Hva er dine GDPR-rettigheter i 2026? Du har rett til innsyn, retting, sletting og å klage til Datatilsynet. Praktisk guide med ferdige maler og klageveiledning.
Kort fortalt
- Svarfrist innsyn
- 1 måned, forlengbart med opptil 2 til (Datatilsynet)
- Maks overtredelsesgebyr
- 20 mill. euro eller 4 % av global omsetning (GDPR art. 83)
- Barns samtykkealder i Norge
- 13 år (personopplysningsloven § 5)
- Høyeste norske GDPR-gebyr
- 65 mill. kr, Grindr, 2021 (Datatilsynet)
Innhold i artikkelen (10)
Hva er GDPR?
GDPR (General Data Protection Regulation) er EUs personvernforordning, vedtatt av EU i 2016 og gjeldende i EU fra 25. mai 2018. I Norge trådte regelverket i kraft 20. juli 2018, gjennomført i personopplysningsloven som en del av EØS-avtalen. GDPR regulerer hvordan virksomheter — offentlige og private — kan samle inn, behandle og lagre personopplysninger om deg.
Forordningen gir deg som privatperson en rekke konkrete rettigheter som du aktivt kan benytte deg av. Disse rettighetene gjelder overfor alle virksomheter som behandler opplysninger om deg, enten det er Google, din arbeidsgiver, en nettbutikk eller et norsk kommunalt organ.

Dine rettigheter under GDPR
GDPR gir deg følgende sentrale rettigheter:
- Rett til innsyn (art. 15): Du kan kreve å få vite hvilke personopplysninger en virksomhet har om deg, hva de brukes til, hvem de deles med og hvor lenge de lagres. Virksomheten må svare innen én måned, en frist som kan forlenges med opptil to måneder ved kompliserte eller mange forespørsler.
- Rett til retting (art. 16): Dersom opplysningene om deg er feil eller ufullstendige, kan du kreve at de rettes.
- Rett til sletting («retten til å bli glemt», art. 17): Du kan i mange tilfeller kreve at opplysningene om deg slettes, særlig om samtykke er trukket tilbake, opplysningene ikke lenger er nødvendige, eller de er behandlet ulovlig. Retten er ikke absolutt — den viker for eksempel for ytringsfrihet, lovpålagt oppbevaringsplikt, allmennhetens interesse i folkehelse, arkiv- og forskningsformål, og for å fastsette eller forsvare et rettskrav.
- Rett til begrensning (art. 18): Du kan kreve at behandlingen av opplysningene dine midlertidig begrenses, for eksempel mens en klage behandles.
- Rett til dataportabilitet (art. 20): Du kan kreve å motta opplysningene dine i et maskinlesbart format og overføre dem til en annen leverandør.
- Rett til å protestere (art. 21): Du kan protestere mot at opplysningene dine brukes til direkte markedsføring eller profilering.
- Rettigheter mot automatiserte avgjørelser (art. 22): Du kan kreve menneskelig vurdering av avgjørelser som er tatt automatisk og som påvirker deg vesentlig, med unntak blant annet når avgjørelsen er nødvendig for å oppfylle en avtale eller er basert på ditt uttrykkelige samtykke.
Slik krever du innsyn — mal
For å benytte deg av innsynsretten sender du en skriftlig henvendelse til virksomhetens personvernombud eller kundeservice. Du trenger ikke oppgi grunn. Her er en mal:
«Til [virksomhetens navn], I henhold til GDPR artikkel 15 ber jeg herved om innsyn i alle personopplysninger dere behandler om meg. Vennligst oppgi: hvilke opplysninger som behandles, formålet med behandlingen, hvem opplysningene deles med, og lagringstid. Navn: [Ditt navn], E-post: [din e-post], Telefon: [ditt nr.]. Jeg forventer svar innen én måned. Med vennlig hilsen, [Navn].»
Send henvendelsen via e-post eller virksomhetens personvernportal. Store aktører har egne selvbetjeningsløsninger for dette — Google via Google Takeout og Meta via Facebook og Instagrams personvernsenter.
Hva bedrifter ikke har lov til
Under GDPR er følgende forbudt uten gyldig hjemmelsgrunnlag:
- Behandle særlige kategorier av personopplysninger (helse, religion, politisk syn, seksuell orientering) uten et gyldig grunnlag etter GDPR artikkel 9 — det kan være uttrykkelig samtykke, men også andre grunnlag, som arbeidsrettslige, trygderettslige eller sosialrettslige plikter.
- Selge personopplysningene dine til tredjeparter uten ditt samtykke.
- Sende markedsføring per e-post uten samtykke (regulert av e-komloven).
- Lagre opplysninger lenger enn nødvendig for det oppgitte formålet.
- Nekte deg innsyn i egne opplysninger uten saklig grunn.
- Profilere deg for automatiske avgjørelser med rettslig virkning uten menneskelig kontroll.
Klage til Datatilsynet
Dersom en virksomhet ikke overholder dine rettigheter — for eksempel nekter innsyn, ikke sletter data etter krav, eller behandler opplysningene dine ulovlig — kan du klage til Datatilsynet.
Slik klager du: Gå til datatilsynet.no og finn klageskjemaet under «For privatpersoner» → «Send klage». Du trenger å beskrive hva som har skjedd, hvilken virksomhet det gjelder, og legge ved dokumentasjon (kopier av korrespondanse). Datatilsynet vil undersøke saken og kan pålegge virksomheten å rette opp forholdet eller ilegge bøter.
Merk at Datatilsynet primært behandler systemsaker og prinsipiell praksis. For individuelle krav (som å få slettet data) bør du fortsette dialogen direkte med virksomheten parallelt med klagen.
Vil du rydde i digitale spor, se hvordan du sletter deg fra sosiale medier og beskytter deg mot identitetstyveri og phishing.
Norsk lov vs. EU-GDPR
Norge har implementert GDPR gjennom personopplysningsloven av 2018. Regelverket er i all hovedsak likt EU-GDPR, men det finnes noen nasjonale tilpasninger. Blant annet er det egne regler for behandling av personopplysninger i arbeidslivet (arbeidsmiljøloven §9-3 og §9-4).
En viktig norsk særregel er at barn under 13 år ikke kan gi gyldig samtykke til behandling av personopplysninger for informasjonssamfunnstjenester (som sosiale medier) uten foreldrenes samtykke. GDPR artikkel 8 setter grensen ved 16 år som utgangspunkt, men tillater landene å senke den til 13 år — Norge har valgt 13 år i personopplysningsloven § 5. Regjeringen har sendt forslag om å heve grensen til 15 år på høring, men det er ikke vedtatt.
Klager som ikke løses av Datatilsynet kan videre bringes til Personvernnemnda, og i siste instans til domstolene. EU-borgere kan også klage til tilsynsmyndigheten i landet der virksomheten har sitt europeiske hovedkvarter.
GDPR og kunstig intelligens i 2026
Den største personvernutfordringen i 2026 er kunstig intelligens. KI-modeller trenes på enorme mengder data som ofte inneholder personopplysninger, og stadig flere tjenester bruker KI til å ta automatiske avgjørelser om folk — i kredittvurdering, ansettelser, forsikring og helsetjenester.
GDPR artikkel 22 gir deg rett til å ikke bli underlagt en avgjørelse som utelukkende er basert på automatisert behandling, dersom den har rettslig virkning eller på lignende måte påvirker deg vesentlig. Du kan kreve menneskelig vurdering, få forklart hovedlogikken bak avgjørelsen og bestride resultatet.
EUs KI-forordning (AI Act) trådte i kraft i EU 1. august 2024, og forbudene mot visse KI-bruksområder har gjeldt i EU fra februar 2025. Regelverket er derimot ikke innlemmet i EØS-avtalen eller gjennomført i norsk lov — den norske KI-loven er forsinket og det er per september 2026 uklart når den trer i kraft her. GDPR gjelder likevel fullt ut for KI-systemer som behandler personopplysninger, uavhengig av KI-lovens status. Bruker du KI-verktøy i jobb eller egen virksomhet, bør du være bevisst på at personopplysninger du limer inn kan bli lagret og brukt til videre trening.
Cookies og samtykke på norske nettsteder
Når et nettsted ber om samtykke til informasjonskapsler (cookies), styres dette av ekomloven § 3-15 sammen med GDPR. Hovedregelen er at alt utover strengt nødvendige cookies — særlig sporing til markedsføring og analyse — krever et aktivt og frivillig samtykke fra deg, som må oppfylle GDPRs krav.
Et gyldig samtykkebanner skal gjøre det like enkelt å si nei som ja: Datatilsynets veiledning krever blant annet at «avvis alle» ikke skal kreve flere klikk eller ha lavere synlighet enn «godta alle». Du kan når som helst trekke tilbake samtykket i nettleseren eller nettstedets innstillinger. Datatilsynet har også håndhevet reglene i praksis — i februar 2025 fikk seks nettsteder, blant dem alarmtelefonen 116111.no, gebyr for å dele besøkendes opplysninger med Meta og Snap via sporingspiksler uten gyldig samtykke.
GDPR for bedrifter: de viktigste pliktene
Driver du virksomhet, har du plikter etter GDPR uansett størrelse. De viktigste er:
- Behandlingsgrunnlag: All bruk av personopplysninger må ha et lovlig grunnlag — samtykke, avtale, rettslig forpliktelse eller berettiget interesse (art. 6).
- Protokoll over behandlingsaktiviteter: De fleste virksomheter må føre en oversikt over hvilke personopplysninger de behandler, til hvilke formål og hvor lenge.
- Databehandleravtale: Bruker du underleverandører (skytjenester, regnskapsbyrå, e-postverktøy) som behandler data på dine vegne, må dere ha en skriftlig databehandleravtale.
- Avviksmelding innen 72 timer: Ved brudd på personopplysningssikkerheten må du melde fra til Datatilsynet uten ugrunnet opphold, og senest innen 72 timer.
- Innebygd personvern (privacy by design): Personvern skal være standardinnstillingen i systemer og tjenester, ikke et tillegg man slår på i ettertid.
- Personvernombud: Offentlige organer og virksomheter som driver omfattende overvåking eller behandler sensitive data i stor skala må utpeke et personvernombud.
Bøter og kjente saker
Datatilsynet kan ilegge overtredelsesgebyr på inntil 20 millioner euro eller 4 % av virksomhetens globale årsomsetning — det høyeste av de to beløpene gjelder, ifølge GDPR artikkel 83. Gebyrene skal være «effektive, forholdsmessige og avskrekkende».
I Norge fikk chat- og datingappen Grindr i 2021 et gebyr på 65 millioner kroner for å ha delt brukerdata — inkludert informasjon som indirekte avslørte seksuell orientering — med annonsepartnere uten gyldig samtykke. Grindr anket, men gebyret ble opprettholdt av Personvernnemnda i 2023 og av Borgarting lagmannsrett i 2025. Datatilsynet har også ilagt NAV et gebyr på 20 millioner kroner i 2024 for mangelfull sikring av tilgangsstyring og loggkontroll. Sakene viser at tilsynet håndhever regelverket også overfor store og offentlige aktører som behandler nordmenns data.
Ofte stilte spørsmål
Hva er GDPR, og gjelder den i Norge?
GDPR er EUs personvernforordning. Den gjelder fullt ut i Norge gjennom EØS-avtalen og er gjennomført i personopplysningsloven. Den regulerer hvordan offentlige og private virksomheter kan samle inn, bruke og lagre personopplysninger om deg.
Hvilke rettigheter har jeg under GDPR?
Du har rett til innsyn i egne data, retting av feil, sletting («retten til å bli glemt»), begrensning, dataportabilitet, å protestere mot markedsføring og profilering, og å ikke bli underlagt avgjørelser som kun er automatiserte. Virksomheten må svare på innsyn innen én måned.
Hvordan krever jeg innsyn i hva en bedrift vet om meg?
Send en skriftlig henvendelse (e-post holder) til virksomhetens personvernombud eller kundeservice og vis til GDPR artikkel 15. Du trenger ikke oppgi noen grunn, og innsyn er gratis. Store aktører som Google, Meta og Microsoft har egne nedlastingsportaler for dataene dine.
Kan jeg kreve at data om meg slettes?
Ofte ja. Du har rett til sletting når du trekker tilbake samtykke, opplysningene ikke lenger er nødvendige, eller de er behandlet ulovlig. Retten er ikke absolutt — virksomheter kan ha lovpålagt plikt til å beholde for eksempel regnskaps- og skattedata i en periode.
Hvor klager jeg hvis en virksomhet bryter personvernet mitt?
Du kan klage gratis til Datatilsynet via datatilsynet.no. Beskriv hva som har skjedd, hvilken virksomhet det gjelder, og legg ved dokumentasjon. Tilsynet kan pålegge retting og ilegge gebyr på inntil 20 millioner euro eller 4 % av global omsetning.
Hva er nytt med GDPR og kunstig intelligens i 2026?
KI-modeller trenes på store mengder data som ofte inneholder persondata, og stadig flere avgjørelser tas automatisk. GDPR artikkel 22 gir deg rett til menneskelig vurdering av automatiske avgjørelser som påvirker deg vesentlig. EUs KI-forordning (AI Act) trådte i kraft i EU i august 2024, men er per september 2026 fortsatt ikke innlemmet i EØS-avtalen eller gjennomført i norsk lov, ifølge KI-forordningen.no — GDPR er derfor det gjeldende regelverket for KI-systemer som behandler personopplysninger i Norge i dag.






