Ordre 20260912T193441Z-7358817909. Steg 1 var ikke transformen, men å rette
roadmapens R13-gate og få den ratifisert. Gaten `grep -rl "Cosmo"
skills/*/references -> 0` var usann på to uavhengige måter:
1. Ordren fanget den første: 451 av forekomstene er Azure Cosmos DB, ekte
produktinnhold. Diskriminatoren er ikke bokstaven «s» — `Cosmos <norsk
substantiv>` er genitiv av personaen (`### Cosmos tonalitet`), mens
`Cosmos DB`/`CosmosClient`/`cosmos_ru` er produkt.
2. Denne økten fant den andre: 132 persona-forekomster ligger i prosa,
tabeller, dialog-replikker og proveniens-linjer. Heading-nøytralisering
kan ikke nå dem, så «0 persona» er uoppnåelig også under den ratifiserte
formen. Operatøren ratifiserte alternativ A: gaten speiler formen, og de
132 bokføres til R13b/R14.
Tre korreksjoner av premisser som sto i ordren og STATE:
«ca 320 produkt» -> 451 (case-sensitivt nett manglet 327 lowercase
TOC-ankre + 99 identifikatorer; sann nevner 1 638)
«169 headinger» -> 401. 169 var `^## For Cosmo`-prefikset (168) og var
internt inkonsistent med sin egen topp-variant (204)
«417 matcher ingen
populasjon» -> 417 er cosmo-headinger utenfor kodefences; briefens
nevner var reell hele tiden
Fence-bevissthet er målt skadelig, ikke nødvendig: begge toggle-regler er
gale på dette korpuset (naiv toggle skjuler en ekte heading i
chain-of-thought-prompting.md, CommonMark-regelen ubalanserer
service-level-documentation-dr.md). Fence-agnostisk deteksjon finner 401
heading-linjer i nøyaktig de samme 40 variantene som fence-bevisst finner
400 i — ingen kodeblokk-linje er byte-identisk til en persona-heading. Derfor
nøkles transformen på 40 enumererte heading-tekster og ignorerer fences. En
ukjent variant kaster; en slug-kollisjon kaster. Ingenting auto-fikses.
TOC-en regenereres ikke, den rettes kirurgisk: alle 327 persona-lenker hadde
lenketekst lik én av de 40 heading-tekstene og anker lik slugify av den
(327/327, 0 avvik), så heading og TOC-entry skrives i samme operasjon og
ingen mellomtilstand etterlater en død lenke.
Ratifisert målform: `For Cosmo`, `For Cosmo Skyberg` og `For arkitekten
(Cosmo)` konvergerer på `For arkitekten`. To filer kolliderte og er adjudisert
ved å lese dem, ikke ved regel.
Verifisering (alle 7 kriterier fra ordren):
G1 persona på heading-linjer 401 -> 0
G2 døde fragmentlenker 1 -> 1 (pre-eksisterende, unntatt)
G3 produkt-forekomster 451 -> 451; `Cosmos DB|Azure Cosmos` 308 = 308
de 3 kun-produkt-filene byte-identiske
nettet validert begge veier injisert persona feller G1; genitiv feller G1;
produkt-heading og de 3 filene passerer
hele diffen 802 heading-linjer + 654 TOC-linjer, ANNET = 0
linjeantall 728 lagt til = 728 slettet
suite 1120/1120 (1097 + 23 nye)
validate-plugin 250 PASS / 0 FAIL
stikkprøve 10 filer, alle 5 skills, inkl. de 3 mest
produkt-tunge (26/20/19) — kun heading+TOC
Utenfor scope, urørt: de 4 SKILL.md, de 23 commands, CLAUDE.md, README.md,
NOTICE.md, docs/ (alt R14).
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
17 KiB
Opphavsrett og AI-treningsdata i Norge
Last updated: 2026-06-24 Status: Under endring - norsk implementering av DSM-direktivet og AI Act pågår Category: Norwegian Public Sector AI Governance Type: reference Source: https://learn.microsoft.com/azure/foundry/openai/concepts/safety-system-message-templates
Innhold
- Introduksjon
- Lovgrunnlag
- Text and Data Mining-unntaket
- Praktiske implikasjoner
- Microsoft og opphavsrett
- For arkitekten
- Kilder og verifisering
Introduksjon
Bruk av opphavsrettsbeskyttet materiale som treningsdata for AI-modeller reiser fundamentale juridiske spørsmål som fortsatt er under avklaring i Norge. Mens AI-trening teknisk sett krever kopiering av opphavsrettsbeskyttet materiale — noe som bryter med åndsverkloven § 3 (1) bokstav a — finnes det unntak under forberedelse som skal implementere EU-regelverk. Med implementering av AI Act planlagt til august 2026, og DSM-direktivet ventet i nær fremtid, står Norge overfor betydelige endringer i hvordan opphavsrett og AI-treningsdata reguleres.
For offentlig sektor er dette spesielt aktuelt ved anskaffelse av AI-tjenester, bruk av kommersielle modeller trent på ukjent data, og vurdering av tekniske løsninger som Azure OpenAI hvor opphavsrettsansvar er en del av tjenesteleveransen.
Lovgrunnlag
Åndsverkloven (gjeldende)
I norsk rett reguleres opphavsrett gjennom åndsverkloven, som implementerer EU-direktiver inkludert Infosoc-direktivet. Enhver midlertidig kopiering av data som inkluderer opphavsrettsbeskyttet verk utgjør eksemplarfremstilling dekket av rettighetshavernes enerett etter åndsverkloven § 3 (1) bokstav a. Uten rettighetshavernes samtykke vil slik midlertidig kopiering utgjøre brudd på opphavsretten.
Dette betyr at AI-trening — som innebærer prosesser som kopierer store mengder opphavsrettsbeskyttet materiale — teknisk sett bryter med opphavsretten. Disse prosessene er imidlertid helt nødvendige for at kunstig intelligens skal lære.
Nøkkelpunkt:
- § 3 (1) bokstav a gir enerett til eksemplarfremstilling
- Midlertidig kopiering under AI-trening dekkes av eneretten
- Uten samtykke eller lovhjemmel: opphavsrettsbrudd
DSM-direktivet (Digital Single Market Directive) — Ikke implementert ennå
DSM-direktivet er vedtatt på EU-nivå men ennå ikke implementert i Norge. Norge skal i kraft av EØS-avtalen som utgangspunkt implementere regelverket. Direktivet inneholder sentrale bestemmelser om text and data mining (TDM) som vil endre rettstilstanden betydelig.
Foreslåtte TDM-unntak vil implementere bestemmelser som etablerer unntak for tekstmining og datamining av lovlig tilgjengelige verk. Forslagene skiller mellom:
- Ikke-kommersiell mining for forsknings-, utdannings- og kulturarvsinstitusjoner (bredere unntak)
- Kommersiell mining (smalere unntak med opt-out-mulighet for rettighetshavere)
Status (per februar 2026): Ikke implementert i norsk lov. Forventet implementering i nær fremtid, men ingen fastsatt dato.
EU AI Act — Planlagt implementering august 2026
EU AI Act er planlagt implementert i norsk lov gjennom en norsk AI Act i løpet av sommeren 2026. Departementet har i høringsnotatet uttalt at målet er at en norsk AI Act som gjør EUs AI Act til norsk lov skal gjelde fra august 2026.
Relevante artikler for opphavsrett:
Artikkel 53(1)(c): Pålegger leverandører av General-Purpose AI (GPAI) modeller å overholde opphavsrettslovgivningen og opt-out-unntaket i opphavsrettsdirektivet, som autoriserer text and data mining (TDM) så lenge rettighetshavere ikke har uttrykt sin avvisning.
Artikkel 53(1)(d): Krever at leverandører av GPAI-modeller publiserer et tilstrekkelig detaljert sammendrag som forklarer innholdet som ble brukt til trening. Denne transparensplikten gjelder enhver leverandør som plasserer en GPAI-modell på EU-markedet, uavhengig av jurisdiksjonen der de opphavsrettsrelevante handlingene underliggende treningen av disse modellene finner sted.
Transparenskrav: Fra 2026 vil AI Act kreve at alle AI-selskaper offentliggjør treningsdatakilder, respekterer opphavsretts-opt-outs, og merker AI-generert innhold.
Code of Practice: General-Purpose AI Code of Practice ble publisert 10. juli 2025. Koden hjelper industrien med å overholde AI Act sine juridiske forpliktelser om sikkerhet, transparens og opphavsrett for GPAI-modeller.
Text and Data Mining-unntaket
Hva er TDM?
Text and data mining (TDM) refererer til automatisert analyse av store mengder digitalt innhold for å identifisere mønstre, trender og annen informasjon. AI-trening er en form for TDM hvor modeller lærer fra store datasett.
TDM-unntak under DSM-direktivet (ikke implementert)
Når DSM-direktivet implementeres i Norge, vil det etablere to typer TDM-unntak:
1. Ikke-kommersiell TDM (Artikkel 3):
- Gjelder forskningsinstitusjoner, utdanningsinstitusjoner, kulturarvsinstitusjoner
- Omfattende unntak for lovlig tilgjengelige verk
- Forutsetning: Institusjonene skal ivareta allmennhetens interesser
2. Kommersiell TDM (Artikkel 4):
- Gjelder kommersielle aktører
- Lovlig tilgjengelige verk kan mining'es
- Viktig: Rettighetshavere kan reservere seg (opt-out) på maskinslesbar måte
- Hvis opt-out er registrert: ikke lov å bruke verket
Opt-out-mekanismen
En sentral del av DSM-direktivet og AI Act er at rettighetshavere kan reservere seg mot at deres verk brukes til TDM. Dette skjer typisk gjennom:
- Robots.txt-filer (for web-innhold)
- Metadata i digitale filer
- Maskinlesbare reservasjoner i lisensvilkår
AI Act Artikkel 53(1)(c) gjør det eksplisitt at GPAI-leverandører må respektere slike opt-outs.
Implikasjon for offentlig sektor: Når man vurderer AI-tjenester, må man spørre leverandøren om hvordan opt-out-mekanismer respekteres i treningsfasen.
Praktiske implikasjoner
For offentlig sektor som bruker AI-tjenester
1. Kjøp av kommersielle AI-modeller:
- Spør leverandøren om treningsdata-proveniens
- Krev dokumentasjon på at TDM-unntak eller lisenser er på plass
- Fra august 2026: Krev Artikkel 53(1)(d)-sammendrag (treningsdata-transparens)
2. Bruk av Open-Source-modeller:
- Sjekk modellkort (model cards) for dataproveniens
- Vær klar over at mange modeller er trent på "Common Crawl" og internett-data med usikker opphavsstatus
- Vurder reputasjonsrisiko og juridisk usikkerhet
3. Egenutviklede modeller:
- Sikre at treningsdata enten er:
- Egenprodusert innhold
- Lisensiert for formålet
- Dekket av TDM-unntak (når implementert)
- Offentlig domene-materiale
4. AI-generert output:
- Være oppmerksom på at AI kan reprodusere opphavsrettsbeskyttet materiale i output
- Implementere "metaprompts" som instruerer modellen til å unngå opphavsrettsbrudd (se Microsoft-seksjon nedenfor)
- Fra 2026: Merke AI-generert innhold i henhold til AI Act
Ansvar for Output-innhold
Selv om treningsdata kan være lovlig brukt, kan output fra AI-modeller potensielt bryte opphavsrett hvis modellen reproduserer betydelige deler av beskyttet materiale. Dette er en separat juridisk risiko fra treningsfasen.
Best practice:
- Implementer tiltak for å redusere risiko for opphavsrettsbrudd i output
- Bruk verktøy for å detektere gjenbruk av tredjepartsinnhold
- Gjennomfør "red teaming" for å teste om modellen reproduserer beskyttet materiale
Microsoft og opphavsrett
Customer Copyright Commitment (CCC)
Microsoft tilbyr Customer Copyright Commitment (CCC) som en juridisk garanti i Product Terms (fra 1. desember 2023). CCC beskriver Microsofts forpliktelse til å forsvare kunder mot visse tredjepartskrav om opphavsrettsbrudd relatert til Output Content.
Dekning gjelder for:
- Azure OpenAI Service — de universelle kravene under gjelder her
- Konfigurerbare GAI-tjenester (Microsoft Copilot Studio og GitHub Copilot) — dekkes av egne tjeneste-spesifikke mitigations, ikke de universelle kravene. GitHub Offerings har per 3. april 2026 ingen tilleggskrav; Copilot Studio har egne «bring your own model»-krav (fra 1. juni 2025).
Vilkår for dekning: Kunden må ha implementert alle mitigations (tiltak) som kreves i Azure OpenAI-dokumentasjonen. Hvis en kunde påberoper seg CCC-dekning, må kunden demonstrere at alle relevante krav er oppfylt.
Required Mitigations for CCC-dekning
For å opprettholde CCC-dekning må kunder implementere følgende universelle mitigations:
1. Metaprompt (effektiv fra 1. desember 2023): Kundens løsning må inkludere en metaprompt som instruerer modellen til å forhindre opphavsrettsbrudd i output. Eksempel på anbefalt metaprompt finnes i Microsoft Learn: kategorien «Protected Material – Text» i Safety system message templates.
2. Testing and Evaluation Report (effektiv fra 1. desember 2023): Kundens løsning må ha vært gjenstand for evalueringer (f.eks. guided red teaming, systematisk måling, eller annen ekvivalent tilnærming) ved hjelp av tester designet for å oppdage output av tredjepartsinnhold. Betydelig løpende reproduksjon av tredjepartsinnhold oppdaget gjennom evaluering må adresseres. Rapporten over resultater og tiltak må oppbevares av kunden og gjøres tilgjengelig for Microsoft i tilfelle krav.
Viktig: Kunder er ikke forpliktet til å gjennomføre direkte testing av Microsoft-tjenestene for å opprettholde CCC-dekning.
Tidslinje for nye krav:
- For nye tjenester, funksjoner, modeller eller bruksområder: nye CCC-krav publiseres og trer i kraft ved eller etter lansering
- Ellers: kunder har seks måneder fra publisering til å implementere nye mitigations for å opprettholde dekning
Treningsdata hos Microsoft Azure OpenAI
Microsoft har klare retningslinjer for hvordan kundedata håndteres i Azure OpenAI (Models sold by Azure):
Garantier:
- Kundens prompts (inputs) og completions (outputs), embeddings, og treningsdata er IKKE tilgjengelig for andre kunder
- Kundens data er IKKE tilgjengelig for OpenAI eller andre leverandører av Models sold by Azure
- Kundens data brukes IKKE av leverandørene til å forbedre deres modeller eller tjenester
- Kundens data brukes IKKE til å trene generative AI-grunnmodeller uten kundens tillatelse eller instruksjon
- Kundens data, prompts og completions brukes IKKE til å forbedre Microsofts eller tredjeparters produkter eller tjenester uten kundens eksplisitte tillatelse eller instruksjon
- Fine-tuned modeller er eksklusivt tilgjengelig for kundens bruk
Transparens om grunnmodeller:
- GPT-3-serien er trent på offentlig tilgjengelig fri tekst (60% filtrert Common Crawl, WebText-datasett, internett-bøker, Wikipedia)
- GPT-4 er trent på offentlig tilgjengelig data (internett) og data lisensiert av OpenAI
- Modellene er fine-tunet med RLHF (reinforcement learning with human feedback)
Relevans for norsk offentlig sektor: Azure OpenAI gir datasuverenitet — kundedata brukes ikke til å trene modeller. Grunnmodellene (GPT-3, GPT-4) er trent av OpenAI før de gjøres tilgjengelig i Azure, og Microsoft hoster dem i Azure-miljøet uten interaksjon med OpenAI sine eksterne tjenester (ChatGPT, OpenAI API).
Data Residency og GDPR
Microsoft tilbyr data residency i flere europeiske regioner inkludert Norway East for fine-tuning-operasjoner. Dette er viktig for offentlig sektor som må overholde nasjonale krav om datalagring.
For arkitekten
Når du veileder norsk offentlig sektor om AI og opphavsrett, vurder disse spørsmålene:
-
Treningsdata-proveniens:
- Vet kunden hvilke data som ble brukt til å trene modellen de vurderer?
- Er treningsdataene lisensiert for formålet, eller støtter leverandøren seg på TDM-unntak?
- Er opt-out-mekanismer respektert i treningsfasen?
-
Output-risiko:
- Har kunden implementert metaprompts for å redusere risiko for opphavsrettsbrudd i output?
- Gjennomføres det systematisk testing (red teaming) for å oppdage reproduksjon av tredjepartsinnhold?
- Har kunden en plan for håndtering av identifisert opphavsrettsbeskyttet innhold i output?
-
Juridisk dekning:
- Er løsningen basert på Microsoft Azure OpenAI med Customer Copyright Commitment?
- Har kunden implementert alle required mitigations for å opprettholde CCC-dekning?
- Finnes det tilsvarende juridisk beskyttelse hos alternative leverandører?
-
Transparens og compliance (fra august 2026):
- Er leverandøren forberedt på AI Act Artikkel 53(1)(d) transparenskrav?
- Kan leverandøren dokumentere hvilke treningsdata som er brukt?
- Er det etablert prosesser for å respektere opt-out-reservasjoner?
-
Kommersiell vs. ikke-kommersiell bruk:
- Faller kundens bruksområde under ikke-kommersiell TDM (forskningsunntak)?
- Hvis kommersiell: hvordan håndteres opt-out-mekanismer?
- Er offentlig sektors bruk av AI å anse som kommersiell eller ikke-kommersiell i TDM-sammenheng? (juridisk gråsone)
-
Egenutviklede modeller:
- Hvis kunden vurderer å trene egne modeller: har de lovlig grunnlag (lisens eller TDM-unntak) for treningsdata?
- Er dataproveniens dokumentert og sporbar?
- Finnes det en strategi for å håndtere tredjepartskrav om opphavsrettsbrudd?
-
Risikostyring:
- Har kunden vurdert reputasjonsrisiko knyttet til usikkerhet om treningsdata?
- Er det etablert juridisk rådgivning for opphavsrettsspørsmål i AI-prosjektet?
- Er det budsjettert for potensielle lisensierings- eller juridiske kostnader?
-
Timing og regulatorisk endring:
- Er kunden klar over at rettstilstanden endres betydelig fra august 2026 med AI Act?
- Er det planlagt for å oppdatere AI-løsninger i tråd med nye CCC-krav innen seks måneder etter publisering?
- Følger kunden med på implementeringen av DSM-direktivet i Norge?
Kilder og verifisering
Norske kilder
- Fra åndsverk til algoritme: Navigering av opphavsrett i KI-alderen | Lov&Data
- Kravet i AI Act om innføring av policy for å overholde opphavsrett mv. | Lov&Data
- Hvilke juridiske problemstillinger kan oppstå i forbindelse med kunstig intelligens? | Advokatfirmaet Thommessen
- Trening av AI bryter opphavsretten, men det finnes unntak | Onsagers
- Stortingets teknogruppe: KI og opphavsrett i Norge - Teknologirådet
- KI-veileder: forbered deg på ny lov i 2026 | HR Norge
EU og internasjonale kilder
- High-level summary of the AI Act | EU Artificial Intelligence Act
- AI and copyright: The training of general-purpose AI | European Parliament
- EU AI Act 2026: New Rules for Training Data and Copyright | Scalevise
- The EU AI Act and copyrights compliance | IAPP
- The General-Purpose AI Code of Practice | European Commission
- Commission launches consultation on protocols for reserving rights from text and data mining under the AI Act and the GPAI Code of Practice
Microsoft Learn-kilder
- Customer Copyright Commitment Required Mitigations | Microsoft Learn
- Data, privacy, and security for Models sold by Azure in Microsoft Foundry | Microsoft Learn
- Transparency note for Azure OpenAI | Microsoft Learn
- Azure OpenAI frequently asked questions | Microsoft Learn
- Safety system message templates | Microsoft Learn
Note til Cosmo: Denne kunnskapsbasen reflekterer rettstilstanden per februar 2026, hvor AI Act-implementering i Norge er nært forestående (august 2026) og DSM-direktivet ennå ikke er implementert. Vær oppmerksom på at dette er et juridisk område under rask utvikling. Råd alltid offentlig sektor til å søke juridisk bistand for spesifikke spørsmål om opphavsrett og AI-treningsdata, spesielt i forbindelse med anskaffelser og egenutviklede løsninger.