Havnia / Viden / Datatilsynet om AI: hvad tilsynet faktisk har sagt
Hvad har Datatilsynet faktisk sagt om AI og kunstig intelligens?
Datatilsynet har hverken godkendt eller forbudt bestemte AI-værktøjer. Tilsynet har derimod udgivet en vejledning til offentlige myndigheder om behandlingsgrundlag, oplysningspligt og konsekvensanalyse, advaret mod at indtaste fortrolige og følsomme oplysninger i AI-værktøjer og truffet afgørelse i konkrete sager. Sammen med Digitaliseringsstyrelsen driver tilsynet også en regulatorisk sandkasse for AI.
Datatilsynet har hverken godkendt eller forbudt bestemte AI-værktøjer. Tilsynet har til gengæld sagt en del om, hvad der skal være på plads, før personoplysninger indgår: en vejledning til offentlige myndigheder, en advarsel om medarbejderes brug af generative værktøjer, konkrete afgørelser og en fælles sandkasse med Digitaliseringsstyrelsen. Her er, hvad der faktisk står, med dato og kilde.
Tilsynet regulerer behandlingen af personoplysninger, ikke valget af leverandør.
Hvad siger Datatilsynet om ChatGPT og andre AI-værktøjer på arbejdspladsen?
I et sikkerhedstip fra 22. marts 2024 beskriver Datatilsynet, at medarbejdere i stigende grad bruger generative AI-værktøjer uden arbejdspladsens viden eller tilladelse. Tilsynet oplyser samtidig om en stigning i antallet af brud på persondatasikkerheden, hvor ansatte har brugt persondata fra deres arbejde som input og prompts i værktøjerne.
Anbefalingen er todelt: arbejdspladsen bør sætte organisatoriske rammer i form af awareness, retningslinjer og procedurer, så medarbejderne ikke behandler personoplysninger i strid med databeskyttelsesreglerne, og tilsynet nævner desuden den tekniske mulighed for at blokere offentligt tilgængelige generative AI-værktøjer i arbejdspladsens firewall.
Tippet indeholder ikke et forbud. Der står ikke, at brugen skal ophøre, og der udpeges ingen godkendte værktøjer. Se også: shadow AI og skabelonen til en AI-politik.
Hvad advarer tilsynet mod, når oplysninger indtastes?
I en nyhed fra 22. september 2025 om klager, der er skrevet med AI-værktøjer, gengiver Datatilsynet risikoen mere direkte. Brugen indebærer en risiko for, at egne og andres personoplysninger bliver delt utilsigtet, fordi værktøjerne ofte behandler brugerens oplysninger både for at levere tjenesten og til udbyderens egne formål, for eksempel videreudvikling af værktøjet.
Konsekvensen, som tilsynet beskriver den, er konkret: man kan uden at ville det komme til at dele helbredsoplysninger, CPR-numre og oplysninger om sine børn med udbyderen. Anbefalingen er at undlade at indtaste fortrolige og følsomme personoplysninger og andre oplysninger, man ikke ønsker at dele.
Tilsynet noterer også, at mange udbydere giver mulighed for at fravælge, at oplysninger indsamles til videre træning, men at udbyderen fortsat kan indsamle og behandle oplysninger, blandt andet fordi udbyderen eller udvikleren ikke altid har fuld indsigt i, hvordan værktøjet fungerer.
Hvad siger vejledningen til offentlige myndigheder?
Datatilsynet udgav 5. oktober 2023 en vejledning om offentlige myndigheders brug af kunstig intelligens. Den handler om de grundlæggende overvejelser, der skal gøres, før en løsning udvikles eller tages i brug, og samler dem om tre spørgsmål: behandlingsgrundlag, oplysningspligt og konsekvensanalyse.
Samtidig offentliggjorde tilsynet en kortlægning af AI-brugen i den offentlige sektor. Den viste, at brugen endnu ikke var udbredt, at løsningerne oftest var standardløsninger eller den samme specialudviklede løsning brugt af flere myndigheder, at myndighederne generelt sikrer sig et relevant behandlingsgrundlag, og at den store udfordring ligger i at gennemføre konsekvensanalyser, eller at nå det i tide.
Tilsynet stiller i dag en skabelon til konsekvensanalyse til rådighed på sin side om kunstig intelligens. Se også: DPIA før AI og AI i det offentlige.
Hvad har Datatilsynet afgjort i en konkret sag om AI?
Den 30. september 2025 udtalte Datatilsynet sig om drift af en AI-løsning til sagsbehandling på SU-området, hvor løsningen understøtter vurderingen af ansøgninger om handicaptillæg.
Tilsynet fandt, at behandlingen kunne ske efter artikel 6, stk. 1, litra e, om offentlig myndighedsudøvelse og artikel 9, stk. 2, litra g, om væsentlige samfundsinteresser, med supplerende nationalt grundlag i SU-lovens paragraf 39a og den tilhørende bekendtgørelse.
Reguleringen omkring løsningen vejede tungere end selve teknologien. Bekendtgørelsen fastlægger formål, hvilke kategorier af oplysninger der må behandles, hvilke kilder de kommer fra, opbevaring og sletning samt sikkerhed og databeskyttelse gennem design. Tilsynet lagde vægt på de konkrete garantier, netop fordi behandlingen er indgribende og angår helbredsoplysninger om sårbare borgere.
Pointen, som en kommune eller en virksomhed kan tage med sig, er enkel: jo mere indgribende brugen er, desto mere skal der stå på skrift, før den går i gang.
Hvad siger EDPB om AI-modeller?
Datatilsynet har videreformidlet, at Det Europæiske Databeskyttelsesråd 17. december 2024 vedtog en udtalelse om behandling af personoplysninger i forbindelse med udvikling og brug af AI-modeller. Udtalelsen behandler tre ting: hvornår en AI-model kan anses for anonym, hvornår legitime interesser kan være grundlag, og hvilken betydning det har, hvis personoplysninger er behandlet ulovligt i udviklingsfasen.
Det sidste punkt er det, der rammer en køber. En ulovlighed tidligere i kæden kan få betydning for vurderingen af, om den efterfølgende brug er lovlig.
Hvad er den regulatoriske sandkasse for AI?
Datatilsynet og Digitaliseringsstyrelsen har etableret en regulatorisk sandkasse for AI. Deltagerne får gratis adgang til vejledning om databeskyttelsesreglerne og til projektnær rådgivning om risikoklassificering efter AI-forordningen, og andre myndigheder kan bidrage om sektorlovgivning.
Formålet er at mindske usikkerheden om kravene og forkorte vejen fra udvikling til drift. Fra den første runde er der offentliggjort slutrapporter fra to forløb.
Hvad fører Datatilsynet tilsyn med efter AI-forordningen?
Tilsynet med AI-forordningen i Danmark er delt mellem flere myndigheder. Digitaliseringsstyrelsen blev 2. september 2025 udpeget som markedsovervågningsmyndighed for fem forbudte former for AI-praksis og er national koordinerende myndighed. Datatilsynet fører tilsyn med to af forbuddene: AI-systemer, der bruges til at vurdere eller forudse risikoen for, at en fysisk person begår en strafbar handling, og AI-systemer til biometrisk kategorisering. Domstolsstyrelsen fører tilsyn med domstolenes brug af AI-systemer, når de ikke handler i deres egenskab af domstol.
Databeskyttelsesreglerne ligger uændret hos Datatilsynet. Et AI-værktøj kan derfor godt ligge uden for Datatilsynets AI-tilsyn og alligevel give en sag, hvis personoplysninger behandles uden grundlag. Se også: AI-forordningen på dansk.
Hvad har Datatilsynet ikke sagt?
Tre ting er værd at holde fast i, fordi de ofte bliver refereret forkert.
- Tilsynet har ikke udpeget bestemte AI-værktøjer som lovlige eller ulovlige at bruge.
- Tilsynet har ikke sagt, at personoplysninger aldrig må indgå i et AI-værktøj. Kravet er et grundlag, en vurdering og et passende sikkerhedsniveau.
- Tilsynet har ikke udgivet en facitliste for private virksomheder. Vejledningen fra 2023 er skrevet til offentlige myndigheder, selv om spørgsmålene er de samme.
Denne side er et referat af, hvad myndighederne har offentliggjort, og ikke juridisk rådgivning. Datoerne er taget med, fordi området flytter sig.
Se også: AI governance i praksis og browserudvidelsen på produktsiden.
Spørgsmål og svar
Hvad siger Datatilsynet om ChatGPT?
Der findes ingen udtalelse om ChatGPT som et bestemt produkt, hverken godkendende eller forbydende. Det, tilsynet har sagt, gælder generative AI-værktøjer bredt: brugen kan sprede egne og andres personoplysninger utilsigtet, fordi oplysningerne ofte bruges både til at levere tjenesten og til udbyderens egne formål. Anbefalingen er at lade være med at skrive fortrolige og følsomme oplysninger ind i værktøjerne.
Skal der laves konsekvensanalyse, når man bruger AI?
Det afhænger af den konkrete behandling af personoplysninger, ikke af selve teknologien. Datatilsynets vejledning til offentlige myndigheder behandler netop behandlingsgrundlag, oplysningspligt og konsekvensanalyse som de spørgsmål, der skal afklares først, og tilsynet har udgivet en skabelon til konsekvensanalyse på AI-området. Kortlægningen af den offentlige sektor viste, at konsekvensanalyserne er det sted, myndighederne har sværest ved at følge med.
Hvad gælder for offentlige myndigheders brug af kunstig intelligens?
Datatilsynet udgav i oktober 2023 en vejledning om de grundlæggende overvejelser, myndigheder skal gøre sig, før de udvikler eller tager AI-løsninger i brug. Den samtidige kortlægning viste, at myndighederne generelt sikrer sig et relevant behandlingsgrundlag, men har svært ved at gennemføre de krævede konsekvensanalyser, eller ved at nå det i tide.
Gælder GDPR for kunstig intelligens?
Ja. Databeskyttelsesreglerne gælder, når der behandles personoplysninger, uanset om det sker i et regneark eller i en AI-model. Det Europæiske Databeskyttelsesråd vedtog 17. december 2024 en udtalelse om AI-modeller, som blandt andet tager stilling til, hvornår en model kan anses for anonym, og hvornår legitime interesser kan bruges som grundlag for at udvikle og anvende AI-modeller.
Hvem fører tilsyn med AI i Danmark?
Tilsynet er delt. Digitaliseringsstyrelsen blev 2. september 2025 udpeget som markedsovervågningsmyndighed for fem forbudte former for AI-praksis og er national koordinerende myndighed for AI-forordningen. Datatilsynet fører tilsyn med to forbudte former, nemlig AI-systemer til at vurdere eller forudse risikoen for, at en person begår en strafbar handling, og AI-systemer til biometrisk kategorisering. Domstolsstyrelsen fører tilsyn med domstolenes brug, når de ikke handler i deres egenskab af domstol. Datatilsynet fører desuden fortsat tilsyn med databeskyttelsesreglerne.
Er det ulovligt at bruge AI?
Nej. Hverken databeskyttelsesreglerne eller AI-forordningen forbyder AI som sådan. Forbuddene rammer bestemte former for praksis, og databeskyttelsesreglerne stiller krav til den behandling af personoplysninger, der sker undervejs. I skal derfor forholde jer til, hvilke oplysninger der må indgå, på hvilket grundlag og med hvilken sikkerhed.
Kilder
- Datatilsynet: Kunstig intelligensdatatilsynet.dk
- Datatilsynet: Forhold dig til AI-værktøjerdatatilsynet.dk
- Datatilsynet: Flere klager udarbejdes med AI-værktøjerdatatilsynet.dk
- Datatilsynet: Ny vejledning om offentlige myndigheders brug af AIdatatilsynet.dk
- Datatilsynet: Drift af AI-løsning til sagsbehandling på SU-områdetdatatilsynet.dk
- Datatilsynet: EDPB vedtager udtalelse om AI-modellerdatatilsynet.dk
- Datatilsynet: Regulatorisk sandkasse for AIdatatilsynet.dk
- Digitaliseringsstyrelsen udpeget som tilsynsmyndigheddigst.dk