Short Hill Solutions

Cloud-Kanzleisoftware und § 203 StGB: Darf ich Mandatsdaten in die Cloud geben?

Ja. Seit der Reform von 2017 dürfen Anwältinnen und Anwälte Cloud-Dienstleister einbinden, ohne gegen § 203 StGB zu verstoßen, wenn sie die Anforderungen von § 43e BRAO erfüllen: sorgfältige Auswahl, Vertrag in Textform, Verschwiegenheitsverpflichtung, Begrenzung auf das Erforderliche. Hinzu kommen ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und angemessene technische Schutzmaßnahmen.

Darf ich als Anwalt eine Cloud-Kanzleisoftware nutzen?

Ja, wenn Sie den Anbieter nach den Regeln von § 43e BRAO einbinden. Eine Cloud-Kanzleisoftware ist berufsrechtlich eine Dienstleistung, bei der ein externer Anbieter Zugang zu Mandatsgeheimnissen erhalten kann. Das ist seit 2017 ausdrücklich geregelt und erlaubt.

Vorher war die Rechtslage unsicher. Mit dem Gesetz zur Neuregelung des Schutzes von Geheimnissen bei der Mitwirkung Dritter an der Berufsausübung schweigepflichtiger Personen hat der Gesetzgeber § 203 StGB angepasst und § 43e in die BRAO eingefügt. Seitdem gibt es einen klaren Rahmen.

Was sagt § 203 StGB zur Cloud?

§ 203 StGB erlaubt die Offenbarung an mitwirkende Personen, soweit das für deren Tätigkeit erforderlich ist. Absatz 3 Satz 2 nennt ausdrücklich „sonstige Personen“, die an der beruflichen Tätigkeit mitwirken. Darunter fallen auch externe Dienstleister wie Cloud-Anbieter.

Die Kehrseite steht in Absatz 4: Wer eine mitwirkende Person nicht zur Geheimhaltung verpflichtet und diese dann ein Geheimnis unbefugt offenbart, kann sich selbst strafbar machen. Die Verpflichtung des Anbieters ist deshalb Ihr eigener Schutz. Den Wortlaut finden Sie auf gesetze-im-internet.de.

Was muss im Vertrag mit dem Cloud-Anbieter stehen?

Die Mindestinhalte gibt § 43e Abs. 3 BRAO vor. Der Vertrag bedarf der Textform. Eine E-Mail oder ein elektronisch bestätigtes Dokument reicht dafür aus, eine Unterschrift auf Papier ist nicht nötig.

Checkliste Vertrag nach § 43e BRAO:

  • Vertrag in Textform.
  • Verpflichtung des Anbieters zur Verschwiegenheit, mit Belehrung über die strafrechtlichen Folgen einer Pflichtverletzung (Nr. 1).
  • Verpflichtung, sich nur so weit Kenntnis von Geheimnissen zu verschaffen, wie es zur Vertragserfüllung erforderlich ist (Nr. 2).
  • Festlegung, ob der Anbieter weitere Personen oder Unterauftragnehmer einsetzen darf; falls ja, deren Verpflichtung zur Verschwiegenheit in Textform (Nr. 3).
  • Dokumentation Ihrer sorgfältigen Auswahl (Abs. 2).
  • Recht zur sofortigen Beendigung, wenn die Vorgaben nicht eingehalten werden (Abs. 2 Satz 2).

Ergänzend sinnvoll, wenn auch nicht in § 43e genannt: Regelungen zu Datenexport, Löschung nach Vertragsende, Verfügbarkeit und Benachrichtigung bei Sicherheitsvorfällen.

Was gilt, wenn Server oder Dienstleister im Ausland sitzen?

Dann muss der Geheimnisschutz dort dem inländischen vergleichbar sein. § 43e Abs. 4 BRAO erlaubt die Inanspruchnahme von Dienstleistungen im Ausland nur unter dieser Voraussetzung, es sei denn, der Schutz der Geheimnisse gebietet das nicht.

Für Mitgliedstaaten der EU wird ein vergleichbarer Schutz überwiegend angenommen. Bei Anbietern oder Unterauftragnehmern außerhalb der EU ist eine genauere Prüfung nötig, berufsrechtlich wie datenschutzrechtlich. Fragen Sie deshalb nicht nur, wo die Server stehen, sondern auch, welche Unternehmen Zugriff haben können, etwa für Wartung oder Support.

Welche Rolle spielt die DSGVO neben dem Berufsrecht?

Sie gilt zusätzlich. § 43e Abs. 8 BRAO stellt klar, dass der Datenschutz unberührt bleibt. Der Cloud-Anbieter ist in aller Regel Auftragsverarbeiter. Sie brauchen deshalb einen Vertrag nach Art. 28 DSGVO.

Weitere Punkte aus der DSGVO:

  • Technische und organisatorische Maßnahmen nach Art. 32 DSGVO, vom Anbieter dokumentiert.
  • Bei Übermittlungen in Drittländer eine Grundlage nach Art. 44 ff. DSGVO.
  • Eintrag im Verzeichnis der Verarbeitungstätigkeiten.
  • Information in Ihrer Datenschutzerklärung für Mandanten.

In der Praxis lassen sich der Vertrag nach § 43e BRAO und der AV-Vertrag oft in einem Dokument zusammenfassen. Beide Regelwerke müssen aber vollständig abgedeckt sein.

Welche technischen Maßnahmen verlangt § 2 BORA?

Maßnahmen, die risikoadäquat und für den Anwaltsberuf zumutbar sind. § 2 BORA verpflichtet Anwältinnen und Anwälte, die zum Schutz des Mandatsgeheimnisses erforderlichen organisatorischen und technischen Maßnahmen zu ergreifen. Technische Maßnahmen genügen danach, soweit sie im Anwendungsbereich des Datenschutzrechts dessen Anforderungen entsprechen.

Für Cloud-Kanzleisoftware heißt das konkret: verschlüsselte Übertragung, Verschlüsselung der gespeicherten Daten, Zwei-Faktor-Anmeldung, ein Rechtekonzept und regelmäßige Datensicherung. Lassen Sie sich diese Punkte vom Anbieter beschreiben.

Cloud oder lokale Installation: Was ist sicherer?

Keines von beiden automatisch. Es kommt auf Betrieb und Verträge an.

Aspekt Cloud-Kanzleisoftware Lokale Installation
Berufsrecht Anbieter ist Dienstleister nach § 43e BRAO oft ebenfalls Dienstleister (IT-Betreuung, Fernwartung)
Datenschutz AV-Vertrag mit Anbieter AV-Vertrag mit IT-Dienstleister, falls Zugriff
Updates und Sicherheit durch den Anbieter durch Kanzlei oder IT-Betreuer
Datensicherung durch den Anbieter, Umfang vertraglich prüfen eigene Verantwortung
Zugriff unterwegs über Browser oder App über VPN oder Fernzugriff
Abhängigkeit vom Anbieter und von der Internetverbindung von Hardware und IT-Betreuung
Kosten laufende Miete Anschaffung, Wartung, Server

Für kleine Kanzleien ohne eigene IT-Betreuung kann die Cloud die sicherere Wahl sein, weil der Anbieter Updates und Sicherungen regelmäßig erledigt. Größere Kanzleien mit eigener IT haben mehr Spielraum.

Welche Fragen stelle ich dem Cloud-Anbieter?

Fragen, deren Antworten Sie für Ihre Dokumentation brauchen. Die sorgfältige Auswahl nach § 43e Abs. 2 BRAO lässt sich später nur belegen, wenn Sie die Antworten schriftlich haben.

Checkliste für das Anbietergespräch:

  • Wo stehen die Rechenzentren, und wer betreibt sie?
  • Welche Unterauftragnehmer gibt es, und wo sitzen sie?
  • Liegt ein Vertrag vor, der § 43e Abs. 3 BRAO und Art. 28 DSGVO abdeckt?
  • Wie sind die Daten verschlüsselt, bei der Übertragung und bei der Speicherung?
  • Wer beim Anbieter kann auf Mandatsdaten zugreifen, und wird das protokolliert?
  • Gibt es Zwei-Faktor-Anmeldung und ein Rollen- und Rechtekonzept?
  • Wie oft werden Daten gesichert, und wie schnell ist eine Wiederherstellung möglich?
  • Welche Nachweise gibt es, etwa Prüfberichte oder Zertifizierungen?
  • Wie erhalten Sie Ihre Daten bei Vertragsende, und wann werden sie gelöscht?
  • Wie und wie schnell informiert der Anbieter bei Sicherheitsvorfällen?

Brauche ich die Einwilligung meiner Mandanten?

Für eine allgemeine Kanzleisoftware in der Regel nicht. § 43e Abs. 5 BRAO verlangt eine Einwilligung nur bei Dienstleistungen, die unmittelbar einem einzelnen Mandat dienen. Eine Kanzleisoftware dient der gesamten Kanzleiorganisation.

Informieren sollten Sie Mandanten trotzdem, und zwar in der Datenschutzerklärung. Wer ganz offen sein will, nennt den Einsatz eines Cloud-Dienstleisters auch in der Mandatsvereinbarung.

Was gilt für Microsoft 365 und andere Cloud-Dienste?

Dieselben Regeln. Die Anforderungen aus § 203 StGB, § 43e BRAO und der DSGVO gelten nicht nur für die Kanzleisoftware, sondern für jeden Dienst, über den Mandatsdaten laufen: E-Mail, Dateiablage, Videokonferenzen, Diktat, Online-Terminbuchung.

Viele Kanzleien prüfen die Kanzleisoftware sorgfältig und übersehen den E-Mail-Dienst oder die Dateiablage. Legen Sie deshalb eine Liste aller Cloud-Dienste an, die Mandatsdaten berühren, und prüfen Sie für jeden Vertrag, Verarbeitungsort und Schutzmaßnahmen. Das gilt auch für KI-Funktionen, die in solche Dienste eingebaut werden. Mehr dazu im Ratgeber Darf ein Anwalt ChatGPT nutzen?


Keine Rechtsberatung: Dieser Ratgeber gibt einen allgemeinen Überblick zum Stand September 2026. Er ersetzt keine Prüfung Ihrer Verträge und keine berufsrechtliche oder datenschutzrechtliche Beratung im Einzelfall.

Weiter: Wie wir Kanzleien herstellerneutral bei Auswahl, Vertragsprüfung und Umstieg begleiten, lesen Sie unter Kanzleisoftware-Auswahl. Die allgemeinen Kriterien finden Sie im Ratgeber Kanzleisoftware auswählen.

Quellen: § 203 StGB · § 43e BRAO · § 2 BORA (dejure.org) · DSGVO (EU) 2016/679 (abgerufen im September 2026)

Dieser Ratgeber beschreibt technische und organisatorische Grundlagen. Er ist keine Rechtsberatung. Funktionen der genannten Produkte ändern sich häufig; wir prüfen die Angaben halbjährlich.

Häufige Fragen

Ist eine lokale Installation berufsrechtlich sicherer als die Cloud?

Nicht automatisch. Auch bei lokalen Installationen haben oft Dienstleister Zugriff, etwa der IT-Betreuer oder der Softwarehersteller für Fernwartung. Dann gelten dieselben Anforderungen nach § 43e BRAO. Entscheidend sind Verträge und Schutzmaßnahmen, nicht der Standort des Servers allein.

Reicht ein Standardvertrag des Cloud-Anbieters?

Oft ja, wenn er die Punkte aus § 43e Abs. 3 BRAO und Art. 28 DSGVO abdeckt. Viele Anbieter von Kanzleisoftware haben entsprechende Vereinbarungen vorbereitet. Prüfen Sie trotzdem, ob Verschwiegenheit, Belehrung, Unterauftragnehmer und Textform geregelt sind.

Was passiert mit meinen Daten, wenn ich den Anbieter wechsle?

Das muss der Vertrag regeln. Achten Sie auf einen vollständigen Datenexport in einem nutzbaren Format und auf die Löschung beim Anbieter nach Vertragsende, mit Bestätigung.

Zwei Menschen stehen auf einer Anhöhe neben einem großen Baum und blicken über ein weites Tal.