Generativ AI i den offentlige sektor: sådan gør I det lovligt (2026)
Ingen dansk lov forbyder myndigheder at bruge generativ AI. Rammen består af to vejledninger fra Digitaliseringsstyrelsen og KL. Hertil kommer databeskyttelsesforordningen og AI-forordningen, og i kommunerne aftalen om kontrolforanstaltninger. Den regel, der går igen alle steder, er enkel: Personoplysninger må kun ind i et værktøj, som jeres organisation har vurderet og godkendt til det. Denne guide handler om, hvordan I laver den vurdering, så den holder.
Status: oktober 2026.
Det, der gælder
| Kilde | Hvad den siger | Karakter |
|---|---|---|
| Digitaliseringsstyrelsen: Guide til offentlige myndigheder om ansvarlig anvendelse af generativ kunstig intelligens (januar 2024) | Personoplysninger kun i vurderede og godkendte værktøjer, aldrig i værktøjer, der er "gratis tilgængelige via offentlige hjemmesider". Fortrolige oplysninger kun efter en risikovurdering. Ansvaret ligger hos ledelsen. | Vejledning |
| KL: Guide om brug af generativ AI til kommunerne, version 2.0 (december 2025) | Samme regel om personoplysninger, og "Du må ikke dele forretningskritisk information." Bygget op om tre spørgsmål: Kan vi, må vi, bør vi bruge AI? | Vejledning |
| Databeskyttelsesforordningen | Krav om databehandleraftale (art. 28) og regler for overførsel til tredjelande (kapitel V). Konsekvensanalyse ved behandling, der sandsynligvis indebærer en høj risiko (art. 35). | EU-forordning |
| AI-forordningen og lov nr. 467 af 14. maj 2025 | Digitaliseringsstyrelsen er centralt kontaktpunkt og markedsovervågningsmyndighed for de fleste forbudte former for AI-praksis, Datatilsynet for art. 5, stk. 1, litra d og g. Som idriftsætter skal I tage skridt til at understøtte medarbejdernes AI-kompetencer (art. 4). | EU-forordning og dansk lov |
| KL's aftale om kontrolforanstaltninger (OK24) | Kontrolforanstaltninger, også via digitale arbejdsredskaber baseret på kunstig intelligens, varsles senest 6 uger før. | Overenskomst |
1. Beslut, hvad AI skal bruges til
Digitaliseringsstyrelsen er klar: "Det er et ledelsesmæssigt ansvar at sikre, at anvendelsen af generativ AI sker på en ansvarlig måde." Start derfor med en ledelsesbeslutning om, hvilke opgaver der er i spil, og hvilke typer oplysninger de indeholder. Til det notat er KL's tre spørgsmål en god disposition. Kan vi bruge AI til opgaven? Må vi? Og bør vi?
Skeln mellem tre niveauer. Opgaver uden personoplysninger og fortrolige oplysninger er det enkleste sted at begynde, men husk KL's regel om forretningskritisk information. Fortrolige oplysninger kræver en risikovurdering af det valgte værktøj. Personoplysninger kræver, at værktøjet er vurderet og godkendt til netop det.
2. Vurder og godkend værktøjet
Det er her, arbejdet ligger. Stil leverandøren de samme spørgsmål, uanset om det er en stor amerikansk platform eller en lille dansk.
Hvor behandles data, og kan det låses fast til EU? Hvilke modeludbydere og øvrige underdatabehandlere indgår, og i hvilke lande behandler de data? Bruges jeres data til at træne modeller? Hvad logges, hvem kan se det, og hvor længe gemmes det? Kan reglerne håndhæves teknisk, eller hviler de alene på en retningslinje til medarbejderne?
Og hvilken uafhængig dokumentation findes? ISO 27001 er obligatorisk for statslige myndigheder, og det er rimeligt at spørge leverandøren om det samme. Efter Datatilsynets vejledning om tilsyn med databehandlere kan I støtte jer til en erklæring fra en uafhængig tredjepart som fx en revisionserklæring.
Cloud er ikke den eneste vej. Digitaliseringsstyrelsens guide nævner både cloudtjenester og lokale servere som muligheder og skriver, at et lokalt open source-værktøj giver "fuld kontrol over data". Der findes også danske bud. Alexandra Instituttet lancerede i juni 2026 en AI-platform hostet i Danmark, som tilgås via API. Fenja, en AI-platform, der kører i kundens eget it-miljø, er i 2026 udvalgt til Datatilsynets og Digitaliseringsstyrelsens regulatoriske sandkasse. Hvilken model der passer, afhænger af jeres opgaver og jeres egen it-drift.
Når vurderingen er færdig, kommer værktøjet på en positivliste. Digitaliseringsstyrelsen anbefaler "positivlister over de generative AI-værktøjer, der er ledelsesmæssigt godkendt".
3. Lav en konsekvensanalyse
Databeskyttelsesforordningen kræver en konsekvensanalyse ved behandling, der sandsynligvis indebærer en høj risiko for de registreredes rettigheder. Datatilsynet har en skabelon til konsekvensanalyser af AI på sin temaside. Tilsynets vejledning "Inden I går i gang" fra oktober 2023 gennemgår behandlingsgrundlag, proportionalitet og konsekvensanalyse. Den er primært skrevet til myndigheder, der selv udvikler AI-løsninger. Spørgsmålene kan dog også bruges, når I køber et færdigt værktøj.
Én ting bliver ofte overset: Pseudonymisering gør ikke data anonyme. Digitaliseringsstyrelsen skriver, at "der stadig kan være tale om personhenførbare oplysninger … selvom man fx fjerner navn fra data". Maskering sænker risikoen, men behandlingen hører stadig hjemme i analysen.
4. Databehandleraftale og tredjelandsoverførsel
Når en leverandør behandler personoplysninger på jeres vegne, skal der være en databehandleraftale (art. 28). Aftalen alene er ikke nok. Det viste Chromebook-sagen. Den 29. januar 2026 fik 51 kommuner alvorlig kritik fra Datatilsynet. Overførslen til Google LLC var dækket af EU-U.S. Data Privacy Framework, men kommunerne havde ikke gennemgået kæden af underdatabehandlere og videreoverførsler til blandt andet Indien, Mexico og Taiwan. "Datatilsynet kan dog ikke konstatere, at gennemgang af rapporterne om underdatabehandlere rent faktisk er foretaget."
For et AI-værktøj betyder det, at I skal vide, hvilke modeludbydere en forespørgsel kan ende hos. Find også ud af, i hvilket land det sker, og på hvilket overførselsgrundlag. Læs de rapporter, leverandøren giver jer, og skriv ned, at I har gjort det.
5. Varsl medarbejderne 6 uger før
KL's aftale om kontrolforanstaltninger fra OK24 omfatter "overvågning af ansatte, hvor overvågning fx sker via den ansattes anvendelse af digitale arbejdsredskaber, herunder digitale arbejdsredskaber baseret på kunstig intelligens". Efter § 4 skal nye kontrolforanstaltninger varsles senest 6 uger før, de iværksættes. Varslingen skal oplyse de driftsmæssige grunde, hvilke oplysninger der indsamles, og hvordan de håndteres.
Om jeres værktøj er en kontrolforanstaltning, afhænger af opsætningen. Gemmes samtaler, og kan en administrator læse dem? Lav vurderingen tidligt, og læg de 6 uger ind i tidsplanen for piloten. Datatilsynet har i 2026 særligt fokus på arbejdsgiveres kontrol med deres ansatte. Guiden her gennemgår kun KL's aftale. Er I en statslig eller regional arbejdsplads, så tjek den aftale, der gælder for jer.
6. Oplæring og opfølgning
AI-forordningens artikel 4 blev ændret pr. 27. juli 2026. Som idriftsætter skal I fortsat tage skridt til at understøtte AI-kompetencerne hos de medarbejdere, der bruger systemet. Et bestemt niveau skal I til gengæld ikke garantere. En kort oplæring før adgang og en skriftlig retningslinje er et fornuftigt minimum.
Sæt en dato for genvurdering. Leverandører tilføjer løbende nye modeller og funktioner. En ændring kan påvirke både vurderingen i trin 2 og varslingen i trin 5.
Tjekliste
- [ ] Ledelsen har besluttet, hvilke opgaver AI må bruges til
- [ ] Opgaverne er delt op efter, om de indeholder personoplysninger eller fortrolige oplysninger
- [ ] Værktøjet er vurderet og godkendt og står på positivlisten
- [ ] Det er afklaret, om data kan låses til EU, og om det er gjort
- [ ] Alle modeludbydere og underdatabehandlere er kendt, med lande og overførselsgrundlag
- [ ] Rapporterne om underdatabehandlere er læst, og det er dokumenteret
- [ ] Spørgsmålet om træning på jeres data er afklaret skriftligt
- [ ] Databehandleraftalen er underskrevet
- [ ] Behovet for en konsekvensanalyse er vurderet, og analysen er lavet, hvis der er høj risiko
- [ ] Det er vurderet, om værktøjet er en kontrolforanstaltning, og der er i givet fald varslet 6 uger før
- [ ] Medarbejderne har fået oplæring og en skriftlig retningslinje
- [ ] Der er sat en dato for genvurdering
Hvis I vurderer Myra AI Workspace
Myra AI Workspace fra Myra Security GmbH i München er bygget til trin 2. Et projekt kan låses til "Local only", så kun Myras egne modeller på Myras EU-infrastruktur kan bruges; i betalte self-serve-abonnementer kræver det tilvalgspakken "EU-Gov". Maskering af personoplysninger før eksterne modeller er med i alle abonnementer. EU-routing kan slås til, men er slået fra som standard. Myra bruger ikke kundedata til at træne AI-modeller.
Myra Security har et ISMS, der er certificeret efter ISO 27001 på basis af IT-Grundschutz. Der foreligger også en IDW PS 951 Type 2-revisionserklæring, den tyske pendant til ISAE 3402. AI Workspace kører på Myra-infrastruktur med en BSI C5 Type 2-erklæring. Den omfatter infrastrukturen. Selve applikationen er uden for erklæringen.
Ofte stillede spørgsmål
Må vi bruge Copilot eller ChatGPT i kommunen?
KL nævner Copilot, Gemini, Le Chat og ChatGPT som eksempler på offentligt tilgængelige chatbots, og i dem må I ikke dele personoplysninger. Om en virksomhedsudgave af et produkt kan godkendes til personoplysninger, afhænger af jeres egen vurdering af den konkrete løsning og aftale. Produktnavnet afgør det ikke.
Er data stadig personoplysninger, når navnene er fjernet?
Det kan de godt være. Digitaliseringsstyrelsen skriver, at der stadig kan være tale om personhenførbare oplysninger, selvom man fx fjerner navn fra data. Pseudonymisering og maskering mindsker risikoen, men fritager ikke for vurderingen.
Skal vi varsle medarbejderne, selv om vi ikke vil overvåge dem?
Det kommer an på, hvad værktøjet faktisk kan. KL's aftale om kontrolforanstaltninger omfatter overvågning, der fx sker via den ansattes brug af digitale arbejdsredskaber baseret på kunstig intelligens. Se på, hvad der logges, og hvem der har adgang. Er det en kontrolforanstaltning, skal den varsles senest 6 uger før.
Hvem fører tilsyn med AI-forordningen i Danmark?
Efter lov nr. 467 af 14. maj 2025 er Digitaliseringsstyrelsen centralt kontaktpunkt og markedsovervågningsmyndighed for de fleste forbudte former for AI-praksis. Datatilsynet har ansvaret for artikel 5, stk. 1, litra d og g. Loven trådte i kraft den 2. august 2025.
Kilder
- Digitaliseringsstyrelsen: Guide til offentlige myndigheder om ansvarlig anvendelse af generativ kunstig intelligens (januar 2024), hentet 11.10.2026
- KL: Guide om brug af generativ AI til kommunerne, version 2.0 (december 2025), hentet 11.10.2026
- Datatilsynet: Offentlige myndigheders brug af kunstig intelligens – Inden I går i gang (oktober 2023), hentet 11.10.2026
- Datatilsynet: Kunstig intelligens (temaside med skabelon til konsekvensanalyse), hentet 11.10.2026
- Datatilsynet: Vejledning om tilsyn med databehandlere (oktober 2021), hentet 11.10.2026
- Datatilsynet: Datatilsynet giver 51 kommuner alvorlig kritik i Chromebook-sag (29.1.2026), hentet 11.10.2026
- Datatilsynet: Særlige fokusområder for tilsynsaktiviteter i 2026, hentet 11.10.2026
- Databeskyttelsesforordningen, forordning (EU) 2016/679, hentet 11.10.2026
- Forslag til lov om supplerende bestemmelser til forordningen om kunstig intelligens (vedtaget som lov nr. 467 af 14.5.2025), hentet 11.10.2026
- Forordning (EU) 2026/1744 (Digital Omnibus om AI), ændring af artikel 4, hentet 11.10.2026
- KL: Aftale om kontrolforanstaltninger (OK24), hentet 11.10.2026
- sikkerdigital.dk: Forstå arbejdet med informationssikkerhed (ISO 27001), hentet 11.10.2026
- Datatilsynet: Tre nye AI-projekter udvalgt til den regulatoriske sandkasse (juli 2026), hentet 11.10.2026
- Alexandra Instituttet: Ny AI-platform giver danske virksomheder kraftfuld AI på dansk jord (Ritzau, 17.6.2026), hentet 11.10.2026