Emailhosting til advokater 2026: hvad advokatlovens § 25 kræver
For advokater er email ikke bare en kommunikationskanal. Det er en bærende del af den privilegerede klientkommunikation, der er beskyttet af tavshedspligt. Valget af email-hosting er derfor ikke et IT-spørgsmål, det er et etisk og juridisk ansvar. Advokatlovens § 25 og GDPR stiller tilsammen krav, som mange standardhosting-løsninger ikke lever op til.
Advokatlovens § 25 og tavshedspligtens digitale dimension
Advokatlovens § 25 fastslår, at advokater har en absolut tavshedspligt over for oplysninger, de modtager i forbindelse med udøvelsen af deres hverv. Tavshedspligten er ikke begrænset til samtaler i mødelokalet. Den gælder fuldt ud for al klientkommunikation, herunder email.
Det betyder, at din email-hosting-udbyder, som per definition har teknisk adgang til de servere, der hoster din postkasse, skal behandles med samme forsigtighed som enhver anden part med adgang til fortrolig klientinformation. Hvis din udbyder tilgår dine emails, skanner dem til brug for reklame, eller videregiver dem til tredjepart, er det potentielt en krænkelse af tavshedspligten.
Konkret krav: Vælg en udbyder der eksplicit dokumenterer, at de ikke tilgår emailindhold til andre formål end driften, og at der ikke sker AI-scanning eller deling med tredjepart til markedsformål.
Hvad GDPR kræver af et advokatfirma
Advokatfirmaer er dataansvarlige for de personoplysninger, de behandler om klienter, modparter og vidner. Det medfører to centrale krav:
- Artikel 28 DPA: Når du bruger en ekstern email-udbyder, er de din databehandler. Du skal have en underskrevet databehandleraftale (DPA), der specificerer, hvad udbyderen må gøre med dine data, hvem der har adgang, og om der er underdatabehandlere i tredjelande.
- Artikel 32 sikkerhed: Du skal implementere passende tekniske og organisatoriske sikkerhedsforanstaltninger. For email betyder det som minimum krypteret transport (TLS), stærk adgangskontrol og mulighed for at logge adgange.
Mange advokatfirmaer har en DPA med deres IT-leverandør, men har glemt at tjekke, om email-hosting-udbyderen også er dækket. Det er en hyppig fejl, der kan føre til en bemærkning fra Datatilsynet.
Særlige kategorier: straffesager og civile sager
GDPR artikel 9 definerer særlige kategorier af personoplysninger, der kræver forstærket beskyttelse: helbredsoplysninger, seksuel orientering, etnisk oprindelse og oplysninger om strafbare forhold. Advokater støder på disse oplysninger dagligt i straffesager, familieret, arbejdsret og personskadessager.
Oplysninger om strafbare forhold er reguleret særskilt i GDPR artikel 10 og i databeskyttelsesloven § 8. Behandlingen kræver et særligt retsgrundlag, og sikkerhedsforanstaltningerne skal afspejle den forhøjede følsomhed. Det er ikke nok at have en standard-DPA: din DPA bør eksplicit adressere behandling af særlige kategorier og straffeoplysninger, og din udbyder bør bekræfte, at disse data ikke behandles anderledes end øvrig klientkommunikation.
Fem konkrete spørgsmål at stille din hosting-udbyder
Inden du vælger eller beholder en email-hosting-løsning som advokatfirma, bør du stille disse fem spørgsmål og kræve skriftlige svar:
- 1. Tilbyder I en DPA, og er den inkluderet i prisen? Nogle udbydere, herunder One.com i visse planer, kræver et tillæg for en fuld DPA. Det er et rødt flag.
- 2. Ligger data udelukkende i EU/EØS, og er jeres moderselskab europæisk? EU-servere er ikke nok, hvis moderselskabet er underlagt CLOUD Act (se vores guide om Schrems II).
- 3. Skanner I emailindhold til nogen formål? Spamfiltrering er acceptabel behandling; AI-scanning til markedsformål eller produktforbedring er ikke.
- 4. Har I underdatabehandlere, og er de alle placeret i EU? Din DPA skal liste underdatabehandlere. Oversete underdatabehandlere i USA er et hyppigt problem.
- 5. Kan vi til enhver tid eksportere alle emails og kræve sletning? Det er din ret som dataansvarlig, og det skal være teknisk muligt og dokumenteret i DPA'en.
Typiske faldgruber
Her er de mest almindelige fejl, vi ser advokatfirmaer begå i valget af email-hosting:
- One.com uden DPA-tillæg: Mange bruger One.com i en grundplan, hvor DPA ikke er aktivt bestilt og underskrevet. Det giver ingen gyldig databehandleraftale, selvom man tror sig dækket.
- Google Workspace: Populær på grund af brugervenlighed, men Google scanner emails til forbedring af sine tjenester. Det er vanskeligt at forene med advokatens tavshedspligt. EU Data Region er kun tilgængeligt i dyrere planer og dækker ikke al databehandling.
- Microsoft 365 E3/E5: Tilbyder EU Data Boundary, men den dækker ikke alle Microsoft-tjenester, og virksomheden er underlagt CLOUD Act. Advokatsamfundet har ikke eksplicit godkendt Microsoft 365 som tavshedspligtsikker løsning.
- Ingen audit-log: GDPR kræver, at du kan dokumentere hvem der har haft adgang til persondata. Vælg en udbyder der tilbyder logning af adgangshændelser.
Valget er dit ansvar
Advokatsamfundet vejleder generelt om, at advokater skal sikre GDPR-compliance for alle IT-systemer, herunder email. Ansvaret for at vælge en passende løsning ligger hos det enkelte firma. Det kan ikke delegeres til IT-leverandøren.
Hos Mahoje Hosting leverer vi email-hosting specifikt tilpasset virksomheder med skærpede compliance-krav. Vores DPA er inkluderet i alle planer, data lagres i EU, vi foretager ingen AI-scanning af emails, og vi har ingen tilknytning til amerikanske moderselskaber. Læs mere på vores side for advokater og guiden om GDPR og email, eller ansøg om en betaplads i dag.
Klar til dansk hosting med fast pris?
Data i EU, DPA inkluderet, ingen binding. De første 10 kunder får 2 måneder gratis.
Ansog om betaplads