”Jamen, vi har jo vores egen lukkede ChatGPT, så vi er vel på den sikre side...?!”

”Jamen, vi har jo vores egen lukkede ChatGPT, så vi er vel på den sikre side...?!”

Lukkede AI-systemer eliminerer ikke krav efter AI-forordningen og GDPR. Virksomheder skal risikoklassificere brugsscenarier, fastlægge behandlingsgrundlag, gennemføre DPIA ved behov og føre skarp leverandørkontrol. Anonymisering er ikke nok uden indsigt i træningsdata og modelrisici.

Lukkede, interne AI-løsninger fritager ikke virksomheder for krav efter AI-forordningen og GDPR. Reglerne knytter sig til systemets risikoprofil og den konkrete behandling af data – ikke til, om adgangen er begrænset. Manglende efterlevelse kan udløse væsentlige sanktionsrisici.

Risikoprofil og idriftsætterrolle

AI-forordningen bygger på en risikobaseret tilgang. Selv interne systemer, der understøtter fx ansættelsesbeslutninger eller medarbejderevalueringer, kan være højrisiko og udløse krav om risikostyring, teknisk dokumentation, data governance og løbende overvågning.

Virksomheder, der tager et AI-system i brug i egne processer, betragtes typisk som idriftsættere og pålægges egne forpligtelser – uafhængigt af om de også er udviklere eller alene brugere. Rollen kræver klare kontroller, ansvar og dokumenterede processer.

GDPR og leverandørkontrol

GDPR gælder også ved lukkede, interne behandlinger. Der skal foreligge lovligt behandlingsgrundlag, opfyldes oplysningspligt, fastsættes slettefrister og etableres passende sikkerhed. En DPIA kan være nødvendig, hvis behandlingen indebærer høj risiko for de registreredes rettigheder.

Anonymisering er ikke et fripas: virksomheden skal forstå træningsdata, modelbrug og eventuel genidentifikationsrisiko. Leverandører bør underlægges due diligence, kontraktuelle krav og kontrol af datakilder og sikkerhed.

Praktiske skridt kan med fordel prioriteres som følger:

  1. Klassificér system og brugsscenarier efter AI-forordningen.
  2. Fastlæg behandlingsgrundlag og gennemfør DPIA ved behov.
  3. Kortlæg dataflow og indgå/datere databehandleraftaler.
  4. Implementér passende tekniske og organisatoriske foranstaltninger.
  5. Dokumentér beslutninger og etabler løbende overvågning og audit.

Relaterede artikler

Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere – og holder dig foran.