EU AI Act: Hvad må din virksomhed egentlig med kunstig intelligens?

Picture of Karsten Hindkær
Karsten Hindkær

Partner | Compliance & Koordination

Meta-beskrivelse: EU AI Act er trådt i kraft. Her får du et konkret overblik over, hvad reglerne betyder for jer – alt efter hvordan I bruger AI – med eksempler på, hvad der er okay, og hvad der ikke er.

EU AI Act lyder som noget, der kun angår techgiganter og avancerede AI-modeller. Men reglerne gælder alle virksomheder, der bruger AI – også jer, der "bare" bruger ChatGPT eller Copilot i hverdagen. Spørgsmålet er, hvor store krav I reelt er omfattet af. Det afhænger af, hvordan I bruger AI.

Bruger I kun AI til interne opgaver? Så er der ikke ret meget at forholde jer til

Bruger I standard-AI som ChatGPT, Copilot eller lignende til interne opgaver – tekstforslag, opsummeringer, research – er der heldigvis ikke mange specifikke krav fra AI Act. Det er der, hvor de fleste virksomheder befinder sig.

Har I en chatbot eller genererer I automatisk indhold til brugere?

Så gælder der nogle specifikke krav. Det vigtigste: brugerne skal have klar besked om, at de interagerer med AI. Det gælder både chatbots på jeres hjemmeside og automatisk genereret tekst eller billeder, der vises til kunder.

Bruger I AI til rekruttering, adgangskontrol eller kritisk infrastruktur?

Her bliver kravene markant strengere. Det gælder blandt andet AI til CV-screening, adgangsstyring eller kritisk infrastruktur. Konkret indebærer det:

For alle virksomheder: AI-forståelse er nu en pligt

Uanset hvor meget AI I bruger, er der én ting, der gælder for alle: I er forpligtet til at arbejde med AI-forståelse. I skal med andre ord uddanne jeres medarbejdere, så de forstår teknologien, dens begrænsninger og de risici, der følger med.

Og husk – almindelig GDPR, datasikkerhed og beskyttelse af forretningshemmeligheder gælder stadig oveni. AI Act erstatter ikke de regler, I allerede kender.

Det gælder også, hvor jeres data rent faktisk ligger. Mange virksomheder ved ikke, om deres data ligger på servere i EU eller hos en udbyder uden for EU – og med Microsoft 365 kræver det, at indstillingerne er sat rigtigt op fra start. Det sker ikke automatisk.

Hvad må man så helt konkret? Nogle eksempler

Okay: HR-afdelingen bruger ChatGPT til at formulere et stillingsopslag eller et afslag. Det er fint, så længe de kun fodrer AI'en med generelle jobkrav – og aldrig indtaster navne, CPR-numre eller ansættelseshistorik på konkrete ansøgere.

Okay: En medarbejder bruger Microsoft Copilot gennem jeres lukkede firmaaftale til at opsummere et internt strategimøde. Det er i orden, fordi en erhvervsaftale sikrer, at data bliver inden for jeres eget lukkede system og ikke bruges til at træne AI'en offentligt.

Ikke okay: Ledelsen vil bruge et AI-værktøj på et webkamera under personalemøder til at analysere medarbejdernes ansigtsudtryk og vurdere, hvem der virker stressede eller umotiverede. Det er direkte forbudt i AI Act – følelsesgenkendelse på arbejdspladsen er ikke tilladt.

Ikke okay: En bogholder uploader et fuldt Excel-ark med kunders navne, adresser og ubetalte fakturaer til den gratis version af en online AI-tjeneste for at få lavet en rykker-skabelon. Det er et alvorligt brud på GDPR – den gratis AI-udbyder ejer og gemmer nu jeres kunders personoplysninger.

Hvor står I selv?

De fleste virksomheder ligger et sted mellem "vi bruger kun ChatGPT internt" og "vi ved faktisk ikke helt, hvad vores medarbejdere fodrer AI med." Det er værd at få afklaret – både for at overholde reglerne og fordi det typisk hænger tæt sammen med jeres generelle IT-sikkerhed.

Er I i tvivl om, hvor jeres virksomhed står i forhold til EU AI Act? Tag en uforpligtende snak med os, eller book en IT-Kontrol, så gennemgår vi det sammen.

[Book en IT-Kontrol her →]