{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://atlas.maintz.dev/)"},"id":"security/data-ethics","url":{"en":"https://atlas.maintz.dev/en/terms/security/data-ethics/","da":"https://atlas.maintz.dev/da/terms/security/data-ethics/"},"term":{"en":"Data ethics","da":"Dataetik"},"aka":{"en":["responsible use of data"],"da":["ansvarlig dataanvendelse"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","summary":{"en":"Asking not only whether a use of data is legal, but whether it is fair, open and in line with what people would expect.","da":"At spørge ikke kun, om en brug af data er lovlig, men om den er fair, åben og i tråd med, hvad folk kan forvente."},"body":{"formal":{"en":"The values that guide how an organisation collects, combines and uses data, including through AI, beyond what the law demands - fairness, openness, respect for people's choices and avoiding harm. Large Danish companies must report on their data ethics policy in the annual report, or explain why they have none.","da":"De værdier, der styrer, hvordan en organisation indsamler, sammenstiller og bruger data, også via AI, ud over hvad loven kræver - retfærdighed, åbenhed, respekt for folks valg og at undgå skade. Store danske virksomheder skal redegøre for deres dataetiske politik i årsrapporten eller forklare, hvorfor de ikke har en."},"plain":{"en":"The law is the speed limit; ethics is slowing down outside a school at home time even though the sign still says 50.","da":"Loven er fartgrænsen; etik er at sætte farten ned ud for en skole, når børnene får fri, selv om skiltet stadig siger 50."},"inPractice":{"en":"A Danish bank could legally use card data to spot customers in money trouble and offer them costly loans; its data ethics committee says no and uses the signal to offer free budget advice instead.","da":"En dansk bank kunne lovligt bruge kortdata til at finde kunder i økonomiske vanskeligheder og tilbyde dem dyre lån; dens dataetiske udvalg siger nej og bruger i stedet signalet til at tilbyde gratis budgetrådgivning."},"whyItMatters":{"en":"Trust breaks faster than laws change - a use of data that is legal but feels creepy can drive customers away and draw public criticism long before any rule is broken.","da":"Tillid brydes hurtigere, end love ændres - en brug af data, der er lovlig, men føles grænseoverskridende, kan jage kunder væk og give offentlig kritik, længe før nogen regel er brudt."}},"deepDive":{"en":"Denmark is one of few countries that has made data ethics a reporting item in company law. Section 99 d of the Danish Financial Statements Act (årsregnskabsloven) requires large class C companies and class D companies (listed and state-owned) to include in the management's review a statement on their data ethics policy, for financial years beginning on or after 1 January 2021. It is comply-or-explain: a company without a policy must explain why, and a group can report at consolidated level. The law does not prescribe the policy's content, and Erhvervsstyrelsen's guidance interprets \"policy\" broadly as internal guidelines, objectives or other descriptions of how the company works with data ethics. The provision grew out of the Danish government's expert group on data ethics, whose 2018 recommendations also led to the Data Ethics Council (Dataetisk Råd) and fed into the D-mærket criteria.\n\nSubstantively, data ethics addresses the space between legality and legitimacy. GDPR sets floors (lawful basis, purpose limitation, minimisation, transparency), but many contested uses are lawful: combining datasets that are individually harmless, profiling on legitimate interest, using non-personal or aggregated data that still affects groups, or deploying models whose errors fall unevenly. Helen Nissenbaum's contextual integrity framework captures the core intuition: a flow of information is problematic when it violates the norms of the context in which the data was shared, even if the recipient is entitled to it. The Danish Gladsaxe model, a municipal proposal from 2018 to combine registry data to flag children at risk, is a frequently cited example of a use that drew strong ethical criticism and was shelved.\n\nFor algorithmic systems, the reference points are the EU High-Level Expert Group's Ethics Guidelines for Trustworthy AI (2019), with seven requirements including human agency and oversight, transparency, diversity, non-discrimination and fairness, and accountability, and the OECD AI Principles (2019). The EU AI Act (Regulation (EU) 2024/1689) has since turned part of this into law, with prohibited practices applying since 2 February 2025, so part of what was ethics is now compliance. Fairness is also technically contested: well-known results show that common metrics such as calibration and equal error rates across groups cannot generally be satisfied simultaneously when base rates differ, so choosing a metric is itself an ethical decision that should be documented.\n\nIn practice, data ethics is operationalised through a written policy approved by the board, a review step in project governance (often combined with the DPIA, but assessing harms beyond data protection, such as manipulation, exclusion or societal effects), an ethics committee or review board for borderline cases, and transparency about purposes in plain language. A frequent failure is treating the policy as a reporting exercise without any decision it can actually stop; auditors and journalists look for examples where the policy changed or blocked a project.","da":"Danmark er et af de få lande, der har gjort dataetik til et rapporteringskrav i selskabsretten. Årsregnskabslovens § 99 d kræver, at store virksomheder i regnskabsklasse C og virksomheder i regnskabsklasse D (børsnoterede og statslige aktieselskaber) i ledelsesberetningen redegør for deres politik for dataetik for regnskabsår, der begynder 1. januar 2021 eller senere. Det er et følg-eller-forklar-krav: en virksomhed uden politik skal forklare hvorfor, og en koncern kan rapportere samlet. Loven foreskriver ikke politikkens indhold, og Erhvervsstyrelsens vejledning fortolker \"politik\" bredt som interne retningslinjer, mål eller andre beskrivelser af, hvordan virksomheden arbejder med dataetik. Bestemmelsen udsprang af regeringens ekspertgruppe om dataetik, hvis anbefalinger fra 2018 også førte til Dataetisk Råd og indgik i D-mærkets kriterier.\n\nIndholdsmæssigt handler dataetik om rummet mellem lovlighed og legitimitet. GDPR sætter bundgrænser (behandlingsgrundlag, formålsbegrænsning, dataminimering, gennemsigtighed), men mange omstridte anvendelser er lovlige: sammenstilling af datasæt, der hver for sig er harmløse, profilering på grundlag af legitime interesser, brug af ikke-personhenførbare eller aggregerede data, der stadig påvirker grupper, eller modeller, hvis fejl fordeler sig skævt. Helen Nissenbaums begreb kontekstuel integritet rammer kerneintuitionen: en informationsstrøm er problematisk, når den bryder normerne i den sammenhæng, oplysningerne blev delt i, selv om modtageren har ret til dem. Gladsaxe-modellen, et kommunalt forslag fra 2018 om at samkøre registerdata for at finde udsatte børn, nævnes ofte som eksempel på en anvendelse, der mødte stærk etisk kritik og blev lagt i skuffen.\n\nFor algoritmiske systemer er referencepunkterne EU's ekspertgruppes etiske retningslinjer for troværdig AI (2019) med syv krav, bl.a. menneskelig handlekraft og tilsyn, gennemsigtighed, mangfoldighed, ikke-diskrimination og retfærdighed samt ansvarlighed, og OECD's AI-principper (2019). EU's AI-forordning (forordning (EU) 2024/1689) har siden gjort en del af dette til lov, idet forbuddene mod bestemte praksisser har gældt siden 2. februar 2025, så noget af det, der var etik, nu er compliance. Retfærdighed er også teknisk omstridt: kendte resultater viser, at almindelige mål som kalibrering og lige fejlrater på tværs af grupper generelt ikke kan opfyldes samtidig, når basisraterne er forskellige, så valget af mål er i sig selv en etisk beslutning, der bør dokumenteres.\n\nI praksis udmøntes dataetik gennem en skriftlig politik godkendt af bestyrelsen, et vurderingstrin i projektstyringen (ofte kombineret med konsekvensanalysen, men med fokus på skader ud over databeskyttelse, fx manipulation, udelukkelse eller samfundsmæssige virkninger), et etisk udvalg til grænsetilfælde og gennemsigtighed om formål i et klart sprog. En hyppig fejl er at behandle politikken som en rapporteringsøvelse uden nogen beslutning, den reelt kan stoppe; revisorer og journalister kigger efter eksempler, hvor politikken ændrede eller standsede et projekt."},"howTo":{"steps":{"en":["Check whether the company is covered by § 99 d of the Danish Financial Statements Act - large class C companies (above two of the three size limits in § 7 in two years in a row) and all class D companies, for financial years beginning on or after 1 January 2021; financial firms follow matching rules from Finanstilsynet.","Have the board and management decide whether the company wants a data ethics policy; the law does not require one, but without one you must explain why (comply or explain).","Map which data the company uses and where it comes from, including customer and behaviour data, data bought from third parties, and AI or algorithms used for pricing, decisions or personalisation.","Write the policy with principles such as fairness, openness and avoiding harm, and cover topics Erhvervsstyrelsen suggests, fx third parties' data, bias in trained algorithms, personalisation, staff training and where decisions on data are anchored.","Add a data ethics review to project approval, often next to the DPIA, and give an ethics committee or a named owner the power to change or stop borderline projects.","Write the statement in the management's review under its own heading, describing both the content of the policy and the actual work with it, or publish it on the website with a direct link from the management's review (§ 99 d(4)).","Publish it in the same language and for the same period as the annual report; a parent may report for the whole group, and a subsidiary that relies on this names the parent and its CVR number (§ 99 d(2)-(3)).","Brief the auditor, who checks the statement for consistency as part of the management's review (§ 135(5)), and review the policy every year together with examples of decisions it changed."],"da":["Undersøg, om virksomheden er omfattet af årsregnskabslovens § 99 d - store virksomheder i regnskabsklasse C (over to af de tre størrelsesgrænser i § 7 to år i træk) og alle virksomheder i klasse D, for regnskabsår, der begynder 1. januar 2021 eller senere; finansielle virksomheder følger tilsvarende regler fra Finanstilsynet.","Lad bestyrelse og direktion beslutte, om virksomheden vil have en politik for dataetik; loven kræver det ikke, men uden en politik skal I forklare hvorfor (følg eller forklar).","Kortlæg, hvilke data virksomheden bruger, og hvor de kommer fra, herunder kunde- og adfærdsdata, data købt af tredjeparter og AI eller algoritmer til prissætning, afgørelser eller personalisering.","Skriv politikken med principper som retfærdighed, åbenhed og at undgå skade, og dæk de emner, Erhvervsstyrelsen foreslår, fx tredjeparters data, bias i trænede algoritmer, personalisering, træning af medarbejdere og hvor beslutninger om data er forankret.","Indfør en dataetisk vurdering i godkendelsen af projekter, ofte sammen med konsekvensanalysen, og giv et dataetisk udvalg eller en navngiven ejer magt til at ændre eller stoppe projekter i gråzonen.","Skriv redegørelsen i ledelsesberetningen under sin egen overskrift, og beskriv både politikkens indhold og det faktiske arbejde med den, eller offentliggør den på hjemmesiden med et direkte link fra ledelsesberetningen (§ 99 d, stk. 4).","Offentliggør den på samme sprog og for samme periode som årsrapporten; et moderselskab kan redegøre for hele koncernen, og en dattervirksomhed, der benytter det, oplyser moderselskabets navn og CVR-nummer (§ 99 d, stk. 2-3).","Orientér revisor, der tjekker redegørelsen for konsistens som en del af ledelsesberetningen (§ 135, stk. 5), og gennemgå politikken hvert år sammen med eksempler på beslutninger, den har ændret."]},"pitfalls":{"en":["Stating only that the company has a data ethics policy, when the statement must describe its content and how the company works with it.","Stating only that there is no policy, without explaining why, which does not meet the comply-or-explain rule.","Filling the statement with GDPR compliance, which Erhvervsstyrelsen says is not what the data ethics statement is about.","Keeping a policy that never changes or stops a project, so it becomes a reporting exercise rather than a working tool."],"da":["Kun at skrive, at virksomheden har en politik for dataetik, selv om redegørelsen skal beskrive indholdet og virksomhedens arbejde med den.","Kun at skrive, at der ikke er en politik, uden at forklare hvorfor, hvilket ikke opfylder følg-eller-forklar-princippet.","At fylde redegørelsen med overholdelse af GDPR, som Erhvervsstyrelsen siger ikke er det, redegørelsen for dataetik handler om.","At have en politik, der aldrig ændrer eller stopper et projekt, så den bliver en rapporteringsøvelse frem for et arbejdsredskab."]},"guides":[{"title":"Vejledning om lovpligtig redegørelse for dataetik","url":"https://erhvervsstyrelsen.dk/vejledning-vejledning-om-lovpligtig-redegoerelse-dataetik","publisher":"Erhvervsstyrelsen","tier":"official-doc","lang":"da"},{"title":"Hvad er dataetik?","url":"https://virksomhedsguiden.dk/content/ydelser/hvad-er-dataetik/d2c12f81-4c66-4c62-b63e-3b039c678eae/","publisher":"Erhvervsstyrelsen","tier":"official-doc","lang":"da"},{"title":"D-mærkets kriterier","url":"https://d-maerket.dk/da/bliv-d-maerket/kriterier","publisher":"D-mærket","tier":"official-doc","lang":"da"}]},"edges":[{"type":"requires","to":"security/personal-data","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/gdpr","why":{"en":"GDPR sets what you must do with personal data; data ethics asks what you should do, also with data the law does not cover.","da":"GDPR fastlægger, hvad man skal gøre med personoplysninger; dataetik spørger, hvad man bør gøre, også med data, loven ikke dækker."},"confidence":"high","strength":"primary"},{"type":"mitigates","to":"ai/ai-bias","why":{"en":"An ethics review asks who could be treated unfairly before a data-driven system goes live, which helps catch bias early.","da":"En etisk vurdering spørger, hvem der kan blive uretfærdigt behandlet, før et datadrevet system tages i brug, og hjælper dermed med at fange bias tidligt."},"confidence":"medium","strength":"normal"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 8","tier":"course-material"},{"title":"Lovpligtig redegørelse for dataetik (årsregnskabsloven § 99 d)","url":"https://erhvervsstyrelsen.dk/vejledning-vejledning-om-lovpligtig-redegoerelse-dataetik","tier":"official-doc","publisher":"Erhvervsstyrelsen"},{"title":"D-mærket","url":"https://d-maerket.dk","tier":"official-doc"}],"draft":true}