Fokusområde

AI og GDPR: brug AI uden at sætte persondata over styr

GDPR forbyder ikke AI. Den stiller krav til, hvordan I bruger den — hvilke data der sendes hvorhen, på hvilket grundlag, og med hvilke aftaler i ryggen. Jeg bygger AI-løsninger, hvor compliance er tænkt ind fra første dag: fra databehandleraftaler og EU-hosting til AI-agenter, der kører lokalt, så data aldrig forlader huset.

AI uden GDPR-styring
  • Medarbejdere indsætter kundedata og CPR-numre i private chatbot-konti uden databehandleraftale.
  • Ingen ved, hvilke data der sendes til hvilke udbydere — eller om de bruges til at træne modellerne.
  • Persondata behandles uden formål, retsgrundlag eller dokumentation — og kan ikke slettes igen.
  • Risiko for påbud og bøder fra Datatilsynet — og for kunders tillid, der er svær at genopbygge.
GDPR-sikker AI
  • Databehandleraftaler med alle AI-udbydere — og garantier for, at jeres data ikke bruges til træning.
  • Persondata minimeres, pseudonymiseres eller holdes helt ude af det, der sendes til modellen.
  • Data behandles i EU — eller helt lokalt på jeres egen server, hvor intet forlader huset.
  • Dokumenterede datastrømme, klare retningslinjer for medarbejderne og logning af, hvad AI'en har adgang til.

Sådan forbliver I GDPR-compliant med AI

1

Kortlæg data og formål

Før noget sendes til en AI-model, skal I vide, hvilke data der indgår: Er der persondata i mails, dokumenter eller kundehistorik? Hvad skal AI'en bruge dem til? Uden det overblik kan man ikke være compliant — med det er resten håndterbart.

2

Retsgrundlag og dataminimering

Al behandling af persondata kræver et retsgrundlag — typisk kontrakt, legitim interesse eller samtykke. Og AI'en skal kun se de data, opgaven kræver: Skal den skrive et svarudkast, behøver den ikke hele kundens sagshistorik.

3

Databehandleraftale og udbydervalg

AI-udbyderen er jeres databehandler, og der skal en databehandleraftale (DPA) på plads. Jeg vælger opsætninger, hvor jeres data ikke bruges til modeltræning, hvor opbevaring kan slås fra (zero data retention), og hvor behandlingen kan ske i EU-datacentre.

4

Pseudonymisering og adgangsstyring

Navne, CPR-numre, mailadresser og andre identifikatorer kan automatisk maskeres, før teksten sendes til modellen — og sættes ind igen i svaret. Og AI'en må aldrig kunne se mere, end den medarbejder, der bruger den: adgangsstyringen følger med hele vejen.

5

Risikovurdering, når det kræves

Behandler løsningen følsomme oplysninger eller mange registrerede, kan en konsekvensanalyse (DPIA) være påkrævet. Jeg leverer den tekniske dokumentation — datastrømme, opbevaring, sikkerhedsforanstaltninger — som analysen bygger på.

6

Retningslinjer, logning og sletning

Medarbejderne får klare regler for, hvad der må og ikke må deles med AI. Løsningen logger, hvad der er behandlet, så I kan svare på indsigtsbegæringer — og sletterutiner sikrer, at data ikke ligger længere, end de må.

Jeg er tekniker, ikke advokat: Jeg bygger løsningerne, så de kan leve op til kravene, og leverer dokumentationen — den juridiske vurdering laver I sammen med jeres DPO eller rådgiver.

Kør AI lokalt — når data ikke må forlade huset

Den stærkeste GDPR-garanti er, at data slet ikke sendes ud af virksomheden. Moderne open source-modeller er blevet så gode, at AI-agenter i dag kan køre på jeres egen hardware — og der findes flere niveauer at vælge imellem:

Lokale modeller på egen server

Open source-modeller som Llama, Mistral og Gemma kører på jeres egen maskine eller server — via værktøjer som Ollama eller vLLM. Ingen data forlader netværket, og der er ingen forbrugsafregning pr. kald.

Lokale AI-agenter

Agenter, der læser dokumenter, besvarer mails og laver referater, kan køre komplet lokalt: Både modellen, jeres dokumenter og agentens hukommelse bliver på egen infrastruktur — også søgning i egne data (RAG).

Selvhostet i EU-cloud

Mangler I hardware, kan samme opsætning køre på lejede servere i europæiske datacentre — med databehandleraftale og fuld kontrol over, hvor data ligger. I får cloudens fleksibilitet uden at sende data ud af EU.

Hybrid: lokalt + cloud

Det mest pragmatiske for mange: Persondata og fortrolige dokumenter behandles lokalt, mens generelle opgaver uden persondata sendes til de store cloud-modeller. I får det bedste fra begge verdener — compliant.

Hvilket niveau der er rigtigt, afhænger af jeres data, budget og krav til kvalitet — lokale modeller er blevet imponerende, men til de sværeste opgaver er cloud-modellerne stadig foran. Jeg hjælper med at finde den rette balance.

Typiske greb i værktøjskassen

Databehandleraftaler (DPA)EU-datacentreZero data retentionIngen træning på jeres dataPseudonymiseringOn-prem LLM (Ollama/vLLM)RAG med adgangsstyringAudit-logSletterutinerAI-politik for medarbejdere

Og husk: GDPR er ikke det eneste regelsæt længere. EU's AI-forordning (AI Act) indfases i disse år og stiller bl.a. krav om gennemsigtighed og risikostyring. Bygger man sin løsning ordentligt fra start, er man også godt stillet dér.

Hvad det betyder for jer

Ro i maven

I ved præcis, hvilke data der behandles hvor — og kan dokumentere det over for kunder, DPO og Datatilsynet

Data i eget hus

Med lokale modeller og agenter kan de mest følsomme opgaver løses, uden at ét eneste dokument forlader jeres infrastruktur

Fuld fart på AI

Compliance bliver en ramme, ikke en bremse — medarbejderne kan bruge AI trygt i stedet for i det skjulte

Indholdet her er teknisk vejledning, ikke juridisk rådgivning — den konkrete vurdering afhænger altid af jeres data og setup.

Vil I bruge AI — uden GDPR-hovedpine?

Jeg gennemgår gratis jeres brug af AI og persondata — og viser, hvordan en compliant løsning kan se ud, i skyen eller på jeres egen server.

Book en gratis AI-afklaring →