Den 9. september 2026 trådte Danmarks nye AI-sandkasse formelt i kraft. Det lyder som en teknisk detalje i en myndighedskalender, men konsekvensen er konkret: Danmark er nu ét af blot otte EU-lande, der reelt har en operationel testramme for kunstig intelligens, samtidig med at GDPR og EU’s AI-forordning gælder side om side for enhver virksomhed, der behandler persondata med AI. Datatilsynet og Digitaliseringsstyrelsen står i spidsen, og de første komplikationer for danske virksomheder er allerede synlige.

Hvad er Danmarks nye AI-sandkasse?

Den regulatoriske sandkasse for kunstig intelligens er en kontrolleret testramme, hvor virksomheder og myndigheder kan udvikle og afprøve AI-systemer under opsyn, før de bliver sendt på markedet. Ifølge Datatilsynets egen beskrivelse giver ordningen gratis adgang til ekspertise og vejledning i både GDPR-compliance og risikoklassifikation efter AI-forordningen. Det er vigtigt at understrege, hvad sandkassen ikke er: den giver hverken forhåndsgodkendelse, dispensation eller garanti for, at et AI-system senere består et tilsyn. Deltagerne får rådgivning, ikke et stempel.

Ordningen er ikke Danmarks første forsøg. En første testrunde blev afsluttet i oktober 2025, og en anden runde åbnede efterfølgende for ansøgninger. Det, der ændrer sig nu, er den juridiske status: sandkassen er gået fra pilotprojekt til en fast del af den danske AI-tilsynsstruktur, understøttet af en selvstændig vejledning om AI-brug hos offentlige myndigheder, som også trådte i kraft samme uge, den 8. september 2026.

Datatilsynet og Digitaliseringsstyrelsen deler ansvaret

Sandkassen drives i fællesskab af Datatilsynet og Digitaliseringsstyrelsen (Agency for Digital Government), og arbejdsdelingen mellem de to myndigheder fortæller noget centralt om, hvordan Danmark har valgt at gribe AI-tilsyn an. Digitaliseringsstyrelsen er udpeget som den koordinerende markedsovervågningsmyndighed, den bemyndigende myndighed, den notificerende myndighed og landets centrale kontaktpunkt over for EU-Kommissionen. Datatilsynet bevarer sin eksisterende rolle som databeskyttelsesmyndighed, men får nu også et specifikt mandat til at føre tilsyn med højrisiko-AI-systemer, der behandler personoplysninger.

En tredje aktør, Domstolsstyrelsen, er udpeget som markedsovervågningsmyndighed for AI brugt i retsvæsenet, mens Finanstilsynet fører tilsyn med AI-systemer hos regulerede finansielle virksomheder som banker og forsikringsselskaber. Modellen er med andre ord sektorbaseret: der er ikke én samlet “AI-styrelse”, men en fordeling af opgaver mellem eksisterende myndigheder, hver med deres branchekendskab. Det juridiske grundlag er Lov nr. 467 af 2025 om supplerende bestemmelser til forordningen om kunstig intelligens, som oprindeligt trådte i kraft 2. august 2025, med en opdateret version i kraft fra 8. september 2026.

Fra pilotrunde til lovkraft: tidslinjen bag sandkassen

Forløbet strækker sig over godt to år. Danmark nedsatte allerede i september 2024 en arbejdsgruppe med repræsentanter fra civilsamfund, erhvervsliv, offentlige institutioner og forskningsverdenen for at forberede implementeringen af AI-forordningen. Loven om supplerende bestemmelser trådte i kraft i august 2025, og kort efter fulgte sandkassens første testrunde, som blev afsluttet i oktober samme år. EU-forordningens artikel 57 krævede, at hvert medlemsland skulle have mindst én operationel AI-sandkasse senest 2. august 2026, en frist Danmark nåede med kort varsel, mens den formelle “i kraft”-status for hele rammen først blev registreret i starten af september 2026.

Samtidig trådte gennemsigtighedskravene i AI-forordningens artikel 50 i kraft 2. august 2026. De gælder allerede nu for enhver virksomhed, der stiller AI-systemer til rådighed i Danmark, uanset om systemet er testet i sandkassen eller ej. Det betyder, at kravet om at oplyse brugere om, at de interagerer med AI, og at mærke syntetisk indhold maskinlæsbart, ikke er noget, virksomheder kan vente på at forholde sig til. Det gælder allerede.

Sådan fungerer sandkassen i praksis

For en virksomhed, der ønsker at deltage, er processen tænkt som en dialog frem for en godkendelsesproces. Datatilsynet og Digitaliseringsstyrelsen stiller ekspertise til rådighed om, hvordan et konkret AI-system skal risikoklassificeres efter AI-forordningen, og hvordan det samtidig lever op til GDPR’s krav om lovligt behandlingsgrundlag, dataminimering og indbygget databeskyttelse. Deltagelse koster ikke noget, hvilket adskiller den danske model fra lande, hvor sandkasseadgang er forbeholdt betalende medlemmer eller kun SMV’er.

Der findes en vigtig begrænsning: personoplysninger må kun behandles i sandkassen, hvis det sker af hensyn til en opgave i offentlighedens interesse, hvis det er nødvendigt, hvis dataene opbevares sikkert, ikke deles eksternt, og slettes efter brug. Det er altså ikke en fribillet til at teste AI-systemer på borgernes data uden videre. De almindelige GDPR-principper gælder fortsat inde i sandkassen, blot med tættere myndighedskontakt undervejs.

GDPR og AI-forordningen gælder samtidig – det ændrer spillereglerne

Det centrale juridiske princip, som mange danske virksomheder endnu ikke har taget fuldt ind, er, at AI-forordningen ikke erstatter GDPR. Artikel 2, stk. 7 i AI-forordningen fastslår udtrykkeligt, at forordningen ikke går forud for EU’s databeskyttelsesret, og præambelbetragtning 10 bekræfter, at GDPR fortsat styrer al behandling af personoplysninger i AI-sammenhæng. For de fleste AI-systemer, der klassificeres som højrisiko under forordningens bilag III, betyder det i praksis to parallelle regelsæt, der begge skal overholdes samtidig, ikke det ene eller det andet.

Det er præcis den kobling, sandkassen forsøger at gøre håndterbar. En dansk brancheorganisation har i en nordisk positionsanalyse peget på, at forholdet mellem AI-forordningen, GDPR og sektorspecifik lovgivning fortsat mangler at blive fuldt afklaret, særligt når det gælder risikoklassificering og AI-baserede sikkerhedskomponenter. Indtil den afklaring er på plads, er sandkassen reelt det tætteste, danske virksomheder kommer på et sted at få et kvalificeret bud på, hvordan de to regelsæt spiller sammen i deres konkrete tilfælde.

Kun 8 ud af 27 EU-lande er klar med en sandkasse

Her ligger den mest opsigtsvækkende del af historien. Ifølge artikel 57 i AI-forordningen skulle hvert medlemsland have mindst én operationel sandkasse klar senest 2. august 2026. En analyse fra foråret 2026 konkluderede, at kun 8 ud af de 27 EU-lande var klar til at nå den frist. Et opdateret overblik fra midten af september 2026 indsnævrer billedet yderligere: kun Spanien, Danmark, Litauen og Finland havde på det tidspunkt en klart dokumenteret, operationel national sandkasse.

Spanien ligger længst fremme i praksis. Landets AI-tilsyn AESIA har været operationelt og sanktionerende siden 2025, og Spanien lukkede den første fuldførte EU AI Act-sandkasse-runde 15. juni 2026, selvom den underliggende spanske lov formelt stadig var under behandling i parlamentet. Frankrig har en sandkasse drevet af CNIL med fokus på AI inden for rekruttering og sundhedsvæsen, men den formelle artikel 57-sandkasse er ifølge flere trackere kun delvist på plads, med DGCCRF foreslået som koordinerende myndighed i en model, der stadig er under udvikling.

Sådan sammenligner Danmark sig med Spanien, Frankrig, Holland og Tyskland

Tabellen herunder samler den nyeste tilgængelige status for AI-sandkasser i fem europæiske lande, baseret på trackere fra artificialintelligenceact.eu, aiactradar.com og sota.io. Modellerne varierer betydeligt, fra Spaniens ét-myndigheds-tilgang til Hollands multi-myndighedsmodel og Tysklands lovkrav om SMV-prioritet, som endnu ikke er fuldt implementeret.

LandStatus pr. september 2026Ansvarlig myndighedSærkende
SpanienOperationel, første runde afsluttetAESIASanktionerende siden 2025, SMV-hurtigspor
DanmarkOperationel, i kraft 9. sep. 2026Datatilsynet og DigitaliseringsstyrelsenGratis, kun vejledning, ingen godkendelser
FinlandOperationelNationalt AI-tilsynBlandt de fire lande med dokumenteret drift
FrankrigDelvis, dataspecifik sandkasse aktivCNIL / foreslået DGCCRFFokus på rekruttering og sundhedsvæsen
HollandOperationel pilot gennemførtFlere myndigheder i fællesskabSMV-prioritet i den formelle model
TysklandLovkrav vedtaget, ikke fuldt operationelEndnu ikke endeligt udpegetSMV-prioritet indskrevet i loven

Danmarks GDPR-regnskab: bøder i Norden sammenlignet

Mens AI-sandkassen er ny, er GDPR-håndhævelsen efterhånden otte år gammel, og tallene tegner et billede af, hvor Danmark ligger i forhold til de nordiske naboer. Ifølge en opgørelse fra Cookie Fines’ løbende database, opdateret i september 2026, har Danmark akkumuleret 108 håndhævelsessager fordelt på 6 tilsynsmyndigheder og bøder for i alt 4,1 millioner euro, en trend databasen beskriver som faldende. Til sammenligning har Norge alene 160 sager og 50,5 millioner euro i bøder, mens Sverige har 117 sager for 43,8 millioner euro. Finland ligger mellem de to yderpunkter med 91 sager og 15,3 millioner euro.

LandHåndhævelsessagerAntal tilsynsmyndighederSamlede bøderTendens
Danmark10864,1 mio. €Faldende
Norge160750,5 mio. €Faldende
Sverige1171143,8 mio. €Faldende
Finland911015,3 mio. €Faldende

Det store spring i bødebeløb mellem Danmark og Norge skyldes ikke nødvendigvis, at norske virksomheder overtræder reglerne oftere. Datatilsynet i Danmark kan ikke selv udstede administrative bøder efter GDPR, men skal i stedet indberette en sag til politiet med en anbefalet bødestørrelse, hvorefter anklagemyndigheden vurderer, om der rejses tiltale, og en domstol fastsætter den endelige bøde. Den model gør den danske håndhævelseskæde længere og bødeniveauet generelt lavere end i lande, hvor tilsynsmyndigheden selv kan udstede bøden direkte.

Sat i et europæisk perspektiv fylder de nordiske tal relativt lidt. CMS’ GDPR Enforcement Tracker Report, med skæringsdato 1. marts 2026, har registreret 2.685 bøder for tilsammen omkring 6,11 milliarder euro i sin database. Cookie Fines’ bredere opgørelse, som også tæller retsafgørelser og EU-domstolssager med, når frem til 5.900 håndhævelsessager og over 12,5 milliarder euro på tværs af 33 europæiske lande.

Fem forbudte AI-praksisser under Digitaliseringsstyrelsens opsyn

AI-forordningen forbyder en række AI-anvendelser helt, uanset risikoklassificering. Et arbejdsdokument fra EU’s Råd beskriver, at Digitaliseringsstyrelsen er udpeget som markedsovervågningsmyndighed for fem af disse forbudte praksisser, og at klager over mistanke om overtrædelser har kunnet indgives siden 2. august 2026. Digitaliseringsstyrelsen kan både reagere på henvendelser og selv rejse sager på eget initiativ, hvilket signalerer en mere proaktiv tilgang end blot at vente på klager.

Datatilsynet har til gengæld fået tilsynsansvaret for forbudte praksisser, der handler om udnyttelse af sårbarheder og biometrisk kategorisering, mens tilsynet med AI inden for retshåndhævelse og retsvæsen ligger hos Domstolsstyrelsen. Opdelingen betyder, at en virksomhed, der udvikler et AI-system til for eksempel ansigtsgenkendelse eller adfærdsprofilering, potentielt kan møde tre forskellige danske myndigheder afhængigt af, hvilken del af systemet der undersøges.

Transparenskravet trådte i kraft 2. august 2026

Uafhængigt af sandkassen og af, om et AI-system er klassificeret som højrisiko, gælder AI-forordningens artikel 50 allerede nu. Kravet pålægger virksomheder at oplyse brugere, når de interagerer med et AI-system, og at mærke syntetisk genereret indhold på en måde, der kan læses maskinelt. Det rammer bredt: chatbots, AI-genereret billed- og tekstindhold og automatiserede kundeserviceløsninger falder alle inden for kravet, uanset virksomhedens størrelse.

For mange danske virksomheder er det her, den praktiske smerte opstår først, ikke ved de tunge højrisiko-krav, men ved det simple spørgsmål om, hvorvidt hjemmesidens chatbot tydeligt nok fortæller brugeren, at der ikke sidder et menneske i den anden ende. Det er netop den type spørgsmål, sandkassen er designet til at hjælpe med at afklare, før en virksomhed risikerer en sag.

Digital Omnibus udskyder højrisiko-reglerne til 2027 og 2028

EU-Kommissionens forslag om en “Digital Omnibus”, oprindeligt fremsat i november 2025, har ændret tidsplanen for de mest tunge dele af AI-forordningen. Ifølge en opdatering fra juli 2026 er forslaget nu færdigbehandlet på dette punkt: kravene til højrisiko-AI-systemer under artikel 6, stk. 2 og bilag III udskydes fra 2. august 2026 til 2. december 2027. AI-systemer, der allerede er på markedet inden den dato, bliver først omfattet, hvis de undergår væsentlige ændringer efter fristen. For AI-systemer, der er indlejret i fysiske produkter, gælder en endnu længere udskydelse, frem til 2. august 2028.

Udskydelsen betyder ikke, at danske virksomheder kan læne sig tilbage. Transparenskravene gælder som nævnt allerede, og GDPR har aldrig været udskudt for AI-systemer, der behandler personoplysninger. Det, udskydelsen reelt køber, er tid til at forberede de tungere dele af compliance-arbejdet (klassifikation, dokumentation og risikostyring for højrisiko-systemer), uden at det samtidig fritager virksomheder fra de databeskyttelsesretlige krav, der gælder her og nu.

Historisk kontekst: fra GDPR i 2018 til AI-forordningen i dag

Da GDPR trådte i kraft 25. maj 2018, tog det flere år, før håndhævelsen for alvor fik tænder. De første store bøder kom typisk to til tre år efter ikrafttrædelsen, og det var først i midten af 2020’erne, at det kumulerede bødebeløb på tværs af EU passerede milliardgrænsen for alvor. AI-forordningen følger et lignende, men mere komprimeret forløb: forordningen trådte i kraft i august 2024, de første forbud mod bestemte AI-praksisser gjaldt fra begyndelsen af 2025, gennemsigtighedskravene fulgte i august 2026, og de tungeste højrisiko-krav er nu udskudt til udgangen af 2027 og 2028.

Forskellen er, at AI-forordningen fra dag ét er bygget til at spille sammen med et allerede modent GDPR-regime, i stedet for at opbygge sin egen håndhævelsesinfrastruktur fra bunden. Det er derfor, Datatilsynet, og ikke en helt ny “AI-styrelse”, sidder med nøglerollen for de AI-systemer, der rammer flest virksomheder: dem, der behandler personoplysninger.

Markedspåvirkning for danske virksomheder og udviklere

For softwarevirksomheder og udviklere, der arbejder med AI-drevne produkter i Danmark, betyder de nye rammer, at compliance ikke længere kan behandles som et GDPR-projekt alene. Et team, der bygger en AI-funktion, skal nu forholde sig til to parallelle spørgsmål: er systemet lovligt efter databeskyttelsesretten, og hvilken risikoklasse falder det ind under efter AI-forordningen? De to spørgsmål har ikke altid samme svar, og det er præcis den type overlap, som en nordisk brancheanalyse har efterlyst klarere vejledning om.

For konsulenthuse og advokatvirksomheder, der rådgiver om compliance, åbner den nye struktur et forretningsområde, der praktisk talt ikke eksisterede for et år siden: rådgivning i krydsfeltet mellem GDPR og AI-forordningen specifikt målrettet danske virksomheder. Samtidig skaber den sektorbaserede model, hvor Finanstilsynet, Domstolsstyrelsen, Digitaliseringsstyrelsen og Datatilsynet hver har deres del af opsynet, en risiko for, at virksomheder, der opererer på tværs af sektorer, møder forskellige fortolkninger fra forskellige myndigheder.

Sådan forbereder virksomheder sig nu

Det første og mest konkrete skridt er at sikre, at ethvert AI-system, der er brugervendt, tydeligt oplyser, at der er tale om AI, samt at eventuelt syntetisk indhold er mærket korrekt. Det er artikel 50-kravet, der gælder allerede. Dernæst bør virksomheder kortlægge, hvilke AI-systemer der behandler personoplysninger, og få afklaret det juridiske grundlag for behandlingen efter GDPR – uafhængigt af, hvordan systemet senere klassificeres efter AI-forordningen.

For virksomheder, der er i tvivl om risikoklassifikationen af et konkret system, er sandkassen det oplagte sted at søge en indledende vurdering, inden der investeres videre i udvikling. Da adgangen er gratis og ikke kræver en formel ansøgningsproces på niveau med et myndighedstilsyn, er tærsklen for at bruge tilbuddet lav sammenlignet med at vente på en egentlig håndhævelsessag.

Fem forudsigelser for 2027

  • Flere EU-lande når op på siden af Danmark. Med fristen i artikel 57 allerede overskredet for de fleste lande, vil pres fra Kommissionen sandsynligvis drive flere sandkasser til at blive operationelle i løbet af 2027.
  • Datatilsynet får flere AI-relaterede sager. Med gennemsigtighedskravene i fuld kraft og en sandkasse, der aktivt henviser virksomheder til afklaring, er det sandsynligt, at antallet af AI-relaterede GDPR-sager i Danmark stiger mærkbart i 2027.
  • Højrisiko-fristen i december 2027 bliver en presset deadline. Ligesom mange virksomheder ventede til sidste øjeblik med GDPR-forberedelse i 2018, tyder erfaringen på, at en stor del af compliance-arbejdet for højrisiko-AI-systemer først for alvor igangsættes i løbet af efteråret 2027.
  • Sektorkonflikter mellem tilsynsmyndigheder bliver synlige. Den danske model med fire forskellige myndigheder øger sandsynligheden for, at virksomheder oplever uens fortolkning på tværs af sektorer, hvilket kan presse på for en mere samlet dansk AI-myndighed på sigt.
  • Nordisk samordning tager til. Med Sverige beskrevet som forsinket og Norge uden for AI-forordningens direkte anvendelsesområde, er der udsigt til, at nordiske brancheorganisationer presser hårdere på for fælles fortolkningsbidrag i 2027, så virksomheder med aktivitet i flere nordiske lande ikke skal navigere fire forskellige regelsæt.

Ofte stillede spørgsmål

Hvad koster det at deltage i Danmarks AI-sandkasse?

Ingenting. Datatilsynet og Digitaliseringsstyrelsen beskriver adgangen som gratis for både virksomheder og offentlige myndigheder, der ønsker vejledning om GDPR og risikoklassifikation efter AI-forordningen.

Giver sandkassen en officiel godkendelse af mit AI-system?

Nej. Sandkassen giver ekspertvejledning, men hverken forhåndsgodkendelse, dispensation eller garanti for, at systemet senere består et tilsyn efter GDPR eller AI-forordningen.

Hvilken myndighed fører tilsyn med mit AI-system, hvis det behandler personoplysninger?

Datatilsynet har det primære ansvar for højrisiko-AI-systemer, der behandler personoplysninger. Afhængigt af sektor kan Finanstilsynet, Domstolsstyrelsen eller Digitaliseringsstyrelsen også have en rolle.

Gælder gennemsigtighedskravene allerede nu, eller kan virksomheder vente?

De gælder allerede. Artikel 50-kravene om at oplyse brugere om AI-interaktion og mærke syntetisk indhold har været i kraft siden 2. august 2026, uafhængigt af sandkassen.

Hvornår gælder de tunge højrisiko-krav i AI-forordningen for danske virksomheder?

Efter Digital Omnibus-udskydelsen gælder kravene til frit stående højrisiko-systemer under bilag III fra 2. december 2027. For AI-systemer indlejret i fysiske produkter gælder en frist til 2. august 2028.

Er Danmark foran eller bagud i forhold til andre EU-lande?

Danmark er blandt de få lande, der har nået fristen. Kun Spanien, Danmark, Litauen og Finland havde medio september 2026 en klart dokumenteret, operationel sandkasse, mens en tidligere analyse fandt, at kun 8 ud af 27 EU-lande var på vej til at nå fristen 2. august 2026.

Betyder AI-forordningen, at GDPR fylder mindre for AI-systemer?

Nej, tværtimod. AI-forordningens artikel 2, stk. 7 fastslår, at forordningen ikke går forud for databeskyttelsesretten, og GDPR fortsætter med at gælde fuldt ud for al behandling af personoplysninger i AI-systemer, sideløbende med de nye AI-specifikke krav.

Hvorfor er danske GDPR-bøder lavere end i Norge og Sverige?

Datatilsynet kan ikke selv udstede administrative bøder, men skal indberette sager til politiet med en anbefalet bødestørrelse. Anklagemyndigheden vurderer herefter, om der rejses tiltale, og en domstol fastsætter den endelige bøde, hvilket forlænger processen og generelt holder bødeniveauet nede sammenlignet med lande, hvor tilsynet selv kan udstede bøden.