En ny AI-privatlivsramme ud over GDPR
Europarådet har offentliggjort udkast til retningslinjer under sin konvention 108+-traktat, som vil etablere AI-privatlivskrav på tværs af 55 lande, en rækkevidde, der strækker sig langt ud over Den Europæiske Unions GDPR. Selvom GDPR fortsat er den mest kendte databeskyttelseslov i verden, er konvention 108+ en separat, bindende international traktat, der dækker Europarådets medlemsstater, herunder ikke-EU-lande. Den bredere rækkevidde betyder, at de nye udkast til retningslinjer kan forme, hvordan AI-systemer håndterer personoplysninger i nationer, der ligger helt uden for GDPR's jurisdiktion.
Udkastet adresserer tre specifikke områder med AI-privatlivsrisiko: chatbots' hukommelsesindstillinger, omfanget af tilladelser, der gives til AI-agenter, og AI-modellers sårbarhed over for angreb, der udtrækker træningsdata. Hver af disse afspejler en reel og voksende bekymring, efterhånden som AI-værktøjer bliver mere integrerede i dagligdags forbruger- og erhvervsbrug.
Hvad udkastet til retningslinjer faktisk kræver
Ifølge udkastet skal AI-chatbots have hukommelsesfunktioner slået fra som standard. Det betyder, at medmindre en bruger aktivt tilmelder sig, vil en chatbot ikke gemme oplysninger fra tidligere samtaler. Hukommelsesfunktioner er blevet populære, fordi de lader AI-assistenter personalisere svar over tid, men de skaber også en vedvarende registrering af potentielt følsomme oplysninger, der deles under afslappede samtaler. En standard-fra-indstilling flytter byrden over på virksomhederne for at opnå brugersamtykke frem for at antage det.
Retningslinjerne opfordrer også til, at AI-agenter, de stadig mere almindelige værktøjer, der kan handle på en brugers vegne, f.eks. booke aftaler eller administrere konti, scopes med de minimumslegitimationsoplysninger, der er nødvendige for at udføre en opgave. Dette er et sikkerhedsprincip kendt som mindsterettighedsadgang, anvendt specifikt på AI-systemer. I stedet for at give en AI-agent bred adgang til en brugers data eller konti, begrænses legitimationsoplysningerne til kun det, der er nødvendigt for den specifikke opgave, hvilket reducerer den potentielle skade, hvis en agent kompromitteres eller misbruges.
Det tredje område, der dækkes, er angreb, der udtrækker træningsdata, en teknik, hvor ondsindede aktører forsøger at trække følsomme eller personlige oplysninger ud af en AI-model baseret på, hvordan den reagerer på bestemte prompts. Udkastet til retningslinjer bemærker, at disse angreb kan udføres til lav pris, hvilket er en del af det, der gør dem til en presserende bekymring for tilsynsmyndigheder. Hvis udtrækning af private træningsdata ikke kræver betydelige ressourcer eller teknisk sofistikation, vokser incitamentet for ondsindede aktører til at forsøge det betydeligt.
Hvorfor konvention 108+ betyder noget for global AI-overholdelse
Et af de mere oversete aspekter af dette udkast er den traktat, det falder under. Konvention 108+ beskrives ofte som verdens første bindende internationale instrument om databeskyttelse, og den er ældre end GDPR. Dens underskrivere omfatter lande langt ud over EU's grænser, hvilket betyder, at virksomheder, der driver AI-produkter internationalt, kan være nødt til at overholde to overlappende, men forskellige rammer: GDPR for EU-drift og konvention 108+ for den bredere gruppe på 55 nationer.
Dette dobbeltsporede overholdelseslandskab afspejler et mønster, der allerede udspiller sig andre steder. Som dækket i et nyligt indblik i, hvordan GDPR-bøder og AI-regler omformer overholdelse, behandler virksomheder i stigende grad databeskyttelse som en kerneoperationel prioritet frem for et juridisk afkrydsningsfelt. På samme måde har GDPR-bøder på op til 20 millioner euro vist, at overholdelse og faktisk sikkerhedsposition ikke er det samme, en skelnen, der vil betyde lige så meget under konvention 108+'s AI-specifikke vejledning. Andre regioner bevæger sig parallelt: POTRAZ' håndhævelse af databeskyttelsesloven i Zimbabwe fra september 2026 er endnu et eksempel på, at databeskyttelseshåndhævelse udvides ud over EU's traditionelle regulatoriske rækkevidde.
Hvad dette betyder for dig
For almindelige brugere af AI-chatbots og -agenter signalerer disse udkast til retningslinjer et skift mod privatliv-som-standard-design. Hvis de vedtages, kan du begynde at se flere AI-produkter med hukommelsesfunktioner slået fra, medmindre du specifikt aktiverer dem, og AI-agenter, der beder om snævrere tilladelser frem for bred konto-adgang. For virksomheder, der bygger eller anvender AI-værktøjer, især dem, der opererer i flere lande, er udkastet en påmindelse om, at AI-privatlivsoverholdelse i Europa 2026 ikke vil være en enkelt samlet standard. Virksomheder bliver nødt til at spore krav på tværs af både GDPR- og konvention 108+-jurisdiktioner og designe systemer, der kan opfylde den strengeste af de to, uanset hvor de opererer.
Vigtigste pointer
- Konvention 108+ binder 55 nationer, en rækkevidde, der er betydeligt større end GDPR's kun-EU-omfang, så AI-overholdelsesplanlægning bør tage højde for begge rammer.
- Udkast til retningslinjer kræver, at chatbot-hukommelse som standard er fra, hvilket giver brugerne mere kontrol over, hvilke samtaledata der gemmes.
- AI-agenter vil skulle have legitimationsoplysninger scoped til minimum nødvendig adgang, hvilket begrænser eksponering, hvis en agent kompromitteres.
- Angreb, der udtrækker træningsdata, fremhæves som lavomkostnings- og højrisiko, hvilket understreger, hvorfor AI-privatlivsoverholdelse i Europa 2026 bliver en prioritet for tilsynsmyndigheder.
- Virksomheder, der opererer internationalt, bør begynde at gennemgå AI-produktindstillinger nu snarere end at vente på, at retningslinjerne bliver endelige.




