Marketing-AI opererer ikke i et juridisk tomrum. Tre store reguleringsrammer pålægger overlappende forpligtelser for, hvordan kundedata indsamles, behandles og bruges til AI-drevet markedsføring.
GDPR kræver et lovligt grundlag – typisk eksplicit opt-in-samtykke – for at behandle personoplysninger. Forordningen stiller krav om gennemsigtighed omkring automatiske afgørelser i henhold til artikel 22 og giver forbrugerne ret til at få adgang til, berigtige eller slette deres data . Bøder kan nå op på 20 mio. euro eller 4 % af den årlige globale omsætning, alt efter hvad der er højest
.
Centrale GDPR-artikler, der finder anvendelse på marketing-AI, omfatter:
Californiens ordning bruger en opt-out-model i stedet for opt-in. Forbrugerne har ret til at vide, hvilke data der indsamles, ret til sletning og ret til at fravælge automatisk beslutningsteknologi (ADMT) . CPRA, der trådte i kraft i januar 2023, indførte kategorier for følsomme personoplysninger og oprettede California Privacy Protection Agency (CPPA) med dedikeret håndhævelsesmyndighed
.
I 2025 vedtog CPPA endelige regler om ADMT, herunder krav om forhåndsmeddelelser, når AI-værktøjer bruges til at træffe betydningsfulde beslutninger såsom ansættelse eller lånegodkendelse . Disse regler trådte generelt i kraft den 1. januar 2026
.
Fuldstændig i kraft siden 2026 klassificerer EU's AI Act AI-systemer efter risikoniveau. For marketingværktøjer er de mest relevante forpligtelser: Forbrugerne skal informeres, når de interagerer med AI, og AI-genereret indhold – herunder deepfakes og chatbot-svar – skal mærkes . Højrisikosystemer er underlagt de strengeste krav.
Ud over tekniske kontroller og juridisk efterlevelse har organisationer brug for governance-systemer, der indlejrer databeskyttelse i den daglige marketingdrift.
Tredjepartsrisikoen er betydelig. AI-marketingværktøjer deler ofte data med eksterne databehandlere. Du har brug for databehandleraftaler (DPA'er) med alle leverandører og skal verificere deres compliance-status – herunder certificeringer som SOC 2 eller ISO 27001 .
Lovgivningen varierer fra jurisdiktion til jurisdiktion. Hvis du betjener kunder i EU og Californien, skal du opfylde både GDPR- og CCPA/CPRA-kravene samtidigt – de har forskellige samtykkemodeller (opt-in vs. opt-out) . Det samme gælder, hvis du opererer i andre amerikanske stater med deres egne privatlivslove.
Reglerne er i aktiv udvikling. CPRA's ADMT-regler blev præciseret i 2025, og EU's AI Act trådte fuldt i kraft i 2026 . Det, der er compliant i dag, kan kræve opdatering inden for 12–18 måneder. Det er afgørende at holde sig orienteret – og at opbygge automatiserede compliance-workflows.
Indtast aldrig rå kundedata i offentlige AI-værktøjer. At indtaste kundelister i gratis ChatGPT eller lignende forbrugerværktøjer er udtrykkeligt forbudt i de fleste compliance-rammer, da det udsætter data uden tilstrækkelig beskyttelse . Brug altid enterprise-versioner af AI-værktøjer med kontraktlige databeskyttelsesforanstaltninger.