Regler, love og standarder
Oversigten samler det fulde kildebaserede grundlag bag AI Kompasset. Her finder du artiklerne fra AI-forordningen og GDPR samt den danske supplerende lovgivning, de europæiske harmoniserede standarder og de officielle myndighedsvejledninger.
Indholdet er vejledende og erstatter ikke en konkret juridisk vurdering. De officielle retsakter har altid forrang.
AI-forordningen (EU 2024/1689)
Kerneelementer i AI-forordningen: Risikoniveauer, roller og forpligtelser
AI-forordningen er EU's tværgående rammelov for kunstig intelligens baseret på EU-traktatens artikel 114 og 16. Formålet er at fremme menneskecentreret og pålidelig AI samt sikre et højt beskyttelsesniveau for sundhed, sikkerhed og grundlæggende rettigheder i det indre marked.
1. Risikobaseret klassificering (Risikopyramiden)
Forordningen regulerer ikke teknologien i sig selv, men dens konkrete anvendelse ud fra fire differentierede risikoniveauer:
- Uacceptabel risiko (art. 5): Fuldstændigt forbudt i EU fra februar 2025 (fx subliminal manipulation, social scoring, udnyttelse af sårbarheder og biometrisk kategorisering af følsomme data).
- Høj risiko (art. 6, bilag I & III): Lovlige, men underlagt forudgående overensstemmelsesvurdering, CE-mærkning og strenge tekniske krav (HR, uddannelse, velfærd, kritisk infrastruktur mv.).
- Begrænset risiko (art. 50): Gennemsigtighedskrav for chatbots, deepfakes og generativ AI, hvor brugere skal informeres, og syntetisk indhold skal mærkes maskinlæsbart.
- Minimal eller ingen risiko: Almindelig AI uden særkrav (frivillige adfærdskodekser opfordres jf. art. 95).
2. Roller og ansvarsfordeling (Udbyder vs. Idriftsætter)
Forordningen skelner skarpt mellem roller i værdikæden med differentierede juridiske forpligtelser:
- Udbyder (art. 3, nr. 3): Den der udvikler eller lader udvikle et AI-system med henblik på omsætning under eget navn. Bærer ansvaret for QMS, test, dokumentation og overensstemmelsesvurdering.
- Idriftsætter (art. 3, nr. 4): Den organisation eller myndighed, der anvender AI i driften. Skal følge brugsanvisninger, sikre menneskeligt tilsyn og i visse tilfælde udarbejde en FRIA (art. 27).
- Ansvarsforskydning (art. 25): Foretager en idriftsætter en væsentlig ændring eller ændrer formålet, overtager denne udbyderens fulde juridiske forpligtelser.
3. Generelle AI-modeller (GPAI - art. 51-56)
Særlige regler for fundamentmodeller og avancerede generative modeller:
- Grundlæggende GPAI: Krav om teknisk dokumentation til nedstrømsudbydere, overholdelse af EU-ophavsretslovgivning og offentliggørelse af et resumé af træningsdata.
- Systemisk risiko (> 10^25 FLOPs): Ekstra krav om obligatoriske model-evalueringer, kontradiktoriske tests (red-teaming), cybersikkerhedsvurdering og hændelsesrapportering til AI-kontoret.
4. Tidslinje og overgangsordninger (inkl. AI Omnibus)
Forordningen udrulles i faser med reviderede frister jf. forordning (EU) 2026/1744:
- 2. februar 2025: Forbudte AI-praksisser (art. 5) og krav om AI-kompetencer (art. 4).
- 2. august 2025: Regler for GPAI-modeller, sanktioner og bemyndigede organer.
- 2. august 2026: Generelle transparensforpligtelser (art. 50).
- 2. december 2027: Frist for højrisiko-AI-systemer opregnet i bilag III.
- 2. august 2028: Frist for højrisiko-AI som sikkerhedskomponenter under bilag I.
Artikel 6 (og bilag III)
Klassificeringsregler for højrisiko-AI-systemer (art. 6 + bilag III)
Udløses, når den strukturerede klassifikation placerer systemet som højrisiko via produktvejen eller bilag III efter vurdering af art. 6, stk. 3.
Artikel 9
Risikostyringssystem (højrisiko-AI-systemer)
Udløses, når løsningen er klassificeret som højrisiko - krav om risikostyringssystem.
Artikel 10
Data og datastyring (højrisiko-AI-systemer)
Udløses, når løsningen er klassificeret som højrisiko - krav om data og datastyring.
Artikel 11 (henviser til bilag IV)
Teknisk dokumentation (højrisiko-AI-systemer)
Udløses, når løsningen er klassificeret som højrisiko - krav om teknisk dokumentation.
Artikel 12
Registrering / logning (højrisiko-AI-systemer)
Udløses, når løsningen er klassificeret som højrisiko - krav om logning/registrering.
Artikel 13
Gennemsigtighed og formidling af oplysninger til idriftsætterne (højrisiko)
Udløses, når løsningen er klassificeret som højrisiko - krav om gennemsigtighed og brugsanvisning.
Artikel 14
Menneskeligt tilsyn (højrisiko-AI-systemer)
Udløses, når løsningen er klassificeret som højrisiko - krav om menneskeligt tilsyn.
Artikel 15
Nøjagtighed, robusthed og cybersikkerhed (højrisiko-AI-systemer)
Udløses, når løsningen er klassificeret som højrisiko - krav om nøjagtighed, robusthed og cybersikkerhed.
Artikel 16
Forpligtelser for udbydere af højrisiko-AI-systemer
Udløses, når løsningen er klassificeret som højrisiko - udbyderens forpligtelser.
Artikel 17
Kvalitetsstyringssystem (højrisiko-AI-systemer)
Udløses, når løsningen er klassificeret som højrisiko - krav om kvalitetsstyringssystem.
Artikel 26
Forpligtelser for idriftsættere af højrisiko-AI-systemer
Udløses, når løsningen er klassificeret som højrisiko - idriftsætterens forpligtelser.
Artikel 27
Konsekvensanalyse vedrørende grundlæggende rettigheder (FRIA) for højrisiko-AI-systemer
Udløses for omfattede idriftsættere af bilag III-højrisikosystemer: offentligretlige organer, private enheder der leverer offentlige tjenester samt kreditværdighed og livs-/sygeforsikring; kritisk infrastruktur alene er undtaget.
Artikel 50
Gennemsigtighedsforpligtelser for udbydere og idriftsættere af visse AI-systemer
Udløses, når systemet interagerer direkte med mennesker, genererer indhold/deepfakes, eller bruger følelsesgenkendelse/biometrisk kategorisering.
Artikel 72
Udbydernes overvågning efter omsætningen (højrisiko-AI-systemer)
Udløses, når løsningen er klassificeret som højrisiko - overvågning efter omsætning.
Artikel 73
Indberetning af alvorlige hændelser (højrisiko-AI-systemer)
Udløses, når løsningen er klassificeret som højrisiko - indberetning af alvorlige hændelser.
Databeskyttelsesforordningen (GDPR, EU 2016/679)
Kerneelementer i GDPR for AI: Beskyttelse af personoplysninger i hele livscyklussen
Databeskyttelsesforordningen gælder for al behandling af personoplysninger i forbindelse med AI-systemer. AI-forordningen erstatter ikke GDPR; reglerne gælder kumulativt, og databeskyttelsesretten har forrang jf. AI-forordningens artikel 2, stk. 7. Principperne i artikel 5 (lovlighed, rimelighed, gennemsigtighed og dataminimering) skal efterleves i alle faser.
1. AI-systemets livscyklus og retsgrundlag (art. 6 og 9)
Hver enkelt fase i udviklingen og driften af en model udgør en selvstændig behandling af personoplysninger:
- Data sourcing og træning: Kræver specifikt retsgrundlag forud for indsamling. Web scraping skal opfylde strenge krav til legitim interesse og opt-out (EDPB Guidelines 03/2026).
- Finjustering og RAG: Indlæsning af interne virksomheds- eller borgerdata forudsætter databehandleraftaler (art. 28) og forbud mod modelabsorption.
- Inferens og prompt-håndtering: Medarbejderes prompts udgør databehandling og må ikke videregives til tredjeparter uden gyldigt overførselsgrundlag og instruks.
2. Automatiserede individuelle afgørelser (art. 22)
Beskyttelse mod, at algoritmer træffer afgørelser uden reel menneskelig medvirken:
- Forbud som udgangspunkt: Registrerede har ret til ikke at være underlagt en afgørelse, der alene bygger på automatisk behandling, og som har retsvirkning eller tilsvarende væsentlig betydning.
- Undtagelser: Kræver udtrykkeligt samtykke, nødvendighed for en kontrakt eller klar lovhjemmel med passende beskyttelsesforanstaltninger.
- Krav om reel prøvelse: En sagsbehandler skal have reel tid, indsigt og beslutningskraft til at ændre systemets resultat for at afværge, at afgørelsen falder under artikel 22 (WP251rev.01).
3. Konsekvensanalyse vedrørende databeskyttelse (DPIA - art. 35)
Obligatorisk forudgående analyse ved innovative teknologier med sandsynlig høj risiko:
- Udløsende faktorer: Systematisk profilering, brug af nye teknologier i stor skala eller behandling af følsomme oplysninger (art. 9) og sårbare registrerede.
- Indhold og proces: Systematisk beskrivelse af behandlingen, vurdering af nødvendighed og proportionalitet samt afbødende foranstaltninger mod risici for borgernes rettigheder.
- Forudgående høring: Hvis en DPIA viser en høj restrisiko, som dataansvarlig ikke kan nedbringe, er forudgående høring af Datatilsynet obligatorisk (art. 36).
4. Registreredes rettigheder og indbygget databeskyttelse (art. 15-22 & 25)
Praktisk håndtering af borgerrettigheder i relation til neurale netværk og modeller:
- Privacy by Design (art. 25): Databeskyttelse skal tænkes ind i dataarkitekturen fra projektstart gennem anonymisering, pseudonymisering og stram adgangsstyring.
- Indsigt og gennemsigtighed (art. 13-15): Krav om at give den registrerede meningsfuld information om den anvendte logik og de forventede konsekvenser ved profilering.
- Berigtigelse og sletning (art. 16-17): Tekniske udfordringer ved at fjerne absorberede persondata fra modelvægte understreger kravet om forudgående datafiltrering.
Artikel 5
Principper for behandling af personoplysninger
Udløses, når organisationen behandler personoplysninger - de grundlæggende principper gælder al behandling.
Artikel 6
Lovlig behandling (behandlingshjemmel)
Udløses, når organisationen behandler personoplysninger og derfor skal have et behandlingsgrundlag.
Artikel 9
Behandling af særlige kategorier af personoplysninger (følsomme oplysninger)
Udløses, når der behandles følsomme personoplysninger (særlige kategorier, GDPR art. 9).
Artikel 13
Oplysningspligt ved indsamling af personoplysninger hos den registrerede
Udløses, når personoplysninger indsamles direkte hos den registrerede.
Artikel 14
Oplysningspligt, hvis personoplysninger ikke er indsamlet hos den registrerede
Udløses, når personoplysninger ikke indsamles hos personen selv, men fra anden kilde.
Artikel 22
Automatiske individuelle afgørelser, herunder profilering
Udløses, når der træffes afgørelser alene baseret på automatisk behandling (inkl. profilering) med retsvirkning eller væsentlig påvirkning.
Artikel 25
Databeskyttelse gennem design og gennem standardindstillinger
Udløses, når organisationen behandler personoplysninger og derfor skal indbygge databeskyttelse i design og standardindstillinger.
Artikel 28
Databehandler (databehandleraftaler)
Udløses, når en ekstern databehandler behandler personoplysninger på den dataansvarliges vegne.
Artikel 35
Konsekvensanalyse vedrørende databeskyttelse (DPIA)
Udløses, når behandlingen sandsynligvis indebærer høj risiko - fx følsomme oplysninger eller automatiske afgørelser/profilering (GDPR art. 35, stk. 3).
Artikel 44 (kapitel V)
Generelt princip for overførsler til tredjelande/internationale organisationer
Udløses, når personoplysninger overføres til et tredjeland uden for EU/EØS.
Dansk supplerende lovgivning
Kerneelementer i dansk lovgivning: Tilsynsmyndigheder, forvaltningshjemler og forbehold
Selvom EU-forordningerne har direkte virkning, forudsætter de supplerende national lovgivning til udpegning af kompetente myndigheder, fastsættelse af sanktioner og fastlæggelse af sektorregler for den offentlige forvaltning og arbejdsmarkedet. Dansk ret supplerer og afgrænser EU-kravene i overensstemmelse med Danmarks stats- og forvaltningsretlige rammer.
1. Danmarks markedsovervågningsmyndigheder (Lov nr. 467 af 14/05/2025)
Loven etablerer den nationale tilsynsstruktur for AI-forordningen i medfør af artikel 70:
- Digitaliseringsstyrelsen: Udpeget som Danmarks centrale kontaktpunkt (single point of contact) og primære markedsovervågningsmyndighed for artikel 5-forbud og tværgående AI.
- Datatilsynet: Markedsovervågningsmyndighed for AI-systemer, hvor formålet eller kernen vedrører behandling af personoplysninger, samt biometri.
- Domstolsstyrelsen: Tilsynsmyndighed for AI-systemer i relation til domstolenes administration og dømmende funktion.
2. Databeskyttelsesloven (LBK nr. 289 af 08/03/2024)
Den generelle danske suppleringslov til GDPR med væsentlige nationale bestemmelser:
- § 6 & § 7: Hjemler for offentlige myndigheders behandling af henholdsvis almindelige og følsomme oplysninger som led i myndighedsudøvelse.
- § 8: Snævre rammer for behandling af oplysninger om strafbare forhold for private og offentlige aktører.
- § 12: Behandling af personoplysninger i ansættelsesforhold inden for rammerne af kollektive overenskomster eller medarbejdersamtykke.
- § 22: Begrænsninger i oplysningspligten, hvis afgørende hensyn til kontrol, retshåndhævelse eller private interesser overstiger hensynet til den registrerede.
3. Sektorspecifikke bekendtgørelser og AI-hjemmelslov
Specifikke retlige grundlag for offentlig sektors anvendelse og udvikling af AI:
- Bekendtgørelse nr. 101 af 20/01/2026: Specifik hjemmel til kommunernes brug af AI-sagsunderstøttelse i beskæftigelsesindsatsen med krav om gennemsigtighed og menneskelig kontrol.
- AI-hjemmelsloven (høringsudkast sept. 2026): Lovinitiativ der etablerer generel databeskyttelsesretlig hjemmel til offentlige myndigheders videreanvendelse af data til AI-træning og AI-drift.
4. Danmarks retsforbehold (Protokol nr. 22)
Retsvirkning af Danmarks forbehold på det retlige og indre område (JHA-opt-out):
- Afsnit V-bestemmelser: Dele af AI-forordningen, der vedrører politi, anklagemyndighed og grænsekontrol (fx art. 5(1)(h) og bilag III, pkt. 6-8), binder ikke Danmark direkte som EU-ret.
- National stillingtagen: Danmark kan vælge at gennemføre reglerne på mellemstatsligt grundlag eller fastsætte selvstændige nationale retsregler på justitsområdet.
Lov nr. 467 af 14/05/2025 · § 2
Lov om supplerende bestemmelser til forordningen om kunstig intelligens
Fastsætter Danmarks markedsovervågningsmyndigheder for AI-forordningens forbudte AI-praksisser (art. 5), fordelt mellem Digitaliseringsstyrelsen, Datatilsynet og Domstolsstyrelsen, samt Digitaliseringsstyrelsen som centralt kontaktpunkt.
Relateret til: AI Act art. 5
Databeskyttelsesloven · LBK nr. 289 af 08/03/2024
Lov om supplerende bestemmelser til forordning om databeskyttelse
National supplerende lov til GDPR. Fastlægger centrale danske regler for behandling af almindelige oplysninger (§ 6), følsomme oplysninger (§ 7), strafbare forhold (§ 8), ansættelsesforhold (§ 12) samt undtagelser fra oplysningspligt (§ 22).
Relateret til: GDPR art. 6, 9, 13, 14
Bekendtgørelse nr. 101 af 20/01/2026
Bekendtgørelse om kommunernes anvendelse af kunstig intelligens i beskæftigelsesindsatsen
Fastlægger specifik retlig hjemmel til, at kommuner kan anvende AI-løsninger som sagsunderstøttelse i beskæftigelsesindsatsen under iagttagelse af krav til transparens, oplysningspligt og databeskyttelse.
Relateret til: AI Act bilag III (pkt. 4) og GDPR art. 6
EU-traktaterne · Protokol nr. 22
Danmarks retsforbehold (JHA opt-out)
Fastsætter Danmarks forbehold på det retlige og indre område. Bestemmelser i AI-forordningen med en retshåndhævelses-, politi- eller strafferetlig dimension (art. 5, litra h og bilag III, punkt 6-8) binder muligvis ikke Danmark.
Relateret til: AI Act art. 5 og bilag III (pkt. 6-8)
Høringsudkast · September 2026
Udkast til lov om offentlige myndigheders anvendelse af kunstig intelligens (AI-hjemmelslov)
Lovforslag i offentlig høring med henblik på at etablere en generel databeskyttelsesretlig hjemmel (GDPR art. 6, stk. 1, litra e og c) for offentlige myndigheders udvikling og drift af AI-systemer.
Relateret til: GDPR art. 6
Tekniske standarder (CEN-CENELEC JTC 21)
Kerneelementer i tekniske standarder: Fra overordnede lovkrav til målbare specifikationer
AI-forordningen fastsætter væsentlige krav i principiel form (art. 8-15), men overlader den tekniske operationalisering til de europæiske standardiseringsorganisationer. Under EU-Kommissionens mandat M/593 udarbejder CEN-CENELEC JTC 21 harmoniserede standarder, som giver virksomheder og myndigheder en konkret metode til at dokumentere overensstemmelse med loven.
1. Formodning om overensstemmelse (Presumption of Conformity - art. 40)
Standardernes centrale juridiske funktion i EU's produktreguleringsmodel:
- Juridisk virkning: AI-systemer udviklet i overensstemmelse med harmoniserede standarder, der er refereret i EU-Tidende (OJEU), formodes automatisk at overholde AI-forordningens krav.
- Frivillighed med konsekvens: Anvendelse af standarderne er formelt frivillig, men fraviges de, bærer udbyderen den fulde bevisbyrde for ækvivalent sikkerhed og compliance over for tilsynsmyndighederne.
2. Kvalitetsstyring og risikostyring (EN 18286 & prEN 18228)
De to grundlæggende ledelsesmæssige og procesmæssige standarder:
- EN 18286 (Kvalitetsstyringssystem - QMS): Specificerer udbyderens ledelsessystem under artikel 17: procedurer for versionskontrol, test, leverandørstyring og overvågning efter markedsføring.
- prEN 18228 (Risikostyring for AI): Operationaliserer artikel 9 med systematiske metoder til kontinuerlig risikoidentifikation, risikovurdering og afbødende foranstaltninger gennem hele levetiden.
3. Pålidelighedsrammen (prEN 18229 Del 1-5)
Fastsætter de tekniske krav til driftssikkerhed, kontrol og transparens:
- Del 1 (Logning, art. 12): Tekniske specifikationer for automatisk registrering af hændelser, input/output og systemtilstande til brug for hændelsesefterforskning.
- Del 2 (Transparens, art. 13): Krav til udformning af tekniske brugsanvisninger og systemspecifikationer, så idriftsættere kan forstå modellens begrænsninger.
- Del 3 (Menneskeligt tilsyn, art. 14): Specifikation af human-in-the-loop interfaces og nødstop-mekanismer, der gør operatøren i stand til at tilsidesætte systemet.
- Del 4 & 5 (Robusthed & Cyber, art. 15): Krav til teknisk nøjagtighed, modstandsdygtighed mod manipulation og robust datakommunikation.
4. Datastyring, bias og overensstemmelsesvurdering (prEN 18283-18285)
Sikring af datakvalitet og dokumenteret certificering:
- prEN 18283 & prEN 18284 (Datastyring og bias): Etablerer konkrete statistiske metoder til at teste og afbøde bias i trænings-, validerings- og testdatasæt (artikel 10).
- prEN 18285 (Overensstemmelsesvurdering): Standardiserede procedurer for intern kontrol (modul A) og audit af bemyndigede organer (modul H) i henhold til artikel 43.
CEN-CENELEC · EN 18286 (Publiceret juli 2026)
Quality management system for EU AI Act regulatory purposes
Harmoniseret standard under CEN-CENELEC JTC 21. Fastsætter de tekniske og organisatoriske specifikationer for udbyderes kvalitetsstyringssystem (QMS) til sikring af overensstemmelse med AI-forordningens krav for højrisiko-AI.
Relateret til: AI Act art. 17
CEN-CENELEC · prEN 18228 (Under godkendelse)
Artificial Intelligence - AI Risk Management
Teknisk standard, der operationaliserer kravet om et kontinuerligt og iterativt risikostyringssystem gennem hele AI-systemets livscyklus: risikovurdering, afprøvning og afbødende foranstaltninger.
Relateret til: AI Act art. 9
CEN-CENELEC · prEN 18229 (Del 1-5)
AI Trustworthiness Framework (Logging, Transparency, Oversight, Robustness)
Serie af standarder for tillidsvækkende AI: del 1 (automatisk hændelseslogning), del 2 (gennemsigtighed og brugsanvisninger), del 3 (menneskeligt tilsyn) og del 4-5 (teknisk nøjagtighed, robusthed og cybersikkerhed).
Relateret til: AI Act art. 12, 13, 14, 15
CEN-CENELEC · prEN 18283 & prEN 18284
AI Bias Management & Dataset Governance
Standarder for datastyringspraksis ved trænings-, validerings- og testdatasæt samt systematiske metoder til identifikation, overvågning og afbødning af utilsigtede skævheder (bias).
Relateret til: AI Act art. 10
CEN-CENELEC · prEN 18285
Conformity Assessment procedures for Artificial Intelligence
Harmoniserede retningslinjer og procedurer for overensstemmelsesvurdering, teknisk dokumentation og afprøvning af højrisiko-AI-systemer forud for omsætning eller ibrugtagning.
Relateret til: AI Act art. 16 og 43
Officielle myndighedsvejledninger
Kerneelementer i myndighedsvejledninger: Fortolkningsbidrag og praktisk tilsyn
Love og standarder opstiller de retlige rammer, men det er de officielle vejledninger og praksiskodekser, der viser, hvordan tilsynsmyndighederne tolker og håndhæver reglerne i hverdagen. Vejledningerne skaber forudsigelighed for virksomheder og offentlige myndigheder og fungerer som det primære pejlemærke ved tilsynsbesøg og sagsbehandling.
1. Vejledningers retslige funktion og retsvirkning
Tilsynsmyndighedernes fortolkningsbidrag i praksis:
- Administrativ praksis: Vejledninger er ikke formel lovgivning, men fastlægger den praksis, som Digitaliseringsstyrelsen og Datatilsynet lægger til grund ved tilsyn, påbud og bødeindstillinger.
- Retssikkerhed: Organisationer, der følger de officielle vejledninger og retningslinjer, opnår en stærk formodning for saglig og forsvarlig ageren ved eventuelle klagesager.
2. Nationale danske vejledninger (Digitaliseringsstyrelsen & Datatilsynet)
Myndighedernes konkrete rådgivning til danske aktører:
- Digitaliseringsstyrelsens hovedvejledning om artikel 5: Giver praktiske eksempler på afgrænsningen mellem lovlig marketing/personalisering og ulovlig subliminal manipulation eller sårbarhedsudnyttelse.
- Datatilsynets vejledning om offentlig AI: Fastsætter den metodiske proces for forudgående undersøgelser, retsgrundlag, DPIA og borgeroplysning forud for ibrugtagning af AI i forvaltningen.
3. Europæiske retningslinjer (EDPB Guidelines)
Fælleseuropæiske standarder for databeskyttelse vedtaget af alle EU's datatilsyn:
- EDPB Guidelines 03/2026 (Web Scraping til GenAI): Fastlægger, at dataindsamling til modeltræning kræver forudgående filtrering af følsomme oplysninger og respekt for maskinlæsbare opt-out mekanismer.
- Artikel 29-gruppens retningslinjer WP251rev.01: Det autoritative europæiske referencepunkt for vurdering af automatiserede afgørelser og profilering efter GDPR artikel 22.
4. EU AI-kontorets adfærdskodekser (Codes of Practice)
Samarbejde mellem industri og myndigheder under AI-forordningen:
- Transparenskodeks for AI-indhold (art. 50, stk. 7): Udvikling af tekniske standarder for synlig og usynlig vandmærkning samt metadata til mærkning af syntetisk genereret lyd, tekst, billeder og video.
- GPAI adfærdskodekser: Brancheaftaler under tilsyn af AI-kontoret, der specificerer model-evalueringer og risikostyring for de mest avancerede grundmodeller.
Digitaliseringsstyrelsen · Hovedvejledning (Oktober 2025)
Hovedvejledning om de forbudte former for AI-praksis efter AI-forordningens artikel 5
Danmarks officielle myndighedsvejledning i forståelsen og afgrænsningen af forbudte AI-praksisser, herunder manipulation, sårbarhedsudnyttelse, social scoring, biometrisk kategorisering og retsforbeholdet.
Relateret til: AI Act art. 5
Datatilsynet · Vejledning
Offentlige myndigheders brug af kunstig intelligens - Inden I går i gang
Vejledning i de databeskyttelsesretlige krav, når offentlige myndigheder planlægger eller anvender AI: retsgrundlag, saglighed, gennemsigtighed, dataminimering og konsekvensanalyse (DPIA).
Relateret til: GDPR art. 5, 6, 25, 35
EDPB · Guidelines 03/2026 (Vedtaget juli 2026)
Guidelines 03/2026 on Web Scraping in the Context of Generative AI
Europæiske retningslinjer fra Det Europæiske Databeskyttelsesråd for anvendelse af web scraping til træning og finjustering af AI-modeller: legitim interesse (art. 6(1)(f)), opt-out mekanismer og datakvalitet.
Relateret til: GDPR art. 5, 6, 9, 14
EDPB / Artikel 29-gruppen · WP251rev.01
Retningslinjer om automatiske individuelle afgørelser og profilering
Den autoritative europæiske fortolkningsvejledning til GDPR artikel 22: hvornår en afgørelse er rent automatisk, krav til reel menneskelig indgriben, samt forklarbarhed og rettigheder for borgeren.
Relateret til: GDPR art. 22
EU AI-kontoret · August 2026
Code of Practice on Transparency of AI-generated Content
Adfærdskodeks udarbejdet under AI-forordningens art. 50, stk. 7 for teknisk mærkning, detektering og vandmærkning af syntetisk genereret lyd, billeder, video og tekst.
Relateret til: AI Act art. 50