Er det et databrud at indtaste persondata i ChatGPT?
Det kommer an på aftalen: Indtaster en medarbejder personoplysninger i en AI-tjeneste, virksomheden ikke har en databehandleraftale med, er det som udgangspunkt en videregivelse til en uvedkommende tredjepart – altså et fortrolighedsbrud, der skal risikovurderes. Med en gyldig databehandleraftale og de rigtige indstillinger er det derimod en lovlig behandling.
Scenariet: En medarbejder bruger AI i god tro
En medarbejder vil spare tid og indsætter en kundemail, en ansøgning eller en medarbejderliste i ChatGPT, Copilot eller et andet AI-værktøj. Intentionen er god – men juridisk er spørgsmålet: Hvem modtager data, og på hvilke vilkår?
De tre situationer
| Situation | Juridisk status |
|---|---|
| Enterprise-aftale med databehandleraftale, træning slået fra | Lovlig behandling hos databehandler – ikke et brud |
| Gratis/privat version uden aftale, persondata indtastet | Videregivelse til uvedkommende = fortrolighedsbrud, der skal risikovurderes |
| Reelt anonymiserede data (ingen rimelig genidentifikation) | Ikke personoplysninger – GDPR gælder ikke |
Hvis det er sket: Sådan vurderer du bruddet
- Hvilke data? Almindelige kontaktdata eller CPR-numre, helbredsoplysninger og andre følsomme data?
- Hvor mange personer? Én kunde eller en hel database?
- Hvilken tjeneste og konto? Er der en aftale? Bliver data brugt til træning? Hvor længe opbevares de?
- Kan data slettes? De fleste tjenester tilbyder sletning af samtaler – få det gjort og dokumenteret.
- Konklusion og dokumentation: Anmeldes der eller ej, skal vurderingen dokumenteres (art. 33, stk. 5).
Bemærk: En stor, professionel modtager som en AI-udbyder med offentlige datapolitikker kan i risikovurderingen ligne en "betroet modtager" – men uden en aftale har du ingen garanti for, hvad der sker med data. Det trækker vurderingen i forsigtig retning.
Forebyggelse: En enkel AI-politik
- Lav en positivliste over godkendte AI-værktøjer med databehandleraftale.
- Skriv klart: Ingen personoplysninger i ikke-godkendte værktøjer.
- Slå træningsbrug fra i de godkendte værktøjer, hvor indstillingen findes.
- Giv medarbejderne et alternativ: Vil de bruge AI, skal de have et værktøj, der må bruges – ellers går de i det skjulte.
Ofte stillede spørgsmål
Er det altid et databrud at bruge ChatGPT med persondata?
Nej. Har virksomheden en databehandleraftale med AI-udbyderen (fx en enterprise-aftale, hvor data ikke bruges til træning), er det en almindelig databehandler-behandling – ikke et brud. Uden aftale er det derimod en videregivelse til uvedkommende, der skal risikovurderes som et brud.
Hvad hvis medarbejderen anonymiserede data først?
Hvis data er reelt anonyme – altså ingen rimelig mulighed for at genidentificere personen – er det slet ikke personoplysninger, og GDPR gælder ikke. Men pas på: Navnefjernelse alene er sjældent nok. En prompt med cpr-nummer, e-mail eller en unik historie er stadig persondata.
Skal et sådant brud anmeldes til Datatilsynet?
Det afhænger af risikovurderingen. En professionel modtager som OpenAI med klare datapolitikker er ikke det samme som en ondsindet hacker – men uden aftale kender du ikke vilkårene for, hvad der sker med data. Følsomme oplysninger eller store mængder data tipper vurderingen mod anmeldelse.
Hvordan forebygger vi det bedst?
Lav en klar AI-politik: Hvilke værktøjer er godkendt, hvilke data må bruges, og hvem godkender nye tjenester? Indgå databehandleraftaler med de godkendte værktøjer, og slå træningsbrug fra, hvor det er muligt.
Fik I indtastet persondata i en AI-tjeneste?
GDPRdesks screening vurderer hændelsen på 2 minutter – inklusive om modtageren kan betragtes som en betroet modtager.
Prøv GDPRdesk gratis