Products
Pricing

Network Security Pricing

Network DDoS Protection
Partners
About Myra
Login
Emergency Demo

Opdateret 11.10.2026

Generativ AI i den offentlige sektor: sådan gør I det lovligt (2026)

Ingen dansk lov forbyder myndigheder at bruge generativ AI. Rammen består af to vejledninger fra Digitaliseringsstyrelsen og KL. Hertil kommer databeskyttelsesforordningen og AI-forordningen, og i kommunerne aftalen om kontrolforanstaltninger. Den regel, der går igen alle steder, er enkel: Personoplysninger må kun ind i et værktøj, som jeres organisation har vurderet og godkendt til det. Denne guide handler om, hvordan I laver den vurdering, så den holder.

Status: oktober 2026.

Det, der gælder

Kilde Hvad den siger Karakter
Digitaliseringsstyrelsen: Guide til offentlige myndigheder om ansvarlig anvendelse af generativ kunstig intelligens (januar 2024) Personoplysninger kun i vurderede og godkendte værktøjer, aldrig i værktøjer, der er "gratis tilgængelige via offentlige hjemmesider". Fortrolige oplysninger kun efter en risikovurdering. Ansvaret ligger hos ledelsen. Vejledning
KL: Guide om brug af generativ AI til kommunerne, version 2.0 (december 2025) Samme regel om personoplysninger, og "Du må ikke dele forretningskritisk information." Bygget op om tre spørgsmål: Kan vi, må vi, bør vi bruge AI? Vejledning
Databeskyttelsesforordningen Krav om databehandleraftale (art. 28) og regler for overførsel til tredjelande (kapitel V). Konsekvensanalyse ved behandling, der sandsynligvis indebærer en høj risiko (art. 35). EU-forordning
AI-forordningen og lov nr. 467 af 14. maj 2025 Digitaliseringsstyrelsen er centralt kontaktpunkt og markedsovervågningsmyndighed for de fleste forbudte former for AI-praksis, Datatilsynet for art. 5, stk. 1, litra d og g. Som idriftsætter skal I tage skridt til at understøtte medarbejdernes AI-kompetencer (art. 4). EU-forordning og dansk lov
KL's aftale om kontrolforanstaltninger (OK24) Kontrolforanstaltninger, også via digitale arbejdsredskaber baseret på kunstig intelligens, varsles senest 6 uger før. Overenskomst

1. Beslut, hvad AI skal bruges til

Digitaliseringsstyrelsen er klar: "Det er et ledelsesmæssigt ansvar at sikre, at anvendelsen af generativ AI sker på en ansvarlig måde." Start derfor med en ledelsesbeslutning om, hvilke opgaver der er i spil, og hvilke typer oplysninger de indeholder. Til det notat er KL's tre spørgsmål en god disposition. Kan vi bruge AI til opgaven? Må vi? Og bør vi?

Skeln mellem tre niveauer. Opgaver uden personoplysninger og fortrolige oplysninger er det enkleste sted at begynde, men husk KL's regel om forretningskritisk information. Fortrolige oplysninger kræver en risikovurdering af det valgte værktøj. Personoplysninger kræver, at værktøjet er vurderet og godkendt til netop det.

2. Vurder og godkend værktøjet

Det er her, arbejdet ligger. Stil leverandøren de samme spørgsmål, uanset om det er en stor amerikansk platform eller en lille dansk.

Hvor behandles data, og kan det låses fast til EU? Hvilke modeludbydere og øvrige underdatabehandlere indgår, og i hvilke lande behandler de data? Bruges jeres data til at træne modeller? Hvad logges, hvem kan se det, og hvor længe gemmes det? Kan reglerne håndhæves teknisk, eller hviler de alene på en retningslinje til medarbejderne?

Og hvilken uafhængig dokumentation findes? ISO 27001 er obligatorisk for statslige myndigheder, og det er rimeligt at spørge leverandøren om det samme. Efter Datatilsynets vejledning om tilsyn med databehandlere kan I støtte jer til en erklæring fra en uafhængig tredjepart som fx en revisionserklæring.

Cloud er ikke den eneste vej. Digitaliseringsstyrelsens guide nævner både cloudtjenester og lokale servere som muligheder og skriver, at et lokalt open source-værktøj giver "fuld kontrol over data". Der findes også danske bud. Alexandra Instituttet lancerede i juni 2026 en AI-platform hostet i Danmark, som tilgås via API. Fenja, en AI-platform, der kører i kundens eget it-miljø, er i 2026 udvalgt til Datatilsynets og Digitaliseringsstyrelsens regulatoriske sandkasse. Hvilken model der passer, afhænger af jeres opgaver og jeres egen it-drift.

Når vurderingen er færdig, kommer værktøjet på en positivliste. Digitaliseringsstyrelsen anbefaler "positivlister over de generative AI-værktøjer, der er ledelsesmæssigt godkendt".

3. Lav en konsekvensanalyse

Databeskyttelsesforordningen kræver en konsekvensanalyse ved behandling, der sandsynligvis indebærer en høj risiko for de registreredes rettigheder. Datatilsynet har en skabelon til konsekvensanalyser af AI på sin temaside. Tilsynets vejledning "Inden I går i gang" fra oktober 2023 gennemgår behandlingsgrundlag, proportionalitet og konsekvensanalyse. Den er primært skrevet til myndigheder, der selv udvikler AI-løsninger. Spørgsmålene kan dog også bruges, når I køber et færdigt værktøj.

Én ting bliver ofte overset: Pseudonymisering gør ikke data anonyme. Digitaliseringsstyrelsen skriver, at "der stadig kan være tale om personhenførbare oplysninger … selvom man fx fjerner navn fra data". Maskering sænker risikoen, men behandlingen hører stadig hjemme i analysen.

4. Databehandleraftale og tredjelandsoverførsel

Når en leverandør behandler personoplysninger på jeres vegne, skal der være en databehandleraftale (art. 28). Aftalen alene er ikke nok. Det viste Chromebook-sagen. Den 29. januar 2026 fik 51 kommuner alvorlig kritik fra Datatilsynet. Overførslen til Google LLC var dækket af EU-U.S. Data Privacy Framework, men kommunerne havde ikke gennemgået kæden af underdatabehandlere og videreoverførsler til blandt andet Indien, Mexico og Taiwan. "Datatilsynet kan dog ikke konstatere, at gennemgang af rapporterne om underdatabehandlere rent faktisk er foretaget."

For et AI-værktøj betyder det, at I skal vide, hvilke modeludbydere en forespørgsel kan ende hos. Find også ud af, i hvilket land det sker, og på hvilket overførselsgrundlag. Læs de rapporter, leverandøren giver jer, og skriv ned, at I har gjort det.

5. Varsl medarbejderne 6 uger før

KL's aftale om kontrolforanstaltninger fra OK24 omfatter "overvågning af ansatte, hvor overvågning fx sker via den ansattes anvendelse af digitale arbejdsredskaber, herunder digitale arbejdsredskaber baseret på kunstig intelligens". Efter § 4 skal nye kontrolforanstaltninger varsles senest 6 uger før, de iværksættes. Varslingen skal oplyse de driftsmæssige grunde, hvilke oplysninger der indsamles, og hvordan de håndteres.

Om jeres værktøj er en kontrolforanstaltning, afhænger af opsætningen. Gemmes samtaler, og kan en administrator læse dem? Lav vurderingen tidligt, og læg de 6 uger ind i tidsplanen for piloten. Datatilsynet har i 2026 særligt fokus på arbejdsgiveres kontrol med deres ansatte. Guiden her gennemgår kun KL's aftale. Er I en statslig eller regional arbejdsplads, så tjek den aftale, der gælder for jer.

6. Oplæring og opfølgning

AI-forordningens artikel 4 blev ændret pr. 27. juli 2026. Som idriftsætter skal I fortsat tage skridt til at understøtte AI-kompetencerne hos de medarbejdere, der bruger systemet. Et bestemt niveau skal I til gengæld ikke garantere. En kort oplæring før adgang og en skriftlig retningslinje er et fornuftigt minimum.

Sæt en dato for genvurdering. Leverandører tilføjer løbende nye modeller og funktioner. En ændring kan påvirke både vurderingen i trin 2 og varslingen i trin 5.

Tjekliste

Hvis I vurderer Myra AI Workspace

Myra AI Workspace fra Myra Security GmbH i München er bygget til trin 2. Et projekt kan låses til "Local only", så kun Myras egne modeller på Myras EU-infrastruktur kan bruges; i betalte self-serve-abonnementer kræver det tilvalgspakken "EU-Gov". Maskering af personoplysninger før eksterne modeller er med i alle abonnementer. EU-routing kan slås til, men er slået fra som standard. Myra bruger ikke kundedata til at træne AI-modeller.

Myra Security har et ISMS, der er certificeret efter ISO 27001 på basis af IT-Grundschutz. Der foreligger også en IDW PS 951 Type 2-revisionserklæring, den tyske pendant til ISAE 3402. AI Workspace kører på Myra-infrastruktur med en BSI C5 Type 2-erklæring. Den omfatter infrastrukturen. Selve applikationen er uden for erklæringen.

Ofte stillede spørgsmål

Må vi bruge Copilot eller ChatGPT i kommunen?

KL nævner Copilot, Gemini, Le Chat og ChatGPT som eksempler på offentligt tilgængelige chatbots, og i dem må I ikke dele personoplysninger. Om en virksomhedsudgave af et produkt kan godkendes til personoplysninger, afhænger af jeres egen vurdering af den konkrete løsning og aftale. Produktnavnet afgør det ikke.

Er data stadig personoplysninger, når navnene er fjernet?

Det kan de godt være. Digitaliseringsstyrelsen skriver, at der stadig kan være tale om personhenførbare oplysninger, selvom man fx fjerner navn fra data. Pseudonymisering og maskering mindsker risikoen, men fritager ikke for vurderingen.

Skal vi varsle medarbejderne, selv om vi ikke vil overvåge dem?

Det kommer an på, hvad værktøjet faktisk kan. KL's aftale om kontrolforanstaltninger omfatter overvågning, der fx sker via den ansattes brug af digitale arbejdsredskaber baseret på kunstig intelligens. Se på, hvad der logges, og hvem der har adgang. Er det en kontrolforanstaltning, skal den varsles senest 6 uger før.

Hvem fører tilsyn med AI-forordningen i Danmark?

Efter lov nr. 467 af 14. maj 2025 er Digitaliseringsstyrelsen centralt kontaktpunkt og markedsovervågningsmyndighed for de fleste forbudte former for AI-praksis. Datatilsynet har ansvaret for artikel 5, stk. 1, litra d og g. Loven trådte i kraft den 2. august 2025.

Kilder

Guiden giver et overblik med status oktober 2026 og er ikke juridisk rådgivning. Inddrag jeres egen jurist og DPO.