Havnia / Viden / AI-politik: skabelon og retningslinjer til arbejdspladsen

Hvad skal der stå i en AI-politik, og hvad gør I, når den ikke bliver læst?

Skrevet af Eik Bidstrup, Havnia ApS. Opdateret 24. september 2026. Ud fra Datatilsynets og Digitaliseringsstyrelsens vejledninger. Ikke juridisk rådgivning.

Kort svarSkabelon, 5 min

En AI-politik fastlægger, hvilke AI-værktøjer medarbejderne må bruge, til hvilke opgaver, og hvilke oplysninger der aldrig må tastes ind. Digitaliseringsstyrelsen peger på retningslinjer, der dækker faldgruber som faktuelle fejl og bias, regler for data og fortrolighed, en mulig positivliste over godkendte værktøjer og krav om at oplyse, når der er brugt generativ AI. Ansvaret ligger hos ledelsen, som skal sikre, at politikken både findes og bliver fulgt.

En AI-politik skal besvare tre spørgsmål, som medarbejderne ellers selv afgør i en travl situation: hvilke AI-værktøjer må vi bruge, til hvilke opgaver, og hvilke oplysninger må aldrig tastes ind. Digitaliseringsstyrelsen anbefaler, at organisationer etablerer retningslinjer og rammer for en ansvarlig brug af generativ kunstig intelligens, og styrelsen er tydelig om, hvor ansvaret ligger: hos ledelsen.

Den anden halvdel af spørgsmålet er sværere. En politik, ingen læser, ændrer ingenting, og Datatilsynet anbefaler derfor, at arbejdspladser overvejer tekniske foranstaltninger, der kan understøtte de organisatoriske.

Hvad er en AI-politik?

En AI-politik er en kort, besluttet ramme. Den adskiller sig fra retningslinjer ved at fastlægge, hvem der bestemmer, mens retningslinjerne beskriver, hvordan arbejdet så udføres. I mindre organisationer er de to som regel ét dokument, og det er fint.

Politikken skal kunne læses på fem minutter af en medarbejder, der ikke arbejder med jura til daglig. Den skal svare på, hvad der er tilladt, og ikke kun på, hvad der er forbudt. Er den længere end det, bliver den til et opslagsværk, og opslagsværker bliver ikke slået op i, mens en tekst bliver skrevet.

Hvad skal en AI-politik indeholde?

Punkterne nedenfor følger de emner, Digitaliseringsstyrelsens guides til virksomheder og myndigheder peger på. Brug dem som disposition og skriv jeres egne svar ind.

  1. Formål og omfang. Hvem gælder politikken for, og hvilke værktøjer er omfattet. Tag stilling til vikarer, konsulenter og studerende.
  2. Positivliste over godkendte værktøjer. Digitaliseringsstyrelsen skriver, at det kan overvejes at lave positivlister over de generative AI-værktøjer, der er ledelsesmæssigt godkendt til brug. Skriv også, hvad medarbejderen gør, hvis et værktøj mangler på listen.
  3. Personoplysninger. Må kun indtastes i et generativt AI-værktøj, hvis værktøjet på forhånd er vurderet og godkendt specifikt til formålet. Skriv, hvilke af jeres værktøjer det gælder, og hvilke det ikke gør.
  4. Fortrolige oplysninger. For offentlige myndigheder skriver Digitaliseringsstyrelsen, at fortrolige oplysninger ikke må indtastes i generative AI-værktøjer, der er gratis tilgængelige via offentlige hjemmesider. For virksomheder lyder anbefalingen, at fortrolige oplysninger kun bør indtastes, hvis der er foretaget en risikovurdering af den valgte løsning. Nævn de typer, der gælder hos jer: sagsakter, kontrakter, kildekode, personalesager.
  5. Faldgruber i svarene. Faktuelle fejl og opdigtet indhold, bias og informationssikkerhed. Skriv kravet om at krydstjekke svar fra generative AI-værktøjer med andre kilder.
  6. Markering af AI-brug. Digitaliseringsstyrelsen opfordrer til, at medarbejdere tydeliggør i leverancer, at der er anvendt generativ AI. Beslut, hvordan det gøres hos jer.
  7. Adgang og adgangskoder. Brug et separat og sikkert kodeord til værktøjer med login, som ikke går igen på andre systemer.
  8. Roller og ansvar. Hvem godkender nye værktøjer, hvem opdaterer listen, og hvem spørger medarbejderen, når noget er uklart.
  9. Når noget går galt. Hvad gør medarbejderen, hvis en oplysning alligevel er sendt afsted, og hvem skal vide det hvornår.

Hvilke oplysninger må aldrig tastes ind?

Datatilsynet anbefaler, at man undgår at indtaste fortrolige og følsomme personoplysninger og andre oplysninger, der ikke skal deles med udbyderen af AI-værktøjet eller med andre personer. Tilsynet forklarer hvorfor: brugerens oplysninger behandles både for at levere tjenesten og til udbyderens egne formål, for eksempel videreudvikling af værktøjet. Uden at ville det kommer man derfor til at dele helbredsoplysninger, CPR-numre og oplysninger om sine børn med udbyderen.

Gør det konkret i jeres egen politik. En sætning som denne er lettere at huske end en regelhenvisning: ingen CPR-numre, ingen navne og e-mailadresser på borgere eller kunder, ingen helbredsoplysninger, ingen personalesager.

Et eksempel gør resten. Skriver en medarbejder "Anders Andersen, 240571-0000, anders@havnia.dk klager over sin sagsbehandling", er der tre oplysninger i én sætning, som ikke skulle have forladt maskinen. Det er den type sætning, politikken skal gøre genkendelig.

Hvem har ansvaret for AI-politikken?

Ledelsen. Digitaliseringsstyrelsen skriver det direkte for både virksomheder og myndigheder, og det har en praktisk konsekvens: politikken skal have en navngiven ejer, ellers bliver positivlisten forældet, så snart et nyt værktøj kommer til.

Dertil kommer en selvstændig pligt. AI-forordningens artikel 4 kræver, at I tager foranstaltninger, der understøtter AI-færdigheder hos de medarbejdere, der arbejder med AI-systemerne, og kravet har været gældende siden den 2. februar 2025. Se AI-forordningen artikel 4 og AI-kompetencer.

Hvorfor rækker en AI-politik ikke alene?

Fordi afstanden mellem dokumentet og handlingen er for stor. Medarbejderen, der indsætter en hel klagesag i en chat for at få den kogt ned, har ikke besluttet at bryde en regel. Hun har glemt, at reglen fandtes, og ingen mindede hende om det i det sekund, teksten blev indsat.

Datatilsynet anbefaler derfor, at det bliver en fast del af arbejdspladsens awareness, retningslinjer eller procedurer, og peger samtidig på tekniske løsninger som supplement, for eksempel at blokere offentligt tilgængelige generative AI-værktøjer i arbejdspladsens firewall.

En blokering er den grove udgave. Den flytter ofte bare brugen over på medarbejderens egen telefon, og så mister I både overblikket og muligheden for at hjælpe. Vælger I alligevel at blokere, så sørg for, at der står et godkendt værktøj klar samme dag, ellers bliver forbuddet til et argument for at finde en omvej.

Sådan holder I politikken i live

Digitaliseringsstyrelsen anbefaler åben dialog om brugen, så ledelsen kan sikre, at rammerne afspejler de behov og erfaringer, der findes i det daglige arbejde. Det er lettere sagt end gjort, men to vaner rækker langt.

Sæt en fast dato for gennemgang af positivlisten, for eksempel hvert kvartal, og skriv datoen ind i selve politikken, så det kan ses, hvornår den sidst blev set efter. Og gør det let at spørge: en enkelt postkasse, hvor en medarbejder kan bede om at få et nyt værktøj vurderet, fanger mere skyggebrug end nogen politik.

Er I i tvivl om, hvad der overhovedet er tilladt at bruge, så start med Må man bruge ChatGPT på arbejdet.

Se også: AI governance i praksis og medarbejderorienteringen på dokumentationssiden.

Spørgsmål og svar

Hvad er en AI-politik?

En AI-politik er arbejdspladsens skrevne beslutning om, hvilke AI-værktøjer der må bruges, til hvilke opgaver, og hvilke oplysninger der ikke må tastes ind. Den samler det, som ellers bliver afgjort af den enkelte medarbejder i en travl situation. Digitaliseringsstyrelsen anbefaler, at organisationer etablerer retningslinjer for en ansvarlig brug af generativ kunstig intelligens, og understreger, at ansvaret er ledelsens.

Findes der en færdig AI-politik skabelon?

Der findes ingen officiel dansk skabelon, som en myndighed har godkendt, og en generisk skabelon kan ikke afgøre, hvilke værktøjer netop jeres organisation har vurderet. Digitaliseringsstyrelsens guides til virksomheder og myndigheder er det nærmeste, I kommer på et fælles udgangspunkt, og de peger på de emner, retningslinjerne bør dække. Punkterne i denne artikel følger de emner og kan bruges som disposition.

Hvad er forskellen på AI og generativ AI?

AI er samlebetegnelsen for systemer, der løser opgaver, som normalt kræver menneskelig intelligens. Generativ AI er den del, der selv frembringer nyt indhold som tekst, billeder eller kode, og det er den type, ChatGPT, Copilot, Gemini og Claude tilhører. En AI-politik på en almindelig arbejdsplads handler i praksis oftest om generativ AI, fordi det er der, medarbejderne selv taster oplysninger ind.

Skal ledelsen godkende en AI-politik?

Ja, i praksis. Digitaliseringsstyrelsen skriver, at det er et ledelsesmæssigt ansvar at sikre, at anvendelsen af generativ AI sker på en ansvarlig måde, og at det kan overvejes at lave positivlister over de værktøjer, der er ledelsesmæssigt godkendt til brug. En politik uden en ejer bliver ikke opdateret, og så mister positivlisten sin værdi i takt med, at nye værktøjer kommer til.

Er en AI-politik nok til at opfylde AI-forordningen?

Nej. AI-forordningens artikel 4 stiller et selvstændigt krav om, at I tager foranstaltninger, der understøtter AI-færdigheder hos de medarbejdere, der arbejder med AI-systemerne, og det krav opfyldes ikke alene ved at udsende et dokument. Dertil kommer databeskyttelsesreglerne, som gælder uændret, når værktøjet behandler personoplysninger. Politikken er rammen, ikke hele opgaven.

Kilder

  1. Digitaliseringsstyrelsen: Guide til virksomheder om ansvarlig anvendelse af generativ kunstig intelligensdigst.dk
  2. Digitaliseringsstyrelsen: Guide til offentlige myndigheder om ansvarlig anvendelse af generativ kunstig intelligensdigst.dk
  3. Datatilsynet: Forhold dig til AI-værktøjerdatatilsynet.dk
  4. Digitaliseringsstyrelsen: AI-færdighederdigst.dk
  5. Digitaliseringsstyrelsen: Guides til brug af kunstig intelligensdigst.dk
  6. Datatilsynet: Flere klager til Datatilsynet udarbejdes med AI-værktøjerdatatilsynet.dk

Jeres medarbejdere bruger allerede AI. Lad os tale om resten.