# Opphavsrett og AI-treningsdata i Norge **Last updated:** 2026-06-24 **Status:** Under endring - norsk implementering av DSM-direktivet og AI Act pågår **Category:** Norwegian Public Sector AI Governance **Type:** reference **Source:** https://learn.microsoft.com/azure/foundry/openai/concepts/safety-system-message-templates --- ## Innhold - [Introduksjon](#introduksjon) - [Lovgrunnlag](#lovgrunnlag) - [Text and Data Mining-unntaket](#text-and-data-mining-unntaket) - [Praktiske implikasjoner](#praktiske-implikasjoner) - [Microsoft og opphavsrett](#microsoft-og-opphavsrett) - [For arkitekten](#for-arkitekten) - [Kilder og verifisering](#kilder-og-verifisering) ## Introduksjon Bruk av opphavsrettsbeskyttet materiale som treningsdata for AI-modeller reiser fundamentale juridiske spørsmål som fortsatt er under avklaring i Norge. Mens AI-trening teknisk sett krever kopiering av opphavsrettsbeskyttet materiale — noe som bryter med åndsverkloven § 3 (1) bokstav a — finnes det unntak under forberedelse som skal implementere EU-regelverk. Med implementering av AI Act planlagt til august 2026, og DSM-direktivet ventet i nær fremtid, står Norge overfor betydelige endringer i hvordan opphavsrett og AI-treningsdata reguleres. For offentlig sektor er dette spesielt aktuelt ved anskaffelse av AI-tjenester, bruk av kommersielle modeller trent på ukjent data, og vurdering av tekniske løsninger som Azure OpenAI hvor opphavsrettsansvar er en del av tjenesteleveransen. --- ## Lovgrunnlag ### Åndsverkloven (gjeldende) I norsk rett reguleres opphavsrett gjennom **åndsverkloven**, som implementerer EU-direktiver inkludert Infosoc-direktivet. Enhver midlertidig kopiering av data som inkluderer opphavsrettsbeskyttet verk utgjør eksemplarfremstilling dekket av rettighetshavernes enerett etter åndsverkloven § 3 (1) bokstav a. Uten rettighetshavernes samtykke vil slik midlertidig kopiering utgjøre brudd på opphavsretten. Dette betyr at AI-trening — som innebærer prosesser som kopierer store mengder opphavsrettsbeskyttet materiale — teknisk sett bryter med opphavsretten. Disse prosessene er imidlertid helt nødvendige for at kunstig intelligens skal lære. **Nøkkelpunkt:** - § 3 (1) bokstav a gir enerett til eksemplarfremstilling - Midlertidig kopiering under AI-trening dekkes av eneretten - Uten samtykke eller lovhjemmel: opphavsrettsbrudd ### DSM-direktivet (Digital Single Market Directive) — Ikke implementert ennå **DSM-direktivet** er vedtatt på EU-nivå men ennå ikke implementert i Norge. Norge skal i kraft av EØS-avtalen som utgangspunkt implementere regelverket. Direktivet inneholder sentrale bestemmelser om **text and data mining (TDM)** som vil endre rettstilstanden betydelig. Foreslåtte TDM-unntak vil implementere bestemmelser som etablerer unntak for tekstmining og datamining av lovlig tilgjengelige verk. Forslagene skiller mellom: - **Ikke-kommersiell mining** for forsknings-, utdannings- og kulturarvsinstitusjoner (bredere unntak) - **Kommersiell mining** (smalere unntak med opt-out-mulighet for rettighetshavere) **Status (per februar 2026):** Ikke implementert i norsk lov. Forventet implementering i nær fremtid, men ingen fastsatt dato. ### EU AI Act — Planlagt implementering august 2026 EU AI Act er planlagt implementert i norsk lov gjennom en norsk AI Act i løpet av sommeren 2026. Departementet har i høringsnotatet uttalt at målet er at en norsk AI Act som gjør EUs AI Act til norsk lov skal gjelde fra august 2026. **Relevante artikler for opphavsrett:** **Artikkel 53(1)(c):** Pålegger leverandører av General-Purpose AI (GPAI) modeller å overholde opphavsrettslovgivningen og opt-out-unntaket i opphavsrettsdirektivet, som autoriserer text and data mining (TDM) så lenge rettighetshavere ikke har uttrykt sin avvisning. **Artikkel 53(1)(d):** Krever at leverandører av GPAI-modeller publiserer et tilstrekkelig detaljert sammendrag som forklarer innholdet som ble brukt til trening. Denne transparensplikten gjelder enhver leverandør som plasserer en GPAI-modell på EU-markedet, uavhengig av jurisdiksjonen der de opphavsrettsrelevante handlingene underliggende treningen av disse modellene finner sted. **Transparenskrav:** Fra 2026 vil AI Act kreve at alle AI-selskaper offentliggjør treningsdatakilder, respekterer opphavsretts-opt-outs, og merker AI-generert innhold. **Code of Practice:** General-Purpose AI Code of Practice ble publisert 10. juli 2025. Koden hjelper industrien med å overholde AI Act sine juridiske forpliktelser om sikkerhet, transparens og opphavsrett for GPAI-modeller. --- ## Text and Data Mining-unntaket ### Hva er TDM? Text and data mining (TDM) refererer til automatisert analyse av store mengder digitalt innhold for å identifisere mønstre, trender og annen informasjon. AI-trening er en form for TDM hvor modeller lærer fra store datasett. ### TDM-unntak under DSM-direktivet (ikke implementert) Når DSM-direktivet implementeres i Norge, vil det etablere to typer TDM-unntak: **1. Ikke-kommersiell TDM (Artikkel 3):** - Gjelder forskningsinstitusjoner, utdanningsinstitusjoner, kulturarvsinstitusjoner - Omfattende unntak for lovlig tilgjengelige verk - Forutsetning: Institusjonene skal ivareta allmennhetens interesser **2. Kommersiell TDM (Artikkel 4):** - Gjelder kommersielle aktører - Lovlig tilgjengelige verk kan mining'es - **Viktig:** Rettighetshavere kan reservere seg (opt-out) på maskinslesbar måte - Hvis opt-out er registrert: ikke lov å bruke verket ### Opt-out-mekanismen En sentral del av DSM-direktivet og AI Act er at rettighetshavere kan reservere seg mot at deres verk brukes til TDM. Dette skjer typisk gjennom: - Robots.txt-filer (for web-innhold) - Metadata i digitale filer - Maskinlesbare reservasjoner i lisensvilkår **AI Act Artikkel 53(1)(c)** gjør det eksplisitt at GPAI-leverandører må respektere slike opt-outs. **Implikasjon for offentlig sektor:** Når man vurderer AI-tjenester, må man spørre leverandøren om hvordan opt-out-mekanismer respekteres i treningsfasen. --- ## Praktiske implikasjoner ### For offentlig sektor som bruker AI-tjenester **1. Kjøp av kommersielle AI-modeller:** - Spør leverandøren om treningsdata-proveniens - Krev dokumentasjon på at TDM-unntak eller lisenser er på plass - Fra august 2026: Krev Artikkel 53(1)(d)-sammendrag (treningsdata-transparens) **2. Bruk av Open-Source-modeller:** - Sjekk modellkort (model cards) for dataproveniens - Vær klar over at mange modeller er trent på "Common Crawl" og internett-data med usikker opphavsstatus - Vurder reputasjonsrisiko og juridisk usikkerhet **3. Egenutviklede modeller:** - Sikre at treningsdata enten er: - Egenprodusert innhold - Lisensiert for formålet - Dekket av TDM-unntak (når implementert) - Offentlig domene-materiale **4. AI-generert output:** - Være oppmerksom på at AI kan reprodusere opphavsrettsbeskyttet materiale i output - Implementere "metaprompts" som instruerer modellen til å unngå opphavsrettsbrudd (se Microsoft-seksjon nedenfor) - Fra 2026: Merke AI-generert innhold i henhold til AI Act ### Ansvar for Output-innhold Selv om treningsdata kan være lovlig brukt, kan **output** fra AI-modeller potensielt bryte opphavsrett hvis modellen reproduserer betydelige deler av beskyttet materiale. Dette er en separat juridisk risiko fra treningsfasen. **Best practice:** - Implementer tiltak for å redusere risiko for opphavsrettsbrudd i output - Bruk verktøy for å detektere gjenbruk av tredjepartsinnhold - Gjennomfør "red teaming" for å teste om modellen reproduserer beskyttet materiale --- ## Microsoft og opphavsrett ### Customer Copyright Commitment (CCC) Microsoft tilbyr **Customer Copyright Commitment** (CCC) som en juridisk garanti i Product Terms (fra 1. desember 2023). CCC beskriver Microsofts forpliktelse til å forsvare kunder mot visse tredjepartskrav om opphavsrettsbrudd relatert til Output Content. **Dekning gjelder for:** - Azure OpenAI Service — de universelle kravene under gjelder her - Konfigurerbare GAI-tjenester (Microsoft Copilot Studio og GitHub Copilot) — dekkes av **egne tjeneste-spesifikke** mitigations, ikke de universelle kravene. GitHub Offerings har per 3. april 2026 ingen tilleggskrav; Copilot Studio har egne «bring your own model»-krav (fra 1. juni 2025). **Vilkår for dekning:** Kunden må ha implementert alle mitigations (tiltak) som kreves i Azure OpenAI-dokumentasjonen. Hvis en kunde påberoper seg CCC-dekning, må kunden demonstrere at alle relevante krav er oppfylt. ### Required Mitigations for CCC-dekning For å opprettholde CCC-dekning må kunder implementere følgende universelle mitigations: **1. Metaprompt (effektiv fra 1. desember 2023):** Kundens løsning må inkludere en metaprompt som instruerer modellen til å forhindre opphavsrettsbrudd i output. Eksempel på anbefalt metaprompt finnes i Microsoft Learn: kategorien «Protected Material – Text» i [Safety system message templates](https://learn.microsoft.com/en-us/azure/foundry/openai/concepts/safety-system-message-templates). **2. Testing and Evaluation Report (effektiv fra 1. desember 2023):** Kundens løsning må ha vært gjenstand for evalueringer (f.eks. guided red teaming, systematisk måling, eller annen ekvivalent tilnærming) ved hjelp av tester designet for å oppdage output av tredjepartsinnhold. Betydelig løpende reproduksjon av tredjepartsinnhold oppdaget gjennom evaluering må adresseres. Rapporten over resultater og tiltak må oppbevares av kunden og gjøres tilgjengelig for Microsoft i tilfelle krav. **Viktig:** Kunder er ikke forpliktet til å gjennomføre direkte testing av Microsoft-tjenestene for å opprettholde CCC-dekning. **Tidslinje for nye krav:** - For nye tjenester, funksjoner, modeller eller bruksområder: nye CCC-krav publiseres og trer i kraft ved eller etter lansering - Ellers: kunder har seks måneder fra publisering til å implementere nye mitigations for å opprettholde dekning ### Treningsdata hos Microsoft Azure OpenAI Microsoft har klare retningslinjer for hvordan kundedata håndteres i Azure OpenAI (Models sold by Azure): **Garantier:** 1. Kundens prompts (inputs) og completions (outputs), embeddings, og treningsdata er **IKKE** tilgjengelig for andre kunder 2. Kundens data er **IKKE** tilgjengelig for OpenAI eller andre leverandører av Models sold by Azure 3. Kundens data brukes **IKKE** av leverandørene til å forbedre deres modeller eller tjenester 4. Kundens data brukes **IKKE** til å trene generative AI-grunnmodeller uten kundens tillatelse eller instruksjon 5. Kundens data, prompts og completions brukes **IKKE** til å forbedre Microsofts eller tredjeparters produkter eller tjenester uten kundens eksplisitte tillatelse eller instruksjon 6. Fine-tuned modeller er eksklusivt tilgjengelig for kundens bruk **Transparens om grunnmodeller:** - GPT-3-serien er trent på offentlig tilgjengelig fri tekst (60% filtrert Common Crawl, WebText-datasett, internett-bøker, Wikipedia) - GPT-4 er trent på offentlig tilgjengelig data (internett) og data lisensiert av OpenAI - Modellene er fine-tunet med RLHF (reinforcement learning with human feedback) **Relevans for norsk offentlig sektor:** Azure OpenAI gir datasuverenitet — kundedata brukes ikke til å trene modeller. Grunnmodellene (GPT-3, GPT-4) er trent av OpenAI før de gjøres tilgjengelig i Azure, og Microsoft hoster dem i Azure-miljøet uten interaksjon med OpenAI sine eksterne tjenester (ChatGPT, OpenAI API). ### Data Residency og GDPR Microsoft tilbyr data residency i flere europeiske regioner inkludert Norway East for fine-tuning-operasjoner. Dette er viktig for offentlig sektor som må overholde nasjonale krav om datalagring. --- ## For arkitekten Når du veileder norsk offentlig sektor om AI og opphavsrett, vurder disse spørsmålene: 1. **Treningsdata-proveniens:** - Vet kunden hvilke data som ble brukt til å trene modellen de vurderer? - Er treningsdataene lisensiert for formålet, eller støtter leverandøren seg på TDM-unntak? - Er opt-out-mekanismer respektert i treningsfasen? 2. **Output-risiko:** - Har kunden implementert metaprompts for å redusere risiko for opphavsrettsbrudd i output? - Gjennomføres det systematisk testing (red teaming) for å oppdage reproduksjon av tredjepartsinnhold? - Har kunden en plan for håndtering av identifisert opphavsrettsbeskyttet innhold i output? 3. **Juridisk dekning:** - Er løsningen basert på Microsoft Azure OpenAI med Customer Copyright Commitment? - Har kunden implementert alle required mitigations for å opprettholde CCC-dekning? - Finnes det tilsvarende juridisk beskyttelse hos alternative leverandører? 4. **Transparens og compliance (fra august 2026):** - Er leverandøren forberedt på AI Act Artikkel 53(1)(d) transparenskrav? - Kan leverandøren dokumentere hvilke treningsdata som er brukt? - Er det etablert prosesser for å respektere opt-out-reservasjoner? 5. **Kommersiell vs. ikke-kommersiell bruk:** - Faller kundens bruksområde under ikke-kommersiell TDM (forskningsunntak)? - Hvis kommersiell: hvordan håndteres opt-out-mekanismer? - Er offentlig sektors bruk av AI å anse som kommersiell eller ikke-kommersiell i TDM-sammenheng? (juridisk gråsone) 6. **Egenutviklede modeller:** - Hvis kunden vurderer å trene egne modeller: har de lovlig grunnlag (lisens eller TDM-unntak) for treningsdata? - Er dataproveniens dokumentert og sporbar? - Finnes det en strategi for å håndtere tredjepartskrav om opphavsrettsbrudd? 7. **Risikostyring:** - Har kunden vurdert reputasjonsrisiko knyttet til usikkerhet om treningsdata? - Er det etablert juridisk rådgivning for opphavsrettsspørsmål i AI-prosjektet? - Er det budsjettert for potensielle lisensierings- eller juridiske kostnader? 8. **Timing og regulatorisk endring:** - Er kunden klar over at rettstilstanden endres betydelig fra august 2026 med AI Act? - Er det planlagt for å oppdatere AI-løsninger i tråd med nye CCC-krav innen seks måneder etter publisering? - Følger kunden med på implementeringen av DSM-direktivet i Norge? --- ## Kilder og verifisering ### Norske kilder - [Fra åndsverk til algoritme: Navigering av opphavsrett i KI-alderen | Lov&Data](https://lod.lovdata.no/article/2024/09/Fra%20%C3%A5ndsverk%20til%20algoritme%20Navigering%20av%20opphavsrett%20i%20KI-alderen) - [Kravet i AI Act om innføring av policy for å overholde opphavsrett mv. | Lov&Data](https://lod.lovdata.no/article/2025/09/Kravet%20i%20AI%20Act%20om%20innf%C3%B8ring%20av%20policy%20for%20%C3%A5%20overholde%20opphavsrett%20mv.) - [Hvilke juridiske problemstillinger kan oppstå i forbindelse med kunstig intelligens? | Advokatfirmaet Thommessen](https://www.thommessen.no/aktuelt/personvern-og-immaterialrett-hvilke-problemstillinger-kan-oppsta-i-forbindelse-med-bruk-av-kunstig-intelligens) - [Trening av AI bryter opphavsretten, men det finnes unntak | Onsagers](https://innsikt.onsagers.no/trening-av-ai-bryter-opphavsretten-men-det-finnes-unntak) - [Stortingets teknogruppe: KI og opphavsrett i Norge - Teknologirådet](https://teknologiradet.no/stortingets-teknogruppe-ki-og-opphavsrett-i-norge/) - [KI-veileder: forbered deg på ny lov i 2026 | HR Norge](https://www.hrnorge.no/tema/arbeidsgiverforhold/arbeidsrett/ki-veileder-forbered-deg-p%C3%A5-ny-lov-i-2026) ### EU og internasjonale kilder - [High-level summary of the AI Act | EU Artificial Intelligence Act](https://artificialintelligenceact.eu/high-level-summary/) - [AI and copyright: The training of general-purpose AI | European Parliament](https://www.europarl.europa.eu/RegData/etudes/ATAG/2025/769585/EPRS_ATA(2025)769585_EN.pdf) - [EU AI Act 2026: New Rules for Training Data and Copyright | Scalevise](https://scalevise.com/resources/eu-ai-act-2026-changes/) - [The EU AI Act and copyrights compliance | IAPP](https://iapp.org/news/a/the-eu-ai-act-and-copyrights-compliance) - [The General-Purpose AI Code of Practice | European Commission](https://digital-strategy.ec.europa.eu/en/policies/contents-code-gpai) - [Commission launches consultation on protocols for reserving rights from text and data mining under the AI Act and the GPAI Code of Practice](https://digital-strategy.ec.europa.eu/en/consultations/commission-launches-consultation-protocols-reserving-rights-text-and-data-mining-under-ai-act-and) ### Microsoft Learn-kilder - [Customer Copyright Commitment Required Mitigations | Microsoft Learn](https://learn.microsoft.com/en-us/azure/foundry/responsible-ai/openai/customer-copyright-commitment?view=foundry-classic) - [Data, privacy, and security for Models sold by Azure in Microsoft Foundry | Microsoft Learn](https://learn.microsoft.com/en-us/azure/foundry/responsible-ai/openai/data-privacy) - [Transparency note for Azure OpenAI | Microsoft Learn](https://learn.microsoft.com/en-us/azure/foundry/responsible-ai/openai/transparency-note?view=foundry-classic) - [Azure OpenAI frequently asked questions | Microsoft Learn](https://learn.microsoft.com/en-us/azure/foundry-classic/openai/faq?view=foundry-classic) - [Safety system message templates | Microsoft Learn](https://learn.microsoft.com/en-us/azure/foundry/openai/concepts/safety-system-message-templates) --- **Note:** Denne kunnskapsbasen reflekterer rettstilstanden per februar 2026, hvor AI Act-implementering i Norge er nært forestående (august 2026) og DSM-direktivet ennå ikke er implementert. Vær oppmerksom på at dette er et juridisk område under rask utvikling. Råd alltid offentlig sektor til å søke juridisk bistand for spesifikke spørsmål om opphavsrett og AI-treningsdata, spesielt i forbindelse med anskaffelser og egenutviklede løsninger.