Selger AI-kjæreste-apper dataene dine?

Personvern og sikkerhet

Sjelden slik folk forestiller seg det – ingen auksjonerer bort chatlogger per gigabyte. Den reelle eksponeringen er stillere: annonsesporere, klausuler om partnere og tilknyttede selskaper, og policyer som forbeholder seg rettigheter appen kanskje aldri bruker, men aldri gir fra seg.

Vi kan tjene provisjon på lenker på denne siden. Det endrer aldri en karakter.

Still spørsmålet i et forum, og du får to skråsikre svar: «selvfølgelig selger de alt» og «det ville vært ulovlig». Begge er feil, og det nyttige ligger i gapet mellom dem.

«Å selge» dekker tre ulike ting

Å selge innholdet i chattene dine. Å gi samtalelogger til en tredjepart mot betaling er sjeldent, ville vært juridisk risikabelt i de fleste markeder og ville blitt en overskrift samme dag det lekket. Selskapene avviser det høylytt, og det finnes ingen offentlige bevis for at en av de store følgesvenn-appene gjør det.

Å dele bruksdata med annonsører. Dette er det vanlige. Annonse- og analysekode som er bygget inn i en app eller nettside – et programvareutviklingssett, eller «SDK» – rapporterer hva du gjør, når og på hvilken enhet. Etter kaliforniansk personvernlov (USA) regnes det som «deling» å gi personopplysninger videre for atferdsbasert annonsering på tvers av tjenester, og å utveksle dem mot noe av verdi kan regnes som «salg». En app kan derfor sannferdig si at den aldri har solgt samtalene dine, og likevel selge deg i lovens forstand.

Å gi data videre til tjenesteleverandører. Selskapet som drifter serverne, modelleverandøren som genererer svarene, betalingsleverandøren som belaster kortet ditt. Disse overføringene er nødvendige for at produktet skal fungere og er ikke et salg, men de er likevel kopier av dataene dine i andres systemer.

Det finnes en fjerde vei folk glemmer: et eierskifte. Nesten alle policyer sier at dataene dine overføres til en kjøper hvis virksomheten selges. Følgesvenn-appen Soulmate skiftet hender kort før den ble lagt ned i 2023 – se når AI-følgesvennen din endrer seg over natten.

Hva den ene systematiske gjennomgangen fant

I februar 2024 gikk Mozilla Foundation gjennom 11 romantiske AI-chatboter for guiden Privacy Not Included, blant dem Replika, Chai og EVA AI. Til sammen hadde de anslagsvis 100 millioner nedlastinger på Google Play. Alle fikk Mozillas personvernadvarsel.

Stolpediagram over Mozillas funn fra 2024 for 11 romantiske AI-chatboter: 10 av 11 kan dele eller selge personopplysninger, 10 av 11 oppfylte ikke minimumskrav til sikkerhet, 73 prosent sa ingenting om håndtering av sårbarheter, 64 prosent sa ingenting tydelig om kryptering, 54 prosent lot ikke brukerne slette personopplysninger, omtrent 45 prosent tillot svake passord

Andel av de 11 appene Mozilla gikk gjennom i februar 2024 som oppfylte hvert funn. Kilde: Mozilla Foundation, Privacy Not Included.

Sporertallene var det mest slående. Mozilla telte i snitt 2 663 sporere det første minuttet av bruk på tvers av appene – et snitt som ble trukket kraftig opp av én app, Romantic AI, som utløste 24 354 på ett enkelt minutt. Nest høyest var EVA AI med 955.

To forbehold før du trekker konklusjoner. Det var et øyeblikksbilde fra tidlig i 2024, og policyer endres. Og flere apper som dominerer kategorien i dag var ikke med i utvalget. Verdien av gjennomgangen ligger mindre i dommene over enkeltapper enn i det den viser om kategoriens standardvalg.

Slik leser du en personvernerklæring for å finne svaret

Du trenger ikke lese hele. Søk etter noen få uttrykk og les avsnittet rundt hvert.

Hvis policyen sierDet betyr vanligvisVerdt å bekymre seg for?
«We do not sell your personal information»Ikke salg i snever forstand. Sjekk «share» separatBare hvis «share» også står der
«Advertising partners», «targeted advertising»Sporere bygger en annonseprofil av bruken dinJa – reserver deg der det går an
«Our affiliates»Andre selskaper under samme eier, noen ganger mange apperAvhenger av hvem eieren er
«To improve our services», «train»Samtalene dine kan brukes til å trene modellerJa – se etter en reservasjonsmulighet
«Merger, acquisition or sale of assets»En kjøper får dataene dine hvis selskapet selgesStandard, men husk det
«Where we believe disclosure is necessary»Utlevering til myndigheter uten rettskjennelseJa, hvis den ikke sier noe snevrere

En bunntekstlenke som heter «Do Not Sell or Share My Personal Information» eller «Your Privacy Choices» er et nyttig tegn i seg selv. California krever den av virksomheter som selger eller deler personopplysninger, så at den finnes, er en innrømmelse av at noe deling skjer – og en knapp for å stanse den.

En femminutterssjekk du kan gjøre i kveld

  1. Søk i policyen etter sell, share, advertis, train og affiliate. Fem søk, fem avsnitt.
  2. Se på butikketikettene. Apples «Data Used to Track You» og Google Plays «Data safety» fylles ut av utvikleren selv, så de er påstander og ikke revisjoner – men en app som innrømmer sporing der, blir neppe bedre i praksis.
  3. Slå på Global Privacy Control i nettleseren hvis du bruker nettversjonen. Kaliforniansk regelverk krever at virksomheter behandler det signalet som en reservasjon mot salg og deling.
  4. Avslå sporingsforespørselen på iPhone, og nullstill annonse-ID-en på Android.
  5. Legg merke til om appen viser annonser. Gjør den det, er oppmerksomheten og dataene dine en del av hvordan den betaler regningene – se hvordan AI-følgesvenn-apper tjener penger.

Der loven hjelper, og der den stopper

Bor du i Norge, gjelder GDPR gjennom EØS-avtalen, tatt inn i personopplysningsloven. Du kan kreve innsyn i hva som er samlet inn, be om sletting og protestere mot bestemte bruksformer, og du kan klage til Datatilsynet – slik går du fram: be om innsyn i dataene dine. Tilsynsmyndigheter bruker regelverket: Italia ga Replikas operatør en bot på 5 millioner euro i 2025, blant annet for en personvernerklæring som ikke forklarte hva den gjorde med brukernes data.

I USA kan du i California, eller i en av de stadig flere delstatene med en omfattende personvernlov, kreve å få vite hva som er samlet inn, stanse salg eller deling og be om sletting.

De nye delstatslovene i USA om AI-følgesvenner, dekket i amerikansk lovgivning om AI-følgesvenner, handler mest om åpenhet og krisehåndtering og tilfører lite om data. Det viktigste unntaket er snevert: Utahs lov om chatboter for psykisk helse forbyr dem å selge eller dele brukernes helseopplysninger og å målrette annonser ut fra det brukerne skriver.

Det ærlige svaret

De fleste følgesvenn-appene selger ikke samtalene dine. Mange lar annonse- og analyseselskaper følge med på hvordan du bruker dem, og nesten alle forbeholder seg retten til å gjøre mer enn de gjør i dag. Forskjellen på en nøye og en slurvete app er synlig i policyen og innstillingene, og det tar fem minutter å finne. Det er fem minutter godt brukt før du skriver noe du ikke vil ha i en annens database – og våre fire personvernsjekker dekker resten.

Ofte stilte spørsmål

Selger Replika dataene mine?

Replika sier at de aldri har solgt brukerdata og aldri har støttet annonsering. Mozillas gjennomgang fra 2024 kritiserte dem for å dele atferdsdata og tillate svake passord. Begge utsagnene kan være sanne samtidig: å dele bruksdata med analyse- eller markedsføringspartnere er ikke det samme som å selge samtaler. Les den gjeldende policyen i stedet for en av overskriftene.

Kan jeg hindre en app i å dele dataene mine?

Delvis. Bruk lenken «Do Not Sell or Share» hvis appen har en, slå på Global Privacy Control i nettleseren, avslå sporingsforespørsler på telefonen, og slå av modelltrening hvis innstillingen finnes. Å slette kontoen stanser videre innsamling, men sletter ikke alltid det som allerede er delt.

Er en betalt app tryggere enn en gratisapp?

Ikke automatisk, men insentivene er bedre. En app som finansieres av abonnement har mindre grunn til å ha annonsesporere enn en som finansieres av annonser. Det er policyen, ikke prisen, som forteller deg det.