Er ChatGPT GDPR-sikkert? Krav til danske virksomheder

21. juli 2026

Er ChatGPT GDPR-sikkert? Krav til danske virksomheder

Er ChatGPT GDPR-sikkert til erhverv? Her er de tre krav, der skal være opfyldt, hvad AI-forordningen kræver fra august 2026 — og hvad der blev udskudt.

Kort svar: gratis ChatGPT og ChatGPT Plus er som udgangspunkt ikke lovlige at bruge til personoplysninger i en dansk virksomhed, fordi der ikke er indgået en databehandleraftale, og fordi indholdet kan indgå i træning af modellen. De erhvervsprodukter, hvor der findes en databehandleraftale, og hvor jeres data ikke bruges til træning — ChatGPT Enterprise og Team, Claude for Work, Gemini i Google Workspace og de tilsvarende API'er — kan bruges lovligt, men kun hvis I selv har styr på hjemmel, aftalegrundlag og dokumentation. Værktøjet gør ikke arbejdet for jer.

Det er den skelnen, der afgør sagen i praksis. Herunder gennemgår vi de tre krav, den nye AI-tidsplan, og hvad I konkret gør mandag morgen.

De tre krav, der skal være opfyldt

1. En hjemmel til behandlingen. I skal kunne pege på, hvorfor I overhovedet må behandle oplysningerne — typisk legitim interesse eller opfyldelse af en aftale. "Vi ville prøve AI af" er ikke en hjemmel. Er der tale om følsomme oplysninger, fx helbred, skærpes kravet markant.

2. En databehandleraftale med leverandøren. Når I sender personoplysninger ind i et AI-værktøj, er leverandøren databehandler. Uden en aftale er behandlingen ulovlig — og det er præcis her, gratisversionerne falder. Aftalen skal også dække overførsel til tredjelande, hvis modellen kører uden for EU/EØS.

3. At jeres data ikke bruges til træning. Erhvervsprodukterne slår som udgangspunkt træning fra, forbrugerprodukterne gør ikke. Tjek det i aftalen — ikke i markedsføringsmaterialet — og dokumentér, hvad I har tjekket.

Oveni de tre kommer de sædvanlige GDPR-pligter: dataminimering (send kun det, opgaven kræver), oplysningspligt over for de registrerede, fortegnelse over behandlingsaktiviteter og en konsekvensanalyse, hvis behandlingen er risikofyldt.

Den billigste risikoreduktion: hold personoplysninger ude af prompten, hvor I kan. En sagsbehandlingstekst uden navn og CPR-nummer er ofte lige så brugbar for modellen — og et helt andet juridisk udgangspunkt.

Hvad kræver AI-forordningen fra august 2026?

Her har billedet ændret sig i 2026, og en del af den vejledning, der ligger på nettet, er forældet.

Det gælder fra 2. august 2026: kravene om gennemsigtighed i AI-forordningens artikel 50. De betyder blandt andet, at brugere skal have at vide, når de taler med et AI-system og ikke et menneske; at AI-genereret lyd, billede og video skal markeres maskinlæsbart som syntetisk; og at deepfakes skal oplyses som sådan. Overtrædelser kan koste op til 15 mio. euro eller 3 % af den globale omsætning. Har I en kundevendt chatbot uden en tydelig oplysning om, at den er en robot, er det her, I skal se efter først.

Det blev udskudt: kravene til højrisiko-AI. Med den såkaldte Digital Omnibus-pakke, som Rådet endeligt godkendte i slutningen af juni 2026, rykkede fristen for selvstændige højrisikosystemer under bilag III — fx rekruttering, kreditvurdering, uddannelse og adgang til væsentlige ydelser — fra 2. august 2026 til 2. december 2027. Højrisiko-AI indbygget i regulerede produkter under bilag I er rykket til 2. august 2028.

Udskydelsen er ikke en pause. Den giver luft til dokumentationen, men de systemer, der bliver højrisiko, er stadig højrisiko — og GDPR gælder uændret imens.

Hvad kigger Datatilsynet efter?

Datatilsynet har peget på kunstig intelligens og automatiserede afgørelser som et prioriteret tilsynsområde i 2026, med fokus på gennemsigtighed, dataminimering og lovlighed. Datatilsynet og Digitaliseringsstyrelsen driver desuden en regulatorisk sandkasse for AI, hvor virksomheder og myndigheder gratis kan få vejledning i GDPR og risikoklassificering efter AI-forordningen. Skal I i gang med noget, der ligger tæt på højrisikogrænsen, er det et oplagt sted at starte.

Hvad gør I i praksis?

  1. Kortlæg, hvad der allerede bruges. I har medarbejdere, der bruger AI i dag. Spørg, før I forbyder — en forbudspolitik uden et lovligt alternativ flytter bare brugen ud af syne.
  2. Giv dem ét godkendt værktøj. Et erhvervsabonnement med databehandleraftale koster mindre end den første tilsynssag.
  3. Skriv en kort, læsbar politik. Én side: hvad må sendes ind, hvad må ikke, hvem spørger man. Ti sider bliver ikke læst.
  4. Dokumentér undervejs. Fortegnelse, hjemmel, databehandleraftale, og konsekvensanalyse hvor det er relevant. Det tager timer, hvis I gør det løbende — og uger, hvis I gør det bagefter.

Hos Indee bygger vi løsningerne på jeres egen server, så data bliver hos jer, og bruger vi en ekstern model, sker det gennem EU-hostede endpoints med databehandleraftale. Dokumentationen til fortegnelsen følger med løsningen — ikke som en faktura bagefter. Det er den samme tilgang, vi bruger i Validi, hvor der behandles helbredsoplysninger hver dag.

Ofte stillede spørgsmål

Må vi bruge gratis ChatGPT til arbejdsopgaver?

Til opgaver helt uden personoplysninger og uden fortrolig virksomhedsinformation: ja. Til alt andet: nej, som udgangspunkt ikke. Gratisversionen og Plus mangler en databehandleraftale, og indholdet kan bruges til at træne modellen. Skal medarbejderne bruge AI på rigtige arbejdsdata, skal I have et erhvervsprodukt med databehandleraftale og træning slået fra.

Er det nok at vælge en europæisk AI-leverandør?

Nej. Hosting i EU løser overførselsspørgsmålet, men ikke hjemmel, dataminimering, oplysningspligt eller dokumentation. Omvendt kan en amerikansk leverandør godt bruges lovligt, hvis aftalegrundlaget og overførselsgrundlaget er på plads. Placeringen er ét kriterium blandt flere — ikke et frikort.

Bliver vores AI-løsning et højrisikosystem?

Kun hvis den bruges på et af de områder, AI-forordningen udpeger — blandt andet rekruttering, kreditvurdering, uddannelse, retshåndhævelse og adgang til væsentlige ydelser. En intern assistent, der hjælper med at skrive tekst, som et menneske godkender, er normalt ikke højrisiko. Er I i tvivl, er risikoklassificeringen noget af det første, vi afklarer i en workshop — og den koster ingenting at tage stilling til for tidligt.


Skal I have styr på AI og GDPR, før I bygger videre? Book en uforpligtende samtale med Indee — eller se, hvad et forløb koster, i vores gennemgang af priserne på AI-implementering.