BLOG

EU AI Act Art. 26: Hvad deployers af højrisiko-AI skal vide om overholdelse af brugervejledning

Når snakken falder på EU AI Act og HR-teknologi, handler diskussionen oftest om leverandørerne og de virksomheder, der installerer systemerne. Men der er en anden part, som forordningen regulerer direkte og konkret: de organisationer der rent faktisk anvender AI-systemerne i hverdagen — og de medarbejdere, rekrutteringschefer og HR Business Partnere, der interagerer med dem dagligt.

Det er disse deployers, som EU AI Act artikel 26 handler om. Og forpligtelserne er langt mere håndgribelige end mange forventer.

Hvad er "deployer" i EU AI Act?

Inden vi dykker ned i artikel 26, er det værd at afklare, hvem loven faktisk mener med en "deployer" (på EU-retligt sprog kaldes vedkommende en idriftsætter — men EU AI Act anvender primært betegnelsen "deployer"). I daglig tale omtales rollen også som "bruger", men i den vedtagne forordnings terminologi er deployer den korrekte betegnelse.

EU AI Act skelner overordnet mellem to primære roller:

  • Udbyder (provider): Den, der udvikler og markedsfører AI-systemet.
  • Deployer (idriftsætter): Den organisation, der tager systemet i brug i en professionel sammenhæng — typisk HR-afdelingen eller virksomheden som helhed, jf. art. 3, nr. 4.

Artikel 26 retter sig mod deployer-organisationen og de medarbejdere, der anvender systemet i deres daglige arbejde. Rekrutteringsansvarlige, HR Business Partnere og ledere er ikke personligt adressater for art. 26 — men deployer-organisationen er forpligtet til at sikre, at de har den nødvendige træning og de rette procedurer, jf. art. 26, stk. 5 og art. 4 (AI-literacy, gældende fra 2. februar 2025).

Dette er en bevidst lovgivningsmæssig beslutning. EU-lovgiver har erkendt, at et AI-system kun er så godt som de mennesker, der anvender det. Et robust system kan misbruges. Et ordentligt system kan omgås. Og konsekvenserne rammer typisk sårbare parter — jobsøgere, medarbejdere under evaluering, kandidater til forfremmelse.

Artikel 26, stk. 1: Brug i overensstemmelse med brugervejledningen

Det første og mest fundamentale krav i artikel 26 er, at deployers af højrisiko-AI-systemer skal anvende systemet i overensstemmelse med den medfølgende brugervejledning.

Det lyder enkelt. Det er det ikke.

Brugervejledningen for et højrisiko-AI-system er ikke en typisk software-manual med screenshots og klik-vejledninger. Den er et lovpligtigt dokument, der ifølge artikel 13, stk. 3 skal indeholde:

  • Systemets formål og anvendelsesområde
  • De kategorier af personer og data, systemet er beregnet til
  • Systemets præstationsmetrikker og kendte begrænsninger
  • Omstændigheder, der kan påvirke systemets nøjagtighed
  • Menneskelige tilsynsforanstaltninger

Artikel 26, stk. 1 forpligter deployeren til faktisk at kende og følge dette dokument. Det er ikke tilstrækkeligt at have fået en introduktion på to timer ved onboarding. Det er ikke nok at have klikket "acceptér" i en pop-up.

I praksis for HR betyder dette: Rekrutteringsansvarlige, der anvender et AI-baseret screeningssystem, skal kende systemets erklærede anvendelsesområde. Hvis vejledningen specificerer, at systemet er kalibreret til tekniske stillinger med mindst tre års erfaring, og rekrutteringschefen alligevel anvender det til at screene kandidater til en junior-salgsstilling, er det en overtrædelse af artikel 26, stk. 1 — uanset om outputtet "ser fornuftigt ud".

Artikel 26, stk. 2: Ansvaret for inputdata

Det andet stykke handler om noget, der ofte overses i compliance-drøftelser: deployers ansvar for de data, de fodrer systemet med.

Artikel 26, stk. 2 fastslår, at deployers, der har kontrol over inputdata, skal sikre, at disse data er relevante og tilstrækkelige i relation til systemets formål.

I HR-kontekst er dette ekstremt konkret. Forestil dig et AI-system til performance management, der genererer anbefalinger baseret på input fra lederens vurderinger, 360-graders feedback og produktivitetsdata. Hvis lederen bevidst undlader at indlæse negative feedback fra kollegaer — eller omvendt tilføjer subjektive noter, der ikke er en del af systemets designede inputkategorier — er det en overtrædelse af artikel 26, stk. 2.

Deployeren kan ikke gemme sig bag "systemet sagde det". Hvis inputtet var mangelfuldt, ensidigt eller irrelevant, og deployeren vidste det, bærer deployer-organisationen et selvstændigt ansvar.

Det praktiske spørgsmål virksomheder bør stille sig er: Har vores HR-medarbejdere en klar forståelse af, hvilke inputkategorier de angivne AI-systemer er designet til at modtage? Og har de processer, der sikrer konsistente, relevante input?

Artikel 26, stk. 3: Overvågningsforpligtelsen

Det tredje stykke introducerer en forpligtelse, der er endnu mere aktiv: løbende overvågning af systemets adfærd.

Artikel 26, stk. 3 kræver, at deployers overvåger AI-systemets drift og er opmærksomme på tegn på, at systemet ikke fungerer som forventet. Det handler om at holde øje med anomalier, uventede output, mønsterbrud og tegn på, at systemet afviger fra det formål, det er godkendt til.

Dette er en professionel faglig forpligtelse, ikke en teknisk. Det er ikke deployers ansvar at fejlfinde kode. Men det er deployers ansvar at bemærke, når outputtet virker forkert — og handle på det.

Hvordan ser anomalier ud i HR-praksis?

  • Et rekrutteringssystem, der konsekvent rangerer kandidater fra bestemte geografiske områder lavere uden forklarlig erhvervsfaglig begrundelse.
  • Et performance-system, der begynder at generere vurderinger med usædvanlig lav spredning — altså alle scorer samler sig i et snævert bånd.
  • Et interviewstøttesystem, der stiller de samme opfølgende spørgsmål uanset kandidatens svar, som om det ignorerer kontekst.

Ingen af disse tegn kræver teknisk ekspertise at identificere. De kræver opmærksomhed, faglig indsigt og en bevidsthed om, at det er organisationens ansvar at reagere.

Artikel 26, stk. 4: Forpligtelsen til at informere udbyderen

Det fjerde stykke lukker kredsen: deployers, der observerer problemer, skal rapportere dem til udbyderen.

Det er ikke tilstrækkeligt at notere i sit hoved, at "systemet opfører sig mærkeligt". Artikel 26, stk. 4 pålægger deployeren en aktiv rapporteringsforpligtelse. Oplysninger om anomalier, mistænkelig adfærd eller fund, der tyder på utilstrækkelig performance, skal videregives til udbyderen.

I en HR-kontekst er deployer typisk HR-afdelingen som organisation, IT-funktionen eller den ansvarlige systemejer. Lederen eller rekruttereren — som daglig bruger — har til opgave at sikre informationsflow opad til deployer-organisationen.

Hvad kræver dette i praksis? Det kræver, at der eksisterer en intern rapporteringskanal. At de ansvarlige ved, hvem de skal rapportere til. Og at der er en kultur, hvor det at rejse bekymringer om AI-systemers adfærd er normen, ikke undtagelsen. Mange virksomheder har allerede whistleblower-kanaler under EU's whistleblowerdirektiv — disse bør udvides til eksplicit at dække AI-adfærdsproblemer.

Artikel 26 i praksis: Hvad HR-afdelinger skal gøre nu

Overholdelse af artikel 26 er ikke primært et teknologisk spørgsmål — det er et governance- og uddannelsesspørgsmål. HR-afdelinger, der anvender højrisiko-AI-systemer, bør inden den 2. december 2027 (forordning (EU) 2026/1744, i kraft 27. juli 2026) have gennemgået brugervejledningerne for alle relevante systemer og sikret, at de ansvarlige medarbejdere faktisk har læst og forstår dem. Der bør etableres klare procedurer for inputkvalitetssikring, anomali-rapportering og eskalering af bekymringer om systemers adfærd. Og der bør gennemføres løbende opfriskningsuddannelse i henhold til art. 4 (AI-literacy, gældende fra 2. februar 2025), så de forpligtelser, der følger af artikel 26, er aktive og levende i organisationen — ikke blot dokumenteret ved compliance-fristen og siden glemt.

EU AI Acts budskab er klart: Ansvaret for ansvarlig AI-brug stopper ikke ved leverandørens produkt eller IT-afdelingens implementering. Det rækker ned til den organisation og de medarbejdere, der dagligt bruger systemet og træffer beslutninger baseret på det. Artikel 26 er lovens måde at gøre netop dette ansvar eksplicit og håndhævbart.

Klar til at komme i gang?

PowerQuant leverer AI-inventar, Article 4-register og gap-analyse på 5 arbejdsdage.

Start med M1 — 10.999 kr
Udarbejdet med AI-assistance, redaktionelt ansvar: PowerQuant ApS
EU AI Act Art. 26: Hvad deployers af højrisiko-AI skal vide om overholdelse af brugervejledning | PowerQuant