Havnia / Viden / GDPR-regler medarbejdere skal kende, når de bruger AI

Hvilke GDPR-regler gælder for dig som medarbejder, når du bruger et AI-værktøj?

Skrevet af Eik Bidstrup, Havnia ApS. Opdateret 24. september 2026. Ud fra Datatilsynets og Digitaliseringsstyrelsens vejledninger. Ikke juridisk rådgivning.

Kort svarTjekliste, 5 min

Som medarbejder er du ikke selv dataansvarlig, det er din arbejdsgiver. Men de regler, arbejdsgiveren har sat, gælder lige så meget for det, du skriver i en AI-chat, som for alt andet på jobbet. Tre ting bærer det meste: brug kun de oplysninger, opgaven kræver, send dem kun derhen, arbejdsgiveren har godkendt, og sig til med det samme, hvis noget går galt.

De GDPR-regler, medarbejdere skal kende, kan koges ned til tre sætninger. Brug kun de oplysninger, opgaven kræver. Send dem kun derhen, hvor arbejdsgiveren har godkendt, at de må sendes. Sig til med det samme, hvis noget er gået galt. Som ansat er du ikke selv dataansvarlig, det er din arbejdsgiver, men reglerne gælder for hvert tastetryk, du foretager på arbejdsgiverens vegne. Et AI-værktøj i browseren er ingen undtagelse.

GDPR-regler medarbejdere kan bruge i praksis

De tre sætninger ovenfor er ikke en forenklet udgave af noget større, de er det, du reelt skal forholde dig til i det daglige.

Resten ligger hos arbejdsgiveren: behandlingsgrundlag, databehandleraftaler, fortegnelser, sletning og de tekniske foranstaltninger. Du skal ikke kunne artikelnumre udenad. Du skal kunne genkende en personoplysning og vide, hvad jeres godkendte vej er.

Datatilsynets katalog over foranstaltninger beskriver awareness som en organisatorisk foranstaltning, der normalt supplerer de trusler, som ikke kan håndteres tilstrækkeligt teknisk. Oversat: hvis en fejl kan forhindres af et system, er det ikke din opgave at huske den. De fejl, systemet ikke fanger, er til gengæld dine.

De syv principper, oversat til tastaturet

Artikel 5 er hele forordningen i kort form, og principperne er nemmere at bruge, end de lyder:

  • Lovlighed, rimelighed og gennemsigtighed. Den, oplysningen handler om, skal kunne se det komme.
  • Formålsbegrænsning. Oplysninger, du har fået til én opgave, bliver i den opgave.
  • Dataminimering. Indsæt uddraget, ikke hele sagen. En AI-chat svarer sjældent bedre på 40 sider end på 4 linjer.
  • Rigtighed. Rettelser skal slå igennem, og et AI-genereret udkast er ikke en kilde.
  • Opbevaringsbegrænsning. Lokale kopier, skærmbilleder og eksporter er også opbevaring.
  • Integritet og fortrolighed. Oplysningerne skal beskyttes mod dem, der ikke skal se dem.
  • Ansvarlighed. Den dataansvarlige skal kunne påvise, at de seks foregående er overholdt.

Hvad må du aldrig skrive i en AI-chat?

Digitaliseringsstyrelsen skriver i guiden til virksomheder, at personoplysninger kun må indtastes i et generativt AI-værktøj, hvis værktøjet er vurderet og godkendt til brug med personoplysninger. Fortrolige oplysninger bør kun indtastes, hvis der er lavet en risikovurdering først. Så længe du ikke ved, om jeres værktøj er godkendt, gælder den korte version:

  • CPR-numre, for eksempel 240571-0000
  • Helbredsoplysninger, sagsakter og notater om borgere eller kunder
  • Navne og mailadresser på andre mennesker, for eksempel anders@havnia.dk
  • Hele lister, eksporter og regneark med personoplysninger
  • Forretningshemmeligheder, priser og kontrakter under forhandling

Til gengæld er selve hjælpen fri. Sprog, struktur, oversættelse, kode, en indvending du skal forberede: alt det kan du få hjælp til, når personoplysningerne er taget ud af teksten først.

Hvad er arbejdsgiverens ansvar, og hvad er dit?

Arbejdsgiveren skal beslutte, hvilke værktøjer der er godkendt, og skrive det ned, så det kan findes på under et minut. Arbejdsgiveren skal også sikre, at den godkendte vej er hurtig nok til, at ingen fristes til at gå udenom.

Du skal bruge den vej og sige til, når den ikke slår til. Det er ikke brok. En arbejdsgang, der tvinger folk til at vælge mellem at følge reglerne og at nå deres arbejde, er et ledelsesproblem, og det bliver først løst, når nogen siger det højt.

Kontrol af, hvad du gør på jobbet, hører også til arbejdsgiverens side, og den er ikke fri for regler. Skal internetbrug registreres, eller skal mails kunne gennemgås og sikkerhedskopieres, kræver Datatilsynets vejledning om ansættelsesforhold, at det er meldt ud på forhånd, klart og utvetydigt. Loggen over internetbrug må gennemgås ved mistanke om misbrug. Sikkerhedskopiering og gennemgang af dine mails må kun ske, når det er nødvendigt, for at arbejdsgiveren kan forfølge berettigede interesser, og undervejs må arbejdsgiveren ikke læse dine private mails.

Hvad med billeder og vedhæftede filer?

Billeder af medarbejdere er personoplysninger. Datatilsynet nævner billeder blandt de almindelige personoplysninger på linje med navn, adresse og arbejdsoplysninger, og et billede af en genkendelig person er derfor omfattet af de samme regler som en tekst om personen.

Vedhæftede filer er den hyppigste kilde til at sende for meget. Et regneark har flere faner end den, du selv kigger på. Et tekstdokument kan bære rundt på kommentarer, sporede ændringer og navne, du ikke kan se på skærmen. En sag gemt som PDF rummer hele sagen, også de sider, du ikke havde brug for hjælp til.

Den enkle løsning er som regel den rigtige. Kopiér de linjer ind i chatten, du faktisk vil have et svar om, i stedet for at vedhæfte hele filen. Det går hurtigere, og svaret bliver som regel bedre, fordi værktøjet ikke skal gætte sig til, hvad du mente.

Tjekliste, før du trykker send

  1. Hvem peger teksten på? Hvis den kun kan passe på én person, er det personoplysninger. Se hvad der tæller som personoplysninger.
  2. Er værktøjet på jeres liste? Er du i tvivl, er svaret nej, indtil nogen har svaret dig.
  3. Kan opgaven løses med mindre? Fjern navne, numre og alt, du ikke har brug for et svar om.
  4. Er der en vedhæftet fil? Filer indeholder ofte mere end det, du kan se på skærmen.
  5. Gik det galt alligevel? Sig det samme dag. Et brud skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer, efter at den dataansvarlige er blevet bekendt med det, medmindre det er usandsynligt, at bruddet indebærer en risiko for de berørte.

Hvad gør I, hvis reglerne alligevel ikke bliver fulgt?

Så er problemet sjældent viljen. Det er afstanden mellem reglen og det øjeblik, den skal bruges. En politik, der læses i januar, hjælper ikke i marts klokken 15.40.

Derfor virker de foranstaltninger bedst, der sidder i selve arbejdsgangen: en kort besked i det øjeblik en oplysning er på vej ud, en godkendt konto der er lige så hurtig som den private, og en opgørelse i antal, som ledelsen kan se uden at læse med. Brugen af værktøjer uden om jeres liste er behandlet i artiklen om shadow AI.

Se også: awareness-træning og AI og medarbejderorienteringen på dokumentationssiden.

Spørgsmål og svar

Er det lovligt at bruge ChatGPT på arbejdet?

Ja, værktøjet i sig selv er ikke forbudt. Spørgsmålet er, hvad du taster ind i det. Digitaliseringsstyrelsen skriver, at personoplysninger kun må indtastes i et generativt AI-værktøj, hvis værktøjet er vurderet og godkendt til brug med personoplysninger, og at fortrolige oplysninger kræver en risikovurdering på forhånd. Er du i tvivl om, hvad der er godkendt hos jer, er det arbejdsgiveren, der skal svare på det, ikke dig.

Hvilke oplysninger må man ikke videregive?

Tommelfingerreglen er enkel: du må ikke videregive oplysninger om andre mennesker til nogen uden for din opgave. Det gælder helbred, sagsforhold, CPR-numre, kundelister og interne noter om kolleger. En AI-tjeneste uden for jeres godkendte værktøjer er en modtager som enhver anden, og har du tavshedspligt i dit arbejde, følger den med dig ind i browseren uændret.

Hvad er de syv principper i GDPR?

Datatilsynet nævner seks grundlæggende principper for behandling af personoplysninger: lovlighed, rimelighed og gennemsigtighed, formålsbegrænsning, dataminimering, rigtighed, opbevaringsbegrænsning samt integritet og fortrolighed. Dertil kommer påvisningskravet, også kaldet ansvarlighed: virksomheder og myndigheder skal kunne påvise, at de overholder reglerne. Læg de to sammen, og du har de syv, de fleste taler om.

Hvornår er det brud på GDPR?

Et brud på persondatasikkerheden er, når personoplysninger ved et uheld eller ulovligt bliver tilintetgjort, tabt, ændret, videregivet eller gjort tilgængelige for nogen, der ikke skulle have dem. En kundeliste sat ind i et ikke-godkendt værktøj kan sagtens være det. Medmindre det er usandsynligt, at bruddet indebærer en risiko for de berørte, skal det anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer, efter at den dataansvarlige er blevet bekendt med det. Er I i tvivl, skal I undersøge hændelsen hurtigst muligt.

Kan jeg som medarbejder blive straffet personligt?

Ansvaret for at overholde databeskyttelsesreglerne ligger hos den dataansvarlige, altså din arbejdsgiver, som også skal kunne påvise, at reglerne er overholdt. Det fritager dig ikke for ansvar. Et groft eller bevidst brud kan blive et ansættelsesretligt forhold, og har du tavshedspligt i dit arbejde, kan bruddet få sit eget efterspil efter de regler. Sker det alligevel, er den rigtige reaktion altid at sige til med det samme.

Må arbejdsgiveren læse mine mails og se, hvilke sider jeg besøger?

Under visse betingelser, ja, men aldrig i hemmelighed. Datatilsynets vejledning om ansættelsesforhold slår fast, at medarbejderne på forhånd og på en klar og utvetydig måde skal være informeret om registreringen af internetbrug og om sikkerhedskopiering og gennemgang af e-mail. Loggen over internetbrug må gennemgås ved mistanke om misbrug. For e-mail er betingelsen, at sikkerhedskopieringen og gennemgangen er nødvendig, for at arbejdsgiveren kan forfølge berettigede interesser. Ved en gennemgang må arbejdsgiveren ikke læse medarbejderens private e-mails.

Kilder

  1. Datatilsynet: Databeskyttelse i forbindelse med ansættelsesforholddatatilsynet.dk
  2. Datatilsynet: Hvad er personoplysningerdatatilsynet.dk
  3. Datatilsynet: Awareness som foranstaltningdatatilsynet.dk
  4. Digitaliseringsstyrelsen: Guide til virksomheder om generativ kunstig intelligensdigst.dk
  5. Datatilsynet: De grundlæggende principperdatatilsynet.dk
  6. Datatilsynet: Påvisningskrav og dataminimeringdatatilsynet.dk
  7. Datatilsynet: Håndtering af brud på persondatasikkerhedendatatilsynet.dk
  8. Datatilsynet: Anmeld sikkerhedsbruddatatilsynet.dk

Jeres medarbejdere bruger allerede AI. Lad os tale om resten.