Hva er inference residency?

Av Weapp · Oppdatert

Inference residency betyr at selve AI-beregningen, altså når modellen leser prompten deres og genererer svaret, skjer i en bestemt region, for eksempel EU. Dataresidens (data residency) dekker bare hvor data lagres i hvile. De fleste løfter om EU-residens omfatter lagring, men ikke inferens, så sensitive opplysninger kan forlate regionen hver gang modellen kalles.

«Alle data lagres innenfor EU.» Setningen dukker opp i nesten hver AI-leverandørs salgsmateriell, og den høres ut som om GDPR-spørsmålet er løst. Men lagring er bare halve bildet. En AI-tjeneste lagrer ikke bare data, den beregner. Hver prompt sendes til GPU-servere som kjører modellen, et sted i verden. Inference residency handler om hvor den beregningen skjer, og det er der de fleste løfter om EU-residens blir tause.

Dataresidens og inference residency: to ulike løfter

Dataresidens (data residency) betyr at data i hvile, som filer, databaser, samtalehistorikk og indekser, ligger i en bestemt region. Det er løftet skyleverandørene har gitt i årevis, og det er som regel det som menes når noen sier at data «blir i EU».

Inference residency betyr at selve modellkjøringen skjer i regionen: at det er servere i regionen som leser prompten din, holder den i arbeidsminnet og genererer svaret. Det er en egen forpliktelse, og den følger ikke automatisk av den første.

BegrepDekkerDekker ikke
DataresidensLagring i hvile: filer, historikk, indekserHvor beregningen kjøres
Inference residencyModellkjøringen: prompt inn, svar utStøttetjenester som autentisering, ruting og analyse

Hvorfor forskjellen avgjør GDPR-vurderingen

Prompten er ofte det mest sensitive i hele flyten. Det er der kundesaken, personalmappen eller avtaleutkastet faktisk finnes i klartekst. Reglene i GDPR om overføring til tredjeland gjelder all behandling, ikke bare lagring. Kjøres inferensen i USA, er hvert kall en overføring, selv om ingenting «lagres» der.

Et konkret eksempel: En HR-avdeling bruker en AI-assistent til å oppsummere saker om sykefraværsoppfølging. Leverandøren lover lagring i EU, og arkivet ligger ganske riktig i en EU-region. Men modellen kjøres i USA. Da passerer hver sak, med navn, helseopplysninger og vurderinger, amerikanske servere i samme sekund som noen trykker Enter. Etter GDPR krever det overføringsgrunnlag, nødvendige garantier og dokumentasjon, akkurat som om filene hadde blitt lagt på en amerikansk server.

To eksempler som viser hvor lett det går galt

Forskjellen mellom lagring og inferens er ikke teoretisk. Det ser man i leverandørlandskapet akkurat nå:

  • OpenAI innførte GPU-inferens i regionen for nye EU-tenants først i januar 2026. Selv med den på plass kan autentisering, ruting, indeksering og analyse ligge utenfor regionen. EU-residensen dekker kjerneflyten, ikke nødvendigvis støttetjenestene.
  • Claude via Azure AI Foundry kjøres på Anthropics infrastruktur, selv om portalen viser en EU-region. Regionvalget i grensesnittet beskriver hvor ressursen ligger, ikke hvor modellen faktisk kjører.

Poenget er ikke å henge ut enkeltleverandører. Begge tilbyr andre veier som holder data i EU. Poenget er at et EU-flagg i en skyportal ikke er et bevis på inferens i EU.

Regelen: Hvor data behandles, avgjøres av konfigurasjonen, ikke av produktnavnet

Samme leverandør kan behandle data på helt ulike steder avhengig av produkt, SKU, prisnivå, deployment-type og modellversjon. Derfor er det ikke nok å «velge en GDPR-sikker leverandør» og være ferdig. Det som holder, er et skriftlig svar, per nøyaktig konfigurasjon, om tre ledd:

  • Lagring: hvor data i hvile ligger, inkludert historikk og indekser.
  • Transitt: hvilke nett og noder trafikken passerer på veien.
  • Inferens: hvor modellen faktisk kjøres når kallet behandles.

Krev svaret for nøyaktig den SKU-en, det nivået og den modellen dere har tenkt å bruke. Og be om et nytt ved hver modelloppgradering: En ny versjon kan ha andre vilkår enn den dere godkjente.

Formuleringen i avtalen betyr også noe. Ikke be om en generell forsikring, men om et vedlegg som navngir modellversjon, region og hvilke støttetjenester som er med. En leverandør som mener alvor med løftet sitt om EU-residens, har ingen problemer med å presisere det. Nøling overfor presiseringen er i seg selv et svar.

Spørsmålene du bør ta med til leverandørmøtet

Tre formuleringer som raskt viser hvor gjennomtenkt løftet om EU-residens er:

  1. «Hvor skjer inferensen for nøyaktig den modellen og det nivået vi kjøper, og kan vi få det skriftlig?»
  2. «Hvilke støttetjenester, som autentisering, ruting, indeksering og analyse, ligger utenfor regionen?»
  3. «Hva skjer med EU-residensen når dere oppgraderer modellen?»

Et tydelig, skriftlig svar på alle tre er et godt tegn. Et svevende «alle data ligger i EU» er en grunn til å grave videre. Vi i Weapp hjelper virksomheter med å veie kravene til EU-residens mot arkitekturvalgene når AI-løsninger skal innføres. Ta kontakt hvis du vil drøfte hvordan dette ser ut hos dere.

Ofte stilte spørsmål

Holder det at leverandøren lover at alle data lagres i EU?

Nei. Datalagring dekker bare data i hvile: filer, historikk og indekser. Selve beregningen kan likevel skje på servere utenfor EU, og da har opplysningene forlatt regionen ved hvert kall. Be alltid om svar om lagring, transitt og inferens.

Er inference residency et krav etter GDPR?

GDPR bruker ikke begrepet, men reglene om overføring til tredjeland gjelder all behandling, også den som skjer under selve modellkjøringen. Kjøres inferensen utenfor EØS, er det en overføring som krever overføringsgrunnlag, nødvendige garantier og dokumentasjon.

Hvordan finner jeg ut hvor inferensen faktisk kjøres?

Spør leverandøren skriftlig, for nøyaktig den SKU-en, det nivået (tier) og den modellen dere har tenkt å bruke. Offentlig dokumentasjon er en start, men endres fortløpende og dekker sjelden støttetjenestene. Et datert, skriftlig svar er det eneste som holder ved en kontroll.

Hva menes med transitt i denne sammenhengen?

Transitt er veien data tar mellom dere og modellen, altså hvilke nett og noder trafikken passerer. Selv med lagring og inferens i EU kan autentisering og ruting gå via systemer utenfor regionen, så be leverandøren redegjøre for alle tre leddene hver for seg.

Gjelder problemet også AI-funksjoner i vanlige SaaS-verktøy?

Ja. Mange SaaS-verktøy kaller i sin tur en ekstern modelleverandør, og da arver dere kjedens vilkår for hvor data lagres og behandles. Kartlegg kjeden av underleverandører for hvert verktøy som behandler personopplysninger, ikke bare for egne AI-prosjekter.