Darf ich als Anwalt eine Cloud-Kanzleisoftware nutzen?
Ja, wenn Sie den Anbieter nach den Regeln von § 43e BRAO einbinden. Eine Cloud-Kanzleisoftware ist berufsrechtlich eine Dienstleistung, bei der ein externer Anbieter Zugang zu Mandatsgeheimnissen erhalten kann. Das ist seit 2017 ausdrücklich geregelt und erlaubt.
Vorher war die Rechtslage unsicher. Mit dem Gesetz zur Neuregelung des Schutzes von Geheimnissen bei der Mitwirkung Dritter an der Berufsausübung schweigepflichtiger Personen hat der Gesetzgeber § 203 StGB angepasst und § 43e in die BRAO eingefügt. Seitdem gibt es einen klaren Rahmen.
Was sagt § 203 StGB zur Cloud?
§ 203 StGB erlaubt die Offenbarung an mitwirkende Personen, soweit das für deren Tätigkeit erforderlich ist. Absatz 3 Satz 2 nennt ausdrücklich „sonstige Personen“, die an der beruflichen Tätigkeit mitwirken. Darunter fallen auch externe Dienstleister wie Cloud-Anbieter.
Die Kehrseite steht in Absatz 4: Wer eine mitwirkende Person nicht zur Geheimhaltung verpflichtet und diese dann ein Geheimnis unbefugt offenbart, kann sich selbst strafbar machen. Die Verpflichtung des Anbieters ist deshalb Ihr eigener Schutz. Den Wortlaut finden Sie auf gesetze-im-internet.de.
Was muss im Vertrag mit dem Cloud-Anbieter stehen?
Die Mindestinhalte gibt § 43e Abs. 3 BRAO vor. Der Vertrag bedarf der Textform. Eine E-Mail oder ein elektronisch bestätigtes Dokument reicht dafür aus, eine Unterschrift auf Papier ist nicht nötig.
Checkliste Vertrag nach § 43e BRAO:
- Vertrag in Textform.
- Verpflichtung des Anbieters zur Verschwiegenheit, mit Belehrung über die strafrechtlichen Folgen einer Pflichtverletzung (Nr. 1).
- Verpflichtung, sich nur so weit Kenntnis von Geheimnissen zu verschaffen, wie es zur Vertragserfüllung erforderlich ist (Nr. 2).
- Festlegung, ob der Anbieter weitere Personen oder Unterauftragnehmer einsetzen darf; falls ja, deren Verpflichtung zur Verschwiegenheit in Textform (Nr. 3).
- Dokumentation Ihrer sorgfältigen Auswahl (Abs. 2).
- Recht zur sofortigen Beendigung, wenn die Vorgaben nicht eingehalten werden (Abs. 2 Satz 2).
Ergänzend sinnvoll, wenn auch nicht in § 43e genannt: Regelungen zu Datenexport, Löschung nach Vertragsende, Verfügbarkeit und Benachrichtigung bei Sicherheitsvorfällen.
Was gilt, wenn Server oder Dienstleister im Ausland sitzen?
Dann muss der Geheimnisschutz dort dem inländischen vergleichbar sein. § 43e Abs. 4 BRAO erlaubt die Inanspruchnahme von Dienstleistungen im Ausland nur unter dieser Voraussetzung, es sei denn, der Schutz der Geheimnisse gebietet das nicht.
Für Mitgliedstaaten der EU wird ein vergleichbarer Schutz überwiegend angenommen. Bei Anbietern oder Unterauftragnehmern außerhalb der EU ist eine genauere Prüfung nötig, berufsrechtlich wie datenschutzrechtlich. Fragen Sie deshalb nicht nur, wo die Server stehen, sondern auch, welche Unternehmen Zugriff haben können, etwa für Wartung oder Support.
Welche Rolle spielt die DSGVO neben dem Berufsrecht?
Sie gilt zusätzlich. § 43e Abs. 8 BRAO stellt klar, dass der Datenschutz unberührt bleibt. Der Cloud-Anbieter ist in aller Regel Auftragsverarbeiter. Sie brauchen deshalb einen Vertrag nach Art. 28 DSGVO.
Weitere Punkte aus der DSGVO:
- Technische und organisatorische Maßnahmen nach Art. 32 DSGVO, vom Anbieter dokumentiert.
- Bei Übermittlungen in Drittländer eine Grundlage nach Art. 44 ff. DSGVO.
- Eintrag im Verzeichnis der Verarbeitungstätigkeiten.
- Information in Ihrer Datenschutzerklärung für Mandanten.
In der Praxis lassen sich der Vertrag nach § 43e BRAO und der AV-Vertrag oft in einem Dokument zusammenfassen. Beide Regelwerke müssen aber vollständig abgedeckt sein.
Welche technischen Maßnahmen verlangt § 2 BORA?
Maßnahmen, die risikoadäquat und für den Anwaltsberuf zumutbar sind. § 2 BORA verpflichtet Anwältinnen und Anwälte, die zum Schutz des Mandatsgeheimnisses erforderlichen organisatorischen und technischen Maßnahmen zu ergreifen. Technische Maßnahmen genügen danach, soweit sie im Anwendungsbereich des Datenschutzrechts dessen Anforderungen entsprechen.
Für Cloud-Kanzleisoftware heißt das konkret: verschlüsselte Übertragung, Verschlüsselung der gespeicherten Daten, Zwei-Faktor-Anmeldung, ein Rechtekonzept und regelmäßige Datensicherung. Lassen Sie sich diese Punkte vom Anbieter beschreiben.
Cloud oder lokale Installation: Was ist sicherer?
Keines von beiden automatisch. Es kommt auf Betrieb und Verträge an.
| Aspekt | Cloud-Kanzleisoftware | Lokale Installation |
|---|---|---|
| Berufsrecht | Anbieter ist Dienstleister nach § 43e BRAO | oft ebenfalls Dienstleister (IT-Betreuung, Fernwartung) |
| Datenschutz | AV-Vertrag mit Anbieter | AV-Vertrag mit IT-Dienstleister, falls Zugriff |
| Updates und Sicherheit | durch den Anbieter | durch Kanzlei oder IT-Betreuer |
| Datensicherung | durch den Anbieter, Umfang vertraglich prüfen | eigene Verantwortung |
| Zugriff unterwegs | über Browser oder App | über VPN oder Fernzugriff |
| Abhängigkeit | vom Anbieter und von der Internetverbindung | von Hardware und IT-Betreuung |
| Kosten | laufende Miete | Anschaffung, Wartung, Server |
Für kleine Kanzleien ohne eigene IT-Betreuung kann die Cloud die sicherere Wahl sein, weil der Anbieter Updates und Sicherungen regelmäßig erledigt. Größere Kanzleien mit eigener IT haben mehr Spielraum.
Welche Fragen stelle ich dem Cloud-Anbieter?
Fragen, deren Antworten Sie für Ihre Dokumentation brauchen. Die sorgfältige Auswahl nach § 43e Abs. 2 BRAO lässt sich später nur belegen, wenn Sie die Antworten schriftlich haben.
Checkliste für das Anbietergespräch:
- Wo stehen die Rechenzentren, und wer betreibt sie?
- Welche Unterauftragnehmer gibt es, und wo sitzen sie?
- Liegt ein Vertrag vor, der § 43e Abs. 3 BRAO und Art. 28 DSGVO abdeckt?
- Wie sind die Daten verschlüsselt, bei der Übertragung und bei der Speicherung?
- Wer beim Anbieter kann auf Mandatsdaten zugreifen, und wird das protokolliert?
- Gibt es Zwei-Faktor-Anmeldung und ein Rollen- und Rechtekonzept?
- Wie oft werden Daten gesichert, und wie schnell ist eine Wiederherstellung möglich?
- Welche Nachweise gibt es, etwa Prüfberichte oder Zertifizierungen?
- Wie erhalten Sie Ihre Daten bei Vertragsende, und wann werden sie gelöscht?
- Wie und wie schnell informiert der Anbieter bei Sicherheitsvorfällen?
Brauche ich die Einwilligung meiner Mandanten?
Für eine allgemeine Kanzleisoftware in der Regel nicht. § 43e Abs. 5 BRAO verlangt eine Einwilligung nur bei Dienstleistungen, die unmittelbar einem einzelnen Mandat dienen. Eine Kanzleisoftware dient der gesamten Kanzleiorganisation.
Informieren sollten Sie Mandanten trotzdem, und zwar in der Datenschutzerklärung. Wer ganz offen sein will, nennt den Einsatz eines Cloud-Dienstleisters auch in der Mandatsvereinbarung.
Was gilt für Microsoft 365 und andere Cloud-Dienste?
Dieselben Regeln. Die Anforderungen aus § 203 StGB, § 43e BRAO und der DSGVO gelten nicht nur für die Kanzleisoftware, sondern für jeden Dienst, über den Mandatsdaten laufen: E-Mail, Dateiablage, Videokonferenzen, Diktat, Online-Terminbuchung.
Viele Kanzleien prüfen die Kanzleisoftware sorgfältig und übersehen den E-Mail-Dienst oder die Dateiablage. Legen Sie deshalb eine Liste aller Cloud-Dienste an, die Mandatsdaten berühren, und prüfen Sie für jeden Vertrag, Verarbeitungsort und Schutzmaßnahmen. Das gilt auch für KI-Funktionen, die in solche Dienste eingebaut werden. Mehr dazu im Ratgeber Darf ein Anwalt ChatGPT nutzen?
Keine Rechtsberatung: Dieser Ratgeber gibt einen allgemeinen Überblick zum Stand September 2026. Er ersetzt keine Prüfung Ihrer Verträge und keine berufsrechtliche oder datenschutzrechtliche Beratung im Einzelfall.
Weiter: Wie wir Kanzleien herstellerneutral bei Auswahl, Vertragsprüfung und Umstieg begleiten, lesen Sie unter Kanzleisoftware-Auswahl. Die allgemeinen Kriterien finden Sie im Ratgeber Kanzleisoftware auswählen.
Quellen: § 203 StGB · § 43e BRAO · § 2 BORA (dejure.org) · DSGVO (EU) 2016/679 (abgerufen im September 2026)
Dieser Ratgeber beschreibt technische und organisatorische Grundlagen. Er ist keine Rechtsberatung. Funktionen der genannten Produkte ändern sich häufig; wir prüfen die Angaben halbjährlich.
