Gå til indhold

EU AI Act for små softwarevirksomheder: hvad skal du vide?

EU AI Act forklaret for små softwarevirksomheder: hvad der gælder for chatbots, anbefalinger og andre AI-funktioner, og hvilke datoer du skal kende.

Af

Freelance full-stack udvikler

Udgivet
Læsetid
13 min.
Indhold i indlægget9

EU AI Act stiller færre krav til de fleste små softwarevirksomheder end overskrifterne antyder. Chatbots og AI-genereret indhold skal være tydeligt markeret som AI, mens anbefalinger, søgning og intern automatisering stort set ikke har særlige krav. De tunge krav rammer kun software i bestemte områder som rekruttering, kreditvurdering og bedømmelse af elever, og her gælder reglerne fra 2. december 2027.

Læs det her som en udviklers praktiske gennemgang af AI-forordningen, som loven hedder på dansk, ikke som juridisk rådgivning. Datoerne er tjekket i oktober 2026 mod Kommissionens officielle tidsplan, som er opdateret efter AI-omnibussen. Det er en ændringsforordning der trådte i kraft 27. juli 2026 og blandt andet udskød reglerne for højrisiko.

Den korte version: hvad rammer din funktion?

Typiske AI-funktioner i små softwarevirksomheder og hvad EU AI Act kræver (tjekket oktober 2026)
KategoriHvad du skal gøreGælder fra
Chatbot eller AI-assistent til kunderGennemsigtighedFortæl brugeren at det er en AI, senest ved første besked2. august 2026
Genereret tekst, billeder eller lyd i dit produktGennemsigtighedMærk output maskinlæsbart som AI-genereret2. august 2026 (2. december 2026 for systemer der allerede var på markedet)
Produktanbefalinger, søgning og sorteringMinimal risikoIngen særlige krav ud over AI-færdighederAI-færdigheder siden 2. februar 2025
Intern automatisering, fx opsummering og kategorisering af mailsMinimal risikoIngen særlige krav ud over AI-færdighederAI-færdigheder siden 2. februar 2025
Screening og rangering af jobansøgereHøjrisikoRisikostyring, dokumentation, menneskeligt tilsyn, registrering m.m.2. december 2027
Kreditvurdering af privatpersonerHøjrisikoSom ovenfor2. december 2027
Følelsesgenkendelse af medarbejdere via kamera eller stemmeForbudtByg det ikkeForbudt siden 2. februar 2025

Min tommelfingerregel er ét spørgsmål: træffer eller påvirker AI'en beslutninger om et menneskes job, uddannelse, økonomi eller adgang til ydelser? Er svaret nej, handler det for det meste om gennemsigtighed og sund fornuft. Er svaret ja, skal du kigge grundigt på højrisikoreglerne før du bygger videre.

Bygger du videre på en prototype fra Lovable, Bolt eller Cursor, er AI-forordningen kun én af de ting der skal på plads. Resten står i min guide til at gøre en AI-prototype klar til rigtige brugere.

De fire risikoniveauer kort fortalt

Forordningen inddeler AI-systemer efter risiko, og kravene følger niveauet. Kommissionens oversigt over AI-forordningen beskriver dem sådan:

  • Forbudt. Siden 2. februar 2025 må du fx ikke bruge AI til skadelig manipulation, social scoring, ansigtsdatabaser bygget ved at skrabe billeder fra nettet, eller følelsesgenkendelse på arbejdspladser og i uddannelse medmindre det sker af medicinske eller sikkerhedsmæssige grunde. Fra 2. december 2026 er det også forbudt at bruge AI til at lave intime eller seksuelle billeder af personer uden deres samtykke og materiale med seksuelt misbrug af børn.
  • Højrisiko. AI i bestemte områder som beskæftigelse, uddannelse, kredit og adgang til offentlige ydelser, plus AI i regulerede produkter som maskiner og medicinsk udstyr. Her ligger de tunge krav.
  • Gennemsigtighed. Chatbots, genereret indhold og deepfakes. Kravet er at folk får besked.
  • Minimal risiko. Alt det andet, fx spamfiltre og anbefalinger. Kommissionen skriver selv at langt de fleste AI-systemer i EU hører hjemme her.

Forbuddene rammer sjældent et almindeligt SaaS-produkt, men én detalje skal du kende. Følelsesgenkendelse er i forordningens definition baseret på biometriske data som ansigt og stemme. En stemningsanalyse af teksten i supportmails er derfor ikke omfattet af forbuddet. Et system der læser dine medarbejderes ansigtsudtryk i videomøder, er.

Udbyder eller idriftsætter: hvilken rolle har du?

Forordningen fordeler ansvaret efter rolle, og det er her det tit bliver uklart.

  • Udbyder er den der udvikler et AI-system, eller får det udviklet, og sætter det på markedet eller i brug under eget navn. Det gælder også systemer du bygger til eget brug internt.
  • Idriftsætter er den der bruger et AI-system i sin virksomhed. Køber du en færdig chatbot og sætter den på din hjemmeside, er du idriftsætter.

Det der tit overrasker: Bygger du en AI-funktion ind i din SaaS ved at kalde OpenAI eller Claude via deres API, er du udbyder af det AI-system. OpenAI og Anthropic er udbydere af selve modellerne, og de særlige regler for AI-modeller til almen brug ligger hos dem. Ifølge Kommissionens retningslinjer bliver du kun selv modeludbyder hvis du ændrer en model markant, ikke ved mindre tilpasninger. Men ansvaret for at din chatbot fortæller brugeren at den er en AI, ligger hos dig.

Den rolle der kan komme bag på dig, står i artikel 25. Tager du et generelt AI-system og bruger det til et formål der er højrisiko, fx at rangere jobansøgere med en sprogmodel, bliver du udbyder af et højrisikosystem med alle de krav der følger med. Det kan gælde selvom løsningen teknisk set bare er en prompt og et par linjer kode. Det samme sker hvis du sætter dit eget navn på et højrisikosystem som en anden har bygget.

Chatbots og AI-genereret indhold: artikel 50 i praksis

Artikel 50 er den del af forordningen der rammer flest små softwarevirksomheder, og den har gældt siden 2. august 2026.

Chatbots og AI-assistenter

Et AI-system der taler direkte med mennesker, skal være bygget så brugeren får at vide at det er en AI. Beskeden skal være klar og komme senest ved første interaktion. Undtagelsen er når det er åbenlyst for en almindeligt velinformeret og opmærksom person, men jeg ville ikke bygge et produkt på den undtagelse. En linje i chatvinduet koster ingenting.

I praksis betyder det:

  • Skriv det i velkomstbeskeden og i toppen af chatvinduet, fx "AI-assistent", ikke kun i privatlivspolitikken.
  • Giv ikke assistenten et navn og et billede der får den til at ligne en medarbejder medmindre der står AI lige ved siden af.
  • Tænk stemmebots og automatiske svar med hvis kunden ellers vil tro at der sidder et menneske i den anden ende.

Valget mellem at bygge og købe gennemgår jeg i AI-chatbot på hjemmesiden: byg selv eller køb færdig? Køber du en færdig, er det leverandøren der er udbyder, så tjek at deres chatvindue viser det tydeligt.

Genereret tekst, billeder, lyd og video

Udbydere af systemer der genererer syntetisk indhold, skal sørge for at output er mærket i et maskinlæsbart format og kan genkendes som AI-genereret. Det rammer fx en funktion der laver produktbilleder eller skriver tekster for dine brugere. Funktioner der kun hjælper med almindelig redigering eller ikke ændrer indholdet væsentligt, er undtaget. Var dit system på markedet før 2. august 2026, fik du frist til 2. december 2026.

Teknisk ender det ofte med vandmærker eller metadata i de genererede filer og et felt i databasen der viser hvad der er lavet af en AI. Tjek hvad din modeludbyder allerede gør, så du ikke selv fjerner mærkningen når billeder skaleres eller komprimeres.

Bruger du selv AI til indhold, gælder et andet krav. Deepfakes skal oplyses, og AI-genereret tekst der offentliggøres for at informere om forhold af offentlig interesse, skal også oplyses medmindre et menneske har gennemgået teksten og har det redaktionelle ansvar. Marketingtekster og blogindlæg som du selv redigerer og står inde for, falder efter min læsning typisk uden for kravet.

Anbefalinger, søgning og intern automatisering

Det meste af det små virksomheder bygger med AI, er minimal risiko. Produktanbefalinger i en webshop, bedre søgning, automatisk kategorisering af supporthenvendelser, opsummering af møder og tekstforslag til medarbejderne har ingen særlige krav i forordningen. Har du brug for idéer, har jeg samlet 12 måder at bruge AI-funktioner i en SaaS eller platform og 15 processer en SMV kan automatisere med AI.

Men den samme teknik kan skifte kategori, alt efter hvad den bruges til:

  • Anbefalinger på en jobplatform. Systemer der placerer målrettede jobannoncer eller filtrerer ansøgninger, står på listen over højrisikoområder. En anbefalingsmotor til sko gør ikke.
  • Prioritering af mennesker. At sortere supportmails efter emne er minimal risiko. At afgøre hvem der får kredit, er højrisiko.
  • Profilering. Et system i et højrisikoområde der profilerer personer, er altid højrisiko, også hvis det kun er en mindre del af produktet.

Minimal risiko i AI-forordningen betyder heller ikke at der ingen regler er. GDPR gælder fuldt ud for de persondata du sender til en sprogmodel, og reglerne om automatiske afgørelser kan være relevante. Den del har jeg gennemgået i GDPR og AI: hvad må du sende til OpenAI og Claude?

Hvis din software rammer højrisiko

For softwarevirksomheder er det især tre områder i forordningens bilag III der er relevante:

  • Beskæftigelse: målrettede jobannoncer, filtrering af ansøgninger, vurdering af kandidater, beslutninger om forfremmelse og afsked, fordeling af opgaver ud fra adfærd eller personlige træk og overvågning af medarbejderes præstationer.
  • Uddannelse: optagelse, bedømmelse af læringsudbytte, vurdering af hvilket uddannelsesniveau en person kan få adgang til, og overvågning af snyd til eksamen.
  • Adgang til ydelser: kreditvurdering af privatpersoner (svindeldetektion er undtaget), risikovurdering og prisfastsættelse i livs- og sundhedsforsikring og vurdering af ret til offentlige ydelser.

Artikel 6, stk. 3 har undtagelser. Et system er ikke højrisiko hvis det kun udfører en snæver proceduremæssig opgave, forbedrer resultatet af noget et menneske allerede har lavet, finder mønstre uden at erstatte en menneskelig vurdering, eller kun forbereder en vurdering. Bruger du en undtagelse, skal du dokumentere vurderingen før systemet kommer på markedet og registrere det i EU's database.

Hvad det kræver af dig

Som udbyder af et højrisikosystem skal du blandt andet have risikostyring, styr på træningsdata, teknisk dokumentation, automatisk logning, en brugsanvisning til dine kunder, indbygget menneskeligt tilsyn, krav til nøjagtighed og cybersikkerhed, et kvalitetsstyringssystem, en overensstemmelsesvurdering, CE-mærkning og registrering. Dine kunder, idriftsætterne, skal bruge systemet efter brugsanvisningen, have kompetente folk til at føre tilsyn, gemme logs i mindst seks måneder og informere medarbejdere og andre berørte.

Der er lidt lempelse for de små. SMV'er kan lave forenklet teknisk dokumentation, og omnibussen udvider det til små midcapvirksomheder. Bøder beregnes for SMV'er ud fra det laveste af to lofter, og der er adgang til regulatoriske sandkasser. Min ærlige vurdering er alligevel at et højrisikoprodukt i en lille virksomhed er et produktprojekt, ikke en tjekliste. Start nu hvis du har et.

Sådan kortlægger du dine AI-funktioner i 7 trin

  1. Lav en liste over alle AI-funktioner. Både dem du selv har bygget, og dem der ligger i værktøjer du har købt, fx chatvinduer, CRM-systemer med AI og rekrutteringsværktøjer. Skriv hvad hver funktion gør, og hvem den påvirker.
  2. Afgør din rolle for hver funktion. Du er udbyder hvis du har bygget den eller sælger den under dit navn, og idriftsætter hvis du bruger andres system.
  3. Tjek forbuddene. Det tager fem minutter: ingen følelsesgenkendelse af medarbejdere, ingen manipulation og ingen social scoring.
  4. Tjek højrisikoområderne. Gå bilag III igennem for hver funktion. Lander en funktion tæt på, så skriv ned om en af undtagelserne i artikel 6 gælder, og hvorfor. Kommissionens compliance checker, der var i beta da jeg tjekkede den i oktober 2026, kan give en første indikation.
  5. Byg gennemsigtigheden ind. AI-oplysning i chatvinduer, maskinlæsbar mærkning af genereret indhold og et felt i datamodellen der viser hvad der er AI-genereret, så du kan dokumentere det bagefter.
  6. Klæd medarbejderne på. Artikel 4 kræver at udbydere og idriftsættere tager skridt til at støtte AI-færdigheder (på engelsk AI literacy) hos dem der arbejder med AI-systemerne. Efter omnibussen skal du ikke garantere et bestemt niveau hos den enkelte, men en kort intern politik og en introduktion til de værktøjer I bruger, er et fornuftigt minimum.
  7. Skriv det ned og sæt en dato i kalenderen. Et kort dokument pr. funktion med rolle, kategori og begrundelse er nok for de fleste. Gennemgå det hver gang du tilføjer en AI-funktion, og mindst en gang om året, for vejledningerne kommer løbende.

Næste skridt

Du har ikke altid brug for en udvikler til det her. Bruger din virksomhed kun ChatGPT eller Copilot internt, eller har du købt en færdig chatbot, er en intern politik og et tjek af leverandøren nok. Rammer din idé et højrisikoområde, skal du tale med en jurist med erfaring i AI-forordningen før du skriver kode. Klassificeringen er et juridisk spørgsmål selvom logning, tilsyn og dokumentation skal bygges ind i softwaren.

Før du lancerer en AI-funktion i EU

  • Du har en liste over alle AI-funktioner, både egne og købte.
  • Du ved om du er udbyder eller idriftsætter for hver funktion.
  • Ingen funktioner rammer forbuddene i artikel 5.
  • Du har vurderet hver funktion mod højrisikoområderne og skrevet begrundelsen ned.
  • Chatbots og AI-assistenter fortæller tydeligt at de er en AI ved første besked.
  • Genereret indhold er mærket maskinlæsbart, og mærkningen overlever din egen billedbehandling.
  • Medarbejderne har en kort politik for brug af AI og ved hvad de må.
  • Der står en dato i kalenderen for næste gennemgang.

Skal en AI-funktion bygges, eller skal en eksisterende rettes til, så den holder over for både brugere og regler, kan du se hvordan jeg arbejder med webapps og platforme.

Ofte stillede spørgsmål

Skal min chatbot registreres eller CE-mærkes?

Nej, ikke hvis den blot svarer på spørgsmål og hjælper kunder. Registrering i EU's database og CE-mærkning gælder højrisikosystemer, og registreringen gælder også systemer i højrisikoområderne hvor du bruger en af undtagelserne i artikel 6, stk. 3. En almindelig kundeservicechatbot skal leve op til gennemsigtighedskravet i artikel 50, altså fortælle at den er en AI, og så gælder GDPR for de persondata den behandler.

Hvor store er bøderne for en lille virksomhed?

Bøden for brud på fx gennemsigtighedsreglerne kan være op til 15 mio. euro eller 3 % af den globale årsomsætning, og for forbudt AI op til 35 mio. euro eller 7 %. For SMV'er gælder det laveste af de to beløb, ikke det højeste. Omnibussen udvider den regel til små midcapvirksomheder, dog ikke for forbudt AI. Det er lofter, ikke faste takster.

Gælder AI-forordningen hvis min virksomhed kun bruger ChatGPT internt?

Ja, men kravene er små. Din virksomhed er idriftsætter, og artikel 4 om AI-færdigheder gælder, så medarbejderne skal klædes på til at bruge værktøjerne fornuftigt. Bruger I en chatbot til at sortere ansøgere eller vurdere medarbejdere, er I til gengæld tæt på højrisiko. GDPR gælder også for de persondata der bliver sat ind i værktøjet.

Skal jeg vente med at bygge AI-funktioner til reglerne har sat sig?

Nej, ikke hvis din funktion er minimal risiko eller gennemsigtighed. De regler er allerede i kraft og overskuelige. Byg AI-oplysning, logning og markering af genereret indhold ind fra start, så koster det næsten ingenting. Kun hvis din idé ligger i et højrisikoområde, bør du afklare kravene før du bygger fordi de påvirker både arkitektur, dokumentation og tidsplan.

Gælder reglerne også for virksomheder uden for EU?

Ja. Forordningen gælder for udbydere der sætter AI-systemer på markedet i EU uanset hvor de har hjemme, og for udbydere og idriftsættere uden for EU når output fra systemet bruges i EU. Et britisk eller amerikansk SaaS-produkt med danske kunder skal derfor også overholde den. Forskning og udvikling før et system kommer på markedet er undtaget.