← Tilbake til regelverkskartet
Lov Norge

Helsepersonelloven

Gjeldende i Norge

Sist faglig kontrollert 16. juli 2026

Kort oversikt

Helsepersonelloven regulerer helsepersonells yrkesutøvelse og stiller krav til blant annet faglig forsvarlighet, organisering, taushetsplikt og dokumentasjon. Kravene gjelder også når KI brukes som støtte i klinisk eller administrativt arbeid.

Etter § 4 skal helsepersonell utføre arbeidet faglig forsvarlig og gi omsorgsfull hjelp. Vurderingen tar utgangspunkt i personellets kvalifikasjoner, arbeidets karakter og den konkrete situasjonen. Helsepersonellet skal innhente bistand eller henvise videre når det er nødvendig og mulig.

KI kan brukes til blant annet beslutningsstøtte, oppsummering, utkast, dokumentarbeid, koding og administrative oppgaver. Verktøyet overtar likevel ikke helsepersonellets ansvar. KI-generert innhold må vurderes kritisk mot relevante kilder, pasientens situasjon og gjeldende faglige normer før det brukes i helsehjelp eller sendes videre.

Etter § 21 er opplysninger om pasienters helse og andre personlige forhold underlagt taushetsplikt. Helsepersonell skal ikke gjøre opplysningene tilgjengelige for uvedkommende, skal aktivt hindre uautorisert tilgang og skal ikke tilegne seg eller bruke opplysninger uten tjenstlig behov eller annet rettslig grunnlag.

Taushetsbelagte opplysninger skal derfor ikke legges inn i åpne KI-tjenester eller verktøy som virksomheten ikke har godkjent for formålet. For virksomhetsgodkjente løsninger må det være avklart hvilke opplysninger som kan behandles, hvem som får tilgang, hvordan opplysningene sikres, og om behandlingen har nødvendig rettslig og kontraktsmessig grunnlag.

Loven åpner i bestemte situasjoner for at relevante og nødvendige opplysninger kan gjøres tilgjengelige for blant annet elektronisk bearbeiding, pasientadministrasjon, internkontroll og kvalitetsforbedring. Disse bestemmelsene gir ikke en generell adgang til å overføre pasientopplysninger til et KI-verktøy eller en ekstern leverandør. Formål, nødvendighet, dataminimering og øvrige krav i personvern- og pasientjournallovgivningen må vurderes særskilt.

Kapittel 5 om taushetsplikt og tilgjengeliggjøring av opplysninger ble omorganisert 1. juli 2026. Virksomheter bør derfor kontrollere at interne rutiner, opplæringsmateriell, avtaler og tekniske krav viser til de gjeldende paragrafene.

Hva regulerer dette

Helsepersonelloven regulerer helsepersonells plikter og ansvar ved ytelse av helsehjelp. § 4 stiller krav om faglig forsvarlig og omsorgsfull yrkesutøvelse, mens § 16 krever at virksomheten organiseres slik at helsepersonellet kan oppfylle sine lovpålagte plikter.

§ 21 fastsetter hovedregelen om taushetsplikt. Den omfatter både en plikt til ikke å gjøre opplysninger tilgjengelige og en aktiv plikt til å hindre at uvedkommende får tilgang. Bestemmelsen begrenser også tilegnelse og bruk av opplysninger uten tjenstlig behov eller annet rettslig grunnlag.

Kapittel 5 regulerer når opplysninger likevel kan gjøres tilgjengelige. Blant annet gjelder § 28 bestemte formål som elektronisk bearbeiding og pasientadministrasjon, mens § 29 a gjelder opplysninger til virksomhetens ledelse for blant annet helsehjelp, internkontroll, kvalitetsforbedring og statistikk.

Hvem berøres

Offentlig sektor

Privat sektor

Hvorfor det har praktisk betydning

KI kan produsere overbevisende, men feilaktige, mangelfulle eller misvisende svar. Dersom slike svar brukes ukritisk i vurderinger, dokumenter eller kommunikasjon, kan det påvirke pasientsikkerheten og være i strid med forsvarlighetskravet.

Kliniske og administrative KI-verktøy kan også behandle store mengder sensitive opplysninger. Å legge pasientinformasjon inn i et verktøy kan innebære at opplysningene gjøres tilgjengelige for en leverandør eller behandles til nye formål.

Virksomheten må derfor kombinere teknisk godkjenning med tydelige bruksregler, tilgangsstyring, dataminimering og faglig kontroll. Den enkelte ansatte må samtidig følge egne plikter etter loven og virksomhetens godkjente arbeidsprosesser.

Sentrale krav og forpliktelser

  • Utfør arbeidet faglig forsvarlig og gi omsorgsfull hjelp
  • Arbeid innenfor egne kvalifikasjoner og innhent bistand når det er nødvendig
  • Bevar taushet om helseopplysninger og andre personlige forhold
  • Hindre aktivt at uvedkommende får adgang eller kjennskap til taushetsbelagte opplysninger
  • Ikke les, søk etter, bruk eller besitt pasientopplysninger uten tjenstlig behov eller annet rettslig grunnlag
  • Begrens tilgjengeliggjøring til opplysninger som er relevante og nødvendige for det aktuelle formålet
  • Organiser virksomheten slik at personellet kan oppfylle sine lovpålagte plikter
  • Kontroller KI-genererte vurderinger, sammendrag og utkast før de brukes i helsehjelp eller administrasjon
  • Følg personvern- og pasientjournallovgivningen i tillegg til helsepersonellovens regler om taushetsplikt

Hva virksomheten kan vurdere å dokumentere

  • Lag en oversikt over godkjente KI-verktøy, tillatte formål og hvilke opplysningstyper som kan behandles
  • Forby bruk av åpne eller privat anskaffede KI-verktøy til behandling av taushetsbelagte opplysninger
  • Definer hvilke kliniske og administrative oppgaver som alltid krever faglig kontroll før resultatet brukes
  • Krev kildekontroll og sammenligning med pasientjournalen ved bruk av KI-genererte sammendrag eller beslutningsstøtte
  • Avklar behandlingsgrunnlag, taushetsplikt, databehandlerforhold, lagring, tilgang og eventuell viderebruk før et verktøy godkjennes
  • Begrens personidentifikasjon og datamengde til det som er nødvendig for det konkrete formålet
  • Etabler rutiner for å registrere og følge opp feil, avvik og uventede resultater fra KI-verktøy
  • Gi ansatte opplæring i forskjellen mellom åpne KI-tjenester og virksomhetsgodkjente løsninger
  • Oppdater interne rutiner og opplæringsmateriell med paragrafstrukturen som gjelder fra 1. juli 2026

Kilder og videre lesning

Lenkene peker til eksterne kilder. Kontroller gjeldende tekst og status for bruk i eget arbeid.

Opplysningene er generell informasjon og ikke juridisk rådgivning. Hvilke krav som gjelder, må vurderes ut fra virksomhetens sektor, rolle, opplysninger og konkrete bruk av teknologi.