ms-ai-architect/skills/ms-ai-governance/references/norwegian-public-sector-governance/copyright-ai-training-data-norway.md
Kjell Tore Guttormsen baa2d0220b feat(ultraplan-local): v1.6.0 — /ultraresearch-local deep research command
Add /ultraresearch-local for structured research combining local codebase
analysis with external knowledge via parallel agent swarms. Produces research
briefs with triangulation, confidence ratings, and source quality assessment.

New command: /ultraresearch-local with modes --quick, --local, --external, --fg.
New agents: research-orchestrator (opus), docs-researcher, community-researcher,
security-researcher, contrarian-researcher, gemini-bridge (all sonnet).
New template: research-brief-template.md.

Integration: --research flag in /ultraplan-local accepts pre-built research
briefs (up to 3), enriches the interview and exploration phases. Planning
orchestrator cross-references brief findings during synthesis.

Design principle: Context Engineering — right information to right agent at
right time. Research briefs are structured artifacts in the pipeline:
ultraresearch → brief → ultraplan --research → plan → ultraexecute.

Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>
2026-04-08 08:58:35 +02:00

17 KiB

Opphavsrett og AI-treningsdata i Norge

Last updated: 2026-02 Status: Under endring - norsk implementering av DSM-direktivet og AI Act pågår Category: Norwegian Public Sector AI Governance


Introduksjon

Bruk av opphavsrettsbeskyttet materiale som treningsdata for AI-modeller reiser fundamentale juridiske spørsmål som fortsatt er under avklaring i Norge. Mens AI-trening teknisk sett krever kopiering av opphavsrettsbeskyttet materiale — noe som bryter med åndsverkloven § 3 (1) bokstav a — finnes det unntak under forberedelse som skal implementere EU-regelverk. Med implementering av AI Act planlagt til august 2026, og DSM-direktivet ventet i nær fremtid, står Norge overfor betydelige endringer i hvordan opphavsrett og AI-treningsdata reguleres.

For offentlig sektor er dette spesielt aktuelt ved anskaffelse av AI-tjenester, bruk av kommersielle modeller trent på ukjent data, og vurdering av tekniske løsninger som Azure OpenAI hvor opphavsrettsansvar er en del av tjenesteleveransen.


Lovgrunnlag

Åndsverkloven (gjeldende)

I norsk rett reguleres opphavsrett gjennom åndsverkloven, som implementerer EU-direktiver inkludert Infosoc-direktivet. Enhver midlertidig kopiering av data som inkluderer opphavsrettsbeskyttet verk utgjør eksemplarfremstilling dekket av rettighetshavernes enerett etter åndsverkloven § 3 (1) bokstav a. Uten rettighetshavernes samtykke vil slik midlertidig kopiering utgjøre brudd på opphavsretten.

Dette betyr at AI-trening — som innebærer prosesser som kopierer store mengder opphavsrettsbeskyttet materiale — teknisk sett bryter med opphavsretten. Disse prosessene er imidlertid helt nødvendige for at kunstig intelligens skal lære.

Nøkkelpunkt:

  • § 3 (1) bokstav a gir enerett til eksemplarfremstilling
  • Midlertidig kopiering under AI-trening dekkes av eneretten
  • Uten samtykke eller lovhjemmel: opphavsrettsbrudd

DSM-direktivet (Digital Single Market Directive) — Ikke implementert ennå

DSM-direktivet er vedtatt på EU-nivå men ennå ikke implementert i Norge. Norge skal i kraft av EØS-avtalen som utgangspunkt implementere regelverket. Direktivet inneholder sentrale bestemmelser om text and data mining (TDM) som vil endre rettstilstanden betydelig.

Foreslåtte TDM-unntak vil implementere bestemmelser som etablerer unntak for tekstmining og datamining av lovlig tilgjengelige verk. Forslagene skiller mellom:

  • Ikke-kommersiell mining for forsknings-, utdannings- og kulturarvsinstitusjoner (bredere unntak)
  • Kommersiell mining (smalere unntak med opt-out-mulighet for rettighetshavere)

Status (per februar 2026): Ikke implementert i norsk lov. Forventet implementering i nær fremtid, men ingen fastsatt dato.

EU AI Act — Planlagt implementering august 2026

EU AI Act er planlagt implementert i norsk lov gjennom en norsk AI Act i løpet av sommeren 2026. Departementet har i høringsnotatet uttalt at målet er at en norsk AI Act som gjør EUs AI Act til norsk lov skal gjelde fra august 2026.

Relevante artikler for opphavsrett:

Artikkel 53(1)(c): Pålegger leverandører av General-Purpose AI (GPAI) modeller å overholde opphavsrettslovgivningen og opt-out-unntaket i opphavsrettsdirektivet, som autoriserer text and data mining (TDM) så lenge rettighetshavere ikke har uttrykt sin avvisning.

Artikkel 53(1)(d): Krever at leverandører av GPAI-modeller publiserer et tilstrekkelig detaljert sammendrag som forklarer innholdet som ble brukt til trening. Denne transparensplikten gjelder enhver leverandør som plasserer en GPAI-modell på EU-markedet, uavhengig av jurisdiksjonen der de opphavsrettsrelevante handlingene underliggende treningen av disse modellene finner sted.

Transparenskrav: Fra 2026 vil AI Act kreve at alle AI-selskaper offentliggjør treningsdatakilder, respekterer opphavsretts-opt-outs, og merker AI-generert innhold.

Code of Practice: General-Purpose AI Code of Practice ble publisert 10. juli 2025. Koden hjelper industrien med å overholde AI Act sine juridiske forpliktelser om sikkerhet, transparens og opphavsrett for GPAI-modeller.


Text and Data Mining-unntaket

Hva er TDM?

Text and data mining (TDM) refererer til automatisert analyse av store mengder digitalt innhold for å identifisere mønstre, trender og annen informasjon. AI-trening er en form for TDM hvor modeller lærer fra store datasett.

TDM-unntak under DSM-direktivet (ikke implementert)

Når DSM-direktivet implementeres i Norge, vil det etablere to typer TDM-unntak:

1. Ikke-kommersiell TDM (Artikkel 3):

  • Gjelder forskningsinstitusjoner, utdanningsinstitusjoner, kulturarvsinstitusjoner
  • Omfattende unntak for lovlig tilgjengelige verk
  • Forutsetning: Institusjonene skal ivareta allmennhetens interesser

2. Kommersiell TDM (Artikkel 4):

  • Gjelder kommersielle aktører
  • Lovlig tilgjengelige verk kan mining'es
  • Viktig: Rettighetshavere kan reservere seg (opt-out) på maskinslesbar måte
  • Hvis opt-out er registrert: ikke lov å bruke verket

Opt-out-mekanismen

En sentral del av DSM-direktivet og AI Act er at rettighetshavere kan reservere seg mot at deres verk brukes til TDM. Dette skjer typisk gjennom:

  • Robots.txt-filer (for web-innhold)
  • Metadata i digitale filer
  • Maskinlesbare reservasjoner i lisensvilkår

AI Act Artikkel 53(1)(c) gjør det eksplisitt at GPAI-leverandører må respektere slike opt-outs.

Implikasjon for offentlig sektor: Når man vurderer AI-tjenester, må man spørre leverandøren om hvordan opt-out-mekanismer respekteres i treningsfasen.


Praktiske implikasjoner

For offentlig sektor som bruker AI-tjenester

1. Kjøp av kommersielle AI-modeller:

  • Spør leverandøren om treningsdata-proveniens
  • Krev dokumentasjon på at TDM-unntak eller lisenser er på plass
  • Fra august 2026: Krev Artikkel 53(1)(d)-sammendrag (treningsdata-transparens)

2. Bruk av Open-Source-modeller:

  • Sjekk modellkort (model cards) for dataproveniens
  • Vær klar over at mange modeller er trent på "Common Crawl" og internett-data med usikker opphavsstatus
  • Vurder reputasjonsrisiko og juridisk usikkerhet

3. Egenutviklede modeller:

  • Sikre at treningsdata enten er:
    • Egenprodusert innhold
    • Lisensiert for formålet
    • Dekket av TDM-unntak (når implementert)
    • Offentlig domene-materiale

4. AI-generert output:

  • Være oppmerksom på at AI kan reprodusere opphavsrettsbeskyttet materiale i output
  • Implementere "metaprompts" som instruerer modellen til å unngå opphavsrettsbrudd (se Microsoft-seksjon nedenfor)
  • Fra 2026: Merke AI-generert innhold i henhold til AI Act

Ansvar for Output-innhold

Selv om treningsdata kan være lovlig brukt, kan output fra AI-modeller potensielt bryte opphavsrett hvis modellen reproduserer betydelige deler av beskyttet materiale. Dette er en separat juridisk risiko fra treningsfasen.

Best practice:

  • Implementer tiltak for å redusere risiko for opphavsrettsbrudd i output
  • Bruk verktøy for å detektere gjenbruk av tredjepartsinnhold
  • Gjennomfør "red teaming" for å teste om modellen reproduserer beskyttet materiale

Microsoft og opphavsrett

Microsoft tilbyr Customer Copyright Commitment (CCC) som en juridisk garanti i Product Terms (fra 1. desember 2023). CCC beskriver Microsofts forpliktelse til å forsvare kunder mot visse tredjepartskrav om opphavsrettsbrudd relatert til Output Content.

Dekning gjelder for:

  • Azure OpenAI Service
  • Andre "Covered Products" som tillater kunder å konfigurere sikkerhetssystemer

Vilkår for dekning: Kunden må ha implementert alle mitigations (tiltak) som kreves i Azure OpenAI-dokumentasjonen. Hvis en kunde påberoper seg CCC-dekning, må kunden demonstrere at alle relevante krav er oppfylt.

Required Mitigations for CCC-dekning

For å opprettholde CCC-dekning må kunder implementere følgende universelle mitigations:

1. Metaprompt (effektiv fra 1. desember 2023): Kundens løsning må inkludere en metaprompt som instruerer modellen til å forhindre opphavsrettsbrudd i output. Eksempel på anbefalt metaprompt finnes i Microsoft Learn: "To Avoid Copyright Infringements" i System message framework and template recommendations for Large Language Models (LLMs).

2. Testing and Evaluation Report (effektiv fra 1. desember 2023): Kundens løsning må ha vært gjenstand for evalueringer (f.eks. guided red teaming, systematisk måling, eller annen ekvivalent tilnærming) ved hjelp av tester designet for å oppdage output av tredjepartsinnhold. Betydelig løpende reproduksjon av tredjepartsinnhold oppdaget gjennom evaluering må adresseres. Rapporten over resultater og tiltak må oppbevares av kunden og gjøres tilgjengelig for Microsoft i tilfelle krav.

Viktig: Kunder er ikke forpliktet til å gjennomføre direkte testing av Microsoft-tjenestene for å opprettholde CCC-dekning.

Tidslinje for nye krav:

  • For nye tjenester, funksjoner, modeller eller bruksområder: nye CCC-krav publiseres og trer i kraft ved eller etter lansering
  • Ellers: kunder har seks måneder fra publisering til å implementere nye mitigations for å opprettholde dekning

Treningsdata hos Microsoft Azure OpenAI

Microsoft har klare retningslinjer for hvordan kundedata håndteres i Azure OpenAI (Azure Direct Models):

Garantier:

  1. Kundens prompts (inputs) og completions (outputs), embeddings, og treningsdata er IKKE tilgjengelig for andre kunder
  2. Kundens data er IKKE tilgjengelig for OpenAI eller andre Azure Direct Model-leverandører
  3. Kundens data brukes IKKE av Azure Direct Model-leverandører til å forbedre deres modeller eller tjenester
  4. Kundens data brukes IKKE til å trene generative AI-modeller uten kundens tillatelse eller instruksjon
  5. Fine-tuned modeller er eksklusivt tilgjengelig for kundens bruk

Transparens om grunnmodeller:

  • GPT-3-serien er trent på offentlig tilgjengelig fri tekst (60% filtrert Common Crawl, WebText-datasett, internett-bøker, Wikipedia)
  • GPT-4 er trent på offentlig tilgjengelig data (internett) og data lisensiert av OpenAI
  • Modellene er fine-tunet med RLHF (reinforcement learning with human feedback)

Relevans for norsk offentlig sektor: Azure OpenAI gir datasuverenitet — kundedata brukes ikke til å trene modeller. Grunnmodellene (GPT-3, GPT-4) er trent av OpenAI før de gjøres tilgjengelig i Azure, og Microsoft hoster dem i Azure-miljøet uten interaksjon med OpenAI sine eksterne tjenester (ChatGPT, OpenAI API).

Data Residency og GDPR

Microsoft tilbyr data residency i flere europeiske regioner inkludert Norway East for fine-tuning-operasjoner. Dette er viktig for offentlig sektor som må overholde nasjonale krav om datalagring.


For arkitekten (Cosmo)

Når du veileder norsk offentlig sektor om AI og opphavsrett, vurder disse spørsmålene:

  1. Treningsdata-proveniens:

    • Vet kunden hvilke data som ble brukt til å trene modellen de vurderer?
    • Er treningsdataene lisensiert for formålet, eller støtter leverandøren seg på TDM-unntak?
    • Er opt-out-mekanismer respektert i treningsfasen?
  2. Output-risiko:

    • Har kunden implementert metaprompts for å redusere risiko for opphavsrettsbrudd i output?
    • Gjennomføres det systematisk testing (red teaming) for å oppdage reproduksjon av tredjepartsinnhold?
    • Har kunden en plan for håndtering av identifisert opphavsrettsbeskyttet innhold i output?
  3. Juridisk dekning:

    • Er løsningen basert på Microsoft Azure OpenAI med Customer Copyright Commitment?
    • Har kunden implementert alle required mitigations for å opprettholde CCC-dekning?
    • Finnes det tilsvarende juridisk beskyttelse hos alternative leverandører?
  4. Transparens og compliance (fra august 2026):

    • Er leverandøren forberedt på AI Act Artikkel 53(1)(d) transparenskrav?
    • Kan leverandøren dokumentere hvilke treningsdata som er brukt?
    • Er det etablert prosesser for å respektere opt-out-reservasjoner?
  5. Kommersiell vs. ikke-kommersiell bruk:

    • Faller kundens bruksområde under ikke-kommersiell TDM (forskningsunntak)?
    • Hvis kommersiell: hvordan håndteres opt-out-mekanismer?
    • Er offentlig sektors bruk av AI å anse som kommersiell eller ikke-kommersiell i TDM-sammenheng? (juridisk gråsone)
  6. Egenutviklede modeller:

    • Hvis kunden vurderer å trene egne modeller: har de lovlig grunnlag (lisens eller TDM-unntak) for treningsdata?
    • Er dataproveniens dokumentert og sporbar?
    • Finnes det en strategi for å håndtere tredjepartskrav om opphavsrettsbrudd?
  7. Risikostyring:

    • Har kunden vurdert reputasjonsrisiko knyttet til usikkerhet om treningsdata?
    • Er det etablert juridisk rådgivning for opphavsrettsspørsmål i AI-prosjektet?
    • Er det budsjettert for potensielle lisensierings- eller juridiske kostnader?
  8. Timing og regulatorisk endring:

    • Er kunden klar over at rettstilstanden endres betydelig fra august 2026 med AI Act?
    • Er det planlagt for å oppdatere AI-løsninger i tråd med nye CCC-krav innen seks måneder etter publisering?
    • Følger kunden med på implementeringen av DSM-direktivet i Norge?

Kilder og verifisering

Norske kilder

EU og internasjonale kilder

Microsoft Learn-kilder


Note til Cosmo: Denne kunnskapsbasen reflekterer rettstilstanden per februar 2026, hvor AI Act-implementering i Norge er nært forestående (august 2026) og DSM-direktivet ennå ikke er implementert. Vær oppmerksom på at dette er et juridisk område under rask utvikling. Råd alltid offentlig sektor til å søke juridisk bistand for spesifikke spørsmål om opphavsrett og AI-treningsdata, spesielt i forbindelse med anskaffelser og egenutviklede løsninger.