Sveriges Advokatsamfund opdaterede tilbage i april 2026 sin vejledning om advokatvirksomheders brug af eksterne IT-tjenester. Vejledningen sætter fokus på et spørgsmål, der også er relevant for danske advokatfirmaer: Hvordan beskytter man klientoplysninger, når arbejdet foregår i digitale systemer hos eksterne leverandører?
Vejledningen gælder naturligvis ikke i Danmark, men dens anbefalinger giver anledning til at se nærmere på, hvad advokatfirmaer bør undersøge, når de vælger digitale løsninger – herunder til digital signering, levering af dokumenter og indsamling af klientoplysninger.
Hvad er nyt i Sverige?
Den 15. april 2026 offentliggjorde Sveriges Advokatsamfund en opdateret vejledning om brugen af eksterne IT-tjenester i advokatvirksomhed. Den erstatter en tidligere version fra 2019.
Udgangspunktet er, at advokatfirmaer godt kan anvende eksterne IT-tjenester og cloud-løsninger. Det forudsætter dog, at advokatens tavshedspligt og beskyttelsen af klientoplysninger fortsat bliver overholdt.
Vejledningen fremhæver især følgende områder:
| Område | Hvad bør advokatfirmaet undersøge? |
|---|---|
| Adgang og sikkerhed | Hvem kan tilgå klientoplysninger, hvordan adgangen begrænses, og hvordan data beskyttes gennem blandt andet kryptering. |
| Leverandører | Hvordan leverandøren arbejder med sikkerhed, og hvilke underleverandører der indgår i løsningen. |
| Data og jurisdiktion | Hvor data opbevares, hvorfra systemerne administreres, og om udenlandske myndigheder kan kræve oplysninger udleveret. |
| Drift og exit | Hvordan firmaet sikrer driftskontinuitet, eksporterer sine data og forlader løsningen uden at miste kontrollen over dokumenterne. |
Vejledningen indeholder desuden forslag til kontraktklausuler, som advokatfirmaer kan bruge i dialogen med deres IT-leverandører. Det understreger, at leverandørvalget ikke kun er et teknisk eller kommercielt spørgsmål, men også en del af advokatens ansvar.
Hvad betyder det for danske advokatfirmaer?
Den svenske vejledning er naturligvis ikke gældende i Danmark. Men de grundlæggende hensyn er velkendte i dansk ret, hvor advokater skal overholde tavshedspligten og databeskyttelsesreglerne.
Det Danske Advokatsamfunds vejledning om tavshedspligt understreger, at advokaten også skal beskytte fortrolige oplysninger mod, at uvedkommende får adgang til dem. Brugen af digitale værktøjer ændrer ikke i sig selv dette ansvar.
Danske advokatfirmaer har desuden adgang til råd om vurdering af IT-leverandørers sikkerhed fra 2024 og Advokatsamfundets GDPR-vejledning for advokater, revideret i marts 2025.
Der er således allerede danske regler og vejledninger, som skal indgå i vurderingen. Den svenske vejledning bidrager især med en konkret og samlet tilgang til de spørgsmål, advokatfirmaer bør stille deres leverandører.
Digital signering er mere end underskriften
Elektroniske underskrifter er reguleret af eIDAS-forordningen, som skelner mellem simple, avancerede og kvalificerede elektroniske underskrifter. Det relevante niveau afhænger blandt andet af dokumentets betydning og behovet for sikker identifikation.
Men en juridisk gyldig underskrift fortæller ikke hele historien om sikkerheden i den løsning, der anvendes. Advokatfirmaet bør også undersøge, hvordan dokumenter og oplysninger håndteres før, under og efter signeringen.
Med en løsning som Addo Sign kan advokatfirmaer digitalisere underskriftsprocessen og anvende elektronisk identifikation, når dokumentets karakter kræver det. Det kan eksempelvis være relevant ved klientaftaler, fuldmagter og andre dokumenter, hvor det er vigtigt at kunne dokumentere, hvem der har underskrevet, og hvad der er sket undervejs.
Ved valg af løsning bør firmaet blandt andet undersøge følgende:
| Spørgsmål | Hvorfor er det relevant? |
|---|---|
| Hvem underskriver? | Identifikationen skal passe til dokumentets betydning og risiko. |
| Kan ændringer efter underskrift opdages? | Dokumentets integritet skal kunne kontrolleres. |
| Hvem kan få adgang til dokumentet? | Adgangskontrol er afgørende for beskyttelsen af fortrolige klientoplysninger. |
| Hvilken dokumentation gemmes? | Dokumentation af hændelser i signeringsprocessen kan understøtte sporbarhed og efterfølgende kontrol. |
Det er samspillet mellem identifikation, dokumentintegritet, adgangskontrol og sporbarhed, der bør indgå i vurderingen af en digital signeringsløsning.
Fortrolige dokumenter skal også leveres sikkert
En sikker underskriftsproces løser ikke hele opgaven, hvis dokumenterne efterfølgende skal sendes til klienten gennem en anden kanal. Advokatfirmaer bør også forholde sig til, hvordan breve, aftaler og anden fortrolig korrespondance distribueres.
Her kan digital levering via e-Boks være relevant. Med Addo Sign kan advokatfirmaer sende dokumenter digitalt til modtagernes e-Boks, så leveringen bliver en del af en digital arbejdsgang frem for en manuel proces med print, kuvertering og fysisk post.
Det kan eksempelvis være relevant ved fremsendelse af klientdokumenter, hvor firmaet ønsker en mere digital og struktureret distributionsproces. Samtidig bør firmaet undersøge, hvordan modtagere identificeres, hvordan leveringen dokumenteres, og hvordan oplysningerne håndteres hos de involverede leverandører.
Valget af distributionskanal erstatter ikke behovet for adgangskontrol, passende sikkerhedsforanstaltninger og klare aftaler om behandling af data. Det er den samlede arbejdsgang, der skal vurderes.
Indsamling af klientoplysninger kræver også omtanke
Fortrolighed handler ikke kun om at beskytte dokumenter, som advokatfirmaet allerede har. Den gælder også, når klienter skal indsende oplysninger, besvare spørgsmål eller aflevere dokumentation som led i en sag.
Hvis oplysninger indsamles via e-mail, vedhæftede filer eller manuelle arbejdsgange, kan det blive vanskeligt at skabe et ensartet overblik over, hvilke oplysninger der indsamles, og hvordan de håndteres.
Digitale formularer kan være et alternativ. Med Addo Forms kan advokatfirmaer digitalisere indsamlingen af oplysninger gennem formularbaserede arbejdsgange. Det kan eksempelvis være relevant ved klientoprettelse, indhentning af sagsoplysninger eller indsamling af dokumentation.
En digital formular gør dog ikke i sig selv behandlingen sikker eller lovlig. Firmaet bør fortsat vurdere, hvilke oplysninger der er nødvendige, hvem der har adgang til dem, hvor længe de opbevares, og om løsningen er egnet til den konkrete type oplysninger.
GDPR og tavshedspligt skal tænkes sammen
Når en ekstern leverandør behandler personoplysninger på vegne af et advokatfirma, vil leverandøren typisk være databehandler, mens advokatfirmaet er dataansvarligt. Efter GDPR artikel 28 skal den dataansvarlige blandt andet vælge databehandlere, der kan stille tilstrækkelige garantier for behandlingen.
En databehandleraftale er derfor vigtig, men den kan ikke stå alene. Advokatfirmaet skal også forholde sig til tavshedspligt, adgang til klientoplysninger og den konkrete risiko ved at anvende løsningen.
Det Europæiske Databeskyttelsesråd har i 2024 præciseret den dataansvarliges forpligtelser ved brug af databehandlere i en udtalelse omtalt af Datatilsynet.
Tre digitale arbejdsgange, advokatfirmaer bør vurdere
Digitaliseringen af advokatens arbejde handler ikke kun om at vælge en bestemt teknologi. Det handler om at skabe sammenhængende arbejdsgange, hvor fortrolighed, dokumentation og kontrol med oplysninger tænkes ind fra begyndelsen.
| Arbejdsgang | Eksempel på anvendelse | Hvad bør vurderes? |
|---|---|---|
| Digital signering | Klientaftaler, fuldmagter og andre dokumenter, der kræver underskrift. | Identifikation, dokumentintegritet og sporbarhed. |
| Digital levering | Breve og dokumenter, der sendes til klienter via e-Boks. | Modtager, adgang, leveringsdokumentation og håndtering af oplysninger. |
| Digitale formularer | Indsamling af klientoplysninger og dokumentation via Addo Forms. | Dataminimering, adgangskontrol, opbevaring og behandlingsgrundlag. |
De tre arbejdsgange stiller forskellige krav, men har et fælles udgangspunkt: Advokatfirmaet skal kunne vurdere, hvordan oplysninger behandles, og om den valgte løsning passer til opgavens karakter og risiko.
Konklusion: Vurder hele løsningen, ikke kun funktionen
Sveriges opdaterede IT-vejledning ændrer ikke reglerne for danske advokatfirmaer. Den giver dog et nyttigt afsæt for at vurdere, hvordan eksterne digitale tjenester håndterer fortrolige oplysninger.
Når et advokatfirma vælger løsninger til digital signering, levering af dokumenter eller indsamling af klientoplysninger, bør vurderingen derfor omfatte mere end den enkelte funktions anvendelighed. Identifikation, dokumentintegritet, adgangskontrol, leverandørforhold og muligheden for at bevare kontrollen over data er også relevante faktorer.
For advokatfirmaer handler det i sidste ende om at vælge løsninger, der passer til dokumenternes følsomhed og firmaets sikkerhedsbehov – og om at kunne dokumentere, hvordan klientoplysninger beskyttes.
Læs mere om Addo Signs sikkerhed og compliance i vores Trust Center.
Kilder
- Sveriges Advokatsamfund – Opdateret vejledning om eksterne IT-tjenester (15. april 2026)
- Det Danske Advokatsamfund – Tavshedspligt
- Det Danske Advokatsamfund – Digitale værktøjer giver ingen ændring i advokatens ansvar (2016)
- Det Danske Advokatsamfund – Sådan forebygger advokatvirksomheder cyberangreb og databrud (2024)
- Det Danske Advokatsamfund – Vejledning: Advokatens behandling af personoplysninger (marts 2025)
- Datatilsynet – Den dataansvarliges forpligtelser ved brug af databehandlere (2024)
- EUR-Lex – eIDAS-forordningen (EU) nr. 910/2014
Esben Emborg
I dag arbejder jeg hos Addo Sign med kommunikation, formidling og marketing, hvor jeg blandt andet bruger min erfaring med design og digitale produkter til at gøre komplekse emner mere tilgængelige.