Artikler · Data og ansvar · 10 min. læsning

ChatGPT og GDPR: hvad I skal tjekke, før medarbejderne bruger det

Mange medarbejdere bruger allerede ChatGPT i arbejdet, ofte på deres egen konto. Her er det, I skal tjekke om ChatGPT og GDPR, før brugen bliver fast: hvilken konto, hvilke data og hvilke aftaler.

Af Martin Egesø · Udgivet

Kort svar

ChatGPT og GDPR handler om tre ting: hvilken konto medarbejderne bruger, hvilke data der kommer ind i prompten, og om jeres virksomhed har en databehandleraftale med OpenAI. Erhvervsaftaler som ChatGPT Business og Enterprise giver bedre rammer end personlige konti, men gør ikke brugen lovlig i sig selv. Reglerne for data skal I stadig selv lave.

I artiklen 8 afsnit
  1. Må man bruge ChatGPT i virksomheden?
  2. ChatGPT og GDPR: personlig konto eller erhvervsaftale
  3. Hvad siger Datatilsynet om generativ AI?
  4. Hvilke data hører ikke hjemme i en prompt?
  5. Tjekliste: 10 spørgsmål før medarbejderne bruger ChatGPT
  6. Sådan laver I reglerne for medarbejderne
  7. Kan I gøre det selv?
  8. Ofte stillede spørgsmål

Det vigtigste

  • En personlig konto, også en betalt, er en aftale mellem medarbejderen og OpenAI. Den giver ikke jeres virksomhed en databehandleraftale.
  • OpenAI oplyser, at data fra ChatGPT Business og Enterprise som standard ikke bruges til træning, og at der kan indgås en databehandleraftale. Tjek det i jeres egen aftale.
  • Datatilsynet anbefaler faste rammer for, om og hvordan medarbejdere må bruge generativ AI.
  • Nogle data hører ikke hjemme i en prompt, uanset hvilken konto I bruger.

Må man bruge ChatGPT i virksomheden?

Ja, I må godt bruge ChatGPT i virksomheden, men ansvaret for de persondata, medarbejderne bruger i det, ligger hos jer. GDPR (EU's databeskyttelsesforordning) forbyder ikke bestemte værktøjer. Den stiller krav til, hvordan persondata behandles: et klart formål, et lovligt grundlag, passende sikkerhed og en aftale med dem, der behandler data på jeres vegne.

Når en medarbejder kopierer en kundemail ind i ChatGPT, er det en behandling af persondata, som jeres virksomhed normalt er dataansvarlig for. Det gælder, uanset om medarbejderen bruger en konto, I betaler for, eller en privat konto på sin egen telefon. Spørgsmålet er derfor ikke kun, om ChatGPT er i orden, men hvordan det bruges hos jer.

Bruges ChatGPT til tekster uden persondata og fortrolige oplysninger, fx et udkast til en jobannonce eller en omskrivning af en produkttekst, er der ikke meget at tage stilling til ud over kvaliteten. Det er, når kunder, medarbejdere eller fortrolige oplysninger kommer ind i prompten, at det kræver et nærmere kig.

ChatGPT og GDPR: personlig konto eller erhvervsaftale

Den største forskel mellem ChatGPT-kontiene er, hvem aftalen er med, og hvad OpenAI gør med data. OpenAI har abonnementer til enkeltpersoner (Free, Go, Plus og Pro) og erhvervsprodukter (ChatGPT Business, der tidligere hed Team, ChatGPT Enterprise og API'en til udviklere). Sådan beskriver OpenAI forskellen på deres egne sider, tjekket 26. september 2026:

PunktPersonlig konto (Free, Go, Plus, Pro)Erhvervsaftale (Business, Enterprise)
Træning på dataIndhold kan bruges til træning, medmindre brugeren slår "Improve the model for everyone" fra under datakontrolBruges som standard ikke til træning
DatabehandleraftaleNævnes ikke. Kontoen er medarbejderens egen aftaleOpenAI oplyser, at de kan indgå en databehandleraftale
Hvem styrer kontoenMedarbejderenJeres administrator
Lagring i EuropaNævnes ikkeMulig for nye Enterprise-arbejdsområder. Nævnes ikke for Business

Kilderne er OpenAIs side om virksomhedsdata (OpenAI, 2026), hjælpesiden om, hvordan data bruges til at forbedre modellerne (OpenAI, 2026), og hjælpesiden om dataresidens (OpenAI, 2026).

To ting er værd at hæfte sig ved. For det første er en betalt Plus-konto stadig en personlig konto. At medarbejderen betaler, eller at I refunderer abonnementet, gør den ikke til en erhvervsaftale. For det andet er "ingen træning" ikke det samme som "ingen behandling". Data sendes stadig til OpenAI, gemmes i en periode og behandles uden for jeres egne systemer. Og selv om træning er slået fra på en personlig konto, kan en samtale ifølge OpenAI bruges til træning, hvis medarbejderen giver feedback på et svar, fx med tommelfinger op eller ned.

Vilkårene ændrer sig løbende, så læs OpenAIs databehandleraftale og den aftale, I faktisk indgår. I den nuværende version er aftalepartneren for kunder i EØS OpenAI Ireland Ltd., og overførsler uden for EØS sker efter EU's standardkontraktbestemmelser.

Hvad siger Datatilsynet om generativ AI?

Datatilsynet anbefaler, at arbejdspladser fastsætter rammer for, om og hvordan medarbejdere må bruge generative AI-værktøjer i arbejdet. Baggrunden er, at tilsynet har set en stigning i brud på persondatasikkerheden, hvor ansatte har brugt persondata fra arbejdet i AI-værktøjer, uden at arbejdspladsen vidste det eller havde givet lov (Datatilsynet, 2024).

Datatilsynet peger på tre ting:

  • Rammerne bør være en fast del af arbejdspladsens awareness, retningslinjer eller procedurer.
  • Arbejdspladsen kan overveje tekniske foranstaltninger, fx at blokere offentligt tilgængelige AI-værktøjer i firewallen.
  • Målet er, at persondata, som arbejdspladsen er dataansvarlig for, ikke bliver behandlet i strid med reglerne.

Digitaliseringsstyrelsens guide til virksomheder er mere direkte. Persondata må kun indtastes i et generativt AI-værktøj, hvis værktøjet er vurderet og godkendt til det, og fortrolige oplysninger bør kun indtastes efter en risikovurdering. Guiden nævner også, at gratis værktøjer fra offentlige hjemmesider ofte ikke giver tilstrækkelig beskyttelse af fortrolige oplysninger (Digitaliseringsstyrelsen, 2024).

Skal ChatGPT bruges til noget, der kan indebære høj risiko for de personer, data handler om, fx vurdering af medarbejdere eller ansøgere, kan der være krav om en konsekvensanalyse. Datatilsynet har en skabelon til konsekvensanalyse ved AI på sin side om kunstig intelligens.

Hvilke data hører ikke hjemme i en prompt?

Nogle data hører aldrig hjemme i ChatGPT, og andre kun efter en særskilt vurdering. En enkel tommelfingerregel: skriv ikke noget i ChatGPT, som I ikke ville sende til en ekstern leverandør uden en aftale.

Aldrig, uanset konto:

  • Adgangskoder, API-nøgler og andre loginoplysninger.

Ikke på personlige konti og gratis versioner:

  • Persondata om kunder, medarbejdere, ansøgere og samarbejdspartnere, fx navne, mails, telefonnumre og sagsoplysninger.
  • Fortrolige oplysninger, fx kontrakter, priser, tilbud, regnskab og forretningsplaner.

Kun efter en særskilt vurdering, også på en erhvervsaftale:

  • Følsomme personoplysninger, fx om helbred, etnisk oprindelse, religion eller fagforeningsforhold (GDPR artikel 9).
  • CPR-numre, som har særlige regler i databeskyttelsesloven.
  • Oplysninger om strafbare forhold.
  • Personalesager, lønforhold, ansøgninger og vurderinger af medarbejdere.
  • Oplysninger, som I har tavshedspligt om, eller som en kunde har bedt jer holde fortrolige.

Vær opmærksom på, at det sjældent er nok at fjerne navnet. Hvis stilling, sag eller dato stadig peger på en bestemt person, er det stadig persondata. Det gør Digitaliseringsstyrelsens guide også opmærksom på.

Et tænkt eksempel

En medarbejder i kundeservice vil have hjælp til at svare på en klage og kopierer hele mailtråden med kundens navn, adresse og ordrenummer ind i sin private ChatGPT-konto. Med en regel om at beskrive sagen generelt, fx "en kunde har fået en forsinket levering og er utilfreds med kompensationen", kan medarbejderen få næsten samme hjælp uden at dele kundens data.

Tjekliste: 10 spørgsmål før medarbejderne bruger ChatGPT

Brug tabellen som tjekliste, før ChatGPT bliver en fast del af arbejdet. Mange af spørgsmålene kan besvares hurtigt, hvis den rette person sidder med.

SpørgsmålHvor I finder svaretHvad I gør
Hvilke konti bruges i dag?Spørg teams, tjek udlæg og refusionerLav en liste, og aftal, at arbejde kun sker på konti, I styrer
Hvad skal ChatGPT bruges til?Ledere og teamsSkriv de godkendte formål ned, fx tekstudkast, opsummering og oversættelse
Kommer der persondata ind?De godkendte formål og eksempler på promptsAfklar behandlingsgrundlag, og opdater jeres fortegnelse over behandlinger
Bruges data til træning?Kontoens datakontrol og OpenAIs side om virksomhedsdataBrug en aftale, hvor data ikke bruges til træning, eller hold persondata og fortroligt ude
Er der en databehandleraftale?Aftalen med OpenAI og administrationskonsollenIndgå den, gem en kopi, og notér datoen
Hvor behandles data?Databehandleraftalen og dens bilagNotér, hvilket grundlag der bruges ved overførsel uden for EU
Hvilke funktioner og indstillinger er slået til?Administratorindstillinger, fx opbevaringstid, forbindelser til andre systemer og delingSlå det fra, som I ikke har vurderet
Hvem er ansvarlig?LedelsenUdpeg én ejer, der følger op på vilkår og regler
Kender medarbejderne reglerne?Jeres AI-politik og introduktion af nye medarbejdereGiv en kort introduktion med eksempler på, hvad der må og ikke må
Hvad gør I, hvis det går galt?Jeres procedure for brud på persondatasikkerhedenBeskriv, hvem der skal have besked, og hvornår

Det sidste spørgsmål er vigtigt, fordi uheld sker. Er der lagt persondata ind i en personlig konto, så behandl det som et muligt brud på persondatasikkerheden. Brud skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at I er blevet opmærksomme på det, medmindre det er usandsynligt, at bruddet indebærer en risiko for de berørte personer (GDPR artikel 33).

Sådan laver I reglerne for medarbejderne

Reglerne virker bedst, når de er korte, konkrete og giver medarbejderne et godt alternativ. Et forbud uden alternativ fører ofte til, at folk bruger deres private konti alligevel. Brug af AI uden arbejdspladsens viden kaldes skygge-AI, og det er den situation, Datatilsynet beskriver.

En regel for ChatGPT kan stå på én side:

  1. Hvilken konto der skal bruges til arbejde.
  2. Hvad ChatGPT må bruges til, med eksempler.
  3. Hvilke data der ikke må indtastes.
  4. At svarene skal tjekkes, før de bruges eller sendes videre.
  5. Hvem man spørger, når man er i tvivl.

Skriv reglen ind i en samlet AI-politik, så den også dækker andre værktøjer, fx AI-funktioner i de systemer, I allerede har. Introduktionen til medarbejderne tæller også i forhold til AI-forordningen (EU's regler for kunstig intelligens). Her skal virksomheder, der bruger AI-systemer, træffe foranstaltninger, der støtter udviklingen af AI-færdigheder hos dem, der bruger systemerne (artikel 4, som ændret i 2026). Læs mere om AI-færdigheder efter artikel 4.

Kan I gøre det selv?

Ja, de fleste virksomheder kan komme langt med tjeklisten selv. Bruger I ChatGPT til tekster, idéer og opsummeringer uden persondata, handler det mest om at vælge en konto, I styrer, og give medarbejderne klare regler.

Hjælp udefra giver mening i nogle situationer:

  • ChatGPT skal bruges på persondata, fx i kundeservice eller HR.
  • Der er mange AI-værktøjer i spil, og I mangler overblik over jeres AI-brug.
  • I er i tvivl om behandlingsgrundlag, overførsel af data eller konsekvensanalyse.
  • Ingen har tid til at følge op på vilkår og regler.
  • Standardværktøjet passer dårligt til arbejdet, og et system bygget til formålet ville være bedre.

Her kan en system- og AI-gennemgang være et sted at starte. Til en juridisk vurdering af et konkret behandlingsgrundlag er en advokat med speciale i databeskyttelse det rette sted.

Ofte stillede spørgsmål

Er ChatGPT GDPR-compliant?

Et værktøj kan ikke i sig selv være GDPR-compliant. Det er jeres brug, der skal overholde reglerne. En erhvervsaftale med databehandleraftale og uden træning på data giver et bedre udgangspunkt, men I skal stadig have et formål, et grundlag og regler for, hvilke data der må bruges.

Må man bruge ChatGPT på arbejde?

Det afhænger af arbejdspladsens regler. Datatilsynet anbefaler, at arbejdspladser fastsætter rammer for, om og hvordan medarbejdere må bruge generativ AI. Er der ingen regler, så spørg din leder, og hold persondata og fortrolige oplysninger ude.

Bruger ChatGPT Business vores data til træning?

Ifølge OpenAI bruges data fra ChatGPT Business og Enterprise som standard ikke til at træne modellerne, medmindre I aktivt vælger at dele data, fx via feedback. Tjek OpenAIs aktuelle side om virksomhedsdata og jeres egne indstillinger, fordi vilkårene kan ændre sig.

Hvad er forskellen på ChatGPT Business og Enterprise i forhold til GDPR?

Begge er erhvervsprodukter, hvor OpenAI oplyser, at data som standard ikke bruges til træning, og hvor der kan indgås en databehandleraftale. OpenAI nævner lagring af data i Europa som en mulighed for nye Enterprise-arbejdsområder, men ikke for Business. Sammenlign de aktuelle vilkår, før I vælger.

Må man skrive persondata i ChatGPT?

Det bør I ikke på en personlig konto, fordi der ikke er en databehandleraftale mellem jeres virksomhed og OpenAI. På en erhvervsaftale kan det være i orden, hvis brugen er vurderet og godkendt, med formål, behandlingsgrundlag og klare regler. Følsomme oplysninger og CPR-numre kræver en særskilt vurdering.

Martin Egesø

Om forfatteren

Martin Egesø er rådgiver og udvikler. Han hjælper virksomheder med at få mere ud af deres systemer og AI-værktøjer og bygger nye løsninger, når standarden ikke passer, med styr på brug, data og ansvar. Han driver MLE Gruppo ApS i Randers.

Mere om Martin

Artiklen er generel vejledning og ikke juridisk rådgivning. Udgivet .

Læs også