Juridiske verktøy

Saksbehandlingssystem for advokatfirma: hva bør du kreve

8 min lesetid

Et saksbehandlingssystem for advokatfirma skal gjøre mer enn å samle dokumenter og registrere timer. Det bør støtte forsvarlig oppdragsutførelse, beskytte klientopplysninger og gjøre det enkelt å følge saker fra første henvendelse til avsluttet arkiv. Her er kravene du bør prioritere, og hvordan du kan kontrollere at løsningen faktisk oppfyller dem.

1. Start med arbeidsflyten, ikke funksjonslisten

Kartlegg hvordan firmaet arbeider før dere sammenligner leverandører. Følg et typisk oppdrag gjennom klientregistrering, konfliktkontroll, oppdragsbekreftelse, dokumentinnhenting, frister, rådgivning, fakturering og avslutning. Noter hvor opplysninger registreres flere ganger, hvor dokumenter blir liggende i personlige innbokser, og hvilke oppgaver som mangler en tydelig ansvarlig.

Skill mellom nødvendige funksjoner og ønskelige tillegg. Et lite prosedyrefirma kan ha størst behov for fristkontroll, dokumenthåndtering og sikker kommunikasjon. Et firma med mange løpende bedriftsoppdrag kan prioritere konsernstruktur, tilgang på tvers av team og oversikt over parallelle saker. Undersøk også om produktet er et komplett saksbehandlingssystem eller et spesialverktøy som må kobles til andre løsninger.

Gjør kravene etterprøvbare. Skriv heller at alle aktive saker skal ha ansvarlig advokat, status og neste oppgave, enn at systemet skal gi god oversikt. Be leverandøren demonstrere kravene med en realistisk, fiktiv sak. Da blir det lettere å oppdage forskjellen mellom funksjoner som finnes i praksis, og funksjoner som bare står på utviklingsplanen.

2. Krev støtte for klientinntak, konfliktkontroll og frister

Klientregisteret bør håndtere personer, virksomheter, kontaktpersoner og relasjoner mellom dem. Konfliktkontrollen bør kunne søke på klienter, motparter og andre relevante aktører, også i historiske saker. Systemet bør dokumentere hvem som utførte kontrollen, når den ble gjort, og hva som ble vurdert. Et manglende søketreff er ikke i seg selv en bekreftelse på at oppdraget kan påtas; vurderingen etter Regler for god advokatskikk må fortsatt gjøres av advokaten.

Oppdragsbekreftelse, oppdragets omfang, prisgrunnlag og eventuelle endringer bør være lett tilgjengelige på saken. For oppdrag som omfattes av hvitvaskingsloven, er det nyttig med støtte for risikovurdering, kundetiltak og dokumentasjon av løpende oppfølging. Hvitvaskingsregelverket gjelder ikke automatisk for alle advokatoppdrag, og en standardisert kundesjekk erstatter ikke vurderingen av om det konkrete oppdraget omfattes.

Frister bør registreres med ansvarlig person, kilde og kontrollert dato. Krev påminnelser, stedfortrederordning og mulighet for eskalering dersom oppfølging uteblir. Hvis løsningen beregner frister automatisk, må beregningsgrunnlaget være synlig og kunne kontrolleres. En intern oppgavefrist må kunne skilles fra en lovbestemt eller rettslig fastsatt frist, og kritiske frister bør ikke avhenge av ett enkelt e-postvarsel.

3. Gjør taushetsplikt og personvern til absolutte krav

Advokatlovens regler om taushetsplikt og personopplysningsloven med personvernforordningen stiller krav som må ivaretas når klientopplysninger behandles digitalt. Taushetsplikten omfatter mer enn personopplysninger, blant annet fortrolige opplysninger om virksomheter. Systemet bør derfor ha rollebasert tilgang, mulighet for skjerming av enkeltsaker og rutiner som raskt fjerner tilganger ved fratreden eller endrede arbeidsoppgaver.

Avklar hvem som er behandlingsansvarlig og databehandler for de ulike behandlingene. Når leverandøren behandler personopplysninger på firmaets vegne, kreves en databehandleravtale etter personvernforordningen artikkel 28. Undersøk formål, underleverandører, bistand ved innsynskrav og avvik, samt tilbakelevering og sletting ved avtalens slutt. Leverandørens eventuelle bruk av opplysninger til egne formål må vurderes særskilt.

Be om en oversikt over hvor data lagres, hvor sikkerhetskopier befinner seg, og hvem som kan få tilgang gjennom support eller drift. Lagring i Norge eller EØS er ikke alene en garanti mot overføring til tredjeland. Eventuelle overføringer må vurderes etter personvernforordningen kapittel V. Be også om dokumentasjon som gjør det mulig å vurdere risikotilpasset sikkerhet etter artikkel 32. En vurdering av personvernkonsekvenser etter artikkel 35 er nødvendig dersom behandlingen sannsynligvis vil medføre høy risiko, men er ikke automatisk påkrevd for ethvert systemkjøp.

4. Undersøk sikkerhet, dokumentkontroll og klientdeling

Krev flerfaktorautentisering, kryptering under overføring og lagring, og gode rutiner for brukeradministrasjon. Tilgangslogger bør vise relevante hendelser som innlogging, innsyn, nedlasting og endring av rettigheter. Avklar hvem som kan lese og endre loggene, hvor lenge de beholdes, og hvordan mistenkelige hendelser følges opp. Et sikkerhetssertifikat kan være nyttig dokumentasjon, men undersøk hvilke tjenester og deler av virksomheten sertifiseringen faktisk dekker.

Dokumenthåndteringen bør ha versjonshistorikk, sporbarhet og tydelig skille mellom utkast og ferdige dokumenter. E-post og vedlegg må kunne knyttes til riktig sak uten unødvendige kopier. Søk bør omfatte relevante dokumentformater, men aldri vise innhold brukeren ikke har tilgang til. Ved utsendelse bør det være enkelt å kontrollere mottaker, dokumentversjon og om kommentarer eller spor endringer følger med.

En klientportal kan redusere behovet for å sende sensitive vedlegg på e-post, men sikkerheten avhenger av autentisering og riktige tilgangsinnstillinger. Undersøk om deling kan tidsbegrenses, tilbakekalles og dokumenteres. Test også løsningen fra klientens side: Det bør være forståelig hvordan man leverer dokumenter, finner beskjeder og ser hva advokaten trenger. En sikker løsning som er vanskelig å bruke, kan føre til at kommunikasjonen flyttes til mindre kontrollerte kanaler.

5. Avklar integrasjoner, driftsberedskap og veien ut

Integrasjoner med e-post, kalender, regnskap, timeregistrering og elektronisk signering kan redusere dobbeltarbeid. Be likevel om å få se hvilke opplysninger som overføres, hvilken vei synkroniseringen går, og hvordan feil varsles. Avklar hvilket system som er autoritativ kilde for klientdata og frister. Hvis løsningen håndterer klientmidler eller tilhørende regnskapsfunksjoner, må støtten for de særskilte kravene undersøkes separat.

Driftsavtalen bør angi tilgjengelighet, supporttider, hendelsesvarsling og forventet gjenoppretting. Spør hvor mye informasjon som kan gå tapt ved en alvorlig feil, og hvor lang tid gjenoppretting kan ta. Sikkerhetskopier bør være beskyttet mot samme hendelse som rammer produksjonsmiljøet, og gjenoppretting må testes. Firmaet trenger også en egen beredskapsrutine for kritiske frister og nødvendige kontaktopplysninger ved nedetid.

Planlegg leverandørbytte før avtalen signeres. Avtal eksport av dokumenter, metadata, klientregister, saksstruktur og relevante logger i dokumenterte, anvendelige formater. Undersøk kostnader, tidsbruk og bistand ved uttrekk. Fastsett også rutiner for oppbevaring og sletting etter avsluttede oppdrag; verken umiddelbar sletting eller ubegrenset lagring er en god generell regel. Sammenlign totalpris med migrering, lagring, integrasjoner, opplæring og avslutning inkludert.

6. Still egne krav til AI, opptak og transkribering

AI-funksjoner kan støtte oppsummering, faktumarbeid, tidslinjer og dokumentutkast, men gir også egne feil- og personvernrisikoer. Før møtesamtaler tas opp eller transkriberes, må firmaet avklare formål, behandlingsgrunnlag, nødvendig informasjon til deltakerne, tilgang og lagringstid. Opptak kan inneholde særlige kategorier av personopplysninger som krever et særskilt behandlingsgrunnlag. Samtykke er ikke et universelt svar på alle spørsmål om opptak og behandling.

Undersøk hvilke modellleverandører som brukes, hva de lagrer, og om inndata eller utdata kan brukes til modelltrening eller andre egne formål. Dette bør fremgå tydelig av avtalene. Skill mellom lagring av lyd, transkripsjon og ferdig referat; de trenger ikke ha samme oppbevaringstid. Be om sporbarhet fra oppsummeringer til kildematerialet, og test hvordan systemet håndterer navn, beløp, datoer, taleridentifikasjon og motstridende opplysninger.

En AI-assistent som Sakly kan støtte opptak og transkribering av klientmøter og arbeid med referat, faktum, tidslinjer og dokumentutkast. Slike funksjoner bør vurderes som del av firmaets samlede arbeidsflyt, ikke som erstatning for faglig kontroll. Advokaten har alltid ansvaret for oppdragsutførelsen og må kontrollere at resultatet er korrekt, relevant og egnet før det brukes videre.

7. Test løsningen før dere forplikter dere

Lag en kort kravmatrise med absolutte krav, prioriterte behov og ønskelige tillegg. Bruk en avgrenset pilot med fiktive eller forsvarlig anonymiserte data. La både advokater, administrasjon og den som følger opp personvern og sikkerhet delta. Test hele forløpet fra klientinntak til avsluttet sak, inkludert feilregistrering, sletting, tilgangsendringer og eksport.

Be leverandøren gjennomføre konkrete tester: Kan en ansatt uten sakstilgang finne dokumentet via globalt søk? Hva skjer når en kalenderintegrasjon stopper? Kan firmaet hente tilbake en tidligere dokumentversjon og eksportere en komplett sak? Dokumenter resultatene og avklar mangler skriftlig. Funksjoner som ikke er levert, bør ikke vurderes som om de allerede finnes.

Ved innføring bør firmaet ha en navngitt systemansvarlig, en plan for opplæring og kontroll av migrerte data. Kontroller særlig aktive frister, tilgangsrettigheter og at dokumentene er koblet til riktig sak. Følg opp etter innføringen med stikkprøver og tilbakemeldinger fra brukerne. Det beste valget er ikke nødvendigvis løsningen med flest funksjoner, men den som gir kontrollert saksflyt og blir brukt riktig i praksis.

Ofte stilte spørsmål

Hva er forskjellen på et saksbehandlingssystem og et dokumentarkiv?
Et dokumentarkiv organiserer og oppbevarer dokumenter. Et saksbehandlingssystem støtter normalt også klientregister, ansvar, oppgaver, frister og status gjennom oppdraget. Funksjonene varierer, så produktnavnet alene sier lite om hva løsningen dekker.
Må et advokatfirma velge en løsning med servere i Norge?
Det finnes ikke et generelt krav om norsk serverplassering for alle advokatfirmaers saksopplysninger. Firmaet må vurdere taushetsplikt, personvern, sikkerhet og eventuelle særlige krav til materialet. Lagringssted, supporttilgang og mulige overføringer til tredjeland må ses i sammenheng.
Er en databehandleravtale nok til å sikre lovlig bruk?
Nei. Avtalen er nødvendig når leverandøren er databehandler, men firmaet må også vurdere blant annet behandlingsgrunnlag, tilgangsstyring, informasjonssikkerhet, lagringstid og eventuelle tredjelandsoverføringer. Taushetsplikten må ivaretas i tillegg til personvernreglene.
Kan et AI-generert møtereferat legges rett inn som sakens faktum?
Det bør ikke behandles som kontrollert faktum uten gjennomgang. Transkripsjon og oppsummering kan inneholde feil eller utelate forbehold. Advokaten bør kontrollere sentrale opplysninger mot kilden og skille mellom klientens forklaring, dokumenterte forhold og egne vurderinger.
Kun hjelpemiddel: Innholdet er generell informasjon, ikke juridisk rådgivning. Sakly er en språklig AI-assistent – advokaten har fullt faglig og etisk ansvar for alle vurderinger og dokumenter.

Les videre