EU AI-loven og persontelling
Europas AI-regelverk kommer i etapper, og besøksmåling er et av stedene det lander. Denne guiden viser hva Forordning (EU) 2024/1689 sier om å telle mennesker, og hvorfor metoden du velger, avgjør om regelverket gjelder deg i det hele tatt. Orientering, ikke juridisk rådgivning.
I et tiår har etterlevelsesspørsmålet i besøksmåling vært GDPR. Nå har det fått selskap av EU AI-loven, Forordning (EU) 2024/1689. Den er verdens første helhetlige AI-regelverk, og den griper direkte inn i hvordan organisasjoner kan analysere mennesker i fysiske rom. Hvis målingen din involverer kameraer og AI, er loven nå en del av anskaffelseslisten din. Hvis ikke, er loven ett spørsmål metoden din aldri trenger å svare på. Som med alt annet i vårt etterlevelsesbibliotek er denne siden orientering, ikke juridisk rådgivning.
Datoene som betyr noe
Loven gjelder i etapper. Den trådte i kraft 1. august 2024, og reglene om forbudt praksis, de absolutte forbudene, har gjeldt siden 2. februar 2025. Åpenhetsreglene i artikkel 50 gjelder fra 2. august 2026. En av dem berører kameraanalyse direkte: den som bruker systemer for følelsesgjenkjenning eller biometrisk kategorisering, må informere menneskene som utsettes for dem.
Høyrisikorammeverket, den delen som betyr mest for videoanalyse, skulle etter planen også gjelde fra 2. august 2026. Digital Omnibus on AI, Forordning (EU) 2026/1744, som trådte i kraft i juli 2026, flyttet det til 2. desember 2027 for frittstående høyrisikosystemer og til 2. august 2028 for AI som er bygd inn i produkter som omfattes av EUs produktsikkerhetsregelverk. Forpliktelsene er utsatt, ikke fjernet, så organisasjoner som driver eller anskaffer kamerabasert analyse i Europa, må fortsatt forberede seg på dem.
Hva loven faktisk sier om å analysere mennesker
Tre lag er relevante for måling. For det første forbudene: loven forbyr praksiser som sanntids fjernbiometrisk identifisering i offentlig tilgjengelige rom for rettshåndhevingsformål, med snevre unntak. Besøkstelling er ikke det, og ingen tellingsutrulling bør noensinne drive i den retningen. For det andre høyrisikorammeverket: systemer som bruker biometriske data til å kategorisere enkeltpersoner, særlig etter sensitive kjennetegn, bærer tunge forpliktelser, og AI-videoanalyse som identifiserer eller profilerer mennesker, hører definitivt hjemme i den samtalen. For det tredje alt annet: AI-systemer som aldri berører biometriske data, er ikke det disse kapitlene regulerer.
Skillelinjen er med andre ord ikke «bruker det AI?», men «behandler det biometriske data om enkeltpersoner?». Et system som henter ut ansikter eller kroppskjennetegn for å klassifisere mennesker, må svare for det. Et system som teller anonyme signaler eller former, har ingenting å klassifisere noen med.
Hva dette betyr for kamerabasert telling
Kamerabasert telling er ikke forbudt, og gjort riktig behandler rene tellesystemer video uten å identifisere noen. Moderne AI-kameratelling leverer tall i stedet for opptak nettopp av denne grunnen. Men bevisbyrden ligger hos kamerasystemet: det må vise hva det ikke gjør, allerede i sin DPIA og i økende grad i sin AI-lov-vurdering. Det er gjennomførbart, men det krever arbeid. Kjøpere bør forvente at leverandører av kameraanalyse svarer på AI-lov-spørsmål skriftlig, og bør behandle vage svar som funn.
Metodene der spørsmålet aldri oppstår
Wi-Fi-basert telling leser anonyme radiosignaler, mobilnettanalyse leser aggregerte nettverksdata, og LiDAR måler geometri i bevegelse uten noe bilde på noe tidspunkt. Ingen av dem henter ut biometriske kjennetegn, så de biometriske kapitlene i AI-loven har ingenting å feste seg til. Den samme arkitektoniske logikken bar Wi-Fi-metoden vår gjennom en datatilsynsmyndighets vurdering under GDPR: etterlevelse som bygger på hva systemet fysisk ikke kan gjøre, varer lenger enn etterlevelse som bygger på policy. For et etterlevelsesteam som planlegger mot desember 2027, er den billigste AI-lov-vurderingen den målemetoden din aldri krever. DPIA-veiledningen dekker det tilsvarende spørsmålet under GDPR, og GDPR-sikker besøksanalyse beskriver GDPR-posisjonen som ligger under begge.
We are very excited by this collaboration with Bumbee Labs as their data expertise will complement our IoT know-how providing an unparalleled service to our clients across several verticals, industries and markets in the Middle East.
Ofte stilte spørsmål
Forbyr EU AI-loven persontelling?
Nei. Forbudene i loven retter seg mot praksiser som sanntids fjernbiometrisk identifisering i offentlig tilgjengelige rom for rettshåndhevingsformål, ikke kommersiell eller kommunal besøksmåling. Å telle hvor mange som besøkte et sted, er ikke en forbudt praksis under regelverket.
Når begynner AI-loven å gjelde?
I etapper. Regelverket trådte i kraft 1. august 2024, reglene om forbudt praksis har gjeldt siden 2. februar 2025, og åpenhetsreglene i artikkel 50 gjelder fra 2. august 2026. Forpliktelsene i høyrisikorammeverket skulle etter planen gjelde fra samme dag, men Digital Omnibus on AI, Forordning (EU) 2026/1744, flyttet dem til 2. desember 2027 for frittstående høyrisikosystemer og til 2. august 2028 for AI som er bygd inn i produkter som omfattes av EUs produktsikkerhetsregelverk. Forpliktelsene er utsatt, ikke fjernet.
Er kamerabaserte tellesystemer høyrisiko under loven?
Det avhenger av hva systemet gjør, ikke av kameraet i seg selv. Systemer som bruker biometriske data til å kategorisere personer etter sensitive kjennetegn, faller under høyrisikorammeverket, og videoanalyse som identifiserer eller profilerer enkeltpersoner, hører definitivt hjemme i den samtalen. Et kamerasystem som bare teller, uten å hente ut biometriske kjennetegn, stiller annerledes, men bevisbyrden for å påvise det er reell. Dette er orientering, ikke juridisk rådgivning; klassifiseringen av et konkret system hører hjemme i egen vurdering.
Hvilke tellemetoder faller utenfor AI-lovens virkeområde?
Metoder som aldri behandler biometriske data, har ikke noe biometrisk klassifiseringsspørsmål å svare på. Wi-Fi-basert og mobilnettbasert telling leser anonyme radiosignaler, og LiDAR måler former i 3D uten noe bilde, så det finnes verken ansikt, kroppsbilde eller biometrisk kjennetegn på noe tidspunkt. Hvordan metodene er bygget, avgjør spørsmålet om virkeområde.