Nyt om digital regulering i Danmark og EU

news
04 Jul 2025
Nyhedsbrev

I dette nyhedsbrev giver vores techteam dig et overblik over de seneste juridiske udviklinger inden for digital regulering, AI og cybersikkerhed – og ikke mindst de retspolitiske strømninger, der former fremtidens databeskyttelse.

Programming_Code_S_2309.jpg

Ny politisk aftale: Forbud mod Deepfakes på vej

Et bredt politisk flertal i regeringen har netop indgået en aftale, der skal styrke den retlige beskyttelse mod digital manipulation af personlige kendetegn – herunder ansigt, stemme og krop – via teknologier som Deepfakes. Baggrunden er den stigende udbredelse af virkelighedstro digitale gengivelser, som gør det vanskeligt at skelne mellem ægte og manipuleret indhold, hvilket potentielt kan underminere både den offentlige tillid og den enkeltes integritet.

Lovgivningen, som forventes fremsat i vinteren 2025/2026, vil bl.a. forbyde deling af Deepfakes uden samtykke fra den portrætterede. Dette gælder også for udøvende kunstnere, hvis optrædener i dag kan efterlignes digitalt med stor præcision. Undtagelser vil gælde for åbenlys parodi og satire.

Kulturministeriet vil samtidig sende et udkast til ændring af ophavsretsloven i høring. Her lægges der op til, at borgere får ophavsret til deres egne personlige kendetegn – navnlig ansigt, stemme og krop – hvilket i praksis vil give nye muligheder for at føre erstatningssager ved uretmæssig brug.

Endelig har Folketingets partier tilkendegivet, at Deepfakes ikke må anvendes i politisk kommunikation uden forudgående samtykke og tydelig markering. Dette skal modvirke manipulation og bevare tilliden til det demokratiske system. Overtrædelser af de kommende regler kan medføre bødestraf, fængsel eller erstatningsansvar efter almindelige erstatningsretlige principper.

Building detail in Melbourne.jpg

Centrale regler i AI-forordningen træder i kraft til august

EU’s AI-forordning trådte i kraft den 1. august 2024 og implementeres gradvist frem mod 2027. Siden den 2. februar 2025 har de første væsentlige regler været gældende – herunder et forbud mod visse former for anvendelse af kunstig intelligens og etableringen af nationale tilsynsstrukturer.

Den 2. august 2025 træder de næste centrale dele af EU’s AI-forordning i kraft – denne gang med fokus på såkaldte AI-modeller til almen brug (GPAI). Det omfatter store, generelle AI-modeller som f.eks. sprogmodeller, der anvendes bredt på tværs af formål og sektorer. For udbydere og integratorer indebærer det nye forpligtelser til dokumentation, gennemsigtighed og overholdelse af ophavsretlige standarder. Særligt systemisk vigtige modeller vil blive mødt med yderligere krav om risikohåndtering, cybersikkerhed og overvågning af eventuelt misbrug.

Digitaliseringsstyrelsen er, jf. lov nr. 467 af 14. maj 2025 (Lov om supplerende bestemmelser til forordningen om kunstig intelligens), bemyndigende myndighed og nationalt kontaktpunkt, mens Datatilsynet og Domstolsstyrelsen får tilsynsbeføjelser inden for deres respektive områder. Det danske AI Office, forankret under Digitaliseringsstyrelsen, får ansvaret for tilsynet med GPAI-modeller og skal sikre, at aktører på det danske marked lever op til de nye regler.

Virksomheder, der udvikler, udbyder eller anvender generelle AI-modeller, bør nu sikre sig, at deres løsninger er i overensstemmelse med forordningens krav. Reglerne har bred rækkevidde og omfatter også aktører, der anvender tredjepartsmodeller i egne produkter eller tjenester.

Close up of a computer screen.jpg

NIS 2 er trådt i kraft: Nu gælder skærpede krav til cyberresiliens

Danmarks implementering af EU’s NIS 2-direktiv er nu gennemført med NIS 2-loven, som trådte i kraft den 1. juli 2025. Loven indfører mere udførlige krav til cybersikkerhed – eller rettere cyberresiliens, da fuldstændig cybersikkerhed i praksis er umulig at opnå – for en bred kreds af offentlige og private enheder. Det omfatter blandt andet forpligtelser til registrering, hændelsesrapportering, ledelsesinvolvering og tekniske sikkerhedsforanstaltninger. Implementeringen koordineres af Ministeriet for Samfundssikkerhed og Beredskab, mens tilsynet varetages af relevante sektoransvarlige myndigheder – herunder Digitaliseringsstyrelsen for IT- og teleområdet.

Ministeriet har samtidig offentliggjort fire centrale vejledninger, som skal understøtte overholdelsen af NIS 2-loven. Vejledningerne – der dækker anvendelsesområde, ledelsesansvar, cybersikkerhedsforanstaltninger og hændelsesunderretning – er udarbejdet i tæt samarbejde med erhvervslivet. De bidrager til fortolkningen af reglerne, men er ikke så detaljerede, som mange nok havde ønsket. Der arbejdes aktuelt videre med sektorspecifikke vejledninger, herunder målrettet kommuner og staten. Vejledningerne kan læses her.

Virksomheder og offentlige myndigheder, der er omfattet af loven, og som endnu ikke har vurderet deres retlige forpligtelser eller etableret rutiner for styring af cyberrisici, hændelseshåndtering mv., bør få afsluttet dette arbejde snarest.

DLA Piper tilbyder en bred vifte af rådgivning på området og har netop lanceret et unikt samarbejde med Arctic Wolf og Danoffice IT om akut bistand til virksomheder, der rammes af cyberhændelser. 

Fragment of modern urban architecture.jpg

GDPR under pres; Reglerne er modne til reform

I et aktuelt interview med Finans udtaler Christian Wiese Svanberg, advokat og Director hos DLA Piper Danmark, sig om de igangværende overvejelser i EU om at reformere GDPR. Som tidligere forhandler af GDPR, da Danmark sidst havde EU-formandskabet, fremhæver han, at regelsættet – trods sit vigtige formål – i dag udgør en byrde, særligt for små og mellemstore virksomheder.

Dette underbygges af EU’s Draghi-rapport, der i efteråret 2024 identificerede databeskyttelsesreguleringen som en væsentlig hindring for Europas digitale konkurrenceevne. Rapporten har givet politisk momentum til en kommende reform af GDPR, og ifølge Christian Wiese Svanberg bekræfter kilder i Bruxelles, at en større proces ventes sat i gang i starten af 2026. Mere om Draghi-rapporten kan læses her.

De hidtidige forslag til tilpasninger af GDPR fra EU-Kommissionen har dog været marginale og adresserer ikke de grundlæggende udfordringer.

Overvejelserne om en reform af GDPR går således en afgørende tid i møde, og der kan forventes konkrete udspil inden for de næste seks måneder. Artiklen fra Finans kan læses her.