<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
  xmlns:content="http://purl.org/rss/1.0/modules/content/"
  xmlns:wfw="http://wellformedweb.org/CommentAPI/"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:atom="http://www.w3.org/2005/Atom"
  xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
  xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
  >
<channel>
  <title>PersonvernbloggenPersonvernforordningen (GDPR) Archives - Personvernbloggen</title>
  <atom:link href="https://www.personvernbloggen.no/category/personvernforordningen-gdpr/feed/" rel="self" type="application/rss+xml" />
  <link>https://www.personvernbloggen.no/category/personvernforordningen-gdpr/</link>
  <description>Datatilsynets blogg om personvernspørsmål</description>
  <lastBuildDate>Wed, 10 Jun 2026 09:12:44 +0000</lastBuildDate>
  <language>nb-NO</language>
    <sy:updatePeriod>hourly</sy:updatePeriod>
    <sy:updateFrequency>1</sy:updateFrequency>
  <generator>https://wordpress.org/?v=7.0</generator>

<image>
	<url>https://www.personvernbloggen.no/wp-content/uploads/2018/03/cropped-DT-Favicon-32x32.jpg</url>
	<title>Personvernforordningen (GDPR) Archives - Personvernbloggen</title>
	<link>https://www.personvernbloggen.no/category/personvernforordningen-gdpr/</link>
	<width>32</width>
	<height>32</height>
</image> 
  <item>
    <title>Språkmodellers inntog fører til økning i klager</title>
    <link>https://www.personvernbloggen.no/2026/06/10/sprakmodellers-inntog-forer-til-okning-i-klager/</link>
    <comments>https://www.personvernbloggen.no/2026/06/10/sprakmodellers-inntog-forer-til-okning-i-klager/#respond</comments>
    <avatar>https://www.personvernbloggen.no/wp-content/uploads/2026/06/20240826_datatilsynet_helle_j_093447_hr_kvadr-200x200.jpg</avatar>
    <pubDate>Wed, 10 Jun 2026 08:24:21 +0000</pubDate>
    <dc:creator><![CDATA[Helle Jacobsen]]></dc:creator>
    		<category><![CDATA[Den registrertes rettigheter]]></category>
		<category><![CDATA[Digitalisering]]></category>
		<category><![CDATA[Forbrukerrettigheter]]></category>
		<category><![CDATA[Offentlig forvaltning]]></category>
		<category><![CDATA[Personvernforordningen (GDPR)]]></category>

    <guid isPermaLink="false">https://www.personvernbloggen.no/?p=4133</guid>
    <description><![CDATA[I tillegg til at vi mottar stadig flere klager fra enkeltpersoner, er klagene også vanskeligere og mer tidkrevende å behandle.]]></description>
        <content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>I tillegg til at vi mottar stadig flere klager fra enkeltpersoner, er klagene også vanskeligere og mer tidkrevende å behandle.</strong></p>



<p class="wp-block-paragraph">Som enkeltperson kan du klage til Datatilsynet dersom du har opplevd noe du mener er et brudd på personvernregelverket.</p>



<p class="wp-block-paragraph">De siste årene har Datatilsynet opplevd en markant økning i antall klager vi mottar, og veksten tok skikkelig fart i 2025. Fra 2024 til 2025 mer enn doblet antallet seg, fra 902 til 1848 klager. Basert på antallet klager så langt i år, er det mye som tyder på at denne trenden fortsetter.</p>



<p class="wp-block-paragraph">Denne økningen sammenfaller med en annen trend: Offentlig sektor i hele landet opplever en dramatisk økning i saker fra enkeltpersoner som er utformet ved hjelp av generativ kunstig intelligens (KI), mer spesifikt språkmodeller som for eksempel ChatGPT eller Gemini.</p>



<p class="wp-block-paragraph">I Datatilsynet har vi analysert klagene som virker å være generert ved hjelp av KI. Ikke bare får vi flere klager, men klagene som er skrevet ved hjelp av KI er ofte vanskeligere og mer tidkrevende å behandle på vår kant.</p>



<h2 class="wp-block-heading">Hvor mange klager får vi som virker å være KI-generert?</h2>



<p class="wp-block-paragraph">For å finne ut i hvor stor grad KI blir brukt i klager, har vi gått igjennom klagene fra noen utvalgte måneder i løpet av det siste året.</p>



<p class="wp-block-paragraph">Vi delte klagene i tre kategorier:</p>



<ul class="wp-block-list">
<li>Uten KI &#8211; Klager som ikke ser ut til å ha vært laget ved hjelp av språkmodeller</li>



<li>Hybrid &#8211; Klager som ser ut til å være delvis skrevet selv og delvis skrevet ved hjelp av språkmodeller</li>



<li>Med KI &#8211; Klager som gjennomgående hadde et karakteristisk preg av å være skrevet av enspråkmodell</li>
</ul>



<p class="wp-block-paragraph"> Se kriteriene vi brukte for å vurdere hvorvidt en klage er KI-generert eller ikke nederst i denne teksten.</p>



<figure class="wp-block-image size-full"><img fetchpriority="high" decoding="async" width="851" height="315" src="https://www.personvernbloggen.no/wp-content/uploads/2026/06/Uten-tittel-10.-juni-2026-kl.-09.40.30.jpeg" alt="" class="wp-image-4139" srcset="https://www.personvernbloggen.no/wp-content/uploads/2026/06/Uten-tittel-10.-juni-2026-kl.-09.40.30.jpeg 851w, https://www.personvernbloggen.no/wp-content/uploads/2026/06/Uten-tittel-10.-juni-2026-kl.-09.40.30-480x178.jpeg 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 851px, 100vw" /></figure>



<p class="wp-block-paragraph">Ett av funnene våre var at andelen klager vi mottok, som hadde et karakteristisk KI-preg gjennom hele teksten, økte fra 15 prosent i mars 2025 til 34 prosent i desember 2025 (se figur over). Dette betyr at ved årets slutt kan så mye som én av tre klager ha blitt utformet med hjelp av KI.  </p>



<p class="wp-block-paragraph">For å få et innblikk i når denne trenden startet, sammenlignet vi også klagene vi mottok i mai 2024 med samme måned i 2025. I mai 2024 var det kun 2 prosent av klagene som hadde et karakteristisk preg av å være utarbeidet ved hjelp av KI, mot 23 prosent i 2025. Siden den tid har altså andelen vokst ytterligere</p>



<h2 class="wp-block-heading">Hvordan påvirker KI saksbehandlingen?</h2>



<p class="wp-block-paragraph">Mange av de KI-genererte klagene mangler en beskrivelse av hva som faktisk har skjedd, og dokumentasjon på kontakt med virksomheten eller personen som de ønsker å klage på. Dette gjelder spesielt de tilfellene der klageren i liten grad redigerer tekstforslaget fra språkmodellen før de sender klagen til oss.</p>



<p class="wp-block-paragraph">Vi ser også ofte at slike klager inneholder overflødig og generell informasjon, og kan dermed bli svært omfattende. Klagere presenterer gjerne en rekke klagemål og henviser til bestemmelser i lovverket som angivelig har blitt brutt, gjerne også bestemmelser som ikke gir klageadgang, eller ikke eksisterer. Resultatet ser imponerende ut, men mangler ofte vesentlig eller korrekt informasjon.</p>



<p class="wp-block-paragraph">På mottakersiden sitter en saksbehandler som må forholde seg til store mengder tekst, et mangelfullt faktagrunnlag, og hvor det er uklart hva klageren egentlig ønsker å klage på. For å kunne behandle saken må saksbehandleren avgrense klagen og etterspørre nødvendig informasjon fra klager, et merarbeid som gir lengre saksbehandlingstid.&nbsp; &nbsp;</p>



<h2 class="wp-block-heading">Klage til Datatilsynet? Bare fakta, takk!</h2>



<p class="wp-block-paragraph">Enten du skriver klagen ved hjelp av KI eller helt for egen maskin: Her er noen tips til deg som skal sende inn en klage som kan bidra til mest mulig effektiv og god behandling.</p>



<p class="wp-block-paragraph">Sørg for at klagen inneholder:</p>



<h3 class="wp-block-heading">1.  En kort forklaring om hva den du klager på har gjort med dine personopplysninger som du mener er ulovlig.</h3>



<p class="wp-block-paragraph">For eksempel: «Min arbeidsgiver har satt opp kameraer på min arbeidsplass som peker mot min arbeidsstasjon, lageret og pauserommet. Sjefen min bruker opptakene til å kontrollere eller sjekke om jeg gjør jobben min riktig. Sjefen sitter hjemme og følger med på hva jeg gjør og ringer for å kjefte når hen mener jeg gjør noe galt.»</p>



<h3 class="wp-block-heading">2. Dokumentasjon på hvilken kontakt det har vært med virksomheten eller personen du klager på. Om dere ikke har vært i kontakt, forklar hvorfor.</h3>



<p class="wp-block-paragraph">For eksempel: «Jeg har sendt en epost til sjefen min og sagt ifra om at dette ikke er ok, og fikk beskjed om at jeg bare måtte finne meg i det eller slutte. Se vedlagt e-postutveksling».<br><br>Det er ikke nødvendig å vise til hvilke bestemmelser i regelverket som kan ha blitt brutt, eller hva Datatilsynet skal gjøre for å løse saken. Dette er oppgaver som Datatilsynet selv vil kunne identifisere basert på faktagrunnlaget.</p>



<p class="wp-block-paragraph"></p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<p class="wp-block-paragraph"></p>



<h2 class="wp-block-heading">Hva så vi på for å vurdere om klagen var utformet ved hjelp av KI?</h2>



<ul class="wp-block-list">
<li><strong>Format:</strong> Hyppig bruk av fet skrift, punktlister, lange tankestreker m.m.</li>



<li><strong>Språk og tone:</strong> Uvanlig korrekt og polert språk, henvisninger til lovhjemler, krav m.m.</li>



<li><strong>Struktur: </strong>Rapportformat, lange avsnitt, generelle argumenter m.m.</li>



<li><strong>Innhold: </strong>Mangler detaljer som dato, navn, hendelser og steder, kommunikasjon m.m.</li>
</ul>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
      <wfw:commentRss>https://www.personvernbloggen.no/2026/06/10/sprakmodellers-inntog-forer-til-okning-i-klager/feed/</wfw:commentRss>
    <slash:comments>0</slash:comments>
    </item>
    <item>
    <title>Digital svindel: Ikke gjør personvernet til syndebukk</title>
    <link>https://www.personvernbloggen.no/2025/11/25/digital-svindel-ikke-gjor-personvernet-til-syndebukk/</link>
    <comments>https://www.personvernbloggen.no/2025/11/25/digital-svindel-ikke-gjor-personvernet-til-syndebukk/#respond</comments>
    <avatar>https://www.personvernbloggen.no/wp-content/uploads/2025/11/20250821_datatilsynet_erlend_a._methi_125432_hr-kvadr-200x200.jpg</avatar>
    <pubDate>Tue, 25 Nov 2025 10:23:09 +0000</pubDate>
    <dc:creator><![CDATA[Erlend Andreas Methi]]></dc:creator>
    		<category><![CDATA[Datadeling]]></category>
		<category><![CDATA[Personvernforordningen (GDPR)]]></category>

    <guid isPermaLink="false">https://www.personvernbloggen.no/?p=4091</guid>
    <description><![CDATA[GDPR er ikke hinderet for å bekjempe svindel gjennom datadeling. Når personvernreglene får skylden, mister vi raskt blikket for de reelle utfordringene og løsningene.]]></description>
        <content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>GDPR er ikke hinderet for å bekjempe svindel gjennom datadeling. Når personvernreglene får skylden, mister vi raskt blikket for de reelle utfordringene og løsningene.</strong></p>



<p class="wp-block-paragraph"><em>Innlegget er skrevet av juridisk direktør Erlend A. Methi og juridisk spesialrådgiver Miriam Karlsen. Det stod først på trykk i DN 24.11.2025</em></p>



<p class="wp-block-paragraph">I fjor forsøkte svindlere å tappe norske banker for over 4,2 milliarder kroner. Faktiske tap ble mer enn 1,2 milliarder, en økning på 32 prosent fra året før. DN har i det siste satt søkelys på problemet, og løsningen virker enkel: Mer deling av informasjon mellom banker, politi og andre aktører, slik også et nytt lovforslag legger opp til.</p>



<p class="wp-block-paragraph">Datatilsynet støtter forslaget i stort. Vi har i høringsuttalelsen vår bygget på erfaringer fra vår regulatoriske sandkasse med Finanstilsynet og flere finansforetak, der vi diskuterer rammer for hvordan svindel kan forebygges i praksis. En erfaring er tydelig: Informasjonsdeling er viktig, men likevel bare&nbsp;<em>ett</em>&nbsp;virkemiddel.</p>



<p class="wp-block-paragraph">Andre midler handler gjerne om strengere kontroll av eID, mindre vekt på lettvinte digitale løsninger og tettere samarbeid på tvers av sektorer.</p>



<p class="wp-block-paragraph">En annen erfaring er at det ikke er personvernforordningen (GDPR) som har hemmet deling, men nasjonale regler om taushetsplikt i finansforetaksloven. Det er disse som nå foreslås endret.</p>



<p class="wp-block-paragraph">For oss som arbeider i feltet er det ikke ukjent at GDPR brukes som syndebukk, mens bildet i realiteten er mer nyansert og kan handle om manglende tekniske løsninger, kommersielle prioriteringer, overforsiktige fortolkninger, ønske om brukervennlighet og digitaliseringstempo – eller rett og slett andre hensyn og krav.</p>



<p class="wp-block-paragraph">Forordningen åpner for deling av personopplysninger når det tjener viktige allmenne interesser, som svindelbekjempelse. Ved å gjøre GDPR til festbrems, risikerer vi at diskusjonen ikke kommer dit den bør: Til de virkelige utfordringene og løsningene. Hvordan sikrer vi målrettet og trygg informasjonsdeling – og rammer, kontrollmekanismer og tiltak som faktisk monner?</p>



<p class="wp-block-paragraph">Formål og rammer for deling er viktige; ikke fordi personvernet til kriminelle veier tyngre enn kampen mot svindel, men fordi finansforetak forvalter store mengder data om oss alle. Satt sammen kan dette gi et detaljert bilde av folks liv. Det er data med stor verdi, mye skjer bak lukkede dører, og formålsutglidning og feil kan få store konsekvenser.</p>



<p class="wp-block-paragraph">GDPR er ikke hinderet, men snarere et verktøy for å gjøre datadeling og videre bruk trygg, målrettet og tillitvekkende. Slik kan vi bekjempe svindel effektivt, uten å skylle ut noe annet viktig med badevannet.</p>
]]></content:encoded>
      <wfw:commentRss>https://www.personvernbloggen.no/2025/11/25/digital-svindel-ikke-gjor-personvernet-til-syndebukk/feed/</wfw:commentRss>
    <slash:comments>0</slash:comments>
    </item>
    <item>
    <title>Ikkje hopp på KI-toget uten ein plan for å hoppe av</title>
    <link>https://www.personvernbloggen.no/2025/01/23/ikkje-hopp-pa-ki-toget-uten-ein-plan-for-a-hoppe-av/</link>
    <comments>https://www.personvernbloggen.no/2025/01/23/ikkje-hopp-pa-ki-toget-uten-ein-plan-for-a-hoppe-av/#respond</comments>
    <avatar>https://www.personvernbloggen.no/wp-content/uploads/2025/01/Datatilsynet_Arild-200x200.jpg</avatar>
    <pubDate>Thu, 23 Jan 2025 11:00:41 +0000</pubDate>
    <dc:creator><![CDATA[Arild Opheim]]></dc:creator>
    		<category><![CDATA[Arbeidsliv]]></category>
		<category><![CDATA[Digitalisering]]></category>
		<category><![CDATA[Informasjonssikkerhet]]></category>
		<category><![CDATA[kunstig intelligens]]></category>
		<category><![CDATA[Personvernforordningen (GDPR)]]></category>
		<category><![CDATA[Teknologi]]></category>
		<category><![CDATA[bossware]]></category>
		<category><![CDATA[Copilot]]></category>
		<category><![CDATA[digitalisering]]></category>
		<category><![CDATA[DPIA]]></category>
		<category><![CDATA[exit-strategi]]></category>
		<category><![CDATA[generativ kunstig intelligens]]></category>
		<category><![CDATA[integrert KI]]></category>
		<category><![CDATA[M365 Copilot]]></category>
		<category><![CDATA[NTNU]]></category>
		<category><![CDATA[Overvåking]]></category>
		<category><![CDATA[personvern]]></category>
		<category><![CDATA[personvernkonsekvensvurdering]]></category>
		<category><![CDATA[regulatorisk sandkasse]]></category>
		<category><![CDATA[sandkassa]]></category>

    <guid isPermaLink="false">https://www.personvernbloggen.no/?p=3976</guid>
    <description><![CDATA[Det har vore ein røff start på året for mykje av den skinnegåande trafikken her i landet. Berre ordet &#171;tog&#187; kan nok framkalle fukt i augekroken for pendlarar. Men KI-toget dundrer vidare. Kanskje faretruande fort?&#160;Og mange kan nok kjenne på ei frykt for å bli ståande igjen på perrongen. Etter den første bølga med generative [&#8230;]]]></description>
        <content:encoded><![CDATA[
<p class="wp-block-paragraph">Det har vore ein røff start på året for mykje av den skinnegåande trafikken her i landet. Berre ordet &laquo;tog&raquo; kan nok framkalle fukt i augekroken for pendlarar. Men KI-toget dundrer vidare. Kanskje faretruande fort?&nbsp;Og mange kan nok kjenne på ei frykt for å bli ståande igjen på perrongen.</p>



<p class="wp-block-paragraph">Etter den første bølga med generative KI-verktøy som kunne gjere mykje artig, var 2024 året for integrerte KI-verktøy i systema vi allereie brukar. Slik som Microsofts M365 Copilot. Vi blir lokka med ein enklare og meir effektiv arbeidskvardag. Men det har også ein pris. Ikkje berre i kroner og øre.</p>



<h2 class="wp-block-heading">Grundig kalkyle frå NTNU</h2>



<p class="wp-block-paragraph">Kva den prisen blir, er eit komplekst reknestykke. Så kva er vel betre enn at ein tung og truverdig aktør som NTNU tok på seg oppgåva med å rekne seg fram til eit svar. I god akademisk ånd gjekk dei grundig til verks. Og dei involverte oss i Datatilsynet ved å bli med i vår regulatoriske sandkasse. Det er eit veiledningtilbud, der vi kan gå djupare i materien – og ja, på ein måte vere meir løysningsorienterte – enn rammene tillet oss i tradisjonelle veiledningsformer.</p>



<p class="wp-block-paragraph">Vi merka at mange «der ute» venta i spenning på vurderingane og erfaringane frå prosjektet. I slutten av november lanserte vi rapporten som ser på korleis ein stor offentleg aktør som NTNU eventuelt kan ta i bruk M365 Copilot. </p>



<p class="wp-block-paragraph"><a href="https://www.datatilsynet.no/regelverk-og-verktoy/sandkasse-for-kunstig-intelligens/ferdige-prosjekter-og-rapporter/ntnu-sluttrapport-copilot-med-personvernbriller-pa/">Sjå rapporten «Copilot med personvernbriller på»</a>.</p>



<p class="wp-block-paragraph">Før det hadde NTNU også laga ein rapport med viktige funn utover det reint personvernmessige, der dei tar for seg både forvaltning, opplæring, økonomiske kostnader og korleis eit slikt verktøy kan påverke organisasjonen og arbeidsmiljøet.</p>



<p class="wp-block-paragraph"><a href="https://www.ntnu.no/documents/10507/1350391340/2024-06-17+NTNU+Funnrapport+Pilotere+Copilot+for+Microsoft+365.pdf/f29def95-c64f-067c-3f03-6f5adb120dbc?t=1718604131532">Sjå NTNUs funnrapport</a>.</p>



<h2 class="wp-block-heading">Forsiktig med den røde knappen</h2>



<p class="wp-block-paragraph">Hovedbudskapet er at verksemder bør vere varsame med å berre trykke på den røde knappen og ta i bruk dette eller liknande integrerte KI-verktøy utan å gjere grundige vurderingar i forkant, i tillegg til å sikre kontrollmekanismar og god opplæring av brukarane. For dette er kraftfulle saker.</p>



<p class="wp-block-paragraph">Begge rapportane er pedagogisk oppbygd og delt inn i 8-9 funn eller hovedpunkt. Det er verdt å lese dei begge, men som ein appetittvekker, skal du få fem sentrale punkt her: &nbsp;</p>



<h2 class="wp-block-heading">1. <strong>Start med ein strategi.</strong></h2>



<p class="wp-block-paragraph">Definer tydeleg kva verksemda ønsker å oppnå, kva områder som er aktuelle for KI-bruk og kva områder ein bør halde utanfor. Som hovedregel er generativ KI best når du allereie kan det du vil at den skal hjelpe deg med, du har kapasitet til å kvalitetssikre arbeidet, og er villig til å ta det heile og fulle ansvaret for feil i det den leverer.</p>



<h2 class="wp-block-heading">2. <strong>Sørg for orden i eige hus.</strong></h2>



<p class="wp-block-paragraph">Dette er superviktig. Copilot finn (og behandlar) all informasjon du har tilgang til. Det er godt muleg at du har tilgang til mykje meir informasjon enn du er klar over. Det kjem an på om verksemda di har stålkontroll, eller ikkje, på tilgangsstyring og alt som fins av personopplysningar i systema som blir brukt. Sjølv om lova krev at verksemder har stålkontroll – om enn i meir juridiske formuleringar – ville det vere naivt av Datatilsynet å ta for gitt – slik leverandøren av Copilot gjer – at absolutt alle faktisk har det.</p>



<p class="wp-block-paragraph">Ei utfordring med Copilot er at svakheter i &laquo;den digitale grunnmuren&raquo; blir synlege og kraftig forsterka med eit verktøy som har tilgang til alt du har tilgang til &#8211; og veit å utnytte seg av det.</p>



<p class="wp-block-paragraph">Eller for å ta den positive tilnærminga: premien til dei som har skikkeleg orden i eige hus, er at dei har ein langt kortare veg til å kunne ta i bruk integrert KI, som for eksempel Copilot.</p>



<h2 class="wp-block-heading">3. <strong>Tenk grundig (og kreativt) gjennom kva som kan gå galt?</strong></h2>



<p class="wp-block-paragraph">Brukarar vil dele alle typar data med, og bruke, generativ kunstig intelligens til det dei kan. Sånn er det berre. Er det muleg, vil det bli gjort. Det er viktig å ta med seg inn når ein skal gjere vurderingar av kva personvernkonsekvensar det vil få å ta i bruk eit slikt verktøy. Ein kan ikkje ta for gitt at folk berre brukar verktøyet slik sjefane har tenkt.</p>



<p class="wp-block-paragraph">Og apropos sjefane: dette verktøyet kan brukast som bossware. «Kan» her som i teknologisk – ikkje juridisk – mulighet. La meg sitere frå NTNUs funn: </p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph">«arbeidsgivere kan vurdere ansattes prestasjoner og adferd basert på skriftlig innhold de har tilgang til, som filer, dokumenter, Teams-chatter, e-postkorrespondanse, Teams-innhold, følelsesreaksjoner (emojis), transkripsjoner fra møter med automatisk opptak, osv. Ansatte har ingen mulighet til å finne ut om en slik vurdering av dem selv har skjedd.»</p>
</blockquote>



<p class="wp-block-paragraph">NTNU oppdaga at det er lett å få verktøyet til å seie noko om humør og sinnsstemning til andre tilsette. Og:</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph">«Når Copilot har for lite informasjon å jobbe med, kan det oppstå utfordringer med løgn og hallusinasjoner. Det er sannsynlig at Copilot kan &laquo;finne på&raquo; følelser for de ansatte, noe som gjør denne problemstillingen enda mer utfordrende.»</p>
</blockquote>



<p class="wp-block-paragraph">Ein kanskje litt kontroversiell tanke i NTNU-rapporten er å vurdere om for eksempel leiarar med personalansvar ikkje skal få tilgang til Copilot, mens tilsette «på gølvet» kan få det?</p>



<p class="wp-block-paragraph">På toppen av det heile er dette eit verktøy i stadig endring – på godt og vondt. Feil blir fortløpande retta, verktøyet blir stadig justert, men nye funksjonar blir også stadig lagt til. Det gjer det utfordrande å forvalte. Det krev ei vaken IT-avdeling. Det krev masse opplæring. Og det krev disiplinerte brukarar.</p>



<p class="wp-block-paragraph">Så sett frå eit personvernperspektiv; det er mykje som kan gå galt og mange ledd det kan svikte i. Og det er verksemda sitt ansvar å ha tenkt grundig gjennom alt.</p>



<h2 class="wp-block-heading">4. <strong>Vurder alternative løysingar.</strong></h2>



<p class="wp-block-paragraph">Viss nokon av blomstrane i bedet ser litt tørste ut, set du ikkje heile hagen under vatn. Då er vi tilbake til strategien. Kanskje held det med eit par meir spissa KI-verktøy, som gjer akkurat dei arbeidsoppgåvene det er (mest) behov for, i staden for dei integrerte som skal slurpe i seg det som fins av data i organisasjonen?</p>



<p class="wp-block-paragraph">Det er definitivt verd å ta med i kalkuleringane, når arbeidet i organisasjonen skal effektiviserast, at det kan vere langt meir ressurskrevande å forvalte eit stort og komplekst verktøy, enn eit par små.</p>



<p class="wp-block-paragraph">Og &#8211; kanskje litt pussig, men eit siste punkt:</p>



<h2 class="wp-block-heading">5. &nbsp;<strong>Ikkje hopp på KI-toget utan ein exit-strategi</strong>.</h2>



<p class="wp-block-paragraph">Ha ein klar plan for korleis verktøyet kan bli skrudd av, om nødvendig, før du slår det på.</p>



<p class="wp-block-paragraph">Nederland har nyleg fraråda statlege verksemder å ta i bruk Copilot. Nokon vil kanskje påstå at vi i praksis gjer det samme. Men nei, teknologien har mykje bra i seg, og det handlar om å finne gode og praktiske tilnærmingar for å ta den i bruk på ein forsvarleg måte. Vår oppfordring er å gjere det i små og kontrollerte steg.</p>



<p class="wp-block-paragraph">Men &#8211; dersom både dei som bygger KI-toget og passasjerane som kastar seg på er drevet av frykt for å ikkje vere fremst i toget, er det nok oppskrifta på ein ganske forutsigbar 💥 🙈</p>
]]></content:encoded>
      <wfw:commentRss>https://www.personvernbloggen.no/2025/01/23/ikkje-hopp-pa-ki-toget-uten-ein-plan-for-a-hoppe-av/feed/</wfw:commentRss>
    <slash:comments>0</slash:comments>
    </item>
    <item>
    <title>Har vi kontroll over personopplysningene våre?</title>
    <link>https://www.personvernbloggen.no/2024/10/22/har-vi-kontroll-over-personopplysningene-vare/</link>
    <comments>https://www.personvernbloggen.no/2024/10/22/har-vi-kontroll-over-personopplysningene-vare/#respond</comments>
    <avatar>https://www.personvernbloggen.no/wp-content/uploads/2026/06/20240826_datatilsynet_helle_j_093447_hr_kvadr-200x200.jpg</avatar>
    <pubDate>Tue, 22 Oct 2024 13:01:19 +0000</pubDate>
    <dc:creator><![CDATA[Helle Jacobsen]]></dc:creator>
    		<category><![CDATA[Den registrertes rettigheter]]></category>
		<category><![CDATA[Digitalisering]]></category>
		<category><![CDATA[Personvernforordningen (GDPR)]]></category>
		<category><![CDATA[Teknologi]]></category>

    <guid isPermaLink="false">https://www.personvernbloggen.no/?p=3965</guid>
    <description><![CDATA[Retten til å ha kontroll over egne personopplysninger står sentralt i personvernregelverket. Samtidig samler de fleste nettsider og apper inn informasjon om vår adferd på nett, hva vi er interessert i, og hvor vi befinner oss. I hvilken grad føler nordmenn at de har kontroll over slike opplysninger? Personvernundersøkelsen 2024, utført av analyseselskapet Opinion på [&#8230;]]]></description>
        <content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>Retten til å ha kontroll over egne personopplysninger står sentralt i personvernregelverket. Samtidig samler de fleste nettsider og apper inn informasjon om vår adferd på nett, hva vi er interessert i, og hvor vi befinner oss. I hvilken grad føler nordmenn at de har kontroll over slike opplysninger?</strong></p>



<p class="wp-block-paragraph"><a href="https://www.datatilsynet.no/regelverk-og-verktoy/rapporter-og-utredninger/personvernundersokelser/personvernundersokelsen-2024/personvernundersokelsen-2024/" target="_blank" rel="noreferrer noopener">Personvernundersøkelsen 2024</a>, utført av analyseselskapet Opinion på vegne av Datatilsynet, gir innsikt i dette spørsmålet.</p>



<h2 class="wp-block-heading">Kjenner folk flest sine rettigheter?</h2>



<p class="wp-block-paragraph">En viktig forutsetning for at vi skal kunne ta vare på rettighetene våre er at vi kjenner til dem. Kjenner den norske befolkningen egentlig til sentrale rettigheter i personvernregelverket?</p>



<figure class="wp-block-image size-full is-resized"><img loading="lazy" decoding="async" width="605" height="293" src="https://www.personvernbloggen.no/wp-content/uploads/2024/10/rettigheter.png" alt="" class="wp-image-3966" style="width:686px;height:auto" srcset="https://www.personvernbloggen.no/wp-content/uploads/2024/10/rettigheter.png 605w, https://www.personvernbloggen.no/wp-content/uploads/2024/10/rettigheter-480x232.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 605px, 100vw" /></figure>



<p class="wp-block-paragraph">De aller fleste har hørt om <a href="https://www.datatilsynet.no/rettigheter-og-plikter/virksomhetenes-plikter/informasjon-og-apenhet/" target="_blank" rel="noreferrer noopener">retten til informasjon</a> om hva en virksomhet samler inn, <a href="https://www.datatilsynet.no/rettigheter-og-plikter/den-registrertes-rettigheter/rett-til-innsyn/" target="_blank" rel="noreferrer noopener">innsyn i personopplysninger</a>, <a href="https://www.datatilsynet.no/rettigheter-og-plikter/den-registrertes-rettigheter/rett-til-sletting/" target="_blank" rel="noreferrer noopener">retten til å slette</a> og at det i blant er lov å <a href="https://www.datatilsynet.no/rettigheter-og-plikter/den-registrertes-rettigheter/rett-til-a-protestere/" target="_blank" rel="noreferrer noopener">protestere mot bruk</a>. Det er et godt utgangspunkt. Det betyr, i det minste i teorien, at de har noen verktøy de kan bruke når de føler at opplysningene ikke blir brukt i tråd med forventningene.</p>



<h2 class="wp-block-heading">Opplever folk at de har kontroll?</h2>



<p class="wp-block-paragraph">Når så mange har kjennskap til sentrale rettigheter i personvernregelverket – betyr det at folk flest opplever at de har kontroll over hvordan personopplysningene deres brukes på internett?</p>



<figure class="wp-block-image size-full is-resized"><img loading="lazy" decoding="async" width="954" height="474" src="https://www.personvernbloggen.no/wp-content/uploads/2024/10/kontroll-1.png" alt="" class="wp-image-3968" style="width:690px;height:auto" srcset="https://www.personvernbloggen.no/wp-content/uploads/2024/10/kontroll-1.png 954w, https://www.personvernbloggen.no/wp-content/uploads/2024/10/kontroll-1-480x238.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 954px, 100vw" /></figure>



<p class="wp-block-paragraph">Svaret på det spørsmålet er mer sprikende. Det er flest som velger «verken eller» på påstanden om opplevd kontroll, noe som kan tyde på at mange er usikre, eller at graden av opplevd kontroll er avhengig av hvilken tjeneste det er snakk om. Totalt sett er det flere som føler at de i svært liten eller liten grad har kontroll, enn som føler at de har stor eller svært stor grad av kontroll.</p>



<p class="wp-block-paragraph">Undersøkelsen viser også at eldre mennesker i større grad enn yngre oppgir å ha kontroll over personopplysningene sine. Dette kan ha en sammenheng med at de trolig bruker færre tjenester på internett enn sine yngre, mer digitalt avanserte landsmenn. Jo flere tjenester som samler inn opplysninger, desto mer krevende kan det være å ta kontroll over opplysningene sine. Variasjonen i svarene kan også henge sammen med graden av tillit til de ulike tjenestene. Undersøkelsen viser at nordmenn flest har tillit til at offentlige virksomheter og banker behandler opplysningene deres på en god måte, mens kommersielle tjenester som sosiale medier og spill ikke nyter den samme tilliten.</p>



<h2 class="wp-block-heading">Forstår folk flest hva som samles inn om dem?</h2>



<p class="wp-block-paragraph">De fleste har altså kjennskap til personvernrettighetene sine, men mange opplever at de ikke har kontroll over personopplysningene sine. En forutsetning for å kunne ta kontroll er å i første instans <a href="https://www.datatilsynet.no/personvern-pa-ulike-omrader/overvaking-og-sporing/" target="_blank" rel="noreferrer noopener">forstå hva de ulike virksomhetene samler inn av informasjon</a>. I undersøkelsen har vi bedt respondentene ta stilling til om de forstår hva som samles inn gjennom ett av mange eksempler på sporingsteknologi vi omgir oss med, nemlig informasjonskapsler.</p>



<p class="wp-block-paragraph">Informasjonskapsler er sporingsteknologi som vi som brukere stadig blir bedt om å ta stilling til. Hva skal virksomheten få lov til å samle inn? Kapslene brukes til å huske informasjon om de som besøker et nettsted, slik som foretrukne innstillinger eller innloggingsdetaljer, som gjør det enklere å bruke tjenesten. Andre kapsler kartlegger i detalj hvilke sider brukerne besøker, hvor lenge de er der og hva de gjør.</p>



<figure class="wp-block-image size-large is-resized"><img loading="lazy" decoding="async" width="1024" height="613" src="https://www.personvernbloggen.no/wp-content/uploads/2024/10/forsta-1024x613.png" alt="" class="wp-image-3969" style="width:690px;height:auto" srcset="https://www.personvernbloggen.no/wp-content/uploads/2024/10/forsta-980x587.png 980w, https://www.personvernbloggen.no/wp-content/uploads/2024/10/forsta-480x287.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) 1024px, 100vw" /></figure>



<p class="wp-block-paragraph">Det er flere som sier at de ikke forstår, enn som forstår, hva de bes om å ta stilling til når et nettsted ber om samtykke til å samle inn opplysninger om dem. Vi stilte også et oppfølgingsspørsmål om i hvilken grad folk flest tenkte seg om før de valgte innstilling. Selv blant de som tenker seg om sier halvparten at de fortsatt ikke forstår hva virksomheten ber om å få samle inn av opplysninger. Dette indikerer at det er vanskelig å få en oversikt over hva som samles inn om oss når vi besøker ulike nettsteder. Og jo flere nettsteder vi besøker, desto vanskeligere er det å opprettholde en oversikt, og dermed også å ha kontroll over egne personopplysninger.</p>



<p class="wp-block-paragraph">Undersøkelsen viser også at mange av de som forstår hva virksomhetene ber om å få samle inn ikke har kontroll over personopplysningene sine. Resultatet gir sterke indikasjoner om at det er vanskelig å ha oversikt over sporingen som foregår på internett, og at det oppleves som vanskelig å ta kontroll over egne personopplysninger.</p>



<p class="wp-block-paragraph">Det kan altså se ut som at det ikke er mangelen på kunnskap som hindrer oss fra å ta kontroll over personopplysningene våre, men at det snarere er måten de samles inn på og brukes som er vanskelig å få oversikt over. Uten reelle verktøy for å ivareta rettighetene våre, ligger vårt personvern i stor grad i virksomhetenes hender.</p>



<figure class="wp-block-table"><table class="has-fixed-layout"><tbody><tr><td><strong>Om Personvernundersøkelsen 2024</strong><br>Personvernundersøkelsen 2024 er en landsrepresentativ kartlegging av befolkningens forhold til personvern som Datatilsynet gjennomfører omtrent hvert femte år. Dette innlegget er ett av tre som tar for seg hovedfunnene.<br><a href="https://www.datatilsynet.no/contentassets/919fa7813a98444d8726bc937b0ab602/personvernundersokelsen-2024.pdf">Du finner hele rapporten fra undersøkelsen på www.datatilsynet.no.</a></td></tr></tbody></table></figure>
]]></content:encoded>
      <wfw:commentRss>https://www.personvernbloggen.no/2024/10/22/har-vi-kontroll-over-personopplysningene-vare/feed/</wfw:commentRss>
    <slash:comments>0</slash:comments>
    </item>
    <item>
    <title>Hvordan påvirker tillit vår oppførsel på nett?</title>
    <link>https://www.personvernbloggen.no/2024/10/14/hvordan-pavirker-tillit-var-oppforsel-pa-nett/</link>
    <comments>https://www.personvernbloggen.no/2024/10/14/hvordan-pavirker-tillit-var-oppforsel-pa-nett/#respond</comments>
    <avatar>https://www.personvernbloggen.no/wp-content/uploads/2020/08/Profilbilde_Magnus-scaled-e1597911334538-200x200.jpg</avatar>
    <pubDate>Mon, 14 Oct 2024 09:29:26 +0000</pubDate>
    <dc:creator><![CDATA[Magnus Mühlbradt]]></dc:creator>
    		<category><![CDATA[Ikke kategorisert]]></category>
		<category><![CDATA[Personvernforordningen (GDPR)]]></category>
		<category><![CDATA[Sosiale medier]]></category>
		<category><![CDATA[Apper]]></category>
		<category><![CDATA[personvern]]></category>

    <guid isPermaLink="false">https://www.personvernbloggen.no/?p=3955</guid>
    <description><![CDATA[Vi har varierende tillit til de forskjellige virksomhetene som behandler personopplysningene våre. Men påvirker egentlig graden av tillit hva vi gjør, eller ikke gjør, på nett? Personvernundersøkelsen 2024, utført av analyseselskapet Opinion på vegne av Datatilsynet, gir innsikt i dette spørsmålet. Et landsrepresentativt utvalg på 1519 personer over 15 år svarte på undersøkelsen i januar [&#8230;]]]></description>
        <content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>Vi har varierende tillit til de forskjellige virksomhetene som behandler personopplysningene våre. Men påvirker egentlig graden av tillit hva vi gjør, eller ikke gjør, på nett?</strong></p>



<p class="wp-block-paragraph">Personvernundersøkelsen 2024, utført av analyseselskapet Opinion på vegne av Datatilsynet, gir innsikt i dette spørsmålet. Et landsrepresentativt utvalg på 1519 personer over 15 år svarte på undersøkelsen i januar i år.</p>



<h2 class="wp-block-heading">Hvilke virksomheter har vi tillit til?</h2>



<p class="wp-block-paragraph">Undersøkelsen tok blant annet for seg folks holdninger til hvordan virksomheter håndterer personopplysninger. Respondentene fikk følgende spørsmål om tillit:  </p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="945" height="932" src="https://www.personvernbloggen.no/wp-content/uploads/2024/10/hvor-stor-eller-liten-tillit-1.png" alt="" class="wp-image-3957" srcset="https://www.personvernbloggen.no/wp-content/uploads/2024/10/hvor-stor-eller-liten-tillit-1.png 945w, https://www.personvernbloggen.no/wp-content/uploads/2024/10/hvor-stor-eller-liten-tillit-1-480x473.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 945px, 100vw" /></figure>



<p class="wp-block-paragraph">Svarene viser at det er klare forskjeller mellom hvem vi har tillit til. Grovt oppsummert kan det sies at flere offentlige virksomheter nyter høy tillit når de behandler våre opplysninger, mens private virksomheter har mindre. De vi har minst tillit til er tjenestene som er levert av de store tekno-gigantene, slik som Google og Meta. 75 prosent har liten eller ingen tillit til hvordan søkemotorer oppbevarer og bruker personopplysninger på, mens 83 prosent har liten eller ingen tillit til hvordan sosiale medier gjør det.</p>



<p class="wp-block-paragraph">Den lave tilliten til denne type tjenester kan ses i sammenheng med negativ medieomtale over flere år når det kommer til misbruk av brukernes personopplysninger. Eksempler på dette er Cambridge Analytica-saken fra 2018, og senest i år kom det frem at flere sosiale medie-tjenester brukte eller planla å <a href="https://www.datatilsynet.no/aktuelt/aktuelle-nyheter-2024/meta-vil-bruke-brukernes-bilder-og-innlegg-til-a-utvikle-ki/" target="_blank" rel="noreferrer noopener">bruke innholdet til brukerne sine for å trene kunstig intelligens</a>.</p>



<p class="wp-block-paragraph">Apper for spill og underholdning skiller seg også negativt ut. Spillindustrien, som nå overgår filmindustrien i inntjening, krever ofte omfattende mengder personopplysninger av spilleren for å opprette brukerkonto. I tillegg kan mange opplysninger bli samlet inn mens du spiller. Dette reiser viktige spørsmål om hvordan de ivaretar personvernhensyn, særlig med tanke på yngre spillere. At folk har lav tillit til disse kan tolkes som om at de er kritiske og uttrykker en sunn skepsis til hvordan slike tjenester behandler personopplysninger.</p>



<h2 class="wp-block-heading">Fører manglende tillit til at vi faktisk endrer oppførsel?</h2>



<p class="wp-block-paragraph">Men hvordan påvirker tillit vår oppførsel på nett? Det kan være vanskelig å koble en holdning til en handling. For å grave mer i dette, spurte vi folk om de har handlet på en bestemt måte i tilfeller hvor de er usikre på hvordan deres opplysninger blir brukt.</p>



<figure class="wp-block-image size-full is-resized"><img loading="lazy" decoding="async" width="605" height="481" src="https://www.personvernbloggen.no/wp-content/uploads/2024/10/aktiviterer-som-folge-av-usikkerhet.png" alt="" class="wp-image-3958" style="width:822px;height:auto" srcset="https://www.personvernbloggen.no/wp-content/uploads/2024/10/aktiviterer-som-folge-av-usikkerhet.png 605w, https://www.personvernbloggen.no/wp-content/uploads/2024/10/aktiviterer-som-folge-av-usikkerhet-480x382.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 605px, 100vw" /></figure>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph">På spørsmålet om hvorvidt folk har tatt grep eller unnlatt å gjøre noe på grunn av denne usikkerheten, er svaret &nbsp;tydelig «ja» for store deler av befolkningen. 64 prosent har unnlatt å ta i bruk en tjeneste eller et produkt som følge av at vi er usikre på hvordan personopplysningene blir brukt, og 74 prosent har latt være å laste ned en app.</p>



<p class="wp-block-paragraph">At folk ikke laster ned visse apper kan være et tegn på sunn skepsis. <a href="https://www.datatilsynet.no/regelverk-og-verktoy/rapporter-og-utredninger/personopplysninger-og-det-digitale-annonsemarkedet/" target="_blank" rel="noreferrer noopener">Mange apper samler inn mer informasjon om oss enn det som er nødvendig</a>. Mange aktører videreselger også informasjon om oss til annonsører, for at de skal sende deg målrettet reklame.</p>



<p class="wp-block-paragraph">Undersøkelsen gir et tydelig signal til kommersielle aktører: Hvis de ikke oppfyller brukernes forventninger til personvern, risikerer de at brukere lar være å ta i bruk tjenestene deres eller at de begrenser aktiviteten sin i tjenesten.</p>



<h2 class="wp-block-heading">Ytringsfriheten på kommersielle plattformer?</h2>



<p class="wp-block-paragraph">Undersøkelsen viser at mange lar være å delta i meningsutvekslinger på nett fordi de er usikre på hvordan opplysningene kan bli brukt. En betydelig andel, 47 prosent, har unngått diskusjoner i sosiale medier og nettaviser, og 35 prosent har gått så langt at de har slettet en konto i sosiale medier. Dette kan potensielt påvirke den offentlige debatten i en tid preget av polarisering og meningssiloer. Mye av den offentlige meningsutvekslingen foregår på plattformer som mange er skeptiske til å bruke.</p>



<p class="wp-block-paragraph">Kanskje mest bekymringsverdig er at 14 prosent, en ikke ubetydelig andel av befolkningen, har unnlatt å søke etter hjelp om sensitive problemer i en søkemotor. For mange er et enkelt søk på Google det første steget mot å få hjelp, og når tilliten til disse plattformene svikter, kan det få alvorlige konsekvenser. </p>



<p class="wp-block-paragraph">Oppsummert viser undersøkelsen at det er varierende tillit til de forskjellige aktørene på nett, og at mange unnlater å ta i bruk forskjellige tjenester på grunn av usikkerhet rundt hvordan deres personopplysninger håndteres. Dette viser at tillit er avgjørende for hvordan vi bruker digitale plattformer og tjenester. &nbsp;</p>



<p class="wp-block-paragraph"></p>



<figure class="wp-block-table"><table class="has-fixed-layout"><tbody><tr><td><strong>Om Personvernundersøkelsen 2024<br></strong>Personvernundersøkelsen 2024 er en landsrepresentativ kartlegging av befolkningens forhold til personvern som Datatilsynet gjennomfører omtrent hvert femte år. Dette innlegget er ett av tre som tar for seg hovedfunnene.<br><a href="https://www.datatilsynet.no/contentassets/919fa7813a98444d8726bc937b0ab602/personvernundersokelsen-2024.pdf">Du finner hele rapporten fra undersøkelsen her.</a></td></tr></tbody></table></figure>
]]></content:encoded>
      <wfw:commentRss>https://www.personvernbloggen.no/2024/10/14/hvordan-pavirker-tillit-var-oppforsel-pa-nett/feed/</wfw:commentRss>
    <slash:comments>0</slash:comments>
    </item>
    <item>
    <title>Teknologilandskapet fremover sett med personvernbriller</title>
    <link>https://www.personvernbloggen.no/2023/10/05/teknologilandskapet-fremover-sett-med-personvernbriller/</link>
    <comments>https://www.personvernbloggen.no/2023/10/05/teknologilandskapet-fremover-sett-med-personvernbriller/#respond</comments>
    <avatar>https://www.personvernbloggen.no/wp-content/uploads/2018/03/Veronica-Jarnskjold-Buer_avatar_1520431898.jpg</avatar>
    <pubDate>Thu, 05 Oct 2023 11:23:29 +0000</pubDate>
    <dc:creator><![CDATA[Veronica Jarnskjold Buer]]></dc:creator>
    		<category><![CDATA[Digitalisering]]></category>
		<category><![CDATA[Internasjonalt]]></category>
		<category><![CDATA[Lovgivning]]></category>
		<category><![CDATA[Personvernforordningen (GDPR)]]></category>
		<category><![CDATA[Personvernpolitikk]]></category>
		<category><![CDATA[Teknologi]]></category>

    <guid isPermaLink="false">https://www.personvernbloggen.no/?p=3870</guid>
    <description><![CDATA[Det teknologiske landskapet flommer over av personopplysninger og mer skal det bli. Hvilke teknologier vil utfordre personvernet fremover, og på hvilken måte? Fremover vil flere trender og teknologier utfordre personvernet. Spesielt kunstig intelligens (KI) er for tiden i alles bevissthet og noe enhver snakker om &#8211; med eller uten personvernbriller. Men hvilke tanker gjør du [&#8230;]]]></description>
        <content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>Det teknologiske landskapet flommer over av personopplysninger og mer skal det bli. Hvilke teknologier vil utfordre personvernet fremover, og på hvilken måte?</strong></p>



<p class="wp-block-paragraph">Fremover vil flere trender og teknologier utfordre personvernet. Spesielt kunstig intelligens (KI) er for tiden i alles bevissthet og noe enhver snakker om &#8211; med eller uten personvernbriller. Men hvilke tanker gjør du deg om nevroteknologi innen helsesektoren og helseforskning, neste generasjon Internet of Things (IoT) eller desentralisert økonomi og digitale sentralbankpenger? Eller hva med tendensen til all altoppslukende og avhengighetsskapende teknologi mer generelt?</p>



<h2 class="wp-block-heading">Hamstring av data — hva er nødvendig?</h2>



<p class="wp-block-paragraph">Det teknologiske landskapet flommer over av data, vi lagrer bilder og tekst både som enkeltmennesker og i virksomheter, i stat og kommune. Innen 2025 spås det at vi vil mangle mennesker med IT-ekspertise, og jeg tror folk flest ikke vil klare å henge med på den digitale utviklingen.</p>



<p class="wp-block-paragraph">Fra år 2018 til 2025 vil det globale datavolumet øke med fem-gangeren,<a href="https://ec.europa.eu/commission/presscorner/detail/en/ip_22_1113" target="_blank" rel="noreferrer noopener"> ifølge et estimat av EU-kommisjonen i forbindelse med sitt arbeid med EU Data Act.</a> I 2018 lagret vi totalt 33 ZB. For å illustrere størrelsen: dersom du har et nettbrett som kan lagre 512 GB, så ville 33 ZB danne et tårn med slike nettbrett herfra til månen. Og i 2025 vil vi ha fem slike tårn. Mengden data øker med 1260 nettbrett pr sekund. I samme periode vil etterspørselen på IT-eksperter dobles, fra nesten 6 millioner i 2018, til 11 millioner i 2025. Det er neimen ikke sikkert at de digitale ferdighetene til folk flest ikke øke vil øke i takt med teknologiutviklingen.</p>



<p class="wp-block-paragraph">Dette skjer samtidig med at europeere vil møte et stadig mer gjennomdigitalisert samfunn. EU-kommisjonens rapport <a href="https://commission.europa.eu/strategy-and-policy/priorities-2019-2024/europe-fit-digital-age/europes-digital-decade-digital-targets-2030_en#documents">Europe’s Digital Decade: digital targets for 2030</a> antar at alle nøkkeltjenester i EU vil være digitalisert innen 2030, at alle borgerne vil ha en digital ID og at samme borgere vil ha digital tilgang til helsejournalen sin. </p>



<p class="wp-block-paragraph">Men akkurat hva, av alt vi lagrer av data, er virkelig nødvendig å lagre, både fra et personvernperspektiv og et bærekrafts- og miljøperspektiv? Dette er et viktig spørsmål som i hvert fall enhver som forvalter personopplysninger plikter å ta stilling til.</p>



<h2 class="wp-block-heading">Dataøkonomi</h2>



<p class="wp-block-paragraph">Vekstpotensialet til dataøkonomien er stor, og data er grunnlaget for mange nye digitale produkter og tjenester. Bruken av tilkoblede objekter, IoT, genererer stadig mer data.</p>



<p class="wp-block-paragraph">Tidligere nevnte Data Act, dataloven fra EU, vil gjøre data mer tilgjengelig for ulike aktører på tvers alle økonomiske sektorer i EU for &laquo;for a fair and innovative data economy&raquo;. Men samtidig vil den sette opp regler om hvem som kan bruke data, hvilke data ulike aktører skal ha tilgang til og til hvilket formål de skal bruke dataen til. Loven har også en grenseflate mot personvernforordningen, og vil etter hvert også implementeres i Norge.</p>



<p class="wp-block-paragraph">Når dine og mine data skal brukes og deles på en slik måte, er det helt klart at informasjonssikkerheten er avgjørende, og derfor har vi som enkeltindivider rettigheter og virksomheter plikter i personvernforordningen.</p>



<h2 class="wp-block-heading">Hva vil kunne utfordre personvernet fremover?</h2>



<p class="wp-block-paragraph">Vi vil nok stå overfor flere teknologier som utfordrer oss fremover, og som vi sammen må finne løsninger på.</p>



<p class="wp-block-paragraph">I den økende datamengden omtalt over, vil vi møte på utfordringer av typen mangel på kontroll og fravær av ansvarlighet. Neste generasjon IoT, som bidrar til økende innsamling av data, med storstilt sammenkobling og deling av data, er et eksempel på en teknologi som vil stå overfor slike utfordringer.</p>



<p class="wp-block-paragraph">Bruk av kunstig intelligens vil utfordre lovligheten i behandlingen av personopplysninger ved trening og i produksjon, i tillegg til utfordringer knyttet til åpenhet, nøyaktighet og rettferdighet. Samtidig vil kunstig intelligens utfordre tilliten vi har til det digitale på bred front – tillit til tjenester, bilder, video, tekst og stemme. Hva er ekte, hva er sant? Samtidig vil kunstig intelligens kunne brukes for å indikere trusler og forbedre informasjonssikkerheten.</p>



<p class="wp-block-paragraph">Nevroteknologi er teknologi som samler, analyserer og bruker informasjon som produseres og samles inn direkte fra hjernen og nervesystemet vårt (såkalt nevrodata). Teknologien kan brukes til å måle alt fra konsentrasjonsnivå på jobb til å utvikle smarte proteser som etterligner hjernemønstre for å gi raskere respons. Utfordringene med slik teknologi er potensielt mange, men eksempler er diskriminering, enkeltindividers mangel på forståelse av teknologi og terminologi, samt koordinering av felles regler og felles forståelse på et område som både er vitenskapelig, etisk og juridisk komplekst.</p>



<p class="wp-block-paragraph">Såkalt oppslukende teknologi omfatter teknologi som skaper ulike former for sterke, intense opplevelser, men som potensielt også er avhengighetsskapende og besettende. Ett eksempel er VR-headsett, som gir oss virtuelle opplevelser. Slike enheter samler inn personopplysninger om øyebevegelser, pupillstørrelse, hjertefrekvens, stemme, håndbevegelser osv. Blant utfordringene vi møter på her er å vite hvem er den behandlingsansvarlige, hvorvidt de har lovhjemmel for behandlingen av data, åpenhet, deling og bruk av dataen til andre formål.</p>



<p class="wp-block-paragraph">En annen ting vi ser er at de store teknologiselskapene vil enda mer på banen med egne betalingstjenester. De kan ha andre formål enn aktører vi er bedre kjent med i dagens og gårsdagens markedsøkonomi. Det foreslåtte tredje betalingstjenestedirektivet (PSD3) fra EU bygger på ideen om at tredjeparter ikke bare skal få tilgang til bankenes kjernesystemer, men også til sjiktet av tjenester bankene har bygget for sine nettbaserte grensesnitt, på toppen av kjernesystemene. Vi vet at de store teknologiselskapene har mye kapital, men også at de kan holde kortene tett til brystet når det gjelder åpenhet rundt bruk av innsamlet informasjon. Utfordringene på dette området kan for eksempel knyttes til lovlighet og åpenhet, eller til respekt for og samsvar med personvernforordningen mer generelt.</p>



<p class="wp-block-paragraph">Digitale sentralbankpenger (DSP) er digitale kontanter, en type elektroniske penger utstedt i den offisielle pengeenheten som brukes i et land. DSP er videre smarte, digitale kontanter som kan programmeres. DSP vil potensielt kunne få ulike personvernkonsekvenser avhengig av hvilken modell som velges. Konkrete utfordringer kan være sporing, mangel anonymitet ved all type handel og manglende frihet for eksempel fordi andre personer eller aktører kan legge betingelser på penger som overføres til deg. </p>



<p class="wp-block-paragraph">Et kjennetegn ved all ny teknologi er at det kan brukes med både gode og onde intensjoner. Sagt med andre ord: En teknologi kan både benyttes til å oppklare sikkerhetshendelser, men også til å skape sikkerhendelser. Trusselaktører, for eksempel kriminelle, benytter de samme teknologiene som de som forsøker å beskytte informasjon, og vil kunne bruke teknologien i digitale angrep for å oppnå ulik vinning. Personopplysninger er så å si alltid inngangsverdien til et digitalt angrep. Utfordringene her at den som forvalter våre personopplysninger, den behandlingsansvarlige, må sørge for tilstrekkelig sikkerhet, som innbefatter bevissthets- og sikkerhetsopplæring til sine ansatte.</p>



<h2 class="wp-block-heading">Verdt en lytt?</h2>



<p class="wp-block-paragraph">Teknologi og personvern har også i høyeste grad en slagside til politikk. Innleggsforfatter Veronica deltok nylig i en podkast om nettopp dette temaet, titulert <a href="https://www.datatilsynet.no/regelverk-og-verktoy/personvernpodden/2023/6-polser-og-personvernpolitikk-teknologi-i-personvernets-tjeneste/" target="_blank" rel="noreferrer noopener">&laquo;Teknologi i personvernets tjeneste&raquo;</a>, som er del av Datatilsynets podkastserie som følger opp Personvernkommisjonens rapport. <a href="https://www.datatilsynet.no/regelverk-og-verktoy/personvernpodden/" target="_blank" rel="noreferrer noopener">Se oversikt over alle våre podkaster på datatilsynet.no.</a></p>
]]></content:encoded>
      <wfw:commentRss>https://www.personvernbloggen.no/2023/10/05/teknologilandskapet-fremover-sett-med-personvernbriller/feed/</wfw:commentRss>
    <slash:comments>0</slash:comments>
    </item>
    <item>
    <title>Vurdering av personvernkonsekvenser i lovprosessen</title>
    <link>https://www.personvernbloggen.no/2023/06/19/personvernkonsekvensvurdering-i-lovprosessen/</link>
    <comments>https://www.personvernbloggen.no/2023/06/19/personvernkonsekvensvurdering-i-lovprosessen/#respond</comments>
    <avatar>https://www.personvernbloggen.no/wp-content/uploads/2022/10/cropped-20220805_datatilsynet_line_coll_021-kvadr-200x200.jpg</avatar>
    <pubDate>Mon, 19 Jun 2023 13:46:25 +0000</pubDate>
    <dc:creator><![CDATA[Line Coll]]></dc:creator>
    		<category><![CDATA[Digitalisering]]></category>
		<category><![CDATA[Lovgivning]]></category>
		<category><![CDATA[Offentlig forvaltning]]></category>
		<category><![CDATA[Personvernforordningen (GDPR)]]></category>
		<category><![CDATA[Personvernpolitikk]]></category>

    <guid isPermaLink="false">https://www.personvernbloggen.no/?p=3823</guid>
    <description><![CDATA[Uten en oversikt over personvernkonsekvensene av et lovforslag, er det svært vanskelig for Stortinget å sørge for at innbyggernes personvern er ivaretatt. Denne teksten er utdrag fra et foredrag jeg holdt under Lovkonferansen i juni 2023. Norge er et av verdens mest digitaliserte samfunn. Det er positivt og viktig for utviklingen av Norge. Digitalisering gjør [&#8230;]]]></description>
        <content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>Uten en oversikt over personvernkonsekvensene av et lovforslag, er det svært vanskelig for Stortinget å sørge for at innbyggernes personvern er ivaretatt.</strong></p>



<p class="wp-block-paragraph"><em>Denne teksten er utdrag fra et foredrag jeg holdt under <a href="https://www.jus.uio.no/forskning/prosjekter/klarsprak/arrangementer/konferanser/lovkonferanse/2023/index.html" target="_blank" rel="noreferrer noopener">Lovkonferansen</a> i juni 2023.</em></p>



<p class="wp-block-paragraph">Norge er et av verdens mest digitaliserte samfunn. Det er positivt og viktig for utviklingen av Norge. Digitalisering gjør oss for eksempel i stand til å løse samfunnsoppdrag innen helse og omsorg i en situasjon hvor varme hender vil være mangelvare.</p>



<p class="wp-block-paragraph">Men digitalisering skjer ofte på bekostning av retten til en privatsfære og et personopplysningsvern.</p>



<p class="wp-block-paragraph">Det slo også Personvernkommisjonen fast i sin rapport – hvor nettopp dette var ett av hovedfunnene. Omtrent 5 år etter GDPR trådte i kraft, har vi altså en utvikling hvor vi har et svekket personvern sammenlignet med tidligere tider som følge av digitaliseringen av samfunnet.</p>



<h2 class="wp-block-heading">En gradvis svekkelse av personvernet</h2>



<p class="wp-block-paragraph">Byggesteinene i den datadrevne økonomien er i stor grad personopplysninger. Dagens digitale samfunn åpner opp for enorme muligheter, men også noen farer.</p>



<p class="wp-block-paragraph">Personvernkommisjonen peker i sin rapport på at utvikling og innføring av ny teknologi skjer raskt og uten at vi alltid har full oversikt over konsekvensene. Kontroversiell og inngripende teknologi blir fort normalisert og allment akseptert. Dette medfører en gradvis svekkelse av personvernet. En slik svekkelse kan være vanskelig å få øye på før det er for sent å motvirke de negative effektene.</p>



<p class="wp-block-paragraph">Hvorvidt vi makter å treffe den riktige balansen mellom mulighetene ved digitalisering og ulempene i form av tilsidesatte grunnleggende rettigheter og samfunnsverdier, vil bli avgjørende for hvilket samfunn vi skaper sammen.</p>



<p class="wp-block-paragraph">En åpen, opplyst samtale og politisk fokus og effektive rettssikkerhetsmekanismer er grunnleggende for å motvirke den negative utviklingen med at personvernet settes til side.</p>



<h2 class="wp-block-heading">Avveininger hele veien</h2>



<p class="wp-block-paragraph">Hvilke mekanismer har vi som samfunn til å ivareta personvernet og løpende finne den riktige avveiningen mellom digitalisering og innovasjon, utvikling, og ivaretagelse av våre grunnleggende rettigheter?</p>



<p class="wp-block-paragraph">Her er det fristende å trekke frem flere mekanismer eller virkemidler:</p>



<ul class="wp-block-list">
<li>En åpen, opplyst samtale om denne avveiningen og denne utviklingen er ett virkemiddel</li>



<li>Personvernpolitikk er et annet – dersom Stortinget fikk en rapport om personvernets stilling hvert år</li>



<li>Et sterkt og tydelig tilsynsorgan er jo også et virkemiddel i seg selv</li>



<li>Og til sist – dagens tema – selve lovgivningsprosessen vi har i Norge i dag.</li>
</ul>



<h2 class="wp-block-heading">Lovgivningsprosessen som demokratisk verdi</h2>



<p class="wp-block-paragraph">Lovgivningsprosessen starter på litt ulike måter, og ender opp med at departementet skriver forslaget til en lov. &nbsp;Så blir dette forslaget sendt på høring.</p>



<p class="wp-block-paragraph">Denne delen av lovgivningsprosessen har stor demokratisk verdi. Det er en grunnsten i vårt system at lovforslag og endringer skal høres i en demokratisk prosess.</p>



<p class="wp-block-paragraph">Datatilsynet har imidlertid erfart at en slik høring ikke alltid er tilstrekkelig og eller gir de nødvendige rettssikkerhetsgarantiene som vi trenger.</p>



<p class="wp-block-paragraph">Vi har for eksempel sett at lovforslag som hjemler store inngrep i borgernes personvern ofte ikke er utredet godt nok til at Stortinget blir kjent med konsekvensene av lovene de vedtar.</p>



<p class="wp-block-paragraph">Uten en oversikt over personvernkonsekvensene av et lovforslag, er det svært vanskelig for Stortinget å sørge for at innbyggernes personvern er ivaretatt.</p>



<p class="wp-block-paragraph">Stortinget settes som en følge av dette ikke i stand til å gjøre godt informerte verdivalg. Utfordringen kan deles opp i følgende punkter, som utdypes nedenfor:</p>



<ul class="wp-block-list">
<li>Mangelfull og nærmest fraværende <em>forhåndsutredning</em> av personvernkonsekvenser (som er pålagt etter GDPR artikkel 35 og 36)</li>



<li>Høringsnotater kommer ofte sent, og inneholder mangelfull og krevende beskrivelse av hvordan lovforslag påvirker personvernet</li>



<li>Mangelfull oppfølging av høringssvar</li>



<li>Fullmaktslovgivning som en trussel mot personvernet i dagens samfunn</li>
</ul>



<h2 class="wp-block-heading">Mangelfull og nærmest fraværende <em>forhåndsutredning</em> av personvernkonsekvenser.</h2>



<p class="wp-block-paragraph">Etter personvernforordningen artikkel 36 nr. 4 skal medlemsstatene rådføre seg med tilsynsmyndigheten på personvernområdet ved utarbeidelse av forslag til lovgivning, eller et reguleringstiltak som er knyttet til behandling av personopplysninger. Sett i sammenheng med artikkel 36 for øvrig, vil rådføringen trolig kun være nødvendig i tilfeller hvor behandlingen medfører høy risiko for de registrertes rettigheter og friheter.</p>



<p class="wp-block-paragraph">Det følger altså av personvernforordningen en særskilt rådføringsplikt når det er snakk om behandling av personopplysninger som innebærer høy risiko for rettigheter og friheter.</p>



<p class="wp-block-paragraph">Mange av dagens lovprosesser omfattes trolig av dette kriteriet.</p>



<p class="wp-block-paragraph">Datatilsynet har fått svært få slike henvendelser om rådføring i forbindelse med lovgivningsarbeidet etter 2018. Det er heller ikke satt i noe godt system at slike konsekvenser skal utredes på forhånd og at rådføring skal gjennomføres, så vidt vi erfarer.</p>



<p class="wp-block-paragraph">Personvernkommisjonen peker på at den rådføringsplikten som følger av personvernforordningen ikke kan anses som oppfylt ved at Datatilsynet er høringsinstans i forbindelse med en ordinær offentlig høringsprosess.</p>



<p class="wp-block-paragraph">Plikten til rådføring med tilsynsmyndigheten under et regelverksarbeid kan altså, verken tematisk eller prosessuelt, likestilles med offentlig høring av et lov- eller forskriftsforslag.</p>



<p class="wp-block-paragraph">Det at vi ikke får slike henvendelser, indikerer etter vår oppfatning en klar svakhet ved dagens lovgivningsprosess.</p>



<h2 class="wp-block-heading">Høringsnotater kommer ofte sent</h2>



<p class="wp-block-paragraph">Det er også ofte for sen, mangelfull og krevende beskrivelse av hvordan lovforslag påvirker personvernet i samfunnet i høringsnotater. <em></em></p>



<p class="wp-block-paragraph">Stortingets mulighet til å gjøre avveininger mellom ulike samfunnshensyn, herunder personvern, er betinget av at de ulike hensynene er godt beskrevet og synliggjort.</p>



<p class="wp-block-paragraph">Vurderingen av om et inngrep i personvernet skal vedtas må baseres på en fremstilling – i for eksempel høringsnotatet – av blant annet formålet med lovforslaget og hvilke konsekvenser behandlingen av personopplysninger medfører.&nbsp;&nbsp;</p>



<p class="wp-block-paragraph">Vår erfaring er at det også her gjøres for lite for å kartlegge og beskrive konsekvensene av en lov eller forskrift, i forhold til hvilke konsekvenser den får for personvernet i samfunnet.</p>



<p class="wp-block-paragraph">Det er også en observasjon fra vår side måten inngrepene og konsekvensene beskrives på, er med på å undergrave den totale effekten av tiltakene man ønsker lovregulert. Man beskriver for eksempel ett og ett punkt, og svarer ut fortløpende med beskrivelse av avhjelpende tiltak. Som en følge av denne måten å fremstille lovforslaget og effektene på, blir det vanskeligere for Stortinget og andre å få med seg det totale og komplette bildet.</p>



<p class="wp-block-paragraph">Dette er etter vår mening en klar svakhet ved hvordan høringer i dag gjennomføres, og som i seg selv innebærer en risiko for tilsidesettelse av personvernet.</p>



<h2 class="wp-block-heading">Mangelfull oppfølging av høringssvar</h2>



<p class="wp-block-paragraph">Det er ofte ikke så lett å se resultatene av høringsinnspill som er gitt. Selv om vi roper varsku med utestemme og blokkbokstaver, så skjer det ikke alltid noe.&nbsp;</p>



<p class="wp-block-paragraph">I 2021 besvarte Datatilsynet 49 av totalt 151 høringer som gjaldt offentlige myndigheters behandling av personopplysninger og som hadde betydning for personvernet.&nbsp; Av disse mente vi at utredningen av personvernkonsekvenser var mangelfull eller fraværende i 30 av tilfellene, altså 60 %. Hvordan våre høringsinnspill ble imøtekommet, er det krevende å få en oversikt over.</p>



<h2 class="wp-block-heading">Fullmaktslovgivning som en trussel mot personvernet</h2>



<p class="wp-block-paragraph">Det er ikke mangler ved høringsinstituttet som er utfordringen – men snarere valg av lovsform.</p>



<p class="wp-block-paragraph">Rammene for behandling av personopplysninger settes ofte i forbindelse med vedtakelse av lover som inneholder generelt utformede bestemmelser med forskriftshjemmel.</p>



<p class="wp-block-paragraph">I slike tilfeller fastsettes kun de helt ytre rammene – hvis rammene fastsettes i det hele tatt – for tiltaket i loven, mens detaljene skal reguleres nærmere i forskrift. Dette i motsetning til tilfellene der inngrepet i personvernet fremgår klart av selve loven idet den vedtas.</p>



<p class="wp-block-paragraph">Bruken av fullmaktslovgivning, hvor vurderingen (og gjennomføringen) av selve inngrepet i personvernet blir lagt til underliggende etater eller virksomheter, er en risiko i seg selv.</p>



<p class="wp-block-paragraph">Vi ser altså slik fullmaktslovgivning som en klar trussel mot personvernet i dagens samfunn.</p>



<p class="wp-block-paragraph">Våre erfaringer er at makten til å gjøre store inngrep i innbyggernes fundamentale rettigheter, flyttes fra de folkevalgte til forvaltningen.</p>



<p class="wp-block-paragraph">Et illustrerende eksempel på dette er vedtaket vi nylig fattet i saken mot SSB, hvor de ønsket å innhente bongdata fra dagligvarebransjen med hjemmel i et enkeltvedtak fattet av dem selv.</p>



<h2 class="wp-block-heading">Personvernkonsekvensene må frem</h2>



<p class="wp-block-paragraph">De forholdene jeg har fremhevet, innebærer en risiko for at det åpnes for uforholdsmessig store inngrep i personvernet uten at Stortinget er gjort tilstrekkelig oppmerksom på det og at helt sentrale rettssikkerhetsgarantier forvitrer.</p>



<p class="wp-block-paragraph">Snarere er det regelen heller enn unntaket at personvernkonsekvensene som de folkevalgte skal vurdere er dårlige, mangelfulle og ofte feilaktig fremstilt.</p>



<p class="wp-block-paragraph">Disse svakhetene ved lovgivningsprosessen settes enda mer på spissen når vi ser dette opp mot den digitale utviklingen- og revolusjonen vi står i nå.</p>



<p class="wp-block-paragraph">Hvordan skal lovgiver og ansvarlige myndigheter kunne ta stilling til og ta ansvar for bruken av for eksempel kunstig intelligens satt opp mot personvern og andre grunnleggende rettigheter i samfunnet, når prosessene ikke tar høyde for både informasjonsbehovet og et tydelig og klart språk? </p>



<p class="wp-block-paragraph">Det er viktig å anerkjenne utfordringene vi står ovenfor.</p>
]]></content:encoded>
      <wfw:commentRss>https://www.personvernbloggen.no/2023/06/19/personvernkonsekvensvurdering-i-lovprosessen/feed/</wfw:commentRss>
    <slash:comments>0</slash:comments>
    </item>
    <item>
    <title>GDPR: Fem år med spennende utfordringer &#8211; og litt magi</title>
    <link>https://www.personvernbloggen.no/2023/05/25/gdpr-fem-ar-med-spennende-utfordringer-og-litt-magi/</link>
    <comments>https://www.personvernbloggen.no/2023/05/25/gdpr-fem-ar-med-spennende-utfordringer-og-litt-magi/#respond</comments>
    <avatar>https://www.personvernbloggen.no/wp-content/uploads/2022/10/cropped-20220805_datatilsynet_line_coll_021-kvadr-200x200.jpg</avatar>
    <pubDate>Thu, 25 May 2023 07:13:17 +0000</pubDate>
    <dc:creator><![CDATA[Line Coll]]></dc:creator>
    		<category><![CDATA[Digitalisering]]></category>
		<category><![CDATA[Personvernforordningen (GDPR)]]></category>
		<category><![CDATA[Personvernpolitikk]]></category>
		<category><![CDATA[Teknologi]]></category>

    <guid isPermaLink="false">https://www.personvernbloggen.no/?p=3815</guid>
    <description><![CDATA[Personvern er et praktisk fag. Alle norske virksomheter må, i en eller annen utstrekning, forholde seg til personvernregelverket – personvernforordningen (GDPR) og personopplysningsloven. Det å tilegne seg både grunnleggende kunnskap om selve regelverket og praktisk personvern gir derfor en svært relevant kompetanse. I dag, 25. mai 2023, feirer hele Europa at GDPR, eller personvernforordningen, er [&#8230;]]]></description>
        <content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>Personvern er et praktisk fag. Alle norske virksomheter må, i en eller annen utstrekning, forholde seg til personvernregelverket – personvernforordningen (GDPR) og personopplysningsloven. Det å tilegne seg både grunnleggende kunnskap om selve regelverket og praktisk personvern gir derfor en svært relevant kompetanse.</strong></p>



<p class="wp-block-paragraph">I dag, 25. mai 2023, feirer hele Europa at GDPR, eller<a href="https://www.datatilsynet.no/regelverk-og-verktoy/lover-og-regler/om-personopplysningsloven-og-nar-den-gjelder/" target="_blank" rel="noreferrer noopener"> personvernforordningen</a>, er fem år. Personvernforordningen trådte egentlig i kraft i EU den 24. mai 2016. Det var imidlertid først fra 25. mai 2018 at alle virksomheter i EU måtte følge reglene og tilsynsmyndighetene kunne begynne håndhevingen. For oss i Norge trådte personvernforordningen i kraft først den 20. juli 2018. Komplisert skal det være, men det som er sikkert er at vi feirer sammen med våre søstertilsyn i dag. Vi har hatt en bratt læringskurve. Regelverket er komplisert, og det har vært krevende både for virksomheter og tilsyn å sørge for best mulig etterlevelse. Heldigvis er det en større mening og verdi bak det hele: Personvern er en menneskerettighet vi ikke kan ofre for digitaliseringsiveren. Personvernet er i dag viktigere enn noen gang, som en grunnleggende forutsetning for vårt demokratiske samfunn. </p>



<h2 class="wp-block-heading"><strong>Men hva er egentlig personvern i dag?</strong></h2>



<p class="wp-block-paragraph">Personvern handler om retten til et privatliv og retten til å bestemme over egne personopplysninger. Personvernkommisjonen uttaler følgende i sin rapport <a href="https://www.regjeringen.no/no/dokumenter/nou-2022-11/id2928543/" target="_blank" rel="noreferrer noopener">NOU 2022: 11 <em>Ditt personvern – vårt felles ansvar – Tid for en personvernpolitikk</em></a><em>, </em>på side 29:</p>



<p class="wp-block-paragraph">«Personvern kan defineres og beskrives på ulike måter. Uansett hvilken innfallsvinkel du velger, står det enkelte menneskets ukrenkelighet og krav på respekt fra andre mennesker, virksomheter og myndigheter, respekt for egen integritet og privatlivets fred, sentralt. Personvern er derfor nært knyttet til enkeltindividers muligheter for privatliv, selvbestemmelse og selvutfoldelse. I tillegg kan personvernet sies å være et grunnleggende premiss for et fullverdig demokratisk samfunn».</p>



<p class="wp-block-paragraph">Retten til personvern beskrives her som en absolutt forutsetning for et fullverdig demokrati. I dagens digitale samfunn og den teknologiske revolusjonen vi står midt oppi, er <em>personopplysningsvernet</em> helt sentralt for å ivareta grunnleggende personvern, integritet og privatlivets fred. I den digitale tidsalderen vi er i, trer nemlig <em>data</em> frem som det definerende symbolet på vekst, fremskritt og makt. Og byggesteinene i dagens digitale økonomi er i stor grad <em>personopplysninger</em>.</p>



<p class="wp-block-paragraph">Personvern er ikke bare en viktig menneskerettighet som skal sikre hensynet til den enkeltes personlige integritet og privatliv. Personvern er også viktig for å sikre felles goder i et demokratisk samfunn. Uten retten til å ha et privatliv vil det ikke være mulig for den enkelte å skape seg et rom til å utvikle refleksjoner og vurderinger på et selvstendig grunnlag, uten å bli forstyrret eller kontrollert av andre.</p>



<h2 class="wp-block-heading"><strong>Intet personvern,&nbsp;intet demokrati</strong></h2>



<p class="wp-block-paragraph">Personvernforordningen er et viktig og komplekst regelverk, som har løftet personvernet på alle områder av samfunnet. GDPR gir både private og offentlige virksomheter plikt til å sørge for grunnleggende personopplysningsvern for alle de behandler opplysninger om – det være seg ansatte, kunder, pasienter, brukere eller innbyggere. Den gir også enkeltindivider rettigheter som de behandlingsansvarlige, altså virksomhetene som behandler dine data, må møte.</p>



<p class="wp-block-paragraph">Plikt- og rettighetsbestemmelsene i forordningen gir til sammen et omfattende regelvern for ivaretagelse av personvernet og personopplysningsvernet til enkeltindivider. På et mer overordnet nivå er summen av plikter og rettigheter med på å regulere samfunnets ivaretagelse av personvernet og personopplysningsvernet. Denne felles innsatsen er derfor et viktig fundament i det norske demokratiet. Intet personvern, intet demokrati.</p>



<h2 class="wp-block-heading"><strong>Krevende regelverk gir også magi</strong></h2>



<p class="wp-block-paragraph">Innføringen av GDPR i 2018 var et vannskille for personvernet og personopplysningsvernet. Mange har dog erfart at regelverket kan være teoretisk og vanskelig tilgjengelig, og ikke minst krevende å omsette i praksis.&nbsp;</p>



<p class="wp-block-paragraph">Magien skjer når du klarer å omsette personvernforordningen fra teoretisk lovtekst til operasjonelt og funksjonelt personvern. Jeg har ofte beskrevet det som en «oversetterjobb» &#8211; kravene som følger av lovteksten må omsettes til praktiske og gjennomførbare tiltak hos den behandlingsansvarlige. Slik er det til en viss grad med all lovtekst – den må tolkes og forstås opp mot en faktisk og praktisk virkelighet.&nbsp;Men for personvernregelverket kommer dette særlig på spissen, ettersom ansvarlighetsprinsippet medfører at det er den behandlingsansvarlige som må vurdere, velge og prioritere tiltak, og gjennomføre og dokumentere hvilke grep som sikrer etterlevelse i den konkrete virksomheten.</p>



<p class="wp-block-paragraph">Veien fra lovtekst til personvern i praksis må læres. Med kunnskap om både lov og praksis, har du et godt grunnlag for å være med på å forstå en viktig grunnsten i det norske demokratiet.</p>



<p class="wp-block-paragraph">Gratulerer med femårsdagen!</p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
      <wfw:commentRss>https://www.personvernbloggen.no/2023/05/25/gdpr-fem-ar-med-spennende-utfordringer-og-litt-magi/feed/</wfw:commentRss>
    <slash:comments>0</slash:comments>
    </item>
    <item>
    <title>Kunsten å invitere på teknologisk blåtur</title>
    <link>https://www.personvernbloggen.no/2023/03/06/kunsten-a-invitere-pa-teknologisk-blatur/</link>
    <comments>https://www.personvernbloggen.no/2023/03/06/kunsten-a-invitere-pa-teknologisk-blatur/#respond</comments>
    <avatar>https://www.personvernbloggen.no/wp-content/uploads/2023/02/Guro_A_farge-1-200x200.jpg</avatar>
    <pubDate>Mon, 06 Mar 2023 12:09:26 +0000</pubDate>
    <dc:creator><![CDATA[Guro Fiskvik Åsbø]]></dc:creator>
    		<category><![CDATA[Innebygd personvern]]></category>
		<category><![CDATA[kunstig intelligens]]></category>
		<category><![CDATA[Personvernforordningen (GDPR)]]></category>
		<category><![CDATA[Teknologi]]></category>
		<category><![CDATA[Apper]]></category>
		<category><![CDATA[formål]]></category>
		<category><![CDATA[formålsbegrensning]]></category>
		<category><![CDATA[nye formål]]></category>
		<category><![CDATA[ruter]]></category>
		<category><![CDATA[Samtykke]]></category>
		<category><![CDATA[sandkassa]]></category>
		<category><![CDATA[Sandkasse for ansvarlig kunstig intelligens]]></category>
		<category><![CDATA[Tillit]]></category>
		<category><![CDATA[transport]]></category>

    <guid isPermaLink="false">https://www.personvernbloggen.no/?p=3741</guid>
    <description><![CDATA[Kunstig intelligens er som en ustoppelig arbeidshingst. Den kan kjapt kan se sammenhenger, som tradisjonell intelligens kanskje aldri ville oppdaget. Kunstig intelligens (KI) kan derfor gi mange nye muligheter. Akkurat til hva, kan likevel være vanskelig å spå før algoritmen er utviklet og tatt i bruk. Hva gjør du da, når regelverket krever at du [&#8230;]]]></description>
        <content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>Kunstig intelligens er som en ustoppelig arbeidshingst. Den kan kjapt kan se sammenhenger, som tradisjonell intelligens kanskje aldri ville oppdaget. Kunstig intelligens (KI) kan derfor gi mange nye muligheter. Akkurat til hva, kan likevel være vanskelig å spå før algoritmen er utviklet og tatt i bruk. Hva gjør du da, når regelverket krever at du vet hva du vil med verktøyet før du setter i gang?</strong></p>



<p class="wp-block-paragraph">I likhet med ekte intelligens, må kunstig intelligens lære selv, for å utføre en oppgave. Det ligger i kunstig intelligens&#8217; natur at du ikke på forhånd kan bestemme akkurat hvordan den vil lære seg noe. Noen ganger oppstår også hell i uhell, og du oppdager at du kan bruke KI-en til flere, eller andre ting, enn den var utviklet for.</p>



<h2 class="wp-block-heading">Åpenhet om formål</h2>



<p class="wp-block-paragraph">Når kunstig intelligens skal lære av eller brukes på personopplysninger, stiller regelverket krav om at man er åpen om formålene med bruken. Personene som opplysningene gjelder – de registrerte – har krav på å vite hva opplysningene skal brukes til. Denne informasjonen skal man få før personopplysningene samles inn.</p>



<p class="wp-block-paragraph">Åpenhet har vært hovedtema for prosjektet Ruter har deltatt med i Datatilsynets KI-sandkasse. Ruter planlegger å bruke kunstig intelligens i sin app for å tilby kundene persontilpassede reiseforslag. I sandkasseprosjektet har Datatilsynet og Ruter diskutert hvordan de kan være åpne om behandlingen av personopplysninger i denne løsningen.</p>



<p class="wp-block-paragraph"><a href="https://www.datatilsynet.no/regelverk-og-verktoy/sandkasse-for-kunstig-intelligens/ferdige-prosjekter-og-rapporter/ruter-sluttrapport-i-rute-med-kunstig-intelligens/" target="_blank" rel="noreferrer noopener">Les sluttrapporten fra Ruterprosjektet, &laquo;I rute med kunstig intelligens&raquo;.</a></p>



<p class="wp-block-paragraph">Det kan være vanskelig å på forhånd vite hvilken bruk av personopplysninger som trengs for å få den kunstige intelligensen til å virke som den skal. I tillegg kan den kunstige intelligensen vise seg å ha flere bruksområder når den er blitt opplært. I motsetning til Ruters bussruter, som skal være så forutsigbare som mulig, vil det være en styrke for Ruters app om den overrasker med nye måter å reise bedre på. Stenger da regelverket for å gjøre noe utover det du så for deg i utgangspunktet?</p>



<h2 class="wp-block-heading">Hvor mye skal til?</h2>



<p class="wp-block-paragraph">Vi kan omformulere spørsmålet til hvor mye du må få vite før personopplysningene dine samles inn. Regelverket krever at formålene skal være spesifikke, uttrykkelig angitte og berettigede. Du kan altså ikke invitere på blåtur i forstand av så brede formål, at man i realiteten ikke forstår rekkevidden av hva personopplysningene kan brukes til. Når du har angitt formålene, setter de skranker for hvilken bruk som er tillatt. Oppdager du senere at det er verdifullt å bruke personopplysningene til et nytt formål? Ja, da må du gjøre nye vurderinger og finne et nytt rettslig grunnlag for bruken. Og ikke minst – la være å gå videre med det nye formålet, om du ikke finner dekning for det.</p>



<p class="wp-block-paragraph">Et hovedhensyn er at måten personopplysningene behandles på skal være forutberegnelig. Bruken må knytte seg tett nok opp mot det formålet som var definert ved innsamling. På den måten får de registrerte en større grad av kontroll over hvordan noen bruker personopplysningene deres. Hvis man ser at bruken i realiteten knytter seg til et annet formål, skal den som hovedregel ikke skje, med mindre man starter på nytt med nye vurderinger og tiltak som kan gjøre bruken lovlig.</p>



<p class="wp-block-paragraph">Forutsigbarhet for de registrerte er avgjørende for tillit. <a href="https://www.personvernbloggen.no/2021/10/04/ti-tonn-tillit-takk/" target="_blank" rel="noreferrer noopener">Tillit er viktig når man skal la kunstig intelligens jobbe med folks personopplysninger</a>. Så hvordan skaper du forutsigbarhet ved bruk av et verktøy som (delvis) har uforutsigbarhet som sin styrke?</p>



<h2 class="wp-block-heading">Å avgrense formål</h2>



<p class="wp-block-paragraph">Når du først har identifisert alle bruksområder du kan se for deg, og bestemt deg for hvilke formål du vil forfølge, kommer spørsmålet om hva som hører inn under ett og samme formål opp. Selv om ulik bruk av personopplysninger i den kunstige intelligensen kan utfylle ulike oppgaver, kan bruken høre til samme formål. </p>



<p class="wp-block-paragraph">I sandkasseprosjektet diskuterte Ruter og Datatilsynet for eksempel om behandling av personopplysninger for å gi persontilpassede reiseforslag og etterlæring av den kunstige intelligensen er to separate formål. Ruter forklarte, at det er vanskelig å få til det ene uten det andre. For at den kunstige intelligensen skal klare å gi gode, persontilpassede reiseforslag, må den stadig læres opp. For eksempel må den tilpasse seg endringer i reisemønster. </p>



<p class="wp-block-paragraph">Man kan altså se det slik at etterlæringen er en behandlingsaktivitet som hører inn under formålet om å gi persontilpassede reiseforslag. Det samme kan sies om retting av feil eller justering av elementer den kunstige intelligensen legger vekt på før den gir et reiseforslag.</p>



<h2 class="wp-block-heading">Bruk for nye formål</h2>



<p class="wp-block-paragraph">Ruter har planlagt å legge til rette for god informasjon om formålene de kan se for seg allerede ved innsamling. Hvis det senere oppstår behov for å oppfylle nye formål, som de ikke så for seg ved innsamling, kan de i utgangspunktet ikke gå videre med bruken. Det finnes likevel mulighet for å oppfylle det nye formålet, dersom det er forenelig med det opprinnelige formålet.</p>



<p class="wp-block-paragraph">En type bruk, som i regelverket er angitt som forenelig uansett opprinnelig formål, er bruk for statistiske formål. Såfremt du sørger for å avidentifisere og beskytte opplysningene i så stor grad som mulig, samt å informere om ny bruk, kan bruk for statistiske formål være mulig selv om det er et nytt formål. I den grad du ser for seg en slik bruk allerede på innsamlingstidspunktet, må du likevel informere om det som et eget formål allerede da.</p>



<h2 class="wp-block-heading">Fordel å ha tunga rett i munnen fra starten av</h2>



<p class="wp-block-paragraph">Når du skal bruke personopplysninger, må du ta noen hensyn som kan være krevende ved utvikling og bruk av kunstig intelligens. Bruksmulighetene begrenses ut fra hva slags informasjon man har gitt til de registrerte ved innsamlingen.</p>



<p class="wp-block-paragraph">Man må planlegge godt. Det betyr å informere godt – ved innsamling – om alt du planlegger å bruke personopplysningene til. Godt forarbeid på dette området vil kunne gjøre jobben med den kunstige intelligensen lettere i et langsiktig perspektiv. Da får man en vinn-vinn-situasjon for virksomheten og for de registrerte.</p>
]]></content:encoded>
      <wfw:commentRss>https://www.personvernbloggen.no/2023/03/06/kunsten-a-invitere-pa-teknologisk-blatur/feed/</wfw:commentRss>
    <slash:comments>0</slash:comments>
    </item>
    <item>
    <title>IKT-Norge i egen snubletråd</title>
    <link>https://www.personvernbloggen.no/2022/02/11/ikt-norge-i-egen-snubletrad/</link>
    <comments>https://www.personvernbloggen.no/2022/02/11/ikt-norge-i-egen-snubletrad/#respond</comments>
    <avatar>https://www.personvernbloggen.no/wp-content/uploads/2018/09/Janne-Stang-Dahl_avatar_1535984869-200x200.jpg</avatar>
    <pubDate>Fri, 11 Feb 2022 15:13:34 +0000</pubDate>
    <dc:creator><![CDATA[Janne Stang Dahl]]></dc:creator>
    		<category><![CDATA[Digitalisering]]></category>
		<category><![CDATA[Internasjonalt]]></category>
		<category><![CDATA[Personvernforordningen (GDPR)]]></category>
		<category><![CDATA[Sosiale medier]]></category>
		<category><![CDATA[Apper]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[personvern]]></category>
		<category><![CDATA[Samtykke]]></category>

    <guid isPermaLink="false">https://www.personvernbloggen.no/?p=3589</guid>
    <description><![CDATA[IKT-Norge går høyt ut mot Datatilsynets lovtolkning, og desto hardere blir mageplasket når de avslører manglende juridisk forståelse. Samtidig er demokratiske spilleregler truet. På lørdag skrev Øyvind Husby at Datatilsynet bommer om felles behandlingsansvar ved bruk av Facebook-side. Han sier dette er problematisk fordi vi som tilsyn forventer at vår vurdering skal være en mal [&#8230;]]]></description>
        <content:encoded><![CDATA[
<p class="wp-block-paragraph"><em>IKT-Norge går høyt ut mot Datatilsynets lovtolkning, og desto hardere blir mageplasket når de avslører manglende juridisk forståelse. Samtidig er demokratiske spilleregler truet.</em></p>



<p class="wp-block-paragraph">På lørdag skrev Øyvind Husby at <a href="https://www.dn.no/innlegg/personvern/jus/gdpr/innlegg-datatilsynet-snubler-i-jusen-om-facebook/2-1-1159196" target="_blank" rel="noreferrer noopener">Datatilsynet bommer om felles behandlingsansvar ved bruk av </a>Facebook-side. Han sier dette er problematisk fordi vi som tilsyn forventer at vår vurdering skal være en mal for andre.</p>



<p class="wp-block-paragraph">Vi har vært tydelige på at vi ikke opptrådte som tilsyn da vi vurderte vår bruk av Facebook. Vi har presisert at man ikke trenger å bruke samme metode som oss og at alle må gjøre sine egne vurderinger.</p>



<h2 class="wp-block-heading"><strong>Misforstått</strong></h2>



<p class="wp-block-paragraph">Når det gjelder jussen, ser Husby ut til å tro at det må foreligge en eksplisitt avtale om formål og midler for at felles behandlingsansvar skal inntre.</p>



<p class="wp-block-paragraph">I Wirtschaftsakademie- og Fashion ID-dommene som Husby peker på, forelå det ingen enighet mellom partene. Partene brukte dessuten personopplysninger til litt ulike ting. Likevel konkluderte EU-domstolen med felles behandlingsansvar. Begge parter bidro nemlig til innsamling av data og å sette rammene for behandlingen, samtidig som de hadde en felles økonomisk interesse. Det er dette vi har lagt til grunn i våre vurderinger.</p>



<p class="wp-block-paragraph">I førstnevnte dom finner vi uttalelser om omfanget av felles behandlingsansvar for Facebook-sider. Vi er enige med IKT-Norge i at man ikke har ansvar for alt som skjer på Facebook, men basert på dommens ordlyd kom vi frem til at omfanget av felles behandlingsansvar er videre enn hva Facebook legger opp til i sitt avtaleverk. IKT-Norge ser ut til å stole blindt på dette avtaleverket.</p>



<p class="wp-block-paragraph">Huseby får det til å se ut som at vi står alene i vår forståelse, men vår tolkning er i tråd med retningslinjene til Personvernrådet, der alle 30 datatilsyn i EØS er medlemmer.</p>



<h2 class="wp-block-heading"><strong>Vranglære</strong></h2>



<p class="wp-block-paragraph">At andre er uenig i vår risikovurdering, er uproblematisk. Her prøver imidlertid IKT-Norge, et interesseorgan som representerer Facebook, å snu opp ned på det EU-domstolen har sagt om Facebook.</p>



<p class="wp-block-paragraph">Det er skremmende, men ikke nytt.</p>



<p class="wp-block-paragraph">Schrems II-dommen, som også gjaldt Facebook, sier litt forenklet at USA ikke har god nok beskyttelse av personopplysninger. <a href="https://www.politico.eu/article/despite-eu-court-ruling-facebook-says-us-is-safe-to-receive-europeans-data/">Facebook har tolket seg bort fra dommen</a> og sender derfor data fritt til USA likevel.</p>



<p class="wp-block-paragraph">Vi vet at Facebook ofte gjemmer seg bak interesseorganer når de skal lobbe. Dette er vanlig taktikk i Brussel, og vi må være oppmerksomme på det samme her hjemme.</p>



<h2 class="wp-block-heading"><strong>Udemokratisk</strong></h2>



<p class="wp-block-paragraph">Husby avslutter innlegget sitt med å påpeke demokratisk deltakelse – og det er kjernen av problemet.</p>



<p class="wp-block-paragraph">Facebook bestemmer hvem som får og ikke får se ulike budskap, basert på inngripende sporing som kan medføre nedkjølingseffekt. Nylige avsløringer viser at algoritmene premierer destruktivt og splittende innhold, og Facebook har blitt anklaget for å bidra til vold mot rohingyaene i Myanmar.</p>



<p class="wp-block-paragraph">At Facebooks interesseorganisasjon skal definere demokratisk deltakelse, er mildt sagt problematisk.</p>



<p class="wp-block-paragraph">Vårt mål er at Facebook skal respektere demokratiet og rettighetene våre. Det er trist at IKT-Norge har andre mål.</p>



<p class="wp-block-paragraph"> <em>Dette innlegget ble først publisert i <a href="https://www.dn.no/innlegg/personvern/facebook/eu-domstolen/innlegg-skal-facebooks-interesseorganisasjon-definere-demokratisk-deltagelse-virkelig/2-1-1161082" target="_blank" rel="noreferrer noopener">Dagens Næringsliv (02.02.22)</a>, og er skrevet av konstituert direktør Janne Stang Dahl og seksjonssjef Tobias Judin. </em></p>
]]></content:encoded>
      <wfw:commentRss>https://www.personvernbloggen.no/2022/02/11/ikt-norge-i-egen-snubletrad/feed/</wfw:commentRss>
    <slash:comments>0</slash:comments>
    </item>
  </channel>
</rss>