Brauche ich eine KI-Richtlinie für meine Kanzlei?
Ja, sobald mehr als eine Person in der Kanzlei KI nutzt. Vorgeschrieben ist sie nicht. Ohne schriftliche Regeln entscheidet aber jede Mitarbeiterin selbst, welche Daten sie in welches Werkzeug eingibt. Das ist mit der Verschwiegenheitspflicht nach § 43a Abs. 2 BRAO schwer vereinbar.
Eine Richtlinie hilft außerdem bei drei weiteren Pflichten: bei der Auswahl und Überwachung von Dienstleistern nach § 43e BRAO, bei den Rechenschaftspflichten der DSGVO und bei den Maßnahmen zur KI-Kompetenz nach Art. 4 KI-Verordnung. Mehr dazu im Ratgeber KI-Kompetenzpflicht in der Kanzlei.
Was gehört in eine KI-Richtlinie?
Die Antworten auf fünf Fragen: Was ist erlaubt, womit, mit welchen Daten, wie wird geprüft, wer entscheidet.
Checkliste Inhalte:
- Geltungsbereich: wer, welche Tätigkeiten, auch Homeoffice und private Geräte.
- Freigegebene Werkzeuge mit Tarif (z. B. „Geschäftstarif, nicht die Privatversion“).
- Datenklassen und was davon in welches Werkzeug darf.
- Verbotene Nutzungen.
- Prüfpflichten für Ergebnisse.
- Kennzeichnung und Transparenz gegenüber Mandanten.
- Umgang mit Fehlern und Vorfällen.
- Schulung und Einweisung neuer Mitarbeitender.
- Verantwortliche Person und Ansprechpartner.
- Überprüfungsturnus.
Wie sieht eine Muster-Gliederung aus?
Zehn kurze Abschnitte reichen. Die Beispielformulierungen sind Vorschläge und müssen an Ihre Kanzlei angepasst werden.
- Zweck und Geltungsbereich „Diese Richtlinie gilt für alle Berufsträger, Mitarbeitenden, Auszubildenden und freien Mitarbeitenden der Kanzlei bei jeder beruflichen Nutzung von KI-Werkzeugen, auch außerhalb der Kanzleiräume.“
- Begriffe Was die Kanzlei unter KI-Werkzeug, Mandantendaten und anonymisierten Daten versteht.
- Freigegebene Werkzeuge „Freigegeben sind ausschließlich die in Anlage 1 genannten Werkzeuge in den dort genannten Tarifen. Andere Werkzeuge dürfen nur nach Freigabe durch die KI-verantwortliche Person genutzt werden.“
- Daten und Vertraulichkeit Verweis auf die Datentabelle (siehe unten). „Im Zweifel gilt ein Datum als Mandantendatum.“
- Verbotene Nutzungen „Unzulässig sind insbesondere: die Eingabe von Mandantendaten in nicht freigegebene Werkzeuge, der Versand von KI-Texten ohne menschliche Prüfung, die Nutzung privater Konten für Kanzleiaufgaben.“
- Prüfung von Ergebnissen „Fundstellen, Aktenzeichen, Zitate, Zahlen und Fristen aus KI-Ergebnissen werden vor jeder Verwendung in einer verlässlichen Quelle geprüft.“
- Transparenz gegenüber Mandanten Ob und wie die Kanzlei über KI-Einsatz informiert, etwa in der Mandatsvereinbarung.
- Vorfälle „Werden Mandantendaten versehentlich in ein nicht freigegebenes Werkzeug eingegeben, ist die KI-verantwortliche Person unverzüglich zu informieren.“ Anschließend Prüfung, ob eine Meldung nach Art. 33 DSGVO nötig ist.
- Schulung Einweisung vor der ersten Nutzung, Auffrischung bei neuen Werkzeugen, Dokumentation der Teilnahme.
- Verantwortung und Überprüfung Wer die Richtlinie pflegt, wie oft sie überprüft wird, Datum der letzten Fassung.
Anlage 1 ist die Liste der freigegebenen Werkzeuge. Sie ändert sich häufiger als die Richtlinie selbst und sollte deshalb getrennt geführt werden.
Welche Daten dürfen in welches KI-Werkzeug?
Das regelt am besten eine Tabelle, die jede Mitarbeiterin auf einen Blick versteht. Das folgende Beispiel zeigt den Aufbau. Welche Werkzeuge in welche Spalte gehören, hängt von Ihren Verträgen ab.
| Datenklasse | Beispiel | Privatversion eines KI-Assistenten | Geschäftstarif mit Vertrag nach § 43e BRAO und Art. 28 DSGVO | Lokale KI in der Kanzlei |
|---|---|---|---|---|
| Öffentliche Informationen | Gesetzestext, eigener Newsletter | erlaubt | erlaubt | erlaubt |
| Interne Kanzleidaten ohne Mandatsbezug | Stellenanzeige, Ablaufbeschreibung | nicht erlaubt | erlaubt | erlaubt |
| Wirksam anonymisierte Sachverhalte | abstrakte Fallfrage | nach Prüfung | erlaubt | erlaubt |
| Mandantendaten | Schriftsatz, Korrespondenz | nicht erlaubt | erlaubt, soweit erforderlich | erlaubt |
| Besonders sensible Mandantendaten | Strafsachen, Gesundheitsdaten | nicht erlaubt | nach Einzelfreigabe | erlaubt |
„Erlaubt“ heißt hier: nach der Richtlinie zulässig, sofern die übrigen Regeln eingehalten werden. Die Vor- und Nachteile lokaler Systeme erklärt der Ratgeber Lokale KI vs. Cloud-KI.
Wie regle ich die Prüfung von KI-Ergebnissen?
Mit einer festen Regel: Nichts verlässt die Kanzlei ungeprüft. Sprachmodelle können Fundstellen und Aktenzeichen erfinden, die echt aussehen. Die Verantwortung für jeden Schriftsatz bleibt bei der Anwältin oder dem Anwalt.
Bewährt sind drei Prüfstufen: Fakten und Fundstellen gegen die Quelle prüfen, rechtliche Aussagen fachlich bewerten, Sprache und Ton an den Empfänger anpassen. Für Fristen gilt zusätzlich: KI darf Hinweise geben, die Eintragung im Fristenkalender erfolgt nach der üblichen Kontrolle.
Wer ist für die KI-Richtlinie verantwortlich?
Die Kanzleileitung, unterstützt von einer benannten Ansprechperson. In kleinen Kanzleien ist das oft der Inhaber selbst. In größeren Kanzleien bewährt sich ein kleines Team aus einer Anwältin, einer Person aus dem Sekretariat und, falls vorhanden, dem Datenschutzbeauftragten.
Die Ansprechperson gibt neue Werkzeuge frei, beantwortet Fragen im Alltag und nimmt Vorfälle entgegen.
Wie führe ich die Richtlinie im Team ein?
Mit einer kurzen Schulung und Beispielen aus dem eigenen Alltag. Eine Richtlinie, die nur per E-Mail verschickt wird, wird selten gelesen.
So gehen Sie vor:
- Entwurf mit zwei, drei Nutzern aus dem Team besprechen.
- Richtlinie in einer Teambesprechung vorstellen, mit Beispielen: „Darf ich diesen Brief in das Werkzeug geben?“
- Kenntnisnahme schriftlich bestätigen lassen.
- Freigabeliste an einem Ort ablegen, den alle kennen.
- Nach drei Monaten fragen: Was ist unklar? Was fehlt?
Welche Fehler passieren bei KI-Richtlinien häufig?
Zu allgemein, zu lang oder ohne Bezug zu den tatsächlich genutzten Werkzeugen. Eine Richtlinie, die nur „verantwortungsvollen Umgang mit KI“ fordert, beantwortet keine Frage aus dem Alltag.
Typische Schwächen:
- Keine Liste freigegebener Werkzeuge, nur allgemeine Grundsätze.
- Kein Unterschied zwischen Privat- und Geschäftstarifen desselben Anbieters.
- Keine Regel für KI-Funktionen, die in Kanzleisoftware oder Microsoft 365 eingebaut werden.
- Keine Ansprechperson, deshalb entscheidet jeder selbst.
- Keine Regel für Vorfälle, deshalb werden Fehler verschwiegen statt behoben.
- Ein Verbot jeder KI-Nutzung, das im Alltag umgangen wird.
Der letzte Punkt ist besonders riskant. Ein pauschales Verbot führt oft dazu, dass Mitarbeitende private Konten nutzen, über die die Kanzlei keine Kontrolle hat.
Wie oft muss die KI-Richtlinie aktualisiert werden?
Die Freigabeliste bei jeder Änderung, die Richtlinie selbst mindestens einmal im Jahr. KI-Werkzeuge, Tarife und Vertragsbedingungen ändern sich schnell. Ein neuer Tarif kann andere Regeln zum Training oder zum Ort der Verarbeitung haben.
Legen Sie deshalb einen festen Termin fest, etwa zum Jahresbeginn, und prüfen Sie zusätzlich anlassbezogen: bei neuen Werkzeugen, neuen KI-Funktionen in der Kanzleisoftware oder Änderungen der Rechtslage.
Wie passt die Richtlinie zum Datenschutz?
Sie ergänzt die bestehenden Datenschutzunterlagen der Kanzlei. Jedes freigegebene KI-Werkzeug, das personenbezogene Daten verarbeitet, gehört in das Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO. Für den Anbieter brauchen Sie einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Beziehen Sie, falls vorhanden, den Datenschutzbeauftragten früh ein. Er kann prüfen, ob für einzelne Anwendungen eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO nötig ist, und ob die Informationen für Mandanten in der Datenschutzerklärung angepasst werden müssen.
Keine Rechtsberatung: Dieser Ratgeber und die Muster-Gliederung geben einen allgemeinen Überblick zum Stand September 2026. Sie ersetzen keine Prüfung Ihres Einzelfalls. Die Formulierungsbeispiele müssen an Ihre Kanzlei, Ihre Verträge und Ihre Werkzeuge angepasst werden.
Weiter: Wie wir Kanzleien bei KI-Richtlinie, Werkzeugauswahl und Einführung unterstützen, lesen Sie unter KI-Einführung in der Kanzlei.
Quellen: § 43a BRAO · § 43e BRAO · DSGVO (EU) 2016/679 · KI-Verordnung (EU) 2024/1689 (abgerufen im September 2026)
Dieser Ratgeber beschreibt technische und organisatorische Grundlagen. Er ist keine Rechtsberatung. Funktionen der genannten Produkte ändern sich häufig; wir prüfen die Angaben halbjährlich.
