legal247

DPIA for KI-verktøy: når er den påkrevd, og hva må den inneholde?

Kort fortalt

En DPIA for KI-verktøy er påkrevd når bruken sannsynligvis gir høy risiko for de registrerte, jf. GDPR art. 35. KI-verktøy med tilgang til e-post, dokumenter, kundedata eller opplysninger om ansatte treffer ofte terskelen. Er to eller flere av de ni kriteriene i retningslinjene fra Artikkel 29-gruppen oppfylt, bør dere legge til grunn at DPIA kreves.

Mange virksomheter tar i bruk KI-verktøy raskere enn de rekker å vurdere personvernet. Det er risikabelt, fordi personvernforordningen krever at vurderingen gjøres før behandlingen starter, ikke etter. For KI-verktøy som får tilgang til e-post, dokumenter, kundedata eller opplysninger om ansatte, vil en DPIA ofte være påkrevd.

Hva er en DPIA for KI-verktøy?

En DPIA, eller vurdering av personvernkonsekvenser, er en skriftlig analyse av risikoen en behandling gir for de registrerte, og av tiltakene som skal redusere den. Plikten følger av GDPR art. 35 nr. 1 i personvernforordningen, som gjelder som norsk lov gjennom personopplysningsloven § 1.

Vurderingen skal gjøres før behandlingen starter. Bestemmelsen trekker uttrykkelig frem bruk av ny teknologi som et forhold som kan gi høy risiko, og de fleste generative KI-verktøy faller inn under det. I motsetning til KI-forordningen gjelder DPIA-plikten fullt ut i Norge i dag.

Når er DPIA påkrevd for KI-verktøy?

DPIA er påkrevd når behandlingen sannsynligvis vil medføre høy risiko for fysiske personers rettigheter og friheter. Det er tre veier inn.

Den første er de tilfellene GDPR art. 35 nr. 3 nevner uttrykkelig. Det gjelder systematisk og omfattende vurdering av personlige forhold basert på automatisert behandling, herunder profilering, som danner grunnlag for avgjørelser med rettsvirkning eller tilsvarende betydning. Det gjelder også behandling av særlige kategorier av personopplysninger i stor skala, og systematisk overvåking av offentlige områder i stor skala.

Den andre er Datatilsynets liste over behandlinger som alltid krever DPIA, fastsatt etter GDPR art. 35 nr. 4. Flere punkter på listen er særlig aktuelle for KI. Det gjelder behandling med innovativ teknologi kombinert med minst ett annet kriterium, systematisk monitorering av ansatte, bruk av særlige kategorier eller svært personlige opplysninger i stor skala til algoritmetrening, og tjenester som predikerer blant annet jobbprestasjoner, økonomi, helse, adferd eller pålitelighet.

Den tredje er de ni kriteriene i retningslinjene fra Artikkel 29-gruppen (WP 248 rev.01), som Det europeiske personvernrådet (EDPB) tiltrådte ved oppstarten i mai 2018. Kriteriene stammer altså fra Artikkel 29-gruppen, ikke fra EDPB selv. Er to eller flere oppfylt, vil behandlingen i de fleste tilfeller kreve DPIA.

Kriterium i WP 248 Typisk KI-eksempel
Evaluering eller poengsetting Verktøy som rangerer jobbsøkere eller vurderer kundenes kredittverdighet
Automatiserte avgjørelser med rettsvirkning eller tilsvarende betydning Automatisk avslag på søknad eller reklamasjon
Systematisk overvåking Analyse av ansattes e-post, chat eller møteopptak
Sensitive eller svært personlige opplysninger Helseopplysninger i referater eller saksdokumenter
Behandling i stor skala Assistent med tilgang til hele virksomhetens dokumentarkiv
Sammenstilling av datasett KI som kobler CRM, e-post og saksbehandlingssystem
Sårbare registrerte Ansatte, pasienter, barn eller elever
Innovativ bruk av teknologi Generative språkmodeller og agenter
Behandlingen hindrer utøvelse av rettigheter eller tilgang til tjenester KI som avgjør om kunden får tilbud eller avtale

Spørsmålet er sjelden om KI-verktøyet behandler personopplysninger. Det er hvor mye, om hvem og med hvilke konsekvenser.

Hvilke KI-verktøy utløser typisk en DPIA?

En KI-assistent som er koblet til e-post, kalender og dokumentlagring, vil ofte oppfylle minst to kriterier, nemlig innovativ teknologi og behandling i stor skala. Ofte kommer sammenstilling av datasett og sårbare registrerte i tillegg, fordi ansatte regnes som sårbare overfor arbeidsgiveren. Da bør DPIA legges til grunn.

Det samme gjelder KI i rekruttering, verktøy som transkriberer og oppsummerer møter, chatboter som behandler kundehenvendelser, og analyseverktøy som vurderer ansattes produktivitet. Det siste står direkte på Datatilsynets liste som systematisk monitorering av ansatte.

Et oversettelsesverktøy som bare brukes på tekst uten personopplysninger, krever normalt ikke DPIA. Grensen må likevel vurderes konkret, og konklusjonen bør dokumenteres selv når svaret er at DPIA ikke kreves.

Hva må en DPIA for KI-verktøy inneholde?

Minimumsinnholdet står i GDPR art. 35 nr. 7. Vurderingen skal minst inneholde fire deler.

  1. En systematisk beskrivelse av behandlingen og formålene.
  2. En vurdering av om behandlingen er nødvendig og forholdsmessig.
  3. En vurdering av risikoen for de registrertes rettigheter og friheter.
  4. Tiltakene som skal håndtere risikoen og vise at forordningen etterleves.

Personvernombudet skal gi råd i arbeidet der virksomheten har et, jf. GDPR art. 35 nr. 2. Der det er hensiktsmessig, skal de registrerte eller deres representanter få si sin mening, jf. GDPR art. 35 nr. 9. Ved KI-verktøy for ansatte er det naturlig å involvere tillitsvalgte. Vurderingen skal oppdateres når risikoen endrer seg, jf. GDPR art. 35 nr. 11, for eksempel når leverandøren lanserer nye funksjoner eller ny modell.

For KI-verktøy bør vurderingen særlig dekke om leverandøren bruker data til trening, hvor data lagres og behandles, hvilke underleverandører som brukes, hvordan feil i svarene oppdages, og hvordan de registrerte kan utøve sine rettigheter. Dette henger tett sammen med databehandleravtalen med SaaS-leverandøren. Behandles data i USA, må vurderingen også dekke overføringsgrunnlaget, se artikkelen om EU-US Data Privacy Framework.

Når må Datatilsynet konsulteres?

Viser vurderingen at behandlingen vil gi høy risiko dersom virksomheten ikke treffer tiltak, skal Datatilsynet konsulteres før behandlingen starter, jf. GDPR art. 36 nr. 1. I praksis gjelder det når virksomheten ikke klarer å redusere risikoen til et akseptabelt nivå.

Mener Datatilsynet at den planlagte behandlingen vil være i strid med forordningen, skal tilsynet gi skriftlig råd innen åtte uker. Fristen kan forlenges med seks uker i komplekse saker, jf. GDPR art. 36 nr. 2. Det betyr at et KI-prosjekt med høy restrisiko må planlegges med flere måneders margin.

Manglende DPIA eller forhåndsdrøfting kan gi overtredelsesgebyr på inntil 10 millioner euro eller 2 prosent av samlet global årsomsetning, jf. GDPR art. 83 nr. 4. Den største kostnaden er likevel ofte en annen. Må et verktøy stanses etter at det er rullet ut, går investeringen og arbeidstiden tapt.

Hvordan henger DPIA sammen med KI-forordningen?

KI-forordningen bygger videre på DPIA-plikten, men gjelder ennå ikke i Norge. Etter KI-forordningen art. 26 nr. 9 skal idriftsettere av høyrisikosystemer bruke informasjonen leverandøren gir etter artikkel 13, når de gjennomfører DPIA etter personvernforordningen.

KI-forordningen art. 27 krever i tillegg en vurdering av konsekvenser for grunnleggende rettigheter for offentlige organer, private som yter offentlige tjenester, og idriftsettere som bruker høyrisikosystemer til kredittvurdering eller til risikovurdering og prising av livs- og helseforsikring. Er deler av kravene allerede oppfylt gjennom DPIA-en, skal vurderingen etter artikkel 27 utfylle den, jf. KI-forordningen art. 27 nr. 4.

Etter endringsforordning (EU) 2026/1744 gjelder pliktene for høyrisikosystemer i vedlegg III i EU fra 2. desember 2027. I Norge må forordningen først innlemmes i EØS-avtalen og gjennomføres i norsk lov, og regjeringen tar sikte på proposisjon våren 2027. En god DPIA i dag gir uansett et grunnlag som kan gjenbrukes. Les også om kravet til KI-kompetanse etter KI-forordningen og på pilarsiden om personvern.

Hva bør virksomheten gjøre?

  1. Kartlegg KI-verktøyene. Lag en oversikt over verktøyene som behandler personopplysninger, også de ansatte har tatt i bruk selv.
  2. Gjør en terskelvurdering. Vurder hvert verktøy mot GDPR art. 35 nr. 3, Datatilsynets liste og de ni kriteriene, og dokumentér konklusjonen.
  3. Gjør DPIA før anskaffelsen. Still spørsmålene om trening, lagring, underleverandører og overføringer før avtalen signeres.
  4. Involver personvernombudet og de ansatte. Bruk tillitsvalgte når verktøyet berører ansatte.
  5. Knytt vurderingen til reglene. La funnene styre KI-retningslinjene for ansatte, for eksempel hva som ikke skal legges inn i verktøyet.
  6. Oppdater ved endringer. Gå gjennom vurderingen når leverandøren endrer modell, funksjoner eller vilkår.
  7. Konsulter Datatilsynet ved høy restrisiko. Planlegg med opptil 14 uker saksbehandlingstid.

Spørsmål og svar

Må vi alltid gjøre en DPIA før vi tar i bruk en KI-assistent?

Nei, men terskelen nås ofte. Behandler verktøyet personopplysninger i stort omfang, overvåker ansatte, eller har det tilgang til e-post, dokumenter og kundedata, bør dere legge til grunn at DPIA kreves. Konkluderer dere med at den ikke kreves, bør begrunnelsen dokumenteres.

Kan vi bruke leverandørens DPIA?

Nei, ikke som erstatning for egen vurdering. Plikten ligger på den behandlingsansvarlige, og risikoen avhenger av hvordan dere bruker verktøyet. Leverandørens dokumentasjon er likevel et nyttig grunnlag, og databehandleren skal bistå etter GDPR art. 28 nr. 3 bokstav f.

Hva skjer hvis vi ikke gjør en DPIA når den er påkrevd?

Datatilsynet kan ilegge overtredelsesgebyr på inntil 10 millioner euro eller 2 prosent av global årsomsetning etter GDPR art. 83 nr. 4. Datatilsynet kan også pålegge dere å stanse behandlingen til vurderingen er gjort.

Neste faglige kontroll: 15. januar 2027