GDPR og AI: Hvad du skal vide som dansk SMV
En praktisk gennemgang af de GDPR-krav, der gælder når din virksomhed bruger AI til kundeservice og lead-håndtering — og hvordan AgentVikar er bygget til at overholde dem.

AI-værktøjer er kommet for at blive — også i danske SMV'er. Men når en AI-agent håndterer dine kunders henvendelser, lægger du samtidig persondata i hænderne på et system, der skal leve op til GDPR. Her er det praktiske du skal vide.
De fire spørgsmål du som dataansvarlig skal kunne svare på
- Hvilke data behandles? Navn, telefon, e-mail, samtaleindhold — typisk almindelige persondata, men ikke følsomme.
- Hvor hostes data? Inden for EU/EØS, eller med en passende overførselsmekanisme.
- Hvor længe gemmes data? Defineret slettepolitik (fx 12 måneder for inaktive leads).
- Hvem har adgang? Kun nødvendige roller, med logning af adgang.
Sådan er AgentVikar bygget til GDPR
Vi har designet platformen med "privacy by design"-princippet fra start:
- EU-hosting — Al kundedata opbevares i datacentre inden for EU.
- Ingen træning af generelle modeller på dine data — Vi bruger LLM-API'er i en konfiguration, hvor dine kundesamtaler ikke indgår i træning af offentlige modeller.
- Databehandleraftale — Vi leverer en standard DPA klar til underskrift, der opfylder Datatilsynets vejledning.
- Slettepolitik per kunde — Du bestemmer opbevaringstiden. Default er 12 måneder, men kan strammes ned.
- Logning — Hvert opslag i kundedata logges og kan eksporteres ved en eventuel indsigtsanmodning.
Hvad skal du som virksomhed selv have styr på?
GDPR er en delt ansvarsmodel. Vi tager os af platformen — du skal stadig:
- Opdatere din privatlivspolitik med en henvisning til, at en AI-vikar håndterer henvendelser.
- Sikre samtykke hvor det er relevant (fx tracking på din webshop).
- Have en intern slettepolitik for de leads vi sender videre til dit CRM.
- Udnævne en kontaktperson for indsigtsanmodninger (typisk dig selv i en SMV).
Hvad med Schrems II og US-baserede AI-modeller?
Mange AI-modeller (inkl. OpenAI, Anthropic) drives af virksomheder med US-tilknytning. Det betyder ikke automatisk, at brug er ulovlig — men det betyder, at overførselsmekanismen skal være på plads:
- EU-US Data Privacy Framework dækker de fleste store udbydere i dag.
- Standard kontraktbestemmelser (SCC) som backup.
- Konkret risikovurdering for det specifikke data-flow.
Vi kan, på Pro- og Enterprise-pakkerne, hoste på rent EU-modeller for kunder med særligt strenge krav (fx kommuner, klinikker, advokatkontorer).
Kort tjekliste
- Databehandleraftale underskrevet
- Privatlivspolitik opdateret
- Slettepolitik defineret
- Intern proces for indsigtsanmodninger
- (Hvis relevant) EU-only model-konfiguration
Har du spørgsmål til GDPR og AgentVikar? Skriv til os — vi har en jurist med på sidelinjen.