AI-forordningen vs. GDPR: Hvad styrer hvad?
Ved et køb af AI gælder GDPR og AI-forordningen samtidig. GDPR regulerer personoplysningerne via dataansvarlig og databehandler mens AI-forordningen regulerer AI-systemet via udbyder og idriftsætter. Et projekt rummer begge rollesæt og kræver både en DPIA og, i højrisikotilfælde, en FRIA. AI-forordningens bøder kommer oven i GDPR’s, ikke i stedet for.
En udbredt misforståelse er at AI-forordningen “erstattede” eller “udvidede” databeskyttelsesforordningen (GDPR). Det gør den ikke. Det er to separate regelsæt som tilfældigvis mødes ved samme bord så snart I køber et AI-system der behandler personoplysninger, og de stiller forskellige krav til forskellige parter. Her kan du se hvordan de spiller sammen.
To rollesæt på én gang
Det første der forvirrer, er at det samme projekt pludselig har to sæt roller.
GDPR deler verden op i dataansvarlig og databehandler: hvem der bestemmer over oplysningerne, og hvem der behandler dem på dennes vegne.
AI-forordningen deler den samme verden op i udbyder og idriftsætter: hvem der leverer AI-systemet, og hvem der bruger det i sin forretning.
Pointen: Ét og samme AI-projekt rummer begge rollesæt på én gang, og de kan pege på forskellige parter. Jeres cloududbyder kan være databehandler efter GDPR uden at være udbyder efter AI-forordningen. Blander man dem sammen, ender den forkerte part med den forkerte forpligtelse i aftalen.
To dokumenter, ét arbejdsforløb
Regelsættene kræver også forskellige vurderinger, men de overlapper så meget at det ville være spild at gennemføre dem hver for sig.
- DPIA (konsekvensanalyse vedrørende databeskyttelse) håndterer risikoen for personoplysninger efter GDPR.
- FRIA (konsekvensanalyse vedrørende grundlæggende rettigheder) kræves i visse højrisikotilfælde efter AI-forordningen.
Kør dem i et fælles arbejdsforløb. De bygger på den samme kortlægning af hvad systemet gør, hvilke data det berører, og hvem der påvirkes. At dele grundlaget sparer tid og mindsker risikoen for at de to dokumenter modsiger hinanden.
Sanktionslogikken: De lægges oven i hinanden
Her er en detalje der ofte bliver overset: AI-forordningens bøder kommer ud over GDPR’s, ikke i stedet for. Loftet pr. overtrædelse er et fast beløb eller en andel af den globale omsætning, alt efter hvilket beløb der er størst.
| Overtrædelse (AI-forordningen) | Loft (det højeste beløb gælder) |
|---|---|
| Forbudte former for AI-praksis | 35 mio. euro eller 7 % af den globale omsætning |
| Bl.a. overtrædelse af artikel 26 (idriftsætternes forpligtelser) | 15 mio. euro eller 3 % af den globale omsætning |
Det afgørende ord er “oven i”. Ét og samme køb af AI der går galt, kan altså blive ramt af både en sanktion efter GDPR for overtrædelsen vedrørende personoplysningerne og en sanktion efter AI-forordningen for overtrædelsen vedrørende systemet. De to regelsæt beskytter forskellige ting og udløser derfor bøder uafhængigt af hinanden.
Et konkret eksempel
Lad os sige at I køber et AI-værktøj der skal hjælpe HR med at sortere kandidater. Med det samme bliver begge regelsæt aktiveret. GDPR gælder fordi I behandler personoplysninger om ansøgere: I skal have et retsgrundlag, I skal håndtere de registreredes rettigheder, og I skal vide hvor data opbevares. Samtidig er rekruttering et anvendelsesområde som AI-forordningen ser strengt på, og det tilføjer krav om risikoklassificering, gennemsigtighed over for kandidaterne og menneskeligt tilsyn med beslutningerne.
Nu bliver rollefordelingen konkret. Efter GDPR er I dataansvarlig og leverandøren af værktøjet databehandler. Efter AI-forordningen er I idriftsætter, og den der har bygget værktøjet, er udbyder. I har brug for en DPIA for databeskyttelsesrisikoen og, fordi sagen berører grundlæggende rettigheder, sandsynligvis en FRIA. Det ville være spild at lave dem hver for sig når begge tager udgangspunkt i den samme kortlægning af hvad værktøjet gør. Ét enkelt indkøb, to regelsæt, dobbelte roller og dobbelte dokumenter. Sådan spiller regelsættene sammen i praksis.
Den mest almindelige faldgrube her er at lade den ene rollefordeling skygge for den anden. Et team der er vant til GDPR, udpeger rutinemæssigt dataansvarlig og databehandler og antager at rollerne dermed er på plads. Men AI-forordningens udbyder og idriftsætter er et selvstændigt spørgsmål, og de skal udpeges hver for sig i aftalen. En anden almindelig fejl er at tro at et værktøj der er købt “som produktivitetsværktøj”, slipper for højrisikokravene. Det er anvendelsesområdet og ikke etiketten der afgør det. Sorterer værktøjet kandidater, er det et følsomt anvendelsesområde uanset hvordan det blev markedsført.
Hvilket regelsæt styrer hvilket spørgsmål
Når du sidder midt i et køb af AI og spørger dig selv “hvem bestemmer det her?”, hjælper det med en enkel opdeling:
| Spørgsmål | Styres primært af |
|---|---|
| Data (retsgrundlag, overførsel, sletning) | GDPR |
| Model (risikoklasse, tilladt anvendelsesområde) | AI-forordningen |
| Anvendelse (gennemsigtighed, menneskeligt tilsyn) | AI-forordningen |
| Dokumentation | Begge: overlappende, hold grundlaget samlet |
Det er forenklet, men det skaber orden i hverdagen. Spørgsmålene om data går til GDPR-sporet, spørgsmålene om model og anvendelse til sporet for AI-forordningen, og dokumentationen holdes samlet fordi kravene overlapper.
Det er krævende at navigere i begge regelsæt på samme tid, især i et højrisikotilfælde hvor rollerne skal redes ud i aftaler. Vil I have en sparringspartner om hvordan et konkret køb af AI falder ud, kan I læse om vores AI-ydelser eller kontakte os. Denne side er beslutningsstøtte, ikke juridisk rådgivning.
Ofte stillede spørgsmål
Erstatter AI-forordningen GDPR?
Nej. De regulerer forskellige ting og gælder samtidig. GDPR beskytter personoplysninger mens AI-forordningen regulerer AI-systemer ud fra risiko. Køber du et AI-system der behandler personoplysninger, skal du opfylde begge. Det ene fritager ikke for det andet.
Hvad er forskellen på rollerne i de to regelsæt?
GDPR taler om dataansvarlig og databehandler. AI-forordningen taler om udbyder og idriftsætter. Det samme projekt rummer begge rollesæt på én gang, og de kan pege på forskellige parter: Den der er databehandler efter GDPR, er ikke automatisk udbyder efter AI-forordningen.
Hvad er forskellen på en DPIA og en FRIA?
En DPIA (konsekvensanalyse vedrørende databeskyttelse) håndterer risikoen for personoplysninger efter GDPR. En FRIA vurderer konsekvenserne for grundlæggende rettigheder og kræves i visse højrisikotilfælde efter AI-forordningen. Kør dem i et fælles arbejdsforløb. De overlapper og kan trække på det samme grundlag.
Hvor store er AI-forordningens sanktioner?
Loftet pr. overtrædelse er et fast beløb eller en andel af den globale omsætning, alt efter hvilket beløb der er størst: op til 35 mio. euro eller 7 procent for forbudte former for AI-praksis og 15 mio. euro eller 3 procent for bl.a. overtrædelse af artikel 26. De kommer oven i bøderne efter GDPR.
Hvilket regelsæt styrer hvilket spørgsmål?
En forenklet tommelfingerregel: GDPR styrer spørgsmålene om data (retsgrundlag, overførsel, de registreredes rettigheder) mens AI-forordningen styrer spørgsmålene om model og anvendelse (risikoklasse, gennemsigtighed, tilsyn). Kravene til dokumentation overlapper og bør håndteres i et fælles grundlag.