Skal jeres virksomhed have en AI-politik? Hvad loven faktisk kræver
Rasmus Kjaer Damgaard, Co-founder ·
Denne artikel er produceret med AI‑assistance og efterfølgende gennemgået af en person. Rasmus Kjaer Damgaard har det redaktionelle ansvar for indholdet.
Kort fortalt: Ingen EU-lov kræver et dokument med navnet "AI-politik". Det, loven faktisk kræver, er, siden den 2. februar 2025, at virksomheder fremmer AI-færdigheder hos de medarbejdere, der betjener AI (art. 4, lempet fra "sikre" til "fremme" med den digitale omnibus i juli 2026), og, siden den 2. august 2026, at de opfylder de artikel 50-gennemsigtighedsforpligtelser, der gælder for deres brug. En skreven politik er det praktiske instrument til begge dele, og sektionen, der bærer den reelle vægt, er registret over godkendte værktøjer. Du kan samle en komplet, citeret politik på ti minutter med vores gratis AI-politik-generator.
Hvad loven kræver, præcist
Tre juridiske ankre betyder noget for en almindelig virksomhed, der bruger AI-værktøjer:
- Art. 4 om AI-færdigheder (i kraft siden 2. februar 2025): Frem et tilstrækkeligt niveau af AI-færdigheder hos medarbejdere, der betjener AI-systemer, under hensyn til deres tekniske viden og brugskonteksten. Den digitale omnibus ændrede det bærende verbum fra "sikre" til "fremme" i juli 2026; obligatorisk tilsynstræning består for idriftsættere af højrisikosystemer. Der er ingen foreskreven metode: En politik plus uddannelse er standardmåden at dokumentere det på.
- Art. 50 om gennemsigtighed (siden 2. august 2026): De fire forpligtelser, vi gennemgår i vores artikel 50-guide, som gælder efter rolle og brug, ikke ens for alle.
- GDPR, som aldrig forsvandt: At indtaste personoplysninger i et AI-værktøj er behandling, databehandleraftaler er påkrævet (art. 28), og et brud kan udløse 72-timers anmeldelsespligten (art. 33).
Alt andet, der typisk findes i AI-politikker (etiske erklæringer, review-boards), er governance-valg, ikke lovkrav. En god politik adskiller de to ærligt.
Hvad en politik, der faktisk virker, indeholder
Fra vores research på tværs af det europæiske felt af politik-skabeloner og -generatorer er det disse sektioner, der bærer vægt:
| Sektion | Hvorfor den betyder noget |
|---|---|
| Register over godkendte værktøjer | Den virksomme kontrol mod skygge-AI: hvilke værktøjer, hvilken godkendelsesstatus, hvilke data må ind i hvert |
| Dataklassifikation + forbudte input | En trafiklys-model, folk kan anvende på sekunder, plus aldrig-listen |
| Regler for menneskelig kontrol | AI-output er et udkast, indtil en person har tjekket det; fire øjne på alt, der publiceres |
| Gennemsigtighedsforpligtelser | Artikel 50-fundene for netop jeres brug, ikke standardtekst |
| Private konti + meldevej | En meldevej, der beskytter frem for at straffe, så skyggebrug kommer frem i stedet for at gemme sig |
| Uddannelse | Artikel 4-forankringen, med en kadence |
| Hændelser | Hvem der skal have besked, hvor hurtigt, og hvorfor hastighed slår vished (GDPR's 72 timer) |
| Ansvarlig + revisions-triggere | En navngiven ansvarlig og konkrete triggere, ikke kun en årlig dato |
Registret er den sektion, de fleste skabeloner fejler på. En politik, der siger "brug AI ansvarligt", styrer ingenting; et register, der siger "disse fem værktøjer, disse datalag, ønsker om nye værktøjer sendes hertil", styrer alt, og det er samtidig dér, skygge-AI-problemet, selve grunden til at de fleste virksomheder overhovedet skriver en politik, faktisk bliver løst.
Generér en i stedet for at starte på et blankt ark
Vores AI-politik-generator samler politikken ovenfor ud fra strukturerede svar: jeres rolle under forordningen (inklusive white-label-fælden), jeres værktøjer med datagrænser per værktøj, jeres regler, jeres governance. Hver sektion citerer den konkrete forpligtelse bag, fra AI-forordningen og GDPR til ISO/IEC 42001-kontrol-id'er og NIST AI RMF GOVERN-underkategorier. Den kører udelukkende i din browser, intet af det, du indtaster, forlader din enhed, og ingen AI-model skriver nogen del af dokumentet, hvilket for et juridisk-tilstødende artefakt er en styrke. Vi har selv brugt den til at generere vores egen AI-politik.
Kilder
- Forordning (EU) 2024/1689, artikel 4
- Forordning (EU) 2024/1689, artikel 50
- Kommissionens FAQ om artikel 50
- Digitaliseringsstyrelsens FAQ om AI-forordningen
Ofte stillede spørgsmål
Er en AI-politik lovpligtig i EU?
Ingen lov nævner en 'AI-politik' som et obligatorisk dokument. AI-forordningens artikel 4 kræver, at man fremmer AI-færdigheder hos medarbejderne, og artikel 50 pålægger gennemsigtighedsforpligtelser; en skreven politik er den praktiske måde at løfte begge dele på og dokumentere ansvarlighed, og derfor forventer myndigheder og revisorer at se en.
Hvad skal en AI-politik som minimum indeholde?
Anvendelsesområde, et register over godkendte værktøjer med datagrænser per værktøj, forbudte input, regler for menneskelig kontrol, de gennemsigtighedsforpligtelser der gælder for jeres brug, regler for private konti med en meldevej, uddannelse, hændelseshåndtering og en navngiven ansvarlig med revisionskadence.
Hvorfor er listen over godkendte værktøjer den vigtigste sektion?
Fordi skygge-AI er den reelle risiko: medarbejdere, der indtaster virksomhedsdata i ikke-godkendte værktøjer. En politik uden et konkret, vedligeholdt værktøjsregister med datagrænser per værktøj styrer ingenting.
Kan vi generere en brugbar politik i stedet for at skrive en fra bunden?
Ja. Vores gratis generator samler en deterministisk ud fra strukturerede svar, hvor hver sektion citerer den juridiske forpligtelse bag, og ingen AI-model skriver nogen del af dokumentet.