{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/data-ethics","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/data-ethics/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/data-ethics/"},"term":{"en":"Data ethics","da":"Dataetik"},"aka":{"en":["responsible use of data"],"da":["ansvarlig dataanvendelse"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","summary":{"en":"Asking not only whether a use of data is legal, but whether it is fair, open and in line with what people would expect.","da":"At spørge ikke kun, om en brug af data er lovlig, men om den er fair, åben og i tråd med, hvad folk kan forvente."},"body":{"formal":{"en":"The values that guide how an organisation collects, combines and uses data, including through AI, beyond what the law demands - fairness, openness, respect for people's choices and avoiding harm. Large Danish companies must report on their data ethics policy in the annual report, or explain why they have none.","da":"De værdier, der styrer, hvordan en organisation indsamler, sammenstiller og bruger data, også via AI, ud over hvad loven kræver - retfærdighed, åbenhed, respekt for folks valg og at undgå skade. Store danske virksomheder skal redegøre for deres dataetiske politik i årsrapporten eller forklare, hvorfor de ikke har en."},"plain":{"en":"The law is the speed limit; ethics is slowing down outside a school at home time even though the sign still says 50.","da":"Loven er fartgrænsen; etik er at sætte farten ned ud for en skole, når børnene får fri, selv om skiltet stadig siger 50."},"inPractice":{"en":"A Danish bank could legally use card data to spot customers in money trouble and offer them costly loans; its data ethics committee says no and uses the signal to offer free budget advice instead.","da":"En dansk bank kunne lovligt bruge kortdata til at finde kunder i økonomiske vanskeligheder og tilbyde dem dyre lån; dens dataetiske udvalg siger nej og bruger i stedet signalet til at tilbyde gratis budgetrådgivning."},"whyItMatters":{"en":"Trust breaks faster than laws change - a use of data that is legal but feels creepy can drive customers away and draw public criticism long before any rule is broken.","da":"Tillid brydes hurtigere, end love ændres - en brug af data, der er lovlig, men føles grænseoverskridende, kan jage kunder væk og give offentlig kritik, længe før nogen regel er brudt."}},"deepDive":{"en":"Denmark is one of few countries that has made data ethics a reporting item in company law. Section 99 d of the Danish Financial Statements Act (årsregnskabsloven) requires large class C companies and class D companies (listed and state-owned) to include in the management's review a statement on their data ethics policy, for financial years beginning on or after 1 January 2021. It is comply-or-explain: a company without a policy must explain why, and a group can report at consolidated level. The law does not prescribe the policy's content, and Erhvervsstyrelsen's guidance interprets \"policy\" broadly as internal guidelines, objectives or other descriptions of how the company works with data ethics. The provision grew out of the Danish government's expert group on data ethics, whose 2018 recommendations also led to the Data Ethics Council (Dataetisk Råd) and fed into the D-mærket criteria.\n\nSubstantively, data ethics addresses the space between legality and legitimacy. GDPR sets floors (lawful basis, purpose limitation, minimisation, transparency), but many contested uses are lawful: combining datasets that are individually harmless, profiling on legitimate interest, using non-personal or aggregated data that still affects groups, or deploying models whose errors fall unevenly. Helen Nissenbaum's contextual integrity framework captures the core intuition: a flow of information is problematic when it violates the norms of the context in which the data was shared, even if the recipient is entitled to it. The Danish Gladsaxe model, a municipal proposal from 2018 to combine registry data to flag children at risk, is a frequently cited example of a use that drew strong ethical criticism and was shelved.\n\nFor algorithmic systems, the reference points are the EU High-Level Expert Group's Ethics Guidelines for Trustworthy AI (2019), with seven requirements including human agency and oversight, transparency, diversity, non-discrimination and fairness, and accountability, and the OECD AI Principles (2019). The EU AI Act (Regulation (EU) 2024/1689) has since turned part of this into law, with prohibited practices applying since 2 February 2025, so part of what was ethics is now compliance. Fairness is also technically contested: well-known results show that common metrics such as calibration and equal error rates across groups cannot generally be satisfied simultaneously when base rates differ, so choosing a metric is itself an ethical decision that should be documented.\n\nIn practice, data ethics is operationalised through a written policy approved by the board, a review step in project governance (often combined with the DPIA, but assessing harms beyond data protection, such as manipulation, exclusion or societal effects), an ethics committee or review board for borderline cases, and transparency about purposes in plain language. A frequent failure is treating the policy as a reporting exercise without any decision it can actually stop; auditors and journalists look for examples where the policy changed or blocked a project.","da":"Danmark er et af de få lande, der har gjort dataetik til et rapporteringskrav i selskabsretten. Årsregnskabslovens § 99 d kræver, at store virksomheder i regnskabsklasse C og virksomheder i regnskabsklasse D (børsnoterede og statslige aktieselskaber) i ledelsesberetningen redegør for deres politik for dataetik for regnskabsår, der begynder 1. januar 2021 eller senere. Det er et følg-eller-forklar-krav: en virksomhed uden politik skal forklare hvorfor, og en koncern kan rapportere samlet. Loven foreskriver ikke politikkens indhold, og Erhvervsstyrelsens vejledning fortolker \"politik\" bredt som interne retningslinjer, mål eller andre beskrivelser af, hvordan virksomheden arbejder med dataetik. Bestemmelsen udsprang af regeringens ekspertgruppe om dataetik, hvis anbefalinger fra 2018 også førte til Dataetisk Råd og indgik i D-mærkets kriterier.\n\nIndholdsmæssigt handler dataetik om rummet mellem lovlighed og legitimitet. GDPR sætter bundgrænser (behandlingsgrundlag, formålsbegrænsning, dataminimering, gennemsigtighed), men mange omstridte anvendelser er lovlige: sammenstilling af datasæt, der hver for sig er harmløse, profilering på grundlag af legitime interesser, brug af ikke-personhenførbare eller aggregerede data, der stadig påvirker grupper, eller modeller, hvis fejl fordeler sig skævt. Helen Nissenbaums begreb kontekstuel integritet rammer kerneintuitionen: en informationsstrøm er problematisk, når den bryder normerne i den sammenhæng, oplysningerne blev delt i, selv om modtageren har ret til dem. Gladsaxe-modellen, et kommunalt forslag fra 2018 om at samkøre registerdata for at finde udsatte børn, nævnes ofte som eksempel på en anvendelse, der mødte stærk etisk kritik og blev lagt i skuffen.\n\nFor algoritmiske systemer er referencepunkterne EU's ekspertgruppes etiske retningslinjer for troværdig AI (2019) med syv krav, bl.a. menneskelig handlekraft og tilsyn, gennemsigtighed, mangfoldighed, ikke-diskrimination og retfærdighed samt ansvarlighed, og OECD's AI-principper (2019). EU's AI-forordning (forordning (EU) 2024/1689) har siden gjort en del af dette til lov, idet forbuddene mod bestemte praksisser har gældt siden 2. februar 2025, så noget af det, der var etik, nu er compliance. Retfærdighed er også teknisk omstridt: kendte resultater viser, at almindelige mål som kalibrering og lige fejlrater på tværs af grupper generelt ikke kan opfyldes samtidig, når basisraterne er forskellige, så valget af mål er i sig selv en etisk beslutning, der bør dokumenteres.\n\nI praksis udmøntes dataetik gennem en skriftlig politik godkendt af bestyrelsen, et vurderingstrin i projektstyringen (ofte kombineret med konsekvensanalysen, men med fokus på skader ud over databeskyttelse, fx manipulation, udelukkelse eller samfundsmæssige virkninger), et etisk udvalg til grænsetilfælde og gennemsigtighed om formål i et klart sprog. En hyppig fejl er at behandle politikken som en rapporteringsøvelse uden nogen beslutning, den reelt kan stoppe; revisorer og journalister kigger efter eksempler, hvor politikken ændrede eller standsede et projekt."},"edges":[{"type":"requires","to":"security/personal-data","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/gdpr","why":{"en":"GDPR sets what you must do with personal data; data ethics asks what you should do, also with data the law does not cover.","da":"GDPR fastlægger, hvad man skal gøre med personoplysninger; dataetik spørger, hvad man bør gøre, også med data, loven ikke dækker."},"confidence":"high","strength":"primary"},{"type":"mitigates","to":"ai/ai-bias","why":{"en":"An ethics review asks who could be treated unfairly before a data-driven system goes live, which helps catch bias early.","da":"En etisk vurdering spørger, hvem der kan blive uretfærdigt behandlet, før et datadrevet system tages i brug, og hjælper dermed med at fange bias tidligt."},"confidence":"medium","strength":"normal"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 8","tier":"course-material"},{"title":"Lovpligtig redegørelse for dataetik (årsregnskabsloven § 99 d)","url":"https://erhvervsstyrelsen.dk/vejledning-vejledning-om-lovpligtig-redegoerelse-dataetik","tier":"official-doc","publisher":"Erhvervsstyrelsen"},{"title":"D-mærket","url":"https://d-maerket.dk","tier":"official-doc"}],"draft":true}