Den som selger deg AI kan mer om produktet enn du, så spørsmålene må være skrevet ned og besvart skriftlig. Her er ti, med svaret du vil ha og svaret som skal bekymre deg. De dekker lagring, opplæring på dine data, underleverandører, databehandleravtale, logging, pris, utfasing av modeller, veien ut og ansvar.
Du skal kjøpe noe av noen som vet mer om det enn du gjør. Det er normalt, og det går fint så lenge du vet hva du ikke vet. Spørsmålene under bygger på det som har skjedd med priser og modeller det siste året, og på det leverandørene selv skriver om data.
Listen gjelder uansett om du kjøper en AI-assistent til alle ansatte, en løsning for kundeservice eller tilgang til en modell for en egen utvikler. Er du i tvil om du allerede har en avtale, start med AI-reglene dine på én side.
Hvert spørsmål har svaret du vil ha, svaret som skal bekymre deg, og et eksempel fra det leverandørene har skrevet i år. Eksemplene har dato, for de eldes.
Hva kilden faktisk sier. Eksemplene gjengir hva leverandørene skriver på sine egne sider, ikke hva en avtale hos dere sier. Det en side lover, er ikke det samme som det en avtale binder dem til. Derfor skal svarene stå i avtalen.
Svaret du vil ha: Land og region står i avtalen, både for lagringen og for selve behandlingen, og du kan velge. Overføres dataene ut av EØS, står det på hvilket grunnlag, noe som er særlig aktuelt når leverandøren er amerikansk.
Svaret som skal bekymre deg: «Det ligger i skya.» Eller et svar om lagring som ikke sier noe om hvor modellen kjører.
Slik ser det ut i praksis: Microsoft skriver at trafikk fra EU i Copilot Chat holdes innenfor EU Data Boundary. Men nettsøkene Copilot Chat sender til Bing er ikke dekket av den (Microsoft Learn, oppdatert 18. august 2026). Og Anthropic-modeller er foreløpig holdt utenfor EU Data Boundary, skriver Microsoft i en fotnote (Microsoft Learn, enterprise data protection, oppdatert 18. august 2026). Velger du Copilot med en Claude-modell, er det den kanten som teller. Selv en god avtale kan ha en kant, så spør etter den.
Svaret du vil ha: Et skriftlig «nei» som standard, og beskjed om hva som er unntak.
Svaret som skal bekymre deg: «Vi tar personvern på alvor.» Det er ikke et svar på spørsmålet.
Slik ser det ut i praksis: Anthropic skriver at innhold fra Team, Enterprise og API ikke brukes til trening som standard. Men tilbakemelding med tommel opp eller ned kan gjøre at hele samtalen lagres i opptil fem år og brukes. Eiere av Team- og Enterprise-planer kan slå av tilbakemeldingsknappen (Anthropic, oppdatert 18. august 2026). «Nei» har altså noen ganger et unntak, og det skal du få vite om.
Svaret du vil ha: En liste med navn, land og hva de gjør, og varsel i forkant når den endres, med rett til å si opp.
Svaret som skal bekymre deg: «Vi bruker anerkjente partnere.» Uten navn.
Slik ser det ut i praksis: Microsoft skriver at Copilot Chat kan bruke flere modeller for å lage ett svar (Microsoft Learn, 18. august 2026). Da er det flere ledd bak én knapp.
Svaret du vil ha: En databehandleravtale du får lese før du signerer, der det står at leverandøren bare behandler dataene etter dine instrukser. Det er et krav i GDPR (artikkel 28) når leverandøren behandler personopplysninger på dine vegne.
Svaret som skal bekymre deg: «Den kommer senere.» Eller «vi er selv behandlingsansvarlige for dataene dine» uten at det er forklart hvorfor.
Slik ser det ut i praksis: Microsoft beskriver at beskyttelsen i Copilot Chat ligger under deres databehandleravtale, med Microsoft som databehandler. For søkespørringene til Bing opptrer Microsoft derimot som selvstendig behandlingsansvarlig (Microsoft Learn, 18. august 2026). Det er to ulike roller i samme produkt.
Svaret du vil ha: En oversikt over hva som logges, hvor lenge, hvem som kan lese det, og om du selv kan sette oppbevaringstid og eksportere loggen.
Svaret som skal bekymre deg: Logger du ikke kan se, ikke kan slette eller ikke får vite lengden på.
Slik ser det ut i praksis: Microsoft skriver at prompter og svar i Copilot Chat logges og lagres for revisjon og eDiscovery. Logging er altså også din plikt og ditt ansvar. Datatilsynet peker i rapporten om Copilot hos NTNU på at logging av brukerne kan komme inn under reglene om kontroll av ansattes e-post.
Svaret du vil ha: Leverandørens ansatte får bare tilgang når dere ber om det, og det logges. I verktøyet ser hver bruker bare det hun har lov til å se fra før. Dere kan få se en uavhengig sikkerhetsrevisjon, som en ISO 27001-sertifisering eller en SOC 2-rapport.
Svaret som skal bekymre deg: «Verktøyet trenger tilgang til alt for å virke.»
Slik ser det ut i praksis: Datatilsynet skriver i rapporten om Copilot hos NTNU at verktøyet kan finne frem til det brukeren har tilgang til, også når tilgangene har vært dårlig styrt. De anbefaler å ordne informasjonsforvaltningen før dere slår det på, og å starte i små, kontrollerte steg (Datatilsynet, sist endret 23. oktober 2025).
Svaret du vil ha: Prisen står i avtalen for hele avtaleperioden, endringer varsles skriftlig i god tid, og du kan si opp hvis prisen går opp. For bruksbasert pris: et tak, eller varsel når du nærmer deg det.
Svaret som skal bekymre deg: «Prisene følger markedet.» Eller bruksbasert pris uten tak.
Slik ser det ut i praksis: Google oppgir for Gemini 3.8 Flash 0,75 dollar per million tokens inn og 3,75 ut til og med 31. desember 2026. Fra 1. januar 2027 dobles begge, til 1,50 og 7,50 (Googles prisside, lest 8. oktober 2026). Det er listepris for API-bruk. Poenget er at en pris kan doble seg fra ett kvartal til det neste.
Svaret du vil ha: Et skriftlig minimum for varsel, en anbefalt erstatter, og tid til å teste før den gamle slås av.
Svaret som skal bekymre deg: «Vi oppdaterer alltid til beste modell automatisk.» Da endrer svarene seg uten at dere har testet.
Slik ser det ut i praksis: Anthropic skriver at de gir minst 60 dagers varsel før en offentlig utgitt modell slås av. Claude Sonnet 4.5 ble varslet 30. september 2026 og stenges 30. november 2026. OpenAI varslet 11. juni 2026 at gpt-5-2025-08-07 stenges 11. desember 2026, og 1. oktober 2026 at gpt-5.1 stenges 1. april 2027 (leverandørenes egne sider, lest 8. oktober 2026). I begge eksemplene er varselet kortere enn et budsjettår.
Svaret du vil ha: Eksport av dine data i et vanlig format, sletting bekreftet skriftlig innen en frist, og en oppsigelsestid du kan leve med.
Svaret som skal bekymre deg: Eksport «på forespørsel mot gebyr». Eller at det du har bygd inn i verktøyet, som maler og oppsett, ikke kan tas med.
Slik ser det ut i praksis: Dette er ikke noe jeg har sjekket hos noen bestemt leverandør. Spør, og be om at svaret står i avtalen.
Svaret du vil ha: Tydelig fordeling: leverandøren står for tjenesten, som tilgjengelighet og sikkerhet, dere for bruken og det dere gjør med svaret. Ansvarsgrensene står skriftlig.
Svaret som skal bekymre deg: Vilkår som flytter alt til deg: «AI kan ta feil, og kunden er ansvarlig for alt». Eller et ansvar som er begrenset til det du har betalt det siste året, uten at noen har sagt det høyt.
Slik ser det ut i praksis: Ansvaret for resultatet flytter seg ikke til verktøyet, uansett hva vilkårene sier. Se AI for ledere.
De fleste kjøper med øynene på det som virker i dag. Tre tall fra i år viser hvorfor spørsmål sju og åtte er med.
Det er ikke et angrep på noen av dem. Modeller byttes ut fordi nye kommer, og priser endres. Det du kan gjøre noe med, er hva avtalen din sier om det, og hvem som tester at svarene fortsatt er gode etter et bytte.
Send spørsmålene før møtet, ikke under. Muntlige svar fra en selger er ikke en avtale. Be om at svar som betyr noe, for eksempel om opplæring på dine data, underleverandører og sletting, står i selve avtalen eller i et vedlegg til den. La IT lese den tekniske delen og en jurist eller personvernombudet lese databehandleravtalen. Har selgeren ikke et svar, er «vi kommer tilbake til det» et greit svar. «Det trenger du ikke bekymre deg for» er det ikke.
Du kan også be en AI-assistent lese tilbudet mot listen, i en chat i nettleseren eller i Copilot. Den finner det som mangler. Den avgjør ikke om du skal signere.
Les tilbudet og vilkårene under. For hvert av disse ti spørsmålene: sitér det som svarer på det, eller skriv «mangler». Ikke gjett. 1. Hvor lagres og behandles dataene? 2. Brukes det vi sender inn til å forbedre modeller, og hva er unntakene? 3. Hvem er underleverandørene, og varsles vi om endringer? 4. Finnes det en databehandleravtale? 5. Hva logges, hvor lenge, og hvem kan lese det? 6. Hvem hos leverandøren kan se dataene våre, og finnes en uavhengig sikkerhetsrevisjon (ISO 27001, SOC 2)? 7. Hva sier avtalen om prisendringer? 8. Hva sier avtalen om utfasing av modeller og varsel? 9. Hva skjer med dataene når vi sier opp? 10. Hvordan er ansvaret fordelt når svaret er feil? Til slutt: list de tre tingene jeg bør få skriftlig før jeg signerer. Gi ikke juridiske råd. Er noe uklart, si det. Tilbudet: [lim inn teksten her]
Ti spørsmål i kortversjon, klare til å kopiere inn i en e-post eller et dokument.
1. Hvor lagres og behandles dataene våre, og kan vi velge? 2. Brukes det vi sender inn til å forbedre modeller? Hva er unntakene? 3. Hvem er underleverandørene, og varsler dere før de endres? 4. Får vi en databehandleravtale før vi signerer? 5. Hva logges, hvor lenge, og hvem kan lese det? 6. Hvem hos dere kan se dataene våre, og hvordan styrer vi hvem hos oss som ser hva? Kan vi få se en uavhengig sikkerhetsrevisjon, som ISO 27001 eller SOC 2? 7. Hvordan er pris og prisendringer regulert i avtalen? 8. Hva er minste varsel når en modell fases ut, og hva er erstatteren? 9. Hva får vi med oss, og hva slettes, når vi sier opp? 10. Hvem er ansvarlig når svaret er feil, og hva er ansvaret begrenset til? Vi ber om skriftlig svar før [dato].
Vil du ha hjelp til å gå gjennom en slik avtale med ledergruppa, eller til å lage en beslutningsmal for kjøpet? Det er blant annet det ledersesjonen handler om. Se Foredrag eller arket du kan sende videre. Selve saken kan du sette opp med Styresaken om AI, og modellene og prisene står i Velg modellen etter jobben.
Oppdatert oktober 2026. Dette er ikke juridisk rådgivning, og vilkår, priser og modeller endres. Kilder lest 8. oktober 2026: Google, Gemini API-priser (Gemini 3.8 Flash); Anthropic, Model deprecations (minst 60 dagers varsel, Claude Sonnet 4.5); OpenAI, Deprecations (gpt-5-2025-08-07 og gpt-5.1); Anthropic, personvernsenter for bedriftsprodukter (oppdatert 18. august 2026); Microsoft Learn, Copilot Chat Privacy and Protections (oppdatert 18. august 2026); Datatilsynet, rapport om Copilot hos NTNU (sist endret 23. oktober 2025); Microsoft Learn, enterprise data protection (fotnote om EU Data Boundary, oppdatert 18. august 2026). Den doblede Gemini-prisen er listepris for API-bruk, og modellene som nevnes er eksempler, ikke en anbefaling. Spørsmål ni og ti bygger på hva jeg mener du bør be om, ikke på noe jeg har lest i en bestemt leverandørs vilkår. Jeg har ikke lest vilkårene til noen leverandør i sin helhet.