legal247

KI-retningslinjer for ansatte: hva arbeidsgiver kan kreve og kontrollere

Kort fortalt

Arbeidsgiver kan i kraft av styringsretten fastsette KI-retningslinjer for ansatte, også forbud mot bestemte verktøy og krav om kontroll av resultatet. Kontroll av hvordan de ansatte faktisk bruker KI, er derimot et kontrolltiltak som krever saklig grunn, drøfting med tillitsvalgte og forhåndsinformasjon. Løpende overvåking av den enkeltes bruk er som hovedregel forbudt.

De fleste ansatte bruker allerede KI i jobben, med eller uten arbeidsgivers velsignelse. Spørsmålet er derfor ikke om virksomheten trenger regler, men hvor langt arbeidsgiver kan gå når reglene skal gis og etterleves. Svaret er at arbeidsgiver har vid adgang til å bestemme hvordan KI skal brukes, men langt snevrere adgang til å kontrollere den enkeltes bruk.

Hva er KI-retningslinjer for ansatte?

KI-retningslinjer er skriftlige instrukser om hvilke KI-verktøy de ansatte kan bruke, hva verktøyene kan brukes til, hvilke opplysninger som ikke skal legges inn, og hvordan resultatet skal kontrolleres før det brukes. Gode retningslinjer er korte, konkrete og knyttet til virksomhetens faktiske verktøy og risiko.

Retningslinjene har tre funksjoner. De beskytter virksomhetens opplysninger, de fordeler ansvar, og de gir arbeidsgiver et grunnlag for å reagere når noe går galt. Uten skriftlige regler er det vanskelig å bebreide en ansatt for å ha brukt et verktøy ingen har sagt at var forbudt.

Hvilket rettslig grunnlag har arbeidsgiver for å gi KI-retningslinjer?

Grunnlaget er styringsretten, altså arbeidsgivers rett til å lede, fordele, organisere og kontrollere arbeidet innenfor rammene av lov, tariffavtale og arbeidsavtale. Å bestemme hvilke arbeidsverktøy som skal brukes, og hvordan, er kjernen i styringsretten.

Arbeidsgiver kan derfor uten avtale med de ansatte

  • forby bestemte KI-tjenester, for eksempel gratisversjoner der leverandøren kan bruke innholdet til egen trening,
  • kreve at bare godkjente verktøy med databehandleravtale brukes i arbeidet,
  • forby at personopplysninger, kundeinformasjon eller forretningshemmeligheter legges inn i verktøy som ikke er godkjent for det,
  • kreve at KI-generert innhold kontrolleres av et menneske før det sendes ut, og
  • kreve at bruk av KI opplyses internt eller overfor kunder der det er relevant.

Grensen går der retningslinjene griper inn i den ansattes privatliv eller innebærer kontroll av den enkelte. Da gjelder egne regler, som er behandlet under.

Behovet for regler henger tett sammen med vernet av virksomhetens hemmeligheter. Les mer om hvorfor manglende interne regler kan svekke vernet etter forretningshemmelighetsloven i artikkelen om forretningshemmeligheter og KI.

Når blir kontroll av KI-bruk et kontrolltiltak?

Kontroll av hvordan den enkelte ansatte bruker KI, er et kontrolltiltak etter arbeidsmiljøloven kapittel 9. Det gjelder blant annet logging av ledetekster, gjennomgang av samtalehistorikk, verktøy som fanger opp hva som limes inn i nettjenester, og stikkprøver av den enkeltes bruk.

Etter aml. § 9-1 kan arbeidsgiver bare iverksette kontrolltiltak når tiltaket har saklig grunn i virksomhetens forhold og ikke innebærer en uforholdsmessig belastning for arbeidstakeren. Personopplysningsloven gjelder for behandlingen av opplysningene, med krav til behandlingsgrunnlag, formålsbegrensning og dataminimering etter GDPR art. 5 og GDPR art. 6.

aml. § 9-2 stiller i tillegg prosesskrav. Arbeidsgiver skal så tidlig som mulig drøfte behov, utforming, gjennomføring og vesentlige endringer med de tillitsvalgte. Før tiltaket iverksettes, skal de berørte ansatte få informasjon om formålet, de praktiske konsekvensene og antatt varighet. Behovet skal evalueres jevnlig sammen med de tillitsvalgte.

Arbeidsgiver kan bestemme nesten alt om hvordan KI skal brukes, men lite om å følge med på hva den enkelte faktisk gjør.

Kan arbeidsgiver overvåke de ansattes bruk av KI-verktøy?

Nei, ikke løpende. E-postforskriften § 2 andre ledd slår fast at arbeidsgiver ikke har rett til å overvåke arbeidstakers bruk av elektronisk utstyr, herunder bruk av internett. Unntakene er bare å administrere virksomhetens datanettverk og å avdekke eller oppklare sikkerhetsbrudd i nettverket. Datatilsynet har understreket dette forbudet i egen veiledning fra 2023.

Det betyr i praksis følgende.

Tiltak Vurdering
Sperre bestemte KI-tjenester i nettverket Normalt tillatt, det er nettverksadministrasjon og ikke kontroll av den enkelte
Teknisk hindre opplasting av klassifiserte dokumenter Normalt tillatt som sikkerhetstiltak, men bør drøftes og informeres om
Aggregert statistikk over bruk uten personidentifikasjon Normalt tillatt
Varsling ved mistanke om sikkerhetsbrudd, med oppfølging av konkret hendelse Tillatt innenfor unntaket for sikkerhetsbrudd
Systematisk gjennomgang av hver ansatts ledetekster Som hovedregel forbudt overvåking
Innsyn i én ansatts samtalehistorikk ved begrunnet mistanke Bare etter vilkårene og prosedyrene i e-postforskriften §§ 2 og 3

I flere bedriftsversjoner av KI-assistenter lagres ledetekster og svar knyttet til den ansattes konto, og i noen tilfeller i den ansattes postkasse. Om slik samtalehistorikk er et «personlig område» etter e-postforskriften § 1, er ikke avklart i praksis fra Datatilsynet eller Personvernnemnda. Det tryggeste er å behandle den på samme måte. Innsyn forutsetter da at det er nødvendig for den daglige driften eller andre berettigede interesser, eller at det foreligger begrunnet mistanke om grovt pliktbrudd. Fremgangsmåten er beskrevet i artikkelen om når arbeidsgiver kan lese ansattes e-post.

Arbeidsgiver må også informere de ansatte om hvilke opplysninger som registreres, etter GDPR art. 13. Innføres et nytt KI-verktøy som behandler personopplysninger om ansatte eller kunder i stort omfang, kan det i tillegg kreve en DPIA for KI-verktøy etter GDPR art. 35.

Hva skjer når en ansatt bryter KI-retningslinjene?

Brudd på skriftlige KI-retningslinjer er brudd på en instruks og behandles som andre pliktbrudd. Reaksjonen må stå i forhold til bruddet. En førstegangsfeil der en ansatt har limt inn et internt notat i feil verktøy, gir normalt grunnlag for veiledning eller en skriftlig advarsel, ikke oppsigelse.

Gjentatte eller grove brudd kan gi saklig grunn for oppsigelse etter aml. § 15-7. Har den ansatte bevisst lagt inn forretningshemmeligheter eller sensitive personopplysninger i en tjeneste som var uttrykkelig forbudt, med betydelig skadepotensial, kan avskjed etter aml. § 15-14 være aktuelt ved grovt pliktbrudd eller annet vesentlig mislighold. Terskelen er høy, og vurderingen er konkret.

Tre forhold avgjør ofte saken. Var retningslinjene skriftlige og kjent for den ansatte? Fikk den ansatte opplæring? Og har arbeidsgiver selv fulgt reglene, eller har ledelsen tolerert samme praksis? En arbeidsgiver som ikke har håndhevet reglene tidligere, står svakt når en enkelt ansatt skal møte en streng reaksjon.

Bevisene er et eget problem. Har arbeidsgiver skaffet seg kunnskap om bruddet gjennom ulovlig overvåking, risikerer virksomheten både reaksjon fra Datatilsynet og et svekket utgangspunkt i en arbeidsrettssak. Kontrollreglene bør derfor være på plass før det oppstår en konflikt.

Hvilken rolle spiller KI-forordningen?

KI-forordningen art. 4 pålegger leverandører og idriftsettere av KI-systemer å sørge for at personalet har tilstrekkelig KI-kompetanse. Plikten gjelder i EU fra 2. februar 2025. I Norge er forordningen ennå ikke gjennomført, men opplæring er uansett det som gjør retningslinjene håndhevbare. Se artikkelen om KI-kompetanse etter KI-forordningen.

Retningslinjene bør også ta høyde for at verktøyene gir feil svar. Ansatte som videreformidler KI-generert innhold til kunder uten kontroll, eksponerer virksomheten for ansvar. Det er nærmere omtalt i artikkelen om ansvar for KI-hallusinasjoner.

Hva bør KI-retningslinjene inneholde?

En praktisk mal for interne KI-retningslinjer bør dekke disse punktene.

  1. Formål og virkeområde. Hvem retningslinjene gjelder for, inkludert innleide og konsulenter, og hvilke verktøy de omfatter.
  2. Godkjente verktøy. En liste over verktøy som kan brukes, og til hvilke formål. Alt som ikke står på listen, er ikke godkjent.
  3. Opplysninger som ikke skal legges inn. Personopplysninger, kundeinformasjon, forretningshemmeligheter og taushetsbelagt informasjon, med mindre verktøyet er godkjent for det.
  4. Menneskelig kontroll. Krav om at KI-generert innhold kontrolleres før det brukes eksternt, og hvem som har ansvaret.
  5. Åpenhet. Når bruk av KI skal opplyses internt eller overfor kunder.
  6. Kontroll og logging. Hva som registreres, hvorfor, hvem som har tilgang, og hvor lenge opplysningene lagres.
  7. Avvik. Hvordan feil skal meldes, og at melding i god tro ikke i seg selv gir grunnlag for reaksjon.
  8. Følger av brudd. At brudd kan få arbeidsrettslige konsekvenser.
  9. Opplæring og revisjon. Når opplæring gis, og når retningslinjene revideres.

Hva bør virksomheten gjøre?

  1. Kartlegg faktisk bruk. Finn ut hvilke verktøy de ansatte allerede bruker, før reglene skrives.
  2. Skriv korte KI-retningslinjer. Forankre dem i styringsretten og gjør dem kjent for alle, gjerne med bekreftelse på at de er lest.
  3. Skill bruksregler fra kontrolltiltak. Bruksregler kan fastsettes alene. Kontrolltiltak skal drøftes med tillitsvalgte og informeres om før de iverksettes.
  4. Velg tekniske sperrer fremfor overvåking. Det er lovlig å stenge tjenester og hindre opplasting. Det er som hovedregel ikke lov å følge med på den enkeltes bruk.
  5. Lag en innsynsrutine. Bestem på forhånd hvordan innsyn i en konkret ansatts samtalehistorikk skal skje, etter mønster fra e-postforskriften.
  6. Gi opplæring og følg opp brudd konsekvent. Regler som ikke håndheves likt, er vanskelige å bruke når det først gjelder.

Flere artikler om temaet finnes på pilarsiden om kunstig intelligens og pilarsiden om personvern.

Spørsmål og svar

Kan vi forby ansatte å bruke gratis KI-tjenester i jobben?

Ja. Et forbud mot bestemte verktøy, eller mot å legge inn bestemte typer opplysninger, ligger innenfor styringsretten så lenge det har en saklig begrunnelse, for eksempel vern av forretningshemmeligheter og personopplysninger. Forbudet bør være skriftlig og kjent for alle ansatte.

Kan vi lese hva den enkelte ansatte har skrevet til KI-assistenten?

Bare unntaksvis. Systematisk gjennomgang av den enkeltes ledetekster er som hovedregel forbudt overvåking. Innsyn i en konkret ansatts samtalehistorikk bør behandles etter de samme vilkårene og prosedyrene som innsyn i e-post, med begrunnet mistanke, varsel og dokumentasjon.

Må KI-retningslinjene drøftes med tillitsvalgte?

Selve bruksreglene kan arbeidsgiver fastsette alene, men det er klokt å involvere de tillitsvalgte. Inneholder retningslinjene kontrolltiltak, som logging eller stikkprøver, er drøfting med tillitsvalgte en lovpålagt plikt etter aml. § 9-2.

Neste faglige kontroll: 1. april 2027