Hopp til innholdet
HJ ConsultHJ Consult
esc
Start en brief
Tjenester
Prosjekter
Fagnotater
Om oss
Merkevare
Norskno
English
Bytt modus: Nordlys
Bytt modus: Systems
↑↓ velg, ↵ åpne, esc lukk⌘K
Modus

KI, personvern, GDPR

Kan vi bruke KI på kundedata etter GDPR?

Ja, hvis dere behandler KI-verktøyet som ethvert annet system med personopplysninger: et behandlingsgrunnlag for formålet, en databehandleravtale med leverandøren, et klart svar på hvor dataene behandles og om de brukes til trening, og en linje i personvernerklæringen. Den vanligste feilen er kundedata limt inn i et gratis chatteverktøy som ingen i bedriften har godkjent.

Publisert: 27. september 2026

Behandle det som ethvert annet system med personopplysninger

GDPR har ikke noe eget kapittel om språkmodeller. Spørsmålene er de samme som dere allerede svarer på for CRM-et eller regnskapssystemet:

  • Formål og behandlingsgrunnlag. Å svare en kunde med hjelp fra KI er som regel samme formål som dataene ble samlet inn for. Å bruke de samme e-postene til å trene en modell til noe annet er et nytt formål, og trenger sitt eget grunnlag.
  • Dataminimering. Send modellen det oppgaven trenger. En agent som svarer på spørsmål om åpningstider trenger ikke kundens adresse.
  • Åpenhet. Personvernerklæringen bør si at dere bruker KI, til hva, og hvilken leverandør som behandler dataene.
  • Lagring. Forespørsler, svar og logger er også personopplysninger, og de blir som regel liggende lenger enn noen hadde tenkt.

Fire spørsmål til leverandøren

  1. Bruker dere dataene våre til å trene modellene? Svaret bør være nei, og det bør stå i avtalen og ikke bare i et blogginnlegg.
  2. Hvor behandles og lagres dataene, og hvor lenge? Mange leverandører tar vare på det som sendes inn en periode for misbruksovervåking, selv når de ikke trener på det.
  3. Finnes det en databehandleravtale, og hvem er underleverandørene?
  4. Hvordan sletter vi data, og hvordan får vi dem ut? En kunde som ber om å bli slettet, mener overalt, også i loggene.

Hvor det går galt

  • Et gratis chatteverktøy ingen har godkjent. En vanlig lekkasje er en hjelpsom ansatt som limer inn en klage, med navn og ordrenummer, i en privat konto.
  • Sensitive opplysninger ved et uhell. En melding om en booking kan nevne en helsetilstand. Bestem på forhånd hva agenten gjør med den, og hold den ute av loggene.
  • En agent som avgjør alene. Avgjørelser med rettsvirkning eller tilsvarende betydning for en person, som å avslå en lånesøknad eller en jobbsøker, har egne regler i artikkel 22 og trenger som regel et menneske som tar eller kontrollerer dem.
  • Logger ingen tenkte på. Samtalehistorikken lagres et sted, ofte hos en tredje leverandør for overvåking. Den hører hjemme på samme liste over databehandlere som modellen.

Slik velger vi når vi bygger det

Vi velger leverandør etter hva dataene er. Generert markedsføringstekst kan komme fra den modellen som skriver den best. En kundes spørsmål om sin egen booking går til en leverandør med en avtale, et sted og en lagringstid vi kan navngi, og agenten ser bare feltene den trenger. Det er billigere å bestemme fra starten enn å endre senere.

Planlegger dere en agent eller en automatisering som berører kundedata, beskriv den i Living Brief, så får dere en arkitekturskisse med dataflyten tegnet inn, faser og et tidsrom i uker. Er dere usikre på hvor KI ville hjulpet, begynner den frie KI-gjennomgangen med virksomheten i stedet.

Dette notatet er en praktisk sjekkliste, ikke juridisk rådgivning. For en konkret sak er Datatilsynets veiledning og en advokat som kjenner bransjen deres de rette kildene.

Fagnotater

Spørsmål vi får

De samme spørsmålene, hver gang. Her er svarene vi gir over bordet.

Kan de ansatte bruke ChatGPT med kundedata?

Ikke i en privat konto eller en gratisversjon. Forbrukertjenester kan lagre samtalene og bruke dem til å forbedre modellene sine, og bedriften har ingen databehandleravtale som dekker dem. Bedrifts- og API-avtaler kommer som regel med en slik avtale og trener ikke på dataene deres som standard, men les vilkårene for den planen dere faktisk kjøper før noen limer inn en kundes opplysninger.

Trenger vi databehandleravtale med KI-leverandøren?

Ja, så snart leverandøren behandler personopplysninger på vegne av dere, og det gjør den når en forespørsel eller et dokument inneholder noen. Artikkel 28 i GDPR krever at avtalen er skriftlig. De store leverandørene publiserer en: godta den, ta vare på en kopi, og noter hvem underleverandørene deres er.

Er det et problem at leverandøren er amerikansk?

Ikke i seg selv, men overføringen ut av EØS trenger et grunnlag. For et amerikansk selskap som er sertifisert under EU–US Data Privacy Framework finnes det grunnlaget; ellers er det EUs standardavtaler (SCC) og en vurdering av risikoen. De to ordningene før rammeverket ble begge underkjent av EU-domstolen, så for sensitive data velger mange en leverandør som behandler i EØS og slipper spørsmålet.

Må vi gjøre en DPIA?

Ofte. En vurdering av personvernkonsekvenser kreves når behandlingen sannsynligvis gir høy risiko for folk, og Datatilsynet har en liste over behandlinger som alltid krever det. KI som håndterer helseopplysninger, overvåker ansatte eller avgjør noe om folk, havner som regel der. For et avgrenset verktøy er det noen sider med ærlige svar, skrevet før lansering.

Hva med KI-forordningen?

Den regulerer KI-systemer etter risiko, og GDPR gjelder fullt ut ved siden av. For verktøyene de fleste små bedrifter bruker (en agent som svarer kunder, sorterer e-post eller skriver utkast) er de praktiske pliktene beskjedne: si fra når folk snakker med en maskin, og sørg for at de ansatte som bruker den forstår hva den kan og ikke kan. Den innføres gradvis, og Norge tar den inn gjennom EØS-avtalen, så sjekk status for deres bruk før dere lener dere på en dato.

Neste steg

Vil du vite hva det betyr for dere?

Beskriv driften deres, så får du en arkitekturskisse, faser og et tidsrom tilbake med én gang. Ingen ringer deg.