Kontrakter
SaaS- og skyavtaler, ansvarsbegrensning, tjenestenivå og exit. Praktisk veiledning for den som kjøper eller selger teknologi.
Artikler i dette temaet
Ansvar for KI-agenter: hvem betaler når agenten gjør skade?
Ansvar for KI-agenter ligger i utgangspunktet hos virksomheten som setter agenten i arbeid. Agenten er ikke et rettssubjekt og ikke en arbeidstaker, så skaden vurderes som virksomhetens egen. Overfor kunder gjelder vanlig kontraktsansvar. Leverandøren svarer bare så langt avtalen gir grunnlag for, og det nye produktansvarsdirektivet gjelder ennå ikke i Norge.
Nordlo-dommen: hvorfor fikk kunden bare 8 280 kroner etter cyberangrepet?
I Nordlo-dommen fra Gulating lagmannsrett 30. juni 2026 tapte Btec AS produksjonsdata i et løsepengeangrep hos IT-leverandøren og krevde over 57 millioner kroner. Kunden var bundet av leverandørens standardvilkår uten å ha signert noe, angrepet var ikke force majeure, og leverandøren var ikke grovt uaktsom. Ansvarstaket på tre månedsleier ga 8 280 kroner.
Ansvarsbegrensning i SaaS-avtaler: hva holder etter norsk rett?
Ansvarsbegrensning i SaaS-avtaler er som hovedregel gyldig mellom næringsdrivende. Et ansvarstak og en fraskrivelse av indirekte tap holder normalt, men beskytter som utgangspunkt ikke leverandøren ved forsett eller grov uaktsomhet. Uvanlige og byrdefulle vilkår kan dessuten falle bort fordi de ikke er vedtatt, tolkes innskrenkende eller lempes etter avtaleloven § 36.
Overføring av personopplysninger til USA: hvor trygt er Data Privacy Framework?
Data Privacy Framework gjør det lovlig å overføre personopplysninger til selskaper i USA som er sertifisert under rammeverket. Adekvansbeslutningen gjelder i Norge og ble opprettholdt av EU-domstolens underrett i 2025, men saken er anket, og tilsynsorganene i USA er svekket. Virksomheter bør bruke rammeverket, men ha standardkontraktsbestemmelser og en exit-plan i reserve.
Databehandleravtale ved kjøp av SaaS: hva må den inneholde, og hva bør dere kreve?
Når en SaaS-leverandør behandler personopplysninger for dere, krever GDPR art. 28 en skriftlig databehandleravtale. Den skal blant annet regulere instrukser, taushetsplikt, sikkerhet, underleverandører, bistand, sletting og revisjon. Leverandørens standardavtale oppfyller ofte minimumskravene, men sjelden kundens behov for varsling, innsyn, overføringer ut av EØS og exit.
Exit fra skytjenesten: slik sikrer dere dataene når avtalen avsluttes
Exit fra skytjenesten må sikres i avtalen før den signeres. Avtalen bør gi rett til alle data i et maskinlesbart format, bistand fra leverandøren, en overgangsperiode og dokumentert sletting. I EU krever dataforordningen høyst to måneders varsel, 30 dagers overgang og minst 30 dagers tilgang til dataene. I Norge gjelder forordningen ennå ikke.
Hemmelighetene dine i ChatGPT: kan du miste vernet for forretningshemmeligheter?
Forretningshemmeligheter er bare vernet hvis virksomheten har truffet rimelige tiltak for å holde dem hemmelige. Én ansatt som limer inn et fortrolig dokument i ChatGPT, fjerner normalt ikke vernet. Men lar virksomheten ansatte bruke KI-verktøy fritt, uten regler og uten bedriftsavtale, blir det vanskelig å vise rimelige tiltak når hemmeligheten senere skal håndheves.
KI-hallusinasjoner: hvem har ansvaret når chatboten lover kunden for mye?
Virksomheten har ansvaret for KI-hallusinasjoner i egen kundeservice. Chatboten er ikke en egen juridisk person, og det den sier, regnes som virksomhetens egne opplysninger. Overfor forbrukere kan feil svar gi mangelskrav, og villedende svar kan bryte markedsføringsloven. En ansvarsfraskrivelse i chatvinduet hjelper lite.
Lovvalg og verneting: hvilket lands rett gjelder for kontrakten deres?
Lovvalg og verneting avgjør hvilket lands rett som gjelder for kontrakten, og hvor en tvist skal løses. Partene kan som hovedregel avtale begge deler. Er avtalen taus, gjelder etter norsk rett loven i landet kontrakten har nærmest tilknytning til, mens vernetinget følger tvisteloven og Luganokonvensjonen. Velg bevisst, særlig ved amerikanske standardvilkår.
Opphavsrett og KI: hvem eier det KI lager av tekst, kode og bilder?
Innhold som KI lager helt på egen hånd, har trolig ingen opphavsrett etter norsk rett, fordi åndsverkloven krever original og individuell skapende innsats fra et menneske. Bearbeider et menneske resultatet kreativt, kan det menneskelige bidraget være vernet. Leverandørens løfte om at dere eier resultatet, gir ikke mer vern enn loven gir.
Prisøkning fra SaaS-leverandøren: hva kan dere gjøre?
En prisøkning i SaaS-avtalen krever hjemmel i avtalen. Uten en endringsklausul er avtalt pris bindende i avtaleperioden. Har leverandøren forbeholdt seg retten til å endre prisen, er klausulen som hovedregel gyldig mellom næringsdrivende, men den kan tolkes innskrenkende eller lempes etter avtaleloven § 36. Kundens viktigste verktøy er oppsigelsesrett og en avtalt øvre grense.
Taushetserklæring (NDA): hva bør den inneholde, og hva beskytter den ikke?
En taushetserklæring (NDA) er en avtale om at fortrolige opplysninger bare skal brukes til et bestemt formål og ikke gis videre. Den bør definere hva som er fortrolig, angi unntak, varighet og sanksjoner, og regulere bruk av KI-verktøy. Den binder bare partene, og den kan ikke hindre varsling eller verne opplysninger som allerede er kjent.
Vibe lawyering: hva er risikoen når ledelsen skriver kontraktene med KI?
Vibe lawyering betyr at ledere og fagfolk lager kontrakter med KI uten juridisk kontroll. Avtalen binder selskapet fullt ut, også når den bygger på utenlandske begreper, hallusinerte henvisninger eller ansvarsregler som ikke virker etter norsk rett. KI kan brukes til enkle avtaler, men ikke uten kontroll når mye står på spill.
Regelverket
- Skadeserstatningslovenlov
- Avtalelovenlov
- Kjøpslovenlov
- Produktansvarslovenlov
- Produktansvarsdirektivet (EU) 2024/2853EU
- KI-forordningen (EU) 2024/1689EU
- Tvistelovenlov
- Personvernforordningen (EU) 2016/679EU
- Kommisjonens gjennomføringsbeslutning (EU) 2023/1795 om EU-US Data Privacy FrameworkEU
- Kommisjonens gjennomføringsbeslutning (EU) 2021/914 om standardkontraktsbestemmelser for overføring til tredjelandEU
- Personopplysningslovenlov
- Kommisjonens gjennomføringsbeslutning (EU) 2021/915 om standard personvernbestemmelser mellom behandlingsansvarlig og databehandlerEU
- Dataforordningen (EU) 2023/2854EU
- Forretningshemmelighetslovenlov
- Arbeidsmiljølovenlov
- Forbrukerkjøpslovenlov
- Markedsføringslovenlov
- Kjøpslovvalgslovenlov
- Voldgiftslovenlov
- Åndsverklovenlov
- Aksjelovenlov