En værktøjsliste, der kun siger "brug Copilot, rør ikke andet", gør halvdelen af jeres kolleger til regelbrydere inden frokost. Det har vi set gentagne gange, når organisationer forsøger at styre AI-brug med forbud i stedet for med rammer. Den liste, der faktisk bliver fulgt, sætter grænsen ved den datatype, I putter ind i værktøjet, ikke ved værktøjets navn. Her får I en skabelon til en grøn-gul-rød værktøjsliste, I kan tilpasse og bruge med det samme.
Indholdsfortegnelse
- Hovedpointer
- Hvorfor grænsen skal ligge ved datatypen
- Trafiklysmodellen: grøn, gul og rød
- Skabelon: jeres AI-værktøjsliste
- Sådan udfylder I skabelonen i praksis
- Fire beslutninger I skal tage, før listen er færdig
Hovedpointer
- Grænsen går ved datatypen, ikke ved værktøjet. Offentligt tilgængelig information kan bruges i de fleste AI-værktøjer. Interne data kun i dem, I har en aftale med. Personoplysninger kun hvor en databehandleraftale dækker.
- Trafiklysmodellen (grøn, gul, rød) giver medarbejderne ét hurtigt tjek før de taster noget ind: "Hvilken slags data er det her?"
- Listen skal opdateres, ikke bare skrives. Sæt en dato for næste gennemgang, ellers er den forældet om seks måneder.
- Skabelonen er et arbejdsredskab, ikke juridisk rådgivning. For den bredere ramme kan I bruge vores AI-politik skabelon og eksempel og altid involvere jeres DPO eller databeskyttelsesansvarlige.
Hvorfor grænsen skal ligge ved datatypen
Forestil dig en kundeservicechef med 15 medarbejdere, der svarer på de samme 50 spørgsmål hver dag. Hun vil bruge ChatGPT til at lave bedre standardsvar. Hvis jeres politik bare siger "ChatGPT er ikke godkendt", stopper hun enten med at prøve, eller hun bruger det alligevel uden at fortælle nogen.
Spørgsmålet er ikke, om ChatGPT er farligt. Spørgsmålet er, hvad hun putter ind i det. Vil I forstå, hvordan I klassificerer jeres data korrekt, kan I læse vores artikel om dataklassifikation for AI. Bruger hun offentligt tilgængelige produktbeskrivelser som grundlag? Fint. Kopierer hun kundenavne, CPR-numre eller helbredsoplysninger ind i prompten? Så er problemet datatypen, og det ville være lige så problematisk i ethvert værktøj uden databehandleraftale.
Det er hele logikken bag trafiklysmodellen: ét værktøj kan være grønt til én opgave og rødt til en anden, afhængigt af hvilke data der er involveret.
Trafiklysmodellen: grøn, gul og rød
Grøn betyder, at medarbejdere frit kan bruge værktøjet til den pågældende datatype. Typisk offentligt tilgængelige oplysninger: produkttekster fra jeres hjemmeside, generelle branchetal, offentliggjort lovgivning.
Eksempler på grønne opgaver:
- Omformulere en FAQ fra jeres offentlige hjemmeside
- Opsummere en rapport, der er publiceret og frit tilgængelig
- Generere idéer til et blogindlæg om branchenyheder
Gul betyder, at værktøjet er godkendt til intern brug med ikke-følsomme virksomhedsdata, fordi I har en aftale, der sikrer, at data ikke bruges til træning, og at dataopholdet er kendt. Tænk interne notater, mødereferater uden personnavne, udkast til strategier.
Eksempler på gule opgaver:
- Redigere et internt strateginotat (uden person- eller kundedata)
- Opsummere et mødereferat, hvor deltagerne kun er nævnt med rolle, ikke navn
- Oversætte intern kommunikation til kollegaer i udlandet
Rød betyder stop. Enten fordi datatypen er personoplysninger eller følsomme data, og værktøjet ikke har en databehandleraftale, der dækker det. For en dybere forståelse af de juridiske krav kan I læse vores guide om AI og GDPR. Eller fordi I slet ikke har en aftale med leverandøren.
Eksempler på røde opgaver:
- Sætte en kundes navn, adresse eller CPR-nummer ind i en prompt
- Uploade en HR-sag med medarbejderoplysninger
- Bearbejde helbredsdata, lønsedler eller juridiske dokumenter med personnavne
Rød betyder ikke "forbudt for evigt". Det betyder "ikke med den type data, før vi har den rette aftale på plads".
Skabelon: jeres AI-værktøjsliste

Her er skabelonen. Kopiér den, og udfyld kolonnerne for de værktøjer, I faktisk bruger. Eksemplerne er generiske og skal tilpasses jeres egne aftaler.
| Værktøj | Aftale/licens | Dataophold | Bruges data til træning? | Grøn (offentlige data) | Gul (interne, ikke-følsomme data) | Rød (personoplysninger/følsomme data) |
|---|---|---|---|---|---|---|
| Copilot (via Microsoft 365) | Enterprise-aftale | EU | Nej (ved enterprise) | ✔ | ✔ (tjek jeres specifikke aftale) | Kræver DPA-vurdering |
| ChatGPT (Team/Enterprise) | Team- eller Enterprise-plan | Indstilles i aftalen | Nej (ved Team/Enterprise) | ✔ | ✔ (ved Team/Enterprise) | Kun med DPA og DPO-godkendelse |
| ChatGPT (gratis/Plus) | Individuel, ingen virksomhedsaftale | USA | Kan bruges til træning | ✔ | ✘ | ✘ |
| Claude (Pro/Team) | Team-plan | Indstilles i aftalen | Nej (ved Team) | ✔ | ✔ (ved Team) | Kun med DPA og DPO-godkendelse |
| Gemini (via Google Workspace) | Workspace-tillæg | Afhænger af aftale | Nej (ved Workspace-tillæg) | ✔ | ✔ (tjek jeres aftale) | Kræver DPA-vurdering |
| NotebookLM | Google-konto | USA/EU afhængigt af konto | Google oplyser nej | ✔ | Vurdér internt | ✘ uden afklaring |
Skabelonen er et arbejdsredskab, ikke juridisk rådgivning. Jeres DPO eller databeskyttelsesansvarlige skal godkende den endelige version.
Sådan udfylder I skabelonen i praksis
Mange stopper ved at kopiere skabelonen og indsætte de værktøjer, de kender. Her er det, der typisk mangler:
Find jeres faktiske aftaler frem. Gå ind i jeres Microsoft 365 Admin Center og tjek, om I har en E3- eller E5-aftale, og om Copilot er aktiveret som tillæg. Det er ikke nok at betale for det. Tillægget skal eksplicit dække AI-funktionerne for at enterprise-vilkårene gælder. Det samme gælder Google Workspace: Gemini-funktionerne er kun dækket af Workspace-aftalen, hvis I har aktiveret dem via en administrator, ikke via en privat Google-konto.
Udfyld "Bruges data til træning?" med kilden. Skriv ikke bare "nej". Skriv "nej. jf. Microsofts Product Terms, opdateret [dato]" eller "nej. jf. OpenAIs Enterprise Privacy Statement". Så har I dokumentationen, næste gang nogen spørger, og næste gang I skal opdatere.
Tilføj en "Godkendt af"-kolonne. Skabelonen ovenfor viser status, men ikke hvem der har vurderet den. Tilføj en ekstra kolonne med initialer og dato for DPO-godkendelse. Det er den kolonne, der gør listen troværdig over for en tilsynsmyndighed.
Marker uafklarede rækker tydeligt. Hvis I ikke kender svaret på et felt, skal det stå "Uafklaret. kontakt DPO" i stedet for at stå tomt. Et tomt felt ser godkendt ud. "Uafklaret" giver den rette person et signal om, at der mangler handling.
Fire beslutninger I skal tage, før listen er færdig
1. Hvad er "interne data" hos jer? Det lyder oplagt, men definitionen varierer. En marketingafdeling kan opfatte et blogudkast som offentligt, mens strategiafdelingen betragter det som fortroligt. Bliv enige om en fælles definition, gerne med to til tre eksempler i selve politikken.
2. Hvilke aftaler har I faktisk? Mange organisationer betaler for Copilot via Microsoft 365, men har aldrig tjekket, om aftalen dækker AI-funktionerne specifikt. Det tager en eftermiddag at samle overblikket, og det er den eftermiddag, der afgør, om listen er troværdig.
3. Hvem opdaterer listen? Sæt et navn og en kadence på. Kvartalsvis er et godt udgangspunkt. Nye værktøjer dukker op, aftaler ændrer sig, og en liste fra februar er forældet i september, hvis ingen har kigget på den.
4. Hvor lever listen? Hvis den kun står i AI-politikken på side 14, finder ingen den. Læg den et sted, medarbejderne faktisk kigger: intranettet, et delt dokument, opslagstavlen i Teams.
Ofte stillede spørgsmål

Bruno Poulsen er partner i Poulsen & Vinding, et konsulenthus der hjælper danske virksomheder og styrelser med at tage generativ AI i brug i den daglige drift. Han har undervist hos Bigum&Co i mere end 10 år og har siden 2023 stået bag AI-implementeringer, foredrag og workshops for blandt andre Lægemiddelstyrelsen, GS1 Danmark, Bornholms Højskole og 30+ bornholmske SMV’er via Business Center Bornholm. Skriver om praktisk anvendelse af AI-værktøjer, prompt engineering og hvordan ledelser kommer i gang mandag morgen kl. 08.00.





