken menneskelig oversight der er tilknyttet. Det tager en time og giver intern klarhed.
Hvad sker der, hvis man ikke overholder reglerne?
EU AI Act har markante bøder, op til 35 mio. euro eller 7% af global omsætning for de alvorligste overtrædelser (brug af forbudt AI). For manglende overholdelse af høj-risiko-krav er bøder op til 15 mio. euro eller 3% af global omsætning.
For SMV'er er der proportionalitetsprincipper, men lovgivningen gælder formelt for alle virksomheder der opererer i EU, uanset størrelse.
Håndhævelsen vil i Danmark ske via Datatilsynet og den nye AI-myndighed, der er under etablering. De første sager forventes at fokusere på de klareste overtrædelser og ikke på SMV'er der har gjort en god-tro-indsats for at overholde reglerne.
Den praktiske konklusion
For langt de fleste danske SMV'er er EU AI Act ikke en stor byrde. Brug fire timer på at kortlægge jeres AI-systemer, implementer AI-disclosure på eventuelle chatbots, og vær særligt opmærksom hvis I bruger AI til rekruttering.
Det kræver at nogen tager sig tid til at gøre det.
Vi hjælper gerne med at gennemgå jeres specifikke setup og vurdere, hvad I skal have styr på. Det er typisk en halv til en hel dag, og det giver jer ro til at fortsætte med at bygge.
Kilder og metode
Denne artikel er baseret på EU AI Act (forordning 2024/1689) og vejledning fra relevante myndigheder, verificeret juni 2026. Artiklen er ikke juridisk rådgivning. Konsultér en advokat for forpligtende juridisk vurdering af jeres specifikke situation.
Book en gratis 30-minutters konsultation. Vi kigger på jeres specifikke situation og fortæller jer, hvad vi kan gøre.
Book konsultation