Norway flag

Norway

Norges personvernlover: GDPR gjennom EOS, personopplysningsloven og Datatilsynet (2026)

By Recording Law Editorial Team26 min read
Norges personvernlover: GDPR gjennom EOS, personopplysningsloven og Datatilsynet (2026)

Frequently Asked Questions

Gjelder GDPR i Norge selv om Norge ikke er medlem av EU?

Ja. Norge er medlem av Det europeiske økonomiske samarbeidsområdet, og GDPR ble innlemmet i EOS-avtalen ved en beslutning i EØS-komiteen 6. juli 2018. Den norske personopplysningsloven av 2018 gjennomfører GDPR formelt i nasjonal rett. Resultatet er et regelverk som innholdsmessig er identisk med det i EUs medlemsstater, håndhevet av Datatilsynet.

Hva er det største GDPR-gebyret i norsk historie?

Det største gebyret er 65 millioner kroner (om lag 5,8 millioner euro), ilagt Grindr LLC i desember 2021 for å ha delt brukeres personopplysninger, herunder posisjonsdata og seksuell orientering, med annonsepartnere uten gyldig samtykke. Borgarting lagmannsrett opprettholdt gebyret i oktober 2025, og bekreftet dermed Datatilsynets myndighet til å ilegge betydelige sanksjoner mot internasjonale teknologiselskaper.

Hva er den digitale samtykkealderen for barn i Norge?

Dagens alder er 13 år, fastsatt i personopplysningsloven § 5, den laveste terskelen GDPR tillater. Barn fra og med 13 år kan gi gyldig samtykke til behandling av sine personopplysninger for informasjonssamfunnstjenester. For yngre barn kreves samtykke fra foreldre eller foresatte. Den norske regjeringen foreslo i oktober 2024 å heve denne til 15 år; forslaget er til offentlig høring.

Kan personopplysninger overføres fritt mellom Norge og EU-land?

Ja. Norge er en del av EOS, slik at personopplysninger flyter fritt mellom Norge og alle EU- og EOS-land uten ytterligere overføringsmekanismer. Overføringer utenfor EOS krever en beslutning om tilstrekkelig beskyttelsesnivå, standard personvernbestemmelser, bindende virksomhetsregler, eller en annen garanti etter artikkel 46, de samme reglene som gjelder for EUs medlemsstater.

Trenger jeg et personvernombud i Norge?

Et personvernombud er obligatorisk dersom virksomheten er en offentlig myndighet, driver systematisk overvåking av enkeltpersoner i stort omfang, eller behandler særlige kategorier av personopplysninger i stort omfang. Datatilsynet ila Telenor ASA et gebyr på 4 millioner kroner i mars 2025 for svikt i styringen av personvernombudet, herunder manglende dokumentasjon, fravær av en direkte rapporteringslinje til ledelsen, og bekymringer om interessekonflikt.

Hva er Datatilsynets KI-sandkasse?

Datatilsynet driver en regulatorisk sandkasse for kunstig intelligens, der en liten gruppe utvalgte virksomheter mottar gratis ekspertveiledning om innebygd personvern i KI-utvikling. Sandkassen har vært i drift siden 2020 og er i sin femte runde per 2024, med fokus på generativ KI og store språkmodeller. Deltakende virksomheter samtykker til full åpenhet om sine systemer; funnene publiseres og inngår i bredere regulatorisk veiledning.

Når vil EUs KI-forordning gjelde i Norge?

Norge arbeider med å innlemme EUs KI-forordning i EOS-avtalen. Den norske regjeringen publiserte et høringsnotat for en nasjonal KI-lov i juni 2025, med sikte på ikrafttredelse sommeren 2026, i tråd med EUs egen tidsplan for etterlevelse. Datatilsynet forventes å bli den kompetente myndigheten for KI-systemer som involverer behandling av personopplysninger.

Hvordan håndterer Norge brudd på personopplysningssikkerheten?

Behandlingsansvarlige må varsle Datatilsynet uten ugrunnet opphold og, der det er mulig, innen 72 timer etter å ha blitt kjent med et avvik. Der avviket sannsynligvis vil medføre høy risiko for enkeltpersoner, må de berørte registrerte også varsles uten opphold. Databehandlere må varsle sin behandlingsansvarlige umiddelbart. Alle avvik må dokumenteres internt, uavhengig av om de er meldt til tilsynet.

Updates

Utvidet til å dekke Datatilsynets håndheving i 2024-2025, Grindr-dommen i lagmannsretten, Telenors personvernombud-gebyr, tilsyn med sporingspiksler, NAVs gebyr på 20 millioner kroner, forslag om å heve den digitale samtykkealderen til 15 år, Norges høring om KI-loven (med sikte på sommeren 2026), Datatilsynets regulatoriske sandkasse runde 5 for generativ KI, samt veiledning om overføring til USA.

Sources and References

  1. Datatilsynet, det norske tilsynsorganet for personvern(datatilsynet.no).gov
  2. Personopplysningsloven (LOV-2018-06-15-38), Lovdata(lovdata.no).gov
  3. Datatilsynets regulatoriske sandkasse for KI(datatilsynet.no).gov
  4. Datatilsynet: vedtak om overtredelsesgebyr og pålegg overfor NAV (2024)(datatilsynet.no).gov
  5. Datatilsynet: sanksjoner mot Telenor ASA (2025)(datatilsynet.no).gov
  6. Datatilsynet: lagmannsretten opprettholder gebyret mot Grindr (2025)(datatilsynet.no).gov
  7. Datatilsynet: håndheving vedrørende sporingspiksler (2025)(datatilsynet.no).gov
  8. Det europeiske personvernrådet (EDPB)(edpb.europa.eu).gov
  9. DLA Piper: personvernlovgivning i verden, Norge(dlapiperdataprotection.com)
  10. CMS ekspertguide: personvern- og datasikkerhetsrett i Norge(cms.law)
  11. CMS GDPR-håndhevingsoversikt, Norge(cms.law)
  12. DataGuidance: oversikt over personvern i Norge(dataguidance.com)
Share: