← Back to the regulatory map
Love Norway

The Health Personnel Act

Valid in Norway

Last peer-reviewed July 16, 2026

Brief overview

Helsepersonelloven regulerer helsepersonells yrkesutøvelse og stiller krav til blant annet faglig forsvarlighet, organisering, taushetsplikt og dokumentasjon. Kravene gjelder også når KI brukes som støtte i klinisk eller administrativt arbeid.

Etter § 4 skal helsepersonell utføre arbeidet faglig forsvarlig og gi omsorgsfull hjelp. Vurderingen tar utgangspunkt i personellets kvalifikasjoner, arbeidets karakter og den konkrete situasjonen. Helsepersonellet skal innhente bistand eller henvise videre når det er nødvendig og mulig.

KI kan brukes til blant annet beslutningsstøtte, oppsummering, utkast, dokumentarbeid, koding og administrative oppgaver. Verktøyet overtar likevel ikke helsepersonellets ansvar. KI-generert innhold må vurderes kritisk mot relevante kilder, pasientens situasjon og gjeldende faglige normer før det brukes i helsehjelp eller sendes videre.

Etter § 21 er opplysninger om pasienters helse og andre personlige forhold underlagt taushetsplikt. Helsepersonell skal ikke gjøre opplysningene tilgjengelige for uvedkommende, skal aktivt hindre uautorisert tilgang og skal ikke tilegne seg eller bruke opplysninger uten tjenstlig behov eller annet rettslig grunnlag.

Taushetsbelagte opplysninger skal derfor ikke legges inn i åpne KI-tjenester eller verktøy som virksomheten ikke har godkjent for formålet. For virksomhetsgodkjente løsninger må det være avklart hvilke opplysninger som kan behandles, hvem som får tilgang, hvordan opplysningene sikres, og om behandlingen har nødvendig rettslig og kontraktsmessig grunnlag.

Loven åpner i bestemte situasjoner for at relevante og nødvendige opplysninger kan gjøres tilgjengelige for blant annet elektronisk bearbeiding, pasientadministrasjon, internkontroll og kvalitetsforbedring. Disse bestemmelsene gir ikke en generell adgang til å overføre pasientopplysninger til et KI-verktøy eller en ekstern leverandør. Formål, nødvendighet, dataminimering og øvrige krav i personvern- og pasientjournallovgivningen må vurderes særskilt.

Kapittel 5 om taushetsplikt og tilgjengeliggjøring av opplysninger ble omorganisert 1. juli 2026. Virksomheter bør derfor kontrollere at interne rutiner, opplæringsmateriell, avtaler og tekniske krav viser til de gjeldende paragrafene.

What regulates this

Helsepersonelloven regulerer helsepersonells plikter og ansvar ved ytelse av helsehjelp. § 4 stiller krav om faglig forsvarlig og omsorgsfull yrkesutøvelse, mens § 16 krever at virksomheten organiseres slik at helsepersonellet kan oppfylle sine lovpålagte plikter.

§ 21 fastsetter hovedregelen om taushetsplikt. Den omfatter både en plikt til ikke å gjøre opplysninger tilgjengelige og en aktiv plikt til å hindre at uvedkommende får tilgang. Bestemmelsen begrenser også tilegnelse og bruk av opplysninger uten tjenstlig behov eller annet rettslig grunnlag.

Kapittel 5 regulerer når opplysninger likevel kan gjøres tilgjengelige. Blant annet gjelder § 28 bestemte formål som elektronisk bearbeiding og pasientadministrasjon, mens § 29 a gjelder opplysninger til virksomhetens ledelse for blant annet helsehjelp, internkontroll, kvalitetsforbedring og statistikk.

Who is affected

Public sector

Private sector

Why it has practical significance

KI kan produsere overbevisende, men feilaktige, mangelfulle eller misvisende svar. Dersom slike svar brukes ukritisk i vurderinger, dokumenter eller kommunikasjon, kan det påvirke pasientsikkerheten og være i strid med forsvarlighetskravet.

Kliniske og administrative KI-verktøy kan også behandle store mengder sensitive opplysninger. Å legge pasientinformasjon inn i et verktøy kan innebære at opplysningene gjøres tilgjengelige for en leverandør eller behandles til nye formål.

Virksomheten må derfor kombinere teknisk godkjenning med tydelige bruksregler, tilgangsstyring, dataminimering og faglig kontroll. Den enkelte ansatte må samtidig følge egne plikter etter loven og virksomhetens godkjente arbeidsprosesser.

Key Requirements and Obligations

  • Utfør arbeidet faglig forsvarlig og gi omsorgsfull hjelp
  • Arbeid innenfor egne kvalifikasjoner og innhent bistand når det er nødvendig
  • Bevar taushet om helseopplysninger og andre personlige forhold
  • Hindre aktivt at uvedkommende får adgang eller kjennskap til taushetsbelagte opplysninger
  • Ikke les, søk etter, bruk eller besitt pasientopplysninger uten tjenstlig behov eller annet rettslig grunnlag
  • Begrens tilgjengeliggjøring til opplysninger som er relevante og nødvendige for det aktuelle formålet
  • Organiser virksomheten slik at personellet kan oppfylle sine lovpålagte plikter
  • Kontroller KI-genererte vurderinger, sammendrag og utkast før de brukes i helsehjelp eller administrasjon
  • Følg personvern- og pasientjournallovgivningen i tillegg til helsepersonellovens regler om taushetsplikt

What the business may consider documenting

  • Lag en oversikt over godkjente KI-verktøy, tillatte formål og hvilke opplysningstyper som kan behandles
  • Forby bruk av åpne eller privat anskaffede KI-verktøy til behandling av taushetsbelagte opplysninger
  • Definer hvilke kliniske og administrative oppgaver som alltid krever faglig kontroll før resultatet brukes
  • Krev kildekontroll og sammenligning med pasientjournalen ved bruk av KI-genererte sammendrag eller beslutningsstøtte
  • Avklar behandlingsgrunnlag, taushetsplikt, databehandlerforhold, lagring, tilgang og eventuell viderebruk før et verktøy godkjennes
  • Begrens personidentifikasjon og datamengde til det som er nødvendig for det konkrete formålet
  • Etabler rutiner for å registrere og følge opp feil, avvik og uventede resultater fra KI-verktøy
  • Gi ansatte opplæring i forskjellen mellom åpne KI-tjenester og virksomhetsgodkjente løsninger
  • Oppdater interne rutiner og opplæringsmateriell med paragrafstrukturen som gjelder fra 1. juli 2026

Sources and Further Reading

The links point to external sources. Check the current text and status before using them in your own work.

The information is general information and not legal advice. The applicable requirements must be assessed based on the enterprise's sector, role, information, and specific use of technology.