Klare rammer for medarbejderes AI-brug. Organiseret skrivebord med 'AI Politik'-kort, der skaber tryghed.

Den interne AI-politik: Skab klare og lovlige rammer for medarbejdernes brug

Begynder Checkliste 9 min læsning

Din medarbejder i kundeservice kopierede lige et fortroligt kundenotat ind i ChatGPT for at få hjælp til et svar. Din kollega i marketing genererede et produktbillede uden at vide, hvem der ejer rettighederne. Og din IT-chef aner ikke, at det sker. Det her er hverdagen i organisationer uden en intern AI-politik. Denne artikel giver dig en konkret tjekliste over, hvad politikken skal indeholde, hvordan du får medarbejderne til at følge den, og hvad EU's krav om AI-literacy betyder for jer. Har du brug for det juridiske overblik først, kan du starte med vores komplette guide til AI, jura og corporate compliance.

Indholdsfortegnelse

Hvad skal en intern AI-politik indeholde?

En AI-politik behøver ikke fylde 40 sider. Den skal være kort nok til, at folk rent faktisk læser den, og præcis nok til, at de ved, hvad de må og ikke må. Her er de syv byggeklodser, der skal med.

1. Formål og scope

Skriv i to sætninger, hvorfor politikken eksisterer, og hvem den gælder for. Gælder den alle medarbejdere? Også freelancere og studentermedhjælpere? Sæt grænsen fra starten.

Eksempel på formulering:

"Denne politik gælder alle medarbejdere, konsulenter og studentermedhjælpere hos [Virksomhed]. Formålet er at sikre, at AI-værktøjer bruges på en måde, der beskytter vores data, vores kunder og vores juridiske forpligtelser."

2. Godkendte værktøjer

Lav en konkret liste over de AI-værktøjer, organisationen har godkendt. Det kan være Copilot via jeres Microsoft-aftale eller en enterprise-udgave af ChatGPT med databehandleraftale. For at sikre juraen er på plads, er det essentielt at forstå de uundværlige krav til databehandleraftaler med jeres software-leverandør. Alt andet kræver forudgående godkendelse. Det alene reducerer risikoen for skygge-AI markant.

Eksempel på liste i politikken:

VærktøjGodkendt tilBemærkning
Microsoft CopilotIntern brugKræver M365-licens
ChatGPT EnterpriseTekstudkast, researchDatabehandleraftale på plads
Midjourney, DALL-E, Canva AIIkke godkendtAfventer juridisk vurdering
Alle øvrige AI-værktøjerIkke godkendtKræver IT-godkendelse

3. Dataklassificering: hvad må fodres ind?

Det her er den vigtigste sektion. Opdel jeres data i tre kategorier:

  • Grøn: Offentligt tilgængelig information (publicerede nyheder, generelle branchetal). Må frit bruges i AI-værktøjer.
  • Gul: Intern information (mødereferater, interne processer). Må kun bruges i godkendte enterprise-værktøjer med databehandleraftale.
  • Rød: Fortrolig og personfølsomme data (kundedata, CPR-numre, forretningshemmeligheder, patientoplysninger). Må aldrig tastes ind i AI-værktøjer uden eksplicit godkendelse og teknisk sikring.

Tænk på det som et lyskryds. Grønt: kør. Gult: pas på. Rødt: stop.

Tre eksempler fra hverdagen, der viser forskellen:

Grønt lys: En marketingmedarbejder vil skrive en artikel om tendenser i branchen og bruger ChatGPT Enterprise til at generere et udkast baseret på offentliggjorte rapporter. Ingen interne data. Ingen kundeoplysninger. Kør.

Gult lys: En projektleder vil bruge Copilot til at opsummere et internt mødereferat fra et produktudviklingsmøde. Referatet indeholder forretningsfølsomme oplysninger, men ingen persondata. Må kun ske i Copilot via den godkendte M365-aftale – ikke i gratis ChatGPT.

Rødt lys: En kundeservicemedarbejder vil have hjælp til at svare en utilfreds kunde og kopierer hele kundens historik inkl. navn, adresse og ordredetaljer ind i et AI-værktøj. Stop. Det er et GDPR-brud, uanset om svaret bliver godt.

Vil du forstå konsekvenserne af at køre over for rødt, kan du læse vores artikel om fatale datalækager gennem AI-prompts.

4. Kvalitetskontrol og menneskeligt ansvar

Slå fast, at AI-genereret indhold aldrig må sendes videre til kunder, borgere eller offentligheden uden menneskelig gennemlæsning. Det gælder tekster, beregninger og anbefalinger.

Hvad du konkret skal tjekke, inden du sender AI-genereret indhold videre:

  • Er faktuelle påstande korrekte og kildebetlagte?
  • Er tonen passende for modtageren og vores brand?
  • Er der personoplysninger eller interne detaljer, der er sneget med ind?
  • Er juridiske eller faglige udsagn valideret af en fagperson?
  • Ville du sætte dit eget navn under det?

Et godt tommelfingerregel: Ville du sende det, hvis en praktikant havde skrevet det, uden at læse det igennem først?

5. Ophavsret og kreditering

Angiv tydeligt, hvordan medarbejdere skal håndtere AI-genererede tekster og billeder. For en dybere forståelse af de juridiske aspekter kan du læse mere i vores guide om hvem der ejer rettighederne til AI-genereret indhold.

Sæt konkrete regler i politikken – for eksempel:

  • AI-genererede billeder må ikke bruges i eksternt markedsføringsmateriale uden juridisk klarhed om rettighederne til det specifikke billede.
  • Tekster, der er skrevet primært af AI og publiceres eksternt, skal redigeres og godkendes af et menneske, der kan stå juridisk og fagligt inde for indholdet.
  • Det skal fremgå internt (ikke nødvendigvis eksternt), om et dokument er AI-assisteret – brug et simpelt notat i filnavnet, fx [AI-udkast].
  • Medarbejdere må ikke uploade kollegers, kunders eller samarbejdspartneres materiale til AI-værktøjer for at generere derivativt indhold.

6. Roller og ansvar

Hvem ejer politikken? Hvem opdaterer den? Hvem kontakter man, hvis man er i tvivl? Uden en navngiven ansvarlig person ender politikken i en skuffe.

Minimumsstruktur der skal stå i politikken:

  • Politikejer: [Navn/titel] er ansvarlig for at politikken er opdateret og kommunikeret.
  • Godkendelse af nye værktøjer: Anmodning sendes til [IT-chef/DPO] via [kanal, fx en formular eller en e-mailadresse].
  • Spørgsmål og tvivlstilfælde: Kontakt [navn] på [kontaktinfo]. Forvent svar inden [x arbejdsdage].
  • Brud på politikken indberettes til: [Navn/titel] og håndteres efter [link til procedure].

En IT-chef i en dansk kommune fortalte os engang, at bare det at udpege én kontaktperson halverede antallet af "gætterier" blandt medarbejderne.

7. Konsekvenser ved brud

Det behøver ikke være trusler. Men medarbejdere skal vide, hvad der sker, hvis politikken overtrædes. Klarhed skaber tryghed, ikke frygt.

Eksempel på formulering:

"Brud på denne politik håndteres som andre overtrædelser af vores IT-sikkerhedspolitik. Afhængigt af alvorlighed kan det medføre en samtale med nærmeste leder, en formel advarsel eller, ved grov uagtsomhed der medfører datalæk, ansættelsesretlige konsekvenser. Hensigten er ikke at straffe nysgerrighed – det er at beskytte alle parter."

Tre greb der faktisk virker: sådan følger medarbejderne politikken

Synlig AI-politik med lyskryds-guide hjælper medarbejdere med klare, lovlige rammer.

En politik, der ligger på intranettet og aldrig bliver nævnt igen, er det samme som ingen politik.

Greb 1: Gør politikken synlig i hverdagen

Print den ikke bare i en PDF. Lav en kort AI-checkliste på én side, som medarbejdere kan have ved skrivebordet.

Eksempel på en sådan checkliste:

─────────────────────────────────────────
AI-LYSKRYDS – HVAD MÅ JEG?
─────────────────────────────────────────
🟢 GRØNT: Offentlig information
   → Brug frit i godkendte AI-værktøjer

🟡 GULT: Intern information uden persondata
   → Kun i Copilot/ChatGPT Enterprise

🔴 RØDT: Kundedata, CPR, forretningshemmeligheder
   → Stop. Spørg [kontaktperson] først.

Inden du sender AI-genereret indhold videre:
☐ Har du læst det igennem?
☐ Er fakta tjekket?
☐ Indeholder det utilsigtet persondata?

Tvivl? Kontakt: [navn] på [kontaktinfo]
─────────────────────────────────────────

Hænger checklisten ved skærmen, behøver en kundeservicemedarbejder ikke spekulere over, om det er okay at bruge ChatGPT til at formulere et standardsvar. Hun kigger bare på lyskrydset: Er kundens data med? Rødt lys. Er det et generelt svar uden personoplysninger? Grønt lys.

Greb 2: Træning slår dokumentation

Medarbejdere følger politikker, de forstår. Og forståelse kommer fra træning, ikke fra at læse et dokument.

Hvad et 90-minutters hands-on forløb bør indeholde:

  1. 15 min – Hvorfor det her betyder noget: Et konkret eksempel på hvad der kan gå galt (fx Samsung-lækagen fra 2023, hvor ansatte uploadede kildekode til ChatGPT).
  2. 20 min – Dataklassificering i praksis: Giv medarbejderne 10 virkelige arbejdsscenarier fra deres egen hverdag og lad dem kategorisere dem: grønt, gult eller rødt.
  3. 30 min – Prøv de godkendte værktøjer: Lad dem løse en konkret arbejdsopgave med Copilot eller det godkendte alternativ. Stil spørgsmålet: "Hvad ville I normalt have tastet ind her?"
  4. 15 min – Hvad gør jeg, hvis..: Gennemgå de tre mest sandsynlige tvivlsscenarier i jeres organisation og vis, hvem man kontakter.
  5. 10 min – Spørgsmål og dokumentation: Alle underskriver en simpel bekræftelse på, at de har deltaget.

Det giver langt mere end en 20-siders vejledning.

Greb 3: Opdatér løbende

AI-værktøjer ændrer sig. Nye risici dukker op. Sæt en fast kadence – for eksempel hvert kvartal – hvor I genbesøger politikken.

Kvartalsvis tjekliste til politikejer:

  • Er der nye AI-værktøjer i omløb, som medarbejdere har spurgt om?
  • Er der sket hændelser internt (utilsigtede datalæk, misforståelser), vi kan lære af?
  • Er der ændringer i lovgivning eller vejledninger fra Datatilsynet siden sidst?
  • Er listen over godkendte værktøjer stadig korrekt?
  • Har nye medarbejdere fået træning?

En levende politik er en troværdig politik.

Hvad er AI-literacy-kravet i Artikel 4?

EU's AI Act indeholder et krav, som mange overser: Artikel 4 om AI-literacy. Kravet siger, at alle organisationer der udbyder eller anvender AI-systemer, skal sikre, at deres medarbejdere har et tilstrækkeligt kompetenceniveau til at bruge AI-systemerne ansvarligt. Vil du have EU AI Act forklaret i et letforståeligt sprog, kan du læse vores guide til danske virksomheder.

Oversat til dansk hverdagssprog: Du kan ikke bare give dine medarbejdere adgang til Copilot og håbe på det bedste. Du har en lovmæssig forpligtelse til at sikre, at de forstår, hvad de laver.

Hvad betyder det i praksis?

Artikel 4 kræver ikke, at alle bliver AI-eksperter. Det kræver, at kompetenceniveauet matcher risikoen.

Sådan differentierer du uddannelsen efter risikoniveau:

MedarbejdergruppeTypisk AI-brugRisikoniveauMinimumskrav til træning
Marketing, kommunikationTekstudkast, billedgenereringLavt–middelGrundlæggende: lyskryds, ophavsret, kvalitetskontrol
KundeserviceSvartekster, opsummering af kundesagerMiddel–højt+ GDPR og dataklassificering med konkrete eksempler
HRCV-screening, kandidatvurderingHøjt+ Bias-risici, EU AI Act højrisiko-kategori, dokumentationskrav
Økonomi, juraKontraktanalyse, beregningerHøjt+ Verifikationspligt, ansvar ved fejl, fortrolighedshåndtering
IT, udviklingKodegenerering, systemintegrationHøjt+ Sikkerhedsvurdering, tredjepartsrisici, open source-licenser

Kom i gang: tre konkrete skridt

  1. Kortlæg: Hvilke medarbejdere bruger AI-værktøjer i dag? Til hvad? Med hvilke data? Start med en simpel rundspørge – send et spørgeskema med fem spørgsmål til alle afdelinger og gennemgå svarene inden I skriver én linje politik.
  2. Differentier: Opdel medarbejderne i risikogrupper som vist i tabellen ovenfor. Marketing, der genererer blogindlæg, har en anden risikoprofil end HR, der bruger AI til CV-screening – og politikken og træningen skal afspejle det.
  3. Dokumentér: Skriv ned, hvilken træning I tilbyder, og hvem der har gennemført den. Opret en simpel log – et regneark er nok – med navn, dato og type af træning. Kan I ikke dokumentere det, kan I ikke bevise compliance, hvis Datatilsynet spørger.

En virksomhed med 20 ansatte kan komme langt med et halvdags forløb, en enkel politik på to sider og en kvartalsvis opfølgning. Det kræver ikke et advokatbudget. Det kræver, at nogen tager ejerskab.

En intern AI-politik er ikke et juridisk forsvarsskrift. Det er det dokument, der afgør, om din organisation bruger AI som en ressource eller som en risiko. Start med de syv byggeklodser, gør politikken synlig i hverdagen med et konkret lyskryds-kort, og sørg for at træningen matcher det risikoniveau, dine medarbejdere arbejder på. Vil du have hele det juridiske overblik samlet ét sted, anbefaler vi vores artikel om de juridiske faldgruber og muligheder ved AI.

Ofte stillede spørgsmål

Skriv en kommentar

Din e-mailadresse vil ikke blive publiceret. Krævede felter er markeret med *