En innsynsforespørsel – på engelsk «subject access request» etter GDPR – er den mest direkte personvernsjekken som finnes. I stedet for å lese en policy om hva et selskap kanskje gjør, får du en kopi av det det faktisk har.
Hvem har disse rettighetene

Hvor du bor avgjør hvilken lov du bruker – ikke hvor selskapet holder til.
- Norge og EØS: GDPR gjelder i Norge gjennom EØS-avtalen og er tatt inn i personopplysningsloven. Du har rett til innsyn, retting, sletting og til å ta med deg dataene dine, og du kan protestere mot enkelte former for bruk.
- Storbritannia: britisk GDPR, med de samme rettighetene.
- California (USA): CCPA, slik den er endret, gir rett til å få vite, slette, rette og reservere deg mot salg eller deling av opplysninger.
- Andre amerikanske delstater: en voksende liste – blant andre Virginia, Colorado, Connecticut og Texas – har omfattende personvernlover med stort sett tilsvarende rettigheter. Noen gjelder bare over en viss selskapsstørrelse.
Gjelder ingen av disse deg, så spør likevel. Mange selskaper behandler alle forespørsler likt fordi det er enklest.
Hva du kan be om
| Rettighet | Hva du får | Når du bruker den |
|---|---|---|
| Innsyn | En kopi av dataene dine og hvordan de brukes | Start alltid her |
| Dataportabilitet | Dataene dine i et format som kan gjenbrukes | Når du bytter til en annen app |
| Sletting | Dataene dine fjernes | Når du slutter, eller etter en datalekkasje |
| Innsigelse / reservasjon | Stans av visse bruksformer, som opplæring av modeller eller deling med annonsører | Når du blir, men på dine vilkår |
| Retting | Feil opplysninger rettes | Feil alder, feil e-post, sammenslåtte kontoer |
En forespørsel du kan kopiere
Send den fra e-postadressen på kontoen din, til personvernadressen i selskapets personvernerklæring (ofte privacy@ eller dpo@), eller via personvernskjemaet deres. Datatilsynet har også en mal for innsynsbegjæring på sine sider. Skriv gjerne på engelsk, siden de fleste av disse selskapene ikke svarer på norsk.
Subject: Data access request
I am requesting access to the personal data you hold about me, under Article 15 GDPR / the California Consumer Privacy Act (delete as appropriate). My account email is [address] and my username is [username].
Please provide: a copy of all personal data you hold about me, including conversation history, generated or uploaded images, voice recordings, memory or profile data derived from my chats, payment records and device data; the purposes of processing; who you have shared it with, including advertising and AI model providers; how long you will keep it; and whether my data has been used to train or improve AI models.
Please respond within the statutory deadline.
Vil du heller ha dataene slettet, bytter du ut første avsnitt med en anmodning om å slette alle personopplysninger og bekrefte når det er gjort, inkludert sikkerhetskopier og kopier hos databehandlere.
Hvordan et godt svar ser ut
Et ryddig selskap sender et nedlastbart arkiv: samtalene dine, en liste over lagrede «minner» om deg, bilder, betalings- og innloggingshistorikk og en skriftlig forklaring på hvem som har fått hva. Se spesielt på to deler:
- Avledede data. Sammendrag, personlighetsnotater og «fakta om deg» som appen har utledet. Dette er ofte den mest avslørende delen, og den viser hvordan hukommelsen til en AI-følgesvenn fungerer i ditt tilfelle.
- Mottakere. Modelleverandører, analyseselskaper og annonsepartnere. Sammenlign med det policyen sa – se selger AI-kjæreste-apper dataene dine.
Når de ignorerer deg
- Send en påminnelse etter fristen, og vis til datoen på den opprinnelige forespørselen.
- Klag til tilsynsmyndigheten. I Norge er det Datatilsynet. Det anbefaler at du først tar kontakt med selskapet klagen gjelder, og klageskjemaet på datatilsynet.no krever pålogging med ID-porten (du kan også sende klagen i posten). I Storbritannia er det ICO, og i California California Privacy Protection Agency eller justisministeren (Attorney General).
- Ta vare på alt – hver melding og hver dato. Tilsynsmyndighetene ber om dem.
Tilsynsmyndighetene griper inn i denne bransjen. Den italienske personvernmyndigheten ga selskapet bak Replika en bot på 5 millioner euro i 2025, blant annet for en personvernerklæring som ikke forklarte tydelig hvordan opplysningene ble behandlet.
Før du sletter: eksporter først
Kan du tenke deg å ville ha karakteren eller historikken din senere, ber du om innsyn eller bruker appens eksportverktøy før du ber om sletting. Sletting er permanent, og noen apper tar sikkerhetskopiene ut av rotasjon først etter flere uker – hele rekkefølgen står i slette en AI-følgesvenn-konto.
Hvorfor det er verdt det selv om du blir
En innsynsforespørsel er en stille test av et selskap. Et selskap som svarer tydelig og i tide, forteller deg noe om hvordan det behandler resten av dataene dine. Et som ignorerer deg, forteller deg også noe – og du har lært det før en datalekkasje, ikke etter.