← Tilbage til blog
ai act

AI Act vs. GDPR: forskelle, overlap og tilsyn i Danmark

Bruger jeres AI-værktøj persondata, gælder GDPR og AI Act samtidig med forskellige krav. Se forskellen, overlappet, bøderne og hvem der fører tilsyn.

Michal Sørensen·13. september 2026·5 min
inX

Gælder både AI Act og GDPR for det samme AI-værktøj?#

Ja, ofte. GDPR gælder, så snart et AI-værktøj behandler personoplysninger, og AI Act gælder ud fra, hvad AI-systemet bruges til. Et værktøj kan derfor være omfattet af begge love på samme tid, og de stiller ikke de samme krav.

Et eksempel: En dansk HR-afdeling bruger et AI-værktøj til at forhåndssortere jobansøgninger. Værktøjet behandler ansøgernes navn, CV og svar på spørgsmål. Det er personoplysninger, så GDPR gælder. Værktøjet bruges samtidig til at understøtte en beslutning om et menneskes adgang til beskæftigelse, og det gør det til et højrisikosystem efter AI Act.

Mange danske virksomheder står i den situation uden at have opdaget det. De to love overlapper, men de er ikke det samme, og at blande dem sammen er en udbredt fejl i arbejdet med AI-compliance.

Hvad er forskellen på AI Act og GDPR?#

GDPR regulerer behandling af personoplysninger, AI Act regulerer AI-systemer efter deres risiko.

GDPR gælder, uanset om der er AI involveret. Kernespørgsmålet er, om I har et gyldigt behandlingsgrundlag, og om behandlingen lever op til principperne om bl.a. dataminimering, formålsbegrænsning og sikkerhed.

AI Act gælder, uanset om systemet behandler personoplysninger. Kernespørgsmålet er, hvilken risikokategori systemet falder i (forbudt, højrisiko, gennemsigtighedskrav eller minimal risiko), og hvilke krav til dokumentation, gennemsigtighed og menneskeligt tilsyn der følger med.

Et AI-system, der kun arbejder med anonyme data, kan stadig være højrisiko efter AI Act. Omvendt kan en simpel AI-funktion med lav risiko behandle store mængder personoplysninger og dermed være fuldt omfattet af GDPR, uden at AI Act stiller ekstra krav.

Hvor overlapper AI Act og GDPR mest?#

Overlappet er størst, når et AI-system både behandler personoplysninger og har en høj risikokategori. Det sker typisk her:

  • HR og rekruttering: CV-screening, kandidatvurdering og adgang til uddannelse er nævnt som højrisikoområder i AI Acts bilag III og involverer næsten altid personoplysninger.
  • Kreditvurdering og kundescoring: AI, der vurderer en persons kreditværdighed eller adgang til en ydelse.
  • Biometri og følelsesgenkendelse: Dele af dette er forbudt efter AI Acts artikel 5, fx følelsesgenkendelse på arbejdspladsen. Biometriske data, der bruges til at identificere personer, er samtidig særlige kategorier af personoplysninger efter GDPR's artikel 9.
  • Automatiske afgørelser: GDPR's artikel 22 giver personer ret til ikke at være underlagt en afgørelse, der alene er automatisk og har retsvirkning eller tilsvarende betydelig virkning. AI Acts krav om menneskeligt tilsyn med højrisikosystemer trækker i samme retning, men reglerne er ikke ens i formulering eller omfang.

Hvem fører tilsyn med AI Act og GDPR i Danmark?#

Digitaliseringsstyrelsen fører tilsyn med det meste af AI Act, og Datatilsynet med GDPR. Derfor kan samme værktøj give spørgsmål fra to myndigheder:

  • Digitaliseringsstyrelsen er efter lov nr. 467 af 2025 centralt kontaktpunkt for AI Act i Danmark og markedsovervågningsmyndighed for de fleste forbud i artikel 5.
  • Datatilsynet er tilsynsmyndighed for GDPR og er desuden udpeget som tilsynsmyndighed for udvalgte bestemmelser i AI Act.
Tip
I praksis kan samme AI-værktøj udløse spørgsmål fra to myndigheder, afhængigt af om spørgsmålet handler om behandlingen af personoplysninger eller om AI-systemets risikoklassificering.

Hvor store er bøderne efter AI Act og GDPR?#

Bødelofterne er forskellige, og AI Acts højeste loft ligger over GDPR's:

  • GDPR: op til 20 mio. euro eller 4 % af den globale årsomsætning, alt efter hvad der er højest (art. 83, stk. 5).
  • AI Act, forbudte praksisser: op til 35 mio. euro eller 7 % af den globale årsomsætning (art. 99, stk. 3).
  • AI Act, de fleste øvrige krav, herunder højrisiko og gennemsigtighed: op til 15 mio. euro eller 3 % (art. 99, stk. 4).

For små og mellemstore virksomheder gælder det laveste af de to beløb efter AI Act (art. 99, stk. 6). Et AI-system, der både bryder GDPR og AI Act, kan i princippet udløse to selvstændige sanktionsspor med hvert sit bødeloft.

Sådan håndterer I AI Act og GDPR i praksis#

  1. Kortlæg AI-systemet to gange: én gang som en behandlingsaktivitet efter GDPR (hvilke personoplysninger, hvilket behandlingsgrundlag) og én gang som en risikoklassificering efter AI Act (hvilken kategori, hvilke krav).
  2. Husk, at kravet om AI-kompetencer (art. 4) allerede gælder. Det har gældt siden 2. februar 2025 for både udbydere og idriftsættere, uanset om systemet behandler personoplysninger. Med Digital Omnibus-ændringen, der trådte i kraft 27. juli 2026, skal virksomheden træffe foranstaltninger, der understøtter udviklingen af medarbejdernes AI-kompetencer. Kravet er dermed blevet til en indsatspligt frem for et krav om et bestemt niveau, men det er ikke fjernet.
  3. Brug samme dokumentation til begge love. En oversigt over, hvem der er trænet i sikker AI-brug og hvornår, understøtter både jeres GDPR-dokumentation for "passende tekniske og organisatoriske foranstaltninger" og jeres arbejde med AI-kompetencer.

Ofte stillede spørgsmål om AI Act og GDPR#

Skal vi lave to separate compliance-processer for GDPR og AI Act?

Ikke nødvendigvis to processer, men to vurderinger af hvert AI-system. Mange virksomheder lader den samme gruppe eller DPO-funktion håndtere begge dele, fordi kortlægningen af "hvad gør systemet, og med hvilke data" er fælles grundlag for begge vurderinger.

Hvad hvis vi kun bruger ChatGPT til at skrive tekst uden persondata?

Så er brugen sandsynligvis minimal risiko efter AI Act, og GDPR spiller en lille rolle for selve AI-brugen. Det ændrer sig, så snart nogen indtaster personoplysninger i en prompt, og det er en almindelig og ofte overset risiko. Kravet om AI-kompetencer i artikel 4 gælder stadig, fordi det ikke afhænger af risikoniveauet.

Er Datatilsynet eller Digitaliseringsstyrelsen vigtigst for os?

Det afhænger af jeres AI-brug. Bruger I AI til beslutninger, der involverer personoplysninger (HR, kredit, kundeservice med automatiske svar), er begge relevante. Er I i tvivl, er Digitaliseringsstyrelsen det naturlige sted at starte for spørgsmål om AI Act, og Datatilsynet for spørgsmål om personoplysninger.


Kilder#

  • Europa-Parlamentet og Rådet (2016). Forordning (EU) 2016/679 (GDPR): art. 9 (særlige kategorier), art. 22 (automatiske afgørelser), art. 83, stk. 5 (sanktioner). Link
  • Europa-Parlamentet og Rådet (2024). Forordning (EU) 2024/1689 (AI Act): art. 4 (AI-kompetencer), art. 5 (forbudte praksisser), bilag III (højrisikoområder), art. 99 (sanktioner). Link
  • Europa-Parlamentet og Rådet (2026). Forordning (EU) 2026/1744 (Digital Omnibus on AI), herunder ny ordlyd af art. 4. Link
  • Folketinget (2025). Lov nr. 467 af 2025 om supplerende bestemmelser til forordningen om kunstig intelligens. Link
  • Datatilsynet (2025). Datatilsynet udpeget som tilsynsmyndighed for udvalgte bestemmelser i AI-forordningen. Link

Se hvordan ShieldUp træner medarbejderne i begge dele på vores AI Act-side og GDPR-side, eller læs vores overblik over AI Act for SMV'er.

Skrevet af
Michal Sørensen
Grundlægger af ShieldUp. Bygger sikkerhedstræning, der føles som et spil, for danske virksomheder der vil have folk til at huske det de lærer.
LinkedIn →
Er I dækket af EU AI Act?

Se deadlines, bøder, og hvad Art. 4 kræver af jer allerede nu.

Se AI Act-guiden →
Læs også