Havnia / Viden / AI-forordningen på dansk: hvem, hvad og hvornår
Hvad er AI-forordningen, hvem gælder den for, og hvornår gælder hvad?
AI-forordningen er forordning (EU) 2024/1689, EU's fælles regelsæt for kunstig intelligens. Den bruger fire risikoklasser: uacceptabel risiko er forbudt, høj risiko får skærpede krav, begrænset risiko kræver åbenhed, og minimal risiko står uden særlige regler. Den gælder for både dem, der udvikler AI-systemerne, og dem, der bruger dem erhvervsmæssigt, og reglerne anvendes i etaper frem til 2028.
AI-forordningen er forordning (EU) 2024/1689 af 13. juni 2024, EU's fælles regelsæt for kunstig intelligens. Europa-Kommissionen kalder den verdens første samlede retlige ramme på området. Den gælder både for dem, der udvikler AI-systemer, og dem, der bruger dem erhvervsmæssigt. Kravene skalerer med risikoen, og reglerne anvendes i etaper fra februar 2025 til august 2028.
Hvad er AI-forordningen?
Forordningen er vedtaget som fælles EU-regler og gælder derfor direkte i Danmark, uden at den skal skrives om til dansk lov. På engelsk hedder den AI Act, og det er samme tekst.
Grundtanken er, at kravene skal stå mål med risikoen: et system, der foreslår formuleringer i et referat, behandles ikke som et system, der afgør, om en borger får en ydelse.
Forordningen regulerer AI-systemer, ikke teknologi i almindelighed. Et AI-system er i forordningens forstand et maskinbaseret system, der er udformet til at fungere med varierende grader af autonomi, og som ud fra det input, det modtager, selv udleder, hvordan det skal levere sit output.
Hvem gælder AI-forordningen for?
- Udbyder er den, der udvikler et AI-system eller får det udviklet og bringer det på markedet i eget navn. Det kan også være en offentlig myndighed.
- Idriftsætter er enhver fysisk eller juridisk person, herunder en offentlig myndighed, der anvender et AI-system under sin egen myndighed. Anvendelse i rent personlig og ikkeerhvervsmæssig sammenhæng er undtaget.
De fleste danske arbejdspladser er idriftsættere. I køber et værktøj, I ikke selv har bygget, og bruger det i jeres egen drift. Rollen kan dog skifte: bygger I videre på et system og sætter jeres eget navn på, kan I blive udbyder med de krav, der følger med.
Hvor skrapt reglerne rammer, afhænger af hvilken af de fire risikoklasser systemet havner i.
Hvilke fire risikoklasser arbejder forordningen med?
Uacceptabel risiko. Systemer, der udgør en klar trussel mod menneskers sikkerhed, levebrød og rettigheder, er forbudt. Kommissionen opregner ni navngivne former for anvendelse. De otte har været forbudt siden 2. februar 2025, blandt andet social scoring, opbygning af ansigtsgenkendelsesdatabaser ved uspecificeret indsamling af billeder og følelsesgenkendelse på arbejdspladsen og i uddannelse. Det niende, generering af intimt materiale uden samtykke og af materiale med seksuelt misbrug af børn, gælder fra december 2026.
Høj risiko. Systemer, der kan udgøre alvorlige risici for sundhed, sikkerhed eller grundlæggende rettigheder, mødes med skærpede krav: risikostyring, datakvalitet, logning, dokumentation, menneskeligt tilsyn og robusthed.
Begrænset risiko, altså åbenhedskrav. Mennesker skal gøres opmærksomme på, at de taler med en maskine, og kunstigt genereret indhold skal kunne kendes som sådan.
Minimal eller ingen risiko. Langt de fleste AI-systemer, herunder de fleste chatværktøjer til tekst, hører til her, og forordningen stiller ingen særlige krav.
Hvornår gælder hvad?
| Dato | Hvad der gælder |
|---|---|
| 1. august 2024 | Forordningen træder i kraft |
| 2. februar 2025 | De otte første forbud mod de uacceptable anvendelser, og kravet om AI-færdigheder i artikel 4 |
| 2. august 2025 | Regler for AI-modeller til almen brug og forvaltningsstrukturen |
| 2. august 2026 | Hovedparten af forordningens regler, herunder åbenhedskravene |
| December 2026 | Det niende forbud, mod generering af intimt materiale uden samtykke og af materiale med seksuelt misbrug af børn |
| 2. december 2027 | Højrisikosystemer inden for blandt andet biometri, uddannelse, beskæftigelse og migration |
| 2. august 2028 | AI indbygget i produkter, for eksempel maskiner og legetøj |
Datoerne for højrisikosystemer blev senere udskudt ved en ændring af forordningen, den såkaldte AI-omnibus. Den trådte i kraft den 27. juli 2026, og formålet var at give mere tid til at få standarder og redskaber på plads, før kravene begynder at gælde.
Hvad betyder det, når I bruger ChatGPT eller Copilot på jobbet?
For langt de fleste arbejdspladser er svaret: ikke ret meget efter AI-forordningen, og ret meget efter databeskyttelsesreglerne.
Et almindeligt chatværktøj, der hjælper med at formulere et brev, er som udgangspunkt minimal risiko. Bruger I derimod AI til at sortere ansøgere, vurdere medarbejderes præstation eller forberede afgørelser om borgere, bevæger I jer ind på højrisikoområderne, og så skal I klassificere systemet efter kravene til høj risiko.
Grænsen går ikke ved værktøjet, men ved anvendelsen. Det samme chatværktøj kan være minimal risiko om formiddagen og indgå i et højrisikoområde om eftermiddagen, hvis det bliver sat til at vurdere mennesker. Uanset klassificering gælder databeskyttelsesreglerne fuldt ud, så snart der er personoplysninger i teksten. Om I skal lave en konsekvensanalyse, før medarbejderne må bruge værktøjet, står på siden om DPIA før AI.
Forordningen har også en bestemmelse om AI-færdigheder i artikel 4: både udbydere og idriftsættere skal sikre, at de mennesker, der arbejder med systemerne, har det nødvendige grundlag for at træffe informerede beslutninger om dem.
Hvad betyder AI-forordningen for GDPR-arbejdet?
Forordningen lægger sig oven på databeskyttelsesreglerne, den afløser dem ikke. Behandler et AI-system personoplysninger, gælder databeskyttelsesforordningen og databeskyttelsesloven uændret, uanset hvilken risikoklasse systemet falder i.
Det betyder i praksis to spor, der skal køre samtidig. Det ene er klassificeringen efter AI-forordningen: hvad er systemet, hvilken rolle har vi, og hvilke krav udløser det. Det andet er behandlingsgrundlaget efter GDPR: hvilke oplysninger indgår, hvorfor må vi bruge dem, og hvad har vi gjort for at sikre dem.
De to spor deler råmateriale. Kortlægningen af, hvilke værktøjer der er i brug, og hvilke oplysninger der ender i dem, bruges begge steder, og det er derfor den kortlægning, der bør laves først.
Hvem fører tilsyn i Danmark?
Digitaliseringsstyrelsen er national koordinerende tilsynsmyndighed for AI-forordningen. Forordningen lægger op til et sektorbaseret tilsyn, så andre myndigheder fører tilsyn inden for deres egne områder, og EU udarbejder selv vejledning og skal sikre, at reglerne håndhæves ens på tværs af medlemsstaterne.
Datatilsynet og Digitaliseringsstyrelsen har desuden etableret en regulatorisk sandkasse, hvor virksomheder og myndigheder kan få gratis adgang til relevant ekspertise og vejledning i GDPR og i risikoklassificering efter AI-forordningen. Ved behov inddrages andre myndigheder, når sektorlovgivning støder op til reglerne.
Siden her er en gennemgang af forordningens opbygning, ikke juridisk rådgivning. Skal et konkret system klassificeres, er sandkassen eller en advokat det rigtige sted at gå hen.
Se også: AI-kompetencer efter artikel 4 og notatet om AI-forordningen på dokumentationssiden.
Spørgsmål og svar
Hvad er AI Act?
AI Act er det engelske navn for AI-forordningen, forordning (EU) 2024/1689 af 13. juni 2024 om harmoniserede regler for kunstig intelligens. Europa-Kommissionen kalder den verdens første samlede retlige ramme på området. De to betegnelser dækker samme regelsæt, men det er den danske sprogversion, der gælder her i landet.
Hvem gælder AI-forordningen for?
Den gælder både udbydere, altså dem der udvikler og bringer et AI-system på markedet, og idriftsættere, altså dem der anvender et AI-system under egen myndighed. En idriftsætter kan være en virksomhed, en kommune eller en anden offentlig myndighed, men bruger man AI privat og uden erhvervsmæssigt formål, er man ikke idriftsætter i forordningens forstand.
Hvornår træder AI-forordningen i kraft?
Forordningen trådte i kraft 1. august 2024 og anvendes i etaper. De første otte forbud har været gældende siden 2. februar 2025 og reglerne om AI-modeller til almen brug siden 2. august 2025. Hovedparten af reglerne anvendes fra 2. august 2026, og et niende forbud fra december 2026. Kravene til højrisikosystemer er udskudt til 2. december 2027, og for AI indbygget i produkter til 2. august 2028.
Er det ulovligt at bruge AI?
Nej. Forordningen forbyder bestemte anvendelser, ikke kunstig intelligens som sådan. De fleste AI-systemer, herunder almindelige chatværktøjer til tekst, falder i kategorien minimal risiko, hvor forordningen ikke stiller særlige krav. Forbuddene rammer blandt andet social scoring, følelsesgenkendelse på arbejdspladsen og i uddannelse og uspecificeret indsamling af ansigtsbilleder til ansigtsgenkendelsesdatabaser.
Hvilken lovgivning regulerer AI i Danmark?
AI-forordningen gælder direkte i Danmark, og den kommer oven i de regler, der allerede gælder, ikke i stedet for dem. Databeskyttelsesforordningen og databeskyttelsesloven gælder stadig, når et AI-system behandler personoplysninger, og det samme gør forvaltningsloven og sektorlovgivningen for offentlige myndigheder. Digitaliseringsstyrelsen er national koordinerende tilsynsmyndighed, og forordningen lægger op til et sektorbaseret tilsyn.
Kilder
- Digitaliseringsstyrelsen: AI-forordningendigst.dk
- Europa-Kommissionen: Regulatory framework for AIdigital-strategy.ec.europa.eu
- Europa-Kommissionen: AI Omnibus enters into forcedigital-strategy.ec.europa.eu
- Forordning (EU) 2024/1689 om kunstig intelligens (EUR-Lex, dansk)eur-lex.europa.eu
- Datatilsynet og Digitaliseringsstyrelsen: Regulatorisk sandkasse for AIdatatilsynet.dk
- Datatilsynet: Kunstig intelligensdatatilsynet.dk