Automatiske afgørelser (GDPR artikel 22)

Når AI sorterer ansøgere eller scorer kunder, kræver loven ofte menneskelig indgriben.

Opdateret 15. september 2026Læsetid 4 min.Af Brian Brandt · På engelsk: Automated decision-making
Indhold
  1. Sådan virker automatiske afgørelser i praksis
  2. Hvorfor Automatiske afgørelser er relevante for din virksomhed
  3. Tre undtagelser i artikel 22
  4. Eksempel: Automatiske afgørelser og databeskyttelsesansvarliges beslutning
  5. Hvad du skal være opmærksom på
  6. Automatiske afgørelser er ikke det samme som profilering eller Højrisiko-AI
  7. Ofte stillede spørgsmål om Automatiske afgørelser

Automatiske afgørelser efter artikel 22 i GDPR forbyder, at en afgørelse med retsvirkning eller tilsvarende betydelig virkning træffes udelukkende på baggrund af automatisk behandling, inklusive profilering. Det betyder fx afslag på lån, et job eller ændret forsikringsdækning, medmindre en af tre klare undtagelser gælder, eller der er mulighed for menneskelig indgriben.

Sådan virker automatiske afgørelser i praksis

Automatiske afgørelser er, når en model eller et regelsæt alene fastsætter en beslutning uden et menneskes vurdering. I en hverdag betyder det: et system scorer en kunde, en score krydser en tærskel, og så sendes et automatisk brev eller et afslag. Tænk på det som en automatisk sagsbehandler, der følger instrukser. Reglen stopper ikke al automatisering; den stopper fuldstændig automatisk beslutningstagning, når konsekvenserne for den enkelte er markante.

Hvorfor Automatiske afgørelser er relevante for din virksomhed

Som leder skal du kende hvornår et system faktisk træffer en "afgørelse" og ikke kun hjælper mennesker. Hvis I bruger AI til at sortere ansøgere, score kreditværdighed, vurdere helbredsrisiko eller automatisk prioritere reklamationssager, er artikel 22 i spil. Du skal spørge: Kan den ansatte få sagen genvurderet af et menneske? Er der et forretningsbehov eller en lovhjemmel, eller har kunden givet udtrykkeligt samtykke? Hvis svaret er nej, må systemet ikke levere den endelige beslutning alene.

Tre undtagelser i artikel 22

  1. Nødvendig for at indgå eller opfylde en kontrakt: Hvis automatiseringen er nødvendig for at levere en tjeneste, kan den være tilladt. Det skal kunne dokumenteres.
  2. Hjemlet i lov: En national lov kan tillade automatiske afgørelser, fx i sociale ydelser eller skat, men det kræver lovtekst.
  3. Udtrykkeligt samtykke: Den registrerede har givet klart, frivilligt og specifikt samtykke. Samtykke er ofte svær at bruge i ansættelses- og kredit-situationer, fordi magtforholdet kan sætte spørgsmål ved, om det er frivilligt.

I alle tre tilfælde er kravene stramme, og retten til menneskelig indgriben eller klage skal stadig være mulig.

Eksempel: Automatiske afgørelser og databeskyttelsesansvarliges beslutning

Den databeskyttelsesansvarlige i en mellemstor kreditforening står mandag morgen efter en weekend med 320 låneansøgninger i kø. Foreningen havde indført et scoring-værktøj, der automatisk afviste ansøgninger under en bestemt score. Problemet dukkede op, da flere ansøgere ringede og krævede forklaring. Systemet havde ikke logget hvilke variabler der udløste afslagene, og ingen medarbejder blev sat til at gennemgå tvivlsomme sager. Løsningen blev at suspendere automatiskafslags-flowet, gennemføre 80 manuelt gennemgåede sager over to uger og kræve, at leverandøren leverede forklaringsværktøj samt en oversigt over beslutningslogikken. Det kostede tid: databeskyttelsesansvarligens arbejdsuge blev forlænget med mindst 15 timer i den første uge, og it-leverandøren brugte to uger på at lave supplerende logs.

Eksemplet viser to ting: afgørelser der rammer mennesker, skal kunne efterprøves, og manglende dokumentation slipper I ikke for.

Hvad du skal være opmærksom på

Først: sørg for dokumentation af hvordan systemet træffer sine vurderinger, hvem der kan foretage manuel genvurdering, og hvordan berørte personer får information og klagemulighed. Artikel 22 supplerer andre krav i GDPR som oplysningspligt og formålsbegrænsning. Derudover lægger EU's AI-forordning ekstra krav oveni for systemer, der betegnes som Højrisiko-AI; det kan betyde test, risikovurdering og løbende overvågning ud over GDPR-kravene. Reglerne ændrer sig, så tjek altid vejledning hos Datatilsynet.

Automatiske afgørelser er nyttige, men ikke en erstatning for ansvar. Hav en plan for menneskelig indgriben, logning og transparens, ellers kan en automatisk beslutning blive ugyldig, eller virksomheden løbe ind i sagsanlæg og myndighedsreaktioner.

Automatiske afgørelser er ikke det samme som profilering eller Højrisiko-AI

Profilering er en type automatisk behandling med henblik på at evaluere personlige aspekter; den kan danne grundlag for en automatisk afgørelse, men er ikke altid det samme. Højrisiko-AI er et regelsæt i AI-forordningen, som kan gælde de samme systemer som artikel 22 dækker, men har andre krav som risikostyring, dokumentation og menneskelig overvågning. Kend forskellen, og sørg for begge dele er adresseret i jeres risikostyring.

Vil I arbejde videre med automatiske afgørelser på jeres egne opgaver, er det dét, en AI-workshop går ud på.

Ofte stillede spørgsmål om Automatiske afgørelser

Er automatiske afgørelser det samme som profilering?

Ikke altid. Profilering er automatisk behandling for at evaluere eller forudsige personlige forhold. Den kan bruges til en automatisk afgørelse, men profilering uden retsvirkning er ikke nødvendigvis omfattet af artikel 22.

Kan vi bruge AI til at afvise jobansøgninger?

Du kan bruge AI til at hjælpe sagsbehandlere, men hvis et AI-system alene træffer afslaget med retsvirkning eller betydelig virkning, udløser det artikel 22. Sørg for menneskelig gennemgang og dokumentation, eller find en anden juridisk hjemmel.

Hvad koster det at overholde artikel 22?

Omkostningerne varierer: typisk dokumentation, logging, manuel genvurdering og eventuelle ændringer hos leverandøren. Forbered tid til interne vurderinger og måske 1-3 ugers arbejde ved indkøring af et nyt system.

Gælder også AI-forordningen for automatiske afgørelser?

Ja, AI-forordningen kan lægge yderligere krav på de samme systemer, hvis de klassificeres som højrisiko. Det betyder flere dokumentations- og sikkerhedskrav ud over GDPR.

Brian Brandt

AI-rådgiver og underviser, grundlægger af AI Hero i Herning. Har bygget digitalt i over 20 år og hjælper danske virksomheder med at få AI i drift. Læs mere om Brian.

Relaterede ord i AI-ordbogen

Mangler der et ord, eller er der noget der er forkert?

Skriv til brian@aihero.dk eller ring på 28 35 84 54. Ordbogen bliver bedre af det.

Tilbage til ordbogen

AI, der kommer i drift. Én mail om måneden.

Brian skriver om, hvad der reelt virker med AI i danske virksomheder, set fra gulvet hos dem, der bruger det hver dag. Ingen hype, ingen nyhedsstrøm.

  • Konkrete eksempler: hvad der virkede, hvad det kostede, og hvad der gik galt
  • Værktøjer jeg selv bruger, testet i praksis, før de nævnes
  • Ét brev om måneden. Ikke mere. Afmeld når du vil.

Du får en mail, hvor du bekræfter din tilmelding. Vi deler aldrig din adresse, privatlivspolitik.