Regjeringen vil åpne for persondata i testing av utlendingssystemer

|Forfatter: QUASAs redaksjon|5 min lesetid| 1
Regjeringen vil åpne for persondata i testing av utlendingssystemer

Justis- og beredskapsdepartementet sendte 28. september 2026 forslaget om endringer i utlendingsforskriften på offentlig høring, med svarfrist 20. november 2026. Regjeringen vil tydeliggjøre når utlendingsmyndighetene kan bruke personopplysninger de allerede har innhentet, til å utvikle og teste IT-systemer. Forslaget omfatter også systemer basert på kunstig intelligens (KI).

EUs asylbyrås omtale av høringen trekker fram skillet mellom utvikling og testing på den ene siden og senere operativ bruk på den andre. Den foreslåtte hjemmelen gjelder behandlingen av data mens et system bygges eller prøves ut. Den regulerer ikke hvordan et ferdig system brukes i saksbehandlingen.

Hvilke opplysninger og systemer omfattes?

I høringsnotatet er forslaget formulert som en ny § 17-7 c: Opplysninger innhentet etter utlendingsregelverket kan brukes til utvikling og testing dersom det er «umulig eller uforholdsmessig vanskelig» å oppnå formålet med anonyme eller fiktive opplysninger. Utlendingsdirektoratet (UDI) anslår i samme notat at det vil motta om lag 194 000 saker i 2026. Forslaget gjelder videre bruk av opplysninger myndighetene allerede har lovlig tilgang til; det gir ingen ny adgang til å samle inn data bare for et utviklingsprosjekt.

Utlendingsmyndighetene omfatter blant andre UDI, Utlendingsnemnda (UNE), politiet når det utfører oppgaver etter utlendingsregelverket, Sysselmesteren på Svalbard og utenriksstasjonene. Hjemmelen er knyttet til organets oppgaver på utlendingsfeltet. UDI kan derfor ikke bruke opplysninger det har mottatt som statsborgermyndighet med denne hjemmelen. Opplysninger mottatt fra en annen offentlig virksomhet kan derimot omfattes dersom de er innhentet som ledd i organets oppgaver som utlendingsmyndighet.

Begrepet informasjonssystemer dekker blant annet saksbehandlingssystemer, beslutningsstøtte og analysesystemer. Både videreutvikling av eksisterende løsninger og bygging av nye løsninger er relevant. Testing kan også gjelde om et eksisterende system fortsatt fungerer som det skal. Et system med utelukkende politimessig formål faller utenfor forslaget. Har det både forvaltningsmessige og politimessige formål, må utviklingen og testingen av den forvaltningsmessige delen kunne skilles klart fra resten.

Grensen går ved utvikling og testing

Forslaget har tre ulike grenser som er lette å blande sammen:

  • Foreslås regulert: Videre bruk av allerede innhentede personopplysninger til å utvikle og teste utlendingsforvaltningens IT-systemer, også KI-systemer, når anonyme eller fiktive data ikke kan dekke formålet uten uforholdsmessige vansker.
  • Reguleres ikke her: Innhenting av nye opplysninger bare for testing og den etterfølgende operative bruken av et ferdig system. Den bruken må vurderes etter reglene som gjelder for systemets faktiske oppgaver.
  • Må avklares i høringen: Hvordan virksomhetene skal begrunne behovet for identifiserbare data, begrense tilgangen og håndtere testdata når flere myndigheter bruker samme system.

Vilkåret om anonyme eller fiktive data krever en konkret vurdering. Det kan være relevant om slike data gir en uakseptabel risiko for feil, eller om et representativt fiktivt datasett vil være uforholdsmessig krevende å lage. Også da må myndighetene vurdere hvilke opplysningstyper, datamengder og grader av identifiserbarhet den enkelte testen trenger. At reelle data kan brukes i ett utviklingsløp, åpner ikke for fri bruk av alle opplysningene i en sak.

Hvorfor KI er nevnt

KI er tatt inn i ordlyden for å gjøre det tydelig at slike systemer kan omfattes. Bestemmelsen er samtidig ment å være teknologinøytral: Den skal ikke bare gjelde én type modell eller metode. Et KI-basert verktøy for beslutningsstøtte vil derfor måtte vurderes etter de samme vilkårene for bruk av personopplysninger i utvikling og testing som andre relevante IT-systemer.

Utlendingsforvaltningen behandler blant annet biometriske opplysninger og opplysninger om helse, religion og seksuell orientering. Slike data kan være nødvendige når et system skal håndtere tilsvarende opplysningstyper, men behovet må begrunnes for den aktuelle testen. For beslutningsstøtte er også skjevheter et spørsmål: Et system som brukes i saker med stor betydning for den enkelte, må ikke føre til usaklig forskjellsbehandling. Høringsnotatet peker på at testing i noen tilfeller kan kreve særlige kategorier av personopplysninger for å avdekke slike skjevheter.

Personvernet avhenger av hvem som får tilgang

Forslaget legger opp til at bare personer som er særskilt bemyndiget av den behandlingsansvarlige, skal få tilgang til testopplysningene. Data skal heller ikke brukes til utvikling og testing lenger enn nødvendig. Når testformålet opphører, må den bruken avsluttes; opplysninger som fortsatt trengs i den opprinnelige utlendingssaken, kan behandles videre til det formålet.

Opplysninger fra asylintervjuer er et særlig følsomt eksempel. Forslaget setter ingen generell grense for hvilke sakstyper testdata kan komme fra, og slike intervjuer kan derfor omfattes når vilkårene er oppfylt. Samtidig kan kunnskap om mulig videre bruk gjøre en søker utrygg på hvem som får tilgang til det vedkommende forteller. Et konkret spørsmål i høringen er hvordan behovet for nettopp disse opplysningene skal dokumenteres og tilgangen begrenses.

Flere utlendingsmyndigheter bruker dessuten felles systemer. Forslaget oppretter ikke en egen regel om behandlingsansvar ved testing; eksisterende regler skal brukes. Det betyr at ansvar for selve systemet og ansvar for behandling til en virksomhets eget formål må holdes fra hverandre når data tas ut til et utviklingsløp. Denne fordelingen blir viktig for hvem som kan gi tilgang, og hvem som skal sørge for at testbruken opphører.

Høringssvar kan sendes av alle

Høringen er åpen også for personer og organisasjoner som ikke står på departementets adressatliste. Svar sendes via det digitale skjemaet på regjeringen.no. Uttalelsene er offentlige etter offentleglova og publiseres sammen med de øvrige høringssvarene.

Berørte virksomheter og organisasjoner kan gi konkrete innspill om når fiktive data er tilstrekkelige, hvordan behovet for opplysninger fra asylsaker bør begrunnes, og hvordan tilgang og lagring skal avgrenses i felles systemer. Fristen for å sende høringssvar er 20. november 2026. Deretter skal departementet vurdere innspillene før det tar stilling til den endelige forskriftsordlyden.

Les også:

Del:

Abonner på nyhetsbrevet vårt

Få de siste nyhetene om Web3, KI og krypto rett i innboksen.

0