Personopplysningsloven og GDPR
Sist faglig kontrollert 16. juli 2026
Kort oversikt
Personopplysningsloven gjennomfører EUs personvernforordning (GDPR) i norsk rett. Reglene gjelder når en virksomhet behandler opplysninger som kan knyttes til en person, også når opplysningene inngår i KI-verktøy, maskinoversettelse, transkripsjon, talegjenkjenning, chatboter, oppsummering eller automatisert saksbehandling.
Virksomheten må ha et gyldig behandlingsgrunnlag og et tydelig formål med behandlingen. Opplysningene skal være relevante, begrenset til det som er nødvendig, korrekte, tilstrekkelig sikret og ikke lagres lenger enn formålet krever. Behandling av særlige kategorier av personopplysninger krever i tillegg at et vilkår i GDPR artikkel 9 er oppfylt.
Når en ekstern leverandør behandler personopplysninger på virksomhetens vegne, må roller og ansvar avklares. Det kan være nødvendig med databehandleravtale, dokumenterte instrukser, kontroll med underleverandører og vurdering av om opplysninger overføres eller gjøres tilgjengelige utenfor EØS.
Bruk av et KI- eller språkverktøy er ikke risikofritt bare fordi et menneske kontrollerer sluttresultatet. Virksomheten må også vurdere om opplysningene lovlig kunne legges inn i verktøyet, hvordan leverandøren behandler dem, om de lagres eller brukes til modelltrening, og om resultatet kan inneholde uriktige, diskriminerende eller unødvendig detaljerte personopplysninger.
Dersom en planlagt behandling sannsynligvis vil medføre høy risiko for personers rettigheter og friheter, skal virksomheten gjennomføre en vurdering av personvernkonsekvenser før behandlingen starter. Ved helautomatiserte avgjørelser med rettsvirkning eller tilsvarende betydelig påvirkning må virksomheten også vurdere de særskilte reglene i GDPR artikkel 22.
Hva regulerer dette
Personopplysningsloven og GDPR regulerer innsamling, bruk, deling, lagring, sikring og sletting av personopplysninger. Regelverket fastsetter krav til behandlingsgrunnlag, formål, dataminimering, riktighet, åpenhet, informasjonssikkerhet, ansvarlighet og registrertes rettigheter.
Regelverket regulerer også forholdet mellom behandlingsansvarlige og databehandlere, overføring av personopplysninger utenfor EØS, vurdering av personvernkonsekvenser og visse helautomatiserte avgjørelser.
Hvem berøres
Leverandør til offentlig sektor
Offentlig sektor
Privat sektor
Hvorfor det har praktisk betydning
Tekst, lyd og dokumenter som behandles i KI- og språkverktøy, kan inneholde navn, kontaktopplysninger, helseopplysninger, opplysninger om arbeid, økonomi, barn, migrasjon eller andre forhold knyttet til identifiserbare personer.
Når slike opplysninger legges inn i maskinoversettelse, transkripsjon, chatboter eller generativ KI, kan virksomheten samtidig gi en leverandør tilgang til opplysningene. Virksomheten må derfor vurdere behandlingsgrunnlag, leverandørens rolle, lagring, modelltrening, underleverandører, behandlingssted, sikkerhet og eventuell overføring utenfor EØS.
KI-genererte tekster, sammendrag og oversettelser kan dessuten inneholde feilaktige personopplysninger eller endre betydningen av informasjon om en person. Kravet til riktighet og behovet for menneskelig kvalitetssikring er derfor praktisk viktig gjennom hele arbeidsflyten.
Sentrale krav og forpliktelser
- Fastsett et tydelig formål og et gyldig behandlingsgrunnlag før personopplysninger behandles.
- Vurder om behandling av særlige kategorier av personopplysninger også oppfyller et vilkår i GDPR artikkel 9.
- Følg prinsippene om lovlighet, rettferdighet, åpenhet, formålsbegrensning, dataminimering, riktighet, lagringsbegrensning, integritet og konfidensialitet.
- Gi de registrerte tydelig informasjon og legg til rette for at de kan utøve rettighetene sine.
- Avklar om virksomheten og leverandøren er behandlingsansvarlig, databehandler, felles behandlingsansvarlige eller har andre roller.
- Inngå databehandleravtale når en leverandør behandler personopplysninger på virksomhetens vegne.
- Etabler egnede tekniske og organisatoriske sikkerhetstiltak basert på behandlingens risiko.
- Bygg personvern inn i løsningen og bruk personvernvennlige standardinnstillinger.
- Før oversikt over behandlingsaktiviteter, lagringstider, datakategorier, mottakere og leverandører.
- Gjennomfør en vurdering av personvernkonsekvenser når behandlingen sannsynligvis vil medføre høy risiko for personers rettigheter og friheter.
- Vurder de særskilte vilkårene og rettighetene ved helautomatiserte avgjørelser som har rettsvirkning eller tilsvarende betydelig påvirkning.
- Kontroller behandlingsgrunnlaget for overføring eller tilgjengeliggjøring av personopplysninger utenfor EØS.
- Sørg for rutiner for avvik, personvernbrudd, sletting, retting og håndtering av registrertes forespørsler.
Hva virksomheten kan vurdere å dokumentere
- Kartlegg hvor personopplysninger behandles i oversettelse, transkripsjon, talegjenkjenning, chatboter, oppsummering og andre KI-støttede arbeidsprosesser.
- Klassifiser hvilke datakategorier og dokumenttyper som kan behandles i hvert godkjent verktøy.
- Etabler godkjente behandlingsruter og tydelige regler for hva ansatte ikke skal legge inn i åpne eller ikke-godkjente tjenester.
- Dokumenter formål, behandlingsgrunnlag og nødvendighetsvurdering for hver relevant arbeidsprosess.
- Undersøk leverandørens lagring, modelltrening, tilgang, underleverandører, behandlingssteder og sikkerhetstiltak.
- Inngå og følg opp nødvendige databehandleravtaler og andre personvernvilkår.
- Begrens datamengden gjennom anonymisering, pseudonymisering, sladding eller andre tiltak før innhold sendes til et språk- eller KI-verktøy.
- Deaktiver modelltrening, unødvendig logging og lang lagring der verktøyet og avtalevilkårene åpner for det.
- Etabler kriterier for når en vurdering av personvernkonsekvenser skal gjennomføres, og involver personvernombudet tidlig der virksomheten har ombud.
- Test om oversettelser, transkripsjoner, sammendrag og andre resultater gjengir personopplysninger korrekt og uten urimelige skjevheter.
- Oppdater behandlingsprotokoller, personvernerklæringer, sletterutiner og beredskapsplaner når nye KI- eller språkverktøy tas i bruk.
Kilder og videre lesning
- Primær offisiell kilde
- Personvernforordningen – GDPR (EUR-Lex)
- Datatilsynet: Kunstig intelligens og personvern
- Datatilsynet: Vurder personvernkonsekvensene – og bygg personvern inn i løsningene
- Datatilsynet: Når må man gjennomføre en vurdering av personvernkonsekvenser?
- Datatilsynet: Overføring av personopplysninger ut av EØS
- EDPB: Opinion 28/2024 on data-protection aspects related to AI models
Lenkene peker til eksterne kilder. Kontroller gjeldende tekst og status for bruk i eget arbeid.
