EU’s AI-lovgivning kontra GDPR: Sådan udnytter du din GDPR-ramme til at forberede dig på AI-lovgivningen
Ready4AIAct · May 7, 2026 · Last updated July 31, 2026

EU’s AI-forordning vs. GDPR: Udnyt dit GDPR-rammeværk for at blive klar til AI-forordningen
Hvis din organisation allerede driver et modent GDPR-program, har du et betydeligt forspring, når det kommer til EU’s AI-forordning. Begge forordninger er risikobaserede, ekstraterritoriale, dokumentationstunge og håndhæves med omsætningsrelaterede bøder. Denne vejledning kortlægger parallellerne – og de vigtige forskelle – så du kan genbruge det, du allerede har, og fokusere ny indsats, hvor det virkelig tæller.
Hvorfor sammenligningen er vigtig
EU's AI-forordning beskrives ofte som ”GDPR for AI”. Det er en nyttig mental model, men den skjuler reelle forskelle. GDPR regulerer behandlingen af personoplysninger. AI-forordningen regulerer markedsføring og brug af AI-systemer – uanset om de behandler personoplysninger eller ej. Hvor de to overlapper (de fleste forretningskritiske AI-systemer behandler personoplysninger), kan dine GDPR-kontroller genbruges direkte. Hvor de ikke overlapper, har du brug for nye strukturer.
Side om side: de to forordninger ved første øjekast
| Dimension | GDPR (2018) | EU’s AI-forordning (2024, indfases frem til 2027) |
|---|---|---|
| Genstand | Behandling af personoplysninger | Design, markedsføring og brug af AI-systemer |
| Risikomodel | Risiko for registreredes rettigheder og frihedsrettigheder | Fire niveauer: uacceptabel, høj, begrænset, minimal |
| Primær forpligtet part | Dataansvarlig (og databehandler) | Udbyder (og implementator, importør, distributør) |
| Ekstraterritorial rækkevidde | Ja – målretning eller overvågning af EU-registrerede | Ja – output anvendt i EU |
| Kerne-dokumentation | Fortegnelse over behandlingsaktiviteter (artikel 30), konsekvensanalyse af databeskyttelse (DPIA) | Teknisk dokumentation (bilag IV), risikostyringsfil, overvågning efter markedsføring |
| Gennemsigtighed over for enkeltpersoner | Privatlivspolitik, artikel 13/14 | Gennemsigtighedsforpligtelser for AI (artikel 50), inkl. deepfake og chatbot-oplysning |
| Menneskeligt tilsyn | Artikel 22 Rettigheder vedrørende automatiseret beslutningstagning | Artikel 14 Krav til menneskeligt tilsyn for højrisiko-AI |
| Bøder (øverste niveau) | 20 mio. € eller 4 % af den globale omsætning | 35 mio. € eller 7 % af den globale omsætning (forbudt AI); 15 mio. € eller 3 % (overtrædelser af høj risiko) |
| Tilsynsmyndighed | Nationale databeskyttelsesmyndigheder (DPA'er), Det Europæiske Databeskyttelsesråd (EDPB) | Nationale markedsovervågningsmyndigheder, EU’s AI-kontor |
Hvor GDPR passer direkte til AI-forordningen
1. Risikobaseret tænkning
GDPR's DPIA træner allerede dine teams til at ræsonnere om risiko for enkeltpersoner. AI-forordningen udvider denne muskel til sikkerhed, sundhed og grundlæggende rettigheder mere bredt. Din DPIA-metode, tærskler og godkendelsesworkflow kan udvides til en konsekvensanalyse af grundlæggende rettigheder (FRIA) for højrisiko-AI (artikel 27) i stedet for at blive genopbygget fra bunden.
2. Fortegnelsen over behandlingsaktiviteter → AI-systeminventar
Artikel 30-fortegnelsen er den nærmeste eksisterende analog til AI-forordningens krav om at føre en fortegnelse over anvendte AI-systemer med formål, datakilder og ansvarlige ejere. I praksis udvider de fleste organisationer deres RoPA-skema med AI-specifikke felter (modeltype, udbyder, risikoniveau, arrangement for menneskeligt tilsyn) i stedet for at oprette et parallelt register.
3. Datastyring og -kvalitet
AI-forordningens artikel 10 kræver, at trænings-, validerings- og testsæt opfylder kvalitetskriterier – repræsentative, relevante, fejlfri og hensigtsmæssigt styrede. Dine GDPR-datakvalitets-, minimering- og herkomstkontroller kan genbruges direkte. Det nye arbejde er bias-test på datasætniveau og dokumentation af repræsentativitet for den tilsigtede anvendelseskontekst.
4. Gennemsigtighed
Din artikler 13/14-pipeline for privatlivspolitikker er det naturlige sted at tilføje AI-forordningens artikel 50-oplysninger (”du interagerer med et AI-system”, deepfake-mærkninger, meddelelser om følelsesgenkendelse). Hold dem i ét styret indholds-workflow i stedet for to.
5. Leverandør- og databehandlerstyring
DPA'er, underdatabehandlerregistre, vurderinger af overførselsvirkninger – alt kan genbruges. AI-forordningen tilføjer en klassificering af udbyder- vs. implementatorroller og, for generelle AI-modeller, opstrøms-dokumentation, der strømmer fra modeludbyderen til dig som implementator. Udvid din tjekliste for leverandør-onboarding i stedet for at duplikere den.
6. Hændelsesrespons
GDPR's 72-timers pipeline for brudmeddelelser er et stærkt fundament. AI-forordningen tilføjer rapportering af alvorlige hændelser for højrisiko-AI (artikel 73) – en anden udløser og modtager, men den samme registrering-sortering-meddelelse-afhjælpning-cyklus.
Hvor AI-forordningen går ud over GDPR
- Forbudte praksisser (artikel 5): social scoring, ukoordineret indsamling af ansigtsbilleder, følelsesgenkendelse på arbejde eller i skolen og meget mere. GDPR har ingen direkte ækvivalent – dette er en hård produkt-designbegrænsning.
- Overensstemmelsesvurdering og CE-mærkning for højrisiko-AI. Dette er produkt-sikkerhedsområdet, tættere på forordningen om medicinsk udstyr end på GDPR.
- Overvågning efter markedsføring (artikel 72) – en kontinuerlig forpligtelse til at observere ydeevne i den virkelige verden og registrere afvigelser. GDPR har intet tilsvarende.
- Forpligtelser for generelle AI-modeller for udbydere af grundmodeller, herunder systemiske risikomodeller over tærsklen på 10^25 FLOPs.
- AI-kompetence (artikel 4) – en organisation-dækkende kompetenceforpligtelse for enhver, der driver AI-systemer, herunder personale og entreprenører.
En praktisk genbrugsplan
- Kortlæg dine AI-systemer til de fire risikoniveauer. De fleste forretnings-AI falder inden for begrænset (kun gennemsigtighed) eller høj risiko (bilag III-brugsformer såsom rekruttering, kreditvurdering, biometrisk ID, kritisk infrastruktur).
- Udvid din RoPA til et AI-inventar. Tilføj: risikoniveau, udbyder vs. implementatorrolle, ejer af menneskeligt tilsyn, modeludbyder, datasæt-herkomst.
- Opgrader DPIA til DPIA + FRIA for højrisikosystemer. Samme styringsforum, udvidet omfang af konsekvenser.
- Ændr leverandør-DPA'er for at dække AI-forordningens udbyder-/implementatoropgaver og dokumentationsflow for generelle AI-modeller.
- Tilføj AI-specifikke gennemsigtigheds-referencer til dit eksisterende CMS for privatlivspolitikker.
- Udvid hændelsesrespons med en gren for alvorlige hændelser og korrekt dirigering til tilsynsmyndigheden.
- Udrul AI-kompetenceuddannelse – genbrug din kadence for privatlivsuddannelse og LMS.
Bødeeksponering: dimensionering af risikoen
GDPR satte loftet til 4 % af den globale omsætning. AI-forordningen hæver topniveauet til 7 % for forbudte praksisser og 3 % for overtrædelser af høj risiko – hvor små og mellemstore virksomheder (SMV'er) drager fordel af proportionalitet. For en virksomhed med 500 mio. € i omsætning er det op til 35 mio. € for en enkelt konstatering af en forbudt praksis. Behandl klassifikation af uacceptabel risiko som en rød linje på bestyrelsesniveau, ikke en vurdering fra compliance-teamet.
Tidslinje du skal planlægge efter
- Februar 2025 – forbudte praksisser og forpligtelser til AI-kompetence er allerede trådt i kraft.
- August 2025 – regler for generelle AI-modeller og styring gælder.
- August 2026 – de fleste forpligtelser for højrisiko-AI gælder (den store).
- August 2027 – højrisiko-AI integreret i regulerede produkter.
Hvis dit GDPR-program tog to år at modne, har du ikke den luksus for AI-forordningen. Ovenstående genbrugsstrategi er, hvordan organisationer lukker hullet på måneder i stedet for år.
Hvor skal man starte denne uge
Afhold en AI-systemopdagelses-workshop med IT, indkøb og forretningsejere, og klassificer hvert system i de fire risikoniveauer. Denne ene artefakt driver alle efterfølgende beslutninger – inventaroverblik, prioritering af FRIA, genforhandling med leverandører og udrulning af uddannelse.
Vores gratis AI-forordning parathedsvurdering guider dig gennem denne præcise klassifikation på ca. 15 minutter og giver dig en personlig rapport, som du kan tage med til din styregruppe.
Reviewed by Ready 4 AI Act EU - Editorial team. This article is journalistic information, not legal advice.
Not sure where you stand?
Take the free readiness assessment and get a personalised report.
Start free assessment