Personvern er ofte mer krevende å håndtere i advokatfirma enn i mange andre bransjer, fordi de håndterer store mengder fortrolig informasjon om klienters privatliv, økonomi og helse, ofte også særlige kategorier personopplysninger. Samtidig er reglene ofte ukjente for firmaer som er vant til å tenke taushetsplikt, men ikke personvernlovgivning som eget regelsett.
Mange advokatfirmaer antar at god skikk og taushetsplikt dekker personvernkravene. Det gjør de ikke. GDPR og personopplysningsloven stiller egne krav til hvordan dere samler inn, lagrer, deler og sletter personopplysninger, uavhengig av om dere også er underlagt taushetsplikt etter advokatloven. GDPR gjelder direkte som norsk lov, jf. personopplysningsloven § 1, mens taushetsplikten regulerer noe annet: hva dere kan fortelle andre, ikke hvordan opplysningene skal behandles og sikres internt.
Hvorfor personvern er ekstra krevende for advokatfirma
Et advokatfirma behandler personopplysninger fra flere kilder samtidig. Klienter, motparter, vitner og ansatte hos oppdragsgivere er alle registrert i systemene deres, uten at de nødvendigvis har gitt direkte samtykke til det. Mye av informasjonen er dessuten særlig kategori personopplysninger, for eksempel helseopplysninger i personskadesaker (GDPR artikkel 9) eller opplysninger om straffbare forhold i strafferettssaker (GDPR artikkel 10).
Det gjør at personvernet et advokatfirma må ta stilling til går lenger enn standard databehandling. De må vurdere behandlingsgrunnlag for hver sakstype, ikke bare for firmaet som helhet. Det innebærer som regel et grunnlag etter GDPR artikkel 6, og i saker med særlige kategorier personopplysninger et tilleggsvilkår etter artikkel 9 eller 10. En arverettssak har andre personvernvurderinger enn en barnevernssak eller en foretakstransaksjon.
Behandlingsgrunnlag og informasjonsplikt
Før dere behandler personopplysninger må dere ha et gyldig behandlingsgrunnlag etter GDPR artikkel 6. For advokatfirmaer er dette som regel oppfyllelse av avtale med klienten (artikkel 6 nr. 1 bokstav b), rettslig forpliktelse (bokstav c), eller berettiget interesse når dere behandler opplysninger om motparter og andre involverte som ikke er deres egen klient (bokstav f). Da må dere gjøre en konkret interesseavveining.
Informasjonsplikten er ofte det som glipper i praksis. Klienter skal vite hvordan opplysningene deres brukes, hvor lenge de lagres, og hvem de eventuelt deles med, jf. kravene til informasjon i GDPR artikkel 13. Dette bør stå i oppdragsbekreftelsen eller i en egen personvernerklæring, ikke gjemmes bort i generelle vilkår ingen leser.
For motparter, vitner og andre dere ikke får opplysningene direkte fra, følger informasjonsplikten i stedet av artikkel 14. Denne har enkelte unntak som er praktisk relevante for advokater, blant annet der opplysningene må holdes fortrolige som følge av lovbestemt taushetsplikt (artikkel 14 nr. 5 bokstav d).
Databehandleravtaler med leverandører
Når man bruker eksterne systemer til klienthåndtering, dokumentlagring eller fakturering, er leverandøren typisk en databehandler, i den grad de behandler personopplysninger på firmaets vegne. Det krever en databehandleravtale som regulerer hva leverandøren kan gjøre med opplysningene, hvor de lagres, og hvordan sikkerhetsbrudd håndteres (GDPR artikkel 28). Sjekk også om leverandøren bruker underleverandører eller lagrer data utenfor EØS. Det kan utløse egne krav.
Dette gjelder også Advisor247+. Som databehandler for firmaets klientdata inngår vi databehandleravtale, og lagring og sikkerhet er lagt opp for å møte advokatbransjens krav til konfidensialitet. Det fritar ikke firmaet fra eget ansvar som behandlingsansvarlig (artikkel 24), men det gjør leverandørvalget til en del av personvernarbeidet, ikke noe som håndteres separat.
Tilgangsstyring og internt personvern
Et vanlig avvik ved tilsyn er at for mange ansatte har tilgang til for mange saker. Personvern for et advokatfirma handler også om intern tilgangsstyring, ikke bare om hva dere deler med eksterne parter. Dette er en del av kravet til forsvarlig informasjonssikkerhet i GDPR artikkel 32. Ansatte bør bare ha tilgang til sakene de faktisk jobber med.
I Advisor247+ styres tilgang på saksnivå gjennom rollebasert tilgangskontroll. Det gjør det mulig å begrense innsyn til partnere, saksansvarlige og de som konkret er tildelt oppgaver på en sak, samtidig som firmaet har full oversikt over hvem som har sett hva.
Oppbevaring og sletting
Personopplysninger skal ikke lagres lenger enn nødvendig for formålet de ble samlet inn for (lagringsbegrensning, GDPR artikkel 5 nr. 1 bokstav e). For advokatfirmaer kompliseres dette av at bokføringsloven og foreldelsesfrister ofte krever oppbevaring i flere år etter avsluttet oppdrag. Dette er likevel ikke i strid med personvernregelverket. Behovet for å dokumentere arbeidet eller kunne forsvare et rettskrav i ettertid er i seg selv et gyldig formål. Dette er blant unntakene fra slettekravet i artikkel 17 nr. 3 bokstav b og e.
Løsningen er en dokumentert oppbevaringsplan som viser hvilket formål eller hvilken lovhjemmel som begrunner hvor lenge ulike opplysningstyper lagres. Del gjerne opp i kategorier: regnskaps- og fakturagrunnlag, hvitvaskingsdokumentasjon og selve saksdokumentene har ofte ulike oppbevaringsbehov. Planen bør gjennomgås jevnlig, ikke bare skrives én gang og legges i en skuff.
Avvikshåndtering ved sikkerhetsbrudd
Hvis personopplysninger kommer på avveie, for eksempel gjennom en feilsendt e-post med sensitivt saksinnhold, har dere plikt til å vurdere meldeplikt. Fristen er 72 timer etter at dere ble kjent med bruddet (GDPR artikkel 33). Meldeplikten gjelder som hovedregel, med mindre det er usannsynlig at bruddet medfører risiko for de berørte. Bruddet skal uansett dokumenteres internt. Dersom det innebærer høy risiko for de berørte, må dere også varsle dem direkte (artikkel 34).
Mange firmaer har ikke en klar rutine for dette, og bruker unødvendig tid på å avklare ansvar internt før meldingen sendes. En enkel sjekkliste for hva som skal vurderes, hvem som varsles internt, og hvem som har fullmakt til å melde til Datatilsynet, sparer dere for stress når noe faktisk skjer.
Hvordan Advisor247+ støtter personvernarbeidet
Advisor247+ er bygget med tanke på at advokatfirmaer håndterer sensitive opplysninger daglig. Rollebasert tilgangsstyring, sikker lagring og sporbarhet på hvem som har åpnet hvilke saker gir dere verktøyene for å dokumentere at personvernarbeidet er reelt. Ikke bare noe som står i en policy. Det er i tråd med kravene til innebygd personvern og forsvarlig sikkerhet i GDPR artikkel 25 og 32. All data som lagres i Advisor oppbevares også på egne servere i Oslo, så ingen konfidensiell data forlater landet.
Kombinert med sikker dokumentdeling fremfor vanlig e-post reduserer dere også risikoen for at sensitive opplysninger havner feil sted allerede før de når systemet.
Ofte stilte spørsmål om personvern for advokatfirma
Er advokater unntatt fra GDPR fordi vi har taushetsplikt?
Nei. Taushetsplikt etter advokatloven og personvernregelverket er to separate regelsett som gjelder parallelt. Taushetsplikt regulerer hva dere kan fortelle andre, mens GDPR regulerer hvordan dere behandler, lagrer og sikrer personopplysninger. Taushetsplikten kan likevel få betydning for hvordan enkelte GDPR-krav oppfylles, for eksempel ved unntak fra informasjonsplikten i visse tilfeller (GDPR artikkel 14 nr. 5 bokstav d).
Trenger vi databehandleravtale med alle leverandører?
Ja. Med alle leverandører som opptrer som databehandler, altså de som behandler personopplysninger på vegne av firmaet. Typisk gjelder dette systemer for klienthåndtering, dokumentlagring, regnskap og e-post (GDPR artikkel 28).
Hvor lenge kan vi oppbevare klientopplysninger etter avsluttet sak?
Det avhenger av sakstype og hvilket formål eller lovhjemmel som gjelder, for eksempel bokføringsloven eller foreldelsesfrister, samt behovet for å kunne dokumentere arbeidet ved et eventuelt krav i ettertid. En dokumentert oppbevaringsplan bør ligge til grunn for vurderingen i hvert enkelt tilfelle.
Må vi ha personvernerklæring for klienter?
Ja. Klienter skal informeres om hvordan opplysningene deres behandles, jf. informasjonskravene i GDPR artikkel 13. Dette bør inngå i oppdragsbekreftelsen eller som eget dokument klienten får tilgang til.
Hva gjør vi hvis en e-post med sensitive opplysninger sendes til feil mottaker?
Vurder om hendelsen utgjør et brudd på personopplysningssikkerheten som skal meldes til Datatilsynet innen 72 timer etter at dere ble kjent med bruddet. Ha en intern rutine klar på forhånd, slik at dere ikke bruker tid på å avklare ansvar mens klokken tikker.
Gjelder personvernreglene også for opplysninger om motparter?
Ja. Motparter, vitner og andre involverte har også personvernrettigheter, selv om de ikke er firmaets egne klienter. Behandlingsgrunnlaget er som regel berettiget interesse, men dette må vurderes konkret. I saker med helseopplysninger eller opplysninger om straffbare forhold må dere i tillegg vurdere et tilleggsvilkår etter GDPR artikkel 9 eller 10.
Hvordan kan Advisor247+ hjelpe med tilgangsstyring?
Advisor247+ gir rollebasert tilgang på saksnivå, slik at kun de som faktisk jobber med en sak har innsyn. Det gir firmaet dokumentert kontroll over hvem som har tilgang til hvilke klientopplysninger.