Berufsgeheimnisträger und Cloud: was Kanzleien und Praxen beachten müssen

Kanzleien und Praxen dürfen Cloud-Software nutzen, wenn sie den Anbieter nach § 203 Abs. 3 und 4 StGB wirksam zur Verschwiegenheit verpflichten. Anwälte brauchen dafür einen Vertrag in Textform nach § 43e BRAO, Steuerberater nach § 62a StBerG. Der Auftragsverarbeitungsvertrag nach der DSGVO ersetzt diese Verpflichtung nicht.

📋 Kurz zusammengefasst

Seit der Reform des § 203 StGB im November 2017 dürfen Berufsgeheimnisträger externe Dienstleister wie Cloud-Anbieter einbinden, soweit das für deren Tätigkeit erforderlich ist. Im Gegenzug müssen sie den Dienstleister zur Geheimhaltung verpflichten, sonst machen sie sich selbst strafbar. Für Anwälte schreibt § 43e BRAO Textform, Belehrung über die Strafbarkeit und Regeln für Unterauftragnehmer vor. Bei Diensten im Ausland muss der Geheimnisschutz dem deutschen vergleichbar sein. Im Verzeichnis von Branchen-Software werden 7 von 8 Kanzleisoftware-Produkten auch als Cloud angeboten (Stand 10. September 2026).

Wer ist Berufsgeheimnisträger im Sinne von § 203 StGB?

Berufsgeheimnisträger im Sinne von § 203 StGB sind Angehörige von Berufen, denen fremde Geheimnisse anvertraut werden, darunter Ärzte, Zahnärzte, Apotheker, Psychotherapeuten, Rechtsanwälte, Notare, Steuerberater und Wirtschaftsprüfer. Die unbefugte Offenbarung eines solchen Geheimnisses wird mit Freiheitsstrafe bis zu einem Jahr oder Geldstrafe bestraft.

Ein Berufsgeheimnis ist jede Tatsache, die einer der genannten Personen in ihrer beruflichen Eigenschaft anvertraut oder bekannt wird und an deren Geheimhaltung der Betroffene ein Interesse hat. Dazu gehören Diagnosen, Mandatsinhalte, Vermögensverhältnisse und bereits die Tatsache, dass jemand Patient oder Mandant ist.

Die Verschwiegenheitspflicht besteht doppelt. Strafrechtlich regelt sie § 203 StGB. Berufsrechtlich ergänzen sie die Berufsordnungen, etwa § 43a Abs. 2 BRAO für Rechtsanwälte und § 57 StBerG für Steuerberater. Neben beiden gilt das Datenschutzrecht. Die drei Ebenen verfolgen verschiedene Ziele und haben verschiedene Anforderungen.

Dürfen Kanzleien und Praxen überhaupt Cloud-Software nutzen?

Kanzleien und Praxen dürfen Cloud-Software nutzen. Nach § 203 Abs. 3 Satz 2 StGB ist die Offenbarung gegenüber sonstigen mitwirkenden Personen erlaubt, soweit sie für deren Tätigkeit erforderlich ist. Cloud-Anbieter, IT-Dienstleister und Wartungsfirmen zählen zu diesen mitwirkenden Personen, wenn sie an der Berufsausübung mitwirken.

Vor November 2017 war diese Frage umstritten. Jeder technische Zugriff eines externen Dienstleisters auf Mandanten- oder Patientendaten konnte als unbefugte Offenbarung gelten. Das Gesetz zur Neuregelung des Schutzes von Geheimnissen bei der Mitwirkung Dritter an der Berufsausübung schweigepflichtiger Personen hat diese Lage geklärt. Es ist am 9. November 2017 in Kraft getreten.

Die Befugnis hat zwei Grenzen. Erstens gilt sie nur, soweit die Offenbarung für die Tätigkeit des Dienstleisters erforderlich ist. Ein Hosting-Anbieter braucht keinen Lesezugriff auf Akteninhalte, wenn die Daten verschlüsselt gespeichert werden können. Zweitens verlagert § 203 Abs. 4 Satz 2 Nr. 1 StGB die Verantwortung auf den Berufsgeheimnisträger: Er macht sich strafbar, wenn er nicht dafür sorgt, dass der Dienstleister zur Geheimhaltung verpflichtet wurde und dieser das Geheimnis dann offenbart.

Den Dienstleister selbst trifft seit der Reform ebenfalls eine Strafbarkeit nach § 203 Abs. 4 Satz 1 StGB. Nach § 53a StPO haben mitwirkende Personen zudem ein abgeleitetes Zeugnisverweigerungsrecht.

Wie funktioniert der Vier-Schichten-Check für Cloud-Dienstleister?

Der Vier-Schichten-Check prüft einen Cloud-Dienstleister in vier Schichten: Erforderlichkeit des Zugriffs, Verschwiegenheitsverpflichtung im Vertrag, Standort der Leistung und Einwilligung bei mandatsbezogenen Diensten. Parallel läuft die datenschutzrechtliche Prüfung mit Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Schicht 1: Erforderlichkeit

Die Kanzlei oder Praxis legt fest, welche Daten der Dienstleister für seine Leistung tatsächlich sehen muss. Ein Softwareanbieter braucht für den Support Zugriff auf ein konkretes Problem, nicht auf den gesamten Datenbestand. Verschlüsselung und rollenbasierte Supportzugänge reduzieren den Umfang der Offenbarung.

Schicht 2: Verschwiegenheitsverpflichtung

Für Rechtsanwälte schreibt § 43e Abs. 3 BRAO einen Vertrag in Textform vor. Der Vertrag verpflichtet den Dienstleister unter Belehrung über die strafrechtlichen Folgen zur Verschwiegenheit, beschränkt seine Kenntnisnahme auf das Erforderliche und regelt, ob er Unterauftragnehmer einsetzen darf. Setzt er welche ein, muss er diese ebenfalls in Textform verpflichten. Für Steuerberater enthält § 62a StBerG eine entsprechende Regelung. Für Ärzte und Psychotherapeuten ergibt sich die Pflicht zur Verpflichtung unmittelbar aus § 203 Abs. 4 StGB.

Schicht 3: Standort der Leistung

Wird die Dienstleistung im Ausland erbracht, darf ein Anwalt nach § 43e Abs. 4 BRAO den Zugang zu Geheimnissen nur eröffnen, wenn der Geheimnisschutz dort dem inländischen vergleichbar ist. In den Mitgliedstaaten der EU wird das in der Regel angenommen. Bei Drittstaaten prüft die Kanzlei zusätzlich behördliche Zugriffsrechte, etwa nach US-Recht.

Schicht 4: Einwilligung bei mandatsbezogenen Diensten

Dient eine Dienstleistung unmittelbar einem einzelnen Mandat, etwa ein externer Übersetzungs- oder Schreibdienst für eine bestimmte Akte, ist nach § 43e Abs. 5 BRAO die Einwilligung des Mandanten erforderlich. Allgemeine Kanzleisoftware und Cloud-Speicher dienen der Kanzlei insgesamt und fallen nicht unter diese Einwilligungspflicht.

💡 Expert Insight

Legt ein Anbieter von Kanzlei- oder Praxissoftware neben dem Auftragsverarbeitungsvertrag eine eigene Verschwiegenheitsvereinbarung vor, liegt der Prüfpunkt im Detail: Enthält das Dokument die ausdrückliche Belehrung über die Strafbarkeit nach § 203 StGB, und erstreckt es sich auf Unterauftragnehmer wie das Rechenzentrum? Eine Klausel, die nur auf „Vertraulichkeit“ oder die DSGVO verweist, erfüllt § 43e Abs. 3 BRAO nicht. Die unterschriebene oder in Textform bestätigte Fassung gehört in die Kanzleiakte zum Dienstleister.

Worin unterscheiden sich Verschwiegenheitsvertrag und Auftragsverarbeitungsvertrag?

Der Verschwiegenheitsvertrag schützt das Berufsgeheimnis nach § 203 StGB und dem Berufsrecht. Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO schützt personenbezogene Daten. Beide Verträge haben verschiedene Rechtsgrundlagen, Inhalte und Sanktionen. Berufsgeheimnisträger brauchen beim Cloud-Einsatz in der Regel beide.

Merkmal Verschwiegenheitsvertrag Auftragsverarbeitungsvertrag
Rechtsgrundlage § 203 StGB, § 43e BRAO, § 62a StBerG Art. 28 DSGVO
Schutzgut Anvertraute Geheimnisse, auch ohne Personenbezug Personenbezogene Daten
Pflichtinhalt Verpflichtung, Belehrung über Strafbarkeit, Unterauftragnehmer Gegenstand, Weisungen, technische und organisatorische Maßnahmen, Unterauftragsverarbeiter
Sanktion Strafe nach § 203 StGB, berufsrechtliche Maßnahmen Bußgeld nach Art. 83 DSGVO

Die Inhalte des Auftragsverarbeitungsvertrags beschreibt der Pillar-Beitrag Auftragsverarbeitungsvertrag: was beim Softwareeinsatz zu regeln ist. Die weiteren Datenschutzpunkte der Auswahl stehen unter Worauf ist bei der Softwareauswahl datenschutzrechtlich zu achten?.

⚠️ Wichtiger Hinweis

Dieser Beitrag ist redaktionelle Information und keine Rechtsberatung. Die Anforderungen unterscheiden sich je nach Beruf und Berufsordnung der zuständigen Kammer. Das Urteil des EU-Gerichts vom 3. September 2025 zum EU-US Data Privacy Framework (Rs. T-553/23) betrifft den Datenschutz, nicht die berufsrechtliche Frage des vergleichbaren Geheimnisschutzes nach § 43e Abs. 4 BRAO. Kanzleien und Praxen klären Drittstaaten-Konstellationen mit ihrer Kammer.

Was bedeutet das für Kanzleien und Praxen konkret?

Für Kanzleien und Praxen bedeutet das: Jeder Cloud-Dienst mit möglichem Zugriff auf Mandanten- oder Patientendaten braucht eine dokumentierte Verschwiegenheitsverpflichtung, einen Auftragsverarbeitungsvertrag und eine Standortprüfung. Das gilt für Kanzlei- und Praxissoftware ebenso wie für E-Mail, Cloud-Speicher, Fernwartung und Telefonie.

In Anwaltskanzleien betrifft das neben der Kanzleisoftware vor allem Dienste rund um das beA und die elektronische Akte. Die Anbindung des Postfachs beschreibt der Beitrag beA: Pflichten, Ablauf und Anbindung an die Kanzleisoftware. Im Verzeichnis sind unter Kanzleisoftware für Anwaltskanzlei 8 Produkte gelistet. Davon werden 2 nur als Cloud und 5 wahlweise als Cloud oder lokal angeboten, für 1 Produkt liegt keine Angabe vor (Stand der Prüfung: 10. September 2026).

In Arztpraxen kommen die Anwendungen der Telematikinfrastruktur hinzu. Die elektronische Patientenakte liegt nicht beim Softwareanbieter der Praxis, sondern bei der Krankenkasse des Versicherten, wie der Beitrag Elektronische Patientenakte: was Praxen konkret tun müssen erklärt. Für das Praxisverwaltungssystem selbst gilt der Vier-Schichten-Check. Unter Praxisverwaltung (PVS) für Arztpraxis sind 3 Produkte gelistet, 2 davon mit Cloud-Betrieb.

Die grundsätzliche Abwägung zwischen Cloud und eigenem Server fasst der Glossar-Eintrag Cloud oder lokale Installation zusammen. Auch bei lokalem Betrieb bleibt der Vier-Schichten-Check relevant, sobald ein Dienstleister per Fernwartung auf den Server zugreift.

💬 Meine Einschätzung

Die gängige Annahme lautet, dass ein lokaler Server das Berufsgeheimnis besser schützt als die Cloud. Rechtlich trifft das so nicht zu. Seit 2017 ist nicht der Speicherort entscheidend, sondern die Verpflichtung jedes Dienstleisters, der Zugriff erhalten kann. Ein lokaler Server mit Fernwartung durch ein IT-Systemhaus ohne Verschwiegenheitsvertrag ist die riskantere Konstellation als eine Cloud-Kanzleisoftware mit sauberem Vertrag nach § 43e BRAO. Die Auswertung des Verzeichnisses zeigt, dass 7 von 8 Kanzleisoftware-Produkten Cloud-Betrieb anbieten. Die Frage lautet deshalb weniger, ob eine Kanzlei in die Cloud geht, als welche Verträge sie dafür in der Akte hat.

✓ Das Wichtigste in Kürze

  • Seit 9. November 2017 erlaubt § 203 Abs. 3 StGB die Einbindung mitwirkender Dienstleister, soweit erforderlich
  • Ohne Verschwiegenheitsverpflichtung droht dem Berufsgeheimnisträger selbst Strafe nach § 203 Abs. 4 StGB
  • Der Vier-Schichten-Check: Erforderlichkeit, Verpflichtung in Textform, Standort, Einwilligung bei Einzelmandaten
  • Verschwiegenheitsvertrag und Auftragsverarbeitungsvertrag sind zwei getrennte Pflichten
  • 7 von 8 Kanzleisoftware-Produkten im Verzeichnis sind als Cloud verfügbar (Stand 10. September 2026)

Häufige Fragen zu Berufsgeheimnisträgern und Cloud

Reicht ein Auftragsverarbeitungsvertrag für Kanzleien und Praxen aus?

Nein, ein Auftragsverarbeitungsvertrag reicht nicht aus. Er erfüllt die DSGVO, aber nicht die Verpflichtung zur Verschwiegenheit nach § 203 Abs. 4 StGB und § 43e BRAO. Beide Pflichten lassen sich in einem Dokument bündeln, wenn es alle Pflichtinhalte enthält.

Muss der Mandant der Nutzung einer Cloud-Kanzleisoftware zustimmen?

Nein, für allgemeine Kanzleisoftware ist keine Einwilligung erforderlich. Eine Einwilligung verlangt § 43e Abs. 5 BRAO nur bei Diensten, die unmittelbar einem einzelnen Mandat dienen.

Dürfen Berufsgeheimnisträger Cloud-Anbieter außerhalb der EU nutzen?

Für Anwälte nur, wenn der Geheimnisschutz im Leistungsstaat dem deutschen vergleichbar ist (§ 43e Abs. 4 BRAO). Bei Drittstaaten klären Kanzleien die Einordnung vorab mit der Rechtsanwaltskammer.

Gilt die Verpflichtung auch für den IT-Dienstleister mit Fernwartung?

Ja, ein IT-Dienstleister mit Fernwartungszugang ist eine mitwirkende Person im Sinne von § 203 Abs. 3 StGB. Er muss ebenso zur Verschwiegenheit verpflichtet werden wie ein Cloud-Anbieter.

Braucht es die Verpflichtung, wenn der Dienstleister selbst Berufsgeheimnisträger ist?

Nein, nach § 43e Abs. 6 BRAO entfallen die Vertragsanforderungen, wenn der Dienstleister bereits gesetzlich zur Verschwiegenheit verpflichtet ist, etwa eine andere Anwaltskanzlei.

Quellen und weiterführende Literatur

  • Strafgesetzbuch, § 203 StGB in der Fassung des Gesetzes zur Neuregelung des Schutzes von Geheimnissen bei der Mitwirkung Dritter an der Berufsausübung schweigepflichtiger Personen, in Kraft seit 9. November 2017
  • Bundesrechtsanwaltsordnung, §§ 43a und 43e BRAO
  • Steuerberatungsgesetz, §§ 57 und 62a StBerG
  • Strafprozessordnung, § 53a StPO zum Zeugnisverweigerungsrecht mitwirkender Personen
  • Datenschutz-Grundverordnung, Art. 28 und Art. 83 DSGVO
  • Gericht der Europäischen Union, Urteil vom 3. September 2025, Rs. T-553/23 (Latombe/Kommission), zum EU-US Data Privacy Framework
  • Branchen-Software — Verzeichnis, Kategorien Kanzleisoftware und Praxisverwaltung, Stand der Prüfung 10. September 2026
Markus Götz

Verantwortlicher Redakteur

Markus Götz

Markus Götz verantwortet Inhalt und Redaktion von Branchen-Software im Sinne von § 18 Abs. 2 MStV. Er betreibt mehrere deutschsprachige Fach- und Vergleichsportale und verantwortet hier die Auswahl der Datenquellen, die Methodik hinter den Vergleichen und die redaktionelle Linie. Hinweise auf veraltete oder falsche Angaben nimmt er direkt entgegen: markus@branchen-software.de

Branchen-Software
Datenschutz-Übersicht

Diese Website verwendet Cookies, damit wir dir die bestmögliche Benutzererfahrung bieten können. Cookie-Informationen werden in deinem Browser gespeichert und führen Funktionen aus, wie das Wiedererkennen von dir, wenn du auf unsere Website zurückkehrst, und hilft unserem Team zu verstehen, welche Abschnitte der Website für dich am interessantesten und nützlichsten sind.