VidenArtikler

GDPR ARTIKEL 28 · AI-FORORDNINGEN ARTIKEL 4 · "VI BRUGER BARE EN CHATBOT"

Jeres AI-værktøj er en databehandler.

I det øjeblik en medarbejder skriver en kundes navn ind i et AI-værktøj, er leverandøren en databehandler, og så gælder de samme regler som for lønsystemet. Her er hvad der skal stå i aftalen, og hvad "vi bruger bare en gratis chatbot" betyder juridisk.

Opdateret · Gennemgået af FAKTIVE · 6 min. læsning

Udløses af
Første personoplysning i prompten
Kræver
Databehandleraftale, art. 28
Uden for EU
Overførselsgrundlag
Medarbejderne
AI-kompetencer siden 2. feb. 2025
Gratisversioner
Typisk uden aftale

Øjeblikket

Det øjeblik, en AI bliver en databehandler

Et AI-værktøj er ikke i sig selv en databehandling. Det bliver det, når en medarbejder skriver personoplysninger ind i det. "Skriv et svar til Hans Jensen, der klager over sin faktura." "Opsummer denne ansøgning." "Ret sproget i denne fraværsmail." I hvert af de tilfælde forlader personoplysninger virksomheden og bliver behandlet af en leverandør, på jeres vegne, til jeres formål.

Det er præcis definitionen på en databehandler i forordningens artikel 4, nr. 8. Og artikel 28 er klar: en databehandler må kun bruges, når der er en skriftlig aftale, der fastlægger, hvad leverandøren må, og hvad den skal. Det gælder for lønbureauet, for mailudbyderen, og det gælder for AI-værktøjet. Der er ingen undtagelse for, at værktøjet er nyt, smart eller gratis.

Spørgsmålet er derfor ikke, om I bruger AI. Det er, om I ved, hvilke AI-værktøjer medarbejderne bruger, og om der er en aftale bag hvert af dem.

Gratis

Hvad "vi bruger bare en gratis chatbot" betyder juridisk

Gratisversioner af de store AI-tjenester er som regel forbrugerprodukter. Det betyder typisk tre ting, som I skal tjekke i vilkårene for netop det værktøj, I bruger:

  • Ingen databehandleraftaleForbrugervilkår indeholder normalt ikke en aftale efter artikel 28. Så mangler grundlaget, uanset hvor forsigtig medarbejderen er.
  • Data kan bruges til træningMange gratisversioner forbeholder sig ret til at bruge det, der skrives ind, til at forbedre tjenesten. Så er leverandøren ikke længere jeres databehandler, men behandler oplysningerne til egne formål, og det har I ikke grundlag for at tillade.
  • Ingen kontrol over sletningI kan ikke instruere leverandøren om at slette, og I kan ikke dokumentere, at det sker.

Erhvervsversionerne af de samme tjenester har typisk det modsatte: en databehandleraftale, fravalg af træning på jeres data, og indstillinger for opbevaring. Forskellen er ikke teknologien. Den er kontrakten. Det er derfor, en gratis konto på en medarbejders private mail er et problem, og en betalt virksomhedskonto med aftale som regel ikke er.

Det siger sig selv, at vi ikke kan beskrive vilkårene hos hver enkelt udbyder, og at de ændrer sig. Læs dem for det værktøj, I bruger, og gem den version, I læste, med dato.

Aftalen

Hvad der skal stå i aftalen, oversat til AI

Artikel 28, stk. 3, opregner, hvad en databehandleraftale skal indeholde. Her er de punkter, der betyder mest, når leverandøren er et AI-værktøj:

  • Kun efter instruksLeverandøren må kun behandle oplysningerne efter jeres dokumenterede instruks. Træning på jeres data er ikke jeres instruks, medmindre I har givet den. Aftalen skal udelukke det, eller I skal kunne slå det fra.
  • FortrolighedDe, der har adgang hos leverandøren, skal være underlagt tavshedspligt. Det omfatter også menneskelig gennemgang af samtaler, som nogle leverandører bruger til kvalitetssikring. Spørg, om det sker.
  • SikkerhedLeverandøren skal have passende sikkerhed. Bed om dokumentationen: certificering, revisorerklæring, eller som minimum en beskrivelse.
  • UnderdatabehandlereAI-værktøjer bygger ofte oven på andre leverandørers modeller og hosting. Aftalen skal oplyse hvem, og I skal kunne gøre indsigelse, når de skifter.
  • Sletning ved ophørHvad sker der med samtaler, uploadede filer og eventuelle kopier, når I opsiger? Og hvornår?
  • Hjælp ved brud og rettighederLeverandøren skal underrette jer ved brud og hjælpe, når en registreret beder om indsigt eller sletning. Aftal, hvor hurtigt.

De store leverandører har standardaftaler, som I accepterer i erhvervsvilkårene. Det er som regel tilstrækkeligt. Men I skal have læst dem, kunne finde dem igen, og have noteret, hvilke indstillinger I har valgt.

Uden for EU

Uden for EU: det spørgsmål, der altid skal stilles

Mange AI-tjenester behandler data i USA eller andre lande uden for EU/EØS. Det er ikke forbudt, men det kræver et overførselsgrundlag efter forordningens kapitel V: at leverandøren er omfattet af en gyldig tilstrækkelighedsafgørelse, fx en certificering under EU's rammeaftale med USA, eller at der er indgået standardkontraktbestemmelser med en vurdering af, om de holder i praksis.

Det skal stå i databehandleraftalen, hvor data behandles, og på hvilket grundlag. Og det skal stå i jeres fortegnelse. Tilbyder leverandøren behandling i EU, så vælg det. Det fjerner et helt afsnit af spørgsmål, både fra tilsynet og fra kunderne.

Medarbejderne

Det andet krav: medarbejderne skal vide, hvad de gør

Ud over GDPR gælder AI-forordningens artikel 4, som har fundet anvendelse siden 2. februar 2025. Den kræver, at virksomheder, der bruger AI-systemer, sikrer, at medarbejderne har tilstrækkelige AI-kompetencer i forhold til deres opgaver. Det er ikke et kursuskrav med et bestemt pensum. Det er et krav om, at den, der bruger værktøjet, forstår, hvad det kan, hvad det ikke kan, og hvad man ikke må skrive ind i det.

For de fleste virksomheder er den vigtigste AI-kompetence lige nu meget konkret: hvilke værktøjer må vi bruge, og hvad må vi ikke skrive ind i dem. Én side, gennemgået med alle, med navn og dato på, at det er sket. Det er både artikel 4 og den mest effektive forebyggelse af, at persondata ender i en gratis konto.

Tjekliste

Fem ting, der kan ordnes på en uge

  • 1. Find værktøjerneSpørg alle: hvilke AI-værktøjer bruger du, og på hvilken konto? Uden skyld. Formålet er en liste, ikke en irettesættelse.
  • 2. Vælg og lukBeslut, hvilke værktøjer virksomheden stiller til rådighed på erhvervsvilkår, og bed om, at resten ikke bruges til arbejde.
  • 3. Aftalen og indstillingerneFind databehandleraftalen for hvert godkendt værktøj, slå træning fra, sæt opbevaring, og gem det med dato.
  • 4. FortegnelsenÉn linje pr. værktøj: formål, oplysninger, modtager, uden for EU, sletning. Læs også Fortegnelsen.
  • 5. Én side til alleHvad må vi bruge, hvad må vi ikke skrive ind, og hvem spørger man. Gennemgået, kvitteret, dateret. Det er artikel 4.

Derefter er AI ikke længere en gråzone i virksomheden. Det er en leverandør på listen, som alle de andre, med en aftale, en linje i fortegnelsen og en instruks til dem, der bruger den.

Kilder

Om kilderne

GDPR. Databeskyttelsesforordningen artikel 4, nr. 8 (databehandler), artikel 28 (databehandleraftalens indhold) og kapitel V (overførsler til tredjelande). Forordningen på dansk hos EUR-Lex →

AI-forordningen. Forordning (EU) 2024/1689, artikel 4 (AI-kompetencer), der har fundet anvendelse siden 2. februar 2025. Digitaliseringsstyrelsen om AI-forordningen →

Vejledning. Datatilsynets vejledning om databehandlere og tilsynets standardskabelon til databehandleraftaler. datatilsynet.dk →

Artiklen beskriver, hvad man typisk bør tjekke, ikke vilkårene hos nogen bestemt udbyder. Læs altid de gældende vilkår for det værktøj, I bruger. Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.

Læs videre

Regelsæt og kravkort.

Artikler

Læs også.

Alle 20 artikler
Kontakt

Se jeres egen status på en demo.

Vi viser, hvor I står på de krav, artiklen handler om, og hvad der mangler dokumentation.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.