EU og reguleringPublisert 19. juli 2026
EDPB setter tre krav til lovlig datahøsting for AI-trening
EU-personvernrådets nye retningslinjer slår fast at offentlig tilgjengelige data ikke er fritt vilt. Høringsfrist er 30. oktober 2026.
EU-personvernrådet (EDPB) vedtok 8. juli de første felles europeiske retningslinjene for web scraping til AI-trening. Konklusjonen er entydig: at noe ligger åpent på nettet, er ikke et rettslig grunnlag for å bruke det til modelltrening. Høringsfristen er 30. oktober 2026.
AI-utviklere har i årevis hentet tekst, bilder og brukerdata fra åpne nettsider uten samtykke, med den implisitte begrunnelsen at offentlig tilgjengelighet tilsvarer brukstillatelse. EDPB – det europeiske personvernrådet som koordinerer alle nasjonale datatilsyn i EØS – avviser nå denne logikken eksplisitt.
Retningslinjer 03/2026, vedtatt på EDPBs plenumsmøte 8. juli, er det første helhetlige GDPR-rammeverket som direkte regulerer storskala datainnsamling fra nettet for trening av generative AI-modeller. Dokumentet er på høring frem til 30. oktober 2026, men de underliggende GDPR-forpliktelsene er allerede gjeldende rett – også i Norge, der GDPR er inntatt i norsk lov gjennom EØS-avtalen og personopplysningsloven.
Offentlig synlig er ikke det samme som fritt
Retningslinjene slår fast at GDPR gjelder for web scraping uansett om dataene er offentlig tilgjengelige, så lenge prosessen innebærer innsamling, lagring, organisering og gjenfinning av personopplysninger. At en person selv har lagt ut informasjon på nettet, fritar ikke den som henter den fra å etablere et rettslig grunnlag.
Samtykke er i praksis utelukket som grunnlag ved storskala innsamling. Det eneste realistiske alternativet er berettiget interesse etter GDPR artikkel 6(1)(f), men dette krever en tredelt test: virksomheten må dokumentere en reell og lovlig interesse, vise at behandlingen er nødvendig for å oppnå den, og gjennomføre en avveining som konkluderer med at den registrertes rettigheter ikke veier tyngre.
Særlige kategorier krever dobbelt grunnlag
For sensitive personopplysninger – helse, religion, politisk overbevisning, seksuell orientering – kreves det både et grunnlag etter artikkel 6 og et unntak etter artikkel 9(2). Det finnes ingen generelle unntak, og selskaper som driver bred, ufiltrert scraping, vil sjelden tilfredsstille disse kravene.
EDPB forventer at virksomheter bygger kontroller inn i hele datalivssyklusen: fra presise innsamlingskriterier og filtrering av sensitive data, til umiddelbar sletting av slike data etter innsamling og tiltak mot at modellen memoriserer og reproduserer personopplysninger fra treningsdatasettet. Retningslinjene skiller mellom målrettet scraping – der spesifikke domener eller temaer er definert på forhånd – og bred crawling uten slike avgrensninger. Sistnevnte er betraktelig vanskeligere å forsvare rettslig, fordi virksomheten har begrenset kunnskap om hvilke personopplysninger som faktisk samles inn.
Selv der varsling av den enkelte er umulig eller uforholdsmessig krevende, gjelder en minimumsplikt: virksomheten må publisere en offentlig, søkbar oversikt over datakilder den har hentet fra, helst med domenenavn og tidspunkt for innsamlingen. robots.txt, ai.txt og CAPTCHA behandles som relevante indikatorer på hva den registrerte med rimelighet kan forvente, og inngår dermed i avveiingstesten.
Kjøp av datasett fritar ikke for ansvar
Bruker en virksomhet et innkjøpt treningsdatasett, overtar den pliktene som behandlingsansvarlig. Det innebærer å verifisere at datasettet har et lovlig grunnlag, at provenansen er dokumentert, og at særlige kategorier er filtrert ut – før dataene mates inn i modellen.
Retningslinjene er begrenset til privat sektor og dekker ikke datamelglere som kun besitter datasett uten selv å trene AI. Selskaper som tilbyr AI-modeller til brukere i EØS-området, er underlagt GDPR artikkel 3(2) uavhengig av hvor scraping-operasjonen skjer.
Høringen er åpen til 30. oktober
Retningslinjene er i utkastform og blir ikke endelige før tidligst ved utgangen av 2026. EDPB inviterer innspill fra bransjen, sivilsamfunn og personvernfaglige aktører. Større arkitektoniske endringer anses som lite sannsynlige, men presiseringer kan komme – særlig rundt transparenskravenes praktiske rekkevidde og virkningen for modeller som allerede er trent.
Parallelt stiller EU AI-forordningens regler for GPAI-modeller egne krav til publisering av treningsdatasammendrag og respekt for maskinlesbare opt-out-signaler. Disse reglene fikk håndhevingskraft 2. august 2026 og må overholdes samtidig med GDPR-retningslinjene.
De viktigste AI- og reguleringssakene, oversatt til hva de betyr for din virksomhet. Gratis.
Kilde: https://www.edpb.europa.eu/news/news_en
Bakgrunnskilder: EDPB Guidelines 03/2026 on web scraping in the context of generative AI – offentlig høring · EDPB pressemelding 8. juli 2026: anonymisering, web scraping og blokkjede · Reed Smith: «EDPB web scraping guidelines for AI: Making the impossible possible?» · IAPP: «Web scraping for generative AI is subject to the GDPR» · Legiscope: GDPR og personvern i Norge 2026