Innsikt
Alle analyser, sortert etter dato.
Anonymisering etter GDPR: er dataene deres egentlig anonyme?
Anonymisering etter GDPR krever at sannsynligheten for å identifisere noen er ubetydelig, vurdert fra perspektivet til den som skal bruke dataene. EDPBs utkast til retningslinjer 02/2026 bygger på SRB-dommen og tester tre kriterier, isolering, kobling og slutninger. En databehandler arver kundens perspektiv, og vurderingen må gjentas over tid.
Ansvar for KI-agenter: hvem betaler når agenten gjør skade?
Ansvar for KI-agenter ligger i utgangspunktet hos virksomheten som setter agenten i arbeid. Agenten er ikke et rettssubjekt og ikke en arbeidstaker, så skaden vurderes som virksomhetens egen. Overfor kunder gjelder vanlig kontraktsansvar. Leverandøren svarer bare så langt avtalen gir grunnlag for, og det nye produktansvarsdirektivet gjelder ennå ikke i Norge.
KI-avtalen i arbeidslivet: hva må arbeidsgiver drøfte før KI tas i bruk?
KI-avtalen fra 2. oktober 2026 er en intensjonsavtale mellom regjeringen og hovedorganisasjonene. Den gir ingen nye plikter for den enkelte arbeidsgiver. Pliktene følger av arbeidsmiljøloven og tariffavtalene. Endrer KI arbeidsorganiseringen eller kan verktøyet brukes til å kontrollere ansatte, skal det drøftes med de tillitsvalgte før beslutningen tas.
Kontroll av KI-tekst: hva lærer virksomheter av den opphevede kjennelsen?
Kontroll av KI-tekst må skje mot kilden, ikke mot hvor troverdig teksten høres ut. Gulating lagmannsrett opphevet i september 2026 en kjennelse der tingretten hadde gjengitt ni avsnitt med anførsler som aldri var fremmet, og domstolen har bekreftet at KI ble brukt. Samme feil i kontrakter, styrenotater og svar til tilsyn binder virksomheten eller gir styret et galt beslutningsgrunnlag.
Lokasjonsdata: når blir posisjonsdata en høyrisikobehandling?
Lokasjonsdata blir en høyrisikobehandling når posisjonen følges systematisk over tid, særlig av ansatte eller brukere av en app. Datatilsynet krever da som regel en DPIA. Virksomheten trenger et klart formål og behandlingsgrunnlag, må informere tydelig og slette tidlig. Apper som henter posisjon fra telefonen, trenger normalt også samtykke etter ekomloven § 3-15.
Nordlo-dommen: hvorfor fikk kunden bare 8 280 kroner etter cyberangrepet?
I Nordlo-dommen fra Gulating lagmannsrett 30. juni 2026 tapte Btec AS produksjonsdata i et løsepengeangrep hos IT-leverandøren og krevde over 57 millioner kroner. Kunden var bundet av leverandørens standardvilkår uten å ha signert noe, angrepet var ikke force majeure, og leverandøren var ikke grovt uaktsom. Ansvarstaket på tre månedsleier ga 8 280 kroner.
Personopplysninger i testmiljø: kan vi bruke ekte kundedata når vi tester?
Personopplysninger i testmiljø kan bare brukes når testingen er forenlig med formålet dataene ble samlet inn for, jf. GDPR art. 6 nr. 4, og når syntetiske eller pseudonymiserte data ikke er tilstrekkelig. Private virksomheter har ingen særregel. Kopier av produksjonsdata i test krever samme sikring, tilgangsstyring og sletting som produksjonen.
Samarbeidsplikt overfor Datatilsynet: hva krever den, og hvor går grensen?
Samarbeidsplikten etter GDPR art. 31 betyr at virksomheten må svare Datatilsynet innen fristen og legge fram dokumentasjonen tilsynet ber om, også avtaler med konfidensialitetsklausul. Virksomheten kan være uenig og klage på pålegget. Trusler mot saksbehandlere og gjentatt trenering er brudd, og ga Lab Pharma AS et overtredelsesgebyr på 205 000 kroner i august 2026.
Samtykke til markedsføring fra «partnere»: hva betyr Canal+-saken?
Et samtykke til markedsføring fra «våre partnere» gir bare grunnlag for markedsføring fra virksomheter den registrerte kjente identiteten til da samtykket ble gitt. Det mener generaladvokaten i Canal+-saken (C-317/25). Andre må innhente nytt samtykke før de markedsfører, og en avmeldingslenke i første e-post reparerer ikke mangelen. Dommen kommer senere.
Ansvarsbegrensning i SaaS-avtaler: hva holder etter norsk rett?
Ansvarsbegrensning i SaaS-avtaler er som hovedregel gyldig mellom næringsdrivende. Et ansvarstak og en fraskrivelse av indirekte tap holder normalt, men beskytter som utgangspunkt ikke leverandøren ved forsett eller grov uaktsomhet. Uvanlige og byrdefulle vilkår kan dessuten falle bort fordi de ikke er vedtatt, tolkes innskrenkende eller lempes etter avtaleloven § 36.
Brudd på personopplysningssikkerheten: hva må dere gjøre innen 72 timer?
Et brudd på personopplysningssikkerheten skal meldes til Datatilsynet uten ugrunnet opphold og om mulig innen 72 timer etter at virksomheten ble kjent med det, med mindre bruddet sannsynligvis ikke medfører risiko. Ved høy risiko skal også de berørte varsles. Alle brudd skal dokumenteres, også de som ikke meldes.
Overføring av personopplysninger til USA: hvor trygt er Data Privacy Framework?
Data Privacy Framework gjør det lovlig å overføre personopplysninger til selskaper i USA som er sertifisert under rammeverket. Adekvansbeslutningen gjelder i Norge og ble opprettholdt av EU-domstolens underrett i 2025, men saken er anket, og tilsynsorganene i USA er svekket. Virksomheter bør bruke rammeverket, men ha standardkontraktsbestemmelser og en exit-plan i reserve.
Databehandleravtale ved kjøp av SaaS: hva må den inneholde, og hva bør dere kreve?
Når en SaaS-leverandør behandler personopplysninger for dere, krever GDPR art. 28 en skriftlig databehandleravtale. Den skal blant annet regulere instrukser, taushetsplikt, sikkerhet, underleverandører, bistand, sletting og revisjon. Leverandørens standardavtale oppfyller ofte minimumskravene, men sjelden kundens behov for varsling, innsyn, overføringer ut av EØS og exit.
DPIA for KI-verktøy: når er den påkrevd, og hva må den inneholde?
En DPIA for KI-verktøy er påkrevd når bruken sannsynligvis gir høy risiko for de registrerte, jf. GDPR art. 35. KI-verktøy med tilgang til e-post, dokumenter, kundedata eller opplysninger om ansatte treffer ofte terskelen. Er to eller flere av de ni kriteriene i retningslinjene fra Artikkel 29-gruppen oppfylt, bør dere legge til grunn at DPIA kreves.
Exit fra skytjenesten: slik sikrer dere dataene når avtalen avsluttes
Exit fra skytjenesten må sikres i avtalen før den signeres. Avtalen bør gi rett til alle data i et maskinlesbart format, bistand fra leverandøren, en overgangsperiode og dokumentert sletting. I EU krever dataforordningen høyst to måneders varsel, 30 dagers overgang og minst 30 dagers tilgang til dataene. I Norge gjelder forordningen ennå ikke.
Hemmelighetene dine i ChatGPT: kan du miste vernet for forretningshemmeligheter?
Forretningshemmeligheter er bare vernet hvis virksomheten har truffet rimelige tiltak for å holde dem hemmelige. Én ansatt som limer inn et fortrolig dokument i ChatGPT, fjerner normalt ikke vernet. Men lar virksomheten ansatte bruke KI-verktøy fritt, uten regler og uten bedriftsavtale, blir det vanskelig å vise rimelige tiltak når hemmeligheten senere skal håndheves.
Informasjonskapsler og nyhetsbrev: når trenger dere samtykke?
Informasjonskapsler og samtykke henger tett sammen etter ekomloven § 3-15. Fra 1. januar 2025 må samtykket oppfylle kravene i GDPR, og nettleserinnstillinger er ikke lenger nok. Bare strengt nødvendige informasjonskapsler er unntatt. Nyhetsbrev på e-post til privatpersoner krever samtykke etter markedsføringsloven § 15, med et snevert unntak for eksisterende kunder.
Når kan arbeidsgiver ta innsyn i ansattes e-post?
Arbeidsgiver kan bare ta innsyn i ansattes e-post når det er nødvendig for den daglige driften eller andre berettigede interesser, eller ved begrunnet mistanke om grovt pliktbrudd. Den ansatte skal som hovedregel varsles på forhånd og kunne være til stede. Automatisk videresending regnes som ulovlig overvåking og har gitt overtredelsesgebyr.
Innsynskrav fra ansatte og kunder: frister, unntak og krav som brukes i konflikt
Et innsynskrav etter GDPR art. 15 skal besvares uten ugrunnet opphold og senest innen én måned. Fristen kan forlenges med to måneder ved komplekse krav. Den som krever innsyn, trenger ikke begrunne kravet, og et innsynskrav kan ikke avvises fordi det brukes i en arbeidskonflikt eller tvist. Bare i ekstraordinære tilfeller kan et krav avvises som åpenbart grunnløst eller overdrevent.
KI-hallusinasjoner: hvem har ansvaret når chatboten lover kunden for mye?
Virksomheten har ansvaret for KI-hallusinasjoner i egen kundeservice. Chatboten er ikke en egen juridisk person, og det den sier, regnes som virksomhetens egne opplysninger. Overfor forbrukere kan feil svar gi mangelskrav, og villedende svar kan bryte markedsføringsloven. En ansvarsfraskrivelse i chatvinduet hjelper lite.
KI-kompetanse er nå et krav: hva KI-forordningen artikkel 4 betyr for din virksomhet
KI-kompetanse er et krav etter KI-forordningen art. 4. Virksomheter som bruker KI i jobben, skal sette i verk tiltak som bygger kompetanse hos ansatte og andre som bruker systemene på deres vegne. Kravet gjelder i EU fra 2. februar 2025 og ble myket opp i juli 2026. I Norge gjelder det ennå ikke, men bør forberedes nå.
KI-retningslinjer for ansatte: hva arbeidsgiver kan kreve og kontrollere
Arbeidsgiver kan i kraft av styringsretten fastsette KI-retningslinjer for ansatte, også forbud mot bestemte verktøy og krav om kontroll av resultatet. Kontroll av hvordan de ansatte faktisk bruker KI, er derimot et kontrolltiltak som krever saklig grunn, drøfting med tillitsvalgte og forhåndsinformasjon. Løpende overvåking av den enkeltes bruk er som hovedregel forbudt.
Lovvalg og verneting: hvilket lands rett gjelder for kontrakten deres?
Lovvalg og verneting avgjør hvilket lands rett som gjelder for kontrakten, og hvor en tvist skal løses. Partene kan som hovedregel avtale begge deler. Er avtalen taus, gjelder etter norsk rett loven i landet kontrakten har nærmest tilknytning til, mens vernetinget følger tvisteloven og Luganokonvensjonen. Velg bevisst, særlig ved amerikanske standardvilkår.
Opphavsrett og KI: hvem eier det KI lager av tekst, kode og bilder?
Innhold som KI lager helt på egen hånd, har trolig ingen opphavsrett etter norsk rett, fordi åndsverkloven krever original og individuell skapende innsats fra et menneske. Bearbeider et menneske resultatet kreativt, kan det menneskelige bidraget være vernet. Leverandørens løfte om at dere eier resultatet, gir ikke mer vern enn loven gir.
Prisøkning fra SaaS-leverandøren: hva kan dere gjøre?
En prisøkning i SaaS-avtalen krever hjemmel i avtalen. Uten en endringsklausul er avtalt pris bindende i avtaleperioden. Har leverandøren forbeholdt seg retten til å endre prisen, er klausulen som hovedregel gyldig mellom næringsdrivende, men den kan tolkes innskrenkende eller lempes etter avtaleloven § 36. Kundens viktigste verktøy er oppsigelsesrett og en avtalt øvre grense.
Styrets ansvar for KI: hva styret bør spørre om før neste møte
Styrets ansvar for KI følger av aksjelovens alminnelige regler. Styret skal sørge for forsvarlig organisering, betryggende kontroll og tilsyn med daglig leder, og det gjelder også bruken av kunstig intelligens. Styret trenger ikke teknisk ekspertise, men må vite hvor KI brukes, hvilken risiko det gir, og hvem som har ansvaret.
Taushetserklæring (NDA): hva bør den inneholde, og hva beskytter den ikke?
En taushetserklæring (NDA) er en avtale om at fortrolige opplysninger bare skal brukes til et bestemt formål og ikke gis videre. Den bør definere hva som er fortrolig, angi unntak, varighet og sanksjoner, og regulere bruk av KI-verktøy. Den binder bare partene, og den kan ikke hindre varsling eller verne opplysninger som allerede er kjent.
Vibe lawyering: hva er risikoen når ledelsen skriver kontraktene med KI?
Vibe lawyering betyr at ledere og fagfolk lager kontrakter med KI uten juridisk kontroll. Avtalen binder selskapet fullt ut, også når den bygger på utenlandske begreper, hallusinerte henvisninger eller ansvarsregler som ikke virker etter norsk rett. KI kan brukes til enkle avtaler, men ikke uten kontroll når mye står på spill.