Fra 20. juli 2026 må virksomheter i Singapore gi et tydelig, AI spesifikt varsel når persondata brukes til å utvikle, trene eller finjustere generative AI modeller og samtykke er nødvendig.
Research answer

Create a landscape editorial hero image for this Studio Global article: Under Singapore’s new rules effective July 20, 2026, when must organisations notify consumers that their personal data is being used to trai. Article summary: From 20 July 2026, an organisation that uses a consumer’s personal data to develop, train or fine-tune a generative-AI model must give an explicit, AI-specific notice if consent is its legal basis. A generic statement su. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Singapores personvernmyndighet, Personal Data Protection Commission (PDPC), publiserte 20. juli 2026 veiledning om hvordan den eksisterende personvernloven Personal Data Protection Act (PDPA) gjelder når virksomheter bruker personopplysninger i generative AI-systemer. Den praktiske hovedregelen er enkel, men ikke grenseløs: Når en virksomhet trenger samtykke for å bruke persondata til modellutvikling, trening eller finjustering, må varselet tydelig si at generativ AI er involvert.
En generell personvernerklæring om at data kan brukes til «produktutvikling», er ikke tilstrekkelig for å innhente et meningsfullt samtykke til omfattende trening eller finjustering av generative AI-modeller. Varselet bør beskrive AI-formålet konkret og forklare hvilke datakategorier som brukes, samt hvordan dataene skal brukes.
Dette er særlig viktig når data først ble samlet inn for en vanlig tjeneste – for eksempel bank, forsikring, netthandel eller sosiale medier – og senere tas i bruk til et nytt AI-formål. Virksomheter kan ikke uten videre legge til grunn at en bred, eldre personvernerklæring også dekker en bruk som ligger utenfor det forbrukere med rimelighet kunne forvente.
Veiledningen er rådgivende, ikke en ny, selvstendig lov. Den beskriver hvordan PDPC tolker pliktene etter den eksisterende PDPA-loven.
En bank som bruker kundeopplysninger til å utvikle eller forbedre en AI-assistent, må gi et AI-spesifikt varsel dersom behandlingen bygger på samtykke. Varselet bør skille mellom modellutvikling og bankens ordinære levering av bank- eller kundeservicetjenester.
Banken kan i enkelte tilfeller være i stand til å bruke et samtykkeunntak i PDPA, for eksempel unntaket for virksomhetsforbedring. Det gjelder likevel bare dersom lovens vilkår og virkeområde er oppfylt. Dersom et gyldig unntak gjelder, er samtykke – og dermed et samtykkebasert alternativ for å reservere seg – ikke nødvendigvis påkrevd.
For et forsikringsselskap er hovedspørsmålet det samme: Hvis samtykke kreves for å bruke medisinske opplysninger eller skadeopplysninger til å utvikle en generativ AI-modell, må varselet beskrive denne bruken konkret. En bred, tidligere formulering om tjenesteforbedring bør ikke automatisk regnes som tilstrekkelig for modelltrening.
Selskapet må enten kunne dokumentere at et relevant unntak i PDPA gjelder, eller innhente gyldig samtykke gjennom et AI-spesifikt varsel. Kildene slår ikke fast at alle medisinske opplysninger eller skadeopplysninger automatisk er unntatt.
Når en netthandelsplattform bruker kjøpshistorikk eller nettleseraktivitet til å utvikle et separat, kommersielt generativt AI-produkt, er dette et tydelig eksempel på at data brukes til noe mer enn selve handleopplevelsen. Dersom samtykke kreves, bør plattformen forklare AI-formålet direkte i stedet for å gjemme det i en generell klausul om produktutvikling.
Unntaket for virksomhetsforbedring kan være relevant i enkelte situasjoner, men er ikke en generell tillatelse til enhver ny kommersiell bruk. Virksomheten må fortsatt oppfylle lovens krav og holde seg innenfor unntakets virkeområde.
En sosial plattform som bruker profiler, bilder, videoer, innlegg eller brukerinteraksjoner til å forbedre generative AI-verktøy for innholdsproduksjon, må gi et AI-spesifikt varsel når samtykke er det rettslige grunnlaget.
Persondata som faktisk er offentlig tilgjengelige, kan omfattes av PDPA-unntaket for offentlig tilgjengelige data. Da er samtykke ikke nødvendigvis påkrevd. Det avgjørende er imidlertid hvor synlige dataene reelt sett er: Innhold som er åpent tilgjengelig for allmennheten, er noe annet enn materiale som bare er delt med utvalgte brukere eller beskyttet av tilgangsbegrensninger.
Hvis dataene er genuint anonymisert slik at de ikke lenger er personopplysninger, gjelder ikke PDPAs krav om varsling og samtykke for persondata. Pseudonymiserte eller maskerte data skal ikke automatisk behandles som anonyme. Det sentrale spørsmålet er om enkeltpersoner fortsatt kan identifiseres.
En virksomhet kan slippe å innhente samtykke dersom den på riktig måte kan støtte seg på et lovfestet unntak, blant annet unntaket for offentlig tilgjengelige data eller, når vilkårene er oppfylt, unntaket for virksomhetsforbedring. Kravet om AI-spesifikt varsel er knyttet til situasjoner der samtykke faktisk kreves. Det skaper derfor ikke en generell rett til å reservere seg mot all lovlig bruk av data til AI-trening.
PDPCs veiledning beskriver en reservasjonsordning som en løsning der virksomheten gir informasjon, setter en rimelig frist og tilbyr en rimelig måte å si nei på – når denne ordningen brukes. Det betyr ikke at all AI-relatert databehandling må ha en opt-out-mulighet, særlig ikke når virksomheten bygger på et samtykkeunntak i stedet for samtykke.
Forbrukere kan likevel ha rett til å trekke tilbake et samtykke som er gitt eller anses gitt etter PDPA, innenfor rammene som gjelder for den aktuelle behandlingen.
Som hovedregel bør en virksomhet ikke nekte en kunde et produkt eller en tjeneste bare fordi kunden ikke vil samtykke til AI-trening når treningen ikke er rimelig nødvendig for å levere tjenesten kunden har bedt om. Samtykke til å utvikle en generell AI-assistent eller en separat kommersiell modell bør derfor normalt ikke bygges inn som vilkår for å få en vanlig bankkonto, bruke en handleplattform eller ha tilgang til en sosial tjeneste.
Det viktige forbeholdet er nødvendighet. Samtykke kan gjøres til en betingelse dersom innsamlingen, bruken eller utleveringen av data er rimelig nødvendig for tjenesten eller transaksjonen kunden har etterspurt. Om terskelen er nådd, må vurderes konkret ut fra tjenesten, databruken og omstendighetene. Veiledningen gir ikke ett standardsvar som gjelder for alle virksomheter eller AI-systemer.
Forbrukere bør se etter fire opplysninger i et AI-varsel:
Virksomheter bør først avklare om opplysningene fortsatt er persondata, om et lovfestet unntak gjelder, og om den foreslåtte AI-bruken er rimelig nødvendig for tjenesten kunden har bedt om. Først deretter kan de avgjøre om det kreves et AI-spesifikt samtykkevarsel – og om det må tilbys en reservasjonsløsning.
Det er denne avgrensningen som er kjernen i Singapores rammeverk fra juli 2026: Mer åpenhet når AI-treningen bygger på samtykke, men ingen automatisk rett til å reservere seg mot enhver lovlig bruk av persondata.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Fra 20. juli 2026 må virksomheter i Singapore gi et tydelig, AI spesifikt varsel når persondata brukes til å utvikle, trene eller finjustere generative AI modeller og samtykke er nødvendig.
Fra 20. juli 2026 må virksomheter i Singapore gi et tydelig, AI spesifikt varsel når persondata brukes til å utvikle, trene eller finjustere generative AI modeller og samtykke er nødvendig. En generell formulering om «produktutvikling» er ikke nok for omfattende trening eller finjustering av generativ AI.
Et nei til samtykke for AI trening skal som hovedregel ikke stenge tilgangen til en tjeneste, med mindre databruken er rimelig nødvendig for produktet eller transaksjonen kunden har bedt om.