Tilbage til forsiden

Regler, love og standarder

Oversigten samler det fulde kildebaserede grundlag bag AI Kompasset. Her finder du artiklerne fra AI-forordningen og GDPR samt den danske supplerende lovgivning, de europæiske harmoniserede standarder og de officielle myndighedsvejledninger.

Indholdet er vejledende og erstatter ikke en konkret juridisk vurdering. De officielle retsakter har altid forrang.

AI-forordningen (EU 2024/1689)

Strategisk guideEU-forordning 2024/1689 · Horisontal harmonisering

Kerneelementer i AI-forordningen: Risikoniveauer, roller og forpligtelser

AI-forordningen er EU's tværgående rammelov for kunstig intelligens baseret på EU-traktatens artikel 114 og 16. Formålet er at fremme menneskecentreret og pålidelig AI samt sikre et højt beskyttelsesniveau for sundhed, sikkerhed og grundlæggende rettigheder i det indre marked.

1. Risikobaseret klassificering (Risikopyramiden)

Forordningen regulerer ikke teknologien i sig selv, men dens konkrete anvendelse ud fra fire differentierede risikoniveauer:

  • Uacceptabel risiko (art. 5): Fuldstændigt forbudt i EU fra februar 2025 (fx subliminal manipulation, social scoring, udnyttelse af sårbarheder og biometrisk kategorisering af følsomme data).
  • Høj risiko (art. 6, bilag I & III): Lovlige, men underlagt forudgående overensstemmelsesvurdering, CE-mærkning og strenge tekniske krav (HR, uddannelse, velfærd, kritisk infrastruktur mv.).
  • Begrænset risiko (art. 50): Gennemsigtighedskrav for chatbots, deepfakes og generativ AI, hvor brugere skal informeres, og syntetisk indhold skal mærkes maskinlæsbart.
  • Minimal eller ingen risiko: Almindelig AI uden særkrav (frivillige adfærdskodekser opfordres jf. art. 95).

2. Roller og ansvarsfordeling (Udbyder vs. Idriftsætter)

Forordningen skelner skarpt mellem roller i værdikæden med differentierede juridiske forpligtelser:

  • Udbyder (art. 3, nr. 3): Den der udvikler eller lader udvikle et AI-system med henblik på omsætning under eget navn. Bærer ansvaret for QMS, test, dokumentation og overensstemmelsesvurdering.
  • Idriftsætter (art. 3, nr. 4): Den organisation eller myndighed, der anvender AI i driften. Skal følge brugsanvisninger, sikre menneskeligt tilsyn og i visse tilfælde udarbejde en FRIA (art. 27).
  • Ansvarsforskydning (art. 25): Foretager en idriftsætter en væsentlig ændring eller ændrer formålet, overtager denne udbyderens fulde juridiske forpligtelser.

3. Generelle AI-modeller (GPAI - art. 51-56)

Særlige regler for fundamentmodeller og avancerede generative modeller:

  • Grundlæggende GPAI: Krav om teknisk dokumentation til nedstrømsudbydere, overholdelse af EU-ophavsretslovgivning og offentliggørelse af et resumé af træningsdata.
  • Systemisk risiko (> 10^25 FLOPs): Ekstra krav om obligatoriske model-evalueringer, kontradiktoriske tests (red-teaming), cybersikkerhedsvurdering og hændelsesrapportering til AI-kontoret.

4. Tidslinje og overgangsordninger (inkl. AI Omnibus)

Forordningen udrulles i faser med reviderede frister jf. forordning (EU) 2026/1744:

  • 2. februar 2025: Forbudte AI-praksisser (art. 5) og krav om AI-kompetencer (art. 4).
  • 2. august 2025: Regler for GPAI-modeller, sanktioner og bemyndigede organer.
  • 2. august 2026: Generelle transparensforpligtelser (art. 50).
  • 2. december 2027: Frist for højrisiko-AI-systemer opregnet i bilag III.
  • 2. august 2028: Frist for højrisiko-AI som sikkerhedskomponenter under bilag I.

Databeskyttelsesforordningen (GDPR, EU 2016/679)

Strategisk guideEU-forordning 2016/679 · Databeskyttelse og grundlæggende rettigheder

Kerneelementer i GDPR for AI: Beskyttelse af personoplysninger i hele livscyklussen

Databeskyttelsesforordningen gælder for al behandling af personoplysninger i forbindelse med AI-systemer. AI-forordningen erstatter ikke GDPR; reglerne gælder kumulativt, og databeskyttelsesretten har forrang jf. AI-forordningens artikel 2, stk. 7. Principperne i artikel 5 (lovlighed, rimelighed, gennemsigtighed og dataminimering) skal efterleves i alle faser.

1. AI-systemets livscyklus og retsgrundlag (art. 6 og 9)

Hver enkelt fase i udviklingen og driften af en model udgør en selvstændig behandling af personoplysninger:

  • Data sourcing og træning: Kræver specifikt retsgrundlag forud for indsamling. Web scraping skal opfylde strenge krav til legitim interesse og opt-out (EDPB Guidelines 03/2026).
  • Finjustering og RAG: Indlæsning af interne virksomheds- eller borgerdata forudsætter databehandleraftaler (art. 28) og forbud mod modelabsorption.
  • Inferens og prompt-håndtering: Medarbejderes prompts udgør databehandling og må ikke videregives til tredjeparter uden gyldigt overførselsgrundlag og instruks.

2. Automatiserede individuelle afgørelser (art. 22)

Beskyttelse mod, at algoritmer træffer afgørelser uden reel menneskelig medvirken:

  • Forbud som udgangspunkt: Registrerede har ret til ikke at være underlagt en afgørelse, der alene bygger på automatisk behandling, og som har retsvirkning eller tilsvarende væsentlig betydning.
  • Undtagelser: Kræver udtrykkeligt samtykke, nødvendighed for en kontrakt eller klar lovhjemmel med passende beskyttelsesforanstaltninger.
  • Krav om reel prøvelse: En sagsbehandler skal have reel tid, indsigt og beslutningskraft til at ændre systemets resultat for at afværge, at afgørelsen falder under artikel 22 (WP251rev.01).

3. Konsekvensanalyse vedrørende databeskyttelse (DPIA - art. 35)

Obligatorisk forudgående analyse ved innovative teknologier med sandsynlig høj risiko:

  • Udløsende faktorer: Systematisk profilering, brug af nye teknologier i stor skala eller behandling af følsomme oplysninger (art. 9) og sårbare registrerede.
  • Indhold og proces: Systematisk beskrivelse af behandlingen, vurdering af nødvendighed og proportionalitet samt afbødende foranstaltninger mod risici for borgernes rettigheder.
  • Forudgående høring: Hvis en DPIA viser en høj restrisiko, som dataansvarlig ikke kan nedbringe, er forudgående høring af Datatilsynet obligatorisk (art. 36).

4. Registreredes rettigheder og indbygget databeskyttelse (art. 15-22 & 25)

Praktisk håndtering af borgerrettigheder i relation til neurale netværk og modeller:

  • Privacy by Design (art. 25): Databeskyttelse skal tænkes ind i dataarkitekturen fra projektstart gennem anonymisering, pseudonymisering og stram adgangsstyring.
  • Indsigt og gennemsigtighed (art. 13-15): Krav om at give den registrerede meningsfuld information om den anvendte logik og de forventede konsekvenser ved profilering.
  • Berigtigelse og sletning (art. 16-17): Tekniske udfordringer ved at fjerne absorberede persondata fra modelvægte understreger kravet om forudgående datafiltrering.

Dansk supplerende lovgivning

Strategisk guideNational lovgivning · Supplerende rammer og særregler

Kerneelementer i dansk lovgivning: Tilsynsmyndigheder, forvaltningshjemler og forbehold

Selvom EU-forordningerne har direkte virkning, forudsætter de supplerende national lovgivning til udpegning af kompetente myndigheder, fastsættelse af sanktioner og fastlæggelse af sektorregler for den offentlige forvaltning og arbejdsmarkedet. Dansk ret supplerer og afgrænser EU-kravene i overensstemmelse med Danmarks stats- og forvaltningsretlige rammer.

1. Danmarks markedsovervågningsmyndigheder (Lov nr. 467 af 14/05/2025)

Loven etablerer den nationale tilsynsstruktur for AI-forordningen i medfør af artikel 70:

  • Digitaliseringsstyrelsen: Udpeget som Danmarks centrale kontaktpunkt (single point of contact) og primære markedsovervågningsmyndighed for artikel 5-forbud og tværgående AI.
  • Datatilsynet: Markedsovervågningsmyndighed for AI-systemer, hvor formålet eller kernen vedrører behandling af personoplysninger, samt biometri.
  • Domstolsstyrelsen: Tilsynsmyndighed for AI-systemer i relation til domstolenes administration og dømmende funktion.

2. Databeskyttelsesloven (LBK nr. 289 af 08/03/2024)

Den generelle danske suppleringslov til GDPR med væsentlige nationale bestemmelser:

  • § 6 & § 7: Hjemler for offentlige myndigheders behandling af henholdsvis almindelige og følsomme oplysninger som led i myndighedsudøvelse.
  • § 8: Snævre rammer for behandling af oplysninger om strafbare forhold for private og offentlige aktører.
  • § 12: Behandling af personoplysninger i ansættelsesforhold inden for rammerne af kollektive overenskomster eller medarbejdersamtykke.
  • § 22: Begrænsninger i oplysningspligten, hvis afgørende hensyn til kontrol, retshåndhævelse eller private interesser overstiger hensynet til den registrerede.

3. Sektorspecifikke bekendtgørelser og AI-hjemmelslov

Specifikke retlige grundlag for offentlig sektors anvendelse og udvikling af AI:

  • Bekendtgørelse nr. 101 af 20/01/2026: Specifik hjemmel til kommunernes brug af AI-sagsunderstøttelse i beskæftigelsesindsatsen med krav om gennemsigtighed og menneskelig kontrol.
  • AI-hjemmelsloven (høringsudkast sept. 2026): Lovinitiativ der etablerer generel databeskyttelsesretlig hjemmel til offentlige myndigheders videreanvendelse af data til AI-træning og AI-drift.

4. Danmarks retsforbehold (Protokol nr. 22)

Retsvirkning af Danmarks forbehold på det retlige og indre område (JHA-opt-out):

  • Afsnit V-bestemmelser: Dele af AI-forordningen, der vedrører politi, anklagemyndighed og grænsekontrol (fx art. 5(1)(h) og bilag III, pkt. 6-8), binder ikke Danmark direkte som EU-ret.
  • National stillingtagen: Danmark kan vælge at gennemføre reglerne på mellemstatsligt grundlag eller fastsætte selvstændige nationale retsregler på justitsområdet.

EU-traktaterne · Protokol nr. 22

Danmarks retsforbehold (JHA opt-out)

Fastsætter Danmarks forbehold på det retlige og indre område. Bestemmelser i AI-forordningen med en retshåndhævelses-, politi- eller strafferetlig dimension (art. 5, litra h og bilag III, punkt 6-8) binder muligvis ikke Danmark.

Relateret til: AI Act art. 5 og bilag III (pkt. 6-8)

Læs Protokol 22 på EUR-Lex

Tekniske standarder (CEN-CENELEC JTC 21)

Strategisk guideCEN-CENELEC JTC 21 · Standardisation Request M/593

Kerneelementer i tekniske standarder: Fra overordnede lovkrav til målbare specifikationer

AI-forordningen fastsætter væsentlige krav i principiel form (art. 8-15), men overlader den tekniske operationalisering til de europæiske standardiseringsorganisationer. Under EU-Kommissionens mandat M/593 udarbejder CEN-CENELEC JTC 21 harmoniserede standarder, som giver virksomheder og myndigheder en konkret metode til at dokumentere overensstemmelse med loven.

1. Formodning om overensstemmelse (Presumption of Conformity - art. 40)

Standardernes centrale juridiske funktion i EU's produktreguleringsmodel:

  • Juridisk virkning: AI-systemer udviklet i overensstemmelse med harmoniserede standarder, der er refereret i EU-Tidende (OJEU), formodes automatisk at overholde AI-forordningens krav.
  • Frivillighed med konsekvens: Anvendelse af standarderne er formelt frivillig, men fraviges de, bærer udbyderen den fulde bevisbyrde for ækvivalent sikkerhed og compliance over for tilsynsmyndighederne.

2. Kvalitetsstyring og risikostyring (EN 18286 & prEN 18228)

De to grundlæggende ledelsesmæssige og procesmæssige standarder:

  • EN 18286 (Kvalitetsstyringssystem - QMS): Specificerer udbyderens ledelsessystem under artikel 17: procedurer for versionskontrol, test, leverandørstyring og overvågning efter markedsføring.
  • prEN 18228 (Risikostyring for AI): Operationaliserer artikel 9 med systematiske metoder til kontinuerlig risikoidentifikation, risikovurdering og afbødende foranstaltninger gennem hele levetiden.

3. Pålidelighedsrammen (prEN 18229 Del 1-5)

Fastsætter de tekniske krav til driftssikkerhed, kontrol og transparens:

  • Del 1 (Logning, art. 12): Tekniske specifikationer for automatisk registrering af hændelser, input/output og systemtilstande til brug for hændelsesefterforskning.
  • Del 2 (Transparens, art. 13): Krav til udformning af tekniske brugsanvisninger og systemspecifikationer, så idriftsættere kan forstå modellens begrænsninger.
  • Del 3 (Menneskeligt tilsyn, art. 14): Specifikation af human-in-the-loop interfaces og nødstop-mekanismer, der gør operatøren i stand til at tilsidesætte systemet.
  • Del 4 & 5 (Robusthed & Cyber, art. 15): Krav til teknisk nøjagtighed, modstandsdygtighed mod manipulation og robust datakommunikation.

4. Datastyring, bias og overensstemmelsesvurdering (prEN 18283-18285)

Sikring af datakvalitet og dokumenteret certificering:

  • prEN 18283 & prEN 18284 (Datastyring og bias): Etablerer konkrete statistiske metoder til at teste og afbøde bias i trænings-, validerings- og testdatasæt (artikel 10).
  • prEN 18285 (Overensstemmelsesvurdering): Standardiserede procedurer for intern kontrol (modul A) og audit af bemyndigede organer (modul H) i henhold til artikel 43.

Officielle myndighedsvejledninger

Strategisk guideMyndighedspraksis · Fortolkning, retningslinjer og adfærdskodekser

Kerneelementer i myndighedsvejledninger: Fortolkningsbidrag og praktisk tilsyn

Love og standarder opstiller de retlige rammer, men det er de officielle vejledninger og praksiskodekser, der viser, hvordan tilsynsmyndighederne tolker og håndhæver reglerne i hverdagen. Vejledningerne skaber forudsigelighed for virksomheder og offentlige myndigheder og fungerer som det primære pejlemærke ved tilsynsbesøg og sagsbehandling.

1. Vejledningers retslige funktion og retsvirkning

Tilsynsmyndighedernes fortolkningsbidrag i praksis:

  • Administrativ praksis: Vejledninger er ikke formel lovgivning, men fastlægger den praksis, som Digitaliseringsstyrelsen og Datatilsynet lægger til grund ved tilsyn, påbud og bødeindstillinger.
  • Retssikkerhed: Organisationer, der følger de officielle vejledninger og retningslinjer, opnår en stærk formodning for saglig og forsvarlig ageren ved eventuelle klagesager.

2. Nationale danske vejledninger (Digitaliseringsstyrelsen & Datatilsynet)

Myndighedernes konkrete rådgivning til danske aktører:

  • Digitaliseringsstyrelsens hovedvejledning om artikel 5: Giver praktiske eksempler på afgrænsningen mellem lovlig marketing/personalisering og ulovlig subliminal manipulation eller sårbarhedsudnyttelse.
  • Datatilsynets vejledning om offentlig AI: Fastsætter den metodiske proces for forudgående undersøgelser, retsgrundlag, DPIA og borgeroplysning forud for ibrugtagning af AI i forvaltningen.

3. Europæiske retningslinjer (EDPB Guidelines)

Fælleseuropæiske standarder for databeskyttelse vedtaget af alle EU's datatilsyn:

  • EDPB Guidelines 03/2026 (Web Scraping til GenAI): Fastlægger, at dataindsamling til modeltræning kræver forudgående filtrering af følsomme oplysninger og respekt for maskinlæsbare opt-out mekanismer.
  • Artikel 29-gruppens retningslinjer WP251rev.01: Det autoritative europæiske referencepunkt for vurdering af automatiserede afgørelser og profilering efter GDPR artikel 22.

4. EU AI-kontorets adfærdskodekser (Codes of Practice)

Samarbejde mellem industri og myndigheder under AI-forordningen:

  • Transparenskodeks for AI-indhold (art. 50, stk. 7): Udvikling af tekniske standarder for synlig og usynlig vandmærkning samt metadata til mærkning af syntetisk genereret lyd, tekst, billeder og video.
  • GPAI adfærdskodekser: Brancheaftaler under tilsyn af AI-kontoret, der specificerer model-evalueringer og risikostyring for de mest avancerede grundmodeller.