Innledning: samtalen er i ferd med å bli livet ditt
Du åpner en AI-assistent for å skrive et vanskelig svar. Du limer inn meldingen, forklarer relasjonen og legger til noen detaljer du ikke har delt andre steder. En annen dag laster du opp en kontrakt, diskuterer en uferdig idé eller kobler til innboksen din slik at assistenten kan forstå hva som trenger oppmerksomheten din.
Ingen av disse handlingene føles som publisering. Du ber om hjelp.
Likevel kan informasjonen passere gjennom infrastruktur, lagringssystemer, gjennomgangsprosesser og juridiske forpliktelser som i stor grad er usynlige fra samtalevinduet. En assistent kan føles personlig lenge før håndteringen av dataene dine samsvarer med den forventningen.
Mitt standpunkt er enkelt: AI-personvern bør ikke bare avhenge av hva et selskap lover å gjøre etter å ha mottatt informasjonen din. Det bør også avhenge av hva systemene deres hindrer i å nå modellen i utgangspunktet. Retningslinjer betyr noe. De trenger tekniske beskyttelser i ryggen.
Jeg utarbeidet denne artikkelen med støtte fra Dvina-teamet. Den undersøker dokumenterte hendelser og dagens praksis på tvers av ChatGPT, Claude, Cursor, Perplexity, Manus, Meta’s Muse og Dvina. Formålet er å forklare hvorfor personvern må bli en sentral ingeniørprioritet etter hvert som AI blir mer involvert i livene våre—og hvordan Dvina nærmer seg dette ansvaret.
Hva hendelsene forteller oss
Bekymringen er ikke hypotetisk. Men ulike typer bevis avdekker ulike problemer. En bekreftet dataeksponering, autorisert menneskelig gjennomgang og en påstand om misbruk av forskning bør ikke fremstilles som om de var samme hendelse.
ChatGPTs eksponering i 2023: en svikt i selve systemet.
On 20 March 2023, a software bug allowed some ChatGPT users to see titles from another active user’s conversation history. OpenAI said the first message of a newly created conversation might also have been visible in certain circumstances. Its investigation identified possible exposure of payment-related information for 1.2% of Plus subscribers active during a particular nine-hour period. Full card numbers were not exposed. OpenAI patched the bug and notified affected users. 1
Lærdommen er ikke at den samme sårbarheten fortsatt er åpen. Den er at en personvernforpliktelse i seg selv ikke kan hindre et system i å returnere informasjon til feil person. Isolasjon, tilgangskontroller og hvor mye identifiserbar informasjon som er tilgjengelig for å bli eksponert, betyr alle noe.
Rettstvisten med The New York Times: sletting møtte en juridisk forpliktelse.
I 2025 ble OpenAI møtt med en rettskjennelse som krevde bevaring av data som ellers ville ha blitt slettet. Oppdateringen deres i oktober sa at den brede plikten til å bevare nye data på ubestemt tid opphørte 26. september 2025, mens et begrenset historisk datasett fortsatt var underlagt rettslig bevaringsplikt. Det opprinnelige bevaringskravet unntok visse produkter og ordninger med null datalagring. 2
En senere utvikling må leses separat: I desember 2025 rapporterte Reuters at en dommer påla OpenAI å fremlegge 20 millioner anonymiserte chattelogger i opphavsrettssaken, avviste innvendingene deres og la vekt på avidentifisering og beskyttende sikkerhetstiltak. Dette var en bevissikringskjennelse, ikke publisering av alles private chatter på internett. 3
Samlet viser disse hendelsene hvorfor en sletteinnstilling ikke avgjør alle spørsmål om lagret informasjon. Når en kopi først finnes, kan forpliktelser utenfor brukerens kontroll påvirke hva som skjer med den. Å redusere unødvendig lagring endrer denne eksponeringen før en tvist begynner.
Menneskelig gjennomgang: tilgang kan tillates uten at det foreligger et brudd.
OpenAIs dokumentasjon for forbrukere tillater uttrykkelig begrenset tilgang for autorisert personell og tjenesteleverandører til spesifiserte formål, inkludert sikkerhetsundersøkelser, støtte, juridiske forhold og kvalifisert modellforbedring. Anthropics veiledning for forbrukere tillater at utpekt personale gjennomgår samtaler for håndheving av retningslinjer for bruk, med separat tilgang knyttet til tilbakemeldinger det er samtykket til. 4, 8
Dette er dokumenterte tilgangsveier, ikke rykter. De fastslår ikke at ansatte leser hver eneste samtale. De fastslår at et chatgrensesnitt som ser privat ut, ikke nødvendigvis er en teknisk barriere mot tilgang fra leverandøren.
Anthropics nåværende dokumentasjon legger til et viktig eksempel fra bedriftssiden. Deres utpekte Covered Models krever 30 dagers lagring i visse utrullinger som tidligere brukte null datalagring, med kontrollert menneskelig gjennomgang og unntak. Regelen har grenser knyttet til modell, plattform og kvalifisering; det er ikke en generell endring for alle Claude-produkter. Forbrukerabonnementer beskrives som upåvirket fordi disse flatene allerede lagrer inndata og utdata. 9
Sikkerhetsovervåking har et legitimt formål. Den tekniske utfordringen er å oppfylle dette formålet samtidig som man minimerer den sensitive informasjonen som er tilgjengelig for overvåkingssystemer og gjennomlesere. En sikkerhetsbegrunnelse får ikke personvernspørsmålet til å forsvinne.
Matematikk-kontroversen: en uavklart påstand, et reelt tillitsproblem
Kontroversen i september 2026 rundt OpenAIs kunngjøring om Navier–Stokes reiste en annen bekymring: hva skjer når assistenten som hjelper med privat forskning, tilhører et selskap som driver egen forskning?
Tvisten gjaldt upublisert matematisk arbeid og kreditering. Rapporteringen beskrev matematikerne Tristan Buckmaster og Levent Alpöge som brukte AI-verktøy i arbeidet sitt, og Buckmaster stilte spørsmål ved om deres private materiale hadde bidratt til OpenAIs resultat. 10
OpenAI bestrider denne fremstillingen. I sitt publiserte svar sier selskapet at verken forskerne deres eller deres representanter så parets arbeid før publisering. I en oppdatering datert 10. september uttalte de videre at en undersøkelse hadde utelukket enhver påvirkning fra Buckmasters Codex-prompter i løpet av de foregående to månedene, inkludert gjennom trening. Den tidsavgrensede uttalelsen er mer spesifikk enn den tidligere fremstillingen i noe av rapporteringen. 11
De offentlige fremstillingene er fortsatt omstridte. Kildene som er gjennomgått her, fastslår ikke uavhengig at OpenAI brukte disse private samtalene til å produsere resultatet sitt.
Tvisten avdekker likevel et spørsmål som fortjener et tydelig svar: når folk tar med uferdig arbeid til AI, hva beskytter informasjonsverdien i det arbeidet? Å fjerne en forfatters navn fra et bevis fjerner ikke beviset. Å avidentifisere en kommersiell strategi gjør ikke strategien til offentlig eiendom.
Derfor trenger sterkt personvern beskyttelse for både identitet og innhold. Brukere bør kunne forstå om materialet deres kan inngå i arbeidsflyter for trening, forskning, evaluering eller gjennomgang — og hvilke tekniske kontroller som håndhever disse grensene.
Fire spørsmål som aldri bør slås sammen til ett
Mye av forvirringen kommer av at «privat» behandles som én enkelt egenskap. I praksis er det fire separate spørsmål som avgjør hva som skjer med en samtale.
Trening: Kan innholdet bidra til å utvikle eller forbedre en modell? Et fravalg endrer en tillatt bruk av informasjon. Det endrer ikke nødvendigvis om informasjonen ble overført eller lagret.
Tilgang: Hvilke systemer og personer kan inspisere det? Kryptering under overføring og lagring er viktig, men den hindrer ikke automatisk en autorisert tjeneste i å dekryptere innhold for behandling eller gjennomgang.
Lagring: Hva blir værende, hvor, og hvor lenge? Å fjerne en chat fra grensesnittet, slette produksjonsregistre, la sikkerhetskopier utløpe og utelukke data fra fremtidig trening er ulike operasjoner.
Handlinger: Hva kan en tilkoblet assistent lese, endre eller sende? Når den kan arbeide gjennom kontoene dine, avhenger personvernet også av tillatelser og kontroll over utgående data.
En nyttig sammenligning av personvern holder disse spørsmålene atskilt. Et betalt abonnement, en innstilling for trening eller en etikett for private oppgaver kan ikke besvare alle fire.
Hvordan tjenestene skiller seg fra hverandre
Tabellen nedenfor fokuserer på individuell bruk, med mindre et annet omfang er oppgitt. Den oppsummerer den gjennomgåtte dokumentasjonen, ikke resultatene av en uavhengig sikkerhetsrevisjon.
| Tjeneste | Holdning til trening | Den separate grensen du må forstå |
|---|---|---|
| ChatGPT | Individuelt innhold kan brukes til forbedring; kontroller utelukker nye samtaler og Codex-oppgaver. Temporary Chat er unntatt. 4, 5 | Autorisert tilgang og lagringstid er fortsatt separate spørsmål. Codex har også en egen treningsinnstilling for hele miljøet. |
| Claude | Forbedring av forbrukermodellen avhenger av brukerens valg; tilbakemeldinger og sikkerhetsrelatert bruk har egne regler. Incognito er unntatt fra generell forbedring. 6 | Unntak for gjennomgang og lagringstid gjelder fortsatt. Enkelte kommersielle Covered Models har ytterligere krav til lagringstid. 7–9 |
| Cursor | Privacy Mode utelukker kundedata fra Cursor-trening og beskriver ordninger der leverandører ikke lagrer data, med forbehold om oppgitte unntak. 12 | Forespørsler går fortsatt gjennom Cursors backend. Misbruksundersøkelser, caching og modellspesifikke merknader er viktige. |
| Perplexity | Innsamling til forbrukerrettet AI-trening er aktivert som standard, også på Pro og Max; brukere kan reservere seg fremover i tid. 13 | Å reservere seg stopper ikke behandling for tjenestedrift eller juridisk etterlevelse. Enterprise-vilkårene er annerledes. |
| Manus | Dokumentasjonen for Team oppgir en mulighet til å reservere seg mot trening; denne gjennomgangen kunne ikke bekrefte den definitive treningsregelen for individuelle abonnementer. 15 | At individuelle oppgaver er private som standard beskriver delingssynlighet, ikke en fullstendig begrensning på leverandørens bruk. 14 |
| Meta’s Muse | Dokumentasjon ved lansering beskriver trening på rensede interaksjonsdata som standard, med en reservasjonsmulighet. 16 | Å rense data før trening er ikke det samme som å maskere dem før inferens. Operatørbegrensningene ved lansering skiller seg fra den planlagte Confidential VM. |
| Dvina | Samtaler, filer, prompt-er og arbeidsområdedata brukes ikke til å trene AI-modeller. 17, 18 | Automatisk maskering håndterer en tidligere grense: oppdagede personidentifikatorer erstattes før modellbehandling. |
Detaljene nedenfor forklarer hvor disse skillene blir viktige i daglig bruk.
ChatGPT og Claude: handlingen du utfører endrer regelen.
OpenAI lar brukere slå av trening uten å fjerne vanlig chathistorikk. Temporary Chat endrer håndteringen av en samtale ytterligere, men dokumentasjonen åpner fortsatt for misbruksgjennomgang og beskriver en sletteperiode på 30 dager. Codex-brukere bør også skille mellom den kontoomfattende innholdsinnstillingen og den separate innstillingen for hele miljøet. 4, 5
Med Claude fortjener tilbakemeldinger særlig oppmerksomhet. Anthropic sier at en tommel opp, tommel ned eller feilrapport kan innebære at den tilknyttede samtalen lagres i opptil fem år og brukes til formål som inkluderer modelltrening. Å aktivere generell modellforbedring gjør også at kvalifisert avidentifisert materiale kan bli værende i treningspipelines i opptil fem år. Dette er ikke de samme reglene som for vanlig sletting av samtaler. 6, 7
En person kan derfor ta flere personvernvalg i ett og samme produkt uten å være klar over at det er separate beslutninger. Produktdesign bør gjøre disse forskjellene tydelige der de faktisk brukes.
Cursor og Perplexity: en produktetikett er ikke en behandlingsgrense.
Cursors Privacy Mode gir meningsfulle begrensninger på trening og leverandørlagring. Den gjør ikke editoren kun lokal: Cursor sier at forespørsler fortsatt går gjennom deres backend, selv med en API-nøkkel brukeren selv har oppgitt. Dokumentasjonen beskriver også midlertidig kryptert filcaching og unntak knyttet til misbruksundersøkelser eller utpekte modeller. 12
Perplexity illustrerer et annet skille. Kontoene Free, Pro og Max omfattes av forbrukerkontroller for trening, med innsamling aktivert som standard. Den publiserte reservasjonsmuligheten gjelder data som samles inn etterpå, ikke retroaktiv fjerning av tidligere treningsdata. Å kjøpe et personlig abonnement gjør det ikke til en Enterprise-konto. 13
I begge tilfeller er det relevante spørsmålet hva den valgte modusen og kontoen faktisk endrer — ikke hva produktnavnet kan se ut til å antyde.
Manus og Muse: private arbeidsområder trenger fortsatt eksplisitte grenser.
Manus sier at individuelle oppgaver er private med mindre de deles. Dokumentasjonen for Team forklarer også at eiere kan få tilgang til innhold i teamøkter. Dette er nyttige regler for synlighet, men de fastslår ikke treningspolicyen for individuelle brukere. Den fullstendige personvernsiden for Manus kunne ikke hentes inn til denne gjennomgangen, så dette spørsmålet forblir ubekreftet i stedet for å bli fylt inn fra et annet abonnement. 14, 15
Lanseringsdokumentasjonen for Muse er uvanlig tydelig om forskjellen mellom operative begrensninger og teknisk forebygging. Meta sier at Secure VM ved lansering begrenser ansattes tilgang gjennom retningslinjer, men ikke hindrer tilgang når det er nødvendig for å drifte, støtte eller sikre tjenesten. En Confidential VM som er ment å kryptografisk hindre operatørtilgang, ble beskrevet som kommende og under begrenset testing. En planlagt beskyttelse bør ikke regnes som allerede tilgjengelig for alle. 16
Muse holder også ekte connector-legitimasjon borte fra hovedagenten og legger godkjenning av handlinger under en separat tillatelsesmyndighet. Det illustrerer et verdifullt prinsipp: En agent bør ikke få en hemmelighet eller en tillatelse bare fordi det kan være praktisk. 16
Flytt beskyttelsen til punktet før eksponering
Et treningsunntak styrer en bruk av data. Maskering endrer hvilke data som er tilgjengelige for behandling. Begrenset lagringstid reduserer antallet kopier som blir værende. Tillatelseskontroller begrenser hva en agent kan gjøre. Disse beskyttelsene utfyller hverandre, og det har betydning på hvilket stadium hver av dem virker.
Tenk på en illustrerende forespørsel: skriv en oppfølging til en kunde på en bestemt e-postadresse. Modellen kan trenge formålet, tonen og relevante forpliktelser. Den trenger kanskje ikke kundens virkelige navn eller adresse for å utforme meldingen. Å erstatte slike oppdagede identifikatorer med plassholdere før inferens reduserer hva modellen mottar, samtidig som den nyttige strukturen i oppgaven bevares.
Det er noe annet enn å sende originalteksten og love å fjerne identifikatorer før en senere bruk.
Det samme prinsippet gjelder utover personidentifikatorer. Konfidensiell forskning krever kontroll over selve forskningsinnholdet; tilknyttede kontoer trenger snevert avgrensede tillatelser; lagrede oppføringer trenger definerte oppbevaringstider og håndhevbare tilgangsbegrensninger. Maskering av identitet er én komponent i dette designet, ikke en erstatning for å beskytte substansen i en oppfinnelse eller et dokument.
Det finnes relevant arbeid på tvers av bransjen. OpenAI lanserte et lokalt kjørbart Privacy Filter i april 2026, og Metas dokumentasjon for Muse beskriver teknisk isolasjon og et sterkere design for konfidensiell databehandling under utvikling. Denne innsatsen styrker argumentet for å bygge personvern inn i systemet. En verktøylansering eller veikart er imidlertid ikke i seg selv bevis på at hver eneste forbrukersamtale allerede får den tilsvarende beskyttelsen. 16, 19
Standarden bør være den beskyttelsen en person faktisk får i produktet de bruker i dag.
Dvina: gjør personvern til en del av den normale interaksjonen
Dvina sin tilnærming bringer denne tidligere beskyttelsen inn i assistentopplevelsen. Den dokumenterte utformingen oppdager sensitiv personlig informasjon lokalt mens folk skriver eller laster opp innhold, krypterer oppdagede personopplysninger og erstatter dem med plassholdere før modellbehandling. Modellen arbeider med disse plassholderne i stedet for de opprinnelige oppdagede identifikatorene. 17, 18
Forskjellen er praktisk. En bruker bør ikke måtte avbryte hver oppgave for manuelt å fjerne navn og kontaktopplysninger, eller bare stole på et løfte om hva som vil skje etter at modellen har mottatt dem. Beskyttelsen bør følge interaksjonen.
Dvina utelukker også brukersamtaler, filer, prompt-er og arbeidsområdedata fra modelltrening. Kombinasjonen er viktig: et løfte om ingen trening begrenser gjenbruk, mens beskyttelse før behandling begrenser personopplysningene som i utgangspunktet eksponeres for modellen. 17, 18
Andre lag støtter denne tilnærmingen. Dvina beskriver kryptert lagring av samtaler, et skille mellom lagrede meldinger og brukeridentitet, samt data lagret i EU med beskyttelse på GDPR-nivå. Hver del adresserer en ulik del av håndteringsprosessen, i stedet for å be én enkelt treningsinnstilling bære hele byrden. 17, 18
Det tekniske skillet er presist: oppdagede personidentifikatorer erstattes i modellens inndata, mens den omkringliggende oppgaven fortsatt er tilgjengelig for behandling. Personvern blir en del av dataflyten, i stedet for bare en preferanse brukerne må huske å administrere.
For meg er dette den mer nyttige retningen for AI: å la folk ta med meningsfull kontekst inn i arbeidet sitt, samtidig som systemet utformes slik at det avslører mindre av identiteten deres enn oppgaven krever.
Konklusjon: personvern vil avgjøre hvor langt folk slipper AI inn i livene sine
AI-assistenter blir mer nyttige jo mer de forstår av omstendighetene våre. Det skaper et ansvar for å beskytte informasjonen som ligger bak denne forståelsen. Å be folk om større tilgang, samtidig som man bare tilbyr enda en innstillingsside, er ikke et tilstrekkelig svar.
Bevisene peker på flere ulike risikoer. Programvare kan eksponere data på tvers av kontoer. Lagrede samtaler kan bli gjenstand for juridiske krav. Autorisert gjennomgang kan eksistere uten et sikkerhetsbrudd. Tvister om privat forskning kan undergrave tilliten selv når påstanden ikke er uavhengig fastslått.
Disse risikoene krever ingeniørarbeid, ikke bare bedre formuleringer. Oppdagelse av sensitive data, beskyttelse før behandling, separasjon av identitet, begrenset oppbevaring og håndhevbare tillatelser bør få vedvarende oppmerksomhet som grunnleggende sikkerhetskapabiliteter for AI. Nytten av en assistent og beskyttelsen av brukeren må utvikles sammen.
Med Dvina bidrar vi til å lede dette skiftet ved å gjøre beskyttelse før modellbehandling til en del av produktets grunnmur. Ambisjonen er ikke å be om mer tillit gjennom sterkere påstander. Den er å redusere hvor mye tillit som må hvile på et løfte alene.
Folk bør kunne søke hjelp, utvikle en idé og dele konteksten som trengs for å komme videre, uten å behandle hver samtale som en potensiell overgivelse av personvernet sitt. Å bygge den tryggheten er en av de viktigste oppgavene som ligger foran AI.
Kilder og avgrensning
Kilder gjennomgått 22 September 2026. Denne artikkelen bygger på leverandørdokumentasjon og attribuert rapportering; den er ikke en uavhengig sikkerhetsrevisjon. Individuelle abonnementer er hovedomfanget for sammenligningen. Kommersielle, API- og modellspesifikke unntak er identifisert separat. Matematikkdelen skiller mellom rapporterte bekymringer og OpenAIs oppdaterte svar; ingen av delene presenteres som et uavhengig funn. Manus sin treningsregel for individuelle abonnementer er fortsatt ubekreftet fordi den fullstendige personvernerklæringen ikke kunne hentes inn.
- OpenAI: offentliggjøring av ChatGPT-hendelsen i mars 2023
- OpenAI: bevaringspålegget i 2025 og oppdateringen i oktober
- Reuters: kjennelsen fra desember 2025 om 20 millioner anonymiserte logger
- OpenAI: forbrukertrening, autorisert tilgang og sletting
- OpenAI: kontroller for ChatGPT, Codex og Temporary Chat
- Anthropic: forbrukertrening, tilbakemeldinger og Incognito
- Anthropic: oppbevaring og sletting for forbrukere
- Anthropic: begrensninger på ansatttilgang og unntak
- Anthropic: krav til oppbevaring for Covered Models og omfanget av utrulling
- Andrew Cullen / The Conversation, republisert av Singularity Hub: matematikk-kontroversen
- OpenAI: kunngjøringen om Navier–Stokes og responsoppdateringen 10. september
- Cursor: moduser for databruk, backend-behandling og unntak
- Perplexity: innsamling av forbrukerdata og forskjeller for Enterprise
- Manus: synlighet for oppgaver for enkeltpersoner og Team
- Manus: funksjoner i abonnementene, inkludert reservasjon mot Team-trening
- Meta: lanseringsarkitekturen for Muse, treningspraksis og planer for Confidential VM
- Dvina: personvernerklæring
- Dvina: personverndesign og beskyttelse gjennom forhåndsbehandling
- OpenAI: lanseringen av Privacy Filter og tiltenkte bruksområder
