Test- og implementering
7/14

Gennemfør juridisk vurdering

Handlinger

1. Vær opmærksom på juridiske forhold

  • Hjemmel i lovgivningen: Anvendes et AI-produkt overfor fysiske personer (fx borgere, patienter), skal der som udgangspunkt være klar hjemmel i lovgivningen til, at AI-produktet må anvendes.

  • Særlige forhold: Vær opmærksom på, at validering er et selvstændigt formål, der skal vurderes særskilt fra driftssituationen. Ofte skal der være tale om en statisk model i driften.

  • Kvalitetsprojekt: Valideringen af AI-produktet inden et endeligt indkøb og idriftsættelse kan som udgangspunkt ske ved et kvalitetsprojekt, hvor kravene til et sådant er opfyldt, eller direkte i driften (fx patientbehandlingen), hvis det kan ske inden for lovens rammer, fx ved ansøgning til og godkendelse af NVEK.

  • Risikovurdering: Risikovurdering ift. databeskyttelse skal udarbejdes, og behov for DPIA og FRIA skal vurderes.

2. Drift: on-premise eller ved leverandør/cloud-løsning

  • Særlige forhold: Driften af AI-produktet skal vurderes. Især ved cloud-løsninger, som er ejet af leverandører i tredjelande, kræver særlig opmærksomhed, fx ift. supplerende foranstaltninger såsom:

    • Pseudonymisering.

    • Begrænsning af opsamling/opbevaring af personoplysninger hos leverandør og i cloud-løsning.

    • Kryptering.

    • Dataminimering.

  • Databehandleraftale: Ved anvendelse af en ekstern leverandør skal der også indgås en databehandleraftale, fx når vedkommende opbevarer oplysninger eller udfører support på en on-premise-løsning.

3. Undersøg leverandørens anvendelse af oplysninger

  • Brug til egne formål: Undersøg om leverandøren ønsker at anvende data fra driften til egne formål (fx videreudvikling, markedsføring). Det skal sikres, at det ikke fremgår af kontrakter eller aftaler med leverandøren, at vedkommende kan anvende oplysninger til egne formål.

  • Videregivelse: Dette kræver særskilt hjemmel og må ikke være tilladt i kontrakter eller aftaler.