EU’s AI-lovgivning kontra GDPR: Sådan udnytter du din GDPR-ramme til at forberede dig på AI-lovgivningen
Ready4AIAct · 7. maj 2026 · Senest opdateret 31. juli 2026

EU’s AI-lovgivning kontra GDPR: Sådan udnytter du din GDPR-ramme til at forberede dig på AI-lovgivningen
Hvis din organisation allerede har et veludviklet GDPR-program, har du et betydeligt forspring i forhold til EU’s AI-lov. Begge forordninger er risikobaserede, har ekstraterritorial rækkevidde, kræver omfattende dokumentation og håndhæves med bøder, der er knyttet til omsætningen. Denne vejledning kortlægger lighederne – og de vigtige forskelle – så du kan genbruge det, du allerede har, og fokusere nye indsatser dér, hvor det virkelig betyder noget.
Hvorfor sammenligningen er vigtig
EU’s AI-lov beskrives ofte som »GDPR for AI«. Det er en nyttig tankemodel, men den skjuler reelle forskelle. GDPR regulerer behandlingen af personoplysninger. AI-loven regulerer markedsføring og anvendelse af AI-systemer — uanset om de behandler personoplysninger eller ej. Hvor de to områder overlapper hinanden (de fleste forretningskritiske AI-løsninger behandler personoplysninger), kan jeres GDPR-kontrolforanstaltninger genbruges direkte. Hvor de ikke gør det, har I brug for nye strukturer.
Side om side: De to forordninger i et overblik
| Dimension | GDPR (2018) | EU’s AI-lov (2024, gradvis indførelse frem til 2027) |
|---|---|---|
| Emne | Behandling af personoplysninger | Udformning, markedsføring og anvendelse af AI-systemer |
| Risikomodel | Risiko for de registreredes rettigheder og frihedsrettigheder | Fire niveauer: uacceptabelt, højt, begrænset, minimalt |
| Hovedansvarlig | Dataansvarlig (og databehandler) | Udbyder (samt implementator, importør, distributør) |
| Ekstraterritorial rækkevidde | Ja — målretning mod eller overvågning af registrerede i EU | Ja — produktion, der anvendes i EU |
| Grundlæggende dokumentation | Registrering af databehandlingen (artikel 30), konsekvensanalyse vedrørende databeskyttelse (DPIA) | Teknisk dokumentation (bilag IV), risikostyringsdokumentation, overvågning efter markedsføring |
| Gennemsigtighed over for enkeltpersoner | Erklæring om beskyttelse af personoplysninger, artikel 13/14 | Forpligtelser vedrørende gennemsigtighed i forbindelse med kunstig intelligens (artikel 50), herunder oplysningspligt vedrørende deepfakes og chatbots |
| Menneskelig tilsyn | Art. 22 – Rettigheder i forbindelse med automatiseret beslutningstagning | Artikel 14: Krav til menneskelig overvågning af højrisiko-AI |
| Bøder (højeste sats) | 20 mio. euro eller 4 % af den globale omsætning | 35 mio. euro eller 7 % af den globale omsætning (forbudt brug af kunstig intelligens); 15 mio. euro eller 3 % (højrisiko-overtrædelser) |
| Regulator | National DPAs, EDPB | Nationale markedsovervågningsmyndigheder, EU’s AI-kontor |
Hvor GDPR passer præcist sammen med AI-loven
1. Risikobaseret tankegang
GDPR’s DPIA træner allerede jeres teams i at vurdere risici for enkeltpersoner. AI-loven udvider denne kompetence til sikkerhed, sundhed og grundlæggende rettigheder i bredere forstand. Jeres DPIA-metodik, tærskelværdier og godkendelsesproces kan udvides til en vurdering af indvirkningen på de grundlæggende rettigheder (FRIA) for højrisiko-AI (artikel 27), i stedet for at skulle opbygges helt fra bunden.
2. Registreringer af databehandling → Oversigt over AI-systemer
Registreringerne i henhold til artikel 30 er den eksisterende ordning, der bedst svarer til kravet i AI-loven om at føre et register over de AI-systemer, der er i brug, med angivelse af formål, datakilder og ansvarlige ejere. I praksis udvider de fleste organisationer deres RoPA-skema med AI-specifikke felter (modeltype, udbyder, risikoniveau, ordning for menneskelig tilsyn) i stedet for at oprette et parallelt register.
3. Datastyring og datakvalitet
I henhold til artikel 10 i AI-loven skal trænings-, validerings- og testdatasæt opfylde kvalitetskriterier – de skal være repræsentative, relevante, fejlfri og underlagt passende styring. Jeres GDPR-kontroller vedrørende datakvalitet, dataminimering og datahistorik kan genbruges direkte. Det nye arbejde består i at teste for bias på datasætniveau og dokumentere repræsentativiteten i forhold til den tilsigtede anvendelsessammenhæng.
4. Gennemsigtighed
Din proces for privatlivsmeddelelser i henhold til artikel 13/14 er det oplagte sted at indsætte oplysninger i henhold til artikel 50 i AI-loven (»du interagerer med et AI-system«, deepfake-mærkninger, meddelelser om følelsesgenkendelse). Saml dem i én reguleret indholdsworkflow i stedet for to.
5. Håndtering af leverandører og databehandlere
DPA’er, registre over underdatabehandlere, konsekvensanalyser ved dataoverførsel — alt sammen kan genbruges. AI-loven indfører en rolleklassificering mellem udbyder og implementeringsansvarlig og kræver, for AI-modeller til generelle formål, at dokumentationen sendes opstrøms fra modeludbyderen til dig som implementeringsansvarlig. Udvid din tjekliste for leverandøropstart i stedet for at lave en ny kopi.
6. Håndtering af hændelser
GDPR’s 24-timers frist for anmeldelse af brud på datasikkerheden udgør et solidt grundlag. AI-loven tilføjer alvorlig hændelse indberetning af højrisiko-AI (art. 73) — en anden udløsende faktor og modtager, men den samme cyklus med påvisning, prioritering, underretning og afhjælpning.
Hvor AI-loven går videre end GDPR
- Forbudte praksisser (Art. 5): social scoring, vilkårlig indsamling af ansigtsbilleder, genkendelse af følelser på arbejdspladsen eller i skolen og meget mere. Der findes ingen direkte pendant til GDPR — dette udgør en væsentlig begrænsning i produktudviklingen.
- Overensstemmelsesvurdering og CE-mærkning for kunstig intelligens med høj risiko. Dette hører under produktsikkerhedsområdet og ligger tættere på forordningen om medicinsk udstyr end på GDPR.
- Overvågning efter markedsføring (Art. 72) — en løbende forpligtelse til at overvåge den faktiske ydeevne og registrere afvigelser. GDPR indeholder ikke noget tilsvarende.
- Forpligtelser vedrørende AI-modeller til generelle formål for udbydere af grundlæggende modeller, herunder modeller for systemiske risici, der overskrider tærsklen på 10^25 FLOPs.
- AI-kendskab (Art. 4) — en organisationsomfattende kompetenceforpligtelse for alle, der betjener AI-systemer, herunder medarbejdere og underleverandører.
En praktisk genbrugsplan
- Inddel jeres AI-systemer i de fire risikoniveauer. Størstedelen af AI i erhvervslivet ender i begrænset (kun til visning) eller hoejrisiko (Anvendelsestilfælde i bilag III, såsom rekruttering, kreditvurdering, biometrisk identifikation og kritisk infrastruktur).
- Udvid din RoPA til en AI-beholdning. Tilføj: risikoniveau, rollefordeling mellem udbyder og implementator, ansvarlig for menneskelig overvågning, modeludbyder, datasætets herkomst.
- Opgrader DPIA til DPIA + FRIA for systemer med høj risiko. Samme styringsforum, udvidet virkningsområde.
- Ændring af databehandleraftaler for at dække forpligtelserne for udbydere og implementeringsansvarlige i henhold til AI-loven samt dokumentationsforløbet for generelle AI-modeller.
- Tilføj AI-specifikke gennemsigtighedsklip til dit eksisterende CMS til privatlivspolitik.
- Udvidelse af beredskabet ved hændelser med en afgrening til alvorlige hændelser og den korrekte ruteføring af regulatoren.
- Indførelse af undervisning i AI-forståelse — Genbrug jeres eksisterende rytme for privatlivsuddannelse og jeres LMS.
Fin eksponering: vurdering af risikoen
GDPR fastsatte loftet til 4 % af den globale omsætning. AI-loven hæver det øverste trin til 7 % for ulovlige fremgangsmåder og 3 % for sikkerhedsbrud med høj risiko — hvor SMV’er nyder godt af proportionalitetsprincippet. For en virksomhed med en omsætning på 500 mio. euro svarer det til op til 35 mio. euro for en enkelt konstatering af en forbudt praksis. Behandl klassificeringen som »uacceptabel risiko« som en rød linje på bestyrelsesniveau, ikke som en skønsmæssig vurdering foretaget af compliance-afdelingen.
Den tidsplan, du skal tage højde for i din planlægning
- Februar 2025 - forbudte fremgangsmåder og forpligtelser vedrørende AI-forståelse, der allerede er trådt i kraft.
- August 2025 - Der gælder generelle regler og retningslinjer for AI-modeller.
- August 2026 - Gennemførelsesbestemmelserne i artikel 50 (chatbots, deepfakes, mærkning af syntetisk indhold) finder anvendelse.
- December 2027 - Der gælder de selvstændige bestemmelser i bilag III om kunstig intelligens med høj risiko (HR, kredit, biometri, uddannelse, væsentlige tjenester) i henhold til Digital Omnibus-forordningen (forordning (EU) 2026/1744, der træder i kraft den 27. juli 2026).
- August 2028 - Der gælder krav om kunstig intelligens med høj risiko, der er integreret i produkter, der er omfattet af bilag I (medicinsk udstyr, maskiner, køretøjer, legetøj).
Hvis det tog to år at få dit GDPR-program på plads, har du ikke den luksus, når det gælder AI-loven. Ovenstående genbrugsstrategi er den måde, hvorpå organisationer kan indhente det forsømte på måneder i stedet for år.
Hvor skal jeg begynde i denne uge?
Kør en Workshop om opdagelse af AI-systemer sammen med IT-afdelingen, indkøbsafdelingen og forretningsansvarlige og inddeler hvert system i de fire risikoniveauer. Dette ene dokument danner grundlag for alle efterfølgende beslutninger — omfanget af opgørelsen, prioriteringen i forbindelse med FRIA, genforhandlinger med leverandører og gennemførelsen af uddannelse.
Vores gratis Vurdering af parathed i forhold til AI-loven fører dig igennem netop denne klassificering på cirka 15 minutter og giver dig en skræddersyet rapport, som du kan fremlægge for din styregruppe.
Reviewed by Ready 4 AI Act EU - Editorial team. Denne artikel er journalistisk information, ikke juridisk rådgivning.
Er du i tvivl om, hvor du står?
Tag den gratis parathedsvurdering og få en personlig rapport.
Start gratis vurdering