Start med opplysningene og risikoen
Sikker lagring av klientdata i skyen handler om å beskytte opplysninger gjennom hele livsløpet: innsamling, overføring, lagring, bruk, deling og sletting. En klientmappe kan inneholde alt fra kontaktinformasjon og kontrakter til helseopplysninger, straffesaksdokumenter og forretningshemmeligheter. Også filnavn, klientlister og opplysninger om hvem som har kontaktet advokaten, kan være fortrolige.
Kartlegg hvilke data virksomheten behandler, hvor de lagres, og hvem som kan få tilgang. Ta med e-post, lokale nedlastinger, mobiltelefoner, sikkerhetskopier, møteløsninger og integrasjoner. En sikker dokumentplattform hjelper lite dersom dokumentene samtidig kopieres til private lagringskontoer eller deles gjennom åpne lenker.
Lag deretter en dokumentert risikovurdering. Vurder både uvedkommendes innsyn, feil eller tap av dokumenter og manglende tilgjengelighet. For en advokat kan et driftsavbrudd rett før en prosessfrist være alvorlig selv om ingen opplysninger er lekket. Tiltakene bør tilpasses konsekvensene for klientene og virksomheten, ikke bare leverandørens standardinnstillinger.
Taushetsplikt og personvern må vurderes hver for seg
Advokatlovens regler om taushetsplikt og kravene til god advokatskikk gjelder også når virksomheten bruker eksterne IT-leverandører. Samtidig gjelder personopplysningsloven og personvernforordningen, GDPR, når klientmaterialet inneholder personopplysninger. Taushetsplikten beskytter også opplysninger som ikke nødvendigvis er personopplysninger. Etterlevelse av GDPR er derfor ikke alene tilstrekkelig.
GDPR artikkel 5 stiller blant annet krav til dataminimering, lagringsbegrensning og integritet og konfidensialitet. Behandlingen må ha et rettslig grunnlag etter artikkel 6. For særlige kategorier av personopplysninger, som helseopplysninger, må også et relevant vilkår i artikkel 9 være oppfylt. Opplysninger om straffedommer og lovovertredelser er særskilt regulert i artikkel 10. Samtykke er ikke et universelt svar på disse spørsmålene.
Advokatvirksomheten vil normalt være behandlingsansvarlig for personopplysninger i egen oppdragsbehandling. En skyleverandør som bare behandler opplysningene på virksomhetens vegne, er normalt databehandler. Rollene må likevel vurderes ut fra hva partene faktisk gjør. Dersom leverandøren bruker innholdet til egne formål, må dette vurderes særskilt; betegnelsen i kontrakten avgjør ikke rollen.
GDPR artikkel 32 krever egnede tekniske og organisatoriske sikkerhetstiltak ut fra risikoen. Dersom behandlingen sannsynligvis vil medføre høy risiko for personers rettigheter og friheter, krever artikkel 35 en vurdering av personvernkonsekvenser. Ikke enhver skyløsning utløser dette kravet, men vurderingen bør gjøres før innføring eller vesentlige endringer.
Undersøk leverandøren og hele datakjeden
Be om konkret dokumentasjon før avtalen inngås. Avklar hvor produksjonsdata, sikkerhetskopier og logger lagres, hvilke underleverandører som brukes, og hvorfra support og administratorer kan få tilgang. Kontroller også om avtalt lagringsregion faktisk omfatter alle relevante deler av tjenesten. En formulering om europeiske servere besvarer ikke nødvendigvis disse spørsmålene.
Når leverandøren er databehandler, kreves en databehandleravtale etter GDPR artikkel 28. Avtalen skal blant annet regulere instrukser, fortrolighet, sikkerhet, bruk av underdatabehandlere, bistand ved avvik og registrertes rettigheter samt sletting eller tilbakelevering ved opphør. Virksomheten må også ha mulighet til å kontrollere etterlevelsen. Les avtalen sammen med tjenestevilkårene, særlig bestemmelser om analyse, produktutvikling og bruk av innhold.
Lagring i Norge eller EØS er ikke i seg selv en garanti mot overføring til tredjeland. Tilgang fra en separat leverandør eller underleverandør utenfor EØS kan innebære en slik overføring selv om serveren står i Europa. Da må kravene i GDPR kapittel V være oppfylt, for eksempel gjennom en relevant adekvansbeslutning eller standard personvernbestemmelser med nødvendige vurderinger og eventuelle supplerende tiltak. Utenlandsk eierskap er derimot ikke alene ensbetydende med at en overføring skjer.
Sikkerhetssertifiseringer og uavhengige revisjonsrapporter kan være nyttig dokumentasjon, men er ikke bevis på at løsningen passer for alle klientopplysninger. Kontroller hva revisjonen omfatter, hvilke avvik som er funnet, og hvordan de er håndtert. Avklar også leverandørens rutiner for myndighetsforespørsler, varsling om endringer og bistand ved avslutning av kundeforholdet.
Sett opp sikkerheten før første klientmappe opprettes
Bruk personlige brukerkontoer, flerfaktorautentisering og tilgang etter tjenstlig behov. Ansatte bør ikke automatisk se alle klientmapper. Skill mellom vanlige brukere og administratorer, og sørg for rask fjerning av tilgang når noen slutter eller bytter rolle. Gjennomgå rettighetene jevnlig, særlig for eksterne samarbeidspartnere og tidligere prosjektmedlemmer.
Krev kryptering under overføring og ved lagring, men undersøk også hvem som kontrollerer krypteringsnøklene. Vanlig serverkryptering betyr ikke nødvendigvis at leverandøren er teknisk avskåret fra å lese innholdet. Kundestyrte nøkler eller ende-til-ende-kryptering kan redusere enkelte risikoer, men egenskapene må dokumenteres. Vurder samtidig hvordan løsningen påvirker søk, samarbeid, gjenoppretting og risikoen ved tap av nøkler.
Begrens ekstern deling som standard. Bruk navngitte mottakere, tidsbegrenset tilgang og ekstra bekreftelse der risikoen tilsier det. Loggfør relevante hendelser som innlogging, rettighetsendringer, deling og nedlasting, og etabler rutiner for å følge opp mistenkelig aktivitet. Loggene kan selv inneholde fortrolige opplysninger og trenger derfor egne tilgangs- og sletteregler.
Sikre også utstyret som kobles til skyen, med oppdateringer, skjermlås, diskkryptering og styring av lokale kopier. Sørg for sikkerhetskopier som ikke enkelt kan ødelegges gjennom samme kompromitterte konto som produksjonsdataene. Test gjenoppretting regelmessig. Synkronisering og versjonshistorikk er nyttige funksjoner, men bør ikke uten videre regnes som en fullverdig sikkerhetskopi.
Begrens opptak, transkripsjoner og AI-behandling
Møteopptak og automatiske transkripsjoner kan samle inn langt mer informasjon enn et tradisjonelt referat. Før slike funksjoner brukes, bør virksomheten avklare formålet, nødvendigheten, behandlingsgrunnlaget og hvilken informasjon deltakerne skal få. Vurder om lydopptaket trenger å beholdes etter at et kvalitetssikret referat er laget, og unngå å samle inn uvedkommende opplysninger.
Ved bruk av en AI-assistent som Sakly til opptak og transkribering av klientmøter, referater, faktum, tidslinjer og dokumentutkast bør advokatvirksomheten undersøke hele behandlingskjeden. Spør hvilke modell- og driftsleverandører som mottar data, hvor lenge innhold og logger beholdes, og om materialet brukes til trening, evaluering eller andre egne formål. Svarene må bygge på avtaler og dokumenterte innstillinger, ikke antakelser om hvordan AI-tjenester vanligvis fungerer.
Gi verktøyet tilgang bare til materialet som er nødvendig for oppgaven. Pseudonymisering kan redusere eksponeringen, men opplysningene er fortsatt personopplysninger når de kan knyttes tilbake til en person. Fjerning av navn er heller ikke alltid nok: en detaljert tidslinje eller beskrivelse av et sjeldent hendelsesforløp kan identifisere klienten.
Advokaten har alltid ansvaret for bruken av verktøyet og kvaliteten på arbeidet. Transkripsjoner kan gjengi navn, beløp og forbehold feil, og automatiske sammendrag kan utelate viktige nyanser. Kontroller derfor innholdet mot kildene før det brukes i rådgivning eller dokumenter. Sikker lagring og faglig kvalitetssikring er to ulike krav som begge må ivaretas.
Planlegg sletting, hendelser og leverandørbytte
Fastsett dokumenterte oppbevaringsregler for ulike typer materiale. Det finnes ikke én generell GDPR-frist som passer alle klientdata. Oppbevaring må vurderes ut fra formålet, relevante plikter og eventuelle behov for å fastsette, gjøre gjeldende eller forsvare rettskrav. Skill gjerne mellom sentrale saksdokumenter, midlertidige arbeidsfiler, opptak og tekniske logger.
Undersøk hva sletting faktisk betyr i tjenesten. Omfatter den papirkurv, versjoner, søkeindekser og kopier hos underleverandører? For sikkerhetskopier bør det finnes dokumenterte rutiner for tilgang, utfasing og håndtering av slettede data ved gjenoppretting. Avtal på forhånd hvordan virksomheten kan eksportere dokumenter og relevante metadata i et brukbart format, og test uttrekk før et leverandørbytte blir nødvendig.
Lag en enkel beredskapsplan med ansvar, kontaktpunkter og tiltak ved feil deling, kontoovertakelse, datatap og driftsstans. Etter GDPR artikkel 33 skal meldepliktige brudd på personopplysningssikkerheten meldes til Datatilsynet uten ugrunnet opphold og om mulig innen 72 timer etter at den behandlingsansvarlige ble kjent med bruddet. Unntaket gjelder når bruddet sannsynligvis ikke medfører risiko for personers rettigheter og friheter. Alle slike brudd skal dokumenteres, også når de ikke meldes. Ved sannsynlig høy risiko kan de berørte også måtte varsles etter artikkel 34.
Gjør kontrollen til en løpende oppgave med en tydelig ansvarlig. Gjennomgå leverandører, tilganger, sikkerhetskopier og sletterutiner regelmessig og ved vesentlige endringer. En praktisk innføringsregel er å vente med reelle klientdata til risikovurderingen, nødvendige avtaler og sikkerhetsinnstillinger er på plass. Artikkelen gir generell informasjon og erstatter ikke vurdering av den konkrete løsningen og behandlingen.
