Regulering

EU's AI-lov: Fra august 2026 skal chatbots og deepfakes mærkes tydeligt

Nye gennemsigtighedsregler rammer danske virksomheder bredt, og bøder kan nå 15 millioner euro eller 3 procent af global omsætning.

Redaktionen·8. sep. 2026
EU's AI-lov: Fra august 2026 skal chatbots og deepfakes mærkes tydeligt

Fra den 2. august 2026 skal virksomheder, der udvikler eller bruger kunstig intelligens i EU, tydeligt oplyse, når brugere interagerer med en chatbot, ser et deepfake eller møder AI-genereret indhold. Det er konsekvensen af EU's AI-forordning (forordning (EU) 2024/1689), også kendt som AI Act, som trådte i kraft 1. august 2024 og nu går ind i sin næste håndhævelsesfase. Overtrædelser af de nye gennemsigtighedsregler kan straffes med bøder på op til 15 millioner euro eller 3 procent af den globale årsomsætning – alt efter hvad der er højest.

For danske virksomheder, især inden for tech, finans og sundhed, er det ikke længere et spørgsmål om, hvorvidt loven kommer til at påvirke dem, men hvordan de skal tilpasse sig. AI Act er verdens første omfattende lovgivning om kunstig intelligens, og den gælder for alle, der tilbyder AI-løsninger på EU's indre marked – uanset om virksomheden har hjemme i Danmark, USA eller Singapore. Manglende overholdelse kan føre til alvorlige bøder og skade på omdømmet, men også til konkurrencefordele for de virksomheder, der er tidligt ude med dokumentation og processer.

Baggrund: Fra forbud til gennemsigtighed

AI Act blev vedtaget som led i EU's ambition om at sætte globale standarder for kunstig intelligens. Loven anvender en risikobaseret tilgang med tre hovedkategorier:

  • Uacceptabel risiko – forbudt
  • Høj risiko – strenge krav
  • Lav risiko – få regler

Allerede fra februar 2025 blev ni praksisformer forbudt, herunder social scoring og uautoriseret ansigtsgenkendelse i offentligt tilgængelige rum. Det var første skridt i en længere tidslinje, som nu kulminerer med gennemsigtighedsreglerne i artikel 50 fra august 2026 og de mere omfattende krav til højrisikosystemer fra december 2027.

Den Europæiske Kommission har det overordnede ansvar for gennemførelsen, mens EU's nye AI Office er ved at opbygge kapacitet til at håndhæve reglerne. Kontoret har annonceret, at det rekrutterer 40 nye medarbejdere dedikeret til tilsyn og vejledning. Den Europæiske Tilsynsførende for Databeskyttelse (EDPS) fungerer som tilsynsmyndighed for EU's egne institutioner, hvilket understreger, at loven også gælder for offentlige myndigheder.

Hvad sker der præcist fra august 2026?

De nye gennemsigtighedsforpligtelser i artikel 50 er konkrete og rammer bredt. Virksomheder skal sikre, at brugere tydeligt informeres, når de interagerer med et AI-system – for eksempel en chatbot i kundeservice eller en virtuel assistent. AI-genereret indhold, herunder tekst, billeder og lyd, skal mærkes, så modtageren ikke efterlades i tvivl om, at indholdet er skabt af en maskine. Deepfakes – manipulerede videoer eller lydoptagelser, der fremstiller personer, der siger eller gør noget, de aldrig har sagt eller gjort – skal ligeledes tydeligt markeres, medmindre de er omfattet af særlige undtagelser som satire eller kunstnerisk frihed, hvor mærkning stadig kan kræves i en form, der ikke ødelægger værket.

Ifølge advokatfirmaet Cooley, som har specialiseret sig i teknologijura, er det vigtigt at forstå, at reglerne ikke kun gælder for udviklere af AI-systemer, men også for deployere – altså virksomheder, der tager et AI-system i brug i deres forretning. En dansk bank, der implementerer en chatbot til kunderådgivning, har dermed et selvstændigt ansvar for at sikre, at kunderne ved, de taler med en maskine. Det samme gælder en marketingafdeling, der bruger AI til at generere produktbilleder eller kampagnetekster.

Højrisikosystemer og den videre tidslinje

Mens gennemsigtighedsreglerne træder i kraft i august 2026, venter de tungeste krav på højrisikosystemer fra den 2. december 2027. Højrisikosystemer omfatter blandt andet AI, der anvendes i kritisk infrastruktur, uddannelse, beskæftigelse, væsentlige offentlige og private tjenester, retshåndhævelse, migration og retsvæsen. For disse systemer stiller loven krav om risikovurdering, datasikkerhed, teknisk dokumentation, sporbarhed og menneskelig overvågning.

For danske virksomheder betyder det, at de allerede nu bør kortlægge, om deres AI-løsninger falder ind under højrisikokategorien. Det kræver en konkret vurdering af anvendelsesområdet og den potentielle skade for borgere og forbrugere. Eksempelvis vil et AI-system, der bruges til at screene jobansøgninger eller vurdere kreditværdighed, med stor sandsynlighed blive klassificeret som højrisiko. Kravene omfatter blandt andet et kvalitetsstyringssystem, løbende overvågning efter markedsintroduktion og registrering i EU's database for højrisikosystemer.

Danske standardiseringsorganisationer som DS.dk arbejder sammen med nordiske partnere om at udvikle harmoniserede standarder, der kan understøtte virksomhedernes overholdelse. Disse standarder bliver afgørende, fordi de konkretiserer, hvad der skal til for at opfylde lovens krav. Men processen er ikke uden udfordringer: Der er bekymring for, at private standardiseringsorganisationer får for stor indflydelse på reglernes udformning, hvilket kan skabe uklarhed og forsinkelser.

Reaktioner og usikkerheder

Selvom AI Act generelt hilses velkommen som et skridt mod større forbrugerbeskyttelse, er der usikkerhed om gennemførelsen. EU's AI Office har offentliggjort en frivillig Code of Practice, der giver vejledning til virksomheder, men ikke alle har tilsluttet sig. Det kan føre til ulige konkurrencevilkår, hvor nogle virksomheder følger strengere standarder end andre, mens myndighederne endnu ikke har fuld kapacitet til at håndhæve reglerne ensartet på tværs af medlemslande.

For danske ledere og iværksættere er det vigtigste signal, at overholdelse ikke kan vente til 2027. Gennemsigtighedsreglerne fra august 2026 er allerede bindende, og bøderne er betydelige. Samtidig er der en kommerciel dimension: Forbrugere og samarbejdspartnere begynder i stigende grad at efterspørge dokumentation for ansvarlig AI. Virksomheder, der kan vise, at de har styr på mærkning, datastyring og etik, kan opnå en konkurrencefordel.

Frem mod august 2026 bør danske virksomheder tage tre konkrete skridt:

  • Kortlægge alle AI-systemer i organisationen og vurdere deres risikokategori.
  • Implementere de nødvendige processer for gennemsigtighed, herunder mærkning af AI-genereret indhold og tydelig information ved chatbot-interaktioner.
  • Følge udviklingen i harmoniserede standarder og overveje at tilslutte sig EU's Code of Practice, selvom den er frivillig.

Med AI Office's rekruttering af 40 nye medarbejdere og medlemslandenes egne tilsynsmyndigheder på vej, er der ingen tvivl om, at håndhævelsen vil blive skærpet. De virksomheder, der handler nu, står bedst rustet – både juridisk og kommercielt.

#AI-regulering #EU-lovgivning #compliance #danske virksomheder

Nyhedsbrev

Få de vigtigste AI-nyheder

Ét kort nyhedsbrev med dagens vigtigste AI-historier — skrevet til professionelle.

Vi sender et bekræftelseslink. Ingen spam. Afmeld når som helst.

WhatsApp