{"id":3829,"date":"2026-07-16T10:47:45","date_gmt":"2026-07-16T08:47:45","guid":{"rendered":"https:\/\/clearnord.no\/?post_type=cn_regulation&#038;p=3829"},"modified":"2026-07-17T16:31:26","modified_gmt":"2026-07-17T14:31:26","slug":"personopplysningsloven-og-gdpr","status":"publish","type":"cn_regulation","link":"https:\/\/clearnord.no\/eng\/regelverk\/personopplysningsloven-og-gdpr\/","title":{"rendered":"The Personal Data Act and the GDPR"},"content":{"rendered":"<p class=\"wp-block-paragraph\">The Personal Data Act implements the EU General Data Protection Regulation (GDPR) in Norwegian law. The rules apply when a business processes information that can be linked to an individual, including when the information is part of AI tools, machine translation, transcription, speech recognition, chatbots, summarization, or automated case processing.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The business must have a valid legal basis and a clear purpose for the processing. The information must be relevant, limited to what is necessary, accurate, adequately secured, and not stored longer than the purpose requires. The processing of special categories of personal data additionally requires that a condition in GDPR Article 9 is met.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">When an external supplier processes personal data on behalf of the business, roles and responsibilities must be clarified. A data processing agreement, documented instructions, control of subcontractors, and an assessment of whether data is transferred or made available outside the EEA may be necessary.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The use of an AI or language tool is not risk-free just because a human reviews the final result. The business must also assess whether the information could be lawfully entered into the tool, how the vendor processes it, whether it is stored or used for model training, and whether the output may contain inaccurate, discriminatory, or unnecessarily detailed personal data.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">If a planned processing is likely to result in a high risk to the rights and freedoms of individuals, the organization must carry out a data protection impact assessment before the processing begins. In the case of fully automated decisions with legal effects or similarly significant effects, the organization must also consider the specific rules in GDPR Article 22.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>","protected":false},"excerpt":{"rendered":"<p>Personopplysningsloven gjennomf\u00f8rer EUs personvernforordning (GDPR) i norsk rett. Reglene gjelder n\u00e5r en virksomhet behandler opplysninger som kan knyttes til en person, ogs\u00e5 [&hellip;]<\/p>\n","protected":false},"menu_order":0,"template":"","meta":{"footnotes":"","cn_reg_type_label":"Lov og EU-forordning","cn_reg_audience":"Alle offentlige og private virksomheter som behandler personopplysninger, inkludert gjennom KI-systemer, oversettelsesverkt\u00f8y, transkripsjon, talegjenkjenning, chatboter og andre spr\u00e5kteknologiske tjenester. Leverand\u00f8rer og databehandlere ber\u00f8res ogs\u00e5 gjennom krav til avtaler, sikkerhet og dokumentasjon.","cn_reg_summary":"Regulerer behandling av personopplysninger. Sentralt ved vurdering av hvilke opplysninger som kan brukes i KI- og spr\u00e5kverkt\u00f8y, hvilke leverand\u00f8ravtaler som kreves, og n\u00e5r personvernkonsekvenser m\u00e5 vurderes.","cn_reg_what_regulates":"Personopplysningsloven og GDPR regulerer innsamling, bruk, deling, lagring, sikring og sletting av personopplysninger. Regelverket fastsetter krav til behandlingsgrunnlag, form\u00e5l, dataminimering, riktighet, \u00e5penhet, informasjonssikkerhet, ansvarlighet og registrertes rettigheter.\r\n\r\nRegelverket regulerer ogs\u00e5 forholdet mellom behandlingsansvarlige og databehandlere, overf\u00f8ring av personopplysninger utenfor E\u00d8S, vurdering av personvernkonsekvenser og visse helautomatiserte avgj\u00f8relser.","cn_reg_why_matters":"Tekst, lyd og dokumenter som behandles i KI- og spr\u00e5kverkt\u00f8y, kan inneholde navn, kontaktopplysninger, helseopplysninger, opplysninger om arbeid, \u00f8konomi, barn, migrasjon eller andre forhold knyttet til identifiserbare personer.\r\n\r\nN\u00e5r slike opplysninger legges inn i maskinoversettelse, transkripsjon, chatboter eller generativ KI, kan virksomheten samtidig gi en leverand\u00f8r tilgang til opplysningene. Virksomheten m\u00e5 derfor vurdere behandlingsgrunnlag, leverand\u00f8rens rolle, lagring, modelltrening, underleverand\u00f8rer, behandlingssted, sikkerhet og eventuell overf\u00f8ring utenfor E\u00d8S.\r\n\r\nKI-genererte tekster, sammendrag og oversettelser kan dessuten inneholde feilaktige personopplysninger eller endre betydningen av informasjon om en person. Kravet til riktighet og behovet for menneskelig kvalitetssikring er derfor praktisk viktig gjennom hele arbeidsflyten.","cn_reg_obligations":"Fastsett et tydelig form\u00e5l og et gyldig behandlingsgrunnlag f\u00f8r personopplysninger behandles.\r\nVurder om behandling av s\u00e6rlige kategorier av personopplysninger ogs\u00e5 oppfyller et vilk\u00e5r i GDPR artikkel 9.\r\nF\u00f8lg prinsippene om lovlighet, rettferdighet, \u00e5penhet, form\u00e5lsbegrensning, dataminimering, riktighet, lagringsbegrensning, integritet og konfidensialitet.\r\nGi de registrerte tydelig informasjon og legg til rette for at de kan ut\u00f8ve rettighetene sine.\r\nAvklar om virksomheten og leverand\u00f8ren er behandlingsansvarlig, databehandler, felles behandlingsansvarlige eller har andre roller.\r\nInng\u00e5 databehandleravtale n\u00e5r en leverand\u00f8r behandler personopplysninger p\u00e5 virksomhetens vegne.\r\nEtabler egnede tekniske og organisatoriske sikkerhetstiltak basert p\u00e5 behandlingens risiko.\r\nBygg personvern inn i l\u00f8sningen og bruk personvernvennlige standardinnstillinger.\r\nF\u00f8r oversikt over behandlingsaktiviteter, lagringstider, datakategorier, mottakere og leverand\u00f8rer.\r\nGjennomf\u00f8r en vurdering av personvernkonsekvenser n\u00e5r behandlingen sannsynligvis vil medf\u00f8re h\u00f8y risiko for personers rettigheter og friheter.\r\nVurder de s\u00e6rskilte vilk\u00e5rene og rettighetene ved helautomatiserte avgj\u00f8relser som har rettsvirkning eller tilsvarende betydelig p\u00e5virkning.\r\nKontroller behandlingsgrunnlaget for overf\u00f8ring eller tilgjengeliggj\u00f8ring av personopplysninger utenfor E\u00d8S.\r\nS\u00f8rg for rutiner for avvik, personvernbrudd, sletting, retting og h\u00e5ndtering av registrertes foresp\u00f8rsler.","cn_reg_actions":"Kartlegg hvor personopplysninger behandles i oversettelse, transkripsjon, talegjenkjenning, chatboter, oppsummering og andre KI-st\u00f8ttede arbeidsprosesser.\r\nKlassifiser hvilke datakategorier og dokumenttyper som kan behandles i hvert godkjent verkt\u00f8y.\r\nEtabler godkjente behandlingsruter og tydelige regler for hva ansatte ikke skal legge inn i \u00e5pne eller ikke-godkjente tjenester.\r\nDokumenter form\u00e5l, behandlingsgrunnlag og n\u00f8dvendighetsvurdering for hver relevant arbeidsprosess.\r\nUnders\u00f8k leverand\u00f8rens lagring, modelltrening, tilgang, underleverand\u00f8rer, behandlingssteder og sikkerhetstiltak.\r\nInng\u00e5 og f\u00f8lg opp n\u00f8dvendige databehandleravtaler og andre personvernvilk\u00e5r.\r\nBegrens datamengden gjennom anonymisering, pseudonymisering, sladding eller andre tiltak f\u00f8r innhold sendes til et spr\u00e5k- eller KI-verkt\u00f8y.\r\nDeaktiver modelltrening, un\u00f8dvendig logging og lang lagring der verkt\u00f8yet og avtalevilk\u00e5rene \u00e5pner for det.\r\nEtabler kriterier for n\u00e5r en vurdering av personvernkonsekvenser skal gjennomf\u00f8res, og involver personvernombudet tidlig der virksomheten har ombud.\r\nTest om oversettelser, transkripsjoner, sammendrag og andre resultater gjengir personopplysninger korrekt og uten urimelige skjevheter.\r\nOppdater behandlingsprotokoller, personvernerkl\u00e6ringer, sletterutiner og beredskapsplaner n\u00e5r nye KI- eller spr\u00e5kverkt\u00f8y tas i bruk.","cn_reg_next_date_label":"","cn_reg_next_date":"","cn_reg_verified_date":"2026-07-16","cn_reg_review_owner":"Personvernansvarlig og systemeier. Personvernombudet involveres r\u00e5dgivende der virksomheten har personvernombud.","cn_reg_change_summary":"Profilen er revidert med tydeligere krav til behandlingsgrunnlag, databehandleravtaler, leverand\u00f8rkontroll, vurdering av personvernkonsekvenser, automatiserte avgj\u00f8relser, overf\u00f8ringer utenfor E\u00d8S og behandling av personopplysninger i KI- og spr\u00e5kverkt\u00f8y.","cn_reg_primary_source_url":"https:\/\/lovdata.no\/dokument\/NL\/lov\/2018-06-15-38","cn_reg_sources":"Personvernforordningen \u2013 GDPR (EUR-Lex) | https:\/\/eur-lex.europa.eu\/eli\/reg\/2016\/679\/oj\r\nDatatilsynet: Kunstig intelligens og personvern | https:\/\/www.datatilsynet.no\/regelverk-og-verktoy\/rapporter-og-utredninger\/kunstig-intelligens\/\r\nDatatilsynet: Vurder personvernkonsekvensene \u2013 og bygg personvern inn i l\u00f8sningene | https:\/\/www.datatilsynet.no\/regelverk-og-verktoy\/rapporter-og-utredninger\/kunstig-intelligens\/vurder-personvernkonsekvensene---og-bygg-personvern-inn-i-losningene\/\r\nDatatilsynet: N\u00e5r m\u00e5 man gjennomf\u00f8re en vurdering av personvernkonsekvenser? | https:\/\/www.datatilsynet.no\/rettigheter-og-plikter\/virksomhetenes-plikter\/vurdering-av-personvernkonsekvenser\/nar-ma-man-gjennomfore-en-vurdering-av-personvernkonsekvenser\/\r\nDatatilsynet: Overf\u00f8ring av personopplysninger ut av E\u00d8S | https:\/\/www.datatilsynet.no\/rettigheter-og-plikter\/virksomhetenes-plikter\/overforing-av-personopplysninger-ut-av-eos\/\r\nEDPB: Opinion 28\/2024 on data-protection aspects related to AI models | https:\/\/www.edpb.europa.eu\/documents\/opinion-of-the-board-art-64\/opinion-282024-on-certain-data-protection-aspects-related-to_en","cn_reg_related_profiles":[3927],"cn_reg_next_step_heading":"","cn_reg_next_step_description":"","cn_reg_next_step_button_label":"","cn_reg_next_step_button_url":"","cn_reg_next_step_article_label":"","cn_reg_next_step_article_url":""},"cn_reg_category":[12],"cn_reg_org":[17,15,16],"cn_reg_topic":[25,24,18,19,21,20],"cn_reg_jurisdiction":[30],"cn_reg_status":[31],"cn_reg_significance":[37],"cn_reg_sector":[44,46,42,45,40,47,41,43],"class_list":["post-3829","cn_regulation","type-cn_regulation","status-publish","hentry","cn_reg_category-sentrale","cn_reg_org-leverandor-offentlig-sektor","cn_reg_org-offentlig-sektor","cn_reg_org-privat-sektor","cn_reg_topic-dokumentasjon","cn_reg_topic-informasjonssikkerhet","cn_reg_topic-ki","cn_reg_topic-oversettelse","cn_reg_topic-personvern","cn_reg_topic-tolking","cn_reg_jurisdiction-norge-eu","cn_reg_status-gjeldende-norge","cn_reg_significance-hoy","cn_reg_sector-arbeidsliv","cn_reg_sector-finans-forsikring","cn_reg_sector-helse-omsorg","cn_reg_sector-justis-utlendingsfeltet","cn_reg_sector-kommune-fylkeskommune","cn_reg_sector-private-publikumstjenester","cn_reg_sector-statlig-virksomhet","cn_reg_sector-utdanning"],"_links":{"self":[{"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_regulation\/3829","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_regulation"}],"about":[{"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/types\/cn_regulation"}],"version-history":[{"count":2,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_regulation\/3829\/revisions"}],"predecessor-version":[{"id":3874,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_regulation\/3829\/revisions\/3874"}],"wp:attachment":[{"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/media?parent=3829"}],"wp:term":[{"taxonomy":"cn_reg_category","embeddable":true,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_reg_category?post=3829"},{"taxonomy":"cn_reg_org","embeddable":true,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_reg_org?post=3829"},{"taxonomy":"cn_reg_topic","embeddable":true,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_reg_topic?post=3829"},{"taxonomy":"cn_reg_jurisdiction","embeddable":true,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_reg_jurisdiction?post=3829"},{"taxonomy":"cn_reg_status","embeddable":true,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_reg_status?post=3829"},{"taxonomy":"cn_reg_significance","embeddable":true,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_reg_significance?post=3829"},{"taxonomy":"cn_reg_sector","embeddable":true,"href":"https:\/\/clearnord.no\/eng\/wp-json\/wp\/v2\/cn_reg_sector?post=3829"}],"curies":[{"name":"WordPerfect","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}