Virksomhet og implementeringer20:06
Avtale om AI-implementering: åtte klausuler som mangler i IT-standarden
Artikkelen viser hva som bør inn i avtalen med AI-leverandøren: dataeksport innen 30 dager, forbud mot automatisk oppgradering, hallusinasjonsterskel på 5% og ansvarsbegrensning på 12 månedsvederlag.

Hør et sammendrag av artikkelen
Syntetisk stemme.Veiledningsmateriale, skrevet fra leverandørens perspektiv. Beskriver typiske løsninger, avgjør ikke enkelttilfeller. I møter før implementering i selskaper med 50–250 ansatte dukker det jevnlig opp én påstand: for å implementere AI holder det med en standard IT-avtale pluss et GDPR-tillegg. Det høres fornuftig ut. En standard IT-avtale regulerer frister, godkjenning, sanksjoner, eierskap til kildekode og databehandleravtale. Når en chatbot eller dokumentautomatisering bare er «enda et system», hvorfor utforme nye klausuler. I tillegg krever ikke selve AI Act noen særskilt avtaleform for lavrisikosystemer.
Motpartens sterkeste argument
Dette argumentet har et solid fundament. En standard IT-avtale inneholder vanligvis fremdriftsplan for godkjenning, konvensjonalbot, overdragelse av opphavsrett til kode, feilmeldingsprosedyre og databehandleravtale etter art. 28 i GDPR. Ved implementering av ERP eller e-handelsplattformer var dette som regel tilstrekkelig. Leverandører av AI-systemer tilbyr også maler med generelle bestemmelser om sikkerhet og forbud mot modelltrening på kundedata. Overtredelsesgebyrer etter GDPR når opp til 4% av årlig omsetning, så et databehandlertillegg anses ofte som et tilstrekkelig vern. I tillegg gjelder sanksjonene i AI Act: opptil 15 000 000 EUR eller 3% av global omsetning: hovedsakelig for leverandører av høyrisikosystemer, ikke for en virksomhet som tar i bruk en chatbot for ordrehåndtering.

Hva dette argumentet ikke dekker
En standard IT-avtale løser ikke fire forhold som avgjør risikoen innen AI. For det første: ledetekst og konfigurasjon; om de regnes som åndsverk etter åndsverkloven, avhenger av deres skapende karakter, men standardavtaler sier sjelden hvem som eier de økonomiske opphavsrettighetene. Resultatet kan bli at leverandøren gjenbruker samme ledetekstlag hos en konkurrent etter avtaleperioden. For det andre: versjonering av modellen: OpenAI og Anthropic faser ut modeller med noen ukers eller måneders varsel, som vist i dokumentasjonen for utfasing, og en standardavtale gir ikke kunden rett til å stanse automatiske oppgraderinger før godkjenningstesting er gjennomført. For det tredje: dataeksport: samtalelogger og vektorinnbygginger er ikke ordinære SQL-tabeller, så formuleringen «leverandøren skal tilbakeføre data» mangler ofte reell dekning. For det fjerde: hallusinasjoner: ansvar for «feilaktige resultater» krever en terskelverdi, ellers blir ethvert uriktig svar gjenstand for en kvalitetstvist. I tillegg kommer rollefordelingen etter AI Act: leverandør av AI-system og utrullingsansvarlig har ulike plikter, og standard IT-kontrakter skiller sjelden mellom disse. Fra 2.08.2026 må samtaleroboter opplyse om interaksjon med AI og merke generert innhold.
Vårt standpunkt
I vår praksis inneholder en avtale for produksjonssetting av AI åtte klausuler som mangler i en standard IT-avtale: rettigheter til ledetekster og konfigurasjon (overdragelse av økonomiske opphavsrettigheter eller en ugjenkallelig, tidsubegrenset lisens med rett til endring og viderelisensiering), 60 dagers varsel om modellutfasing og forbud mot automatisk oppgradering uten godkjenningstesting, dataeksport innen 30 dager i JSON/CSV/JSONL-format, sletting av sikkerhetskopier innen 60 dager, en terskel for hallusinasjoner på ≤5% på testdatasettet, ansvarsbegrensning for leverandøren tilsvarende 12 måneders vederlag, deponering av ledetekster og kode hos notarius publicus eller escrow, samt tre måneders bistand ved avvikling til standardpris. Hos oss foregår dette ved at vi under utrulling av en e-postassistent med et utvalg på 500 meldinger først mottok et modellkort med ytelsesmålinger, og godkjenningstesting på dette utvalget avgjorde versjonen. Uten slike klausuler sitter kunden igjen med et operativt system, men uten noen utgangsstrategi og uten ansvarsgrenser for hva systemet genererer.

Hva som bør gjøres dette kvartalet
Dette kvartalet bør dere undersøke om leverandøren i det hele tatt er villig til å diskutere dataeksport innen 30 dager og en test for hallusinasjoner på ≤5% før signering. Avviser de begge deler, betyr det ikke at prosjektet faller bort, men det tydeliggjør hvilken risiko som hviler på kunden. Vi ville endret oppfatning under én forutsetning: dersom leverandøren leverer en lokal instans av en åpen kildekodemodell med revidert modellkort og full tilgang til vektene, faller klausuler om utfasing av eksterne API-er bort. Frem til da behandler vi en AI-leveranseavtale som et selvstendig dokument, ikke som et vedlegg til en IT-mal.
Kildemateriale
Kildene vi har konsultert under utarbeidelsen. Teksten ovenfor er vår egen; disse nettstedene er ikke ansvarlige for innholdet og har ikke godkjent det.
