
Create a landscape editorial hero image for this Studio Global article: Under Singapore’s new rules effective July 20, 2026, when must organisations notify consumers that their personal data is being used to trai. Article summary: From 20 July 2026, an organisation that uses a consumer’s personal data to develop, train or fine-tune a generative-AI model must give an explicit, AI-specific notice if consent is its legal basis. A generic statement su. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Singapores dataskyddsmyndighet Personal Data Protection Commission (PDPC) publicerade den 20 juli 2026 vägledning om hur den befintliga lagen Personal Data Protection Act (PDPA) ska tillämpas när organisationer använder personuppgifter i generativa AI-system. Den praktiska huvudregeln är tydlig, men begränsad: om en organisation behöver samtycke för att använda personuppgifter till modellutveckling, träning eller finjustering måste informationen uttryckligen ange att generativ AI används.
En generell integritetstext om att uppgifter kan användas för ”produktutveckling” räcker inte för ett meningsfullt samtycke till storskalig träning eller finjustering av generativa AI-modeller. Meddelandet bör ange AI-syftet och förklara vilka uppgifter som används samt på vilket sätt.
Detta är särskilt viktigt när uppgifter som samlats in för en vanlig tjänst – till exempel banktjänster, försäkringar, shopping eller sociala medier – senare används för ett nytt AI-utvecklingssyfte. Företag bör inte utgå från att ett brett, tidigare meddelande automatiskt omfattar användningen om den ligger utanför vad konsumenter rimligen kunde förvänta sig.
Vägledningen är rådgivande och utgör inte en ny, fristående lag. Den beskriver hur PDPC tolkar skyldigheterna enligt den befintliga PDPA-lagstiftningen.
En bank som använder kunduppgifter för att utveckla eller förbättra en AI-assistent måste ge ett särskilt AI-meddelande om den stödjer sig på samtycke. Informationen bör skilja modellutvecklingen från bankens vanliga kund- och banktjänster.
En bank kan i vissa fall kunna använda ett undantag från samtyckeskravet enligt PDPA, exempelvis undantaget för verksamhetsförbättring. Det gäller dock bara om lagens villkor och undantagets omfattning är uppfyllda. Om ett giltigt undantag gäller behövs kanske varken samtycke eller ett samtyckesbaserat sätt att tacka nej.
Försäkringsbolaget ställs inför samma grundfråga: om samtycke krävs för att använda medicinska uppgifter eller skadeinformation till att utveckla en generativ AI-modell måste meddelandet beskriva AI-användningen specifikt. Ett brett tidigare påstående om tjänsteförbättring bör inte automatiskt anses täcka modellträning.
Försäkringsbolaget måste antingen visa att ett relevant PDPA-undantag gäller eller inhämta ett giltigt samtycke genom ett AI-specifikt meddelande. De tillgängliga källorna fastställer inget generellt undantag för alla medicinska uppgifter eller all skadeinformation.
Att använda köphistorik eller surfaktivitet för att utveckla en separat kommersiell generativ AI-produkt är ett tydligt exempel på att uppgifter återanvänds utanför den omedelbara shoppingupplevelsen. När samtycke krävs bör plattformen förklara AI-syftet direkt i stället för att förlita sig på en generell formulering om produktutveckling.
Undantaget för verksamhetsförbättring kan vara relevant i vissa situationer, men är ingen generell licens för varje ny kommersiell användning. Organisationen måste fortfarande uppfylla lagens krav och hålla sig inom undantagets räckvidd.
En social plattform som använder profiler, foton, videor, inlägg eller interaktioner för att förbättra generativa AI-verktyg för innehållsskapande måste ge ett särskilt AI-meddelande när samtycke är den rättsliga grunden.
Personuppgifter som verkligen är offentligt tillgängliga kan omfattas av PDPA:s undantag för offentligt tillgängliga uppgifter. Då kanske samtycke inte behövs. Men synligheten är avgörande: material som faktiskt är offentligt tillgängligt skiljer sig från innehåll som bara delas med utvalda användare eller skyddas av åtkomstbegränsningar.
Om uppgifterna har anonymiserats på ett sådant sätt att de inte längre är personuppgifter gäller PDPA:s krav på information och samtycke för personuppgifter inte. Pseudonymiserade eller maskerade uppgifter ska däremot inte automatiskt betraktas som anonyma. Den avgörande frågan är om individer fortfarande kan identifieras.
En organisation kan slippa inhämta samtycke om den korrekt kan stödja sig på ett lagstadgat undantag, till exempel undantaget för offentligt tillgängliga uppgifter eller, när villkoren är uppfyllda, undantaget för verksamhetsförbättring. Eftersom kravet på ett AI-specifikt meddelande är kopplat till situationer där samtycke krävs skapar det inte en generell rätt att tacka nej till all laglig AI-träning.
PDPC:s vägledning beskriver en opt-out-lösning som en ordning med information, en rimlig tidsfrist och ett rimligt sätt för individen att avstå, när den lösningen används. Det innebär inte att varje AI-relaterad behandling måste ha en opt-out-funktion – särskilt inte när organisationen stödjer sig på ett undantag från samtyckeskravet i stället för samtycke.
Konsumenter kan fortfarande ha rätt att återkalla ett samtycke som de har lämnat, eller som enligt PDPA har ansetts lämnat, beroende på vilket regelverk som gäller för behandlingen.
Som huvudregel bör en organisation inte neka en konsument en produkt eller tjänst enbart för att personen vägrar samtycka till AI-träning, om träningen inte rimligen behövs för att leverera den efterfrågade produkten eller tjänsten. Samtycke till att utveckla en generell AI-assistent eller en fristående kommersiell modell bör därför normalt inte bakas in som villkor för ett vanligt bankkonto, en shoppingtjänst eller tillgång till en social plattform.
Den viktiga begränsningen är nödvändighetsbedömningen. Samtycke kan få göras till ett villkor när insamlingen, användningen eller utlämnandet rimligen är nödvändigt för den tjänst eller transaktion som konsumenten har begärt. Om den gränsen är uppnådd beror på den konkreta tjänsten, uppgiftsanvändningen och omständigheterna. Vägledningen ger inget generellt svar som gäller alla organisationer eller AI-system.
Konsumenter bör kontrollera att ett AI-meddelande innehåller fyra saker:
Organisationer bör först avgöra om informationen fortfarande är personuppgifter, om ett undantag gäller och om den planerade AI-användningen rimligen är nödvändig för den efterfrågade tjänsten. Först därefter kan de avgöra om ett särskilt AI-meddelande om samtycke – och en möjlighet att tacka nej – krävs.
Det är den centrala begränsningen i Singapores ramverk från juli 2026: större öppenhet när AI-träningen bygger på samtycke, men ingen automatisk rätt att stoppa varje laglig användning av personuppgifter.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Från den 20 juli 2026 måste organisationer i Singapore ge ett särskilt AI meddelande när personuppgifter används för att utveckla, träna eller finjustera generativa AI modeller och samtycke krävs.
Från den 20 juli 2026 måste organisationer i Singapore ge ett särskilt AI meddelande när personuppgifter används för att utveckla, träna eller finjustera generativa AI modeller och samtycke krävs. En allmän formulering om ”produktutveckling” räcker inte för storskalig träning eller finjustering av generativ AI.
Ett nej till AI träning bör normalt inte leda till att en konsument nekas en tjänst, såvida användningen inte är rimligt nödvändig för den efterfrågade produkten eller transaktionen.