Artikler · Overblik over AI · 11 min. læsning

Alle fortæller os, hvad AI kan. Hvem hjælper os med, hvad vi må?

En ny AI-model. En ny agent. En ny funktion. Et nyt skill, der lover at spare timer. Mulighederne lander i vores feeds, indbakker og arbejdsredskaber hver dag. Men mellem begejstringen og knappen »forbind« mangler ofte et klart svar på, hvilke data vi giver adgang til, hvilket ansvar vi påtager os, og hvordan vi bruger teknologien ordentligt.

Af Martin Egesø · Udgivet

Kort svar

Det afhænger af, hvad AI skal bruges til, hvilke oplysninger der indgår, og hvilken rolle virksomheden har. AI-forordningen regulerer efter risiko og anvendelse, og databeskyttelsesreglerne gælder, når der indgår personoplysninger. Myndighederne fører tilsyn, men ansvaret for at afklare brugen ligger i virksomheden. Start med én løsning, I allerede bruger: beskriv formål, oplysninger og ansvar, og find det vigtigste ubesvarede spørgsmål.

I artiklen 13 afsnit
  1. Fra »prøv lige det her« til en del af virksomheden
  2. Hvad siger EU's AI Act egentlig?
  3. Og hvad siger Datatilsynet?
  4. Hvem holder øje med det hele?
  5. Det er derfor, jeg bygger SPOR
  6. Et nyt AI-værktøj: Sådan hjælper SPOR
  7. Fra overblik til en bedre arbejdsdag
  8. Hvorfor også egen software?
  9. Sådan hænger SPOR og martinegesoe.dk sammen
  10. Et værktøj kan støtte arbejdet. Ansvaret kræver mennesker.
  11. I behøver ikke følge med i alt. I skal kunne svare for det, I vælger.
  12. Ofte stillede spørgsmål
  13. Kilder

Det vigtigste

  • Spørgsmålet "må vi bruge AI?" er for bredt. Svaret afhænger af, hvad AI skal bruges til, og hvilke oplysninger der indgår.
  • AI-forordningen og databeskyttelsesreglerne gælder side om side. Rekruttering kan være højrisiko, og en leverandør, der behandler personoplysninger for jer, kræver en databehandleraftale.
  • Myndighederne fører tilsyn, men ansvaret for at afklare brugen ligger i virksomheden.
  • Jeg bruger fire trin: kortlæg, vurdér, handl, følg op. Start med én løsning, I allerede bruger.

Du åbner LinkedIn. Et nyt værktøj kan optimere din virksomhed.
Du scroller på Instagram. En AI-agent kan overtage dine rutineopgaver.
Du ser en video. Et skill kan gøre dit workflow hurtigere. Du skal bare installere det, forbinde din konto og give adgang.

Vi møder mulighederne som privatpersoner, medarbejdere og virksomhedsejere. Og begejstringen er forståelig. Hvem vil ikke gerne slippe for gentagelser, finde svar hurtigere og bruge tiden bedre?

Jeg vil gerne. Jeg bruger selv AI hver dag og bygger løsninger med den.

Men når en mulighed flytter fra en video i vores feed ind i virksomhedens arbejde, følger der spørgsmål med, som demonstrationen sjældent besvarer: Må vi bruge den sådan? Med de oplysninger? Med den adgang? Og hvem har ansvaret for at finde ud af det?

Det er den udfordring, jeg arbejder med på martinegesoe.dk, og grunden til, at jeg bygger SPOR. Jeg er rådgiver og udvikler, ikke jurist. Artiklen er en gennemgang af spørgsmålene, ikke juridisk rådgivning.

Fra »prøv lige det her« til en del af virksomheden

Forestil dig en mindre virksomhed. Marketing bruger AI til indhold. Kundeservice tester en assistent. En medarbejder har lavet en automatisering mellem to systemer. En anden har bygget et lille internt værktøj, som kollegerne er begyndt at bruge.

Hvert initiativ har et fornuftigt formål. Men tilsammen kan de efterlade et hul i overblikket. Hvilke oplysninger bliver sendt hvorhen? Hvem har godkendt brugen? Hvem kontrollerer resultaterne? Og hvad sker der, hvis leverandøren ændrer sine vilkår, eller personen bag løsningen stopper?

Et tænkt eksempel

Marketing, kundeservice og to medarbejdere bruger hver sit AI-værktøj. Ingen har tænkt sig noget galt, men ingen kan svare på, hvilke kundeoplysninger der er sendt hvorhen. Eksemplet er tænkt.

Pointen er, at noget kan virke for den enkelte medarbejder, før virksomheden har taget stilling til det som virksomhed. Et forsøg bliver en arbejdsgang. En arbejdsgang bliver noget, andre er afhængige af. Og pludselig er det vigtigt at kunne forklare mere end, hvordan man får værktøjet til at virke. Se også, hvordan I får overblik over jeres AI-brug, og hvad skygge-AI er.

Hvad siger EU's AI Act egentlig?

EU's AI-forordning regulerer AI efter blandt andet risiko, anvendelse og den rolle, virksomheden har. At bruge et færdigt system og at udvikle eller udbyde et system kan give forskellige forpligtelser (EUR-Lex, forordning (EU) 2024/1689, 2024). Derfor er "må vi bruge AI?" et for bredt spørgsmål. Vi skal vide, hvad AI skal bruges til.

Et værktøj til tekstudkast og et system, der vurderer jobansøgere, rejser forskellige spørgsmål. Bilag III i forordningen nævner AI-systemer, der er tilsigtet anvendt til rekruttering eller udvælgelse af personer, blandt andet til at analysere og filtrere jobansøgninger og evaluere kandidater, og sådanne anvendelser kan være højrisiko. Efter omnibus-ændringen i 2026 gælder højrisikokravene for bilag III fra 2. december 2027 (Digitaliseringsstyrelsen, AI-omnibus, 2026). Artikel 5 forbyder visse AI-praksisser, og artikel 50 kræver, at mennesker oplyses, når de interagerer direkte med et AI-system, medmindre det er indlysende, og at visse former for AI-genereret indhold mærkes. Se tidslinjen for AI-forordningen.

Virksomheder, der udvikler eller anvender AI-systemer, skal også træffe foranstaltninger, der understøtter udviklingen af AI-færdigheder hos de relevante personer. Det skal tage hensyn til deres erfaring og den konkrete brug. Kravet foreskriver ikke ét bestemt kursus eller en bestemt individuel færdighedsscore. Læs mere om artikel 4 og AI-færdigheder.

For en virksomhed bliver det et konkret spørgsmål: Ved medarbejderne, hvad værktøjet må bruges til, hvilke fejl det kan lave, og hvornår de skal kontrollere svaret eller spørge om hjælp?

Reglernes ikrafttræden er fordelt over flere tidspunkter. Derfor skal både krav og gældende tidspunkt vurderes for den konkrete anvendelse.

Og hvad siger Datatilsynet?

AI-forordningen er kun en del af billedet. Når virksomheden behandler personoplysninger, gælder databeskyttelsesreglerne også. Det kan være oplysninger om kunder, medarbejdere eller ansøgere. Hvis de indgår i en prompt, en fil eller en forbindelse til et system, skal virksomheden forstå, hvad der sker med dem. Se også ChatGPT og GDPR.

Datatilsynets vejledning til mindre virksomheder er bygget op i syv trin og peger på nogle grundlæggende forhold: Skab overblik, spørg jer selv, hvorfor I har oplysningerne, hav et lovligt grundlag, slet, når oplysningerne ikke længere er nødvendige, og husk sikkerheden (Datatilsynet, GDPR-univers for små virksomheder; Datatilsynet, Vejledning om GDPR til dig, der driver en mindre virksomhed).

Virksomheden skal også afklare leverandørens rolle. Datatilsynet skriver, at leverandører af de it-systemer, man bruger, typisk er databehandlere, og at man skal have en databehandleraftale, når man bruger en databehandler. Efter databeskyttelsesforordningens artikel 28 skal behandlingen ved en databehandler være styret af en kontrakt eller en anden retsakt (EUR-Lex, forordning (EU) 2016/679, artikel 28). Virksomhedens ansvar forsvinder ikke, fordi den bruger en ekstern leverandør.

Omsat til hverdagen bliver det blandt andet spørgsmål som:

  • Kan opgaven løses uden personoplysninger?
  • Hvilke oplysninger er nødvendige, og hvad må medarbejderen dele?
  • Hvad er leverandørens rolle, og hvilke aftaler skal være på plads?
  • Hvem kan få adgang til oplysningerne, og hvordan beskyttes de?

Det er spørgsmål, der skal ind i beslutningen, før "forbind" bliver en genvej ind i virksomhedens data.

Hvem holder øje med det hele?

Flere myndigheder fører tilsyn, og tilsynet er delt. Datatilsynet fører tilsyn med databeskyttelse. Digitaliseringsstyrelsen er nationalt koordinerende tilsynsmyndighed for AI-forordningen i Danmark, hvor tilsynet er tilrettelagt med en sektorbaseret tilgang (Digitaliseringsstyrelsen, tilsyn med AI-forordningen). Ifølge lov nr. 467 af 14. maj 2025 er Datatilsynet desuden markedsovervågningsmyndighed for en del af tilsynet med forbudte AI-former, nemlig dem, der er omfattet af artikel 5, stk. 1, litra d og g, mens Digitaliseringsstyrelsen har resten, og Domstolsstyrelsen har tilsynet med domstolenes brug (Retsinformation, lov nr. 467 af 14. maj 2025).

Men inde i virksomheden skal ansvaret stadig placeres. En leverandør kan forklare sit produkt. En it-partner kan hjælpe med opsætningen. En advokat kan vurdere juridiske spørgsmål. Ledelsen skal sørge for, at nogen samler de relevante svar og følger op. Se også hvem der ejer AI-systemet.

Og det er her, udfordringen bliver praktisk: Hvem registrerer et nyt værktøj? Hvem afklarer brugen? Hvor ligger beslutningen? Og hvem genbesøger den, når noget ændrer sig? Hvis svarene ligger spredt i mails, regneark og medarbejdernes hukommelse, bliver det svært at bevare overblikket, og det er svært at svare kunder, leverandører eller en myndighed, når nogen spørger.

Det er derfor, jeg bygger SPOR

SPOR er en platform, der hjælper virksomheder med at samle overblikket over deres AI-anvendelser, systemer og egne softwareløsninger. Den forbinder det, virksomheden bruger, med formål, data, leverandører, ansvarlige, vurderinger, beslutninger og næste handlinger. Et navn i en værktøjsliste er ikke nok. Virksomheden skal også kunne se, hvad den ved, hvad den mangler at afklare, og hvem der gør noget ved det.

SPOR er bygget omkring fire trin. De er min egen model, ikke en standard:

TrinHvad I gørResultatet
1. KortlægRegistrér løsningen, dens formål, datatyper, leverandører og ansvarligeEt navn på værktøjet og en person, der svarer for det
2. VurdérUndersøg den konkrete brug, relevante krav, risici og ubesvarede spørgsmålEn liste over, hvad I ved, og hvad I mangler at afklare
3. HandlGør mangler til beslutninger og opgaver med en ansvarlig og en fristHver mangel har en ejer og en dato
4. Følg opVedligehold overblikket, når brugen, løsningen eller rammerne ændrer sigOverblikket passer stadig til virkeligheden

Det er muligt at følge en vurdering frem til en handling og senere at forstå, hvorfor beslutningen blev truffet.

Et nyt AI-værktøj: Sådan hjælper SPOR

Et tænkt eksempel

En medarbejder finder et værktøj, der kan opsummere kundemøder. Demonstrationen ser god ud. Men brugen kan indebære lydoptagelser, navne og oplysninger fra samtalerne. Eksemplet er tænkt.

Arbejdsgangen i SPOR hjælper virksomheden med at beskrive formålet og datatyperne, placere ansvaret og samle de spørgsmål, der skal undersøges. Det kan være leverandørens rolle, aftalerne, adgangen, opbevaringen og informationen til de berørte personer. Mangler der svar, fremgår det, og opgaven får en ansvarlig.

Når virksomheden har vurderet anvendelsen, registreres beslutningen og dens rammer: Hvilken brug er besluttet? Hvilke oplysninger må indgå? Hvilken kontrol kræves? Hvornår skal anvendelsen gennemgås igen? Den juridiske vurdering kan stadig kræve en specialist.

Fra overblik til en bedre arbejdsdag

SPOR omfatter også AI Audit til undersøgelse af nye værktøjer, vejledninger til medarbejderne, ledelsesoverblik samt registrering af hændelser og opfølgning. De dele skal tjene et konkret formål. Medarbejderen skal lettere kunne finde reglerne for en opgave. Ledelsen skal kunne se de væsentlige åbne spørgsmål. Og ved en hændelse skal virksomheden kunne dokumentere forløbet, handlingerne og ansvaret.

Når SPOR udvikles videre, er det den målestok, jeg bruger: Hjælper funktionen nogen med at forstå noget, træffe en beslutning eller gennemføre en handling? SPOR er i drift og udvikles løbende. Hvad der passer til jeres virksomhed, afklarer vi, før I tager det i brug.

Hvorfor også egen software?

Fordi en AI-funktion ofte hænger sammen med andre systemer. En assistent kan bruge virksomhedens dokumenter. En automatisering kan flytte oplysninger mellem systemer. Et internt værktøj kan understøtte en vigtig arbejdsgang. Derfor skal overblikket følge hele anvendelsen.

Hvad gør løsningen? Hvilke afhængigheder har den? Hvem ejer den? Hvordan testes ændringer? Og hvem kan overtage driften? Egen software er ikke automatisk et AI-system. Men den har stadig brug for et tydeligt formål, passende adgang, dokumentation og ansvar. Det er den sammenhæng, jeg vil bevare.

Sådan hænger SPOR og martinegesoe.dk sammen

På martinegesoe.dk hjælper jeg mindre og mellemstore virksomheder med at finde retning, få styr på det, de bruger, og bygge det, der mangler. Vi begynder med opgaven og vælger derefter løsningen. Måske skal et eksisterende værktøj sættes bedre op. Måske skal to systemer forbindes. Måske giver en AI-assistent eller et mindre specialudviklet system mening.

Jeg rådgiver, og jeg bygger selv. Behov, data, ansvar og drift skal følge med hele vejen. SPOR hjælper med at bevare overblikket undervejs og bagefter. Platformen er valgfri; rådgivning og udvikling kan stå alene.

Et vigtigt princip er samtidig, at virksomhedens SPOR kører i dens egne konti hos de relevante leverandører. Virksomheden kontrollerer sine konti og oplysninger og kan tage sin dokumentation med videre.

Et værktøj kan støtte arbejdet. Ansvaret kræver mennesker.

SPOR hjælper med at finde relevante krav, samle dokumentation og følge op. Det er ikke en certificering, en juridisk rådgiver eller en garanti for, at alle krav er opfyldt.

Det kræver korrekte oplysninger, faglige vurderinger og handlinger i virksomheden. Et åbent spørgsmål skal derfor være synligt, indtil det faktisk er afklaret. Min ambition er at gøre det arbejde mere forståeligt og overskueligt for virksomheder, der ikke har en specialist til hvert område. Er I i tvivl om en regel, så spørg en jurist eller myndigheden.

I behøver ikke følge med i alt. I skal kunne svare for det, I vælger.

Der kommer flere modeller, agenter, funktioner og skills. I behøver ikke afprøve dem alle. Start med én løsning, I allerede bruger. Gør dette:

  1. Beskriv formålet, oplysningerne og ansvaret.
  2. Find det vigtigste ubesvarede spørgsmål.
  3. Aftal, hvem der afklarer det, og hvornår.

Det giver jer et konkret grundlag for næste beslutning.

Vil I have hjælp til at finde jeres første skridt? Book en gratis samtale på 30 minutter. Så ser vi på, hvor AI og software kan hjælpe jer, og hvad der skal være på plads omkring løsningen.

Ofte stillede spørgsmål

Hvad må vi bruge AI til i virksomheden?

Det afhænger af, hvad AI skal bruges til, hvilke oplysninger der indgår, og hvilken rolle virksomheden har. AI-forordningen regulerer efter blandt andet risiko og anvendelse, og databeskyttelsesreglerne gælder, når der indgår personoplysninger. Et værktøj til tekstudkast og et system, der vurderer jobansøgere, rejser forskellige spørgsmål.

Skal vi have en databehandleraftale, når vi bruger et AI-værktøj?

Ja, hvis leverandøren behandler personoplysninger på jeres vegne som databehandler. Efter databeskyttelsesforordningens artikel 28 skal behandlingen ved en databehandler være styret af en kontrakt eller en anden retsakt. Datatilsynet skriver, at leverandører af de it-systemer, man bruger, typisk er databehandlere. Afhænger svaret af, hvad leverandøren gør med oplysningerne, så læs vilkårene og spørg leverandøren.

Hvem fører tilsyn med AI i Danmark?

Tilsynet er delt. Digitaliseringsstyrelsen er nationalt koordinerende tilsynsmyndighed for AI-forordningen, og tilsynet er tilrettelagt sektorbaseret. Datatilsynet fører tilsyn med databeskyttelse og er markedsovervågningsmyndighed for en del af tilsynet med forbudte AI-former. Fordelingen står i lov nr. 467 af 14. maj 2025.

Er AI til rekruttering højrisiko?

Det kan det være. Bilag III i AI-forordningen nævner AI-systemer, der er tilsigtet anvendt til rekruttering eller udvælgelse af personer, blandt andet til at analysere og filtrere jobansøgninger og evaluere kandidater. Efter ændringen i 2026 gælder højrisikokravene for bilag III fra 2. december 2027. Om jeres konkrete brug er højrisiko, skal vurderes for den konkrete anvendelse.

Hvem er ansvarlig for AI i virksomheden?

Virksomheden selv. En leverandør kan forklare sit produkt, og en it-partner kan hjælpe med opsætningen, men ansvaret forsvinder ikke ved at bruge en ekstern leverandør. Jeg anbefaler, at ledelsen udpeger en, der registrerer nye værktøjer, afklarer brugen og følger op. Det er min anbefaling, ikke et lovkrav.

Kilder

Oplysninger om regler og myndigheder er kontrolleret 4. oktober 2026. Krav afhænger af den konkrete anvendelse og virksomhedens rolle.

Martin Egesø

Om forfatteren

Martin Egesø er rådgiver og udvikler. Han hjælper virksomheder med at få mere ud af deres systemer og AI-værktøjer og bygger nye løsninger, når standarden ikke passer, med styr på brug, data og ansvar. Han driver MLE Gruppo ApS i Randers.

Mere om Martin

Artiklen er generel vejledning og ikke juridisk rådgivning. Udgivet .

Læs også