Databeskyttelse og datahygiejne, når du bruger AI på arbejdet
Begynder8 min læsningAI-sikkerhed og databeskyttelse

Databeskyttelse og datahygiejne, når du bruger AI på arbejdet

En praktisk guide til at bruge AI på arbejdet uden ved et uheld at eksponere kundedata, bryde virksomhedens politik eller overtræde GDPR. Grænserne, værktøjerne og de vaner, du bør opbygge.

Hvad du bør kunne

God AI-hygiejne på arbejdet er ikke paranoia — den består af én regel (brug det godkendte værktøj til arbejdsdata), én vane (følsomhedstjekket på 30 sekunder) og tre ting, du aldrig bør indsætte på en personlig konto. Når de er på plads, følger resten med.

AI Expert TeamUdgivet: 15. maj 2026
Gemt kun i denne browser.
I denne artikel

I 2026 sker der en type hændelse på arbejdspladsen i det stille, som ikke fandtes for tre år siden: udvikleren, der indsatte kildekode i ChatGPT og udløste en revision; sælgeren, der lagde en kundeliste ind i et værktøj til mødeopsummering; HR-chefen, der brugte en personlig AI-konto til at skrive et udkast til et afskedigelsesbrev og bagefter ikke kunne garantere, hvor teksten blev opbevaret, eller hvem der havde set den. Ingen af disse er dramatiske databrud. De er alle reelle, almindelige og mulige at undgå.

Denne artikel er den praktiske udgave af ”sådan bruger du AI sikkert på arbejdet”. Det er ikke et politikdokument — den slags findes allerede, og du bør følge virksomhedens — men praktiske regler, der forebygger hverdagens fejl.

Hvis et team ikke har et godkendt AI-værktøj, vil medarbejderne som regel bruge personlige konti i det skjulte. Det realistiske kontrolgreb er ikke et forbud, men godkendte værktøjer, klare dataregler og arbejdsgange, der gør den sikre vej lettere.

Det grundlæggende problem

Når du indsætter indhold i et AI-værktøj til forbrugere, sker der som udgangspunkt tre ting i de fleste jurisdiktioner:

  1. Indholdet sendes til en tredjepartsleverandør.
  2. Indholdet opbevares på leverandørens servere i en vis periode.
  3. Indholdet kan blive brugt til at forbedre fremtidige modeller, afhængigt af abonnement og indstillinger.

Til de fleste private formål er det uproblematisk. På arbejdet afhænger det helt af, hvad du har indsat. Kundedata, interne regnskabstal, kildekode, aftaler under NDA, medarbejderoplysninger og alt, der er omfattet af GDPR eller branchespecifik regulering, skal behandles anderledes.

Den ene regel

Den ene regel, der forebygger 95% af fejlene ved brug af AI på arbejdet:

Brug virksomhedens officielt godkendte AI-værktøj, som er konfigureret til arbejdsbrug, til alt indhold med relation til dit arbejde.

Det er hele reglen. Hvis din virksomhed har Microsoft 365 med Copilot, ChatGPT Enterprise, Claude for Work, Google Workspace med Gemini Enterprise eller en tilsvarende virksomhedsaftale, skal du bruge den til alt arbejdsrelateret. Punktum.

Disse virksomhedsløsninger leveres med kontraktlige garantier, som forbrugerløsninger ikke har:

  • Dine samtaler bruges ikke til at træne modeller. Det er udtrykkeligt aftalt i kontrakten og ikke blot et afkrydsningsfelt.
  • Dataopbevaringssted kan konfigureres, ofte til kun at være i EU for europæiske virksomheder.
  • SOC 2, ISO 27001 og lignende certificeringer, som opfylder indkøbs- og sikkerhedsteams krav.
  • Reviderbar anvendelse, som dit IT-team kan overvåge med henblik på efterlevelse.
  • Stærkere adgangskontrol — din leder kan ikke ved et uheld læse dine AI-samtaler.

Hvis din virksomhed ikke har godkendt et værktøj, har du to muligheder: Lad være med at bruge AI til arbejdsindhold, eller arbejd internt for at få et værktøj godkendt. Forsøg ikke at finde en mellemvej ved at bruge din personlige konto ”kun til småting”.

For ledere betyder det, at politikken skal angive værktøjets navn og ikke kun princippet. ”Brug godkendte værktøjer” er ikke tilstrækkeligt, hvis ingen ved, hvilket værktøj der er godkendt.

Følsomhedstjekket på 30 sekunder

Gennemfør dette tjek, før du indsætter noget i et AI-værktøj:

  1. Indeholder det personoplysninger om nogen? Navne, e-mailadresser, adresser, ID-numre, telefonnumre, helbredsoplysninger eller økonomiske oplysninger. Hvis ja → kun virksomhedsværktøj, og overvej først, om du kan fjerne personoplysningerne.

  2. Indeholder det virksomhedens fortrolige oplysninger? Kildekode, regnskabstal, kundelister, strategidokumenter eller kontrakter under NDA. Hvis ja → kun virksomhedsværktøj.

  3. Indeholder det noget, du ikke ville ønske, at nogen tog et skærmbillede af og delte? Interne drøftelser, direkte kommentarer eller andet, der ville sætte dig eller virksomheden i et dårligt lys, hvis det blev lækket. Hvis ja → virksomhedsværktøj, og brug helst Temporary Chat-tilstand, hvor den er tilgængelig.

  4. Er dataene omfattet af specifik regulering? GDPR, HIPAA, finansiel regulering eller eksportkontrol. Hvis ja → rådfør dig med virksomhedens databeskyttelsesrådgiver eller efterlevelsesteam, før du bruger AI på dem.

  5. Kan dataene erstattes med anonymiserede eksempeldata? Modellen behøver ofte ikke kundens rigtige navn eller det rigtige kontonummer — pladsholderdata fungerer lige så godt. Hvis ja → anonymisér først, og indsæt derefter.

Det tager 30 sekunder. Tjekket fanger næsten alle problemer, før de opstår.

De tre ting, du aldrig må indsætte på en personlig AI-konto

Her er en kort liste over indhold, som ikke hører hjemme på din personlige ChatGPT-konto, uanset hvor praktisk den er:

1. Rigtige kundedata. Selv ikke én kundes navn sammen med én oplysning. Den samlede risiko — overtrædelse af GDPR, brud på kundekontrakten og brud på din ansættelsesaftale — er langt større end bekvemmeligheden.

2. Kildekode fra din arbejdsgivers kodebaser. De fleste ansættelseskontrakter indeholder en IP-klausul, som gør dette problematisk. Brug arbejdsgiverens GitHub Copilot, Cursor med virksomhedens konfiguration eller det værktøj, dit team har standardiseret.

3. Interne dokumenter mærket fortroligt. Strategipræsentationer, regnskabstal, M&A-drøftelser og juridisk kommunikation. I nogle tilfælde findes der slet ingen virksomhedsgodkendt AI-løsning til dette indhold — og så skal du ikke bruge AI på det.

En praktisk dataklassifikation

Brug fire kategorier:

KategoriEksemplerAI-regel
OffentligOffentliggjort websitetekst, offentlige dokumenter, offentlige jobopslagEthvert almindeligt værktøj er som regel i orden
InternInterne procesnoter, anonymiserede eksempler, generiske skabelonerVirksomhedsgodkendt værktøj foretrækkes
FortroligKundedata, kildekode, kontrakter, regnskabstal, strategiKun godkendt virksomhedsværktøj og kun ved et reelt behov
BegrænsetHelbredsoplysninger, HR-undersøgelser, advokatfortrolighed, regulerede dataSpørg jura eller sikkerhed, før du bruger AI

Den tilhørende tjekliste, som denne artikel linker til, er den operationelle udgave af tabellen.

Nogle praktiske værktøjer og mønstre

Brug Temporary / Incognito-chats til følsomme enkeltstående spørgsmål. ChatGPT har Temporary Chat, og Claude har tilsvarende funktioner. Disse samtaler gemmes ikke, føjes ikke til hukommelsen og bruges ikke til træning. Dette er den rette tilstand til følsomme spørgsmål, du kun behøver at stille én gang og ikke vil gemme.

Slå ”improve the model with my conversations” fra. Selvom du ikke har et virksomhedsabonnement, fjerner denne ene indstilling (Settings → Data Controls i ChatGPT og tilsvarende andre steder) det største databeskyttelsesproblem. Den påvirker ikke, hvad der opbevares, eller hvem der har adgang, men forhindrer dit indhold i at indgå i træningen.

Anonymisér før indsættelse. Erstat navne med pladsholdere. Erstat konkrete tal med omtrentlige værdier. Erstat virksomhedsnavne med ”[Company A]”. Modellen giver overraskende ofte lige så gode resultater med anonymiserede data — det er strukturen og spørgsmålet, der betyder noget, ikke de konkrete identiteter.

Brug lokal AI til meget følsomt indhold. Hvis du har noget reelt fortroligt — en kontrakt, du forhandler, et personligt helbredsspørgsmål eller en juridisk sag — og ønsker hjælp fra AI, holder en lokal model (Ollama eller LM Studio med en downloadet model) alt på din egen maskine. Det er overdrevet til de fleste anvendelser og den rette løsning til nogle.

Vær forsigtig, når du uploader filer. Et regneark med kundedata, en præsentation med regnskabstal eller en PDF med en intern rapport indebærer større risiko end en chatbesked, fordi filen ofte indeholder mere, end du husker. Åbn filen, se dens indhold igennem, og tag derefter stilling.

En særlig bemærkning om programmering

Programmering er et særligt tilfælde, fordi konsekvenserne er reelle, og fristelsen er stor. Du støder på en fejl og vil indsætte den relevante kode i ChatGPT for at spørge, hvad der er galt. Koden er din arbejdsgivers IP.

Den rette fremgangsmåde i 2026:

  • Brug arbejdsgiverens godkendte AI-værktøj til programmering — GitHub Copilot Business / Enterprise, Cursor på virksomhedsabonnement eller Claude Code via virksomhedens konto. De er konfigureret til IP-beskyttelse og bruger ikke indholdet til træning.
  • Ved lokal udvikling bør du selv med et virksomhedsgodkendt AI-værktøj så vidt muligt køre AI lokalt til den mest følsomme kode (Ollama eller lokal LM Studio).
  • Hvis du absolut er nødt til at bruge en personlig AI-konto til arbejdskode, skal du kun indsætte det mindste udsnit, der demonstrerer problemet, og fjerne alle identifikatorer (ændr funktionsnavne, fjern kommentarer, og abstrahér forretningslogikken). Det er ikke en optimal løsning, men bedre end ingenting.

En særlig bemærkning om kundevendt AI

Hvis du bruger AI i kundevendt arbejde — til udkast til kundemails, svar i kundesupport eller tilbud — er overvejelserne anderledes. Nogle konkrete spørgsmål:

  • Oplysning. Mange jurisdiktioner bevæger sig i retning af krav om oplysning, når kunder interagerer med AI-genereret indhold. Kend virksomhedens politik og kravene i din jurisdiktion.
  • Kundedata i dit udkast. Kundens kontonummer, personlige situation eller historik hos jer må kun indsættes i et værktøj på virksomhedsniveau, aldrig på en personlig konto.
  • Følgevirkningerne. En kundemail, som AI har lavet udkastet til, og som du underskriver, forpligter dig til det, der står. Læs hvert ord før afsendelse.

Det mønster, de fleste teams ender med i 2026, er at bruge et AI-værktøj på virksomhedsniveau med kundekontekst indlæst gennem MCP, forbindelser eller integrationer. På den måde kan AI producere afstemte svar, uden at du manuelt skal indsætte kundeoplysninger hver gang. Det er den slags løsning, dit CRM-team bør bygge.

Kundevendt AI-output er stadig dit output. Et udkast til en e-mail, et tilbud eller et supportsvar kan skabe forpligtelser, videregive forkerte oplysninger eller skade tilliden. Gennemgå det før afsendelse, medmindre arbejdsgangen udtrykkeligt er godkendt til automatisering.

Spørg, når du er i tvivl

Hvis et anvendelsestilfælde befinder sig i en gråzone — du er usikker på, om det er følsomt nok til at kræve virksomhedsværktøjet, om en myndighed ville gøre indsigelse, eller om din leder ville godkende det — så spørg. Det koster lidt at spørge; det er dyrt at blive eksemplet i en undervisning om ”det må du ikke gøre”.

Her er de personer i virksomheden, der konkret kan svare:

  • Virksomhedens databeskyttelsesrådgiver om spørgsmål vedrørende GDPR, kundedata og medarbejderdata.
  • Dit IT- eller sikkerhedsteam om godkendelse af værktøjer.
  • Din juridiske afdeling om kontrakter samt NDA- og IP-spørgsmål.
  • Din leder om vurderinger af typen ”er det i orden at bruge AI til dette?”

En kort Slack-besked til den rette person er langt billigere end en hændelse.

Hvad dette ikke er

Artiklens budskab er ikke ”brug ikke AI på arbejdet”. Det ville være et elendigt råd — AI er en af de største mulige produktivitetsgevinster i 2026, og ved at undgå teknologien går du og din virksomhed glip af reel værdi.

Budskabet er heller ikke ”brug AI til alt uden at tænke dig om”. Det skaber problemer.

Budskabet ligger midt imellem: Brug AI seriøst og bredt, men opbyg de små vaner — tjekket på 30 sekunder, det rette værktøj til de rette data og anonymisering — som gør anvendelsen bæredygtig frem for en række situationer, der var tæt på at gå galt.

Det vigtigste

Én regel (godkendt værktøj til arbejdsdata), én vane (følsomhedstjekket på 30 sekunder), tre ting, du aldrig må indsætte på en personlig konto (kundedata, kildekode og fortrolige dokumenter). Når det er på plads, kan du bruge AI til stort set alt andet på arbejdet uden bekymring.

Hygiejnen kræver kun lidt. Gevinsterne er store. De mennesker, der bliver fyret eller sagsøgt for forkert brug af AI på arbejdet, er ikke dem, der tænkte sig om i 30 sekunder før indsættelsen, men dem, der ikke gjorde.

Gå i dybden

Håndplukkede eksterne kurser, der går i dybden med dette emne.

AWS Skill Builder

AWS Security: Securing Generative AI on AWS

AWS Training and Certification

A cloud-vendor-specific complement to the Macquarie specialization: AWS's own Generative AI Security Scoping Matrix, OWASP Top 10 for LLMs, and MITRE ATLAS, walked through governance, legal, and compliance controls for five different AI deployment scopes — from consumer apps to self-trained models. Not GDPR-specific, but a genuinely practical advanced pick for teams whose AI workloads actually run on AWS and need concrete data-governance and compliance controls, not just theory.

Avanceret~2 hours · self-paced (9 modules)
Coursera · Macquarie University

Cyber Security: Data, Privacy and AI Security

Macquarie University Cyber Security Hub faculty

The advanced, most explicitly on-target answer to our GDPR × AI gap: a three-course specialization from Macquarie University's Cyber Security Hub that goes from GDPR/CCPA fundamentals and privacy-by-design, through privacy impact assessments, to a dedicated third course on securing AI systems against adversarial attacks and model leakage. Genuinely bridges 'GDPR compliance' and 'AI security' rather than treating them as separate topics.

Avanceret~47 hours · self-paced (3-course specialization)
EU Digital Skills & Jobs Platform · CyberSuite

Sikker indførelse af AI i SMV'er: cybersikkerhed og EU's AI-forordning

CyberSuite

Det sjældne kursus om AI-forordningen, der er skrevet til de virksomheder, som forordningen faktisk omfatter: SMV'er, der indfører AI, ikke laboratorierne, der udvikler den. Kurset ligger på Europa-Kommissionens egen platform for digitale færdigheder og kombinerer den juridiske side — roller, forpligtelser og risikoklassificering — med den sikkerhedsmæssige side (prompt injection, datalækage og leverandør-due diligence), som de fleste compliancekurser springer over. For en estisk SMV, der tager AI i brug, er dette det praktiske udgangspunkt.

Avanceret~15 timer · i eget tempo

Se alle kurser om AI-sikkerhed og databeskyttelse