Hvor kontrollen slutter

Flere prosjekter lover at du skal bestemme over egne data. De stopper på ulike steder. Her er hvor de stopper, og hva det betyr for oss.

HAVEN er ikke alene om dette. Solid har arbeidet med personlige datalagre siden 2016. Bluesky har flyttet identiteten din ut av plattformen. Europeisk industri bygger dataspaces der bruksvilkår følger med dataene, og alle EU-land skal tilby en digital lommebok innen desember 2026. Under Data Governance Act finnes det til og med en egen selskapsform for mellommenn som ikke får tjene penger på dataene de forvalter.

Vi har målt et utvalg av dem mot de samme åtte spørsmålene vi bruker på oss selv:

  • Til hvilket formål skal dataene brukes?
  • Hvilke felt, og hvor presist? Kan jeg svare grovt eller under pseudonym?
  • Hvor lagres og behandles de, og hvor mange kopier finnes?
  • Får de kobles, profileres eller brukes til trening av modeller? Hvem rår over det som utledes?
  • Hvem er mottakeren, og ser jeg det hvis mottakeren gir tilgangen videre?
  • Hvor lenge – og hva skjer hvis jeg ombestemmer meg etter at dataene har forlatt meg?
  • Kan jeg kontrollere at reglene ble fulgt, eller må jeg bare stole på noen?
  • Klarer en vanlig person dette på noen minutter, uten kostnad?
ProsjektSterkest påDer kontrollen slutter
Solid Du velger selv hvem som drifter datalageret ditt. Stedet er et reelt valg, ikke en innstilling. Tilgangsmodellen kjenner ikke formål. Når en app har lest, er kopien ute av rekkevidde, og kobling, profilering og trening er ikke regulert.
Bluesky / AT Protocol Du kan ta med deg identitet, innlegg og følgere til en annen vert. Retten til å gå er ekte. Alt er offentlig med vilje. Sletting sprer seg ikke, og nesten ingen driver egen server. Kontroll betyr her utgang, ikke styring.
Nostr Ingen kan stenge deg ute. Identiteten er en nøkkel du eier alene. Mister du nøkkelen, mister du personen. Publisert er publisert, og det finnes ingen mottakerstyring.
Nøytrale mellommenn (MyData, DGA) En part som etter loven ikke får utnytte dataene dine kommersielt. Garantien er juridisk, ikke maskinell. Du må stole på mellommannen – og det var nettopp det kontrollen skulle gjøre unødvendig.
Dataspaces (IDS, Gaia-X) Bruksvilkår som følger dataene og håndheves hos mottakeren. Formål, mottaker og varighet er skrevet inn i policyen. Eieren er en bedrift, ikke en person. Håndhevingen forutsetter godkjent programvare i begge ender, og feltet strever allerede med at implementasjonene snakker ulike policy-språk.
EU-lommeboken Du kan vise at du er over 18 uten å vise fødselsdatoen. Best i klassen på hvor mye du røper. Når attesten er vist, er den kopiert. Modellen har ingen varighet og ingen angrerett.
MCP og agentverktøyene Ikke et kontrollprosjekt, men den raskest voksende måten å koble verktøy til data på. Du godkjenner én gang. Der. Ikke noe formål, ingen varighet, ingen kvittering.

Mønsteret er tydeligere enn forskjellene

Legg merke til hvor svarene deler seg. Tre av spørsmålene kan du avgjøre alene, ved din egen dør: hvor dataene ligger, hvilke felt du sender, og hvem som får dem i det øyeblikket du sender. Solid og lommeboken løser dem uten at noen andre trenger å være med.

De fire andre – formål, måte, varighet og etterprøvbarhet – handler om hva som skjer etterpå, hos noen andre. Ingen kan håndheve dem alene. Det spiller ingen rolle hvor godt du formulerer vilkåret hvis mottakeren ikke kjører noe som respekterer det.

Det er ubehagelig for oss, for det er nettopp de fire HAVEN legger mest vekt på. Solid kan levere sin form for kontroll uten et økosystem. Vi kan ikke. Dataspaces har valgt samme vei som oss, og betaler prisen i sertifiseringsordninger og godkjente koblinger i begge ender.

Innvendingen vi tar på alvor

Den lyder omtrent slik: dette virker uansett bare hvis det gir et mer produktivt økosystem enn dagens siloer.

Mye taler for den. Historien om personlige datalagre er en historie om lagre som ble fylt opp uten at noen kom for å hente. Et av de mest omtalte forsøkene endte med at brukeren hadde lastet opp data fra fire tjenester og ikke fant én app å dele dem med. Rettigheten til å ta med seg data er heller ikke ny – den har stått i personvernforordningen siden 2018, og forskningen forklarer den lave bruken med manglende samspill mellom tjenester og manglende bruksområder, ikke med manglende rettighet. Kontroll koster dessuten noe å utøve. Vokser ikke kaken, er kontroll bare omfordeling, og motparten eier integrasjonene.

Men innvendingen er for skarp på to punkter. For det første kan et pålegg erstatte gevinsten i oppstarten. Britisk open banking oppsto ikke fordi noen viste at det ville lønne seg, men fordi konkurransemyndigheten påla de ni største bankene en felles standard i 2016. Gevinsten kom etterpå, og er nå betydelig. EU-lommeboken følger samme oppskrift. For det andre er det ingen som velger ut fra økosystemets samlede produktivitet. Folk og virksomheter velger ut fra hva de får ut av den neste oppgaven de skal løse.

Og så er det den delen som svir mest: produktivitet trenger ikke kontroll. MCP henter ut mye av den samme gevinsten uten å gi brukeren noe som helst av de åtte tingene over, raskere og med færre parter å overtale. Et generelt løfte om at det blir mer effektivt, peker altså ikke mot oss.

Kravet vi faktisk må innfri

Det er smalere: det må finnes minst ett sted der noen får mer ut av dagen sin fordi kontrollen er der – ikke ved siden av den. Vi ser tre kandidater.

Sammenstillinger som ellers ikke er lov. Helse, arbeid og utdanning kan i mange tilfeller bare kobles hos personen det gjelder. Da er ikke eierens maskin en omvei, den er det eneste lovlige møtepunktet.

Lavere risiko for den som skal bruke dataene. Tilgang som er bundet til et formål og etterlater en kvittering, er enklere å forsvare i ettertid enn den samme tilgangen uten. Om noen faktisk vil betale for den forskjellen, vet vi ikke ennå.

Agenter som kan bevise hva de hadde lov til. Det som stopper AI-agenter i produksjon er sjelden modellen. Det er at ingen kan dokumentere hvilken fullmakt agenten handlet på.

Ingen av de tre har et tall ennå. Å skaffe det første er den neste jobben.

Grunnlag og avgrensning

Sammenligningen er gjort mot HAVENs eget kriteriesett for selvbestemmelse over data, sist revidert 4. august 2026. HAVEN har alle åtte spørsmålene som uttalte og testbare mål. Det er i dag et kriteriesett, ikke en levert egenskap: formålsgrenen står som kandidat, og tilbaketrekking nedstrøms, full oversikt over kopier og brukerstiene som skal gjøre dette overkommelig, er ikke ferdig verifisert. Vurderingen av de andre prosjektene gjelder arkitekturen deres, ikke modenheten, og bygger på offentlige kilder hentet 9. august 2026.

Kilder: Solid og Athumi i Flandern; en gjennomgang av desentraliseringen i Bluesky; én beretning fra MyData-miljøet om digi.me-forsøket; en empirisk studie av dataportabilitet under GDPR artikkel 20; policy-mønstre for bruksstyring i dataspaces; fristene for EU-lommeboken; bruken av britisk open banking; MCP-spesifikasjonen. Kildene støtter problembeskrivelsen. De dokumenterer ingen effekt av HAVEN.

← Se alle artiklene