Er det lov å bruke ChatGPT på jobb? AI, GDPR og personvern forklart
Kan du lovlig bruke ChatGPT og andre AI-verktøy på jobben? Her er reglene: GDPR, Datatilsynets råd, AI-forordningen og hva du aldri bør lime inn i en chatbot.
Ja, det er lov å bruke ChatGPT og andre AI-verktøy på jobb i Norge — men ikke til alt. Grensene handler først og fremst om personopplysninger og konfidensiell informasjon. Bruker du AI feil, kan både du og arbeidsgiveren din bryte GDPR.
Her er reglene forklart uten jussspråk.
Hovedregelen: GDPR gjelder fullt ut for AI
Datatilsynet har vært tydelige: personvernforordningen (GDPR) gjelder for AI-systemer akkurat som for alle andre systemer som behandler personopplysninger. Det betyr:
- Skal du legge personopplysninger inn i et AI-verktøy, må virksomheten ha et lovlig grunnlag for det
- Virksomheten må vite hvor dataene havner og ha kontroll på behandlingen
- Bruker bedriften en AI-leverandør, kreves normalt en databehandleravtale
Det store praktiske problemet er "skygge-AI": ansatte som limer kundedata, personalsaker eller forretningshemmeligheter inn i private ChatGPT-kontoer uten at arbeidsgiver vet om det.
Dette bør du aldri lime inn i en åpen AI-tjeneste
Med "åpen AI-tjeneste" mener vi gratis- og privatversjoner av ChatGPT, Gemini, Claude og lignende, brukt uten avtale med virksomheten:
- Personopplysninger om andre: navn, fødselsnummer, helseopplysninger, personalsaker, kundelister
- Konfidensiell forretningsinformasjon: kontrakter, priser, strategidokumenter, kildekode underlagt hemmelighold
- Taushetsbelagt informasjon: alt underlagt lovpålagt taushetsplikt (helse, advokat, bank, offentlig forvaltning)
Grunnen: I standardinnstillingene kan innholdet du sender inn bli lagret hos leverandøren og i noen tilfeller brukt til å trene modellene. Da har du i praksis utlevert opplysningene til en tredjepart utenfor virksomhetens kontroll.
Slik bruker du AI lovlig på jobb
Som ansatt:
- Sjekk om arbeidsgiveren din har retningslinjer for AI-bruk — stadig flere har det
- Bruk verktøyene bedriften har godkjent og betalt for, ikke privatkontoen din
- Anonymiser: "en ansatt med lang fravær" i stedet for navn og detaljer
- Tommelfingerregel: ikke lim inn noe du ikke kunne sendt til en ekstern konsulent uten avtale
Som leder eller bedriftseier:
- Lag retningslinjer for AI-bruk — et forbud uten alternativer fører bare til skjult bruk
- Velg bedriftsversjoner: ChatGPT Team/Enterprise, Microsoft Copilot for M365 og lignende tilbyr databehandleravtaler og trener ikke på dataene deres
- Inngå databehandleravtale med AI-leverandøren når personopplysninger behandles
- Vurder personvernkonsekvenser (DPIA) før AI tas i bruk på personopplysninger i stor skala
- Lær opp de ansatte — de fleste GDPR-brudd med AI skyldes uvitenhet, ikke vond vilje
Hva sier AI-forordningen (AI Act)?
EUs AI-forordning er verdens første helhetlige AI-lov, og innlemmes i norsk rett gjennom en egen KI-lov. Forordningen deler AI-systemer inn i risikoklasser:
- Uakseptabel risiko (forbudt): sosial poengsetting, manipulerende systemer
- Høy risiko (strenge krav): AI i rekruttering, kredittvurdering, kritisk infrastruktur
- Begrenset risiko (åpenhetskrav): chatboter må opplyse at de er AI
- Minimal risiko (ingen særkrav): de fleste hverdagsverktøy
For vanlige bedrifter som bruker ChatGPT til tekstarbeid, endrer ikke AI-forordningen mye i praksis. Bruker du derimot AI til å vurdere mennesker — søknader, ansettelser, kreditt — havner du fort i høyrisikokategorien med omfattende krav.
Datatilsynets rolle
Datatilsynet har kunstig intelligens som prioritert område og publiserer jevnlig veiledning om AI og personvern. De driver også en regulatorisk sandkasse der virksomheter kan få hjelp til å utvikle ansvarlige AI-løsninger. Sjekk datatilsynet.no for oppdatert veiledning før større AI-prosjekter.
Vanlige spørsmål
Kan sjefen nekte meg å bruke ChatGPT? Ja. Arbeidsgiver bestemmer hvilke verktøy som kan brukes i jobbsammenheng og kan forby bruk av private AI-kontoer til arbeidsoppgaver.
Er det lov å bruke AI til å skrive e-poster og rapporter? Ja, så lenge innholdet du deler med AI-verktøyet ikke inneholder personopplysninger eller konfidensiell informasjon uten at det er avklart.
Trener ChatGPT på det jeg skriver? I gratis- og Plus-versjonen: mulig, avhengig av innstillingene dine (kan skrus av under Data Controls). I Team-, Enterprise- og API-versjonene: nei, som standard.
Hva risikerer bedriften ved brudd? GDPR-bøter kan i alvorlige tilfeller nå fire prosent av global omsetning. Vel så viktig: tap av tillit hos kunder og ansatte.