AI-tilsynet i Danmark
Digitaliseringsstyrelsen kan kræve dokumentation, komme på kontrol og udstede bøder.
Indhold
- Sådan virker AI-tilsynet i praksis
- Hvorfor du bør kende AI-tilsynet i Danmark
- Eksempel: AI-tilsynet i Danmark møder databeskyttelsesansvarlig i en revisionsvirksomhed
- Hvad du skal være opmærksom på
- AI-tilsynet i Danmark er ikke det samme som Datatilsynet
- Sådan kommer du i gang med AI-tilsynet i Danmark
- Ofte stillede spørgsmål om AI-tilsynet i Danmark
AI-tilsynet i Danmark betyder, at Digitaliseringsstyrelsen er den nationale koordinerende tilsynsmyndighed for AI-forordningen og fører markedsovervågning med fem af forbuddene i reglerne. Datatilsynet fører tilsyn med to andre forbud og med biometrisk fjernidentifikation, Domstolsstyrelsen fører tilsyn med domstolenes brug af AI, og sektormyndigheder fører tilsyn på deres områder. Loven giver myndighederne ret til at kræve dokumentation, gennemføre kontrolbesøg og udstede bøder, og alvorlige hændelser skal indberettes; tjek gældende udgave på Retsinformation.
Sådan virker AI-tilsynet i praksis
Når en myndighed vil kontrollere, starter det typisk med en anmodning om dokumentation: risikovurderinger, datagrundlag, modelbeskrivelser og logfiler. Herefter kan Digitaliseringsstyrelsen eller en sektormyndighed bede om supplerende materiale, og de kan følge op med et fysisk kontrolbesøg. Hvis tilsynet identificerer overtrædelser, kan myndigheden kræve rettelser, forbyde visse anvendelser eller udstede administrative bøder. Du får ikke et mundtligt råd og en klapsalve; du får krav om handling, rapportering og ofte en frist.
Hvorfor du bør kende AI-tilsynet i Danmark
Du er ansvarlig for GDPR, driftsikkerhed eller forretningssystemer i en mindre eller mellemstor virksomhed, og tilsynet kan faktisk rette henvendelse til din virksomhed. Derfor skal du vide hvilke systemer, der kan være omfattet af reglerne, hvem der har ansvaret internt, og hvor dokumentationen ligger. Det betyder ikke, at du skal kunne forklare modelarkitektur, men du skal kunne finde en risikovurdering, vise hvordan I tester og redegøre for, hvordan I håndterer hændelser.
Eksempel: AI-tilsynet i Danmark møder databeskyttelsesansvarlig i en revisionsvirksomhed
En databeskyttelsesansvarlig i en revisionsvirksomhed får en formel anmodning fra Digitaliseringsstyrelsen en tirsdag morgen, to uger efter at en kunde har klaget over en automatiseret beslutningsproces. Systemet bruger en ældre prisliste og scannede bilag fra 2018. Dokumentationen er spredt i e-mails og et gammelt regneark; ingen central risikovurdering findes. Kontrolbesøget krævede en gennemgang af logs for de sidste seks måneder, tre medarbejdere blev interviewet, og virksomheden brugte to arbejdsdage på at samle materialet. Modstanden var, at regnearkene ikke viste datakilder præcist, og at der ikke fandtes en incident-procedure for algoritmefejl. Resultatet var en liste over rettelser og en kort frist for at indsende en plan; det kostede tid og interne ressourcer at lukke hullerne.
Hvad du skal være opmærksom på
Myndighederne kan kræve dokumentation for, hvordan AI påvirker mennesker, hvilke data der bruges, og hvilke sikkerhedsforanstaltninger I har. Alvorlige hændelser, fx når et system diskriminerer, eller personfølsomme data er eksponeret, skal indberettes. Bøder er en mulighed, og sektormyndigheder kan handle i deres felt. Regler og myndighedsfordeling har ændret sig hurtigt; tjek altid den gældende lovtekst på Retsinformation og vejledning fra Datatilsynet før du træffer endelige beslutninger.
AI-tilsynet i Danmark er ikke det samme som Datatilsynet
Digitaliseringsstyrelsen er koordinerende og fører markedsovervågning for flere af forbuddene i AI-forordningen. Datatilsynet fører derimod tilsyn med databeskyttelsesrelaterede forbud, herunder biometrisk fjernidentifikation, og kan behandle brud på persondatareglerne. Domstolsstyrelsen fører tilsyn med domstolenes egne systemer, og sektormyndigheder har deres særlige beføjelser. Når du taler til en myndighed, så spørg konkret hvilken hjemmel og hvilke forbud, de baserer deres krav på.
Sådan kommer du i gang med AI-tilsynet i Danmark
- Kortlæg jeres AI-systemer og identificer hvilke der kan være omfattet af AI-forordningen og den danske AI-lov.
- Saml dokumentation: datakilder, risikovurdering, testprotokoller og logfiler.
- Opret en incident-procedure med ansvar og indberetningsvejledning.
- Udpeg en kontaktperson internt, og sørg for adgang til materiale ved en henvendelse.
- Hold øje med lovgivning og vejledninger på Retsinformation og Datatilsynet.
Vil I arbejde videre med AI-tilsynet i Danmark på jeres egne opgaver, er det dét, en AI-workshop går ud på.
Ofte stillede spørgsmål om AI-tilsynet i Danmark
Hvem fører tilsyn med AI-forordningen i Danmark?
Digitaliseringsstyrelsen er den nationale koordinerende tilsynsmyndighed og fører markedsovervågning for flere af forbuddene. Datatilsynet fører tilsyn med visse databeskyttelsesrelaterede forbud og biometrisk fjernidentifikation; sektormyndigheder og Domstolsstyrelsen har også roller.
Hvad kan AI-tilsynet kræve af min virksomhed?
Myndighederne kan kræve dokumentation (risikovurderinger, datakilder, tests), gennemføre kontrolbesøg, kræve rettelser og i visse tilfælde udstede administrative bøder. Alvorlige hændelser skal indberettes.
Er AI-tilsynet det samme som Datatilsynet?
Nej. Digitaliseringsstyrelsen koordinerer det nationale markedstilsyn under AI-reglerne, mens Datatilsynet fører tilsyn med persondataspørgsmål og biometrisk fjernidentifikation. De samarbejder, men har forskellige beføjelser.
Kan jeg forberede mig uden rådgivere eller jurister?
Ja. Start med at kortlægge jeres AI-systemer, samle eksisterende dokumentation og lave en enkel incident-procedure. For komplekse risikovurderinger eller ved usikkerhed om krav, er juridisk eller teknisk bistand dog ofte nødvendig.

AI-rådgiver og underviser, grundlægger af AI Hero i Herning. Har bygget digitalt i over 20 år og hjælper danske virksomheder med at få AI i drift. Læs mere om Brian.