Tankeledere
Hva EU AI-loven ikke forteller grunnleggere om treningdata

Artikkel 50 i EU AI-loven krever at et AI-system mÃĨ avslÃļre at en person snakker med en maskin. Det sier ingenting om hva som skjer med samtalen etter at avslÃļringen er gjort.
Grunnleggere som bygger produkter pÃĨ toppen av en foundation-modell fokuserer pÃĨ nÃļyaktighet og pris. SpÃļrsmÃĨlet om hva som skjer med deres brukeres data nÃĨr de forlater produktet og prosesseres av en tredjepartsmodell, kommer sjelden opp under leverandÃļrvalg.
Regelen ble tvungen gjennomfÃļrbart den 2. august 2026, og bÃļter for ikke-overholdelse kan gÃĨ opp til âŽ15 millioner eller 3% av global ÃĨrlig omsetning, hvilken som helst er hÃļyest. Oppbevaring og trening sitter helt utenfor dens omfang. Hvis din applikasjon sender brukersamtaler til en tredjepartsmodell, blir leverandÃļrens dataprosesser en del av ditt produkt, uansett om du Ãļnsket det eller ikke.
Standarden i bransjen er trening, ikke spÃļrsmÃĨl
Forskere ved Stanfords Institute for Human-Centered AI gjennomgikk personvernpolitikken til seks store amerikanske AI-utviklere, inkludert Amazon, Anthropic, Google, Meta, Microsoft og OpenAI, og fant at alle disse brukte kundesamtaledata som standard for ÃĨ trene deres modeller, med noen som beholdt denne dataen ubegrenset. Forskeren Jennifer King var rettfram nÃĨr hun ble spurt om brukerne av AI-chatsystemer burde bekymre seg for sin personvern, og svarte âabsolutt jaâ. Trening bÃļr derfor behandles som standardantakelsen med mindre en leverandÃļrs dokumentasjon sier noe annet. Detaljene varierer imidlertid fra en leverandÃļr til en annen og fortjener nÃĶr oppmerksomhet fÃļr man begynner ÃĨ bruke en plattform.
En gang rost for sin privatlivsbevisste tilnÃĶrming, endret Anthropic sine forbrukervilkÃĨr sÃĨ at samtaler med Claude nÃĨ brukes til trening som standard, med mulighet for brukerne ÃĨ velge bort. Dette viser hvordan raskt en leverandÃļrs treningspolitikk kan endres, selv nÃĨr privatliv var en del av dens opprinnelige pitch.
I andre modeller fungerer ikke valg bort fullt ut. Google beholder Gemini-samtaler gjennomgÃĨtt av menneskelige annotatorer i opp til tre ÃĨr, og ÃĨ deaktivere Gemini Apps Activity-innstillingen stopper ikke denne gjennomgangen. NÃĨr en samtale har blitt merket for menneskelig gjennomgang, forblir den i Googles systemer pÃĨ en separat oppbevaringsspor uavhengig av hva brukeren gjÃļr deretter.
Character.AI ble trent pÃĨ brukersamtaler som standard og tilbÃļd bare en valgmulighet for brukere i EEA og Storbritannia, noe som plasserer det pÃĨ den tillatende siden av dataprosessene som dekkes her. Separat har selskapet mÃļtt juridiske og omdÃļmmessige utfordringer. I januar 2026 Character.AI og Google inngikk en avtale om ÃĨ gÃĨ med pÃĨ ÃĨ lÃļse en gruppe sÃļksmÃĨl som pÃĨstod skade fra plattformens chatsamtaler med mindreÃĨrige, uavhengig av dens dataprosesseringpolitikk. Google ble navngitt som medtiltalt pÃĨ grunn av sin tilknytning til Character.AIs grunnleggere, og selv om ingen skyld ble innrÃļmmet og vilkÃĨrene ikke ble offentliggjort, viser saken at juridisk eksponering knyttet til en AI-leverandÃļr kan nÃĨ de selskaper som stÃļtter den.
Oppbevaringsvinduer, menneskelig gjennomgangsutlÃļsere og underleverandÃļrtilgang vises sjelden utenfor en personvernpolitikks finprint. Selskaper som integrerer disse API-ene mÃĨ ofte undersÃļke grundig for ÃĨ finne ut hvor lenge brukerdata ligger i gjennomgang eller hvem andre kan se det. Nesten ingen av disse detaljene nÃĨr noen gang sluttkundene, noe betyr at et selskap kan arve en leverandÃļrs dataprosesser og overfÃļre samme eksponering uten at noen av partene innser det.
Hvorfor dette er et grunnleggerproblem og ikke bare en politisk debatt
Hvis ditt produkt sender brukersamtaler til en foundation-modell med standard trening aktivert, har du akseptert en datapolicy pÃĨ vegne av dine brukere uten ÃĨ fortelle dem, selv om du aldri hadde til hensikt ÃĨ gjÃļre det. Artikkel 50 krever ikke at du avslÃļrer denne beslutningen fordi den bare dekker faktum at de snakker med AI.
Tredjepartsadgang utvider denne eksponeringen videre. ModellleverandÃļrer outsourcerer ofte dataprosessering og sikkerhetsgjennomgang til underleverandÃļrer. I mai 2026 Texasâ advokat Ken Paxton ÃĨpnet en undersÃļkelse av Metas AI-briller etter at dataprosessorer ved en underleverandÃļr i Kenya kalt Sama angivelig sa de kunne se film av brukernes private Ãļyeblikk, inkludert badbesÃļk. Meta motsa at dette reflekterte det fullstendige bildet av sine praksiser, og undersÃļkelsen pÃĨgÃĨr. Selv om eksemplet involverer bÃĶrbare kameraer, kan samme problem gjelde for konversasjons-AI. Et lÃļfte om at et selskap ikke selger dine data sier ingenting om hvem andre som kan lese dem internt fÃļr de noen gang nÃĨr en treningspipeline.
Hva du bÃļr sjekke fÃļr du velger en leverandÃļr
FÃļr du kobler en foundation-modell til ekte brukerdata, er det flere spÃļrsmÃĨl hver grunnlegger bÃļr besvare.
Dataprosessingsavtalen er et sted ÃĨ starte. Denne avtalen er dokumentet som styrer hvordan dine brukeres data hÃĨndteres, og det er verdt ÃĨ lese i fullstendighet.
Kontrakten selv fortjener like mye oppmerksomhet. LeverandÃļrer tilbyr ofte strengere ikke-treningstermer pÃĨ bedrifts- eller API-kontrakter enn pÃĨ forbrukerchatsprodukter, sÃĨ bekreft skriftlig hvilke vilkÃĨr gjelder for din spesifikke integrasjon. Mange selskaper gjÃļr ofte feilantagelsen at bedriftsgrads personvernsprÃĨk dekker dem som standard.
Valgmuligheter er ogsÃĨ verdt ÃĨ undersÃļke. Googles Gemini-innstillinger illustrerer hvorfor, siden i denne modellen deaktiverer aktivitetssporing ikke stopper menneskelig gjennomgang fra ÃĨ skje. En leverandÃļr bÃļr kunne si rett ut om en valgmulighet stopper trening, menneskelig gjennomgang eller begge.
Til slutt, kartlegg hvor dataene gÃĨr nedstrÃļms av leverandÃļren. Prosessering og sikkerhetsgjennomgang outsourceres ofte, og en leverandÃļrs egne personvernlÃļfter utvides ikke automatisk til hver underleverandÃļr i den kjeden.
Ingen av disse spÃļrsmÃĨlene bÃļr behandles som en engangsÃļvelse. LeverandÃļrens vilkÃĨr endrer seg, noen ganger raskt, og leverandÃļren du signerte med i fjor kan ikke operere under de samme reglene i dag.
Markedet kan sette en standard som reguleringen ikke har nÃĨdd enda
Artikkel 50 er usannsynlig ÃĨ vÃĶre det siste ordet pÃĨ AI-datatilsyn fra EU, og grunnleggere bÃļr ikke vente pÃĨ den neste runden av regulering til ÃĨ fange opp gapet det etterlot seg. Selskaper kan komme foran dette gapet nÃĨ ved ÃĨ bygge en eksplisitt og synlig valgmulighet for trening pÃĨ sine egne brukeres data. Det er en klar linje mellom ÃĨ forbedre en modell og ÃĨ stille skjult inn pÃĨ brukerens tillit. Mange AI-tjenester krysser denne linjen ennÃĨ ved ÃĨ bruke samtaler til trening uten ÃĨ spÃļrre om eksplisitt, informert samtykke. Grunnleggere som trekker denne linjen for seg nÃĨ, vil ikke trenge ÃĨ tilpasse seg senere.
Dette er et trekk med presedens. Krypterte meldingsapper og passordhÃĨndterere ventet ikke pÃĨ regulatorer til ÃĨ gjÃļre sterke standarder standard. De gjorde disse valgene pÃĨ egen hÃĨnd og omdannet dem til en markedsposisjon. AI-produkter har den samme muligheten. Grunnleggerne som trekker denne linjen fÃļr det blir obligatorisk, er de som vil bli betrodd med den neste sensitive samtalen deres brukere har.












