Må jeg bruge ChatGPT, Claude & co. med kundedata?
ChatGPT, Claude, Gemini og Copilot er amerikanske cloud-tjenester. Så snart personoplysninger ryger ind i prompten, begynder en tredjelandsoverførsel til USA – med alle de GDPR-forpligtelser, som virksomheder ofte undervurderer. Arbejder du uden databehandleraftale eller bruger gratisversionen, overtræder du som regel GDPR allerede med den første prompt.
Med standardkonti og uden yderligere foranstaltninger er brugen ikke GDPR-kompatibel.
- Ingen databehandleraftale på Free/Plus/Pro
- Dataoverførsel til USA
- Lovbestemt tavshedspligt kan blive strafbart krænket
ChatGPT, Claude & co. – det er de her værktøjer
Alle fire markedsledende AI-assistenter er cloud-tjenester fra amerikanske udbydere. Hver eneste tekst, du indtaster, forlader dermed din virksomhed – og Europa.
Markedslederen fra OpenAI. Input behandles i USA. Free- og Plus-konti har ingen databehandleraftale og kan bruge dine input til modeltræning.
Sprogmodel fra Anthropic. Hostes på AWS i USA. Standardkonti er ikke beregnet til behandling af personoplysninger i virksomheder.
Googles sprogmodel. Input flyder ind i Google-økosystemet. Sammenfletningen med andre amerikanske tjenester forstærker tredjelandsproblematikken.
Microsofts AI-assistent (bygget på OpenAI-modeller). Selv med en M365-tenant i EU er udbyderen fortsat underlagt den amerikanske CLOUD Act.
Seks GDPR-spørgsmål, som cloud-LLM'er sjældent besvarer rent
Den, der indtaster kundedata i ChatGPT, Claude eller Gemini, snubler som regel over flere af disse punkter på én gang.
Databehandleraftalen mangler
Free-, Plus- og Pro-konti tilbyder ingen databehandleraftale. Uden en databehandleraftale er videregivelsen af personoplysninger til leverandøren allerede i sig selv ulovlig.
Tredjelandsoverførsel til USA
Data ender på amerikanske servere. EU-US Data Privacy Framework fra 2023 er en politisk bro, hvis juridiske holdbarhed databeskyttelseseksperter og domstole igen sår tvivl om. CLOUD Act står urørt tilbage.
Intet holdbart retsgrundlag
Et reelt samtykke fra dine kunder til behandling hos OpenAI eller Anthropic er stort set aldrig indhentet. Og den legitime interesse opvejer sjældent risikoen ved en tredjelandsoverførsel.
Oplysningspligten er ikke opfyldt
Kunderne skal informeres gennemsigtigt om, at deres data videregives til amerikanske LLM'er – inklusive modtager, tredjelandsoverførsel og retsgrundlag. I praksis står det ikke i nogen privatlivspolitik.
Tavshedspligten krænkes
Læger, advokater, revisorer, apotekere, forsikringsselskaber, banker: Den, der indtaster klient- eller patientdata i cloud-LLM'er, kan ifalde strafansvar for brud på tavshedspligten – med bøde eller fængsel til følge.
Forretningshemmeligheder afsløres
Så snart kontraktudkast, priser, kildekode eller strategier havner i cloud-LLM'er, anses de som regel ikke længere for tilstrækkeligt beskyttede i lovens forstand.
Hvilke kundedata er særligt kritiske?
Personoplysninger er alt, der gør en person identificerbar – navne, e-mailadresser, kundenumre, telefonnumre, IP-adresser. Bare ét af disse felter i prompten udløser GDPR-forpligtelserne.
Særlige kategorier af personoplysninger efter art. 9 i GDPR – helbred, religion, etnisk oprindelse, seksuel orientering – må stort set aldrig havne i cloud-LLM'er. Her er risikoen maksimal.
Indtast aldrig dette i cloud-LLM'er
- Kunders fulde navne, adresser og fødselsdatoer
- Helbreds- eller behandlingsdata (art. 9)
- Jobansøgninger og CV'er
- Kontrakt-, pris- og vilkårsdata
- Kildekode med intern logik eller credentials
- E-mailkorrespondance med kunder 1:1
- Klient- eller patientdata
Hvad kan der ske, når det går galt?
GDPR-bøde
Eller 4 % af koncernens globale omsætning. Det højeste beløb gælder (art. 83 i GDPR).
Erstatning
Enhver berørt person kan kræve erstatning for ikke-økonomisk skade – også uden konkret dokumenteret tab.
Strafansvar
For faggrupper med lovbestemt tavshedspligt risikerer den ansvarlige derudover personligt bøde- eller fængselsstraf.
Omdømme
Offentliggjorte bøder og databeskyttelsessager bliver hængende i søgemaskiner og branchemedier i årevis.
Hvordan bruger man AI i virksomheden på lovlig vis?
Tre veje – sorteret efter beskyttelsesniveau. Den mest robuste løsning er den, hvor dine data aldrig forlader huset.
On-premise AI – data bliver i huset
En AI, der kører på din egen hardware. Ingen tredjelandsoverførsel, ingen databehandleraftale nødvendig, fuld adgang til interne kilder uden compliance-risiko.
- Ingen data forlader dit netværk
- GDPR out of scope (ingen ekstern databehandler)
- Også egnet til erhverv med lovbestemt tavshedspligt
EU-hostet AI-udbyder med databehandleraftale
Specialiserede europæiske udbydere med hosting i EU, databehandleraftale og gennemsigtig træningspolitik. Lavere risiko, men kræver løbende kontrol.
- Tjek databehandleraftale og EU-hosting
- Sikr, at dine input ikke bruges til træning
- Tjek moderselskab og CLOUD Act-eksponering
Konsekvent anonymisering
Hvis cloud-LLM'er er uundværlige: Fjern alle personhenførbare oplysninger før prompten. Erstat navne med pladsholdere, udelad adresser, ingen klartekst fra kontrakter.
- Klare retningslinjer for brugen i virksomheden
- Uddannelse af medarbejderne
- Restrisikoen består – re-identifikation er mulig
FAQ – de mest stillede detailspørgsmål
ChatGPT Enterprise tilbyder en databehandleraftale, fravalg af modeltræning på dine input og EU-databehandling som mulighed. Det er markant bedre end Plus-varianten. Grundproblemet består dog: OpenAI er en amerikansk koncern, og den amerikanske CLOUD Act giver amerikanske myndigheder adgang. En GDPR-konsekvensanalyse (DPIA) er obligatorisk, og til særlige kategorier af personoplysninger eller erhverv med lovbestemt tavshedspligt rækker Enterprise som regel ikke.
Kilder & yderligere information
Denne side bygger på følgende offentlige og myndighedskilder:
- DSK – Orientierungshilfe zu Künstlicher Intelligenz und Datenschutz (Mai 2024, PDF)
- DSK – Technische & organisatorische Maßnahmen für KI-Systeme (Juni 2025, PDF)
- EuGH – Urteil C-311/18 „Schrems II" (16. Juli 2020)
- EU-Kommission – EU-US Data Privacy Framework (Angemessenheitsbeschluss Juli 2023)
- EDPB – Empfehlungen zu ergänzenden Maßnahmen bei Drittlandstransfers
- BfDI – Informationen zu Künstlicher Intelligenz und Datenschutz
- EUR-Lex – Verordnung (EU) 2016/679 (DSGVO) im Volltext
Suverænt i stedet for risikabelt
KOSMO kører på din egen hardware eller i suveræne EU-datacentre. Ingen amerikansk cloud, ingen tredjelandsoverførsel, fuld kontrol.
Denne side giver et generelt overblik og erstatter ikke juridisk rådgivning. I konkrete sager – især ved særlige kategorier af personoplysninger eller lovbestemt tavshedspligt – bør du kontakte jeres databeskyttelsesrådgiver (DPO) eller et specialiseret advokatfirma.







