EU og reguleringPublisert 19. juli 2026
EDPB krever dokumentert interesseavveining for web scraping til AI-trening
EUs personvernråd slår fast at samtykke ikke er et gyldig grunnlag for web scraping til AI-trening og krever dokumentert interesseavveining. Høringsfristen er 30. oktober 2026.
EUs personvernråd (EDPB) vedtok 8. juli to sett med retningslinjer som regulerer bruk av nettdata i generativ AI: ett for web scraping og ett for anonymisering. Retningslinjene presiserer at GDPR gjelder fullt ut også når data er offentlig tilgjengelig. For norske aktører gjelder de samme kravene, siden GDPR er innlemmet i EØS-avtalen og gjort til norsk lov.
Samtykke er ute av bildet
EDPB — det europeiske personvernrådet som koordinerer datatilsynene i EØS — vedtok retningslinjene (Guidelines 03/2026) under et plenumsmøte i Brussel. De gjelder alle virksomheter som samler inn personopplysninger fra åpent nett for å utvikle, trene, finjustere eller evaluere generative AI-modeller. Det inkluderer aktører som kjøper ferdige datapakker fra tredjeparter: den som bruker et skrapet datasett til AI-trening, overtar de samme behandlingsansvarliges plikter som den som opprinnelig samlet inn dataene.
Samtykke etter artikkel 6(1)(a) i GDPR er generelt ikke et brukbart rettslig grunnlag for web scraping i stor skala. Det grunnlaget de fleste private virksomheter må lene seg på, er berettiget interesse etter artikkel 6(1)(f) — men dette krever en tredelt kumulativ test: et lovlig og konkret formulert interesse, en nødvendighetsvurdering, og en interesseavveining der de registrertes rettigheter ikke veier tyngre enn virksomhetens interesse.
«Offentlig synlighet er ikke samtykke og ikke et rettslig grunnlag», presiserer retningslinjene, ifølge en analyse fra The Leveraged Years.
Særlige kategorier krever dobbelt grunnlag
Web scraping er en storskala, automatisert datautvinningsprosess som ofte skjer uten at enkeltpersoner er klar over det, og kan innebære betydelig personvernrisiko, skriver EDPB. GDPR gjelder når prosessen inkluderer behandlingsoperasjoner som innsamling, lagring, organisering og gjenfinning av personopplysninger.
Behandling av særlige kategorier — helseopplysninger, etnisk opprinnelse, politiske meninger eller seksuell orientering — er i utgangspunktet forbudt. Der web scraping involverer slike data, kreves både et rettslig grunnlag etter artikkel 6 og et unntak etter artikkel 9(2). Udifferensiert, bred skraping av nettet vil sjelden tilfredsstille dette doble kravet.
Retningslinjene skiller mellom målrettet skraping — avgrenset til spesifikke domener eller temaer — og umålrettet skraping som følger hyperkoblinger fritt. Umålrettet skraping gir høyere compliance-risiko fordi behandlingsansvarlig kan ha begrenset kunnskap om hvilke personopplysninger som faktisk samles inn, skriver advokatfirmaet Reed Smith i sin analyse.
Krav til kildedokumentasjon og åpenhet
Selv der personlig varsel til den registrerte ikke er påkrevd, må behandlingsansvarlig publisere detaljert informasjon om skrapingsaktiviteten: datakategorier, formål, rettslig grunnlag og en liste over skrapede kilder — fortrinnsvis søkbare domenenavn med innsamlingsdatoer, ifølge Reed Smiths analyse av retningslinjene. EDPB anbefaler dessuten at virksomheter etablerer opt-ut-mekanismer som kan brukes før innsamlingen starter.
For å overholde nøyaktighetsprinsippet anbefaler EDPB at data hentes fra pålitelige og vedlikeholdte kilder, at tidsstempel registreres, og at dataene valideres før bruk i AI-trening. Nøyaktighetskravet gjelder også personopplysninger som den ferdige modellen genererer som output.
Signaler som robots.txt, ai.txt, CAPTCHA og innloggingskrav er relevante indikatorer for de registrertes rimelige forventninger og påvirker direkte lovligheten av interesseavveiningen. Virksomheter som ignorerer slike tekniske signaler, svekker sitt grunnlag for å hevde berettiget interesse.
Ny tredelt test for anonymisering
Parallelt vedtok EDPB retningslinjer for anonymisering (Guidelines 02/2026). Disse tar hensyn til EU-domstolens avgjørelse i sak C-413/23 P (EDPS mot SRB) fra 4. september 2025 og erstatter det tidligere rammeverket fra Artikkel 29-arbeidsgruppen fra 2014.
Data er anonym dersom den ikke relaterer seg til en identifisert eller identifiserbar fysisk person. Om dette er tilfelle, kan variere fra én virksomhet til en annen, presiserer EDPB. Retningslinjene gir virksomhetene et praktisk rammeverk med tre tester for å vurdere om anonymiseringen holder: ingen isolering av enkeltposter, ingen kobling til andre datasett, og ingen mulig inferens om individet. Pseudonymiserte eller svakt de-identifiserte data regnes fortsatt som personopplysninger og faller under GDPR.
Norsk relevans: GDPR gjelder likt
GDPR er tatt inn i norsk rett gjennom EØS-avtalen og gjort til norsk lov ved personopplysningsloven av 15. juni 2018. Datatilsynet er tilsynsmyndighet med myndighet til å ilegge overtredelsesgebyr på inntil 20 millioner euro eller fire prosent av global omsetning.
EDPB-retningslinjene er tolkning av allerede gjeldende GDPR-forpliktelser, ikke ny lovgivning. De praktiske forventningene gjelder derfor allerede i dag. Den endelige versjonen ventes tidligst ved utgangen av 2026, ifølge Reed Smith.
AI-forordningen (EU AI Act) er ennå ikke innlemmet i EØS-avtalen og er per i dag ikke norsk lov, opplyser Datatilsynet. EDPB-retningslinjene om web scraping og anonymisering er basert på GDPR, som allerede er gjeldende norsk rett.
Høringsfrist: 30. oktober 2026
Retningslinjene er åpne for offentlig høring frem til 30. oktober 2026. Innspill sendes via EDPBs nettskjema og publiseres med avsenders navn, sektor og land med mindre avsender aktivt reserverer seg, ifølge advokatfirmaet REVERA.
Virksomheter som er berørt — inkludert de som kjøper eller bruker ferdige, skrapede datasett — bør bruke høringen til å løfte konkrete implementeringsutfordringer før teksten endelig vedtas. Datatilsynet er Norges deltaker i EDPB og kan formidle norske synspunkter i prosessen.
De viktigste AI- og reguleringssakene, oversatt til hva de betyr for din virksomhet. Gratis.
Kilde: https://www.edpb.europa.eu/news/news_en
Bakgrunnskilder: EDPB — Pressemelding 8. juli 2026: Web scraping og anonymisering for generativ AI · EDPB Guidelines 03/2026 on web scraping in the context of generative AI (PDF) · Reed Smith: EDPB web scraping guidelines for AI — Making the impossible possible? · Datatilsynet: GDPR og personvern i Norge · REVERA: EDPB Opens Public Consultation on Web Scraping Guidelines for Generative AI · Gaming Tech Law: EDPB Web Scraping Guidelines — Five Open Questions for the Growth of AI