← Tilbage til blog
shadow ai

Shadow AI: Når medarbejdere bruger ChatGPT uden lov

81% af medarbejdere bruger AI-værktøjer, som IT ikke har godkendt. Se risiciene for GDPR og forretningsdata, og hvordan I laver en enkel AI-politik.

Michal Sørensen·14. marts 2026·8 min
inX

Hvad er shadow AI?#

Shadow AI er medarbejderes brug af AI-værktøjer som ChatGPT, Gemini eller gratis oversættere til arbejdsopgaver, uden at virksomheden har godkendt værktøjet eller ved, at det bliver brugt. Risikoen er, at persondata og fortrolige oplysninger havner hos en udbyder, som virksomheden ikke har en databehandleraftale med. Det er den nye udgave af "shadow IT", og det sker næsten altid i en god mening.

Maria fra regnskabsafdelingen vil bare hjælpe. Hun har en kunderapport, der skal oversættes til engelsk, en deadline om to timer og ingen lyst til at vente på IT. Så kopierer hun teksten ind i det AI-oversættelsesværktøj, hun bruger privat. Klik. Sendt. Kundens navn, adresse og økonomiske forhold ligger nu hos en tjeneste, virksomheden aldrig har vurderet.

Det sker ikke af ond vilje. Det sker, fordi AI-værktøjer er hurtige, gratis og lige ved hånden.

Eksempler på shadow AI i praksis:

  • En medarbejder kopierer kundedata ind i ChatGPT for at lave en hurtig analyse
  • HR bruger en gratis AI-tjeneste til at skrive jobopslag ud fra eksisterende medarbejderprofiler
  • En sælger uploader en fortrolig kontrakt til en AI-oversætter
  • En bogholder bruger et AI-værktøj til at kategorisere transaktioner med rigtige beløb og kontonavne
  • En udvikler indsætter virksomhedens kildekode i en AI-kodeassistent

Medarbejderne prøver at være effektive, men de tænker sjældent over, at virksomhedens data nu ligger hos en tredjepart.

Hvor udbredt er shadow AI?#

Shadow AI er udbredt, og træning alene får det ikke til at forsvinde. Tal fra to brancherapporter:

  • 81% af medarbejderne i UpGuards undersøgelse bruger AI-værktøjer, som IT ikke har godkendt. Blandt sikkerhedsfolk er tallet 88% (UpGuard, 2025).
  • Rapporten fandt også, at AI-sikkerhedstræning ikke i sig selv fik brugen til at falde: medarbejdere, der mente at kende reglerne, brugte oftere ikke-godkendte værktøjer (UpGuard, 2025).
  • 27,4% af de virksomhedsdata, medarbejdere lagde ind i AI-værktøjer i marts 2024, var følsomme, op fra 10,7% året før (Cyberhaven, 2024).

Vi har ikke fundet tilsvarende tal for danske virksomheder. Men Datatilsynet skrev allerede i 2024, at det har set flere brud på persondatasikkerheden, hvor medarbejdere har brugt persondata fra arbejdet i generative AI-værktøjer uden arbejdsgiverens viden eller tilladelse (Datatilsynet: Forhold dig til AI-værktøjer).

Hvilke risici giver shadow AI?#

GDPR: persondata i AI-værktøjer

Her brænder det for danske virksomheder. Når en medarbejder kopierer persondata ind i ChatGPT eller en anden AI-tjeneste, bliver data behandlet af en tredjepart på virksomhedens vegne.

Det kræver:

  • En databehandleraftale (som I ikke har, fordi I ikke vidste, at tjenesten blev brugt)
  • Et lovligt behandlingsgrundlag
  • En vurdering af, om data overføres til et tredjeland, fx USA
  • At de registrerede er oplyst om behandlingen

Mangler det, er der tale om en overtrædelse af GDPR. Datatilsynet opfordrer arbejdspladser til at fastlægge rammer for, om og hvordan medarbejdere må bruge generativ AI. Se også vores GDPR-guide.

Samsung-sagen: kildekode lagt ind i ChatGPT

I 2023 opdagede Samsung, at ingeniører havde lagt fortrolig kildekode og interne mødereferater ind i ChatGPT. Data, der blev tastet ind i ChatGPT, kunne på det tidspunkt bruges til at træne fremtidige modeller, og Samsung havde ingen mulighed for at få dem slettet igen.

Samsung forbød derefter brug af generative AI-værktøjer på firmaets enheder. Det viser kernen i problemet: Når data er delt med en AI-tjeneste, kan I ikke trække dem tilbage.

Forretningshemmeligheder og intellektuel ejendom

Når medarbejdere deler kildekode, produktdesign, forretningsplaner eller kundestrategier med AI-tjenester, mister I kontrollen over dem. Afhængigt af tjenestens vilkår kan data bruges til at træne modeller, og I har ingen garanti for, hvor de ender.

Forkerte svar fra AI

AI-modeller hallucinerer: De skriver tekst, der lyder overbevisende, men er forkert. Bruger en medarbejder AI til at regne tal, lave juridiske vurderinger eller skrive kundetilbud uden at tjekke resultatet, kan det koste dyrt. Fejl i kontrakter, forkerte beregninger og forkerte oplysninger til kunder er reelle risici.

Regulerede brancher og revision

I regulerede brancher som finans, sundhed og revision kan ukontrolleret AI-brug stride mod branchens egne regler og tilsynskrav. Revisorer og tilsyn forventer, at I ved, hvilke værktøjer der behandler jeres data.

Gratis AI eller virksomhedsversion: hvad er forskellen?#

Den største forskel er, at virksomhedsversionerne som udgangspunkt ikke træner på jeres data og kommer med en databehandleraftale. Gratisversionerne gør ingen af delene.

Gratis- og Plus-versioner (ChatGPT, Gemini, Claude)

  • Data kan bruges til modeltræning, medmindre brugeren selv slår det fra
  • Ingen databehandleraftale med virksomheden
  • Ingen administratorkontrol over, hvad der deles
  • Ingen central log over brugen

Virksomhedsversioner af AI-værktøjer

Fx ChatGPT Enterprise, Azure OpenAI samt Claude Team og Enterprise.

  • Data bruges som udgangspunkt ikke til modeltræning
  • Databehandleraftale kan indgås
  • Administratorkontrol over brugere og politikker
  • Logning af brugen, afhængigt af produkt og plan
  • Hos flere udbydere mulighed for at få data lagret i EU

Tjek altid vilkårene for det konkrete produkt. De ændrer sig ofte.

Sådan laver I en AI-politik#

Et forbud virker sjældent, fordi medarbejderne så bare bruger AI i det skjulte. Klare retningslinjer og et godkendt værktøj virker bedre. Her er en skabelon.

Vælg godkendte AI-værktøjer

Skriv ned, hvilke AI-værktøjer virksomheden godkender, og sørg for, at der er en virksomhedsaftale på plads. Giv medarbejderne adgang til en godkendt løsning, så de ikke fristes af gratisalternativerne.

Klassificér data i grøn, gul og rød

Lav en enkel dataklassificering:

  • Grøn: Offentlig information, der trygt kan bruges i AI-værktøjer. Fx offentligt tilgængelig tekst, generelle spørgsmål og brainstorming uden fortrolig kontekst.
  • Gul: Intern information, der kun må bruges i godkendte virksomhedsværktøjer. Fx interne processer, generelle strategidrøftelser og anonymiserede data.
  • Rød: Fortrolig information, der aldrig må deles med AI-værktøjer. Fx persondata (CPR-numre, navne, adresser), kundedata, kildekode, kontrakter, loginoplysninger og økonomidata.

Skriv klare regler for AI-brug

  • Læg aldrig persondata ind i AI-værktøjer (heller ikke virksomhedsversioner, medmindre brugen er vurderet specifikt)
  • Upload aldrig fortrolige dokumenter
  • Tjek altid AI-output, før det bruges eksternt
  • Anonymisér data, før de bruges i AI-prompts
  • Dokumentér brugen af AI i kritiske processer

Træn medarbejderne i sikker AI-brug

Regler virker kun, hvis folk kender dem og forstår hvorfor. En kort, praktisk gennemgang af sikker AI-brug gør mere end et dokument på 40 sider, som ingen læser. Siden 2. februar 2025 har EU's AI-forordning desuden krævet, at virksomheder, der bruger AI-systemer, sørger for, at medarbejderne har tilstrækkelige AI-kundskaber. Læs mere i vores guide til AI Act.

Gennemgå politikken hvert kvartal

AI-værktøjerne ændrer sig hurtigt. Gennemgå jeres AI-politik hvert kvartal, og tilpas den til nye værktøjer og nye risici.

Hvordan kommer I i gang med en AI-politik?#

Start med en minimumsregel i dag og et godkendt værktøj i morgen. AI går ikke væk, så opgaven er at styre brugen: Giv medarbejderne adgang til godkendte værktøjer, klare regler og den viden, de skal bruge for at arbejde sikkert med AI. En første version af politikken kan skrives på en eftermiddag.

ShieldUp har et modul om shadow AI i Sæson 1, et spor om sikker brug af Microsoft Copilot og et beta-spor om EU AI Act. Se priserne, eller prøv demoen.

Ofte stillede spørgsmål om shadow AI#

Kan min arbejdsgiver se, hvad jeg skriver i ChatGPT?

Bruger du gratisversionen på din private telefon eller computer, nej. Bruger du virksomhedens netværk eller en virksomhedsversion, kan aktiviteten logges. Formålet er dog at beskytte virksomhedens data og overholde GDPR, ikke at overvåge dig.

Er det nok at anonymisere data, før jeg bruger dem i ChatGPT?

Anonymisering hjælper, men det er sværere, end man tror. Det er ikke nok at fjerne navne, for kombinationer af alder, postnummer, jobtitel og andre oplysninger kan stadig identificere personer. Ægte anonymisering kræver, at det er umuligt at identificere personerne, direkte eller indirekte. Brug hellere helt fiktive eksempler.

Hvad kan en GDPR-overtrædelse ved shadow AI koste?

Bødeloftet i GDPR er 20 mio. euro (ca. 150 mio. kr.) eller 4% af den globale årsomsætning, alt efter hvad der er højest. I Danmark udsteder Datatilsynet ikke selv bøder til virksomheder. Tilsynet politianmelder, og det er domstolene, der fastsætter bøden. Datatilsynet kan derudover give kritik, påbud og forbud. Hertil kommer risikoen for erstatningskrav fra de berørte og tabt kundetillid.

Skal vi forbyde AI helt, indtil vi har en politik?

Nej. Et totalforbud fører bare til mere shadow AI. Lav en midlertidig minimumsregel (fx "brug ikke persondata eller fortrolige oplysninger i AI-værktøjer"), og meld den ud med det samme. Arbejd derefter på en mere komplet politik, mens I giver medarbejderne adgang til et godkendt værktøj.

Se også: Sikker brug af Copilot · EU AI Act-guide · Forskningen bag ShieldUp


Kilder og forskning#

Brancherapporter og primærkilder bag tallene i artiklen.

Shadow AI og datalæk: brancherapporter

  • Cyberhaven (2024). AI Adoption and Risk Report, Q2 2024. 27,4% af de virksomhedsdata, medarbejdere lagde ind i AI-værktøjer i marts 2024, var følsomme, op fra 10,7% året før. Link
  • UpGuard (2025). The State of Shadow AI. 81% af medarbejderne og 88% af sikkerhedsfolkene bruger ikke-godkendte AI-værktøjer. Link
  • ISACA (2025). "The Rise of Shadow AI: Auditing Unauthorized AI Tools in the Enterprise". Link

Myndigheder og lovgivning

  • Datatilsynet (2024). Forhold dig til AI-værktøjer (ugens sikkerhedstip). Link
  • Europa-Parlamentet og Rådet (2016). Forordning (EU) 2016/679 (GDPR): art. 28 om databehandlere, art. 44-49 om overførsel til tredjelande, art. 83 om bøder. Link
Skrevet af
Michal Sørensen
Grundlægger af ShieldUp. Bygger sikkerhedstræning, der føles som et spil, for danske virksomheder der vil have folk til at huske det de lærer.
LinkedIn →
Bruger jeres medarbejdere AI uden godkendelse?

AI Act stiller krav til AI-kompetencer, se hvad det betyder for jer.

Se AI Act-guiden →
Læs også