Kanzleien und Praxen dürfen Cloud-Software nutzen, wenn sie den Anbieter nach § 203 Abs. 3 und 4 StGB wirksam zur Verschwiegenheit verpflichten. Anwälte brauchen dafür einen Vertrag in Textform nach § 43e BRAO, Steuerberater nach § 62a StBerG. Der Auftragsverarbeitungsvertrag nach der DSGVO ersetzt diese Verpflichtung nicht.
Seit der Reform des § 203 StGB im November 2017 dürfen Berufsgeheimnisträger externe Dienstleister wie Cloud-Anbieter einbinden, soweit das für deren Tätigkeit erforderlich ist. Im Gegenzug müssen sie den Dienstleister zur Geheimhaltung verpflichten, sonst machen sie sich selbst strafbar. Für Anwälte schreibt § 43e BRAO Textform, Belehrung über die Strafbarkeit und Regeln für Unterauftragnehmer vor. Bei Diensten im Ausland muss der Geheimnisschutz dem deutschen vergleichbar sein. Im Verzeichnis von Branchen-Software werden 7 von 8 Kanzleisoftware-Produkten auch als Cloud angeboten (Stand 10. September 2026).
Wer ist Berufsgeheimnisträger im Sinne von § 203 StGB?
Berufsgeheimnisträger im Sinne von § 203 StGB sind Angehörige von Berufen, denen fremde Geheimnisse anvertraut werden, darunter Ärzte, Zahnärzte, Apotheker, Psychotherapeuten, Rechtsanwälte, Notare, Steuerberater und Wirtschaftsprüfer. Die unbefugte Offenbarung eines solchen Geheimnisses wird mit Freiheitsstrafe bis zu einem Jahr oder Geldstrafe bestraft.
Ein Berufsgeheimnis ist jede Tatsache, die einer der genannten Personen in ihrer beruflichen Eigenschaft anvertraut oder bekannt wird und an deren Geheimhaltung der Betroffene ein Interesse hat. Dazu gehören Diagnosen, Mandatsinhalte, Vermögensverhältnisse und bereits die Tatsache, dass jemand Patient oder Mandant ist.
Die Verschwiegenheitspflicht besteht doppelt. Strafrechtlich regelt sie § 203 StGB. Berufsrechtlich ergänzen sie die Berufsordnungen, etwa § 43a Abs. 2 BRAO für Rechtsanwälte und § 57 StBerG für Steuerberater. Neben beiden gilt das Datenschutzrecht. Die drei Ebenen verfolgen verschiedene Ziele und haben verschiedene Anforderungen.
Dürfen Kanzleien und Praxen überhaupt Cloud-Software nutzen?
Kanzleien und Praxen dürfen Cloud-Software nutzen. Nach § 203 Abs. 3 Satz 2 StGB ist die Offenbarung gegenüber sonstigen mitwirkenden Personen erlaubt, soweit sie für deren Tätigkeit erforderlich ist. Cloud-Anbieter, IT-Dienstleister und Wartungsfirmen zählen zu diesen mitwirkenden Personen, wenn sie an der Berufsausübung mitwirken.
Vor November 2017 war diese Frage umstritten. Jeder technische Zugriff eines externen Dienstleisters auf Mandanten- oder Patientendaten konnte als unbefugte Offenbarung gelten. Das Gesetz zur Neuregelung des Schutzes von Geheimnissen bei der Mitwirkung Dritter an der Berufsausübung schweigepflichtiger Personen hat diese Lage geklärt. Es ist am 9. November 2017 in Kraft getreten.
Die Befugnis hat zwei Grenzen. Erstens gilt sie nur, soweit die Offenbarung für die Tätigkeit des Dienstleisters erforderlich ist. Ein Hosting-Anbieter braucht keinen Lesezugriff auf Akteninhalte, wenn die Daten verschlüsselt gespeichert werden können. Zweitens verlagert § 203 Abs. 4 Satz 2 Nr. 1 StGB die Verantwortung auf den Berufsgeheimnisträger: Er macht sich strafbar, wenn er nicht dafür sorgt, dass der Dienstleister zur Geheimhaltung verpflichtet wurde und dieser das Geheimnis dann offenbart.
Den Dienstleister selbst trifft seit der Reform ebenfalls eine Strafbarkeit nach § 203 Abs. 4 Satz 1 StGB. Nach § 53a StPO haben mitwirkende Personen zudem ein abgeleitetes Zeugnisverweigerungsrecht.
Wie funktioniert der Vier-Schichten-Check für Cloud-Dienstleister?
Der Vier-Schichten-Check prüft einen Cloud-Dienstleister in vier Schichten: Erforderlichkeit des Zugriffs, Verschwiegenheitsverpflichtung im Vertrag, Standort der Leistung und Einwilligung bei mandatsbezogenen Diensten. Parallel läuft die datenschutzrechtliche Prüfung mit Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Schicht 1: Erforderlichkeit
Die Kanzlei oder Praxis legt fest, welche Daten der Dienstleister für seine Leistung tatsächlich sehen muss. Ein Softwareanbieter braucht für den Support Zugriff auf ein konkretes Problem, nicht auf den gesamten Datenbestand. Verschlüsselung und rollenbasierte Supportzugänge reduzieren den Umfang der Offenbarung.
Schicht 2: Verschwiegenheitsverpflichtung
Für Rechtsanwälte schreibt § 43e Abs. 3 BRAO einen Vertrag in Textform vor. Der Vertrag verpflichtet den Dienstleister unter Belehrung über die strafrechtlichen Folgen zur Verschwiegenheit, beschränkt seine Kenntnisnahme auf das Erforderliche und regelt, ob er Unterauftragnehmer einsetzen darf. Setzt er welche ein, muss er diese ebenfalls in Textform verpflichten. Für Steuerberater enthält § 62a StBerG eine entsprechende Regelung. Für Ärzte und Psychotherapeuten ergibt sich die Pflicht zur Verpflichtung unmittelbar aus § 203 Abs. 4 StGB.
Schicht 3: Standort der Leistung
Wird die Dienstleistung im Ausland erbracht, darf ein Anwalt nach § 43e Abs. 4 BRAO den Zugang zu Geheimnissen nur eröffnen, wenn der Geheimnisschutz dort dem inländischen vergleichbar ist. In den Mitgliedstaaten der EU wird das in der Regel angenommen. Bei Drittstaaten prüft die Kanzlei zusätzlich behördliche Zugriffsrechte, etwa nach US-Recht.
Schicht 4: Einwilligung bei mandatsbezogenen Diensten
Dient eine Dienstleistung unmittelbar einem einzelnen Mandat, etwa ein externer Übersetzungs- oder Schreibdienst für eine bestimmte Akte, ist nach § 43e Abs. 5 BRAO die Einwilligung des Mandanten erforderlich. Allgemeine Kanzleisoftware und Cloud-Speicher dienen der Kanzlei insgesamt und fallen nicht unter diese Einwilligungspflicht.
Legt ein Anbieter von Kanzlei- oder Praxissoftware neben dem Auftragsverarbeitungsvertrag eine eigene Verschwiegenheitsvereinbarung vor, liegt der Prüfpunkt im Detail: Enthält das Dokument die ausdrückliche Belehrung über die Strafbarkeit nach § 203 StGB, und erstreckt es sich auf Unterauftragnehmer wie das Rechenzentrum? Eine Klausel, die nur auf „Vertraulichkeit“ oder die DSGVO verweist, erfüllt § 43e Abs. 3 BRAO nicht. Die unterschriebene oder in Textform bestätigte Fassung gehört in die Kanzleiakte zum Dienstleister.
Worin unterscheiden sich Verschwiegenheitsvertrag und Auftragsverarbeitungsvertrag?
Der Verschwiegenheitsvertrag schützt das Berufsgeheimnis nach § 203 StGB und dem Berufsrecht. Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO schützt personenbezogene Daten. Beide Verträge haben verschiedene Rechtsgrundlagen, Inhalte und Sanktionen. Berufsgeheimnisträger brauchen beim Cloud-Einsatz in der Regel beide.
| Merkmal | Verschwiegenheitsvertrag | Auftragsverarbeitungsvertrag |
|---|---|---|
| Rechtsgrundlage | § 203 StGB, § 43e BRAO, § 62a StBerG | Art. 28 DSGVO |
| Schutzgut | Anvertraute Geheimnisse, auch ohne Personenbezug | Personenbezogene Daten |
| Pflichtinhalt | Verpflichtung, Belehrung über Strafbarkeit, Unterauftragnehmer | Gegenstand, Weisungen, technische und organisatorische Maßnahmen, Unterauftragsverarbeiter |
| Sanktion | Strafe nach § 203 StGB, berufsrechtliche Maßnahmen | Bußgeld nach Art. 83 DSGVO |
Die Inhalte des Auftragsverarbeitungsvertrags beschreibt der Pillar-Beitrag Auftragsverarbeitungsvertrag: was beim Softwareeinsatz zu regeln ist. Die weiteren Datenschutzpunkte der Auswahl stehen unter Worauf ist bei der Softwareauswahl datenschutzrechtlich zu achten?.
Dieser Beitrag ist redaktionelle Information und keine Rechtsberatung. Die Anforderungen unterscheiden sich je nach Beruf und Berufsordnung der zuständigen Kammer. Das Urteil des EU-Gerichts vom 3. September 2025 zum EU-US Data Privacy Framework (Rs. T-553/23) betrifft den Datenschutz, nicht die berufsrechtliche Frage des vergleichbaren Geheimnisschutzes nach § 43e Abs. 4 BRAO. Kanzleien und Praxen klären Drittstaaten-Konstellationen mit ihrer Kammer.
Was bedeutet das für Kanzleien und Praxen konkret?
Für Kanzleien und Praxen bedeutet das: Jeder Cloud-Dienst mit möglichem Zugriff auf Mandanten- oder Patientendaten braucht eine dokumentierte Verschwiegenheitsverpflichtung, einen Auftragsverarbeitungsvertrag und eine Standortprüfung. Das gilt für Kanzlei- und Praxissoftware ebenso wie für E-Mail, Cloud-Speicher, Fernwartung und Telefonie.
In Anwaltskanzleien betrifft das neben der Kanzleisoftware vor allem Dienste rund um das beA und die elektronische Akte. Die Anbindung des Postfachs beschreibt der Beitrag beA: Pflichten, Ablauf und Anbindung an die Kanzleisoftware. Im Verzeichnis sind unter Kanzleisoftware für Anwaltskanzlei 8 Produkte gelistet. Davon werden 2 nur als Cloud und 5 wahlweise als Cloud oder lokal angeboten, für 1 Produkt liegt keine Angabe vor (Stand der Prüfung: 10. September 2026).
In Arztpraxen kommen die Anwendungen der Telematikinfrastruktur hinzu. Die elektronische Patientenakte liegt nicht beim Softwareanbieter der Praxis, sondern bei der Krankenkasse des Versicherten, wie der Beitrag Elektronische Patientenakte: was Praxen konkret tun müssen erklärt. Für das Praxisverwaltungssystem selbst gilt der Vier-Schichten-Check. Unter Praxisverwaltung (PVS) für Arztpraxis sind 3 Produkte gelistet, 2 davon mit Cloud-Betrieb.
Die grundsätzliche Abwägung zwischen Cloud und eigenem Server fasst der Glossar-Eintrag Cloud oder lokale Installation zusammen. Auch bei lokalem Betrieb bleibt der Vier-Schichten-Check relevant, sobald ein Dienstleister per Fernwartung auf den Server zugreift.
💬 Meine Einschätzung
Die gängige Annahme lautet, dass ein lokaler Server das Berufsgeheimnis besser schützt als die Cloud. Rechtlich trifft das so nicht zu. Seit 2017 ist nicht der Speicherort entscheidend, sondern die Verpflichtung jedes Dienstleisters, der Zugriff erhalten kann. Ein lokaler Server mit Fernwartung durch ein IT-Systemhaus ohne Verschwiegenheitsvertrag ist die riskantere Konstellation als eine Cloud-Kanzleisoftware mit sauberem Vertrag nach § 43e BRAO. Die Auswertung des Verzeichnisses zeigt, dass 7 von 8 Kanzleisoftware-Produkten Cloud-Betrieb anbieten. Die Frage lautet deshalb weniger, ob eine Kanzlei in die Cloud geht, als welche Verträge sie dafür in der Akte hat.
- Seit 9. November 2017 erlaubt § 203 Abs. 3 StGB die Einbindung mitwirkender Dienstleister, soweit erforderlich
- Ohne Verschwiegenheitsverpflichtung droht dem Berufsgeheimnisträger selbst Strafe nach § 203 Abs. 4 StGB
- Der Vier-Schichten-Check: Erforderlichkeit, Verpflichtung in Textform, Standort, Einwilligung bei Einzelmandaten
- Verschwiegenheitsvertrag und Auftragsverarbeitungsvertrag sind zwei getrennte Pflichten
- 7 von 8 Kanzleisoftware-Produkten im Verzeichnis sind als Cloud verfügbar (Stand 10. September 2026)
Häufige Fragen zu Berufsgeheimnisträgern und Cloud
Reicht ein Auftragsverarbeitungsvertrag für Kanzleien und Praxen aus?
Nein, ein Auftragsverarbeitungsvertrag reicht nicht aus. Er erfüllt die DSGVO, aber nicht die Verpflichtung zur Verschwiegenheit nach § 203 Abs. 4 StGB und § 43e BRAO. Beide Pflichten lassen sich in einem Dokument bündeln, wenn es alle Pflichtinhalte enthält.
Muss der Mandant der Nutzung einer Cloud-Kanzleisoftware zustimmen?
Nein, für allgemeine Kanzleisoftware ist keine Einwilligung erforderlich. Eine Einwilligung verlangt § 43e Abs. 5 BRAO nur bei Diensten, die unmittelbar einem einzelnen Mandat dienen.
Dürfen Berufsgeheimnisträger Cloud-Anbieter außerhalb der EU nutzen?
Für Anwälte nur, wenn der Geheimnisschutz im Leistungsstaat dem deutschen vergleichbar ist (§ 43e Abs. 4 BRAO). Bei Drittstaaten klären Kanzleien die Einordnung vorab mit der Rechtsanwaltskammer.
Gilt die Verpflichtung auch für den IT-Dienstleister mit Fernwartung?
Ja, ein IT-Dienstleister mit Fernwartungszugang ist eine mitwirkende Person im Sinne von § 203 Abs. 3 StGB. Er muss ebenso zur Verschwiegenheit verpflichtet werden wie ein Cloud-Anbieter.
Braucht es die Verpflichtung, wenn der Dienstleister selbst Berufsgeheimnisträger ist?
Nein, nach § 43e Abs. 6 BRAO entfallen die Vertragsanforderungen, wenn der Dienstleister bereits gesetzlich zur Verschwiegenheit verpflichtet ist, etwa eine andere Anwaltskanzlei.
Quellen und weiterführende Literatur
- Strafgesetzbuch, § 203 StGB in der Fassung des Gesetzes zur Neuregelung des Schutzes von Geheimnissen bei der Mitwirkung Dritter an der Berufsausübung schweigepflichtiger Personen, in Kraft seit 9. November 2017
- Bundesrechtsanwaltsordnung, §§ 43a und 43e BRAO
- Steuerberatungsgesetz, §§ 57 und 62a StBerG
- Strafprozessordnung, § 53a StPO zum Zeugnisverweigerungsrecht mitwirkender Personen
- Datenschutz-Grundverordnung, Art. 28 und Art. 83 DSGVO
- Gericht der Europäischen Union, Urteil vom 3. September 2025, Rs. T-553/23 (Latombe/Kommission), zum EU-US Data Privacy Framework
- Branchen-Software — Verzeichnis, Kategorien Kanzleisoftware und Praxisverwaltung, Stand der Prüfung 10. September 2026