Fra 20. juli 2026 skal organisationer i Singapore give en AI specifik meddelelse, når persondata bruges til at udvikle eller forbedre generative AI modeller, og ingen undtagelse fra samtykkekravet gælder.
Research answer

Create a landscape editorial hero image for this Studio Global article: What are Singapore’s new and voluntary guidelines for organisations using personal data in generative-AI systems and offering public AI chat. Article summary: Singapore introduced two complementary measures on 20 July 2026: PDPC guidance applying the PDPA to personal data used in generative-AI models and systems, and IMDA’s voluntary transparency guidelines for public-facing G. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Singapore indførte den 20. juli 2026 to beslægtede, men forskellige tiltag. Personal Data Protection Commission (PDPC) offentliggjorde retningslinjer for brugen af persondata i generative AI-modeller og -systemer, herunder krav om AI-specifik information, når samtykke er nødvendigt. Separat udsendte Infocomm Media Development Authority (IMDA) frivillige retningslinjer for offentligt tilgængelige generative AI-chatbots med fokus på et letforståeligt »Chatbot Info Card«.
Forskellen er vigtig: PDPC-tiltaget handler om, hvordan organisationer bruger persondata, mens IMDA-rammen handler om, hvordan offentlige chatbots forklarer deres funktioner, begrænsninger, risici og datapraksis til brugerne.
Hvis persondata, der oprindeligt blev indsamlet til ét formål, senere genanvendes til at udvikle eller forbedre en generativ AI-model, vil en generel privatlivstekst som »vi kan bruge data til produktforbedring« normalt ikke være specifik nok, når der kræves samtykke. Organisationen bør tydeligt oplyse, at dataene skal bruges til udvikling eller forbedring af en generativ AI-model, og forklare hvilke valg den enkelte har.
Chatbot-retningslinjerne er noget andet. De er frivillige og gælder eksterne generative AI-chatbots, der interagerer med kunder, forbrugere eller offentligheden. IMDA anbefaler ét samlet og let tilgængeligt sted, hvor brugerne kan se, hvad chatbotten kan, hvor den kan tage fejl, hvordan den holdes sikker, hvordan data behandles, og hvordan problemer kan indberettes.
PDPC’s retningslinjer omfatter persondata gennem hele den generative AI-livscyklus. Det kan blandt andet være webindsamlede oplysninger, data som brugere afleverer for at få en almindelig tjeneste, og data der senere genanvendes til at udvikle eller forbedre en model. Retningslinjerne berører også implementering, sikkerhed, opbevaring samt anmodninger om indsigt og rettelse.
Den centrale udfordring er ændringen i formålet med dataene. Oplysninger, der oprindeligt blev givet i forbindelse med en transaktion, en konto, kundeservice eller en anden tjeneste, kan senere blive genbrugt i stor skala til modeltræning eller finjustering. Det kan gøre det sværere for mennesker at forstå, hvad der er sket med deres data, kontrollere brugen eller udøve deres rettigheder, efter oplysningerne er indgået i en omfattende træningsproces.
Retningslinjerne fordeler også ansvaret i AI-forsyningskæden. Modeludbydere har fortsat ansvar for forpligtelser efter Singapores Personal Data Protection Act (PDPA), når modeller udvikles og implementeres. Systemudbydere forventes at forholde sig til sikkerheden og kommunikere relevante beskyttelsesforanstaltninger, mens organisationer, der tager systemerne i brug, skal fastlægge behandlingsformål, forstå dataflowet og gennemgå kontrollerne i de systemer, de implementerer.
En organisation skal indhente samtykke gennem en AI-specifik meddelelse, hvis den vil bruge »User Data« til at udvikle en generativ AI-model, og ingen relevant undtagelse fra PDPA’s samtykkekrav gælder. Meddelelsen skal gøre AI-anvendelsen tydelig. Det er ikke nok at henvise til eksempelvis »serviceforbedring«, »personalisering« eller »produktudvikling«.
Det er især relevant, når oplysninger oprindeligt blev indsamlet direkte gennem et eksisterende produkt eller en tjeneste til et ikke-generativt AI-formål og senere genbruges til modeludvikling. Organisationen skal vurdere den oprindelige indsamlingssituation, det nye formål og eventuelle undtagelser, før den beslutter, hvordan dataene må bruges.
PDPA’s undtagelse for offentligt tilgængelige data kan i visse tilfælde gøre det muligt at indsamle offentligt tilgængelige persondata uden samtykke til modeludvikling. Det betyder dog ikke, at alle oplysninger, der kan findes online, automatisk er omfattet. Data bag en betalingsmur, et login, et registreringskrav eller en tilsvarende digital barriere kræver en konkret vurdering af, om de stadig kan anses for offentligt tilgængelige til dette formål.
Korrekt anonymiserede data er ikke persondata efter PDPA, fordi de ikke kan knyttes til en bestemt person. PDPC opfordrer organisationer til at bruge anonymiserede data til analyse og forskning, når det er praktisk muligt.
Det er dog ikke nok blot at fjerne et navn. Et datasæt er ikke nødvendigvis anonymt, hvis en person stadig kan identificeres ud fra de resterende oplysninger eller andre oplysninger, der med rimelighed er tilgængelige. Organisationen skal derfor vurdere, om anonymiseringsprocessen reelt fjerner muligheden for at identificere enkeltpersoner.
De leverede kilder fastlægger ikke en særskilt, kategorisk undtagelse for optagelser fra callcentre. En optagelse, der identificerer eller med rimelighed kan identificere en kunde, bør derfor behandles som persondata, når en mulig genanvendelse til generativ AI vurderes. Organisationen skal fortsat have et relevant grundlag efter PDPA – eksempelvis gyldigt samtykke, en meddelelse eller en anden lovbestemt undtagelse – før optagelsen bruges til modeludvikling.
Kilderne indeholder ikke tilstrækkelige oplysninger til at fastslå en yderligere, specifik regel for callcenteroptagelser. Den konkrete vurdering afhænger derfor af optagelsens indhold, hvordan den blev indsamlet, det foreslåede AI-formål og eventuelle relevante undtagelser efter PDPA.
Meddelelsen bør give brugerne meningsfulde og konkrete oplysninger om den planlagte anvendelse. Den bør som minimum indeholde:
En generel privatlivspolitik kan fortsat indeholde nyttige baggrundsoplysninger, men den bør ikke være den eneste information, hvis den skjuler eller slører formålet med AI-træningen. Det afgørende spørgsmål er, om en rimelig bruger kan forstå, at vedkommendes persondata kan blive brugt til at udvikle eller forbedre en generativ AI-model.
De leverede materialer fastsætter ikke ét obligatorisk format eller én bestemt placering for alle organisationer. En praktisk løsning kan være at vise oplysningerne dér, hvor dataene indsamles, eller hvor tjenesten bruges – for eksempel ved oprettelse af en konto, i en tidsmæssigt relevant besked i produktet, under privatlivsindstillingerne eller via en tydeligt linket privatlivsmeddelelse.
Dette er en praktisk implementeringsvurdering og ikke en udtømmende liste fra PDPC’s faktaark. Uanset format bør informationen være synlig og specifik i stedet for at være gemt i brede og vanskeligt tilgængelige vilkår.
Personer kan anmode om indsigt i og rettelse af deres persondata, også efter at dataene er blevet brugt i udviklingen af generativ AI. Organisationer forventes at have fornuftige datahåndteringsrutiner opstrøms, vurdere anmodninger konkret og indføre passende tekniske foranstaltninger. Det kan dog være vanskeligt at spore bestemte oplysninger gennem et stort træningsdatasæt.
Hvis samtykke er det juridiske grundlag, skal brugerne informeres om, hvordan de kan sige nej eller trække samtykket tilbage. Det betyder ikke automatisk, at alle dele af en tjeneste fortsat skal være tilgængelige på uændrede vilkår efter et fravalg. Om adgang til kernetjenesten kan fortsætte, afhænger blandt andet af AI-træningens rolle, nødvendigheden af behandlingen og organisationens samtykkedesign. Kilderne fastslår ikke en generel ret til at bevare fuld adgang til alle tjenester efter ethvert fravalg.
IMDA’s Transparency Guidelines for Generative AI Chatbots har et brugerrettet fokus. De gælder organisationer, der implementerer eksterne generative AI-chatbots, og skal hjælpe brugerne med at træffe mere informerede valg, skabe mere ensartede oplysninger og gøre udbyderne mere ansvarlige for deres egne løfter om sikkerhed og pålidelighed.
Kernen er et »Chatbot Info Card«, som kan sammenlignes med en næringsdeklaration eller en indlægsseddel til medicin. Det kan være en særlig informationsside eller et andet oplysningsdokument, så længe brugerne får ét samlet og tilgængeligt sted med de vigtigste oplysninger.
Kortet bør følge tre principper:
Et brugbart informationskort bør dække:
Kortet er ikke en garanti for, at en chatbot er korrekt eller sikker. Værdien ligger i, at brugerne får et bedre grundlag for at vurdere, hvornår de kan stole på værktøjet, hvilke oplysninger de bør dele, og hvor de skal henvende sig, hvis noget går galt.
IMDA har i første omgang fokuseret på offentlige chatbots, fordi de har stor kontaktflade med forbrugere og rejser spørgsmål om blandt andet privatliv, børns sikkerhed og risici for mennesker i psykisk sårbare situationer. Rammen kan også blive et referencepunkt for andre generative AI-applikationer og fremtidige branchespecifikke retningslinjer.
Google, Meta, DBS, OCBC, Singapore Airlines og Synapxe har oplyst, at de vil bruge de frivillige chatbotretningslinjer som reference, når de forbedrer gennemsigtigheden i offentligt tilgængelige chatbots. Det viser planlagt tilpasning og løbende forbedringer – ikke at alle organisationerne allerede har lanceret identiske informationskort.
For banker vil fokus sandsynligvis være på at forklare kundevendte funktioner, begrænsninger og sikkerhedsforanstaltninger sammen med de eksisterende processer for AI-styring og risikohåndtering. DBS henviste til sine kundevendte AI-initiativer, mens OCBC koblede retningslinjerne til bankens eksisterende AI-styring og risikostyring.
Singapore Airlines oplyste, at selskabet fortsat vil gennemgå og styrke sin AI-styring og sine sikkerhedsforanstaltninger, efterhånden som det udvider AI-understøttede kundeoplevelser. Google og Meta støttede tydeligere og mere tilgængelige oplysninger om, hvordan deres AI-produkter fungerer, og hvordan brugerne interagerer med dem.
Offentlige institutioner ventes også at bruge rammen som reference. National Library Board og Health Promotion Board har oplyst, at de vil tage retningslinjerne i betragtning for deres offentlige chatbots.
Singapores model kombinerer mere specifikke privatlivsoplysninger ved visse former for brug af data til generativ AI med en frivillig standard for gennemsigtighed i chatbots. De to tiltag bør derfor ses som komplementære – ikke som erstatninger for hinanden:
Resultatet er ikke et universelt løfte om, at brugerne kan standse enhver AI-relateret anvendelse af deres data. Det er snarere et skub mod tydeligere information, mere gennemtænkt datastyring og større ansvarlighed i AI-tjenester, der henvender sig til offentligheden.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Fra 20. juli 2026 skal organisationer i Singapore give en AI specifik meddelelse, når persondata bruges til at udvikle eller forbedre generative AI modeller, og ingen undtagelse fra samtykkekravet gælder.
Fra 20. juli 2026 skal organisationer i Singapore give en AI specifik meddelelse, når persondata bruges til at udvikle eller forbedre generative AI modeller, og ingen undtagelse fra samtykkekravet gælder. Meddelelsen bør forklare formålet, hvilke datakategorier der bruges, hvordan de bruges, og hvordan den enkelte kan afvise eller trække sit samtykke tilbage.
For offentligt tilgængelige generative AI chatbots anbefaler IMDA et klart og let tilgængeligt »Chatbot Info Card« med oplysninger om funktioner, begrænsninger, sikkerhed, databehandling og klagemuligheder.