GDPR og AI: hvad må danske virksomheder bruge, og hvad skal I have styr på?
GDPR gælder, hver gang I bruger AI-tjenester til at behandle persondata - og det sker oftere end de fleste er klar over. Her er de regler der faktisk er relevante for en dansk SMV, og de konkrete trin der giver jer styr på det.
- Hver gang I sender persondata til en AI-tjeneste, er der tale om databehandling under GDPR - og I har ansvar som dataansvarlig.
- Bruger I ChatGPT, Copilot eller lignende med kundedata, medarbejderdata eller andre personoplysninger, kræves en databehandleraftale (DPA).
- En konsekvensanalyse (DPIA) er obligatorisk, hvis AI-systemet bruges til profilering, overvågning eller automatiserede afgørelser der påvirker personer.
- Forbrugerkontoen hos ChatGPT er ikke GDPR-egnet til persondata. Brug API med zero data retention eller en enterprise-konto med DPA.
Hvornår er brug af en AI-tjeneste egentlig databehandling?
GDPR definerer persondata bredt: enhver oplysning der direkte eller indirekte kan identificere en fysisk person. Navn, e-mail, telefonnummer, IP-adresse, stillingsbetegnelse kombineret med virksomhedsnavn - alt det er persondata.
Databehandling er enhver operation der udføres på persondata: indsamling, registrering, lagring, tilpasning, videregivelse eller sletning.
Det betyder: hvis I skriver en kundeklage ind i ChatGPT for at få hjælp til et svar, har I behandlet persondata. Hvis I sender en liste over medarbejdere til en AI til at formatere, har I behandlet persondata. Hvis jeres salgsassistent AI henter data fra CRM'et om en navngiven kontakt, behandles der persondata.
Det er ikke nødvendigvis forbudt. Men det kræver, at I har styr på grundlaget.
Hvad sker der med de data I sender til eksterne AI-tjenester?
Det afhænger fuldstændigt af hvilken konto og konfiguration I bruger.
Forbrugerkontoen hos ChatGPT (gratis og Plus): Samtaler kan som udgangspunkt bruges til at forbedre OpenAIs modeller. I kan slå dette fra i indstillingerne, men det giver ikke en databehandleraftale. Denne konto er ikke egnet til persondata fra kunder eller medarbejdere.
ChatGPT Enterprise og OpenAI API: OpenAI tilbyder en databehandleraftale (DPA) og sender ikke data videre til modeltræning. API med zero data retention (ZDR) gemmer ikke prompts efter behandling. Dette er den rette konfiguration til erhvervsbrug med persondata.
Microsoft 365 Copilot: Microsofts databehandleraftale er en del af standardkontrakten for alle erhvervskunder. Data lagres inden for EU, hvis I bruger Microsofts EU-datagrænse-konfiguration. For de fleste danske virksomheder der allerede er på Microsoft 365 er dette GDPR-egnet ud af boksen.
Google Workspace Gemini: Lignende struktur som Microsoft - erhvervskunder er dækket af en DPA, og data bruges ikke til modeltræning under workspace-kontrakten.
Reglen er enkel: bruger I persondata, skal der foreligge en DPA med leverandøren. Har I ikke en, er I ikke i overensstemmelse med GDPR, uanset hvad leverandøren siger på sin hjemmeside.
Hvornår kræver brug af AI en databehandleraftale?
En databehandleraftale (DPA) efter GDPR artikel 28 kræves, når I overlader behandling af persondata til en tredjepart der handler på jeres vegne.
En AI-tjeneste I bruger til at behandle kundedata, medarbejderoplysninger eller andre personoplysninger er en databehandler. I er den dataansvarlige.
En DPA skal som minimum indeholde:
- Hvad der behandles, og til hvilket formål
- Instruktioner til databehandleren om, hvad de må og ikke må
- Krav om sletning eller returnering ved aftalens ophør
- Ret til at auditere behandlingen
- Krav om sikkerhedsforanstaltninger
De store AI-leverandørers standard-DPA'er opfylder typisk disse krav for erhvervskunder. Men I skal aktivt indgå dem og opbevare dokumentationen.
Hvornår er I forpligtet til at lave en konsekvensanalyse (DPIA)?
En Data Protection Impact Assessment (DPIA) er obligatorisk efter GDPR artikel 35, når en behandling sandsynligvis medfører høj risiko for de registrerede. AI-systemer der gør følgende udløser typisk DPIA-forpligtelsen:
- Profilering: AI der systematisk vurderer personers adfærd, præferencer, pålidelighed eller økonomi
- Automatiserede afgørelser: Beslutninger der træffes automatisk og har retsvirkning eller lignende væsentlig indvirkning på en person - f.eks. kreditvurdering, rekrutteringsscreening
- Overvågning: Systematisk overvågning af et offentligt tilgængeligt område, eller overvågning af medarbejdere
- Særlige kategorier: Behandling af sundhedsdata, biometriske data, fagforeningstilhørsforhold eller andre følsomme kategorier
For de fleste AI-use cases i en SMV - intern tekstgenerering, automatisering af dokumenthåndtering, kundeservice-agenter til standardhenvendelser - er DPIA ikke påkrævet. Men bruger I AI til at screene jobansøgere, vurdere kunders kreditværdighed eller profilere kunder systematisk, er det obligatorisk.
Hvad med overførsel af data til USA?
De fleste store AI-leverandører er amerikanske. Overførsler af persondata fra EU til USA kræver et overførselsgrundlag under GDPR.
EU-US Data Privacy Framework (DPF), vedtaget i juli 2023, giver et gyldigt overførselsgrundlag for dataoverførsler til DPF-certificerede virksomheder i USA. OpenAI, Microsoft og Google er certificeret under DPF.
Det betyder, at overførsel af persondata til disse leverandørers erhvervstjenester er juridisk dækkede under DPF - forudsat at I har en DPA. DPF er dog fortsat genstand for juridisk udfordring fra privatlivsorganisationer, og statusen kan ændre sig.
Det sikreste alternativ er leverandører der lagrer og behandler data inden for EU. Microsoft og Google tilbyder dette som konfigurationsvalg.
Hvad med AI-modeller I bygger eller finjusterer selv?
Træner I jeres egne AI-modeller på virksomhedens egne data, opstår der yderligere forpligtelser:
- Har I hjemmel (retsgrundlag) til at bruge de pågældende data til modeltræning? Samtykke til kundeservice er ikke automatisk samtykke til at bruge samtalerne som træningsdata.
- Kan modellen lære personfølsomme oplysninger og reproducere dem i svar? Det kræver særskilt vurdering.
- Er data, der er brugt til træning, slettet fra modellen, hvis en person udøver sin ret til sletning?
Sletning af data fra en trænet model er teknisk komplekst og ikke altid praktisk muligt. Det er et åbent spørgsmål i reguleringslandskabet, og Datatilsynet har ikke givet klar vejledning endnu. Hvis I overvejer at finjustere modeller på kundedata, anbefales det at søge juridisk rådgivning inden start.
Fem konkrete trin til GDPR-bevidst AI-brug
1. Kortlæg hvilke AI-tjenester I bruger, og hvilke data de behandler. En simpel liste: tjeneste, formål, hvilke personkategorier, og om der foreligger en DPA. Tag en time på det.
2. Skift til erhvervskonti med DPA for alle tjenester der behandler persondata. Forbrugerkontiene hos ChatGPT og lignende er ikke GDPR-egnede til erhvervsbrug med persondata.
3. Instruér medarbejdere i, hvad der må og ikke må sendes til AI-tjenester. En simpel politik: ingen kunde-CPR-numre, ingen helbredsoplysninger, ingen persondata der ikke er nødvendig for opgaven. Det kræver én side og 15 minutters introduktion.
4. Tjek om jeres AI-use cases kræver DPIA. Bruger I AI til profilering, rekrutteringsscreening eller automatiserede afgørelser om personer? Lav DPIA inden systemet tages i brug.
5. Opdater jeres fortegnelse over behandlingsaktiviteter (artikel 30). Virksomheder med mere end 250 ansatte har pligt til at føre fortegnelse. Mindre virksomheder er som udgangspunkt undtaget, men det anbefales alligevel - og det er obligatorisk, hvis I behandler særlige kategorier af data.
Sammenhæng med EU AI Act
GDPR og EU AI Act overlapper delvist, men regulerer forskelligt:
- GDPR regulerer behandling af persondata - hvad I gør med data om personer
- EU AI Act regulerer AI-systemers risikokategori og krav til dokumentation og oversight
Et AI-system til rekrutteringsscreening udløser forpligtelser under begge regelsæt. For en gennemgang af EU AI Act og hvad der gælder fra august 2026, se EU AI Act for danske SMV'er.
Næste skridt
Størstedelen af GDPR-compliance ved AI-brug handler om at kortlægge, hvad I allerede gør, og sikre at de rigtige kontrakter er på plads. Det er ikke et teknisk problem - det er et organisatorisk et.
Overvejer I at bygge AI-systemer der behandler persondata, kan en kortlægning hos OCHO afdække de compliance-overvejelser der er relevante for jeres specifikke setup.
Læs om AI-rådgivning hos OCHO eller book en uforpligtende konsultation.
Disclaimer og kilder
Denne artikel er ikke juridisk rådgivning. Konsultér en advokat eller databeskyttelsesrådgiver for forpligtende vurdering af jeres specifikke situation.
Book en gratis 30-minutters konsultation. Vi kigger på jeres specifikke situation og fortæller jer, hvad vi kan gøre.
Book konsultation