AI-forordningen for webshops: hvad I skal gøre, og hvad I roligt kan lade være
De fleste webshops er ikke omfattet af det meste. Men chatbotten på forsiden og de AI-skrevne produkttekster er, og fristen for mærkning ligger midt i julesalget.
Hassan Aziz
Partner & Projektleder, Bullmade
Den korte version
EU's AI-forordning trådte i kraft i 2024 og rulles ud i etaper. Den er skrevet med store AI-leverandører for øje, og det meste af den rammer ikke en dansk webshop.
Men tre ting gør. Bruger I en chatbot, skal kunden kunne se, at det er en maskine. Genererer I tekst eller billeder med AI, skal det kunne mærkes maskinlæsbart. Og systemer, der allerede var i drift, da gennemsigtighedskravene begyndte at gælde 2. august 2025, skal have mærkningen på plads senest 2. december 2026.
Det er den eneste af de nye AI-regler, der kan udløse et påbud til en almindelig webshop. Resten er andres problem.
Denne artikel er ikke juridisk rådgivning. Den er en praktisk gennemgang af, hvad vi rent faktisk ændrer hos kunder, og hvad vi lader stå.
Risikotrappen, og hvor I står på den
Forordningen sorterer systemer i fire lag efter risiko, og det er værd at forstå rækkefølgen, fordi al snakken om bøder på millioner af euro handler om de øverste to.
Øverst: forbudte systemer. Social scoring, manipulation af sårbare grupper, biometrisk overvågning i realtid på offentlige steder. Det har I ikke.
Derefter: højrisiko. Systemer, der afgør adgang til uddannelse, job, kredit, forsikring eller offentlige ydelser. Her ligger de tunge krav om risikostyring, datastyring, logning og menneskeligt tilsyn. En webshop rammer det kun, hvis I selv kreditvurderer kunder med en model. Bruger I ViaBill, Anyday eller Klarna, er det deres system og deres ansvar, ikke jeres.
Så: begrænset risiko. Her ligger chatbotten og det genererede indhold. Kravet er gennemsigtighed, ikke godkendelse. Det er her, I er.
Nederst: minimal risiko. Anbefalingsmotorer, søgning, lagerprognoser, kampagneoptimering. Ingen særlige krav. Det er størstedelen af det, en webshop bruger AI til.
Læg mærke til, hvor meget der falder i den nederste kasse. Produktanbefalinger på forsiden, en model der gætter efterspørgsel, automatisk budjustering i annoncer: alt sammen minimal risiko.
Det, der faktisk gælder for jer: gennemsigtighed
Gennemsigtighedskravene er korte nok til at kunne gengives.
Et system, der interagerer med mennesker, skal oplyse, at der er tale om et AI-system, medmindre det er åbenlyst ud fra sammenhængen. Indhold, der er genereret eller væsentligt ændret med AI, skal mærkes i et maskinlæsbart format. Deepfakes og AI-genereret tekst om samfundsmæssige emner har skærpede krav, men det er sjældent relevant for en butik.
Det vigtige er formuleringen om maskinlæsbart. Det er ikke nok, at der står "skrevet med AI" i bunden af siden. Mærkningen skal kunne læses af et program, typisk som metadata i filen eller i sidens markup.
For tekst er praksis stadig ved at sætte sig. For billeder er C2PA-standarden blevet den, de fleste værktøjer understøtter, og de større billedmodeller skriver allerede oprindelsesdata ind i filerne. Det er sjældent noget, I selv skal bygge — det er noget, I skal undlade at fjerne, når billedet bliver komprimeret og lagt op.
Fristen 2. december 2026
Fristen er værd at skrive i kalenderen, for den ligger elendigt.
Systemer, der blev taget i brug før 2. august 2025, har frist til 2. december 2026 for at opfylde gennemsigtighedskravene. Det er midt i det travleste salgsvindue, en webshop har, og det er derfor ikke et arbejde, der skal ligge i november.
Systemer, I har taget i brug siden august 2025, skulle have haft mærkningen fra dag ét.
I praksis betyder det, at oktober er den sidste fornuftige måned. Det arbejde, vi taler om, er nogle timer — men det er timer, der ikke findes i slutningen af november.
Chatbotten skal sige, hvad den er
Det her er den nemmeste del, og den, flest springer over.
Kunden skal kunne se, at hun skriver med en maskine. Det er nok at skrive det i den første besked og i vinduets overskrift. Det behøver ikke at være en advarsel eller et samtykke.
En formulering, der virker: "Du skriver med Bullmades assistent. Den kan svare på ordrer, levering og produkter. Vil du tale med et menneske, skriver du bare til."
To ting, vi tilføjer hver gang. Den skal kunne sige, at den ikke ved det, i stedet for at gætte. Og der skal være en synlig vej til et menneske, der virker i åbningstiden. Forordningen kræver ikke det sidste, men det er forskellen på en assistent, kunderne bruger, og en, de lærer at ignorere.
Giv den i øvrigt ikke et menneskenavn og et portræt. Det er ikke forbudt, men det arbejder direkte imod kravet om, at det skal være åbenlyst, hvad kunden taler med.
AI-genereret indhold skal mærkes
De fleste webshops har på et tidspunkt genereret produkttekster. Mange har også lavet billeder eller variationer af dem.
Kravet gælder indhold, der er genereret eller væsentligt ændret. Der er en gråzone: en tekst, en medarbejder har skrevet og fået rettet sprogligt af en model, er ikke det samme som en tekst, modellen har skrevet fra bunden. Vores tommelfingerregel er, at hvis et menneske har bestemt indholdet og modellen har hjulpet med formen, er det ikke genereret. Har modellen bestemt indholdet, er det.
For billeder er det enklere. Er billedet lavet af en model, skal oprindelsen med, og den skal overleve jeres billedpipeline. Det er faktisk her, det oftest går galt: billedet kommer ud af modellen med C2PA-data og bliver strippet, når det bliver skaleret til webp i et byggeskridt. Tjek jeres pipeline, ikke jeres modelvalg.
For tekst på sitet lægger vi mærkningen i sidens strukturerede data. Det er ikke en færdig standard, men det er maskinlæsbart, og det er mere, end langt de fleste gør i dag.
I er sandsynligvis ikke leverandør, men I er udbyder
Der er to roller i forordningen, og folk blander dem sammen.
En leverandør udvikler et AI-system og bringer det på markedet. Det er OpenAI, Anthropic, Google, og det er jer, hvis I bygger en model og sælger adgang til den.
En udbyder tager et system i brug under eget ansvar. Det er jer, når I sætter en chatbot på forsiden, uanset hvem der har lavet modellen bagved.
Udbyderens pligter er langt lettere: gennemsigtighed over for brugeren, brug systemet efter leverandørens anvisninger, og hold øje med, at det opfører sig, som det skal.
Det betyder også noget for, hvad I skal spørge jeres leverandør om. Bruger I et færdigt chat-produkt, er det rimeligt at kræve dokumentation for, hvordan det opfylder kravene, og at det står i aftalen. Bruger I en model direkte via API, er mærkningen og oplysningen jeres.
Dokumentation, ingen kommer til at bede om, før nogen gør
Der findes ikke et krav om en AI-mappe for systemer med begrænset risiko. Men der findes et krav om at kunne svare, hvis nogen spørger, og vores erfaring er, at det spørgsmål kommer fra en kunde eller en samarbejdspartner længe før en myndighed.
Vi laver derfor en enkelt oversigt pr. kunde: hvilke AI-systemer er i brug, hvad gør hvert af dem, hvilken model ligger bagved, hvilke data ser den, hvem er ansvarlig internt, og hvornår blev det sidst gennemgået.
Én side. Ikke et kvalitetsledelsessystem.
Den side har en sidegevinst, der er større end selve reglen: de fleste virksomheder aner ikke, hvor mange AI-værktøjer der er i brug i huset. Tre afdelinger har hver deres abonnement, og ingen har talt sammen. Den samtale er mere værd end papiret.
Overlappet med GDPR, som folk glemmer
AI-forordningen fjerner ikke GDPR, og de to overlapper, hvor det gør ondt.
Sætter I en assistent op, der kan slå kundens ordrer op, behandler I personoplysninger. Det kræver et grundlag, det kræver en databehandleraftale med modeludbyderen, og det kræver, at I ved, hvor data lander geografisk.
To ting, vi altid tjekker. Bliver jeres prompts og svar brugt til træning? Hos de store API-udbydere er svaret nej som standard på erhvervsaftaler, men det er en indstilling, ikke en naturlov. Og hvor længe gemmes samtalerne? Der er typisk en opbevaringsperiode hos leverandøren, som I skal kende og kunne forklare.
Det tredje, folk glemmer: en medarbejder, der kopierer en kundeliste ind i et gratis chatværktøj, er et brud. Det er ikke en AI-regel, det er GDPR, og det er den mest almindelige hændelse, vi ser.
En tjekliste, der tager en eftermiddag
Sådan gør vi det i praksis, og det tager en eftermiddag for en almindelig butik.
Skriv listen: hvilke AI-værktøjer er i brug, hvem bruger dem, hvad ser de af data. Spørg bredt — marketing, kundeservice, indkøb.
Tjek chatbotten: står der tydeligt, at det er en maskine, og findes der en vej til et menneske.
Tjek billedpipelinen: overlever oprindelsesdata jeres skalering og komprimering.
Tag stilling til de genererede tekster: hvad er skrevet af en model, og skal det mærkes eller skrives om.
Find databehandleraftalerne på de modeller og værktøjer, I bruger, og læg dem samme sted som resten.
Skriv én side med oversigten, og sæt en dato et halvt år frem til at kigge på den igen.
Sæt en intern regel for, hvad der må kopieres ind i hvilke værktøjer. Det er den ene regel, der forebygger flest hændelser.
Det, vi ser gå galt
Tre mønstre går igen.
Det første er panik på de forkerte krav. Vi har set butikker bruge uger på risikovurderinger, der hører til højrisikosystemer, de ikke har, mens chatbotten stadig præsenterer sig som "Sofia fra kundeservice".
Det andet er at tro, at det er leverandørens ansvar. Modellen er leverandørens. Det, I gør med den på jeres side, er jeres.
Det tredje er at udskyde til november. Fristen 2. december 2026 ligger, hvor ingen webshop har en fri eftermiddag. Det arbejde, der tager fire timer i oktober, tager fire uger at nå at planlægge i slutningen af november.
Relaterede artikler om AI & automation
Læs også
01 Headless i AI-alderen: hvornår det er svaret, og hvornår det er en dyr omvej 02 SaaS efter AI: hvis produktet kan bygges på en weekend, er det ikke et produkt 03 PrestaShop 9: hvad der faktisk er ændret, og om I skal opgradere nu
