GDPR og AI

GDPR og AI

Persondataforordningen gaelder fuldt ud, naar et AI-system behandler personoplysninger. AI-brug fritager ikke virksomheden fra almindelige databehandlerregler.

Kim Like

Gennemgaaet af principal konsulent hos AI Enterprise Kim

Hvordan har vi verificeret denne side?Vi tager ansvar for det indhold, vi udgiver. Ekspert verificeret betyder, at:Vores ekspert inden for emnet har sikret, at indholdet og rådgivningen er korrekt.Vi har gennemgået og kvalitetssikret de tal og kilder, der ligger til grund.

FAQ

Ofte stillede spørgsmål om GDPR og AI

Kræver GDPR særskilt samtykke til at bruge AI på persondata?
Nej, GDPR kræver et behandlingsgrundlag, ikke nødvendigvis samtykke. Grundlaget kan for eksempel være legitim interesse eller opfyldelse af en kontrakt, afhængigt af formålet. Det afgørende er, at grundlaget identificeres og dokumenteres, uanset om behandlingen sker manuelt eller via et AI-system.
Er en generel AI-leverandørs standardvilkår nok som databehandleraftale?
Sjældent. En databehandleraftale til et AI-system bør eksplicit adressere træningsdata, logning, opbevaringsperiode og underdatabehandlerkæden. Generiske GDPR-klausuler, som ikke nævner disse punkter specifikt, efterlader reelt et hul i ansvarsfordelingen.
Er GDPR og EU AI Act det samme?
Nej. GDPR regulerer persondata og behandlingsgrundlag, mens EU AI Act regulerer risikoklassificering og dokumentation af selve AI-systemet. De to regelsæt overlapper på flere punkter, men er juridisk separate.
Betyder GDPR-compliant AI at leverandøren aldrig gemmer data?
Ikke nødvendigvis. Det betyder typisk et dokumenteret behandlingsgrundlag, data minimisering og kontraktlige garantier om, hvordan data håndteres. Løfter om zero data retention bør altid verificeres direkte i kontrakten.

Relaterede emner

Uddyb styringsdelen af GDPR og AI med disse relaterede sider.

Denne side er gennemgået og godkendt af Kim Like

Kim Like

Gennemgået af

Principal konsulent

Kim Like er AI- og udviklingskonsulent med mere end 10 års erfaring inden for web, software og automatisering for danske virksomheder. Han er principal konsulent hos AI Enterprise, hvor han sammen med et team driver større AI-projekter fra problemafklaring og planlægning til implementering og drift. Han skriver desuden kildekritisk om AI og automatisering, uden hype og uden løse påstande.

Ekspertiser

  • Kunstig intelligens
  • Automatisering
  • Digital transformation
  • AI-projektledelse

Grundlag

Hvad er GDPR og AI?

Naar vi taler om GDPR og AI, taler vi om skaeringspunktet mellem persondataforordningen og de systemer, der bruger kunstig intelligens til at behandle personoplysninger. Reglerne skelner ikke mellem manuel og AI-baseret behandling. Der skal stadig identificeres et gyldigt behandlingsgrundlag, formaalet med behandlingen skal vaere klart, og data skal minimeres til det noedvendige.

Som principal konsulent hos AI Enterprise ser Kim Like ofte, at virksomheder antager, at et velrenommeret AI-vaerktoej automatisk er compliant. Det er det sjaeldent uden en konkret vurdering af netop den anvendelse.

Databehandleraftale

Hvad skal en databehandleraftale dække ved AI-systemer?

En databehandleraftale (DPA) med en AI-leverandoer skal gaa laengere end en generisk GDPR-skabelon. Den boer eksplicit beskrive, hvilke data der bruges til traening eller finjustering, hvordan logning og fejlretning haandteres, hvor laenge data opbevares, og hvilke underdatabehandlere der indgaar i kaeden - herunder eventuelle tredjelandsoverfoersler.

Uden disse punkter er aftalen reelt tavs om det, der adskiller AI fra almindelig databehandling. Vurderingen af underdatabehandlere haenger taet sammen med model-risiko hos AI-leverandoeren.

Compliance i praksis

Hvad kendetegner et GDPR-compliant AI-system i praksis?

I praksis kendetegnes et GDPR-compliant AI-system ikke af et loefte om, at data aldrig gemmes, men af tre konkrete elementer: et dokumenteret behandlingsgrundlag, data minimisering i selve arkitekturen og menneskelig kontrol over beslutninger med betydning for den registrerede.

Det er ogsaa her, GDPR og EU AI Act begynder at overlappe, uden at vaere det samme regelsaet - se vores gennemgang af AI-governance og compliance for den fulde metode fra risikovurdering til dokumenteret implementering. Relaterede begreber som model-risiko uddyber styringsdelen yderligere.

01 / 01

Et øjeblik…

Henter spørgsmål…

1 / 4

Vælg ydelse

Henter ydelser…