Kunstig
intelligens
KI-forordningen, risikoklassifisering, plikter for leverandører og idriftsettere, og KI i avtaler. Samlet på ett sted og holdt oppdatert.
Når KI-forordningen gjelder
Forordningen får anvendelse trinnvis. Datoene under gjelder i EU. Når reglene gjelder i Norge, avhenger av innlemmelse i EØS-avtalen.
- 1. aug. 2024 Forordningen trer i kraft
- 2. feb. 2025 Forbudte praksiser og krav til KI-kompetanse
- 2. aug. 2025 KI-modeller for allmenne formål og styring
- 2. aug. 2026 Hovedtyngden av reglene, herunder høyrisiko etter vedlegg III
- 2. aug. 2027 Høyrisiko knyttet til produktregelverk, art. 6 nr. 1
EU har foreslått utsettelse av enkelte høyrisikoregler. Tidslinjen oppdateres etter hvert som prosessen utvikler seg.
Artikler i dette temaet
Anonymisering etter GDPR: er dataene deres egentlig anonyme?
Anonymisering etter GDPR krever at sannsynligheten for å identifisere noen er ubetydelig, vurdert fra perspektivet til den som skal bruke dataene. EDPBs utkast til retningslinjer 02/2026 bygger på SRB-dommen og tester tre kriterier, isolering, kobling og slutninger. En databehandler arver kundens perspektiv, og vurderingen må gjentas over tid.
Ansvar for KI-agenter: hvem betaler når agenten gjør skade?
Ansvar for KI-agenter ligger i utgangspunktet hos virksomheten som setter agenten i arbeid. Agenten er ikke et rettssubjekt og ikke en arbeidstaker, så skaden vurderes som virksomhetens egen. Overfor kunder gjelder vanlig kontraktsansvar. Leverandøren svarer bare så langt avtalen gir grunnlag for, og det nye produktansvarsdirektivet gjelder ennå ikke i Norge.
KI-avtalen i arbeidslivet: hva må arbeidsgiver drøfte før KI tas i bruk?
KI-avtalen fra 2. oktober 2026 er en intensjonsavtale mellom regjeringen og hovedorganisasjonene. Den gir ingen nye plikter for den enkelte arbeidsgiver. Pliktene følger av arbeidsmiljøloven og tariffavtalene. Endrer KI arbeidsorganiseringen eller kan verktøyet brukes til å kontrollere ansatte, skal det drøftes med de tillitsvalgte før beslutningen tas.
Kontroll av KI-tekst: hva lærer virksomheter av den opphevede kjennelsen?
Kontroll av KI-tekst må skje mot kilden, ikke mot hvor troverdig teksten høres ut. Gulating lagmannsrett opphevet i september 2026 en kjennelse der tingretten hadde gjengitt ni avsnitt med anførsler som aldri var fremmet, og domstolen har bekreftet at KI ble brukt. Samme feil i kontrakter, styrenotater og svar til tilsyn binder virksomheten eller gir styret et galt beslutningsgrunnlag.
Personopplysninger i testmiljø: kan vi bruke ekte kundedata når vi tester?
Personopplysninger i testmiljø kan bare brukes når testingen er forenlig med formålet dataene ble samlet inn for, jf. GDPR art. 6 nr. 4, og når syntetiske eller pseudonymiserte data ikke er tilstrekkelig. Private virksomheter har ingen særregel. Kopier av produksjonsdata i test krever samme sikring, tilgangsstyring og sletting som produksjonen.
Ansvarsbegrensning i SaaS-avtaler: hva holder etter norsk rett?
Ansvarsbegrensning i SaaS-avtaler er som hovedregel gyldig mellom næringsdrivende. Et ansvarstak og en fraskrivelse av indirekte tap holder normalt, men beskytter som utgangspunkt ikke leverandøren ved forsett eller grov uaktsomhet. Uvanlige og byrdefulle vilkår kan dessuten falle bort fordi de ikke er vedtatt, tolkes innskrenkende eller lempes etter avtaleloven § 36.
DPIA for KI-verktøy: når er den påkrevd, og hva må den inneholde?
En DPIA for KI-verktøy er påkrevd når bruken sannsynligvis gir høy risiko for de registrerte, jf. GDPR art. 35. KI-verktøy med tilgang til e-post, dokumenter, kundedata eller opplysninger om ansatte treffer ofte terskelen. Er to eller flere av de ni kriteriene i retningslinjene fra Artikkel 29-gruppen oppfylt, bør dere legge til grunn at DPIA kreves.
Hemmelighetene dine i ChatGPT: kan du miste vernet for forretningshemmeligheter?
Forretningshemmeligheter er bare vernet hvis virksomheten har truffet rimelige tiltak for å holde dem hemmelige. Én ansatt som limer inn et fortrolig dokument i ChatGPT, fjerner normalt ikke vernet. Men lar virksomheten ansatte bruke KI-verktøy fritt, uten regler og uten bedriftsavtale, blir det vanskelig å vise rimelige tiltak når hemmeligheten senere skal håndheves.
KI-hallusinasjoner: hvem har ansvaret når chatboten lover kunden for mye?
Virksomheten har ansvaret for KI-hallusinasjoner i egen kundeservice. Chatboten er ikke en egen juridisk person, og det den sier, regnes som virksomhetens egne opplysninger. Overfor forbrukere kan feil svar gi mangelskrav, og villedende svar kan bryte markedsføringsloven. En ansvarsfraskrivelse i chatvinduet hjelper lite.
KI-kompetanse er nå et krav: hva KI-forordningen artikkel 4 betyr for din virksomhet
KI-kompetanse er et krav etter KI-forordningen art. 4. Virksomheter som bruker KI i jobben, skal sette i verk tiltak som bygger kompetanse hos ansatte og andre som bruker systemene på deres vegne. Kravet gjelder i EU fra 2. februar 2025 og ble myket opp i juli 2026. I Norge gjelder det ennå ikke, men bør forberedes nå.
KI-retningslinjer for ansatte: hva arbeidsgiver kan kreve og kontrollere
Arbeidsgiver kan i kraft av styringsretten fastsette KI-retningslinjer for ansatte, også forbud mot bestemte verktøy og krav om kontroll av resultatet. Kontroll av hvordan de ansatte faktisk bruker KI, er derimot et kontrolltiltak som krever saklig grunn, drøfting med tillitsvalgte og forhåndsinformasjon. Løpende overvåking av den enkeltes bruk er som hovedregel forbudt.
Opphavsrett og KI: hvem eier det KI lager av tekst, kode og bilder?
Innhold som KI lager helt på egen hånd, har trolig ingen opphavsrett etter norsk rett, fordi åndsverkloven krever original og individuell skapende innsats fra et menneske. Bearbeider et menneske resultatet kreativt, kan det menneskelige bidraget være vernet. Leverandørens løfte om at dere eier resultatet, gir ikke mer vern enn loven gir.
Styrets ansvar for KI: hva styret bør spørre om før neste møte
Styrets ansvar for KI følger av aksjelovens alminnelige regler. Styret skal sørge for forsvarlig organisering, betryggende kontroll og tilsyn med daglig leder, og det gjelder også bruken av kunstig intelligens. Styret trenger ikke teknisk ekspertise, men må vite hvor KI brukes, hvilken risiko det gir, og hvem som har ansvaret.
Vibe lawyering: hva er risikoen når ledelsen skriver kontraktene med KI?
Vibe lawyering betyr at ledere og fagfolk lager kontrakter med KI uten juridisk kontroll. Avtalen binder selskapet fullt ut, også når den bygger på utenlandske begreper, hallusinerte henvisninger eller ansvarsregler som ikke virker etter norsk rett. KI kan brukes til enkle avtaler, men ikke uten kontroll når mye står på spill.
Regelverket
- Personvernforordningen (EU) 2016/679EU
- Skadeserstatningslovenlov
- Avtalelovenlov
- Kjøpslovenlov
- Produktansvarslovenlov
- Produktansvarsdirektivet (EU) 2024/2853EU
- KI-forordningen (EU) 2024/1689EU
- Arbeidsmiljølovenlov
- Forskrift om arbeidsgivers innsyn i e-postkasse og annet elektronisk lagret materialeforskrift
- Personvernforordningen (EU) 2016/679EU
- Tvistelovenlov
- Aksjelovenlov
- Advokatforskriften vedlegg 1, Regler for god advokatskikkforskrift
- Personopplysningslovenlov
- Finanstilsynslovenlov
- Forordning (EU) 2026/1744 (digital omnibus om KI)EU
- Forretningshemmelighetslovenlov
- Forbrukerkjøpslovenlov
- Markedsføringslovenlov
- Åndsverklovenlov