EU's AI-forordning, samtykke og compliance
EU's AI-forordning (forordningen om kunstig intelligens) er EU's første samlede retlige ramme for, hvordan kunstig intelligens (AI) må bruges. Gennemsigtighed og risikostyring er centrale i AI-forordningen; samtykke følger af GDPR og ePrivacy-reglerne, når AI-systemer behandler personoplysninger eller bruger cookies. AI-systemer, der bruger biometrisk identifikation, følelsesgenkendelse eller profilering, skal informere de berørte personer, og hvor der behandles personoplysninger, kræves et retsgrundlag efter GDPR, fx samtykke. Er du klar til AI-forordningen?

Det skal din virksomhed vide om EU's AI-forordning
AI-forordningen blev vedtaget i 2024 og inddeler AI-systemer i fire kategorier efter risiko: uacceptabel, høj, begrænset og minimal. Formålet med forordningen er at sikre, at AI-systemer er sikre og gennemsigtige og respekterer de grundlæggende rettigheder, især dem, der vedrører databeskyttelse.
Højrisikosystemer er underlagt strengere krav, hvilket betyder, at de kræver risikovurderinger, dokumentation og menneskeligt tilsyn. Visse former for praksis, som fx social scoring og biometrisk identifikation i realtid på offentlige steder, er helt forbudt.
Hvad kræver overholdelse af EU's AI-forordning?
Virksomheder, der udvikler, distribuerer eller bruger AI i EU, skal være opmærksomme på en række vigtige punkter:
Tilsyn:
Højrisikosystemer (fx inden for rekruttering, uddannelse og retshåndhævelse) kræver strengt tilsyn
Dokumentation:
Der kræves detaljeret teknisk dokumentation og overensstemmelsesvurderinger
Gennemsigtighed:
AI-systemer, der interagerer med mennesker eller bruger biometriske data, skal have gennemsigtighedsoplysninger
Global rækkevidde:
Forordningen gælder globalt – hvis dit system påvirker personer bosat i EU, er det obligatorisk at overholde den

Hvem skal overholde EU's AI-forordning?
Følgende skal overholde AI-forordningen:
Udbydere af AI-systemer, der opererer i eller retter sig mod EU
Idriftsættere af AI-systemer i EU
Distributører og importører, der bringer AI-systemer i omsætning på EU-markedet
Virksomheder uden for EU, hvis AI-systemer påvirker brugere i EU
Det gælder både startups, små og mellemstore virksomheder og globale koncerner på tværs af brancher.
Forbrugerrettigheder under EU's AI-forordning
EU's AI-forordning overlapper med databeskyttelseslove som GDPR og giver derfor forbrugerne en række rettigheder inden for databeskyttelse, herunder:
Ret til gennemsigtighed
Forbrugere kan forvente at blive informeret, når de interagerer med et AI-system
Ret til menneskeligt tilsyn
Forbrugere kan forvente, at mennesker fører tilsyn med AI-systemer, og at mennesker kan gribe ind
Ret til privatliv og databeskyttelse
Forbrugeres data er omfattet af GDPR, som også gælder for brug af AI
Ret til ikke-diskrimination
Forbrugere kan forvente, at AI-beslutninger er retfærdige, og at de er beskyttet mod algoritmisk diskrimination
Ret til at anfægte automatiske afgørelser
Forbrugere har ret til at anfægte automatiske afgørelser og kræve en menneskelig vurdering
Ret til sikkerhed og risikobegrænsning
Forbrugere har ret til at forvente, at AI-systemer har gennemgået risikovurderinger af sikkerhed og pålidelighed

Hvorfor cookies er en del af compliance med EU's AI-forordning
Selvom AI-forordningen ikke regulerer cookies direkte, kan cookiedata være omfattet af forordningen, hvis de bruges til profilering eller AI-drevne beslutninger:
Du skal oplyse om AI-drevet personalisering eller profilering baseret på cookiedata
Indsamling af data via ikke-nødvendige cookies kræver samtykke efter ePrivacy-reglerne, og behandling af biometriske eller andre følsomme data kræver udtrykkeligt samtykke (eller en anden betingelse i GDPR artikel 9) – det er krav i EU's databeskyttelsesregler, ikke i AI-forordningen selv
Sørg for, at AI-modeller, der bruger cookiedata, kan revideres og er gennemsigtige

Sanktioner for manglende overholdelse af EU's AI-forordning
Sanktionerne under AI-forordningen kan være betydelige:
Op til 35 millioner EUR eller 7 % af den globale årlige omsætning, alt efter hvilket beløb der er højest, for overtrædelser af forbuddene mod visse former for praksis
Op til 15 millioner EUR eller 3 % af den globale årlige omsætning, alt efter hvilket beløb der er højest, for manglende overholdelse af forpligtelserne for højrisikosystemer
Der kan pålægges mindre bøder for fx fejl i dokumentationen eller manglende samarbejde
Myndighederne kan også standse brugen af systemer, der ikke overholder reglerne, eller kræve dem trukket tilbage fra markedet.
Sådan overholder du EU's AI-forordning
Sådan vurderer du, om du overholder AI-forordningen:
Gennemgå din datapraksis:
Find ud af, om dine AI-systemer bruges i EU eller påvirker personer bosat i EU
Vurder risikoen:
Klassificer hvert system efter dets risikoniveau
Indfør governance:
Indfør korrekt dokumentation, datastyring og menneskeligt tilsyn
Tag en CMP i brug:
Brug tredjepartsværktøjer og EU's officielle tjeklister til at vurdere, hvor klar du er
Sørg for menneskeligt tilsyn:
Udpeg interne compliance-ansvarlige, hvor det er nødvendigt
Sådan kan CookieHub hjælpe dig med at overholde EU's AI-forordning
Cookies er ikke det centrale i AI-forordningen, men synlighed, sporbarhed og gennemsigtighed er. Cookies kan sagtens indgå i AI-systemer, og en pålidelig platform til samtykkestyring som CookieHub kan hjælpe dig med at indhente samtykke korrekt og have en præcis dokumentation, der viser, at du overholder reglerne.
Ofte stillede spørgsmål
EU's AI-forordning gælder for udbydere, brugere, importører og distributører af AI-systemer, der bringes i omsætning på EU-markedet, bruges i EU eller påvirker personer i EU – også selvom udvikleren befinder sig uden for EU. Forordningen inddeler AI-systemer efter risikoniveau (uacceptabel, høj, begrænset og minimal) og fastsætter tilsvarende lovkrav.
Personoplysninger er alle oplysninger om en identificeret eller identificerbar person, som defineret i EU's generelle forordning om databeskyttelse (GDPR). Det omfatter navne, e-mailadresser, biometriske data og andre oplysninger, der direkte eller indirekte kan identificere en person.
Følsomme data omfatter de særlige kategorier af personoplysninger under GDPR, som fx race eller etnisk oprindelse, politisk overbevisning, religiøs overbevisning, fagforeningsmedlemskab, genetiske data, biometriske data til identifikation, helbredsoplysninger og oplysninger om en persons seksuelle forhold eller seksuelle orientering. AI-systemer, der behandler denne type data, er underlagt strengere krav.
EU's AI-forordning opretter et europæisk udvalg for kunstig intelligens (AI-udvalget), der koordinerer håndhævelsen i hele EU. Hver medlemsstat udpeger en eller flere nationale tilsynsmyndigheder, der har ansvaret for at håndhæve AI-forordningen på deres område.
Visse AI-systemer er undtaget, herunder systemer, der udelukkende bruges til militære formål, forsvar eller national sikkerhed. Forsknings- og udviklingsaktiviteter, der ikke bringes i omsætning eller bruges i praksis, kan også være undtaget, hvis de opfylder bestemte betingelser.
Du kan læse mere på Europa-Kommissionens officielle websted eller gennemgå den fulde tekst af AI-forordningen. Juridiske rådgivere, compliance-organisationer og nationale databeskyttelsesmyndigheder tilbyder også vejledning og nyt om implementeringen.
Senest opdateret:
disclaimer: regulations-disclaimer


