Add /ultraresearch-local for structured research combining local codebase analysis with external knowledge via parallel agent swarms. Produces research briefs with triangulation, confidence ratings, and source quality assessment. New command: /ultraresearch-local with modes --quick, --local, --external, --fg. New agents: research-orchestrator (opus), docs-researcher, community-researcher, security-researcher, contrarian-researcher, gemini-bridge (all sonnet). New template: research-brief-template.md. Integration: --research flag in /ultraplan-local accepts pre-built research briefs (up to 3), enriches the interview and exploration phases. Planning orchestrator cross-references brief findings during synthesis. Design principle: Context Engineering — right information to right agent at right time. Research briefs are structured artifacts in the pipeline: ultraresearch → brief → ultraplan --research → plan → ultraexecute. Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>
17 KiB
Opphavsrett og AI-treningsdata i Norge
Last updated: 2026-02 Status: Under endring - norsk implementering av DSM-direktivet og AI Act pågår Category: Norwegian Public Sector AI Governance
Introduksjon
Bruk av opphavsrettsbeskyttet materiale som treningsdata for AI-modeller reiser fundamentale juridiske spørsmål som fortsatt er under avklaring i Norge. Mens AI-trening teknisk sett krever kopiering av opphavsrettsbeskyttet materiale — noe som bryter med åndsverkloven § 3 (1) bokstav a — finnes det unntak under forberedelse som skal implementere EU-regelverk. Med implementering av AI Act planlagt til august 2026, og DSM-direktivet ventet i nær fremtid, står Norge overfor betydelige endringer i hvordan opphavsrett og AI-treningsdata reguleres.
For offentlig sektor er dette spesielt aktuelt ved anskaffelse av AI-tjenester, bruk av kommersielle modeller trent på ukjent data, og vurdering av tekniske løsninger som Azure OpenAI hvor opphavsrettsansvar er en del av tjenesteleveransen.
Lovgrunnlag
Åndsverkloven (gjeldende)
I norsk rett reguleres opphavsrett gjennom åndsverkloven, som implementerer EU-direktiver inkludert Infosoc-direktivet. Enhver midlertidig kopiering av data som inkluderer opphavsrettsbeskyttet verk utgjør eksemplarfremstilling dekket av rettighetshavernes enerett etter åndsverkloven § 3 (1) bokstav a. Uten rettighetshavernes samtykke vil slik midlertidig kopiering utgjøre brudd på opphavsretten.
Dette betyr at AI-trening — som innebærer prosesser som kopierer store mengder opphavsrettsbeskyttet materiale — teknisk sett bryter med opphavsretten. Disse prosessene er imidlertid helt nødvendige for at kunstig intelligens skal lære.
Nøkkelpunkt:
- § 3 (1) bokstav a gir enerett til eksemplarfremstilling
- Midlertidig kopiering under AI-trening dekkes av eneretten
- Uten samtykke eller lovhjemmel: opphavsrettsbrudd
DSM-direktivet (Digital Single Market Directive) — Ikke implementert ennå
DSM-direktivet er vedtatt på EU-nivå men ennå ikke implementert i Norge. Norge skal i kraft av EØS-avtalen som utgangspunkt implementere regelverket. Direktivet inneholder sentrale bestemmelser om text and data mining (TDM) som vil endre rettstilstanden betydelig.
Foreslåtte TDM-unntak vil implementere bestemmelser som etablerer unntak for tekstmining og datamining av lovlig tilgjengelige verk. Forslagene skiller mellom:
- Ikke-kommersiell mining for forsknings-, utdannings- og kulturarvsinstitusjoner (bredere unntak)
- Kommersiell mining (smalere unntak med opt-out-mulighet for rettighetshavere)
Status (per februar 2026): Ikke implementert i norsk lov. Forventet implementering i nær fremtid, men ingen fastsatt dato.
EU AI Act — Planlagt implementering august 2026
EU AI Act er planlagt implementert i norsk lov gjennom en norsk AI Act i løpet av sommeren 2026. Departementet har i høringsnotatet uttalt at målet er at en norsk AI Act som gjør EUs AI Act til norsk lov skal gjelde fra august 2026.
Relevante artikler for opphavsrett:
Artikkel 53(1)(c): Pålegger leverandører av General-Purpose AI (GPAI) modeller å overholde opphavsrettslovgivningen og opt-out-unntaket i opphavsrettsdirektivet, som autoriserer text and data mining (TDM) så lenge rettighetshavere ikke har uttrykt sin avvisning.
Artikkel 53(1)(d): Krever at leverandører av GPAI-modeller publiserer et tilstrekkelig detaljert sammendrag som forklarer innholdet som ble brukt til trening. Denne transparensplikten gjelder enhver leverandør som plasserer en GPAI-modell på EU-markedet, uavhengig av jurisdiksjonen der de opphavsrettsrelevante handlingene underliggende treningen av disse modellene finner sted.
Transparenskrav: Fra 2026 vil AI Act kreve at alle AI-selskaper offentliggjør treningsdatakilder, respekterer opphavsretts-opt-outs, og merker AI-generert innhold.
Code of Practice: General-Purpose AI Code of Practice ble publisert 10. juli 2025. Koden hjelper industrien med å overholde AI Act sine juridiske forpliktelser om sikkerhet, transparens og opphavsrett for GPAI-modeller.
Text and Data Mining-unntaket
Hva er TDM?
Text and data mining (TDM) refererer til automatisert analyse av store mengder digitalt innhold for å identifisere mønstre, trender og annen informasjon. AI-trening er en form for TDM hvor modeller lærer fra store datasett.
TDM-unntak under DSM-direktivet (ikke implementert)
Når DSM-direktivet implementeres i Norge, vil det etablere to typer TDM-unntak:
1. Ikke-kommersiell TDM (Artikkel 3):
- Gjelder forskningsinstitusjoner, utdanningsinstitusjoner, kulturarvsinstitusjoner
- Omfattende unntak for lovlig tilgjengelige verk
- Forutsetning: Institusjonene skal ivareta allmennhetens interesser
2. Kommersiell TDM (Artikkel 4):
- Gjelder kommersielle aktører
- Lovlig tilgjengelige verk kan mining'es
- Viktig: Rettighetshavere kan reservere seg (opt-out) på maskinslesbar måte
- Hvis opt-out er registrert: ikke lov å bruke verket
Opt-out-mekanismen
En sentral del av DSM-direktivet og AI Act er at rettighetshavere kan reservere seg mot at deres verk brukes til TDM. Dette skjer typisk gjennom:
- Robots.txt-filer (for web-innhold)
- Metadata i digitale filer
- Maskinlesbare reservasjoner i lisensvilkår
AI Act Artikkel 53(1)(c) gjør det eksplisitt at GPAI-leverandører må respektere slike opt-outs.
Implikasjon for offentlig sektor: Når man vurderer AI-tjenester, må man spørre leverandøren om hvordan opt-out-mekanismer respekteres i treningsfasen.
Praktiske implikasjoner
For offentlig sektor som bruker AI-tjenester
1. Kjøp av kommersielle AI-modeller:
- Spør leverandøren om treningsdata-proveniens
- Krev dokumentasjon på at TDM-unntak eller lisenser er på plass
- Fra august 2026: Krev Artikkel 53(1)(d)-sammendrag (treningsdata-transparens)
2. Bruk av Open-Source-modeller:
- Sjekk modellkort (model cards) for dataproveniens
- Vær klar over at mange modeller er trent på "Common Crawl" og internett-data med usikker opphavsstatus
- Vurder reputasjonsrisiko og juridisk usikkerhet
3. Egenutviklede modeller:
- Sikre at treningsdata enten er:
- Egenprodusert innhold
- Lisensiert for formålet
- Dekket av TDM-unntak (når implementert)
- Offentlig domene-materiale
4. AI-generert output:
- Være oppmerksom på at AI kan reprodusere opphavsrettsbeskyttet materiale i output
- Implementere "metaprompts" som instruerer modellen til å unngå opphavsrettsbrudd (se Microsoft-seksjon nedenfor)
- Fra 2026: Merke AI-generert innhold i henhold til AI Act
Ansvar for Output-innhold
Selv om treningsdata kan være lovlig brukt, kan output fra AI-modeller potensielt bryte opphavsrett hvis modellen reproduserer betydelige deler av beskyttet materiale. Dette er en separat juridisk risiko fra treningsfasen.
Best practice:
- Implementer tiltak for å redusere risiko for opphavsrettsbrudd i output
- Bruk verktøy for å detektere gjenbruk av tredjepartsinnhold
- Gjennomfør "red teaming" for å teste om modellen reproduserer beskyttet materiale
Microsoft og opphavsrett
Customer Copyright Commitment (CCC)
Microsoft tilbyr Customer Copyright Commitment (CCC) som en juridisk garanti i Product Terms (fra 1. desember 2023). CCC beskriver Microsofts forpliktelse til å forsvare kunder mot visse tredjepartskrav om opphavsrettsbrudd relatert til Output Content.
Dekning gjelder for:
- Azure OpenAI Service
- Andre "Covered Products" som tillater kunder å konfigurere sikkerhetssystemer
Vilkår for dekning: Kunden må ha implementert alle mitigations (tiltak) som kreves i Azure OpenAI-dokumentasjonen. Hvis en kunde påberoper seg CCC-dekning, må kunden demonstrere at alle relevante krav er oppfylt.
Required Mitigations for CCC-dekning
For å opprettholde CCC-dekning må kunder implementere følgende universelle mitigations:
1. Metaprompt (effektiv fra 1. desember 2023): Kundens løsning må inkludere en metaprompt som instruerer modellen til å forhindre opphavsrettsbrudd i output. Eksempel på anbefalt metaprompt finnes i Microsoft Learn: "To Avoid Copyright Infringements" i System message framework and template recommendations for Large Language Models (LLMs).
2. Testing and Evaluation Report (effektiv fra 1. desember 2023): Kundens løsning må ha vært gjenstand for evalueringer (f.eks. guided red teaming, systematisk måling, eller annen ekvivalent tilnærming) ved hjelp av tester designet for å oppdage output av tredjepartsinnhold. Betydelig løpende reproduksjon av tredjepartsinnhold oppdaget gjennom evaluering må adresseres. Rapporten over resultater og tiltak må oppbevares av kunden og gjøres tilgjengelig for Microsoft i tilfelle krav.
Viktig: Kunder er ikke forpliktet til å gjennomføre direkte testing av Microsoft-tjenestene for å opprettholde CCC-dekning.
Tidslinje for nye krav:
- For nye tjenester, funksjoner, modeller eller bruksområder: nye CCC-krav publiseres og trer i kraft ved eller etter lansering
- Ellers: kunder har seks måneder fra publisering til å implementere nye mitigations for å opprettholde dekning
Treningsdata hos Microsoft Azure OpenAI
Microsoft har klare retningslinjer for hvordan kundedata håndteres i Azure OpenAI (Azure Direct Models):
Garantier:
- Kundens prompts (inputs) og completions (outputs), embeddings, og treningsdata er IKKE tilgjengelig for andre kunder
- Kundens data er IKKE tilgjengelig for OpenAI eller andre Azure Direct Model-leverandører
- Kundens data brukes IKKE av Azure Direct Model-leverandører til å forbedre deres modeller eller tjenester
- Kundens data brukes IKKE til å trene generative AI-modeller uten kundens tillatelse eller instruksjon
- Fine-tuned modeller er eksklusivt tilgjengelig for kundens bruk
Transparens om grunnmodeller:
- GPT-3-serien er trent på offentlig tilgjengelig fri tekst (60% filtrert Common Crawl, WebText-datasett, internett-bøker, Wikipedia)
- GPT-4 er trent på offentlig tilgjengelig data (internett) og data lisensiert av OpenAI
- Modellene er fine-tunet med RLHF (reinforcement learning with human feedback)
Relevans for norsk offentlig sektor: Azure OpenAI gir datasuverenitet — kundedata brukes ikke til å trene modeller. Grunnmodellene (GPT-3, GPT-4) er trent av OpenAI før de gjøres tilgjengelig i Azure, og Microsoft hoster dem i Azure-miljøet uten interaksjon med OpenAI sine eksterne tjenester (ChatGPT, OpenAI API).
Data Residency og GDPR
Microsoft tilbyr data residency i flere europeiske regioner inkludert Norway East for fine-tuning-operasjoner. Dette er viktig for offentlig sektor som må overholde nasjonale krav om datalagring.
For arkitekten (Cosmo)
Når du veileder norsk offentlig sektor om AI og opphavsrett, vurder disse spørsmålene:
-
Treningsdata-proveniens:
- Vet kunden hvilke data som ble brukt til å trene modellen de vurderer?
- Er treningsdataene lisensiert for formålet, eller støtter leverandøren seg på TDM-unntak?
- Er opt-out-mekanismer respektert i treningsfasen?
-
Output-risiko:
- Har kunden implementert metaprompts for å redusere risiko for opphavsrettsbrudd i output?
- Gjennomføres det systematisk testing (red teaming) for å oppdage reproduksjon av tredjepartsinnhold?
- Har kunden en plan for håndtering av identifisert opphavsrettsbeskyttet innhold i output?
-
Juridisk dekning:
- Er løsningen basert på Microsoft Azure OpenAI med Customer Copyright Commitment?
- Har kunden implementert alle required mitigations for å opprettholde CCC-dekning?
- Finnes det tilsvarende juridisk beskyttelse hos alternative leverandører?
-
Transparens og compliance (fra august 2026):
- Er leverandøren forberedt på AI Act Artikkel 53(1)(d) transparenskrav?
- Kan leverandøren dokumentere hvilke treningsdata som er brukt?
- Er det etablert prosesser for å respektere opt-out-reservasjoner?
-
Kommersiell vs. ikke-kommersiell bruk:
- Faller kundens bruksområde under ikke-kommersiell TDM (forskningsunntak)?
- Hvis kommersiell: hvordan håndteres opt-out-mekanismer?
- Er offentlig sektors bruk av AI å anse som kommersiell eller ikke-kommersiell i TDM-sammenheng? (juridisk gråsone)
-
Egenutviklede modeller:
- Hvis kunden vurderer å trene egne modeller: har de lovlig grunnlag (lisens eller TDM-unntak) for treningsdata?
- Er dataproveniens dokumentert og sporbar?
- Finnes det en strategi for å håndtere tredjepartskrav om opphavsrettsbrudd?
-
Risikostyring:
- Har kunden vurdert reputasjonsrisiko knyttet til usikkerhet om treningsdata?
- Er det etablert juridisk rådgivning for opphavsrettsspørsmål i AI-prosjektet?
- Er det budsjettert for potensielle lisensierings- eller juridiske kostnader?
-
Timing og regulatorisk endring:
- Er kunden klar over at rettstilstanden endres betydelig fra august 2026 med AI Act?
- Er det planlagt for å oppdatere AI-løsninger i tråd med nye CCC-krav innen seks måneder etter publisering?
- Følger kunden med på implementeringen av DSM-direktivet i Norge?
Kilder og verifisering
Norske kilder
- Fra åndsverk til algoritme: Navigering av opphavsrett i KI-alderen | Lov&Data
- Kravet i AI Act om innføring av policy for å overholde opphavsrett mv. | Lov&Data
- Hvilke juridiske problemstillinger kan oppstå i forbindelse med kunstig intelligens? | Advokatfirmaet Thommessen
- Trening av AI bryter opphavsretten, men det finnes unntak | Onsagers
- Stortingets teknogruppe: KI og opphavsrett i Norge - Teknologirådet
- KI-veileder: forbered deg på ny lov i 2026 | HR Norge
EU og internasjonale kilder
- High-level summary of the AI Act | EU Artificial Intelligence Act
- AI and copyright: The training of general-purpose AI | European Parliament
- EU AI Act 2026: New Rules for Training Data and Copyright | Scalevise
- The EU AI Act and copyrights compliance | IAPP
- The General-Purpose AI Code of Practice | European Commission
- Commission launches consultation on protocols for reserving rights from text and data mining under the AI Act and the GPAI Code of Practice
Microsoft Learn-kilder
- Customer Copyright Commitment Required Mitigations | Microsoft Learn
- Data, privacy, and security for Azure Direct Models in Microsoft Foundry | Microsoft Learn
- Transparency note for Azure OpenAI | Microsoft Learn
- Azure OpenAI frequently asked questions | Microsoft Learn
- System message framework and template recommendations for LLMs | Microsoft Learn
Note til Cosmo: Denne kunnskapsbasen reflekterer rettstilstanden per februar 2026, hvor AI Act-implementering i Norge er nært forestående (august 2026) og DSM-direktivet ennå ikke er implementert. Vær oppmerksom på at dette er et juridisk område under rask utvikling. Råd alltid offentlig sektor til å søke juridisk bistand for spesifikke spørsmål om opphavsrett og AI-treningsdata, spesielt i forbindelse med anskaffelser og egenutviklede løsninger.