De tre bøderammer — hvad rammer hvad
Tier 1: 35 mio. EUR eller 7% af global omsætning
Bøden udmåles som det højeste af de to beløb. Rammen gælder overtrædelse af artikel 5 — forbudte praksisser:
- Subliminal eller manipulativ AI der forvrider beslutninger
- Udnyttelse af sårbarheder (alder, handicap, økonomisk situation)
- Social scoring af myndigheder eller private
- Predictive policing baseret udelukkende på profilering
- Ansigt-scraping fra internettet til biometriske databaser
- Emotion recognition i workplace og uddannelse (undtagen safety/medical)
- Biometrisk kategorisering efter særlige kategorier (race, religion, fagforening)
- Real-time fjern-biometrisk identifikation i offentlige rum (undtagen smalle politiundtagelser)
HR-tech-relevans: emotion recognition under jobinterviews er den klassiske tier-1-fælde. Hvis dit screening-værktøj analyserer ansigtsudtryk, mikroekspressioner eller stemmestress under interview, er det forbudt fra 2. februar 2025.
Tier 2: 15 mio. EUR eller 3%
Også her udmåles bøden som det højeste af de to beløb. Rammen dækker alle øvrige forpligtelser for udbydere, idriftsættere (deployers), importører, distributører og bemyndigede organer (notified bodies) — herunder:
- Artikel 9 — risikoledelsessystem mangler eller er utilstrækkeligt
- Artikel 10 — datakvalitetskrav til træningsdata
- Artikel 13 — brugsanvisning (instructions for use) mangler eller er utilstrækkelig
- Artikel 14 — menneskeligt tilsyn (human oversight) er ikke designet ind
- Artikel 15 — nøjagtighed, robusthed og cybersikkerhed
- Artikel 16-21 — udbyderforpligtelser, kvalitetsstyringssystem og registrering i EU-databasen
- Artikel 26 — idriftsætterforpligtelser, herunder opbevaring af logs og information til medarbejderne
- Artikel 27 — konsekvensanalyse for grundlæggende rettigheder (FRIA)
- Artikel 50 — transparenspligter
HR-tech-relevans: det er her, de fleste reelle bøder vil falde. Hvis I leverer rekrutterings-AI uden ordentlig risikoledelse, eller hvis jeres kunder som idriftsættere ikke kan dokumentere pligterne i artikel 26, ligger eksponeringen her.
Tier 3: 7,5 mio. EUR eller 1%
Igen udmåles bøden som det højeste af de to beløb. Rammen gælder forkerte, ufuldstændige eller vildledende oplysninger til bemyndigede organer (notified bodies) eller markedsovervågningsmyndigheder.
HR-tech-relevans: hvis I underrapporterer hændelser eller giver upræcise svar i et myndighedstilsyn, lander I her. Især relevant under artikel 72 (overvågning efter markedsføring) og artikel 73 (indberetning af alvorlige hændelser).
SMV-loft (det er ikke en gave)
Artikel 99(6) bestemmer, at der for SMV'er og startups gælder det laveste af beløb og procentsats — modsat hovedreglen om det højeste. En startup med 2 mio. EUR i omsætning rammer altså maksimalt 60.000 EUR i tier 2 (3%), ikke 15 mio. Det betyder ikke, at SMV'er er fredet — det betyder, at loftet følger virksomhedens størrelse.
Hvem håndhæver i Danmark?
Forordningen kræver, at hver medlemsstat udpeger en national kompetent myndighed under artikel 70. I Danmark er Digitaliseringsstyrelsen udpeget som national koordinator. Markedsovervågningsmyndigheden varierer fra sektor til sektor — for arbejdsmarked og persondata-relaterede systemer ligger relevant tilsynsmyndighed typisk hos Datatilsynet (GDPR-snitflader) og Arbejdsmiljørådet/Arbejdstilsynet. Læs Datatilsynet og AI for koordineringen mellem GDPR og AI Act.
Hvad sker først — håndhævelses-tidslinjen
- 2. februar 2025: artikel 4 (AI-kompetence) og artikel 5 (forbud) i kraft
- 2. august 2025: GPAI-regler i kraft, og systemet med bemyndigede organer etableret
- 2. august 2026: artikel 50 om transparens i kraft, og rammen for håndhævelse og markedsovervågning aktiveres
- 2. december 2027: Annex III høj-risiko-forpligtelser for standalone-systemer (herunder HR-tech og kreditvurdering) — udskudt fra 2. august 2026 af Digital Omnibus (forordning (EU) 2026/1744), offentliggjort i EU-Tidende 24. juli 2026, i kraft 27. juli 2026
- 2. august 2028: artikel 6(1)-systemer, altså Annex I — AI som sikkerhedskomponent i andre regulerede produkter — udskudt fra 2. august 2027 af samme forordning (EU) 2026/1744
Se vores live nedtælling og fuld tidslinje.
Hvad reducerer eksponeringen konkret?
- Verificeret AI-inventar med klassifikation per system
- Dokumenteret program for AI-kompetence efter artikel 4 — koblet til roller, ikke generisk
- Rollebaseret kontrolnotat, der viser hvilke pligter i artikel 26 der ligger hos hvem
- Audit-spor: signerede deliverables, kildehenvisninger pr. påstand
- Drejebog for hændelser med 24/72-timers målsætning (matcher NIS2)
- Årlig gennemgang (kritisk, fordi AI-systemer ændres ugentligt)
Relateret læsning
- Forbudte AI-praksisser (artikel 5)
- Digital Omnibus — status og deferral
- Deployer vs udbyder under AI Act
Reducer eksponeringen i tier 2 og 3
PowerQuant M1 (svar-pakken) leverer den evidenspakke, et tilsyn vil bede om: AI-inventar, artikel 4-register, rollebaseret kontrolnotat og gap-analyse. 10.999 kr. til fast pris, 5 hverdages levering, kryptografisk signeret.
Se M1 svar-pakkenStart nu