Artikler · Data og ansvar · 10 min. læsning
Hvad skal I spørge en AI-leverandør om, før I siger ja?
Leverandøren skriver på forsiden, at værktøjet er "GDPR-compliant". Det lyder betryggende, men det svarer ikke på det, en kunde senere spørger om: Hvilke af vores oplysninger ligger hos jer, hvor ligger de, og hvem andre kan se dem? Et ja bør bygge på syv konkrete svar, ikke på et mærke på en hjemmeside. Her er spørgsmålene, hvordan et godt og et dårligt svar lyder, en mail, I kan sende, og en måde at gemme beslutningen på.
Af Martin Egesø · Udgivet · Opdateret
Kort svar
Før I siger ja til en AI-leverandør, bør I have skriftligt svar på syv spørgsmål: hvilke data der kommer ind, hvor de behandles, om de bruges til træning, hvem underleverandørerne er, hvad der sker ved sletning, hvordan I får besked om hændelser, og om der er en databehandleraftale. "GDPR-compliant" er leverandørens egen påstand og svarer ikke på de spørgsmål. Gem svarene og en beslutning: godkendt, godkendt med regel eller afvist.
I artiklen 9 afsnit
Det vigtigste
- "GDPR-compliant" er leverandørens egen påstand. Bed om konkrete svar i stedet.
- Syv spørgsmål dækker data, sted, træning, underleverandører, sletning, hændelser og aftale.
- Et godt svar er konkret og skriftligt. Et dårligt svar er generelt og uden frist eller liste.
- Ender data uden for EU/EØS, skal der være et overførselsgrundlag efter GDPR kapitel V.
- Gem svarene og beslutningen: godkendt, godkendt med regel eller afvist.
Denne artikel handler om den første vurdering, før I har sagt ja. Skal I vurdere et værktøj, I allerede bruger, så læs sådan vurderer I et AI-værktøj igen. Spørger I om et bestemt værktøj, så se ChatGPT og GDPR og Copilot i virksomheden.
Hvad er det, I egentlig siger ja til?
Et ja til en AI-leverandør betyder, at jeres medarbejdere begynder at lægge virksomhedens oplysninger ind i en tjeneste, som andre driver. Sætningen "vi er GDPR-compliant" fortæller ikke, hvilke oplysninger det er, hvor de havner, og hvem der kan se dem. Det er en påstand fra leverandøren, og I kan ikke bruge den som svar til en kunde, der spørger.
Er leverandøren databehandler, behandler den personoplysninger på jeres vegne efter jeres instrukser. Det er jer, der som dataansvarlige afgør, hvorfor og hvordan oplysningerne behandles, og I skal kunne påvise, at det sker efter reglerne. Datatilsynet skriver, at I også skal føre tilsyn med databehandleren, og at det ikke er nok blot at indgå en aftale (Datatilsynet, rollefordeling). Efter GDPR artikel 28, stk. 1, må I kun bruge databehandlere, der giver tilstrækkelige garantier (GDPR, artikel 28). Spørgsmålene nedenfor er en måde at få de garantier beskrevet, så I kan se dem.
Syv spørgsmål før ja
"Syv spørgsmål før ja" er en kort model med syv spørgsmål, der alle skal have et skriftligt svar, før I vælger en AI-leverandør, og som ender i en af tre beslutninger: godkendt, godkendt med regel eller afvist. De første seks spørgsmål handler om indholdet, det sidste om aftalen. Modellen er min egen struktur, ikke en lovpligtig procedure.
- Hvilke data kommer ind? Skriv, hvad I vil bruge værktøjet til, og hvilke oplysninger der indgår: tekster, kundenavne, CV'er, regnskabstal. Kender I ikke svaret, så start med at få overblik over jeres AI-brug.
- Hvor behandles data? Bed om land eller område for lagring, behandling, support og backup. Behandles data uden for EU/EØS, gælder særlige regler (se nedenfor).
- Bruges data til at træne modellen? Det står ikke i GDPR artikel 28, men det er et spørgsmål, I selv bør stille: Hvis oplysninger fra jer bruges til at forbedre leverandørens produkt, skal I vide det, før I lægger noget ind.
- Hvem er underleverandører? Artikel 28, stk. 2, kræver, at databehandleren ikke bruger en anden databehandler uden jeres forudgående skriftlige tilladelse. Er tilladelsen generel, skal I have besked om ændringer og kunne gøre indsigelse.
- Hvad sker der med data, når samarbejdet stopper? Efter artikel 28, stk. 3, litra g, skal databehandleren efter jeres valg slette eller tilbagelevere oplysningerne, når tjenesten ophører, medmindre lovgivning kræver opbevaring.
- Hvordan får I besked om hændelser? Aftalen skal bl.a. forpligte databehandleren til at bistå jer med forpligtelserne i artikel 32-36 (artikel 28, stk. 3, litra f), og de omfatter sikkerhed og brud på persondatasikkerheden. Spørg konkret efter en frist og en kontaktperson.
- Er der en databehandleraftale? Behandling hos en databehandler skal være reguleret af en bindende aftale (artikel 28, stk. 3). Aftalen skal være skriftlig, også i elektronisk form (artikel 28, stk. 9).
Hvad er reglerne for data uden for EU/EØS?
En overførsel af personoplysninger til et land uden for EU/EØS må kun ske, hvis betingelserne i GDPR kapitel V er opfyldt (artikel 44). Det kan ske, fordi Kommissionen har besluttet, at landet sikrer et tilstrækkeligt beskyttelsesniveau (artikel 45, stk. 1), eller fordi der er passende garantier, fx standardbestemmelser vedtaget af Kommissionen (artikel 46, stk. 1 og stk. 2, litra c). For USA vedtog Kommissionen 10. juli 2023 en tilstrækkelighedsafgørelse for EU-US Data Privacy Framework. Kommissionen skriver, at personoplysninger kan overføres frit til amerikanske virksomheder, der deltager i rammen (Europa-Kommissionen, EU-US data transfers; GDPR, kapitel V). Spørg derfor leverandøren, hvilket af disse grundlag den bruger, og få svaret skrevet ned. Kommissionens side nævner ikke, hvordan en virksomhed kan kontrolleres for deltagelse, så spørg også, hvor I kan se det.
Hvad er et godt og et dårligt svar?
Et godt svar er konkret, kan henvises til et dokument og kan gemmes. Et dårligt svar er generelt og ubestemt. Tabellen viser, hvordan forskellen typisk lyder. Den er en tjekliste, ikke en lovtekst, og "godt" og "dårligt" er min vurdering, ikke et lovkrav.
| Spørgsmål | Et godt svar | Et dårligt svar |
|---|---|---|
| 1. Hvilke data kommer ind? | Leverandøren kan sige, hvilke data værktøjet får (fx tekst, filer, kontaktdata), og hvad der gemmes bagefter. Det passer til, hvad I faktisk vil bruge det til. | "Alt er sikkert hos os" uden en opgørelse over, hvad der gemmes. |
| 2. Hvor behandles data? | Et navngivet land eller område, også for support og for underleverandører. Sidder nogen uden for EU/EØS, står der, hvilket overførselsgrundlag der bruges. | "Skyen" eller "globalt", og ingen kan sige, hvor support og backup ligger. |
| 3. Bruges vores data til træning? | Et klart ja eller nej i vilkårene og i den plan, I har købt. Står det som en indstilling, ved I, hvem der kan ændre den. | "Det afhænger" uden henvisning til et dokument, eller svaret findes kun i en mail. |
| 4. Hvem er underleverandører? | En navngiven liste, med land og formål, og en aftalt måde at få besked på, før listen ændres. | Ingen liste, eller "vi bruger kun betroede partnere". |
| 5. Hvad sker der, når vi stopper? | Data slettes eller returneres inden for en nævnt frist, og I kan få en bekræftelse. Backup og logfiler er omtalt. | Sletning nævnes ikke, eller "data kan blive opbevaret af driftsmæssige grunde" uden frist. |
| 6. Hvordan får vi besked om hændelser? | En kontaktperson og en frist for, hvornår I får besked, og hvad beskeden indeholder. | "Vi underretter, når det er relevant", uden frist eller kontakt. |
| 7. Er der en databehandleraftale? | En skriftlig aftale, der kan underskrives eller allerede er en del af vilkårene, og som dækker punkt 1-6. | Aftalen findes kun for dyre planer, eller leverandøren henviser til en privatlivspolitik. |
Får I et dårligt svar, er det ikke automatisk et nej. Det er et spørgsmål, der skal følges op, før I siger ja.
Et tænkt eksempel
En bogholder vil bruge et AI-værktøj til at læse fakturaer. På spørgsmål 4 svarer leverandøren "vi bruger kun betroede partnere". Bogholderen skriver tilbage og beder om listen. Leverandøren sender den, og to af underleverandørerne ligger uden for EU. Så er spørgsmål 2 og overførselsgrundlaget næste skridt, og ja'et venter, til svaret er der.
Hvad skal stå i databehandleraftalen?
En databehandleraftale skal bl.a. angive genstand, varighed, karakter, formål, typen af personoplysninger og kategorierne af registrerede, og den skal forpligte databehandleren til at handle efter jeres dokumenterede instrukser (GDPR artikel 28, stk. 3, litra a). Andre punkter er fortrolighed hos medarbejdere, sikkerhed, regler for underleverandører, bistand til jeres forpligtelser, sletning eller tilbagelevering og oplysninger, så I kan påvise, at reglerne overholdes, herunder revision (litra b til h). Er en underleverandør involveret, har databehandleren det fulde ansvar over for jer for underleverandørens opfyldelse (stk. 4) (GDPR, artikel 28).
Det betyder, at spørgsmål 4 til 7 ikke er ekstra ønsker. De svarer til punkter, en aftale skal dække. Står de ikke i leverandørens aftale, kan I bede om at få dem tilføjet. Om en konkret aftale er tilstrækkelig, er et juridisk spørgsmål.
Hvordan lander I på en beslutning?
I lander på en beslutning ved at skrive en af tre konklusioner og en kort begrundelse. Det er den del, der gør vurderingen genfindelig, når en kunde eller en kollega spørger et år senere.
- Godkendt: Alle syv spørgsmål har et skriftligt svar, I kan stå inde for.
- Godkendt med regel: Værktøjet må bruges, men kun til bestemte formål. Fx "ingen personoplysninger om ansatte" eller "kun med virksomhedens egen konto".
- Afvist: Ét eller flere svar er for svage til den brug, I havde tænkt jer.
Skriv desuden hvem der har vurderet, hvornår, hvem der ejer værktøjet hos jer, og hvornår I kigger på det igen. Det sidste kan I gøre, som beskrevet i sådan vurderer I et AI-værktøj igen. Leverandøren og beslutningen bør stå i jeres AI-register.
Mail til leverandøren (tilpas til jer)
Emne: Spørgsmål, før vi tager [værktøjets navn] i brug
Hej [navn],
Vi overvejer at bruge [værktøjets navn] til [formål, fx at læse fakturaer]. Før vi beslutter os, vil vi gerne have skriftligt svar på disse punkter:
- Hvilke data gemmer I fra os, og hvor længe?
- I hvilke lande behandles og opbevares data, også ved support og backup? Hvilket overførselsgrundlag bruger I, hvis data forlader EU/EØS?
- Bruges vores data til at træne eller forbedre jeres modeller? Hvor i vilkårene står det?
- Hvilke underleverandører bruger I, og hvordan får vi besked om ændringer?
- Hvordan og inden for hvilken frist slettes eller returneres vores data, når vi stopper?
- Hvem kontakter I, og hvor hurtigt, hvis der sker en sikkerhedshændelse?
- Kan vi få jeres databehandleraftale til gennemsyn?
Vi bruger svarene til en intern beslutning og gemmer dem. Kan I svare inden [dato]?
Venlig hilsen
[navn, rolle, virksomhed]
Hvad sker der, hvis I ikke spørger?
Spørger I ikke, fortsætter værktøjet som regel med at virke, men I har ingen noter at falde tilbage på. Konsekvenserne er jordnære og viser sig, når nogen stiller et spørgsmål:
- En kunde spørger, hvor deres oplysninger ender. Svaret er "det ved vi ikke", fordi ingen har spurgt leverandøren.
- Der findes ingen aftale. Virksomhedens data ligger hos en leverandør uden en databehandleraftale, fordi en medarbejder blot tilmeldte sig med en e-mailadresse.
- Viden sidder hos én person. Den, der talte med leverandøren, har forladt virksomheden, og svarene forsvandt med vedkommende.
- Leverandøren ændrer vilkår eller underleverandører, og ingen opdager det. Det er en af grundene til, at I skal sætte en dato for næste vurdering.
- Valget gentages i hver afdeling. Hver gang nogen overvejer et nyt værktøj, starter vurderingen forfra uden en fælles liste over spørgsmål.
Hvad kan I gøre nu?
De fleste virksomheder kan selv gennemføre en første vurdering på en eftermiddag. Et enkelt forløb:
- Vælg ét værktøj, I overvejer eller allerede er begyndt at bruge.
- Skriv formål og datatyper på en halv side. Hvem skal bruge det, og til hvad?
- Send mailen ovenfor, og bed om svar skriftligt.
- Sammenlign svarene med tabellen, og vælg godkendt, godkendt med regel eller afvist.
- Gem svar og beslutning sammen med navn på ejer og en dato for næste gennemgang.
Er I i tvivl, om I skal bygge, tilpasse eller købe, så se sådan vælger I udvikler eller leverandør. Er I i tvivl om, hvilke leverandører I allerede har, så start med overblikket over jeres AI-brug.
Det er også den del, SPOR er under udvikling til at hjælpe med: at samle leverandør, aftale, datatyper og beslutning ét sted. Det er ikke lanceret endnu, men I kan få besked, når SPOR er klar. Vurderingen er stadig jeres egen, og SPOR træffer ikke beslutningen for jer.
Jeg er ikke jurist. Artiklen er en praktisk metode til at stille spørgsmål, ikke en juridisk vurdering af en aftale. Skal en konkret databehandleraftale eller et overførselsgrundlag vurderes, så tal med en advokat med erfaring i databeskyttelse.
Kort sagt: "GDPR-compliant" er et svar på et spørgsmål, I ikke har stillet. Stil de syv spørgsmål, få svarene skriftligt, og skriv ned, hvorfor I sagde ja, ja med regel eller nej.
Ofte stillede spørgsmål
Er en leverandør, der siger "GDPR-compliant", godkendt?
Nej. En leverandørs påstand om at være "GDPR-compliant" er en påstand, ikke en godkendelse, og den svarer ikke på, hvad der sker med netop jeres data. Bed om svar på de syv spørgsmål, og få dem skriftligt, før I siger ja.
Skal vi have en databehandleraftale med en AI-leverandør?
Ofte ja. Behandler leverandøren personoplysninger på jeres vegne, skal forholdet være reguleret af en skriftlig aftale (GDPR artikel 28, stk. 3). Om det gælder jeres konkrete brug, afhænger af, hvilke data I bruger, og kan være et spørgsmål til en jurist.
Må vi bruge en AI-leverandør i USA?
Overførsler uden for EU/EØS kræver et grundlag efter GDPR kapitel V. Et grundlag kan være, at Kommissionen har truffet en tilstrækkelighedsafgørelse, som for virksomheder, der deltager i EU-US Data Privacy Framework, eller passende garantier som standardkontraktbestemmelser. Spørg leverandøren, hvilket grundlag der bruges.
Hvad gør vi, hvis leverandøren ikke svarer?
Skriv, at I ikke kan sige ja, før I har svar, og vælg et andet værktøj eller en snævrere brug, hvis svaret udebliver. Gem mailen og beslutningen, så I kan vise, at I spurgte.
Kilder
- Europa-Parlamentets og Rådets forordning (EU) 2016/679 (GDPR), EUR-Lex: artikel 28 (databehandler) og artikel 44, 45 og 46 (overførsler til tredjelande).
- Datatilsynet: Rollefordeling, dataansvarlig og databehandler.
- Europa-Kommissionen: EU-US data transfers.
Artiklen er generel vejledning og ikke juridisk rådgivning. Udgivet . Opdateret .