Havnia / Viden / Er ChatGPT sikkert, og gemmer den det, I skriver?

Er ChatGPT sikkert, og gemmer den det, jeg skriver, også i Enterprise?

Skrevet af Eik Bidstrup, Havnia ApS. Opdateret 24. september 2026. Ud fra Datatilsynets og Digitaliseringsstyrelsens vejledninger. Ikke juridisk rådgivning.

Kort svarSpørgsmål og svar, 5 min

Svaret er forskelligt fra udgave til udgave. I den frit tilgængelige version må personoplysninger ifølge Digitaliseringsstyrelsen slet ikke indtastes. I et erhvervsabonnement eller via API oplyser OpenAI, at data ikke bruges til at træne modellerne, medmindre kunden aktivt vælger det. Men sikkerheden afhænger lige så meget af abonnementet som af, hvad medarbejderen rent faktisk skriver ind i feltet.

Er ChatGPT sikkert nok til arbejdsbrug? Det afhænger af abonnementet, indstillingerne og af, hvad medarbejderen rent faktisk skriver ind i feltet. De to første ting kan I aftale jer til. Det tredje kan I ikke trække tilbage, når det er sendt.

Samtalen bliver gemt, så den kan findes frem igen. Hvad der derudover sker med den, står i vilkårene for netop det abonnement, I betaler for, og svaret er forskelligt i den frit tilgængelige udgave, i et erhvervsabonnement og i Enterprise.

Datatilsynet forklarer hvorfor: brugerens oplysninger bruges til at levere tjenesten til brugeren, men også til udbyderens egne formål, for eksempel til at videreudvikle værktøjet. Derfor kan man komme til at dele helbredsoplysninger, CPR-nummer, oplysninger om sine børn og øvrige personoplysninger med udbyderen.

Er ChatGPT sikkert nok til at behandle personoplysninger?

Ikke i den frit tilgængelige udgave. Digitaliseringsstyrelsens guide til offentlige myndigheder er utvetydig: personoplysninger må kun indtastes i generative AI-værktøjer, hvis værktøjet er vurderet og godkendt til brug til personoplysninger, og de må ikke indtastes i værktøjer, som er gratis tilgængelige via offentlige hjemmesider.

Det samme gælder fortrolige oplysninger. De må heller ikke indtastes i generative AI-værktøjer, som er gratis tilgængelige via offentlige hjemmesider, og i en løsning, I selv har valgt, kræver de en forudgående risikovurdering. Guiden tilføjer, at risikovurderingen bør genbesøges regelmæssigt, så den aktuelle anvendelse svarer til de accepterede risici.

Læg mærke til rækkefølgen. Vurderingen kommer først, brugen bagefter. Det er den rækkefølge, der oftest bliver vendt om i praksis, fordi værktøjet er tilgængeligt længe før beslutningen er truffet.

Guiden er skrevet til offentlige myndigheder, men kravet bag den er det samme for private virksomheder. En behandling af personoplysninger skal have et grundlag og en vurdering af risikoen, uanset hvem der behandler. Forskellen er, at kommunen typisk har en DPO til at spørge, og at den private virksomhed ofte ikke har.

Gemmer ChatGPT det, jeg skriver?

En samtale bliver gemt, så du kan finde den frem igen. Hvad der derudover sker med den, afhænger af abonnementet, og svaret er forskelligt fra den ene udbyder til den anden.

OpenAI oplyser om sit API, at data sendt til API'et ikke bruges til at træne eller forbedre modellerne, medmindre kunden udtrykkeligt vælger at dele dem. OpenAI genererer logs til misbrugsovervågning for al brug af API'et og gemmer dem i op til 30 dage, medmindre længere opbevaring er lovpligtig. Kunder kan få Zero Data Retention, hvor kundeindhold holdes ude af de logs.

Oplysningen gælder kun API'et, ikke en almindelig konto på en offentligt tilgængelig hjemmeside, som er en anden aftale med andre indstillinger. Slå det op i vilkårene for præcis det abonnement, I betaler for, skriv svaret ned, og gem det sammen med jeres fortegnelse over behandlingsaktiviteter.

Hvad er forskellen på en privat konto og et erhvervsabonnement?

Spørgsmål Privat konto Erhvervsabonnement eller API
Hvem har aftalen? Medarbejderen selv Jeres organisation
Hvem bestemmer indstillingerne? Medarbejderen Jeres administrator
Må der indtastes personoplysninger? Nej, når værktøjet er frit tilgængeligt Kun hvis løsningen er vurderet og godkendt til det
Kan I dokumentere, hvad der er sendt? Nej Delvist, afhængigt af produktet

Uanset kolonnen ligger ansvaret for oplysningerne hos jer. Leverandøren behandler på jeres instruks. I bestemmer formålet, og I hæfter for beslutningen om, hvad der må sendes.

Tabellen er også en huskeliste, når I skal vurdere et abonnement. Fire spørgsmål afgør det meste: hvem er part i aftalen, bliver indholdet brugt til at træne modeller, hvor længe bliver det gemt, og hvor bliver det behandlet. Står svaret ikke i vilkårene, er svaret i praksis nej, indtil leverandøren skriver det ned.

Hvad siger Datatilsynet om at indtaste oplysninger i AI-værktøjer?

Tilsynet anbefaler, at man undgår at indtaste fortrolige og følsomme personoplysninger og øvrige oplysninger, der ikke ønskes delt. Begrundelsen er praktisk snarere end principiel: i mange tilfælde vil det være praktisk umuligt eller meget besværligt at få kontrol over, hvordan ens oplysninger efterfølgende bliver brugt.

Dertil kommer et forhold, der sjældent bliver nævnt i en leverandørbrochure. Udbyderen eller udvikleren af værktøjet har ikke altid fuld indsigt i, hvordan AI-værktøjets maskinrum egentligt fungerer. Når leverandøren selv tager det forbehold, bør jeres risikovurdering også tage det.

Digitaliseringsstyrelsen tilføjer et punkt, der ofte bliver overset: der kan stadig være tale om personhenførbare oplysninger, selv om navnene er fjernet. En sag kan være genkendelig på datoer, adresse og forløb alene.

Hvad betyder Business, Team og Enterprise for jeres ansvar?

Et erhvervsabonnement flytter aftalen fra den enkelte medarbejder til organisationen og giver jer administratorkontrol, som en privatkonto ikke giver. Det er en reel forbedring, og det er typisk første skridt, når en virksomhed opdager, hvor mange private konti der allerede er i brug.

Tre ting følger af det:

  • Løsningen skal vurderes og godkendes, før personoplysninger må indtastes i den.
  • Vurderingen skal genbesøges regelmæssigt, så den svarer til den måde, værktøjet faktisk bliver brugt på.
  • Aftalen med leverandøren skal være skriftlig og opfylde kravene i databehandleraftalen efter artikel 28.

Et abonnement gør ikke indholdet uskadeligt. Det er stadig muligt at skrive en hel personsag ind i feltet, og abonnementet kan ikke se forskel.

Hvad kan I gøre i denne uge?

Start med at finde ud af, hvilke konti der faktisk er i brug. De fleste organisationer undervurderer tallet, fordi private konti ikke figurerer nogen steder i IT-afdelingens oversigt.

Skriv derefter én linje ned per værktøj: hvem har aftalen, hvad er vurderet, og hvad må sendes. Den linje er både jeres beslutning og jeres dokumentation, hvis nogen spørger.

Giv til sidst medarbejderne en regel, de kan huske midt i en travl dag. Anders Andersen i kommunen, der skal have hjælp til et svarbrev, kan bede om formuleringen uden at give sagens oplysninger med. Uden navn, uden CPR-nummeret 240571-0000 og uden anders@havnia.dk bliver udkastet lige så brugbart, bare uden at en eneste personoplysning forlader huset.

Vil I sammenligne værktøjerne, står forskellene på ChatGPT, Copilot, Gemini og Claude og GDPR.

Se også: hvad Copilot er, og hvilke data den kan se, generativ AI på arbejdspladsen og browserudvidelsen på produktsiden.

Spørgsmål og svar

Gemmer ChatGPT mine data?

Samtalerne gemmes, så du kan finde dem frem igen. Hvad der derudover sker med dem, står i vilkårene for det konkrete abonnement, ikke i en generel regel. OpenAI oplyser om API'et, at data ikke bruges til at træne modellerne, medmindre kunden vælger at dele dem, og at logs til misbrugsovervågning gemmes i op til 30 dage. Datatilsynet peger desuden på, at brugerens oplysninger hos mange AI-værktøjer også bruges til udbyderens egne formål, for eksempel til at videreudvikle værktøjet.

Hvor sikkert er det at bruge ChatGPT på arbejdet?

Selve forbindelsen er krypteret, og det er sjældent der, problemet opstår. Risikoen ligger i indholdet af beskeden. Digitaliseringsstyrelsen skriver, at personoplysninger kun må indtastes i generative AI-værktøjer, hvis værktøjet er vurderet og godkendt til det, og at fortrolige oplysninger kræver en forudgående risikovurdering. Er den vurdering ikke lavet, er svaret nej, uanset hvor godt værktøjet virker.

Er ChatGPT overvåget?

OpenAI oplyser, at virksomheden genererer logs til misbrugsovervågning for al brug af API'et og gemmer dem i op til 30 dage, medmindre længere opbevaring er lovpligtig. Kunder kan få Zero Data Retention, hvor indholdet holdes ude af de logs. Om jeres egen arbejdsgiver kan se, hvad der bliver skrevet, afhænger af, hvilket abonnement og hvilke administratorindstillinger organisationen har valgt.

Er ChatGPT Enterprise sikrere end den gratis version?

Ja og nej. Et erhvervsabonnement flytter aftalen fra den enkelte medarbejder til organisationen og giver administratorer kontrol over indstillinger og adgange, hvilket er en reel forskel. Men det gør ikke automatisk en behandling lovlig. I skal stadig vurdere løsningen selv, indgå en skriftlig aftale efter artikel 28 og beslutte, hvilke oplysninger der overhovedet må sendes.

Kan man stole på, hvad ChatGPT svarer?

Nej, ikke uden at læse efter. Datatilsynet peger på, at udbyderen eller udvikleren af værktøjet ikke altid har fuld indsigt i, hvordan AI-værktøjets maskinrum egentligt fungerer. Når leverandøren selv tager det forbehold, bør modtageren af svaret også gøre det. Brug svaret som et udkast, ikke som en afgørelse, og kontroller tal, datoer og henvisninger selv, før teksten sendes videre.

Kilder

  1. Datatilsynet: Flere klager til Datatilsynet udarbejdes med AI-værktøjerdatatilsynet.dk
  2. Datatilsynet: Kunstig intelligensdatatilsynet.dk
  3. Digitaliseringsstyrelsen: Guide til offentlige myndigheder om ansvarlig anvendelse af generativ kunstig intelligensdigst.dk
  4. OpenAI: Your data (API-dokumentation)developers.openai.com

Jeres medarbejdere bruger allerede AI. Lad os tale om resten.