Artikler · Data og ansvar · 10 min. læsning
Skygge-AI: når medarbejderne bruger AI uden aftale
Mange medarbejdere bruger allerede AI i arbejdet, også der hvor ledelsen aldrig har taget stilling til det. Det kaldes skygge-AI, og det er sjældent et udtryk for dårlig vilje. Her kan I læse, hvad det betyder for jer, og hvordan I får brugen frem i lyset uden et forbud, der ikke holder.
Af Martin Egesø · Udgivet
Kort svar
Skygge-AI (på engelsk shadow AI) er, når medarbejdere bruger AI-værktøjer i arbejdet uden en aftale med virksomheden, typisk gratis chatassistenter på private konti. Risikoen er, at data havner hos leverandører uden aftale, at fejl ikke bliver fanget, og at ingen ejer brugen. Svaret er sjældent et forbud, men et overblik, et godkendt alternativ og enkle regler.
I artiklen 8 afsnit
Det vigtigste
- Skygge-AI opstår, fordi medarbejderne vil arbejde bedre, og fordi værktøjerne er gratis og lige ved hånden.
- De tre største risici er data, kvalitet og manglende ejerskab.
- Et forbud uden alternativ flytter typisk brugen længere ud i skyggen i stedet for at stoppe den.
- Anerkend brugen, lav et overblik, giv et godkendt alternativ og skriv få, klare regler.
Hvad er skygge-AI?
Skygge-AI er brug af AI-værktøjer i arbejdet, som virksomheden ikke har besluttet, ikke kender til eller ikke har en aftale om. Begrebet kommer fra "skygge-it", som dækker over al it, medarbejderne selv tager i brug uden om it-afdelingen. Med AI er det blevet meget lettere, fordi et stærkt værktøj kun er en browserfane væk.
Skygge-AI dækker typisk over fire ting:
- Gratis chatassistenter på private konti, fx når medarbejdere bruger ChatGPT til mails, tilbud og referater.
- Browserudvidelser og apps, der skriver, oversætter eller opsummerer det, man arbejder med.
- AI-notetagere, der optager og opsummerer møder.
- AI-funktioner i systemer, I allerede har, som nogen har slået til uden en beslutning.
Det afgørende er ikke, hvilket værktøj det er. Det afgørende er, at brugen sker uden aftale, så ingen har taget stilling til data, kvalitet og ansvar.
Hvorfor bruger medarbejderne AI uden aftale?
Medarbejderne bruger AI uden aftale, fordi de gerne vil løse opgaverne hurtigere og bedre, og fordi værktøjerne er gratis og lette at gå i gang med. Det er sjældent et oprør. Det er typisk en medarbejder, der har fundet et værktøj, der hjælper, og som ikke har fået at vide, hvad der gælder.
Tallene peger samme vej. I en global undersøgelse blandt 31.000 videnarbejdere i 31 lande tog 78 % af dem, der bruger AI i arbejdet, deres egne AI-værktøjer med. I små og mellemstore virksomheder var tallet 80 % (Microsoft Work Trend Index, 2024). Samme undersøgelse viste, at 52 % af AI-brugerne var tilbageholdende med at indrømme, at de brugte AI til deres vigtigste opgaver.
Der findes også danske tal. Blandt medarbejdere på arbejdspladser, hvor ledelsen endnu ikke har taget stilling til generativ AI, eller hvor beslutningen ikke er nået ud til medarbejderne, bruger 32 % alligevel teknologien i arbejdet. Næsten alle af dem (87 %) bruger ChatGPT, og af dem bruger 90 % gratisudgaven (Tænketanken Mandag Morgen, 2026). Hver fjerde medarbejder i den gruppe oplever det som en barriere, at de ikke har adgang til relevante AI-værktøjer.
Med andre ord: Hvor ledelsen ikke har taget stilling, tager medarbejderne selv stilling. Og de vælger det, der er gratis.
Hvad er risikoen ved skygge-AI?
Risikoen ved skygge-AI ligger i tre ting: data, kvalitet og at ingen ejer brugen. Hver for sig kan de håndteres. Problemet er, at ingen kan håndtere dem, så længe brugen er usynlig.
Data
Data er den største risiko, fordi det, en medarbejder skriver ind, forlader virksomheden. Hos nogle gratis tjenester kan indholdet bruges til at forbedre leverandørens modeller, afhængigt af indstillinger og vilkår. Der er heller ingen databehandleraftale mellem jer og leverandøren, når en medarbejder bruger en privat konto. Digitaliseringsstyrelsen skriver i sin guide til virksomheder, at gratis AI-værktøjer fra offentlige hjemmesider ofte ikke giver tilstrækkelig beskyttelse af fortrolige oplysninger (Digitaliseringsstyrelsen, 2024).
Når der er persondata med, bliver det også et spørgsmål om databeskyttelse. Datatilsynet har oplyst, at det har set en stigning i brud på persondatasikkerheden, hvor ansatte har brugt persondata fra arbejdet i AI-værktøjer, uden at arbejdspladsen vidste det eller havde givet lov (Datatilsynet, 2024). Læs mere i artiklen om ChatGPT og GDPR.
Kvalitet
AI-værktøjer kan skrive overbevisende tekst, der er forkert. Når brugen er skjult, ved modtageren ikke, at teksten skal læses med kritiske øjne, og ingen har aftalt, hvem der kontrollerer den. Det gælder især tal, juridiske formuleringer og svar til kunder.
Ingen ejer
En anvendelse uden ejer bliver ikke fulgt op. Ingen vurderer, om værktøjet stadig er det rigtige, om vilkårene har ændret sig, eller hvad der sker med data, når medarbejderen stopper. Og det er svært at leve op til AI-forordningens krav om at støtte AI-færdigheder hos dem, der bruger AI-systemer i arbejdet (artikel 4, som ændret i 2026), når I ikke ved, hvem der bruger hvad. Se mere i artiklen om AI-færdigheder efter artikel 4.
Et tænkt eksempel
En sælger får en lang klage fra en kunde og kopierer den ind i en gratis chatassistent på sin private konto for at få et udkast til svar. Klagen indeholder kundens navn, ordrenummer og oplysninger om en tvist. Svaret er godt skrevet, men lover en kompensation, som virksomheden ikke giver. Ingen opdager, hvor udkastet kom fra, før kunden henviser til løftet.
Hvorfor et forbud sjældent virker
Et forbud mod AI virker sjældent alene, fordi behovet ikke forsvinder, når værktøjet bliver forbudt. Medarbejderne har stadig for mange mails, lange dokumenter og korte deadlines. Blokerer I værktøjet på arbejdscomputeren, kan det samme værktøj stadig bruges på en privat telefon, og så er brugen endnu sværere at se.
Et forbud sender også et signal om, at man bliver straffet for at fortælle, hvad man gør. Så får I det modsatte af det, I har brug for: et ærligt billede af brugen. Når over halvdelen af AI-brugerne i Microsofts undersøgelse allerede er tilbageholdende med at indrømme, at de bruger AI til deres vigtigste opgaver, gør et forbud ikke folk mere åbne.
Det betyder ikke, at I aldrig må sige nej. Datatilsynet nævner selv, at I kan overveje tekniske tiltag som at blokere offentligt tilgængelige AI-værktøjer i firewallen, som støtte til jeres retningslinjer. Men et nej virker bedst, når det følges af et ja til noget andet: "Ikke det gratis værktøj med kundedata. Brug det her i stedet."
Sådan håndterer I skygge-AI i fire skridt
Den bedre vej er at gøre den skjulte brug synlig og give den en ordentlig ramme. Det kan gøres i fire skridt.
Anerkend brugen
Start med at sige højt, at I godt ved, at AI bliver brugt, og at det er forståeligt. Gør det klart, at formålet er at finde ud af, hvad der virker, og at få det gjort ordentligt, ikke at finde syndere. Det er forudsætningen for, at folk fortæller sandheden i næste skridt.
Lav et overblik
Spørg hvert team kort: Hvilke AI-værktøjer bruger I, til hvad, og med hvilke data? Supplér med et kig på softwareabonnementer, udlæg og de AI-funktioner, der er kommet i jeres eksisterende systemer. Artiklen om overblik over AI-brug har en skabelon med seks felter, I kan bruge direkte.
Giv et godkendt alternativ
Giv medarbejderne et værktøj, de må bruge, på en erhvervsaftale, hvor I har styr på vilkårene. Tjek i jeres aftale, om data bruges til træning, hvor de behandles, og om der er en databehandleraftale. Digitaliseringsstyrelsen nævner selv muligheden for en positivliste over de værktøjer, ledelsen har godkendt. Et godkendt alternativ, der er næsten lige så nemt som det gratis, gør mere end mange regler.
Skriv enkle regler
Reglerne skal kunne læses på to minutter. For de fleste er fire regler nok:
- Brug de godkendte værktøjer til arbejdet, ikke private konti.
- Skriv ikke persondata eller fortrolige oplysninger ind i værktøjer, der ikke er godkendt til det.
- Et menneske læser og står inde for alt, der sendes videre.
- Spørg, hvis du vil prøve et nyt værktøj. Så tager vi stilling hurtigt.
Den sidste regel er vigtig. Hvis det tager tre måneder at få et ja, vender skygge-AI tilbage. Reglerne kan senere blive en del af en egentlig AI-politik.
Tegn på skygge-AI, og hvad I gør ved dem
Skygge-AI viser sig oftest som små tegn i hverdagen, ikke som et stort brud. Tabellen viser de mest almindelige tegn, hvad risikoen er, og hvad I kan gøre.
| Tegn på skygge-AI | Risiko | Hvad I gør |
|---|---|---|
| Medarbejdere bruger chatassistenter på private konti til arbejdsopgaver | Data hos en leverandør uden aftale, og indholdet forsvinder, når medarbejderen stopper | Giv et godkendt værktøj på firmakonti, og aftal hvad der må skrives ind |
| AI-abonnementer betales med private kort eller via udlæg | Ingen databehandleraftale og ingen ejer | Saml brugen på en erhvervsaftale, eller stop den |
| Browserudvidelser, der skriver eller opsummerer, er installeret på arbejdscomputere | Udvidelser kan ofte læse indholdet på de sider, der er åbne, også i interne systemer | Gennemgå udvidelserne, og godkend dem, I har brug for |
| En AI-notetager deltager i møder, uden at det er besluttet | Samtaler og persondata om deltagerne sendes til en ny leverandør | Beslut om og hvordan, og informér deltagerne |
| AI-funktioner er slået til i systemer, I allerede har | Data sendes til en underleverandør, ingen har vurderet | Tjek indstillinger og vilkår, og giv funktionen en ejer |
| Medarbejdere spørger "må jeg bruge ChatGPT til det her?" | Et godt tegn, men uden svar finder folk selv på et | Giv et hurtigt svar, og skriv det ind i reglerne |
Kan I gøre det selv?
Ja, de fleste virksomheder kan selv komme langt med skygge-AI. Et åbent spørgsmål til hvert team, et regneark med overblikket, én godkendt løsning og fire enkle regler kræver ikke eksterne konsulenter. Det kræver, at én person i ledelsen tager ejerskab og følger op.
Det kan give mening at få hjælp udefra, hvis:
- I har mange systemer, og AI-funktionerne dukker op flere steder, end I kan følge med i.
- Der indgår persondata eller fortrolige oplysninger, og I er i tvivl om vilkår og databehandleraftaler.
- I er usikre på, hvilke krav der gælder for jeres konkrete brug.
- Ingen har tid til at samle trådene.
- Standardværktøjerne ikke passer til arbejdet, og I har brug for en løsning, der gør.
I de tilfælde kan en system- og AI-gennemgang være en måde at få det hele samlet på én gang.
Ofte stillede spørgsmål
Må medarbejdere bruge ChatGPT på arbejdet?
Det bestemmer I som arbejdsgiver. Der er ikke noget generelt forbud, men I skal have styr på, hvilke data der skrives ind, og hvilke vilkår der gælder. En god vej er at give adgang til en version på en erhvervsaftale og aftale enkle regler for brugen.
Hvordan opdager man skygge-AI?
Den bedste kilde er medarbejderne selv, hvis de trygt kan fortælle, hvad de bruger. Supplér med et kig på abonnementer, udlæg, browserudvidelser og de AI-funktioner, der er slået til i jeres systemer. Tekniske værktøjer kan hjælpe, men de erstatter ikke samtalen.
Skal vi blokere ChatGPT og andre AI-værktøjer?
En blokering kan være et fornuftigt supplement, især for værktøjer, der ikke må bruges med jeres data. Alene flytter den ofte bare brugen over på private telefoner. Kombinér en eventuel blokering med et godkendt alternativ og klare regler.
Er skygge-AI et GDPR-problem?
Det bliver det, når der indgår persondata. Så er I dataansvarlige for en behandling, I ikke kender til, typisk hos en leverandør uden databehandleraftale. Datatilsynet anbefaler, at arbejdspladser fastsætter rammer for, om og hvordan medarbejdere må bruge generativ AI.
Hvad er forskellen på skygge-AI og shadow AI?
Der er ingen forskel. Shadow AI er det engelske udtryk, og skygge-AI er den danske oversættelse. Begge dækker over brug af AI-værktøjer i arbejdet uden aftale med virksomheden.
Artiklen er generel vejledning og ikke juridisk rådgivning. Udgivet .