GDPR forbliver rygraden for AI-baseret behandling, selv når AI-forordningen træder i kraft. Norske tilsynsafgørelser med forbud mod behandling viser, at håndhævelsen kan få grænseoverskridende effekt. Virksomheder bør sikre lovligt grundlag, DPIA og styr på scraping.
EJ
Eva Jarbekk
JS
Jeppe Songe-Møller
IB
Inge Kristian Brodersen
+7
Kaare M. Risung
Øyvind Eidissen
Anna Eide
Ane Rode
Oskar Engman
Paal-André Storesund
Katarina Foss-Solbrekk

GDPR som ramme for AI og snævre undtagelser i AI-forordningen

GDPR gælder sideløbende med den kommende AI-forordning, og behandling af personoplysninger i AI kræver et gyldigt behandlingsgrundlag. AI-sandkasser får et snævert særgrundlag, men fritager ikke for de almindelige GDPR-krav. Datatilsyn kan og vil standse igangværende behandling — også med grænseoverskridende effekt, som set i nylige forbudsafgørelser fra Norge.

Retsudviklingen er dynamisk: Afgørelsen om, at pseudonymiserede data ikke altid er personoplysninger, er anket, og flere tilsyn går efter ulovlig data scraping. Praktisk bør organisationer kortlægge datakilder, dokumentere art. 6‑grundlag, gennemføre DPIA, og indbygge databeskyttelse gennem design. Forvent skærpet håndhævelse og sanktioner samt nye regler i EU, men GDPR forbliver rammen for AI-baseret databehandling.

Relaterede artikler

Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere – og holder dig foran.