Products
Pricing

Network Security Pricing

Network DDoS Protection
Partners
About Myra
Login
Emergency Demo

Oppdatert 11.10.2026

KI på jobben, innført i små steg

Status: oktober 2026

Når norske virksomheter vurderer et KI-verktøy, er det én rapport som går igjen: Datatilsynets sluttrapport fra sandkasseprosjektet med NTNU om Microsoft 365 Copilot. Konklusjonen er at en DPIA som hovedregel kreves, og at verktøyet bør innføres "kontrollert, i små steg, med utvalgte roller og for egnede behandlinger". Myra AI Workspace er bygget for akkurat den typen innføring. Du bestemmer per prosjekt hvilke modeller som får se hvilke data, og modellene Myra drifter selv kjører på Myras egen infrastruktur i EU.

Det Datatilsynet faktisk skriver

Rapporten handler om Copilot, men resonnementet gjelder for alle generative KI-verktøy. Tre setninger er verdt å ha med seg inn i en anskaffelse.

Den første gjelder konsekvensvurderingen: "Vi vurderer det slik at en DPIA som hovedregel vil kreves ved bruk av generative KI-verktøy slik som M365 Copilot i forbindelse med behandling av personopplysninger."

Den andre gjelder tilgangene. Copilot får tilgang til de samme opplysningene som brukeren, og derfor blir svakheter i "den digitale grunnmuren", som dårlig tilgangsstyring, "synlige og kraftig forsterket".

Den tredje er den mest siterte: "Det er mulig for norske virksomheter å ta i bruk M365 Copilot, men ikke for alle og ikke for alt." Ifølge Datatilsynet vil det derfor sjelden være ansvarlig eller lovlig å slå verktøyet på for hele virksomheten og alle roller samtidig.

KI Norge i Digitaliseringsdirektoratet legger ansvaret samme sted: "Ansvaret ligger hos virksomheten som bruker KI-verktøyet, uavhengig av hvem som har bygget løsningen." Sjekklisten deres sier at du skal gjøre en risikovurdering og utrede personvernkonsekvensene før systemet kjøpes.

Små steg i Myra AI Workspace

Grensesnittet finnes på tysk og engelsk. Innstillingene står her med de engelske navnene.

Arbeidet er organisert i prosjekter. Hvert prosjekt har egne medlemmer, egne dokumenter og et eget tilgangsnivå, så du kan starte med én avdeling og én type oppgave og utvide når erfaringene foreligger. Står et prosjekt på Local only, viser modellvalget bare modeller som Myra drifter selv. Skymodeller er slått av, i likhet med nettsøk og eksterne verktøy, og serveren avviser forespørsler til skymodeller. Bare prosjekteieren kan endre nivået. Er firøyneprinsippet slått på, kreves det i tillegg godkjenning fra en annen person. I de betalte selvbetjeningsabonnementene krever Myras egne modeller tilleggspakken EU-Gov.

Tillater prosjektet eksterne modeller, ser medarbeideren før hver melding hvor den går. Ved siden av modellvalget står en indikator i trafikklysfarger. Grønt (Local model, Local + masking) betyr at meldingen blir hos en Myra-modell. Gult (Privacy on) betyr at den går til en ekstern modell, men at personopplysningene er byttet ut først. Rødt (Privacy off) betyr at den går umaskert til en ekstern leverandør, og da vises en advarsel.

Maskeringen er med i alle abonnementer. Før teksten når en ekstern modell, erstattes personopplysninger med plassholdere, og de ekte verdiene settes inn igjen i svaret. Juridisk er det pseudonymisering. Anonymisering er det ikke. Virksomheten eller det enkelte prosjektet kan gjøre maskeringen obligatorisk.

EU-routing kan administratoren slå på per gateway, og for hele virksomheten gjør Myra det på forespørsel. Da stoppes forespørsler som ville forlate EU, før de når en leverandør. Som standard er funksjonen slått av.

GDPR gjelder gjennom EØS

Personvernforordningen ble tatt inn i EØS-avtalen med virkning fra 20. juli 2018 og gjelder som norsk lov gjennom personopplysningsloven § 1. Når Myra behandler data i Tyskland, er det behandling innenfor EØS. Drift i deres eget land er i prinsippet mulig på forespørsel. Etter databehandleravtalen skjer behandlingen i utgangspunktet i EU/EØS. Unntaket er når dere selv velger en modell utenfor EU, og da gjelder EUs standardavtaler. Nye underleverandører varsles 30 dager i forveien, og dere kan protestere.

Avhengighet av amerikanske tjenester

Myra Security GmbH er et tysk selskap i München. Finanstilsynet skriver i risiko- og sårbarhetsanalysen for 2026 at endringer i forholdet mellom USA og de allierte gir økt risikoeksponering for foretak som bruker "amerikanske systemer og verktøy, for eksempel skytjenester". For foretak under DORA, som har gjeldt i Norge siden 1. juli 2025, er også exit et tema. Når avtalen avsluttes, eksporterer dere alle data i åpne formater.

Logging og arbeidsmiljøloven

Kontrolltiltak må ha saklig grunn og ikke være en uforholdsmessig belastning (arbeidsmiljøloven § 9-1). Behov og utforming skal drøftes "så tidlig som mulig" med de tillitsvalgte (§ 9-2). Forskriften om innsyn i e-postkasse forbyr i tillegg overvåking av ansattes bruk av elektronisk utstyr, med unntak for administrasjon av nettverket og sikkerhetsbrudd. De tillitsvalgte vil derfor spørre hva verktøyet lagrer.

Endringer som administratorer gjør, blir logget. Det samme gjelder sikkerhetshendelser. Bruker en administrator funksjonen View as User, registreres det. På forespørsel forsegles denne loggen med en hashkjede, slik at senere endringer i den kan oppdages. For forespørsler lagres normalt metadata som leverandør, antall tokens og kostnad. Selve spørsmålet og svaret lagres i loggen bare hvis det er stilt inn slik. Ber dere om det, kan Myra slå av forespørselsloggen helt for tenanten deres. I Ghost mode blir en samtale verken lagret eller logget. Lagringstider settes per tenant, per prosjekt og per bruker. Om oppsettet er et kontrolltiltak, avgjør arbeidsgiveren sammen med de tillitsvalgte.

Dokumentasjon til leverandørkontrollen

Myra Security har et styringssystem for informasjonssikkerhet som er sertifisert etter ISO 27001. I tillegg finnes en revisjonsrapport etter IDW PS 951 Type 2, det tyske motstykket til ISAE 3402. C5 er en kriteriekatalog for skytjenester fra BSI, den tyske forbundsmyndigheten for informasjonssikkerhet. En uavhengig revisor har bekreftet (Type 2) at Myras infrastruktur, som AI Workspace kjører på, oppfyller kriteriene over tid. Selve applikasjonen er utenfor erklæringen.

Innlogging skjer med SSO via OIDC eller SAML, og brukere administreres via SCIM. Alle svar er merket som KI-generert.

Lurer du på hvor KI-forordningen står i Norge, les KI-forordningen i Norge: status og hva dere bør gjøre nå.

Ofte stilte spørsmål

Må vi gjøre en DPIA før vi tar i bruk Myra AI Workspace?

Datatilsynet mener at en DPIA som hovedregel kreves når generative KI-verktøy brukes til å behandle personopplysninger. Vurderingen gjør virksomheten selv. Myra gir dere informasjon om behandlingen, loggingen og underleverandørene.

Er det en overføring til tredjeland når data behandles i Tyskland?

Nei. GDPR gjelder i Norge gjennom EØS-avtalen, og Tyskland er et EU-land. Tillater dere modeller utenfor EU, gjelder EUs standardavtaler for den delen. Med EU-routing slått på stoppes slike forespørsler før de sendes.

Finnes brukergrensesnittet på norsk?

Nei. Grensesnittet finnes på tysk og engelsk. Modellene svarer på norsk, men maskeringen har full støtte for tysk og engelsk. Test derfor i forhåndsvisningen hvordan den håndterer norske dokumenter og fødselsnumre.

Bruker Myra dataene våre til å trene modeller?

Nei. Myra bruker ikke kundedata til å trene KI-modeller. Velger dere en ekstern modell, gjelder også den leverandørens vilkår.

Kilder

Siden viser til regelverk, rapporter og veiledninger med status oktober 2026. Den er ikke juridisk rådgivning. La jurist og personvernombud vurdere hva som gjelder for din virksomhet.