legal247

Hemmelighetene dine i ChatGPT: kan du miste vernet for forretningshemmeligheter?

Kort fortalt

Forretningshemmeligheter er bare vernet hvis virksomheten har truffet rimelige tiltak for å holde dem hemmelige. Én ansatt som limer inn et fortrolig dokument i ChatGPT, fjerner normalt ikke vernet. Men lar virksomheten ansatte bruke KI-verktøy fritt, uten regler og uten bedriftsavtale, blir det vanskelig å vise rimelige tiltak når hemmeligheten senere skal håndheves.

En salgssjef limer inn kundelisten og neste års prisstrategi i ChatGPT for å få hjelp til en presentasjon. En utvikler ber en kodeassistent forbedre selskapets mest verdifulle algoritme. Begge deler skjer daglig i norske virksomheter. Spørsmålet er om virksomheten med dette risikerer å miste det rettslige vernet for opplysningene.

Svaret er at ett enkeltstående tilfelle sjelden er avgjørende. Den reelle risikoen ligger i at virksomheten ikke har kontroll, og derfor ikke kan vise at den har beskyttet hemmelighetene sine når det en dag gjelder.

Når er opplysninger forretningshemmeligheter etter loven?

Opplysninger er forretningshemmeligheter når tre vilkår er oppfylt samtidig. Det følger av forretningshemmelighetsloven § 2, som gjennomfører EUs direktiv om forretningshemmeligheter i norsk rett. Loven gjelder fra 1. januar 2021.

Vilkår Hva det betyr i praksis
Hemmelig Opplysningene er ikke allment kjent eller lett tilgjengelig, verken som helhet eller slik de er satt sammen
Kommersiell verdi Verdien skyldes nettopp at opplysningene er hemmelige
Rimelige tiltak Innehaveren har truffet rimelige tiltak for å holde dem hemmelige

Typiske eksempler er kildekode, kundelister, priskalkyler, anbudsstrategier, produktoppskrifter, forretningsplaner og tekniske løsninger. Alminnelige erfaringer og ferdigheter en arbeidstaker har tilegnet seg i ansettelsesforholdet, er etter forretningshemmelighetsloven § 2 annet ledd ikke forretningshemmeligheter.

Vilkårene er kumulative. Mangler ett av dem, har virksomheten ikke lovens vern, uansett hvor verdifulle opplysningene er.

Hva betyr «rimelige tiltak» når ansatte bruker KI-verktøy?

Rimelige tiltak betyr at virksomheten aktivt har gjort noe for å beskytte opplysningene, og kan dokumentere det. Loven krever ikke fullstendig sikkerhet. Hva som er rimelig, beror på en konkret vurdering av hvor verdifulle opplysningene er, hvor stor virksomheten er, og hvilke trusler den står overfor.

Vanlige tiltak er taushetsavtaler, tilgangsstyring, merking av fortrolige dokumenter, interne retningslinjer og opplæring. KI-verktøy er nå en så åpenbar kanal for lekkasje at de fleste virksomheter må forholde seg til den. En virksomhet som verken har regler for bruk av KI eller vet hvilke verktøy de ansatte bruker, vil få et svakt utgangspunkt når den skal overbevise en domstol om at den har beskyttet en bestemt opplysning.

Loven verner ikke det virksomheten selv har latt ligge åpent. Rimelige tiltak er prisen for vernet.

Det finnes per i dag ingen norsk rettspraksis om hvordan bruk av KI-verktøy påvirker vurderingen av rimelige tiltak. Vurderingen over bygger på lovens ordlyd og den alminnelige forståelsen av vilkåret.

Mister dere vernet for forretningshemmeligheter når noen bruker ChatGPT?

Ikke automatisk. At én ansatt har lagt inn et fortrolig dokument i en chatbot, gjør normalt ikke opplysningene allment kjent. Leverandøren er én aktør, ikke allmennheten, og vernet bortfaller ikke fordi en enkelt person bryter virksomhetens regler.

Risikoen øker likevel på tre måter. For det første kan systematisk og ukontrollert bruk tale mot at virksomheten har truffet rimelige tiltak. For det andre kan opplysninger som brukes til å trene en språkmodell, i prinsippet gjengis for andre brukere senere. Hvor stor denne risikoen er i praksis, og om det kan gjøre opplysningene lett tilgjengelige i lovens forstand, er ikke avklart. For det tredje mister virksomheten kontrollen over hvor opplysningene lagres, hvem som har tilgang, og hvor lenge de oppbevares.

Det er særlig det første punktet som får følger for bunnlinjen. Uten vern etter loven kan virksomheten ikke kreve forbud, erstatning eller straff når en tidligere ansatt eller en konkurrent tar med seg opplysningene.

Hvorfor betyr valg av lisens så mye?

Valget mellom gratis- eller forbrukerversjon og bedriftsavtale er ofte det viktigste enkelttiltaket. Forskjellen ligger i hva leverandøren kan gjøre med innholdet.

Forbrukerversjon Bedriftsavtale eller API
Trening på innhold Ofte ja, med mindre brukeren reserverer seg Som utgangspunkt nei hos de store leverandørene
Konfidensialitet Standardvilkår for privatpersoner Avtalefestet taushetsplikt
Databehandleravtale Normalt ikke tilgjengelig Tilgjengelig
Administrasjon Den ansatte styrer selv Virksomheten styrer brukere og innstillinger
Dokumentasjon Lite eller ingen Avtale og innstillinger kan legges frem

OpenAI opplyser for eksempel at samtaler i forbrukerversjonene av ChatGPT kan brukes til å forbedre modellene med mindre brukeren reserverer seg, mens innhold fra bedriftsversjonene og API-et som utgangspunkt ikke brukes til trening. Vilkårene endres jevnlig og varierer mellom leverandører, så de må kontrolleres for hvert verktøy før det tas i bruk.

En bedriftsavtale er ikke bare et sikkerhetstiltak. Den er også dokumentasjon. Når virksomheten senere skal vise at den har truffet rimelige tiltak, er en signert avtale med taushetsplikt og reservasjon mot trening langt sterkere bevis enn en muntlig oppfordring om å «være forsiktig».

Kan bruk av KI-verktøy bryte taushetserklæringer?

Ja, og dette er ofte den mest konkrete risikoen. Mange virksomheter har mottatt opplysninger fra kunder, leverandører og samarbeidspartnere under en taushetserklæring (NDA). Slike avtaler forbyr som regel at opplysningene gjøres tilgjengelige for tredjepart uten samtykke. Å legge opplysningene inn i et eksternt KI-verktøy kan være nettopp det.

Et brudd kan gi erstatningsansvar, utløse en avtalt konvensjonalbot og skade kundeforholdet. Det gjelder uavhengig av om opplysningene oppfyller vilkårene i forretningshemmelighetsloven. Gå derfor gjennom de viktigste taushetsavtalene og avklar om de åpner for bruk av underleverandører og skytjenester.

Samme risiko oppstår når ledelsen bruker KI til å lage kontrakter og limer inn fortrolige forhandlingsposisjoner. Les mer om dette i artikkelen om vibe lawyering og risikoen ved KI-skrevne kontrakter.

Hva kan virksomheten gjøre når hemmeligheter blir misbrukt?

Er opplysningene forretningshemmeligheter, gir loven sterke virkemidler. Det er her de rimelige tiltakene betaler seg.

  • Forbud. Den som har gjort inngrep, kan ved dom forbys å gjenta handlingen etter forretningshemmelighetsloven § 5. Rettslige skritt må tas senest tre år etter at innehaveren fikk eller burde ha skaffet seg nødvendig kunnskap om inngrepet og inngriperen.
  • Vederlag og erstatning. Ved forsettlig eller uaktsomt inngrep kan innehaveren etter forretningshemmelighetsloven § 8 kreve det gunstigste av rimelig lisensavgift med tillegg av erstatning, erstatning for tapet eller vederlag svarende til inngriperens vinning.
  • Straff. Inngrep straffes med bøter eller fengsel inntil ett år etter forretningshemmelighetsloven § 9, og grove inngrep med inntil tre år etter forretningshemmelighetsloven § 10.

Inngrep omfatter blant annet urettmessig bruk eller formidling av opplysninger som noen har fått i et tjeneste- eller forretningsforhold, jf. forretningshemmelighetsloven § 3 annet ledd. For ansatte er det avgjørende om bruken var urettmessig. En ansatt som har fulgt virksomhetens egne regler, eller som aldri har fått noen, har vanskelig for å ha handlet urettmessig.

Retningslinjer for KI-bruk må samtidig ikke formuleres slik at de hindrer ansattes rett til å varsle om kritikkverdige forhold etter arbeidsmiljøloven § 2 A-1.

Hva bør virksomheten gjøre?

  1. Kartlegg hva som er hemmelig. Identifiser de opplysningene som faktisk har kommersiell verdi, og merk dem. Det som ikke er identifisert, er vanskelig å beskytte og å bevise.
  2. Velg godkjente verktøy med bedriftsavtale. Sørg for avtalefestet taushetsplikt, reservasjon mot trening, databehandleravtale og administrativ kontroll.
  3. Vedta interne regler for KI-bruk. Reglene bør angi hvilke verktøy som er godkjent, og hvilke opplysninger som aldri skal legges inn. Se artikkelen om KI-retningslinjer for ansatte.
  4. Gjennomgå taushetsavtalene. Kontroller om avtaler med kunder og partnere tillater bruk av KI-verktøy og skytjenester, og oppdater egne maler.
  5. Gi opplæring. Regler som ikke er kjent, er ikke et rimelig tiltak.
  6. Dokumenter tiltakene. Ta vare på avtaler, retningslinjer, opplæringslogger og tilgangsstyring. Det er dokumentasjonen som avgjør saken når vernet skal håndheves.

Spørsmålet om hvem som eier det KI-verktøyet produserer, er et annet enn spørsmålet om vern av det som legges inn. Det behandles i artikkelen om opphavsrett til KI-generert innhold. Flere artikler om temaet finnes på pilarsiden om kunstig intelligens.

Spørsmål og svar

Bruker ChatGPT det vi skriver inn, til å trene modellen?

Det avhenger av hvilken versjon dere bruker. Ifølge OpenAI trenes modellene på samtaler i forbrukerversjonene med mindre brukeren reserverer seg, mens innhold fra bedriftsversjonene og API-et som utgangspunkt ikke brukes til trening. Vilkårene endres jevnlig og må kontrolleres ved inngåelse.

Er det nok å forby bruk av KI-verktøy i virksomheten?

Et forbud er et tiltak, men det virker bare hvis det etterleves. Ansatte som mangler et godkjent alternativ, bruker ofte private kontoer. Et godkjent verktøy med bedriftsavtale, klare regler og opplæring gir som regel bedre vern enn et forbud ingen følger.

Kan vi kreve erstatning fra en ansatt som har lagt hemmeligheter inn i et KI-verktøy?

Bare hvis inngrepet er urettmessig og forsettlig eller uaktsomt. En ansatt som har fulgt virksomhetens egne regler, eller som aldri har fått noen regler, har normalt ikke handlet urettmessig. Klare retningslinjer er derfor også en forutsetning for å kunne reagere.

Neste faglige kontroll: 15. januar 2027