Juridiske verktøy

ChatGPT for advokater: risiko, taushetsplikt og trygg bruk

8 min lesetid

ChatGPT kan være nyttig til idéarbeid, strukturering og språkvask, men bruk i advokatvirksomhet krever tydelige grenser. Taushetsplikt, personvern og ansvar for juridisk kvalitet gjelder også når en AI-assistent inngår i arbeidsprosessen.

Hva kan ChatGPT brukes til i juridisk arbeid?

ChatGPT er en generativ språkmodell som lager tekst ut fra instruksjoner og tilgjengelig kontekst. Den kan foreslå disposisjoner, forklare begreper, bearbeide formuleringer og lage førsteutkast. Et overbevisende svar er likevel ikke dokumentasjon på at innholdet er riktig, oppdatert eller relevant for norsk rett.

Oppgaver uten klientopplysninger er ofte et fornuftig utgangspunkt. Det kan være å forbedre en generell sjekkliste, lage et fiktivt eksempel eller foreslå en struktur for et informasjonsbrev. Risikoen øker når verktøyet får tilgang til klientkommunikasjon, saksdokumenter eller opplysninger som kan påvirke rettigheter, frister og strategiske beslutninger.

Navnet ChatGPT sier ikke alene hvilke sikkerhets- og avtalevilkår som gjelder. En privat brukerkonto, en virksomhetsløsning og en integrasjon via API kan ha ulike innstillinger for lagring, tilgang og bruk av data. Vurderingen må gjelde den konkrete tjenesten og konfigurasjonen, ikke bare produktnavnet.

Taushetsplikten gjelder også når opplysninger sendes til AI

Advokatlovens regler om taushetsplikt og Regler for god advokatskikk setter rammer for håndtering av opplysninger advokaten mottar i virksomheten. Å legge tekst inn i en ekstern AI-tjeneste kan innebære at opplysninger gjøres tilgjengelige for leverandøren og eventuelle underleverandører. Det må vurderes før opplasting, ikke først når svaret skal brukes.

Taushetsplikten gjelder ikke bare personopplysninger. Også opplysninger om selskapers forhandlinger, interne vurderinger, økonomi og forretningsforhold kan være beskyttet. En vurdering etter personvernreglene erstatter derfor ikke vurderingen av taushetsplikten. En databehandleravtale er heller ikke i seg selv tilstrekkelig til å fastslå at delingen er tillatt.

Å fjerne navn og fødselsnummer er ofte utilstrekkelig. En person eller sak kan gjenkjennes gjennom stilling, bosted, datoer, beløp og en særpreget hendelsesbeskrivelse. Pseudonymiserte opplysninger er fortsatt personopplysninger når de kan knyttes til en person ved hjelp av tilleggsinformasjon. Vurder også om teksten fortsatt røper fortrolige forhold selv om enkeltpersoner ikke kan identifiseres.

Et eventuelt samtykke må vurderes konkret og innenfor sitt faktiske omfang. Klienten kan ikke uten videre samtykke på vegne av andre berørte personer, og et samtykke løser ikke automatisk spørsmål om informasjonssikkerhet eller leverandørens behandling. Bruk heller fiktive eksempler eller klart avgrensede, tilstrekkelig anonymiserte utdrag når oppgaven kan løses uten klientdata.

Personvern: avklar formål, roller og dataflyt

Personopplysningsloven gjør personvernforordningen, GDPR, til norsk lov. Når AI brukes til behandling av personopplysninger, må virksomheten blant annet ha behandlingsgrunnlag etter artikkel 6 og følge prinsippene i artikkel 5 om formålsbegrensning, dataminimering og lagringsbegrensning. Inneholder materialet særlige kategorier av personopplysninger, for eksempel helseopplysninger, må også vilkårene i artikkel 9 vurderes. Opplysninger om straffedommer og lovovertredelser er særskilt regulert i artikkel 10.

Avklar hvem som bestemmer formålet med behandlingen, og hvilken rolle leverandøren faktisk har. Behandler leverandøren personopplysninger på virksomhetens vegne, kreves normalt en databehandleravtale etter artikkel 28. Dersom leverandøren også bruker opplysninger til egne formål, må dette vurderes særskilt. At tjenesten ikke bruker innhold til modelltrening, avklarer ikke alene spørsmål om lagring, feilsøking, sikkerhetskontroll eller menneskelig tilgang.

Kartlegg hvor data behandles, hvilke underleverandører som benyttes, og hvem som kan få tilgang. Lagring i EØS utelukker ikke at tilgang fra et tredjeland kan innebære en overføring. Ved overføring ut av EØS må reglene i GDPR kapittel V følges. Avtalevilkår, overføringsgrunnlag og eventuelle supplerende tiltak må vurderes samlet.

Gjennomfør og dokumenter en risikovurdering, og sørg for egnede sikkerhetstiltak etter artikkel 32. En vurdering av personvernkonsekvenser etter artikkel 35 er påkrevd dersom behandlingen sannsynligvis vil medføre høy risiko for personers rettigheter og friheter. Det gjelder ikke automatisk all AI-bruk, men kan være aktuelt ved omfattende eller særlig risikofylt behandling. Vurder også informasjonsplikten overfor dem opplysningene gjelder.

Juridisk kvalitet: kontroller kilder, faktum og konklusjoner

Språkmodeller kan finne på dommer, lovhenvisninger, sitater og juridiske resonnementer. De kan også bruke opphevede regler eller blande norsk rett med utenlandske rettssystemer. Tilgang til nettsøk eller dokumenter reduserer ikke behovet for kontroll: En lenke kan være ekte selv om påstanden den skal støtte, er feil.

Kontroller avgjørende rettskilder i pålitelige kilder, som oppdatert lovtekst, Lovdata, domstolenes publiserte avgjørelser og relevante forarbeider. Åpne kilden og sjekk ordlyd, dato, sammenheng og hvilken vekt den kan tillegges. En AI-generert kildeliste bør behandles som forslag til videre undersøkelser, ikke som ferdig rettskildearbeid.

Faktum krever en egen kontroll. I referater og tidslinjer kan modellen forveksle personer, endre datoer, utelate forbehold eller gjøre antakelser til sikre opplysninger. Be om tydelig skille mellom dokumenterte opplysninger, klientens forklaring og uavklarte spørsmål. Der det er mulig, bør vesentlige utsagn kunne spores tilbake til et dokument, en side eller et tidspunkt i et opptak.

Advokaten har fortsatt ansvaret for rådene og dokumentene som leveres. Bruk derfor AI-utkast som arbeidsmateriale, med kontroll tilpasset oppgavens betydning og risiko. Frister, beløp, påstander, rettskildehenvisninger og prosessuelle valg bør aldri godtas bare fordi teksten virker gjennomarbeidet.

En praktisk rutine før, under og etter bruk

Før bruk bør virksomheten vedta en enkel AI-policy: Hvilke verktøy er godkjent, hvilke oppgaver er tillatt, hvilke opplysninger kan behandles, og hvem godkjenner unntak? Retningslinjene bør omfatte både ansatte og innleide, og tydelig avgrense bruk av private kontoer. Godkjenningen bør bygge på dokumenterte avtale-, personvern- og sikkerhetsvurderinger.

Før hver oppgave bør brukeren spørre om formålet kan oppnås med mindre informasjon. Unngå å laste opp hele saksmappen når et avgrenset utdrag er nok. Bruk tilgangsstyring, flerfaktorautentisering og fastsatte lagrings- og sletterutiner. Undersøk også hvordan samtalehistorikk, opplastede filer, sikkerhetskopier og logger håndteres.

Under bruk må eksternt innhold behandles som materiale, ikke som instruksjoner. Dokumenter og nettsider kan inneholde tekst som forsøker å få AI-verktøyet til å ignorere oppgaven eller utlevere informasjon, ofte kalt promptinjeksjon. Risikoen er særlig relevant når verktøyet har tilgang til e-post, dokumentarkiv eller funksjoner som kan sende og endre innhold. Begrens tilganger og krev menneskelig godkjenning før viktige handlinger.

Etter bruk bør resultatet kontrolleres og håndteres etter virksomhetens dokument- og sletterutiner. Oppdages utilsiktet deling, må hendelsen raskt meldes internt og vurderes som et mulig brudd på personopplysningssikkerheten og taushetsplikten. GDPR artikkel 33 kan kreve melding til Datatilsynet innen 72 timer etter at virksomheten ble kjent med bruddet. Plikten avhenger blant annet av risikoen; ved høy risiko kan også informasjon til de berørte være nødvendig etter artikkel 34.

Fra generell chatbot til en avgrenset arbeidsflyt

En spesialisert løsning kan gjøre arbeidsflyten mer oversiktlig, men merkelappen juridisk AI er ingen garanti for lovlig eller sikker bruk. Sakly er et eksempel på en AI-assistent for norske advokater som kan brukes til opptak og transkribering av klientmøter, referat, strukturering av faktum, tidslinjer og dokumentutkast. Også slike verktøy må vurderes ut fra faktisk dataflyt, avtalevilkår, sikkerhet og kontrollmuligheter, og advokaten har alltid ansvaret.

Ved møteopptak må virksomheten særskilt vurdere nødvendighet, behandlingsgrunnlag, informasjon til deltakerne, tilgang og sletting. Ikke legg til grunn at lydopptak alltid er nødvendig fordi et referat er nyttig. Avklar også om råopptaket skal beholdes etter kvalitetssikring, og hvordan feil i transkripsjonen kan korrigeres før opplysningene brukes videre.

For bedrifter og privatpersoner som søker juridiske hjelpemidler, er samme hovedregel nyttig: Bruk generative verktøy til å forstå begreper og forberede spørsmål, men vær varsom med fortrolige opplysninger og ikke baser viktige rettslige beslutninger på ukontrollerte svar. Artikkelen gir generell informasjon, ikke juridiske råd i en konkret sak.

Ofte stilte spørsmål

Kan advokater bruke ChatGPT?
Ja, men bruken må være forenlig med taushetsplikt, personvern, sikkerhetskrav og krav til faglig kvalitet. Generelt idéarbeid uten klientopplysninger har normalt lavere risiko enn behandling av saksdokumenter. Den konkrete tjenesten og oppgaven må vurderes.
Er det trygt å lime inn klientopplysninger hvis modelltrening er slått av?
Ikke nødvendigvis. At innhold ikke brukes til trening, sier ikke alene noe tilstrekkelig om lagring, tilgang, underleverandører eller overføring til tredjeland. Taushetsplikt og personvern må vurderes før opplysningene deles.
Er det nok å erstatte klientens navn med «Klient A»?
Nei, ikke dersom personen fortsatt kan identifiseres gjennom andre opplysninger eller ved hjelp av en koblingsnøkkel. Dessuten kan teksten inneholde taushetsbelagte opplysninger selv om personen ikke kan identifiseres. Bruk minst mulig informasjon og vurder hele innholdet.
Hvem har ansvaret hvis ChatGPT gir et feilaktig juridisk svar?
Advokaten har fortsatt ansvar for eget arbeid og kan ikke overlate den faglige kontrollen til verktøyet. Et eventuelt erstatningsansvar for advokaten eller leverandøren må vurderes konkret ut fra blant annet plikter, avtalevilkår, tap og årsakssammenheng.
Kun hjelpemiddel: Innholdet er generell informasjon, ikke juridisk rådgivning. Sakly er en språklig AI-assistent – advokaten har fullt faglig og etisk ansvar for alle vurderinger og dokumenter.

Les videre