Artikkel 88c vil ikke gi en generell rett til å trene KI på personopplysninger uten samtykke. Forslaget er knyttet til datadelen av Digital Omnibus og er fortsatt under forhandling, ikke gjeldende EU rett.
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the EU’s revived Digital Omnibus proposal to let companies train AI models on personal data without obtaining explicit user consent—. Article summary: The premise combines two different files. The **Digital Omnibus on AI** has already been adopted as Regulation (EU) 2026/1744; it deferred the main Annex III high-risk-AI obligations to **2 December 2027**. The separate . Topic tags: general, government, documentation, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
Det har vært mye snakk om at EU vil la selskaper trene KI-modeller på personopplysninger uten samtykke. Det er en for grov framstilling.
Det aktuelle forslaget er GDPR-artikkel 88c, som uttrykkelig vil anerkjenne berettiget interesse etter GDPR artikkel 6 nr. 1 bokstav f som et mulig behandlingsgrunnlag. Det gjelder når behandlingen av personopplysninger er funksjonelt nødvendig for lovlig utforming, utvikling eller bruk av et KI-system eller en KI-modell. Forslaget fjerner ikke GDPR, gjør ikke all nettskraping lovlig og gjør ikke samtykke overflødig der andre regler krever det.1
3
Det avgjørende er også at dette hører til datadelen av Digital Omnibus, ikke den allerede vedtatte Digital Omnibus-forordningen om KI. Dataforslaget er fortsatt i EUs lovgivningsprosess, og både ordlyden og resultatet kan endres.
Etter den foreslåtte ordlyden kan en behandlingsansvarlig eller tredjepart i prinsippet støtte seg på berettiget interesse ved behandling gjennom KI-systemets livsløp, dersom behandlingen er funksjonelt nødvendig for lovlig utforming, utvikling eller bruk.3
Det vil gjøre en mulighet som allerede kan finnes i GDPR, tydeligere i KI-sammenheng. Det europeiske personvernrådet (EDPB) har tidligere slått fast at berettiget interesse i noen tilfeller kan være et passende behandlingsgrunnlag for utvikling og utrulling av KI-modeller eller -systemer.4
5
Men dette er ikke noe selskapet selv fritt kan erklære. Den vanlige testen for berettiget interesse vil fortsatt gjelde. Virksomheten må blant annet:
Andre EU-regler og nasjonale regler som krever samtykke, vil fortsatt gjelde. Artikkel 88c vil derfor ikke være en generell tillatelse til å hente inn alle typer offentlige eller private personopplysninger for KI-trening.1
Diskusjonen dreier seg i stor grad om hvilke vern som må følge med et slikt behandlingsgrunnlag.
Blant tiltakene som er omtalt rundt bestemmelsen, er dataminimering ved valg av kilder og under trening, tekniske og organisatoriske sikkerhetstiltak, reell åpenhet og ordninger som gjenkjenner maskinlesbare protester eller reservasjoner. Den foreslåtte modellen omfatter også en ubetinget rett til å protestere mot den aktuelle KI-relaterte behandlingen.13
Dette er mer enn juridiske formaliteter. Dataminimering begrenser argumentet om at en utvikler kan samle inn alt fordi det kanskje blir nyttig senere. Åpenhet skal gjøre det mulig å forstå hva som skjer med opplysningene. Og en faktisk reservasjonsrett må være noe mer enn en vanskelig tilgjengelig innstilling i en konto-meny.
Rådets drøftinger av et beslektet unntak for særlige kategorier av personopplysninger har pekt på en snever situasjon: utilsiktet og gjenværende behandling av sensitive opplysninger. Det betyr at den behandlingsansvarlige ikke hadde til hensikt å behandle slike data, men at noen slike opplysninger uunngåelig forekommer i hovedbehandlingen. Det er noe annet enn å samle inn sensitive personopplysninger bevisst som treningsdata.2
EDPB og Den europeiske personvernombudsmannen (EDPS) har ikke avvist at berettiget interesse av og til kan brukes ved KI-relatert behandling. Hovedinnvendingen er at en egen artikkel 88c ikke er nødvendig, fordi eksisterende GDPR-vurderinger allerede åpner for dette i relevante tilfeller.4
5
Bekymringen er både praktisk og juridisk: En ny KI-spesifikk regel kan bli tolket som mer enn en presisering og dermed skape usikkerhet om etablerte personvernvern. Uttalelsene fra tilsynsorganene er rådgivende, ikke bindende, men de veier tungt i lovgivningsdebatten.5
Det tilgjengelige lovgivningsmaterialet viser at Rådets arbeid har vært omstridt. En planlagt COREPER-avstemning om Rådets forhandlingsmandat ble avlyst fordi det ikke ble oppnådd enighet om uavklarte spørsmål. Arbeidet fortsatte deretter under Irlands formannskap i Rådet.
Det irske formannskapsprogrammet sier at målet er å nå enighet med Europaparlamentet om Digital Omnibus-pakken innen utgangen av 2026. Det foreliggende offisielle materialet fastslår derimot ikke selvstendig at artikkel 88c er endelig gjeninnført i en ferdig rådsposisjon.
Den mest presise beskrivelsen er derfor at artikkel 88c fortsatt er politisk omstridt og forhandlingsbar. Bestemmelsen kan ikke ennå behandles som et bindende rettsgrunnlag som erstatter GDPRs øvrige krav.
Forvirringen oppstår delvis fordi en annen rettsakt – Digital Omnibus om KI – allerede er vedtatt som forordning (EU) 2026/1744.
Denne KI-rettsakten endrer innføringsplanen for deler av KI-forordningen (AI Act). Kravene for frittstående KI-systemer med høy risiko i vedlegg III gjelder fra 2. desember 2027. KI-systemer med høy risiko som inngår i regulerte produkter, får en senere frist.19
20
Når kravene i vedlegg III får anvendelse, omfatter de blant annet risikovurdering og risikoreduserende tiltak, datasett av høy kvalitet for å begrense diskriminerende utfall, logging og sporbarhet, dokumentasjon, informasjon til virksomheten som tar systemet i bruk, menneskelig kontroll, robusthet og cybersikkerhet.20
Disse pliktene etter KI-forordningen er atskilt fra GDPR-spørsmålet om personopplysninger kan brukes til KI-trening. En utsatt frist for høyrisiko-KI vedtar ikke artikkel 88c.
For KI-utviklere kan artikkel 88c gi større klarhet i lovteksten, men ikke en snarvei rundt etterlevelse. En forsvarlig løsning vil fortsatt kreve dokumentert vurdering av nødvendighet og interesseavveiing, dataminimering, tydelig informasjon og praktiske rutiner for å håndtere protester.
For den enkelte handler saken om hvorvidt den endelige lovteksten beholder reelle grenser: om databruken faktisk er nødvendig, om sensitive opplysninger fortsatt er strengt avgrenset, og om retten til å protestere virker teknisk i praksis – ikke bare på papiret.
Hovedbildet er ikke at Europa har gitt opp forebyggende KI-regulering. Den vedtatte KI-omnibusen utsetter enkelte høyrisikokrav, mens det separate dataforslaget undersøker en tydeligere vei for visse typer KI-relatert behandling av personopplysninger. Den endelige balansen vil avhenge av forhandlingene mellom Rådet og Europaparlamentet, og av hvordan en eventuell vedtatt tekst blir tolket og håndhevet.19
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Artikkel 88c vil ikke gi en generell rett til å trene KI på personopplysninger uten samtykke.
Artikkel 88c vil ikke gi en generell rett til å trene KI på personopplysninger uten samtykke. Forslaget er knyttet til datadelen av Digital Omnibus og er fortsatt under forhandling, ikke gjeldende EU rett.
Vern som dataminimering, åpenhet og en ubetinget rett til å protestere står sentralt i debatten.