Folk bruker det allerede: AI-reglene dine på én side

I de fleste virksomheter er AI i bruk før det finnes en regel. Spørsmålet er ikke om ansatte bruker det, men hva de limer inn, og i hvilken konto.

Magnus Gribbestad 8. oktober 2026 9 min
Figur · to dører for samme tekst
To dører for samme tekst: privat konto og bedriftsavtale En ansatt har en tekst. Til venstre går den inn i en privat konto, der bedriften står utenfor og innholdet kan brukes til å forbedre modellen etter innstillingen. Til høyre går den inn i en bedriftsavtale, der virksomheten er kunden og innhold som standard ikke brukes til trening. Nederst en gul linje: regelen din sier hvilken dør som brukes til hva. Ansatt med en tekst e-post, kundeliste, utkast Privat konto du er privatkunde bedriften er utenfor Risikoen Kan brukes til å forbedre modellen, etter innstillingen Bedriftsavtale dere er kunden avtale med vilkår Det du får ikke til trening som standard, logg hos dere Regelen sier hvilken dør til hva
  1. Det starter hos en ansatt som vil bli ferdig raskere, og som limer inn en tekst: en e-post, en kundeliste, et utkast.
  2. Har hun brukt en privat konto, er avtalen mellom henne og leverandøren. Bedriften har ingen avtale, ingen innsikt og ingen logg.
  3. Hos flere leverandører kan innhold på en privat konto brukes til å forbedre modellen, avhengig av en innstilling. Er det personopplysninger, har du et personvernproblem.
  4. Med en bedriftsavtale er det virksomheten som er kunden. Da kan du kreve vilkår og en databehandleravtale.
  5. Hos leverandørene jeg har sjekket, brukes innhold fra bedriftsproduktene ikke til trening som standard. Les vilkårene dine likevel.
  6. Regelen din gjør ikke teknologien tryggere. Den sier hvilken dør som brukes til hva, så ingen må gjette.
Kort sagt

AI-regelen på én side sier tre ting: hva du kan bruke AI til, hva du ikke limer inn, og hvem du spør. En privat konto og en bedriftsavtale er ikke det samme, og personopplysninger i klartekst er det du må stoppe først.

  • Hva det løser: ansatte får en regel de kan følge, og du får et bilde av hva som allerede skjer.
  • Hva det krever: en eier med rolle, en halv dag til å kartlegge og skrive, og IT som kan si hvilke bedriftsverktøy dere har. Et tekstdokument og ett møte holder.
  • Hva det koster: en halv til en hel dag for deg og IT. Har dere ikke en bedriftsavtale fra før, kommer lisenser i tillegg. Pris varierer, så be om tilbud.
  • Hva som kan gå galt: regelen blir et forbud som flytter bruken ut av syne, eller en tekst ingen kan etterleve.
  • Hvem er ansvarlig: ledelsen. Regelen har en eier, og eieren har en rolle, ikke bare et navn.
  • Første steg i morgen: send fem spørsmål til alle, og skriv først at ingen får skjenn for svaret.

I de fleste virksomheter er AI i bruk før det finnes en regel. En ansatt limer inn en e-post for å få den bedre formulert. En annen limer inn en kundeliste for å få den sortert. Ingen mener noe galt med det, og det er nettopp derfor det trengs en regel.

Slik finner du ut hva som allerede skjer

Start med å spørre. Digdir, som lager veiledning om KI for offentlig sektor, beskriver at når ansatte tar i bruk verktøy på eget initiativ, skjer det utenfor virksomhetens rutiner. Det kalles ofte skygge-IT, og ansatte kan uten å vite det dele informasjon med leverandøren på en måte som ikke er lovlig. Du finner ikke ut av det ved å lese regelverket. Du finner ut av det ved å spørre.

Har du brukt et AI-verktøy i jobben den siste måneden? Hvilket?
Var det en konto virksomheten har gitt deg, eller en privat?
Hva brukte du det til?
Har du limt inn noe du er usikker på om du hadde lov til?
Hva skulle du ønske du fikk bruke det til?

Si først at ingen får skjenn for svaret, og hold det. Hvis folk tror svaret kan brukes mot dem, får du de svarene som er lette å gi. Spør også IT hvilke AI-verktøy virksomheten har lisens på i dag. Mange har allerede et bedriftsverktøy uten at alle vet det.

Vær forsiktig med å gå fra å spørre til å overvåke. Datatilsynet peker i rapporten om Copilot hos NTNU på at logging av hva brukerne gjør i et AI-verktøy kan falle inn under reglene om kontroll av ansattes e-post, og at det må vurderes konkret. Avklar det med en jurist før dere begynner å lese hva folk har skrevet.

Privat konto og bedriftsavtale er ikke det samme

Når noen sier «alle bruker jo ChatGPT på mobilen», har de rett i at mange gjør det. Det de ikke sier, er at en privat konto og en bedriftsavtale har ulike vilkår for hva som skjer med det du limer inn. Tabellen viser det slik leverandørene selv beskriver det, per 8. oktober 2026.

LeverandørPrivat kontoBedriftsprodukt
OpenAI (ChatGPT)På personlige planer er deling av innhold for å forbedre modellene på som standard. Du kan skru det av i innstillingene.I ChatGPT Business, Enterprise og Edu og i API-et brukes innhold ikke til trening som standard.
Anthropic (Claude)Samtaler på Free, Pro og Max kan brukes til å forbedre Claude når du har tillatt det i innstillingene. Inkognito-samtaler brukes ikke.Innhold fra Team, Enterprise og API brukes ikke til trening som standard. Unntak: tilbakemelding med tommel opp eller ned kan lagres i opptil fem år og brukes.
Microsoft (Copilot Chat)Ikke undersøkt her.Med jobbkonto gjelder «enterprise data protection»: prompter og svar brukes ikke til å trene modellene, men logges og lagres for revisjon.
Google (Gemini)Ikke undersøkt her.Ikke undersøkt her.

Hva kilden faktisk sier. Tabellen gjengir hva leverandørene skriver på sine egne sider, ikke hva som skjer inne i systemene. OpenAIs og Digdirs sider lot seg ikke åpne direkte da jeg sjekket, så de to radene og Digdir-utsagnene bygger på utdrag fra søk. Google og Microsofts privatversjon er ikke undersøkt.

«Ikke brukt til trening» er ikke det samme som «trygt». Det sier ingenting om hvor dataene lagres, hvem hos leverandøren som kan lese dem, eller hva som skjer når du slutter. Det er de spørsmålene som står i Før du signerer. Digdir anbefaler at virksomheter bruker verktøy og lisenser laget for bedrifter, siden forbrukerverktøy som regel har færre sikkerhetstiltak, og at innholdet i bedriftsversjoner ikke brukes til trening, med kontroll på hvor lenge det lagres.

Har dere Microsoft 365 med jobbkontoer, kan Copilot Chat med jobbkonto være det alternativet dere trenger. Microsoft skriver at beskyttelsen er med uten ekstra kostnad, men at kontroller og vilkår varierer med abonnementet. Spør IT hva dere faktisk har.

Personopplysninger i klartekst

En personopplysning er alt som kan knyttes til en bestemt person: navn, e-postadresse, telefonnummer, lønn, sykefravær, en vurdering av en ansatt. I klartekst betyr at opplysningene står der som de er, uten å være tatt ut eller gjort anonyme. Personvernreglene, GDPR og personopplysningsloven, gjelder i dag. Det gjør de uavhengig av hva som er utsatt eller ikke på plass av KI-regler.

Dette er ikke juridisk rådgivning

Jeg er ikke jurist. Det som står her er det Datatilsynet og Digdir selv skriver, gjengitt med dato. Skal du avgjøre noe som gjelder personopplysninger hos dere, ta det videre med en jurist eller personvernombudet.

Fire ting er verdt å ta med:

Den billigste forbedringen koster ingenting: ta ut navnene før du limer inn. «Kunde A» fungerer like godt for en AI som «Ola Nordmann AS».

Regelen på én side

Her er et utkast du kan kopiere og tilpasse. Det som står i firkantede klammer fyller du inn selv. Test den på én ting: kan en nyansatt følge den uten å spørre noen? Hvis ikke, er den for lang eller for uklar.

Utkast · AI-regel på én side
AI-regel for [virksomhet]
Gjelder fra [dato]. Eier: [rolle]. Revideres senest [dato, om seks måneder].

Hvorfor: Vi vil at du bruker AI der det gjør jobben bedre, og at ingen skal måtte gjette hva som er lov.

Du kan bruke AI til
- å skrive og rette utkast som du selv leser og står inne for
- å oppsummere dokumenter som ikke er konfidensielle
- å få forslag, alternativer og spørsmål du ikke har tenkt på
Bruk verktøyene vi har gitt deg: [for eksempel Copilot Chat med jobbkonto].

Du limer ikke inn
- personopplysninger: navn, kontaktinfo, kundelister, lønn, sykdom, alt som kan knyttes til en person
- konfidensielle avtaler, priser og tilbud, passord og nøkler
- noe en kunde eller samarbeidspartner har bedt oss holde for oss selv
Tommelfingerregel: lim bare inn det du ville vist en fremmed. Fra jobb gjelder det bare i verktøy virksomheten har godkjent.
Er du i tvil: ta ut navn og tall, eller spør [rolle].

Du bruker ikke private kontoer eller gratisverktøy til jobben. Savner du et verktøy, si fra til [rolle]. Vi svarer innen [to uker].

Du åpner ikke en HTML-fil eller et vedlegg fra noen du ikke kjenner, og du sender ikke HTML-filer til folk som ikke har bedt om dem. Til andre sender du tekst eller PDF.

Du kontrollerer selv
- tall, navn, kilder og lovhenvisninger som AI kommer med
- alt som går til kunde, styre eller myndighet: en person leser det først, og den personen er deg
Det er du som sender det, og du som svarer for det.

Avgjørelser om enkeltmennesker, som ansettelse, oppsigelse og vurdering av ansatte, tar ikke AI.

Gikk det galt? Si fra til [rolle] med en gang. Ingen får skjenn for å si fra tidlig.
Tilpass til virksomheten din. Dette er et utkast, ikke juridisk rådgivning.

Har dere ikke et godkjent verktøy ennå? Da blir linja om private kontoer en regel ingen kan følge, og et forbud uten alternativ flytter bare bruken ut av syne. Ta den ut, og skriv i stedet: «Inntil videre: spør [rolle] før du bruker AI til noe med kunde- eller personopplysninger.»

Før du innfører regelen overfor de ansatte: spør jurist eller HR om tillitsvalgte eller verneombud skal høres. Det har jeg ikke undersøkt.

E-posten til ledergruppa

Regelen blir ikke noe av hvis den bare ligger i en mappe. Her er en e-post som kan sendes til ledergruppa før dere tar det på møtet. Kopier den inn i din egen e-post, og endre det som ikke passer hos dere.

Utkast · E-post til ledergruppa
Emne: AI hos oss, forslag til én side med regler

Hei,

Jeg tror flere av oss allerede bruker AI i jobben, uten at vi har sagt noe om hva som er greit. Det er ikke noe galt i at folk bruker det. Risikoen er at noen limer inn kundedata eller personopplysninger i en privat konto vi ikke har avtale med.

Jeg foreslår tre ting:
1. En kort, anonym kartlegging i uke [nr]: fem spørsmål, og ingen får skjenn for svaret.
2. Én side med regler, utkast vedlagt. Den sier hva du kan bruke AI til, hva du ikke limer inn, og hvem du spør.
3. At vi avklarer hvilket verktøy med bedriftsavtale vi tilbyr, så folk har et godt alternativ til den private kontoen.

Jeg ber dere lese utkastet før [dato] og si hva som ikke lar seg etterleve hos dere. Vi tar det på ledermøtet [dato].

[navn]
Husk å legge ved regelen. Selve kartleggingen kan sendes som en vanlig e-post eller et skjema dere allerede bruker.

Tre ting du ikke gjør

Forby alt

  • Et forbud uten et godkjent alternativ flytter bruken ut av syne, ikke bort
  • Du mister også gevinsten du ville ha hatt
  • Gi folk et verktøy de kan bruke, og en grense for hva de limer inn

Late som ingenting skjer

  • Uten regel bestemmer hver enkelt selv hva som er greit
  • Du får vite om det først når noe har gått galt
  • Spør, og lov at svaret ikke blir brukt mot noen

Skrive en regel ingen kan følge

  • Mange sider og mange nivåer blir ikke lest
  • En regel som ikke kan etterleves, lærer folk å ignorere regler
  • Hold den på én side, og test den på en nyansatt

Vil du gå gjennom dette sammen med ledergruppa eller hele virksomheten? Det er blant annet det ledersesjonen og workshopen handler om. Les mer under Foredrag, eller se arket du kan sende videre. Trenger du i tillegg opplæring som kan dokumenteres, står det mer i AI-kompetansen uten kursdagen ingen husker.

Oppdatert oktober 2026. Dette er ikke juridisk rådgivning, og vilkår og regler endres. Kilder lest 8. oktober 2026: Datatilsynet, rapport om Copilot hos NTNU (publisert 26. november 2024, sist endret 23. oktober 2025); Datatilsynet, 7. februar 2024; Digdir, Bruk av generativ KI (oppdatert 21. oktober 2025 ifølge søkeutdraget); OpenAI, hvordan data brukes til å forbedre modellene (oppdatert 13. mars 2026 ifølge søkeutdraget); Anthropic, personvernsenter for privatkonto (oppdatert 16. mars 2026) og for bedriftsprodukter (oppdatert 18. august 2026); Microsoft Learn, Copilot Chat Privacy and Protections (oppdatert 18. august 2026). Digdir- og OpenAI-sidene lot seg ikke åpne direkte da jeg sjekket (feil 403), så de to radene bygger på utdrag fra søk. Les originalene før du siterer dem. Google Gemini og Microsofts privatversjon er ikke sjekket. Jeg har ikke funnet en egen veiledning fra Datatilsynet om ansattes bruk av chatboter.