AI Ordbog
Shadow AI
Når medarbejdere bruger AI-værktøjer i arbejdet uden at ledelsen eller IT ved det.
Skrevet og redigeret af Kristian Primdal · Sidst opdateret 10. august 2026Indhold
Hvad er Shadow AI?
Shadow AI, på dansk skygge-AI, er når medarbejdere bruger AI-værktøjer i arbejdet uden at virksomheden har godkendt dem, købt dem eller overhovedet ved at de bruges. Bogholderen der kopierer en debitorliste ind i en gratis chatbot for at få den sorteret. Sælgeren der kører et kundemøde gennem en transskriberingstjeneste fundet på Google. Udvikleren der indsætter kildekode i et chatvindue for at finde en fejl.
Begrebet er afledt af shadow IT, hvor medarbejdere selv tager Dropbox eller WhatsApp i brug fordi virksomhedens egne systemer er for langsomme. Forskellen er, at shadow IT typisk flytter en fil. Shadow AI sender indholdet af filen videre til en leverandør, virksomheden aldrig har indgået aftale med.
Det sker næsten aldrig af ond vilje. Medarbejderen har en opgave og et værktøj der løser den på tre minutter i stedet for en time. Shadow AI er som regel et symptom på at virksomheden ikke har givet folk et godkendt alternativ.
Hvor udbredt er det?
I Microsoft og LinkedIns Work Trend Index fra 2024 svarede 78% af de AI-brugende medarbejdere, at de tog deres egne AI-værktøjer med på arbejde. Blandt små og mellemstore virksomheder var tallet 80%. Undersøgelsen dækkede over 31.000 medarbejdere i 31 lande.
IBMs Cost of a Data Breach-rapport for 2026 gør skaden konkret. Shadow AI var involveret i 43% af de undersøgte sikkerhedsbrud, mod 20% året før. 68% af de ramte virksomheder havde ingen politik for AI-brug overhovedet, og 92% af dem der oplevede AI-relaterede brud, havde ingen adgangskontrol på deres AI-værktøjer. Den globale gennemsnitsomkostning ved et brud landede på 4,99 millioner dollars.
Tallene stammer fra store organisationer, og en virksomhed med 12 ansatte får ikke en regning i den størrelsesorden. Men mekanismen er den samme, og en mindre virksomhed har sjældnere nogen der opdager det.
Hvorfor opstår Shadow AI?
Værktøjerne er gratis og et klik væk. Der er ingen indkøbsproces at komme udenom, og medarbejderen skal ikke spørge nogen om lov for at åbne en browser. Hvis virksomheden ikke har stillet et godkendt værktøj til rådighed, bruger folk det de kan finde.
Og det virker. Medarbejderen får løst opgaven og ser gevinsten med det samme, mens risikoen er abstrakt og ligger et andet sted i organisationen. Set fra medarbejderens stol ser regnestykket fornuftigt ud.
Sidste led er tavsheden. Hvis stemningen er, at AI er noget man helst ikke taler om, bliver brugen ikke rapporteret. Så ved ledelsen ikke hvad der foregår, og kan ikke handle på det. Et forbud uden et alternativ gør det værre, fordi brugen bare flytter over på private telefoner hvor der slet ingen sporbarhed er.
Risici ved Shadow AI
Data forlader virksomheden
Det væsentligste problem. Når en medarbejder indsætter kundeoplysninger, kontrakter, priskalkulationer eller kildekode i et gratis værktøj, ligger de data hos en leverandør uden aftale. På forbrugerversioner af de fleste chatbots bruges samtalerne som udgangspunkt til at træne modellen, medmindre man aktivt slår det fra. Erhvervsversionerne gør det ikke. OpenAI træner for eksempel som udgangspunkt ikke på data fra ChatGPT Business, Enterprise, Edu og API’et, mens træning er slået til på Free, Plus og Pro indtil brugeren selv slår det fra. Erhvervsversionen er netop den, medarbejderen ikke har.
GDPR
Personoplysninger må ikke sendes til en databehandler uden databehandleraftale og et lovligt grundlag. En medarbejder der kopierer en kundeliste ind i en gratis chatbot, har reelt overført personoplysninger til en tredjepart på virksomhedens vegne. Virksomheden er dataansvarlig og hæfter, uanset om ledelsen kendte til det.
Ingen sporbarhed
Når AI-brugen sker i private konti, findes der ingen log. Virksomheden kan ikke svare på hvilke data der er delt, hvornår, eller af hvem. Det gør både et sikkerhedsbrud og en tilsynssag langt sværere at håndtere.
Forkerte svar der bliver til fakta
Sprogmodeller kan hallucinere. Uden aftalte rammer for hvad AI må bruges til, ender et opdigtet tal eller en forkert juridisk formulering i et tilbud til en kunde uden at nogen har kontrolleret det.
Viden der forsvinder
Prompts, opsætninger og arbejdsgange ligger i personlige konti. Når medarbejderen stopper, følger arbejdsmetoden med ud ad døren.
EU AI Act
Siden 2. februar 2025 har artikel 4 i EU AI Act krævet, at virksomheder sikrer et tilstrækkeligt AI-kendskab hos de medarbejdere, der bruger AI-systemer på deres vegne. Ukontrolleret brug er svær at forene med den forpligtelse, fordi virksomheden ikke ved hvem der bruger hvad.
Shadow AI vs. shadow IT
| Shadow IT | Shadow AI | |
|---|---|---|
| Hvad er ugodkendt | Et program eller en tjeneste | Et AI-værktøj, ofte gratis |
| Hvad forlader virksomheden | Typisk filer og adgange | Indholdet af data, indsat som tekst |
| Adgangsbarriere | Kræver installation eller opsætning | En browser og en gratis konto |
| Synlighed for IT | Kan ofte ses i netværk eller udgifter | Ser ud som almindelig webtrafik |
| Ekstra risiko | Datalæk, manglende backup | Træning på data, hallucinationer, ingen log |
Eksempler fra praksis
Eksempel 1: Bogholderen og debitorlisten
Situation: Bogholderen i en virksomhed med 15 ansatte skal have overblik over hvem der skylder penge. Regnskabssystemet giver en rodet CSV-fil.
Hvad der sker: Filen bliver indsat i en gratis chatbot, som sorterer og opsummerer den på et minut. Filen indeholder navne, adresser, beløb og betalingshistorik på virksomhedens kunder.
Problemet: Personoplysninger om kunder er sendt til en leverandør uden databehandleraftale. Ingen i virksomheden ved det er sket.
Eksempel 2: Salgsmødet der blev transskriberet
Situation: En sælger vil have referater af sine kundemøder uden at skrive dem selv, og finder en gratis transskriberingstjeneste.
Hvad der sker: Optagelser af kundemøder, inklusive priser, forhandlingspositioner og navne på kontaktpersoner, uploades til en tjeneste ingen har undersøgt. Optagelserne kan være lavet uden at kunden er informeret.
Problemet: Både fortrolige forretningsdata og et muligt samtykkeproblem, i en tjeneste virksomheden ikke aner hvor har sine servere.
Eksempel 3: Koden i chatvinduet
Situation: En udvikler i et lille softwarehus jagter en fejl i en kundes system.
Hvad der sker: Hele filen indsættes i en gratis chatbot. Filen indeholder en API-nøgle og en databaseforbindelse.
Problemet: Kundens legitimationsoplysninger ligger nu i en samtalehistorik hos en tredjepart. Det er også et brud på den fortrolighedsaftale, softwarehuset har med kunden.
Hvordan håndterer man Shadow AI?
Find ud af hvad der allerede bruges. Spørg, og spørg på en måde hvor svaret ikke koster noget. Formålet er et billede af virkeligheden, ikke en skyldig. Et forbud som første træk giver et rent samvittighedstjek og ingen viden.
Giv et godkendt alternativ først. Betalte erhvervsversioner af de store AI-værktøjer koster typisk et par hundrede kroner per bruger om måneden, og de træner som udgangspunkt ikke på virksomhedens data. Det er billigere end den første sag om et datalæk.
Skriv én side, ikke et regelsæt. Hvilke værktøjer er godkendt, hvilke data må aldrig indsættes (personoplysninger, kundekontrakter, kildekode, adgangskoder), og hvem spørger man når man er i tvivl. Længere bliver det ikke læst.
Gør det trygt at spørge. Hvis en medarbejder får skældud for at have brugt et værktøj, hører du aldrig om det næste. Datatilsynet anbefalede allerede i marts 2024, at arbejdspladser fastsætter organisatoriske rammer for om og hvordan medarbejdere må bruge generativ AI, netop fordi de så en stigning i brud hvor medarbejdere indtastede virksomhedsdata i AI-værktøjer uden at arbejdspladsen vidste det.
Træn folk i hvad værktøjet faktisk gør. De fleste ved ikke, at der er forskel på en gratis konto og en erhvervskonto. Det er også den forpligtelse, artikel 4 i EU AI Act stiller.
Ofte stillede spørgsmål
Hvad betyder Shadow AI?
Shadow AI, eller skygge-AI, er brugen af AI-værktøjer i arbejdet uden virksomhedens godkendelse eller kendskab. Det er typisk gratis chatbots, transskriberingstjenester eller AI-funktioner i browserudvidelser, som medarbejdere selv tager i brug for at løse en opgave hurtigere. Begrebet er afledt af shadow IT.
Er Shadow AI ulovligt?
Selve brugen af et AI-værktøj er ikke ulovlig. Det bliver et juridisk problem, når der sendes personoplysninger til en leverandør uden databehandleraftale og lovligt grundlag, hvilket er et brud på GDPR. Virksomheden er dataansvarlig og hæfter, også når ledelsen ikke kendte til brugen. Fortrolige forretningsdata i et ugodkendt værktøj kan desuden være et brud på aftaler med kunder.
Hjælper det at forbyde AI-værktøjer?
Sjældent. Et forbud uden et godkendt alternativ flytter brugen over på private telefoner og konti, hvor der hverken er logning eller kontrol. Det, der virker, er at give folk et godkendt værktøj, skrive kort ned hvilke data der aldrig må indsættes, og gøre det trygt at spørge.
Hvordan opdager man Shadow AI i en lille virksomhed?
Uden et it-sikkerhedssetup opdager man det ikke teknisk. I praksis finder man det ved at spørge medarbejderne direkte og ved at kigge på abonnementer betalt over private kort eller firmakort. Et hurtigt overblik over hvem der bruger hvad til hvilke opgaver, giver mere end nogen form for overvågning.