Tankeledere
Samtykkekløften som skjuler seg i bedrifts‑AI

Enterprise AI-samtaler pleier å starte med data. Har selskapet nok kundeinformasjon til å trene en modell, tilpasse en opplevelse eller støtte en automatisert beslutning?
Spørsmålet som ofte overses er om selskapet faktisk har tillatelse til å bruke de dataene til det spesifikke formålet de har i tankene.
Kundedata kan være nøyaktige, tilgjengelige og verdifulle, samtidig som de har begrensninger. En person kan samtykke til å motta personlige anbefalinger uten å godkjenne at informasjonen brukes til å trene en AI-modell. En annen kan ønske e‑postoppdateringer én gang i måneden, men avvise daglige tekstmeldinger.
Derfor har jeg begynt å beskrive samtykke‑ og preferansehåndtering som tillatelsesstyring. Det svarer på et enkelt spørsmål: Hvem, eller hva, har tillatelse til å få tilgang til disse dataene og bruke dem til et bestemt formål?
Etter hvert som AI blir koblet til flere kundeopplevelser, må selskapene svare på dette spørsmålet før systemet handler. Dokumenterte AI‑hendelser økte fra 233 i 2024 til 362 i 2025 — en økning på 55 % på ett år, og et tegn på hvor mye som står på spill for å få dette riktig.
Tilgjengelige data er ikke autoriserte data
De fleste store organisasjoner har allerede teknologi for å samle inn, lagre og flytte kundeinformasjon. De kan vite hvor dataene befinner seg, hvilken kunde de tilhører, og hvordan de kan gjøres tilgjengelige for en annen applikasjon.
Tillatelsesstyring svarer på et annet sett med spørsmål:
- Hvorfor ble informasjonen samlet inn?
- Hva samtykket kunden til?
- Hvilke bruksområder dekker denne avtalen?
- Har kunden endret mening?
- Hvilke systemer må motta denne oppdateringen?
Disse spørsmålene blir spesielt viktige når data samlet inn for ett formål introduseres i et nytt AI‑brukstilfelle. Informasjon som ligger i et CRM‑system eller en kundeprofil er ikke automatisk egnet for hver modell, kampanje eller automatisert beslutning.
Samtykke er en lovlig basis for behandling av personopplysninger, men det er ikke den eneste. Kravene avhenger av jurisdiksjon, data og brukstilfelle. Det viktigste er at tilgjengelighet alene ikke beviser autorisasjon.Regulatorer undersøker allerede hva som skjer når AI‑modeller utvikles ved bruk av ulovlig behandlede personopplysninger. Spørsmål om hvordan informasjonen ble innhentet forsvinner ikke når den informasjonen blir en del av en modell.
AI trenger mer enn «Opt‑in» eller «Opt‑out»
Tradisjonelle samtykkesystemer reduserer ofte kundens beslutning til to valg: opt‑in eller opt‑out. Det gjenspeiler ikke hvordan folk faktisk ønsker å samhandle med selskaper.
En kunde kan ønske produktanbefalinger, men avvise irrelevant reklame. De kan godta personalisering, men avslå bruk av informasjonen deres til modelltrening. De kan fortsatt like et merkes e‑poster, men foretrekker å høre fra dem én gang i måneden i stedet for hver dag.
En gjennomgang av 22 forbrukerrettede AI‑systemer fant stor variasjon i hvordan produkter ber om tillatelse og håndterer personalisering, uten en konsistent standard på tvers av de undersøkte systemene.
Å gi kunder muligheten til å «opt‑down» kan være en stor åpning. Uten dette alternativet kan en person som blir frustrert over for mange meldinger, avslutte abonnementet helt. Selskapet mister en villig kunde fordi de aldri ga vedkommende et mer rimelig valg.
Opplevelsen blir påtrengende i det øyeblikket utvekslingen bryter sammen — når kunden ikke husker at de ba om det eller ikke forstår hvorfor selskapet handler på bestemte opplysninger. Bedrifter kan unngå mye av denne forvirringen ved å være direkte: Her er informasjonen vi ønsker å samle inn, her er hvordan vi vil bruke den, og her er hva du vil få tilbake.
En kundes valg må nå alle systemer
Å fange en preferanse på et nettsted er bare begynnelsen. Det valget må nå alle systemer som bruker kundens informasjon. En kunde kan oppdatere en preferanse mens en e‑postplattform, tjenesteapplikasjon eller AI‑miljø fortsatt handler på et eldre svar, og ulike forretningsenheter kan ende opp med motstridende registre som følge av dette. En kunde kan også gå fra anonym surfing til en autentisert konto uten at selskapet noen gang knytter de tidligere valgene til den nye profilen.
Dette er punktet hvor samtykke ikke lenger kan ligge i en personvernsilo som resten av virksomheten knapt vet finnes. Det må kobles til markedsføring, kundeopplevelse, datastyring og systemene som implementerer AI. Et fungerende tillatelseslag bør opprettholde den nyeste posten, koble valg på tvers av kundeprofiler, knytte hver tillatelse til et spesifikt formål og sende endringer til alle relevante systemer.
Hvis den sentrale posten viser at en kunde har trukket tilbake tillatelsen, men nedstrøms systemer fortsatt bruker dataene, har registreringen av valget faktisk ikke respektert det. Det problemet blir mye større med AI. En utdatert tillatelse kan påvirke tusenvis av anbefalinger, meldinger eller automatiserte handlinger før noen legger merke til det.
Personvern har ikke råd til å være “Nei‑kontoret”
Ingenting av dette fungerer hvis personvern kun er involvert i etterkant. Personvernteam har i noen selskaper fått et rykte som “Nei‑kontoret”, og i mange tilfeller skjer dette fordi personvern blir involvert i et prosjekt etter at de viktige beslutningene allerede er tatt.
Et markedsføringsteam utvikler en kampanje, et datateam bygger en ny modell, eller ledelsen bestemmer at de må handle raskt på AI. Personvern får planen mot slutten og identifiserer et problem. På det tidspunktet kan det eneste realistiske svaret være nei.
Å bringe personvern inn i prosessen tidligere endrer samtalen. Teamet kan hjelpe virksomheten med å fortsette fremdriften samtidig som de krysser av de riktige boksene underveis. Personvern som design er mye enklere enn å prøve å demontere et system etter at kundedata allerede har passert gjennom det.
Dette er viktig fordi personvernteam ofte er små, selv i verdens største selskaper. Disse små, men kraftige teamene kan ikke manuelt følge hvert kundebeslutning på tvers av alle applikasjoner. De trenger systemer som er fleksible, enkle å bruke og i stand til å håndtere tillatelser gjennom hele virksomheten.
Personvernspesialister trenger også selvtilliten til å kunne forklare arbeidet sitt i forretningsmessige termer. De sitter mellom selskapet og kunden og kan hjelpe begge parter med å få mer verdi ut av forholdet.
Revisjonssporet må nå AI‑beslutningen
Når en AI‑drevet beslutning blir stilt spørsmål ved, bør selskapet kunne rekonstruere hva som skjedde. Det inkluderer å identifisere hvilke kundedata som ble brukt, hva kunden hadde samtykket til, hvilken varsling de mottok, og om det siste valget hadde nådd systemet før det handlet. Etablerte AI-retningslinjerunderstreker dokumentasjon av data, systemkrav og beslutninger gjennom hele AI‑livssyklusen.
Dette beviset støtter regulatoriske undersøkelser, men har også praktisk verdi. Personvern-, markedsførings-, kundeopplevelses- og datateam trenger å forstå hvorfor noe gikk galt, identifisere hvilke systemer som falt ut av synkronisering og rette opp prosessen.
Å fange samtykke er ikke det samme som å bevise det senere. En post blir mye vanskeligere å rekonstruere etter at data har beveget seg gjennom flere systemer og påvirket en automatisert handling.
Tilliten bygges eller brytes én interaksjon av gangen
Tilliten kan høres ut som et buzzword, men den er grunnlaget for hver kunderelasjon. Hver interaksjon gjør den relasjonen litt bedre eller litt dårligere, enten selskapet er klar over det eller ikke.
Etter hvert som adopsjonen vokser, får selskaper flere muligheter til å skape verdi, men også flere muligheter for små styringshull som kan påvirke kunder. Før man skalerer en kundevendt AI‑applikasjon, bør ledere forstå hvilke data den vil bruke, hvilke tillatelser som gjelder, og hvor raskt en kundes oppdaterte valg vil nå systemet.
En anbefaling bør ikke baseres på informasjon kunden ikke forventet å bli brukt. En melding bør ikke komme gjennom en kanal kunden har avvist. Et automatisert system bør ikke handle bare fordi dataene er tilgjengelige.
Kunder forteller allerede organisasjoner hva de ønsker. Neste steg er å sikre at AI‑systemene som handler på deres data, er i stand til å lytte.












