EU AI Act emblemREADY 4 AI Act
    • Oversigt
    • Vigtige frister
    • Højrisiko-systemer
    • Compliance-tjekliste
    • Ordliste
    • Oversigt
    • Gratis AI-Act-tjek
    • AI-kompetencekurser
    • AI-audits
    • Ledelsescoaching
    • Automatisering & udvikling
    • Nyt om AI-forordningen
    • Blog
    Gratis AI-Act-tjek
    1. Home
    2. Blog
    3. EU’s AI-lovgivning kontra GDPR: Sådan udnytter du din GDPR-ramme til at forberede dig på AI-lovgivningen
    EU AI ActGDPRComplianceRisk Management

    EU’s AI-lovgivning kontra GDPR: Sådan udnytter du din GDPR-ramme til at forberede dig på AI-lovgivningen

    Ready4AIAct · May 7, 2026 · Last updated July 31, 2026

    Cover image for "EU’s AI-lovgivning kontra GDPR: Sådan udnytter du din GDPR-ramme til at forberede dig på AI-lovgivningen"

    EU’s AI-forordning vs. GDPR: Udnyt dit GDPR-rammeværk for at blive klar til AI-forordningen

    Hvis din organisation allerede driver et modent GDPR-program, har du et betydeligt forspring, når det kommer til EU’s AI-forordning. Begge forordninger er risikobaserede, ekstraterritoriale, dokumentationstunge og håndhæves med omsætningsrelaterede bøder. Denne vejledning kortlægger parallellerne – og de vigtige forskelle – så du kan genbruge det, du allerede har, og fokusere ny indsats, hvor det virkelig tæller.

    Hvorfor sammenligningen er vigtig

    EU's AI-forordning beskrives ofte som ”GDPR for AI”. Det er en nyttig mental model, men den skjuler reelle forskelle. GDPR regulerer behandlingen af personoplysninger. AI-forordningen regulerer markedsføring og brug af AI-systemer – uanset om de behandler personoplysninger eller ej. Hvor de to overlapper (de fleste forretningskritiske AI-systemer behandler personoplysninger), kan dine GDPR-kontroller genbruges direkte. Hvor de ikke overlapper, har du brug for nye strukturer.

    Side om side: de to forordninger ved første øjekast

    DimensionGDPR (2018)EU’s AI-forordning (2024, indfases frem til 2027)
    GenstandBehandling af personoplysningerDesign, markedsføring og brug af AI-systemer
    RisikomodelRisiko for registreredes rettigheder og frihedsrettighederFire niveauer: uacceptabel, høj, begrænset, minimal
    Primær forpligtet partDataansvarlig (og databehandler)Udbyder (og implementator, importør, distributør)
    Ekstraterritorial rækkeviddeJa – målretning eller overvågning af EU-registreredeJa – output anvendt i EU
    Kerne-dokumentationFortegnelse over behandlingsaktiviteter (artikel 30), konsekvensanalyse af databeskyttelse (DPIA)Teknisk dokumentation (bilag IV), risikostyringsfil, overvågning efter markedsføring
    Gennemsigtighed over for enkeltpersonerPrivatlivspolitik, artikel 13/14Gennemsigtighedsforpligtelser for AI (artikel 50), inkl. deepfake og chatbot-oplysning
    Menneskeligt tilsynArtikel 22 Rettigheder vedrørende automatiseret beslutningstagningArtikel 14 Krav til menneskeligt tilsyn for højrisiko-AI
    Bøder (øverste niveau)20 mio. € eller 4 % af den globale omsætning35 mio. € eller 7 % af den globale omsætning (forbudt AI); 15 mio. € eller 3 % (overtrædelser af høj risiko)
    TilsynsmyndighedNationale databeskyttelsesmyndigheder (DPA'er), Det Europæiske Databeskyttelsesråd (EDPB)Nationale markedsovervågningsmyndigheder, EU’s AI-kontor

    Hvor GDPR passer direkte til AI-forordningen

    1. Risikobaseret tænkning

    GDPR's DPIA træner allerede dine teams til at ræsonnere om risiko for enkeltpersoner. AI-forordningen udvider denne muskel til sikkerhed, sundhed og grundlæggende rettigheder mere bredt. Din DPIA-metode, tærskler og godkendelsesworkflow kan udvides til en konsekvensanalyse af grundlæggende rettigheder (FRIA) for højrisiko-AI (artikel 27) i stedet for at blive genopbygget fra bunden.

    2. Fortegnelsen over behandlingsaktiviteter → AI-systeminventar

    Artikel 30-fortegnelsen er den nærmeste eksisterende analog til AI-forordningens krav om at føre en fortegnelse over anvendte AI-systemer med formål, datakilder og ansvarlige ejere. I praksis udvider de fleste organisationer deres RoPA-skema med AI-specifikke felter (modeltype, udbyder, risikoniveau, arrangement for menneskeligt tilsyn) i stedet for at oprette et parallelt register.

    3. Datastyring og -kvalitet

    AI-forordningens artikel 10 kræver, at trænings-, validerings- og testsæt opfylder kvalitetskriterier – repræsentative, relevante, fejlfri og hensigtsmæssigt styrede. Dine GDPR-datakvalitets-, minimering- og herkomstkontroller kan genbruges direkte. Det nye arbejde er bias-test på datasætniveau og dokumentation af repræsentativitet for den tilsigtede anvendelseskontekst.

    4. Gennemsigtighed

    Din artikler 13/14-pipeline for privatlivspolitikker er det naturlige sted at tilføje AI-forordningens artikel 50-oplysninger (”du interagerer med et AI-system”, deepfake-mærkninger, meddelelser om følelsesgenkendelse). Hold dem i ét styret indholds-workflow i stedet for to.

    5. Leverandør- og databehandlerstyring

    DPA'er, underdatabehandlerregistre, vurderinger af overførselsvirkninger – alt kan genbruges. AI-forordningen tilføjer en klassificering af udbyder- vs. implementatorroller og, for generelle AI-modeller, opstrøms-dokumentation, der strømmer fra modeludbyderen til dig som implementator. Udvid din tjekliste for leverandør-onboarding i stedet for at duplikere den.

    6. Hændelsesrespons

    GDPR's 72-timers pipeline for brudmeddelelser er et stærkt fundament. AI-forordningen tilføjer rapportering af alvorlige hændelser for højrisiko-AI (artikel 73) – en anden udløser og modtager, men den samme registrering-sortering-meddelelse-afhjælpning-cyklus.

    Hvor AI-forordningen går ud over GDPR

    • Forbudte praksisser (artikel 5): social scoring, ukoordineret indsamling af ansigtsbilleder, følelsesgenkendelse på arbejde eller i skolen og meget mere. GDPR har ingen direkte ækvivalent – dette er en hård produkt-designbegrænsning.
    • Overensstemmelsesvurdering og CE-mærkning for højrisiko-AI. Dette er produkt-sikkerhedsområdet, tættere på forordningen om medicinsk udstyr end på GDPR.
    • Overvågning efter markedsføring (artikel 72) – en kontinuerlig forpligtelse til at observere ydeevne i den virkelige verden og registrere afvigelser. GDPR har intet tilsvarende.
    • Forpligtelser for generelle AI-modeller for udbydere af grundmodeller, herunder systemiske risikomodeller over tærsklen på 10^25 FLOPs.
    • AI-kompetence (artikel 4) – en organisation-dækkende kompetenceforpligtelse for enhver, der driver AI-systemer, herunder personale og entreprenører.

    En praktisk genbrugsplan

    1. Kortlæg dine AI-systemer til de fire risikoniveauer. De fleste forretnings-AI falder inden for begrænset (kun gennemsigtighed) eller høj risiko (bilag III-brugsformer såsom rekruttering, kreditvurdering, biometrisk ID, kritisk infrastruktur).
    2. Udvid din RoPA til et AI-inventar. Tilføj: risikoniveau, udbyder vs. implementatorrolle, ejer af menneskeligt tilsyn, modeludbyder, datasæt-herkomst.
    3. Opgrader DPIA til DPIA + FRIA for højrisikosystemer. Samme styringsforum, udvidet omfang af konsekvenser.
    4. Ændr leverandør-DPA'er for at dække AI-forordningens udbyder-/implementatoropgaver og dokumentationsflow for generelle AI-modeller.
    5. Tilføj AI-specifikke gennemsigtigheds-referencer til dit eksisterende CMS for privatlivspolitikker.
    6. Udvid hændelsesrespons med en gren for alvorlige hændelser og korrekt dirigering til tilsynsmyndigheden.
    7. Udrul AI-kompetenceuddannelse – genbrug din kadence for privatlivsuddannelse og LMS.

    Bødeeksponering: dimensionering af risikoen

    GDPR satte loftet til 4 % af den globale omsætning. AI-forordningen hæver topniveauet til 7 % for forbudte praksisser og 3 % for overtrædelser af høj risiko – hvor små og mellemstore virksomheder (SMV'er) drager fordel af proportionalitet. For en virksomhed med 500 mio. € i omsætning er det op til 35 mio. € for en enkelt konstatering af en forbudt praksis. Behandl klassifikation af uacceptabel risiko som en rød linje på bestyrelsesniveau, ikke en vurdering fra compliance-teamet.

    Tidslinje du skal planlægge efter

    • Februar 2025 – forbudte praksisser og forpligtelser til AI-kompetence er allerede trådt i kraft.
    • August 2025 – regler for generelle AI-modeller og styring gælder.
    • August 2026 – de fleste forpligtelser for højrisiko-AI gælder (den store).
    • August 2027 – højrisiko-AI integreret i regulerede produkter.

    Hvis dit GDPR-program tog to år at modne, har du ikke den luksus for AI-forordningen. Ovenstående genbrugsstrategi er, hvordan organisationer lukker hullet på måneder i stedet for år.

    Hvor skal man starte denne uge

    Afhold en AI-systemopdagelses-workshop med IT, indkøb og forretningsejere, og klassificer hvert system i de fire risikoniveauer. Denne ene artefakt driver alle efterfølgende beslutninger – inventaroverblik, prioritering af FRIA, genforhandling med leverandører og udrulning af uddannelse.

    Vores gratis AI-forordning parathedsvurdering guider dig gennem denne præcise klassifikation på ca. 15 minutter og giver dig en personlig rapport, som du kan tage med til din styregruppe.

    Reviewed by Ready 4 AI Act EU - Editorial team. This article is journalistic information, not legal advice.

    Not sure where you stand?

    Take the free readiness assessment and get a personalised report.

    Start free assessment
    EU AI Act emblemREADY 4 AI Act

    Klar til EU's AI-forordning - for virksomheder. Gratis vurdering, guides og eksperthjælp.

    EU's AI-forordning

    • Oversigt
    • Vigtige frister
    • Højrisiko-systemer
    • Compliance-tjekliste
    • Ordliste
    • Nyt om AI-forordningen

    Vores ydelser

    • Oversigt
    • Gratis AI-Act-tjek
    • AI-kompetencekurser
    • AI-audits
    • Ledelsescoaching
    • Automatisering & udvikling

    Nyheder

    • Nyt om AI-forordningen
    • Blog

    Juridisk

    • Privatliv
    • Cookies
    • Vilkår
    • Impressum
    • Om os

    © 2026 Ready 4 AI Act. Alle rettigheder forbeholdes.

    🇪🇺Udviklet og hostet i EU

    En ydelse leveret af BEST 4 PROJECT .:Digital