ms-ai-architect/skills/ms-ai-governance/references/norwegian-public-sector-governance/copyright-ai-training-data-norway.md
Kjell Tore Guttormsen ddce43d8b2 feat(ms-ai-architect): Spor 1 — Port-1-substrat migrert på 4 ikke-advisor-skills (243 Source + 327 Type + 325 TOC + stale-verified poison fjernet) [skip-docs]
Steg 9 (R4): unified migrate-corpus.mjs --write over engineering/governance/
infrastructure/security. 327 filer mutert, verified=null, prosa byte-identisk
(fra første ## seksjon), advisor urørt (0 endringer).

To applier-fixes oppdaget under kjøring (TDD, RED→GREEN):
- insertHeaderFields: anker faller nå tilbake når en meta-linje selv passerer
  500B (2 filer pakket et avsnitt i **Status:** → Type/Source landet utenfor
  scan-vinduet, applierens post-write-assertion fanget + restaurerte).
- normalizeStaleVerified: fjerner nå ALLE stale non-date **Verified:** i
  500B-vinduet, inkl. stray body-dup rett under --- (9 mlops-genaiops-filer var
  ellers falskt "verified"/fresh, droppet fra worklist). Operatør-godkjent
  utvidelse av carve-out; kun stray metadata-linjer, aldri prosa.

test-transform-criterion: precondition oppdatert til post-migrasjons-sannhet
(fila bærer nå Source). Suite 728/728 grønn.
2026-07-04 10:19:11 +02:00

17 KiB
Raw Blame History

Opphavsrett og AI-treningsdata i Norge

Last updated: 2026-06-24 | Verified: MCP 2026-06-24 Status: Under endring - norsk implementering av DSM-direktivet og AI Act pågår Category: Norwegian Public Sector AI Governance Type: reference Source: https://learn.microsoft.com/azure/foundry/openai/concepts/safety-system-message-templates


Innhold

Introduksjon

Bruk av opphavsrettsbeskyttet materiale som treningsdata for AI-modeller reiser fundamentale juridiske spørsmål som fortsatt er under avklaring i Norge. Mens AI-trening teknisk sett krever kopiering av opphavsrettsbeskyttet materiale — noe som bryter med åndsverkloven § 3 (1) bokstav a — finnes det unntak under forberedelse som skal implementere EU-regelverk. Med implementering av AI Act planlagt til august 2026, og DSM-direktivet ventet i nær fremtid, står Norge overfor betydelige endringer i hvordan opphavsrett og AI-treningsdata reguleres.

For offentlig sektor er dette spesielt aktuelt ved anskaffelse av AI-tjenester, bruk av kommersielle modeller trent på ukjent data, og vurdering av tekniske løsninger som Azure OpenAI hvor opphavsrettsansvar er en del av tjenesteleveransen.


Lovgrunnlag

Åndsverkloven (gjeldende)

I norsk rett reguleres opphavsrett gjennom åndsverkloven, som implementerer EU-direktiver inkludert Infosoc-direktivet. Enhver midlertidig kopiering av data som inkluderer opphavsrettsbeskyttet verk utgjør eksemplarfremstilling dekket av rettighetshavernes enerett etter åndsverkloven § 3 (1) bokstav a. Uten rettighetshavernes samtykke vil slik midlertidig kopiering utgjøre brudd på opphavsretten.

Dette betyr at AI-trening — som innebærer prosesser som kopierer store mengder opphavsrettsbeskyttet materiale — teknisk sett bryter med opphavsretten. Disse prosessene er imidlertid helt nødvendige for at kunstig intelligens skal lære.

Nøkkelpunkt:

  • § 3 (1) bokstav a gir enerett til eksemplarfremstilling
  • Midlertidig kopiering under AI-trening dekkes av eneretten
  • Uten samtykke eller lovhjemmel: opphavsrettsbrudd

DSM-direktivet (Digital Single Market Directive) — Ikke implementert ennå

DSM-direktivet er vedtatt på EU-nivå men ennå ikke implementert i Norge. Norge skal i kraft av EØS-avtalen som utgangspunkt implementere regelverket. Direktivet inneholder sentrale bestemmelser om text and data mining (TDM) som vil endre rettstilstanden betydelig.

Foreslåtte TDM-unntak vil implementere bestemmelser som etablerer unntak for tekstmining og datamining av lovlig tilgjengelige verk. Forslagene skiller mellom:

  • Ikke-kommersiell mining for forsknings-, utdannings- og kulturarvsinstitusjoner (bredere unntak)
  • Kommersiell mining (smalere unntak med opt-out-mulighet for rettighetshavere)

Status (per februar 2026): Ikke implementert i norsk lov. Forventet implementering i nær fremtid, men ingen fastsatt dato.

EU AI Act — Planlagt implementering august 2026

EU AI Act er planlagt implementert i norsk lov gjennom en norsk AI Act i løpet av sommeren 2026. Departementet har i høringsnotatet uttalt at målet er at en norsk AI Act som gjør EUs AI Act til norsk lov skal gjelde fra august 2026.

Relevante artikler for opphavsrett:

Artikkel 53(1)(c): Pålegger leverandører av General-Purpose AI (GPAI) modeller å overholde opphavsrettslovgivningen og opt-out-unntaket i opphavsrettsdirektivet, som autoriserer text and data mining (TDM) så lenge rettighetshavere ikke har uttrykt sin avvisning.

Artikkel 53(1)(d): Krever at leverandører av GPAI-modeller publiserer et tilstrekkelig detaljert sammendrag som forklarer innholdet som ble brukt til trening. Denne transparensplikten gjelder enhver leverandør som plasserer en GPAI-modell på EU-markedet, uavhengig av jurisdiksjonen der de opphavsrettsrelevante handlingene underliggende treningen av disse modellene finner sted.

Transparenskrav: Fra 2026 vil AI Act kreve at alle AI-selskaper offentliggjør treningsdatakilder, respekterer opphavsretts-opt-outs, og merker AI-generert innhold.

Code of Practice: General-Purpose AI Code of Practice ble publisert 10. juli 2025. Koden hjelper industrien med å overholde AI Act sine juridiske forpliktelser om sikkerhet, transparens og opphavsrett for GPAI-modeller.


Text and Data Mining-unntaket

Hva er TDM?

Text and data mining (TDM) refererer til automatisert analyse av store mengder digitalt innhold for å identifisere mønstre, trender og annen informasjon. AI-trening er en form for TDM hvor modeller lærer fra store datasett.

TDM-unntak under DSM-direktivet (ikke implementert)

Når DSM-direktivet implementeres i Norge, vil det etablere to typer TDM-unntak:

1. Ikke-kommersiell TDM (Artikkel 3):

  • Gjelder forskningsinstitusjoner, utdanningsinstitusjoner, kulturarvsinstitusjoner
  • Omfattende unntak for lovlig tilgjengelige verk
  • Forutsetning: Institusjonene skal ivareta allmennhetens interesser

2. Kommersiell TDM (Artikkel 4):

  • Gjelder kommersielle aktører
  • Lovlig tilgjengelige verk kan mining'es
  • Viktig: Rettighetshavere kan reservere seg (opt-out) på maskinslesbar måte
  • Hvis opt-out er registrert: ikke lov å bruke verket

Opt-out-mekanismen

En sentral del av DSM-direktivet og AI Act er at rettighetshavere kan reservere seg mot at deres verk brukes til TDM. Dette skjer typisk gjennom:

  • Robots.txt-filer (for web-innhold)
  • Metadata i digitale filer
  • Maskinlesbare reservasjoner i lisensvilkår

AI Act Artikkel 53(1)(c) gjør det eksplisitt at GPAI-leverandører må respektere slike opt-outs.

Implikasjon for offentlig sektor: Når man vurderer AI-tjenester, må man spørre leverandøren om hvordan opt-out-mekanismer respekteres i treningsfasen.


Praktiske implikasjoner

For offentlig sektor som bruker AI-tjenester

1. Kjøp av kommersielle AI-modeller:

  • Spør leverandøren om treningsdata-proveniens
  • Krev dokumentasjon på at TDM-unntak eller lisenser er på plass
  • Fra august 2026: Krev Artikkel 53(1)(d)-sammendrag (treningsdata-transparens)

2. Bruk av Open-Source-modeller:

  • Sjekk modellkort (model cards) for dataproveniens
  • Vær klar over at mange modeller er trent på "Common Crawl" og internett-data med usikker opphavsstatus
  • Vurder reputasjonsrisiko og juridisk usikkerhet

3. Egenutviklede modeller:

  • Sikre at treningsdata enten er:
    • Egenprodusert innhold
    • Lisensiert for formålet
    • Dekket av TDM-unntak (når implementert)
    • Offentlig domene-materiale

4. AI-generert output:

  • Være oppmerksom på at AI kan reprodusere opphavsrettsbeskyttet materiale i output
  • Implementere "metaprompts" som instruerer modellen til å unngå opphavsrettsbrudd (se Microsoft-seksjon nedenfor)
  • Fra 2026: Merke AI-generert innhold i henhold til AI Act

Ansvar for Output-innhold

Selv om treningsdata kan være lovlig brukt, kan output fra AI-modeller potensielt bryte opphavsrett hvis modellen reproduserer betydelige deler av beskyttet materiale. Dette er en separat juridisk risiko fra treningsfasen.

Best practice:

  • Implementer tiltak for å redusere risiko for opphavsrettsbrudd i output
  • Bruk verktøy for å detektere gjenbruk av tredjepartsinnhold
  • Gjennomfør "red teaming" for å teste om modellen reproduserer beskyttet materiale

Microsoft og opphavsrett

Microsoft tilbyr Customer Copyright Commitment (CCC) som en juridisk garanti i Product Terms (fra 1. desember 2023). CCC beskriver Microsofts forpliktelse til å forsvare kunder mot visse tredjepartskrav om opphavsrettsbrudd relatert til Output Content.

Dekning gjelder for:

  • Azure OpenAI Service — de universelle kravene under gjelder her
  • Konfigurerbare GAI-tjenester (Microsoft Copilot Studio og GitHub Copilot) — dekkes av egne tjeneste-spesifikke mitigations, ikke de universelle kravene. GitHub Offerings har per 3. april 2026 ingen tilleggskrav; Copilot Studio har egne «bring your own model»-krav (fra 1. juni 2025).

Vilkår for dekning: Kunden må ha implementert alle mitigations (tiltak) som kreves i Azure OpenAI-dokumentasjonen. Hvis en kunde påberoper seg CCC-dekning, må kunden demonstrere at alle relevante krav er oppfylt.

Required Mitigations for CCC-dekning

For å opprettholde CCC-dekning må kunder implementere følgende universelle mitigations:

1. Metaprompt (effektiv fra 1. desember 2023): Kundens løsning må inkludere en metaprompt som instruerer modellen til å forhindre opphavsrettsbrudd i output. Eksempel på anbefalt metaprompt finnes i Microsoft Learn: kategorien «Protected Material – Text» i Safety system message templates.

2. Testing and Evaluation Report (effektiv fra 1. desember 2023): Kundens løsning må ha vært gjenstand for evalueringer (f.eks. guided red teaming, systematisk måling, eller annen ekvivalent tilnærming) ved hjelp av tester designet for å oppdage output av tredjepartsinnhold. Betydelig løpende reproduksjon av tredjepartsinnhold oppdaget gjennom evaluering må adresseres. Rapporten over resultater og tiltak må oppbevares av kunden og gjøres tilgjengelig for Microsoft i tilfelle krav.

Viktig: Kunder er ikke forpliktet til å gjennomføre direkte testing av Microsoft-tjenestene for å opprettholde CCC-dekning.

Tidslinje for nye krav:

  • For nye tjenester, funksjoner, modeller eller bruksområder: nye CCC-krav publiseres og trer i kraft ved eller etter lansering
  • Ellers: kunder har seks måneder fra publisering til å implementere nye mitigations for å opprettholde dekning

Treningsdata hos Microsoft Azure OpenAI

Microsoft har klare retningslinjer for hvordan kundedata håndteres i Azure OpenAI (Models sold by Azure):

Garantier:

  1. Kundens prompts (inputs) og completions (outputs), embeddings, og treningsdata er IKKE tilgjengelig for andre kunder
  2. Kundens data er IKKE tilgjengelig for OpenAI eller andre leverandører av Models sold by Azure
  3. Kundens data brukes IKKE av leverandørene til å forbedre deres modeller eller tjenester
  4. Kundens data brukes IKKE til å trene generative AI-grunnmodeller uten kundens tillatelse eller instruksjon
  5. Kundens data, prompts og completions brukes IKKE til å forbedre Microsofts eller tredjeparters produkter eller tjenester uten kundens eksplisitte tillatelse eller instruksjon
  6. Fine-tuned modeller er eksklusivt tilgjengelig for kundens bruk

Transparens om grunnmodeller:

  • GPT-3-serien er trent på offentlig tilgjengelig fri tekst (60% filtrert Common Crawl, WebText-datasett, internett-bøker, Wikipedia)
  • GPT-4 er trent på offentlig tilgjengelig data (internett) og data lisensiert av OpenAI
  • Modellene er fine-tunet med RLHF (reinforcement learning with human feedback)

Relevans for norsk offentlig sektor: Azure OpenAI gir datasuverenitet — kundedata brukes ikke til å trene modeller. Grunnmodellene (GPT-3, GPT-4) er trent av OpenAI før de gjøres tilgjengelig i Azure, og Microsoft hoster dem i Azure-miljøet uten interaksjon med OpenAI sine eksterne tjenester (ChatGPT, OpenAI API).

Data Residency og GDPR

Microsoft tilbyr data residency i flere europeiske regioner inkludert Norway East for fine-tuning-operasjoner. Dette er viktig for offentlig sektor som må overholde nasjonale krav om datalagring.


For arkitekten (Cosmo)

Når du veileder norsk offentlig sektor om AI og opphavsrett, vurder disse spørsmålene:

  1. Treningsdata-proveniens:

    • Vet kunden hvilke data som ble brukt til å trene modellen de vurderer?
    • Er treningsdataene lisensiert for formålet, eller støtter leverandøren seg på TDM-unntak?
    • Er opt-out-mekanismer respektert i treningsfasen?
  2. Output-risiko:

    • Har kunden implementert metaprompts for å redusere risiko for opphavsrettsbrudd i output?
    • Gjennomføres det systematisk testing (red teaming) for å oppdage reproduksjon av tredjepartsinnhold?
    • Har kunden en plan for håndtering av identifisert opphavsrettsbeskyttet innhold i output?
  3. Juridisk dekning:

    • Er løsningen basert på Microsoft Azure OpenAI med Customer Copyright Commitment?
    • Har kunden implementert alle required mitigations for å opprettholde CCC-dekning?
    • Finnes det tilsvarende juridisk beskyttelse hos alternative leverandører?
  4. Transparens og compliance (fra august 2026):

    • Er leverandøren forberedt på AI Act Artikkel 53(1)(d) transparenskrav?
    • Kan leverandøren dokumentere hvilke treningsdata som er brukt?
    • Er det etablert prosesser for å respektere opt-out-reservasjoner?
  5. Kommersiell vs. ikke-kommersiell bruk:

    • Faller kundens bruksområde under ikke-kommersiell TDM (forskningsunntak)?
    • Hvis kommersiell: hvordan håndteres opt-out-mekanismer?
    • Er offentlig sektors bruk av AI å anse som kommersiell eller ikke-kommersiell i TDM-sammenheng? (juridisk gråsone)
  6. Egenutviklede modeller:

    • Hvis kunden vurderer å trene egne modeller: har de lovlig grunnlag (lisens eller TDM-unntak) for treningsdata?
    • Er dataproveniens dokumentert og sporbar?
    • Finnes det en strategi for å håndtere tredjepartskrav om opphavsrettsbrudd?
  7. Risikostyring:

    • Har kunden vurdert reputasjonsrisiko knyttet til usikkerhet om treningsdata?
    • Er det etablert juridisk rådgivning for opphavsrettsspørsmål i AI-prosjektet?
    • Er det budsjettert for potensielle lisensierings- eller juridiske kostnader?
  8. Timing og regulatorisk endring:

    • Er kunden klar over at rettstilstanden endres betydelig fra august 2026 med AI Act?
    • Er det planlagt for å oppdatere AI-løsninger i tråd med nye CCC-krav innen seks måneder etter publisering?
    • Følger kunden med på implementeringen av DSM-direktivet i Norge?

Kilder og verifisering

Norske kilder

EU og internasjonale kilder

Microsoft Learn-kilder


Note til Cosmo: Denne kunnskapsbasen reflekterer rettstilstanden per februar 2026, hvor AI Act-implementering i Norge er nært forestående (august 2026) og DSM-direktivet ennå ikke er implementert. Vær oppmerksom på at dette er et juridisk område under rask utvikling. Råd alltid offentlig sektor til å søke juridisk bistand for spesifikke spørsmål om opphavsrett og AI-treningsdata, spesielt i forbindelse med anskaffelser og egenutviklede løsninger.