← Tilbake til regelverkskartet
Lov og EU-forordning Norge og EU

Personopplysningsloven og GDPR

Gjeldende i Norge

Sist faglig kontrollert 16. juli 2026

Kort oversikt

Personopplysningsloven gjennomfører EUs personvernforordning (GDPR) i norsk rett. Reglene gjelder når en virksomhet behandler opplysninger som kan knyttes til en person, også når opplysningene inngår i KI-verktøy, maskinoversettelse, transkripsjon, talegjenkjenning, chatboter, oppsummering eller automatisert saksbehandling.

Virksomheten må ha et gyldig behandlingsgrunnlag og et tydelig formål med behandlingen. Opplysningene skal være relevante, begrenset til det som er nødvendig, korrekte, tilstrekkelig sikret og ikke lagres lenger enn formålet krever. Behandling av særlige kategorier av personopplysninger krever i tillegg at et vilkår i GDPR artikkel 9 er oppfylt.

Når en ekstern leverandør behandler personopplysninger på virksomhetens vegne, må roller og ansvar avklares. Det kan være nødvendig med databehandleravtale, dokumenterte instrukser, kontroll med underleverandører og vurdering av om opplysninger overføres eller gjøres tilgjengelige utenfor EØS.

Bruk av et KI- eller språkverktøy er ikke risikofritt bare fordi et menneske kontrollerer sluttresultatet. Virksomheten må også vurdere om opplysningene lovlig kunne legges inn i verktøyet, hvordan leverandøren behandler dem, om de lagres eller brukes til modelltrening, og om resultatet kan inneholde uriktige, diskriminerende eller unødvendig detaljerte personopplysninger.

Dersom en planlagt behandling sannsynligvis vil medføre høy risiko for personers rettigheter og friheter, skal virksomheten gjennomføre en vurdering av personvernkonsekvenser før behandlingen starter. Ved helautomatiserte avgjørelser med rettsvirkning eller tilsvarende betydelig påvirkning må virksomheten også vurdere de særskilte reglene i GDPR artikkel 22.

Hva regulerer dette

Personopplysningsloven og GDPR regulerer innsamling, bruk, deling, lagring, sikring og sletting av personopplysninger. Regelverket fastsetter krav til behandlingsgrunnlag, formål, dataminimering, riktighet, åpenhet, informasjonssikkerhet, ansvarlighet og registrertes rettigheter.

Regelverket regulerer også forholdet mellom behandlingsansvarlige og databehandlere, overføring av personopplysninger utenfor EØS, vurdering av personvernkonsekvenser og visse helautomatiserte avgjørelser.

Hvem berøres

Leverandør til offentlig sektor

Offentlig sektor

Privat sektor

Hvorfor det har praktisk betydning

Tekst, lyd og dokumenter som behandles i KI- og språkverktøy, kan inneholde navn, kontaktopplysninger, helseopplysninger, opplysninger om arbeid, økonomi, barn, migrasjon eller andre forhold knyttet til identifiserbare personer.

Når slike opplysninger legges inn i maskinoversettelse, transkripsjon, chatboter eller generativ KI, kan virksomheten samtidig gi en leverandør tilgang til opplysningene. Virksomheten må derfor vurdere behandlingsgrunnlag, leverandørens rolle, lagring, modelltrening, underleverandører, behandlingssted, sikkerhet og eventuell overføring utenfor EØS.

KI-genererte tekster, sammendrag og oversettelser kan dessuten inneholde feilaktige personopplysninger eller endre betydningen av informasjon om en person. Kravet til riktighet og behovet for menneskelig kvalitetssikring er derfor praktisk viktig gjennom hele arbeidsflyten.

Sentrale krav og forpliktelser

  • Fastsett et tydelig formål og et gyldig behandlingsgrunnlag før personopplysninger behandles.
  • Vurder om behandling av særlige kategorier av personopplysninger også oppfyller et vilkår i GDPR artikkel 9.
  • Følg prinsippene om lovlighet, rettferdighet, åpenhet, formålsbegrensning, dataminimering, riktighet, lagringsbegrensning, integritet og konfidensialitet.
  • Gi de registrerte tydelig informasjon og legg til rette for at de kan utøve rettighetene sine.
  • Avklar om virksomheten og leverandøren er behandlingsansvarlig, databehandler, felles behandlingsansvarlige eller har andre roller.
  • Inngå databehandleravtale når en leverandør behandler personopplysninger på virksomhetens vegne.
  • Etabler egnede tekniske og organisatoriske sikkerhetstiltak basert på behandlingens risiko.
  • Bygg personvern inn i løsningen og bruk personvernvennlige standardinnstillinger.
  • Før oversikt over behandlingsaktiviteter, lagringstider, datakategorier, mottakere og leverandører.
  • Gjennomfør en vurdering av personvernkonsekvenser når behandlingen sannsynligvis vil medføre høy risiko for personers rettigheter og friheter.
  • Vurder de særskilte vilkårene og rettighetene ved helautomatiserte avgjørelser som har rettsvirkning eller tilsvarende betydelig påvirkning.
  • Kontroller behandlingsgrunnlaget for overføring eller tilgjengeliggjøring av personopplysninger utenfor EØS.
  • Sørg for rutiner for avvik, personvernbrudd, sletting, retting og håndtering av registrertes forespørsler.

Hva virksomheten kan vurdere å dokumentere

  • Kartlegg hvor personopplysninger behandles i oversettelse, transkripsjon, talegjenkjenning, chatboter, oppsummering og andre KI-støttede arbeidsprosesser.
  • Klassifiser hvilke datakategorier og dokumenttyper som kan behandles i hvert godkjent verktøy.
  • Etabler godkjente behandlingsruter og tydelige regler for hva ansatte ikke skal legge inn i åpne eller ikke-godkjente tjenester.
  • Dokumenter formål, behandlingsgrunnlag og nødvendighetsvurdering for hver relevant arbeidsprosess.
  • Undersøk leverandørens lagring, modelltrening, tilgang, underleverandører, behandlingssteder og sikkerhetstiltak.
  • Inngå og følg opp nødvendige databehandleravtaler og andre personvernvilkår.
  • Begrens datamengden gjennom anonymisering, pseudonymisering, sladding eller andre tiltak før innhold sendes til et språk- eller KI-verktøy.
  • Deaktiver modelltrening, unødvendig logging og lang lagring der verktøyet og avtalevilkårene åpner for det.
  • Etabler kriterier for når en vurdering av personvernkonsekvenser skal gjennomføres, og involver personvernombudet tidlig der virksomheten har ombud.
  • Test om oversettelser, transkripsjoner, sammendrag og andre resultater gjengir personopplysninger korrekt og uten urimelige skjevheter.
  • Oppdater behandlingsprotokoller, personvernerklæringer, sletterutiner og beredskapsplaner når nye KI- eller språkverktøy tas i bruk.

Kilder og videre lesning

Lenkene peker til eksterne kilder. Kontroller gjeldende tekst og status for bruk i eget arbeid.

Opplysningene er generell informasjon og ikke juridisk rådgivning. Hvilke krav som gjelder, må vurderes ut fra virksomhetens sektor, rolle, opplysninger og konkrete bruk av teknologi.