← Tilbage til blog

ChatGPT og AI på tandklinikken: Hvad må I bruge det til, og hvor går GDPR-grænsen?

AI-chatværktøjer som ChatGPT, Copilot, Claude og Mistral Vibe er blevet en del af mange kontorhverdage. På en tandklinik bliver det hurtigt mere komplekst, fordi I behandler helbredsoplysninger, og fordi de mest udbredte af dem kommer fra amerikanske selskaber. Her er en praktisk guide til, hvad I må bruge dem til, hvad I skal holde jer fra, og hvordan I sætter rammerne, så de både hjælper hverdagen og holder jer på den rigtige side af GDPR.

23. sep. 2026·Richard Bundsgaard·8 min læsning

Chatværktøjerne kan tage en del af klinikkens daglige skriveopgaver, fra f.eks. marketing- og SoMe-tekster til mailudkast. Men på en klinik, hvor I håndterer en særlig kategori af persondata, skal I tænke jer om to gange, før noget kopieres ind i et chatfelt. Noget er ok. Noget er ikke. Og forskellen ligger nogle gange i, hvilken version af værktøjet I bruger, og hvad I skriver ind i det.

Hvorfor det ikke er ligegyldigt for en tandklinik

Tandklinikker behandler helbredsoplysninger, og tandlæger, tandplejere og klinikassistenter er sundhedspersoner. Det giver to lag af regulering oven på de almindelige regler for behandling af persondata:

  • GDPR artikel 9 og 32: Helbredsoplysninger er en særlig kategori, som kun må behandles, hvis en af undtagelserne i artikel 9, stk. 2, gælder. Sikkerheden skal samtidig efter artikel 32 stå mål med risikoen, og den er højere for helbredsoplysninger.
  • Sundhedslovens kapitel 9: Sundhedspersoner har tavshedspligt (§ 40), og videregivelse af helbredsoplysninger kræver som udgangspunkt patientens samtykke (§§ 41 og 43), medmindre en af lovens undtagelser gælder.

Indeholder det, I taster ind i et chatværktøj, oplysninger om en person, er det en behandling af persondata. Er der tale om helbredsoplysninger, gælder de skærpede krav, uanset om det er et langt journalnotat eller en kort linje i et chatfelt.

Hovedreglen: Ingen patientdata i åbne chatværktøjer

Hovedreglen er: Indtast ikke navne, CPR-numre, journalnotater, billeder af patienter, røntgen, behandlingsplaner eller anden patientidentificerbar information i en personlig konto på ChatGPT, Claude, Gemini, Copilot, Mistral Vibe eller lignende chatværktøjer, som klinikken ikke har en databehandleraftale med.

Det gælder også "lige hurtigt" og "kun den her ene gang". I det øjeblik, oplysninger er sendt afsted, har I ikke kontrollen, og I kan typisk ikke dokumentere, hvad der er sket med dem bagefter.

Husk også, at det ikke kun er tekst, der tæller. Et skærmbillede af en patientliste, upload af et røntgenbillede, eller en kopi af en mail fra en patient kan indeholde lige så meget data som indtastet tekst.

Derudover kan det, I skriver i en personlig konto, blive brugt til at træne leverandørens modeller. I de personlige versioner af ChatGPT er det slået til som standard, og det samme gælder f.eks. Mistral Vibe på Free-, Pro- og Team-planerne. Det kan slås fra i indstillingerne, men det er slået til, indtil nogen gør det.

De mest udbredte chatværktøjer er amerikanske, også når data ligger i EU

ChatGPT, Claude, Copilot og Gemini leveres af amerikanske selskaber. Flere af dem tilbyder at lagre og behandle data i EU, men I skal være opmærksomme på, at et amerikansk selskab er underlagt amerikansk lov, også når serveren står i Europa. Når en amerikansk myndighed kræver data udleveret, retter kravet sig mod selskabet, ikke mod serveren.

Selve overførslen kan ske lovligt. EU-US Data Privacy Framework giver et grundlag for at overføre persondata til amerikanske selskaber, der er certificeret under ordningen, og selskaber uden certificering kan bruge EU's standardkontraktbestemmelser i databehandleraftalen. Aftalen er dog den tredje af sin slags, og de to foregående blev underkendt af EU-Domstolen. EU-Retten opretholdt den nuværende i september 2025, men dommen er anket til EU-Domstolen.

Et lovligt overførselsgrundlag ændrer ikke på, hvilket lands lovgivning leverandøren er underlagt. Vurdér derfor EU-lagring hos en amerikansk udbyder som risikoreduktion, ikke som en løsning. Vi har gennemgået, hvad det betyder i praksis, i Kan amerikanske virksomheder få fat i tandklinikkens patientdata?

Eksempler på chatværktøjer

Herunder er nogle af de mest udbredte chatværktøjer. To spørgsmål betyder mest, når man sammenligner dem: Kan klinikken få en databehandleraftale, og hvilket lands lovgivning er leverandøren og dens underleverandører underlagt? Eksemplerne er grupperet efter det. Leverandørernes vilkår ændrer sig løbende, så tjek dem, før I vælger.

Amerikanske leverandører med databehandleraftale

Disse værktøjer har databehandleraftale og træner ikke på jeres input som standard. Flere kan også lagre data i EU. Det reducerer risikoen, men leverandøren er stadig underlagt amerikansk lov.

Microsoft Copilot på arbejdskonto (tidligere Microsoft 365 Copilot)
Det nemmeste valg, hvis klinikken allerede bruger Microsoft 365: Databehandleraftalen følger jeres eksisterende Microsoft-aftale, data behandles som udgangspunkt inden for EU Data Boundary, og værktøjet er integreret i Outlook, Word og Teams. Undtagelsen er Anthropics modeller: De er slået fra som standard i EU, men slår administratoren dem til, gælder EU Data Boundary ikke for dem. Copilot kan se det samme, som brugeren kan se, så adgangsstyringen i SharePoint og mailbokse skal være på plads først.
Claude Team / Enterprise (Anthropic)
Databehandleraftale på Team- og Enterprise-planerne, og input bruges ikke til træning.
ChatGPT Business / Enterprise (OpenAI)
ChatGPT Business hed tidligere ChatGPT Team. Databehandleraftale, og input bruges ikke til træning som standard.

Europæisk leverandør

Mistral Vibe, tidligere Le Chat (Team / Enterprise)
Fransk selskab, data lagres som udgangspunkt i EU, og databehandleraftalen er en del af vilkårene. Blandt de udbredte chatværktøjer er det det tætteste, I kommer på et værktøj uden for amerikansk jurisdiktion, men ikke hele vejen: Mistrals egen liste over underdatabehandlere omfatter bl.a. Microsoft og Google som cloud-infrastruktur og det amerikanske CoreWeave til at køre modellerne. På Team-planen er træning på jeres input slået til som standard, så administratoren skal slå det fra. På Enterprise er det slået fra fra start. Modellerne ligger under de førende amerikanske: I Artificial Analysis' samlede indeks over en række tests scorer Mistrals bedste model 14 mod 53 for de bedste modeller fra OpenAI og Anthropic (september 2026).

Bør ikke bruges til klinikdata

Personlige konti på ChatGPT, Claude, Gemini, Copilot og Mistral Vibe
Ingen databehandleraftale med klinikken, og input kan bruges til træning, medmindre det slås fra. Brug dem evt. privat, men ikke med data, der kan henføres til patienter eller klinikken.

Til klinisk diagnostik: brug CE-mærket medicinsk udstyr

Ovenstående chatværktøjer er ikke godkendt til klinisk diagnostik. Hvis I vil bruge AI til f.eks. røntgenanalyse, findes der CE-mærkede medicinske produkter, der er bygget til formålet. Stil dem de samme spørgsmål om databehandleraftale, ejerskab og underleverandører som jeres øvrige leverandører.

Det skal stadig være på plads

Selv med et af værktøjerne ovenfor er der nogle ting, I skal have styr på, før klinikken bruger et chatværktøj med data, der kan henføres til patienter:

  • Databehandleraftale (DPA): Skal være indgået med leverandøren, før de behandler persondata på jeres vegne. Tjek, at den dækker det konkrete produkt, ikke kun virksomheden.
  • Kend hele leverandørkæden: Spørg, hvem der driver serverne, hvilke underdatabehandlere der er involveret, og hvilket land de er underlagt. Det gælder også AI-funktioner, som jeres øvrige leverandører bygger ind i deres systemer. Vi har samlet otte spørgsmål til leverandører, som kan sendes direkte.
  • Risikovurdering og konsekvensanalyse (DPIA): Datatilsynet kræver altid en konsekvensanalyse, når en behandling bruger nye teknologier og samtidig opfylder mindst ét andet risikokriterie, f.eks. at der er tale om helbredsoplysninger. Bruger klinikken et chatværktøj med patientdata, skal I derfor regne med, at den er påkrævet. Den skal bl.a. beskrive behandlingen, vurdere risiciene for patienterne og de foranstaltninger, der skal imødegå dem.
  • Kort skriftlig instruks til personalet: GDPR kræver ikke en AI-politik som et selvstændigt dokument, men accountability-princippet betyder, at I skal kunne dokumentere, hvordan personalet bruger chatværktøjerne. En kort skriftlig instruks med "hvilke værktøjer må bruges, til hvad, og hvad må aldrig indtastes" kan være en måde at gøre det på.
  • Adgangsstyring og logning: Brug arbejdskonti, ikke private. Sørg for, at adgang kan trækkes ved fratrædelse.
  • Slå træning fra: Tjek, om jeres input bruges til træning, og slå det fra, hvor det er muligt. På nogle planer er det slået til som standard, også når I betaler.
  • Træn dem, der skal bruge værktøjerne: En kort gennemgang for dem er mere værd end en lang politik, ingen læser.

Hvad I så kan bruge det til

Når værktøjet er på plads, åbner det op for en række opgaver, hvor et chatværktøj typisk kan spare tid, uden at I behøver at tænke over GDPR for hver prompt (så længe I undgår at indtaste navne og patientinformation):

  • Skrive eller forbedre marketing-tekst til hjemmeside og SoMe.
  • Oversætte generelle patientpjecer til engelsk eller andre sprog.
  • Brainstorme idéer til kampagner, klinik-events eller velkomstpakker.
  • Skrive udkast til stillingsopslag eller breve til leverandører.
  • Opsummere offentligt tilgængelige artikler eller kliniske retningslinjer.
  • Hjælpe med Excel-formler, mailskabeloner eller præsentationer.
  • Skrive en venlig formulering af en svær besked, som I selv tilpasser bagefter.

Hvor du kan læse mere

Ofte stillede spørgsmål

Må jeg bruge ChatGPT til at skrive et opslag til Facebook?

Ja. Marketing-tekst uden patientdata er en oplagt måde at bruge et chatværktøj på. Lad være med at indsætte konkrete patientcitater, før I har samtykke, og brug aldrig billeder af patienter som input.

Hvad med at få oversat en patientinfo til engelsk?

Hvis pjecen er generel og ikke indeholder navngivne patienter, er det fint, også i et standardværktøj. Er det en konkret patientmail med navn og behandling, hører den kun hjemme i et værktøj, som klinikken har databehandleraftale med.

Hvad med Copilot i Outlook og Word?

Microsoft Copilot (tidligere Microsoft 365 Copilot) er ofte den nemmeste vej til AI på arbejdsdokumenter, hvis klinikken allerede bruger Microsoft 365. Databehandleraftalen følger jeres Microsoft-aftale, og med EU Data Boundary behandles data som udgangspunkt inden for EU. Det reducerer risikoen, men Microsoft er fortsat underlagt amerikansk lov. Vær også opmærksom på, at Copilot får adgang til alt, brugeren kan se i Outlook og SharePoint, så gennemgå rettighederne først.

Må vi bruge AI til at vurdere røntgenbilleder?

Kliniske beslutningsstøttesystemer til røntgen findes som CE-mærkede medicinske produkter. Almindelig ChatGPT, Claude eller Gemini er ikke godkendt til klinisk diagnostik, og I bør ikke bruge dem til det.

Hvordan dokumenterer vi, at vi bruger chatværktøjerne lovligt?

Skriv valget af værktøj ind i klinikkens fortegnelse over behandlingsaktiviteter, altså den oversigt over klinikkens behandlinger af persondata, som GDPR kræver, at I fører, fordi I arbejder med helbredsoplysninger. Gem databehandleraftalerne sammen med jeres øvrige DPA'er, og notér i jeres risikovurdering, hvilke værktøjer der bruges til hvad, og hvilket land leverandøren er underlagt.

Vil du høre mere?

Book en demo. Så kan du se om Adent-systemet er noget for din klinik.

Book en demo →

Seneste blogindlæg

Illustration: en database inden for en markeret grænse med en hængelås
Kan amerikanske virksomheder få fat i tandklinikkens patientdata? CLOUD Act, Schrems og hvad der gælder i dag
Oversigt over AI på tandklinikken: typer og anvendelser
AI på tandklinikken: Hvilke typer findes, og hvad bruges de allerede til?
Guide-forside: Hvad skal en tandklinik kryptere
Guide: Hvad skal en tandklinik kryptere