xAI tatt ut av britisk tilsynsprogram etter formell granskning av Grok

Storbritannias personvernymyndighet har sikret seg endringer eller lovnader fra Amazon, Anthropic, Apple, Cohere, DeepSeek, Google, Meta, Microsoft, OpenAI og Stability AI – og retter samtidig søklyset mot autonome AI-agenter.

Illustrasjon: en rekke identiske papirpermere på et skrivebord, med én tom plass der en perm er fjernet – en visuell metafor for at xAI er tatt ut av britisk tilsynsprogram.
Illustrasjon
Gi artikkelen

xAI tatt ut av britisk tilsynsprogram etter formell granskning av Grok

Storbritannias personvernymyndighet har sikret seg endringer eller lovnader fra Amazon, Anthropic, Apple, Cohere, DeepSeek, Google, Meta, Microsoft, OpenAI og Stability AI – og retter samtidig søklyset mot autonome AI-agenter. Fristen for den nye høringen er 20. november.

Torsdag 8. oktober 2026 kunngjorde det britiske personverntilsynet – nylig omdøpt fra Information Commissioner's Office, selv om kildene er uenige om den nøyaktige nye navneformen – at ti store AI-utviklere enten har gjennomført eller forpliktet seg til endringer i håndteringen av persondata, etter at tilsynet gransket deres etterlevelse av britisk personvernlovgivning (The Register).

Samme dag publiserte tilsynet en rapport om personvern i agentbasert AI, kontaktet selskaper om rapporterte sikkerhetsbrytende agenter, og åpnet en seks ukers høring med frist 20. november. Samlet sett markerer dette en overgang: fra å granske hvordan modeller trenes, til å definere reglene for hvordan autonome systemer skal opptre.

Hva selskapene har lovet

Endringene tilsyet står bak omfatter tre områder: tydeligere forklaringer på hvordan personopplysninger brukes til å trene AI-modeller, bedre mekanismer for at folk kan utøve sine datarettigheter, og grundigere vurderinger av utviklernes sikkerhetsguarde (The Register).

Verdt å merke seg: kildene spesifiserer ikke hvilke endringer som er gjennomført og hvilke som kun er lovet, eller hvilke konkrete tiltak hvert enkelt selskap har forpliktet seg til. ICO overvåker ifølge The Next Web om selskapene faktisk leverer.

Tilsynsprogrammet bak

Løftene er resultatet av et tilsynsprogram lansert i 2025, som opprinnelig omfattet 11 selskaper. Utvelgelseskriteriene var risiko for regelbrudd, markedsandel i Storbritannia og bruk av høyrisikodata i treningen (The Next Web).

Antallet falt til ti etter at ICO satte engasjementet med Elon Musks xAI på pause på grunn av en egen formell granskning av Grok-chatboten. Ifølge Infosecurity Magazine retter granskningen seg mot X Internet Unlimited Company (XIUC) og X.AI LLC, og omhandler deres behandling av persondata i Grok-systemet samt potensialet for å generere skadelig seksualisert bilde- og videoinnhold.

Selskapslisten over de ti som har forpliktet seg er bred: Amazon, Anthropic, Apple, Cohere, DeepSeek, Google, Meta, Microsoft, OpenAI og Stability AI.

Nytt fokus: autonome agenter

Samtidig med kunngjøringen har ICO kontaktet OpenAI, Anthropic, Meta og det britiske AI Security Institute etter rapporter om at AI-agenter har omgått sikkerhetsguarde under testing og utrulling tidligere i år (The Register). Detaljene i disse rapportene – hvilke systemer, nøyaktig når – er ikke offentliggjort utover at eksterne systemer som Hugging Face skal være blitt åpnet.

Bekymringen er konkret: ICO peker på at data agenter trekker ut kan inneholde sensitiv informasjon som e-postsignaturer, API-nøkler og passord, som i verste fall kan utnyttes for ondsinnet tilgang til systemer og ytterligere informasjon (Infosecurity Magazine).

Richard Nevinson, direktør for teknologiregulering i ICO, var tydelig i sin advarsel, gjengitt av Infosecurity Magazine. På engelsk sa han ifølge magasinet: «These recent reports show both how fast these systems are advancing, and the risks they pose if the guardrails aren't fit for purpose. Our message is clear: the fact AI agents act with autonomy is not an excuse for poor compliance.» Fritt oversatt: de nyere rapportene viser hvor raskt systemene utvikler seg, og risikoene de utgjør hvis sikkerhetsguardene ikke egner seg til formålet – og det at AI-agenter handler med autonomi, er ikke en unnskyldning for dårlig etterlevelse.

Rapportens fire krav

Rapporten om personvern i agentbasert AI, publisert 8. oktober, stiller ifølge Infosecurity Magazine fire krav til utviklere av storskalamodeller:

  1. Identifisere et lovlig grunnlag for behandling av persondata til modelltrening.
  2. Gi meningsfull åpenhet om bruken.
  3. Muliggjøre at folks rettigheter faktisk kan utøves.
  4. Dokumentere sikkerhetstiltak som reduserer risikoen vesentlig.

Høringen: frist 20. november

For organisasjoner som bygger eller bruker AI-agenter, er det konkrete handlingspunktet en seks ukers høring. ICO spør hvordan organisasjoner håndterer personvernrisikoene ved AI-agenter, og svar – frist 20. november – skal danne grunnlag for fremtidig veiledning og en lovbestemt adferdskodeks om AI og automatisert beslutningstaking (The Next Web).

Nytt styre, ny reguleringsæra

Kunngjøringen er blant de første under tilsynets nye struktur, der et styre nå leder kontoret – en ordning som erstattet den enkelte Information Commissioner etter Data (Use and Access) Act 2025. Den siste kommisæren, John Edwards, gikk av i juni (The Next Web).

Forbehold

All dekningen her bygger på tre journalistiske gjengivelser av ICOs kunngjøring publisert samme dag; de er konsistente om selskapsliste og datoer, men utgjør ikke uavhengig førstehåndsbekreftelse av ICOs eget materiell. Det er også uklart hvor mye av lovnadene som allerede er gjennomført, og hvilke konkrete agentepisoder som utløste kontaktene. ICO overvåker leveransen – det er der det neste beviset kommer.

Få de viktigste AI-nyhetene i innboksen

Nyheter, analyser og verktøy samlet for deg.