Havnia / Viden / GDPR artikel 32: tekniske foranstaltninger og AI

Hvad er en passende teknisk foranstaltning efter GDPR artikel 32, når medarbejderne bruger AI?

Skrevet af Eik Bidstrup, Havnia ApS. Opdateret 24. september 2026. Ud fra Datatilsynets og Digitaliseringsstyrelsens vejledninger. Ikke juridisk rådgivning.

Kort svarGuide, 5 min

GDPR artikel 32 kræver, at den dataansvarlige og databehandleren indfører passende tekniske og organisatoriske foranstaltninger, så sikkerhedsniveauet står mål med risiciene ved behandlingen. Bestemmelsen nævner blandt andet pseudonymisering og kryptering af personoplysninger, og en procedure for løbende at afprøve, om foranstaltningerne rent faktisk virker. Der findes ingen facitliste, kun ét krav: niveauet skal passe til risikoen ved netop jeres behandling.

En passende teknisk foranstaltning er den, der står mål med risikoen ved netop jeres behandling. GDPR artikel 32 giver ingen liste over godkendte produkter, kun et krav: den dataansvarlige og databehandleren skal gennemføre passende tekniske og organisatoriske foranstaltninger, så sikkerhedsniveauet passer til risiciene. Når medarbejderne bruger AI-værktøjer, er browservinduet det sted, hvor oplysningerne forlader organisationen. Foranstaltningen skal virke der.

Hvad står der i GDPR artikel 32?

Artikel 32, stk. 1 kræver passende tekniske og organisatoriske foranstaltninger under hensyntagen til det aktuelle tekniske niveau, omkostningerne og risikoen. Bestemmelsen nævner fire eksempler:

  • pseudonymisering og kryptering af personoplysninger
  • evne til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og tjenester
  • evne til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse
  • en procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger

Listen er eksempler, ikke en facitliste. Det fjerde punkt bliver ofte overset, selv om det er det, der gør de tre andre til andet end en hensigtserklæring.

Bestemmelsen retter sig både mod den dataansvarlige og mod databehandleren. At leverandøren har sikret sin egen drift, fritager ikke jer for at vurdere jeres egen brug. Omvendt kan ingen aftale sig fra kravet.

Hvad betyder et passende sikkerhedsniveau?

Artikel 32, stk. 2 siger, at der ved vurderingen af, hvilket sikkerhedsniveau der er passende, navnlig tages hensyn til de risici, behandlingen udgør, særligt ved hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger, der er transmitteret, opbevaret eller på anden måde behandlet.

Passende er altså et relativt begreb. Det samme tiltag kan være rigeligt i én sammenhæng og utilstrækkeligt i en anden. Forskellen ligger i risikoen for de mennesker, oplysningerne handler om.

Derfor begynder arbejdet med en risikovurdering. Datatilsynet beskriver risiko som muligheden for et negativt resultat, hvor størrelsen bestemmes af sammenhængen mellem sandsynlighed og konsekvens. Vurderingen efter artikel 32 skal vise, om I har etableret tilstrækkelige foranstaltninger til at håndtere de risici. Fremgangsmåden står i risikovurdering af AI-værktøjer.

Hvilke foranstaltninger nævner Datatilsynets katalog?

Datatilsynet har samlet et katalog over foranstaltninger, der beskriver tekniske og organisatoriske tiltag, som kan være relevante for at opnå en passende sikkerhed efter artikel 5, 25 og 32. Hver beskrivelse forklarer, hvilke risici tiltaget adresserer, hvad man kan gøre, og hvornår det er nødvendigt.

Kataloget er hverken udtømmende eller absolut. Datatilsynet gør selv opmærksom på, at en foranstaltnings værdi kan afhænge meget af, hvilke andre foranstaltninger der er etableret. Eksemplerne bygger blandt andet på tilsynspraksis, sager om sikkerhedsbrud og ISO-standarder.

Tekniske foranstaltninger dækker eksempelvis it-løsninger, brugeradministration, automatisk kryptering og sletning, adgangskontrol og fysiske låse. Organisatoriske foranstaltninger dækker eksempelvis sikkerhedspolitikker og uddannelse af personalet. Begge dele skal til. En politik uden teknik afhænger af, at ingen har travlt. Teknik uden politik efterlader medarbejderen uden at vide, hvad der er meningen.

Hvad siger artikel 5 og artikel 25 om det samme?

Artikel 5 fastsætter principperne, herunder dataminimering i stk. 1, litra c og integritet og fortrolighed i stk. 1, litra f. Artikel 5, stk. 2 tilføjer ansvarlighed: I skal kunne påvise, at principperne overholdes.

Artikel 25 kræver databeskyttelse gennem design og standardindstillinger, det der på engelsk hedder privacy by design. Datatilsynet peger i kataloget på pseudonymisering som en mulig foranstaltning efter artikel 32, men pointen med artikel 25 er timingen. Beskyttelsen skal bygges ind, mens systemet designes, ikke lappes på, efter det er sat i drift, og den skal passe til den måde, medarbejderne rent faktisk arbejder på.

Der er forskel på at fjerne en oplysning og at gøre den ulæselig for andre. Pseudonymisering begrænser muligheden for at knytte oplysninger til en bestemt person, mens anonymisering fjerner den. Kun det sidste tager oplysningen ud af forordningens rækkevidde, og det er sværere, end ordet anonymisering får det til at lyde.

Hvorfor rækker krypteret mail ikke ind i browseren?

Mange danske organisationer har brugt år på at sikre mailen. Det virker efter hensigten: krypteringen beskytter beskeden mod at blive læst af andre undervejs til modtageren.

Men krypteringen løser et andet problem end det, der opstår i et promptfelt. Når Anders Andersen kopierer et afsnit med CPR-nummeret 240571-0000 og sender det til en chatbot, bliver forbindelsen krypteret hele vejen. Oplysningen når frem til modtageren i fuldt læselig stand, og modtageren er netop den, der ikke skulle have haft den.

Det samme gælder vedhæftede filer. Et tekstdokument eller et regneark, der lægges op i en chat, sender indholdet videre på nøjagtig samme måde som et indsat afsnit, blot uden at nogen har læst det igennem først.

Kryptering under transport svarer til en lukket kuvert. Den hjælper ikke, hvis kuverten er adresseret forkert. Foranstaltningen efter artikel 32 skal derfor ramme det tidspunkt, hvor teksten er ved at forlade maskinen, ikke kun de kanaler, I allerede har sikret.

Hvordan viser I, at foranstaltningen er passende?

Dokumentationen er ikke en formalitet. Artikel 5, stk. 2 kræver, at I kan påvise overholdelsen, og artikel 32, stk. 1, litra d kræver en procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten.

Fire ting bør kunne fremvises uden forberedelse:

  • risikovurderingen og datoen for den seneste opdatering
  • de valgte foranstaltninger og begrundelsen for netop dem
  • resultatet af afprøvningen, altså om de virker i praksis
  • hvad I gjorde, da en foranstaltning ikke virkede efter hensigten

Mangler svarene, er det ikke nødvendigvis udtryk for dårlig sikkerhed. Det er udtryk for, at I ikke kan dokumentere, om den er god.

Ingen foranstaltning gør et AI-værktøj sikkert i sig selv. Heller ingen leverandør kan overtage ansvaret efter artikel 32. Det, I kan gøre, er at sænke risikoen der, hvor den opstår, og kunne forklare hvorfor. Denne side er ikke juridisk rådgivning.

Se også: Microsoft Purview og browseren, NIS2 og medarbejdernes brug af AI og browserudvidelsen på produktsiden.

Spørgsmål og svar

Hvad er tekniske og organisatoriske foranstaltninger?

Tekniske foranstaltninger ligger i teknikken selv: it-løsninger, adgangsstyring, kryptering, fysiske låse. Organisatoriske foranstaltninger er det, mennesker og processer står for, politikker, roller, uddannelse af personalet og kontroller. Datatilsynets katalog over foranstaltninger beskriver begge dele og forklarer for hver enkelt, hvilken risiko den skal dække.

Er kryptering et krav i GDPR?

Kryptering nævnes udtrykkeligt i artikel 32, stk. 1, litra a, sammen med pseudonymisering. Men bestemmelsen gør ikke kryptering til et ubetinget krav i enhver situation. Den kræver, at foranstaltningerne passer til risikoen. Ved høj risiko bliver det til gengæld svært i praksis at forklare, hvorfor kryptering af personoplysninger er fravalgt.

Hvad er forskellen på artikel 5 og artikel 32?

Artikel 5 fastsætter de grundlæggende principper, herunder dataminimering samt integritet og fortrolighed. Artikel 5, stk. 2 lægger desuden ansvaret på den dataansvarlige for at kunne påvise, at principperne bliver overholdt. Artikel 32 er den konkrete sikkerhedsbestemmelse, der oversætter principperne til foranstaltninger, der passer til risikoen. Kort sagt: artikel 5 siger hvad, artikel 32 siger hvor godt.

Hvad betyder privacy by design?

Det er den engelske betegnelse for kravet i artikel 25 om databeskyttelse gennem design og standardindstillinger. Beskyttelsen skal bygges ind i systemet fra begyndelsen og stå slået til som standard, ikke tilføjes bagefter. Datatilsynet fremhæver blandt andet pseudonymisering som noget, der skal tænkes ind i it-systemerne, så det passer til de arbejdsgange, medarbejderne faktisk bruger, og ikke kun ser rigtigt ud på papiret.

Hvem har ansvaret, den dataansvarlige eller databehandleren?

Artikel 32 retter sig mod dem begge. Den dataansvarlige skal sikre et passende sikkerhedsniveau for behandlingen som helhed. Databehandleren skal gøre det samme for den del af behandlingen, den selv udfører på den dataansvarliges vegne. Men over for de registrerede og over for Datatilsynet er det den dataansvarlige, der skal kunne redegøre for valget af foranstaltninger.

Kilder

  1. Databeskyttelsesforordningen, artikel 32 (EUR-Lex)eur-lex.europa.eu
  2. Datatilsynet: Behandlingssikkerheddatatilsynet.dk
  3. Datatilsynet: Katalog over foranstaltningerdatatilsynet.dk
  4. Datatilsynet: Pseudonymisering og anonymiseringdatatilsynet.dk
  5. Datatilsynet: Risikovurderingdatatilsynet.dk

Jeres medarbejdere bruger allerede AI. Lad os tale om resten.