AI-governance og compliance
Den fulde metode fra risikovurdering til dokumenteret implementering.
GDPR og AI
Persondataforordningen gaelder fuldt ud, naar et AI-system behandler personoplysninger. AI-brug fritager ikke virksomheden fra almindelige databehandlerregler.

Gennemgaaet af principal konsulent hos AI Enterprise Kim
Hvordan har vi verificeret denne side?Vi tager ansvar for det indhold, vi udgiver. Ekspert verificeret betyder, at:Vores ekspert inden for emnet har sikret, at indholdet og rådgivningen er korrekt.Vi har gennemgået og kvalitetssikret de tal og kilder, der ligger til grund.
FAQ
Uddyb styringsdelen af GDPR og AI med disse relaterede sider.
Den fulde metode fra risikovurdering til dokumenteret implementering.
Hvad AI-governance dækker, og hvordan det hænger sammen med compliance.
Hvordan model-risiko vurderes hos AI-leverandører og underdatabehandlere.
Denne side er gennemgået og godkendt af Kim Like

Kim Like er AI- og udviklingskonsulent med mere end 10 års erfaring inden for web, software og automatisering for danske virksomheder. Han er principal konsulent hos AI Enterprise, hvor han sammen med et team driver større AI-projekter fra problemafklaring og planlægning til implementering og drift. Han skriver desuden kildekritisk om AI og automatisering, uden hype og uden løse påstande.
Ekspertiser
Grundlag
Naar vi taler om GDPR og AI, taler vi om skaeringspunktet mellem persondataforordningen og de systemer, der bruger kunstig intelligens til at behandle personoplysninger. Reglerne skelner ikke mellem manuel og AI-baseret behandling. Der skal stadig identificeres et gyldigt behandlingsgrundlag, formaalet med behandlingen skal vaere klart, og data skal minimeres til det noedvendige.
Som principal konsulent hos AI Enterprise ser Kim Like ofte, at virksomheder antager, at et velrenommeret AI-vaerktoej automatisk er compliant. Det er det sjaeldent uden en konkret vurdering af netop den anvendelse.
Databehandleraftale
En databehandleraftale (DPA) med en AI-leverandoer skal gaa laengere end en generisk GDPR-skabelon. Den boer eksplicit beskrive, hvilke data der bruges til traening eller finjustering, hvordan logning og fejlretning haandteres, hvor laenge data opbevares, og hvilke underdatabehandlere der indgaar i kaeden - herunder eventuelle tredjelandsoverfoersler.
Uden disse punkter er aftalen reelt tavs om det, der adskiller AI fra almindelig databehandling. Vurderingen af underdatabehandlere haenger taet sammen med model-risiko hos AI-leverandoeren.
Compliance i praksis
I praksis kendetegnes et GDPR-compliant AI-system ikke af et loefte om, at data aldrig gemmes, men af tre konkrete elementer: et dokumenteret behandlingsgrundlag, data minimisering i selve arkitekturen og menneskelig kontrol over beslutninger med betydning for den registrerede.
Det er ogsaa her, GDPR og EU AI Act begynder at overlappe, uden at vaere det samme regelsaet - se vores gennemgang af AI-governance og compliance for den fulde metode fra risikovurdering til dokumenteret implementering. Relaterede begreber som model-risiko uddyber styringsdelen yderligere.