Hvad er privacy by design i AI-automatisering?
Privacy by design betyder, at databeskyttelse bygges ind i et AI- eller automatiseringsflow fra starten, ikke tilføjes, når GDPR-rådgiveren ser det færdige produkt. I EU hænger det sammen med GDPR artikel 25: den dataansvarlige skal implementere passende tekniske og organisatoriske foranstaltninger, der understøtter principper som dataminimering, formålsbegrænsning og gennemsigtighed.
Privacy by design er ikke "vi har en privatlivspolitik"
Vi ser ofte virksomheder tro, at et link til privatlivspolitik på hjemmesiden dækker AI-flows i CRM, support og dokumentbehandling. Privacy by design handler om det konkrete flow: hvilke persondata indsamles, hvorfor, hvor længe de gemmes, hvem der har adgang, og om kunden eller medarbejderen kan få indsigt.
For AI gælder særligt:
- Send ikke flere persondata til modellen end nødvendigt.
- Undgå at gemme prompts med persondata i logfiler uden grund.
- Dokumentér databehandlere (model-leverandør, hosting).
- Vurder om der kræves konsekvensanalyse for højrisiko-behandling.
Praktiske valg i SMV-projekter
- Brug EU-hosting eller databehandleraftaler, hvor data forlader jeres kontrol.
- Pseudonymisér eller maskér, hvor fulde navne ikke er nødvendige.
- Giv medarbejdere sikre kanaler, så de ikke bruger uofficielle chatbots på kundedata.
- Byg datasikkerhed og governance sammen fra dag ét.
Efter mere end 40 AI-forløb i danske virksomheder ser vi, at privacy-spørgsmål stopper projekter, når de kommer sent. De stopper sjældent, når de er besvaret i designfasen sammen med use case og integration.
Tre spørgsmål før I går live
Hvilke persondata behandles? På hvilket grundlag? Hvordan slettes eller eksporteres de på anmodning? Kan I svare skriftligt til en kunde eller medarbejder, er I langt.