IT für Anwaltskanzleien: Anforderungen an beA, Verschwiegenheit und IT-Dienstleister
Visgenix · veröffentlicht am · 8 Min. Lesezeit
Kurz gesagt
Die IT einer Anwaltskanzlei muss vor allem zwei Dinge leisten: Das beA muss zuverlässig funktionieren, weil Schriftsätze seit 2022 elektronisch bei Gericht eingereicht werden müssen, und Mandatsgeheimnisse müssen technisch und vertraglich geschützt sein. Dafür braucht es gepflegte Arbeitsplätze, eine sichere Anmeldung, Datensicherung und Verträge nach § 43e BRAO mit jedem IT-Dienstleister.
Ein Schriftsatz muss heute raus, und das beA meldet beim Anmelden einen Kartenfehler. Spätestens in diesem Moment zeigt sich, ob die IT einer Anwaltskanzlei auf den Kanzleialltag ausgelegt ist oder nur irgendwie läuft. Dieser Artikel beschreibt, welche Anforderungen beA, Berufsrecht und Datenschutz an die Kanzlei-IT stellen, wo in der Praxis die Schwachstellen liegen und was in einen Vertrag mit dem IT-Dienstleister gehört.
Der Artikel gibt den Stand Oktober 2026 wieder. Er ist eine Übersicht und keine Rechtsberatung.
Was muss die IT einer Anwaltskanzlei leisten?
Die IT einer Anwaltskanzlei muss die fristgerechte elektronische Kommunikation mit Gerichten sicherstellen und Mandatsgeheimnisse wirksam schützen. Daraus ergeben sich drei Arbeitsbereiche, die in jeder Kanzlei unabhängig von ihrer Größe abgedeckt sein müssen:
- Verfügbarkeit: beA, Kanzleisoftware, E-Mail und Dokumente müssen dann funktionieren, wenn eine Frist läuft. Ein Ausfall am Nachmittag des Fristablaufs ist kein IT-Problem mehr, sondern ein Haftungsproblem.
- Vertraulichkeit: Akten, Postfächer und Notizen enthalten Informationen, die unter die anwaltliche Schweigepflicht fallen. Zugriffe müssen auf die Personen beschränkt sein, die sie brauchen.
- Nachweisbarkeit: Wer externe Dienstleister einsetzt, muss die berufsrechtlichen Vorgaben dokumentiert erfüllen. Das betrifft Verträge ebenso wie technische Schutzmaßnahmen.
§ 2 Abs. 2 BORA verlangt von Rechtsanwälten organisatorische und technische Maßnahmen zum Schutz des Mandatsgeheimnisses, die risikoadäquat und für den Anwaltsberuf zumutbar sind. Technische Maßnahmen reichen danach aus, soweit sie die Anforderungen des Datenschutzrechts erfüllen; sonstige technische Maßnahmen müssen dem Stand der Technik entsprechen.
Welche Pflichten gelten für das beA?
Das besondere elektronische Anwaltspostfach (beA) ist das Postfach, über das Rechtsanwältinnen und Rechtsanwälte mit Gerichten und anderen Teilnehmern des elektronischen Rechtsverkehrs kommunizieren. Seit dem 01.01.2018 gilt die passive Nutzungspflicht nach § 31a Abs. 6 BRAO: Die nötigen technischen Einrichtungen müssen vorgehalten und Zustellungen über das beA zur Kenntnis genommen werden. Seit dem 01.01.2022 gilt zusätzlich die aktive Nutzungspflicht. Nach § 130d ZPO sind Schriftsätze, Anlagen und schriftlich einzureichende Anträge und Erklärungen, die ein Rechtsanwalt einreicht, als elektronisches Dokument zu übermitteln.
Ist das vorübergehend aus technischen Gründen nicht möglich, bleibt die Einreichung nach den allgemeinen Vorschriften zulässig. Die Unmöglichkeit muss aber bei der Ersatzeinreichung oder unverzüglich danach glaubhaft gemacht werden, und auf Anforderung ist das elektronische Dokument nachzureichen. Für die IT heißt das: Störungen müssen sich belegen lassen, und die Kanzlei muss erkennen können, ob das Problem bei ihr liegt oder beim beA-System selbst.
Was braucht die Kanzlei technisch für das beA?
Für den Zugriff auf das beA sind laut BRAK folgende Schritte nötig:
- beA-Karten für Berufsträger und Mitarbeitende bei der Zertifizierungsstelle der Bundesnotarkammer beantragen, gegebenenfalls Kartenlesegeräte bestellen.
- Die beA Client Security herunterladen und auf jedem Arbeitsplatz installieren, an dem das beA genutzt wird.
- Die Erstregistrierung mit der Karte durchführen.
- Bei Bedarf Zugriffs- und Bearbeitungsrechte für Mitarbeitende auf die Postfächer der Berufsträger vergeben.
Neben den Karten gibt es ein beA-Softwarezertifikat, mit dem sich Nutzer ohne Kartenlesegerät anmelden können; Kanzleisoftware greift häufig auf diesem Weg auf das beA zu. Die Erstregistrierung und die Vergabe von Rechten erfordern aber weiterhin eine beA-Karte. Für das arbeitsteilige Arbeiten, bei dem ein Berufsträger signiert und eine Mitarbeiterin versendet, ist eine Karte mit qualifizierter elektronischer Signatur erforderlich.
Typische beA-Störungen und was die IT dafür braucht
Aus unserer Erfahrung als IT-Dienstleister haben die meisten beA-Probleme in Kanzleien lokale Ursachen:
| Symptom | Häufige Ursache | Was die IT vorhalten sollte |
|---|---|---|
| Karte wird nicht erkannt | Treiber des Kartenlesers, USB-Probleme, Client Security hängt | Dokumentierte Treiberversionen, Neustart der Client Security als erster Schritt |
| Anmeldung schlägt nach Update fehl | Veraltete Version der beA Client Security | Updates der Client Security zentral verteilen und vorher testen |
| beA im Terminalserver/Remote-Desktop nicht nutzbar | Kartenleser nicht in die Sitzung durchgereicht | Getestete Konfiguration für Remote-Arbeit und Homeoffice |
| Kartenleser funktioniert plötzlich gar nicht | Gerät wird nicht mehr unterstützt | Gerätebestand prüfen; die BRAK meldet etwa, dass der cyberJack Secoder seit Ende November 2025 nicht mehr unterstützt wird |
| Versand bricht ab | Dateinamen, Dateigröße oder Format | Schulung zu den Vorgaben, aktuelle Kanzleisoftware |
| Störung auf Seiten des Systems | Ausfall beim beA oder bei Justizservern | Kenntnis der BRAK-Störungsmeldungen und der EGVP-Störungsseite, Ablauf für die Ersatzeinreichung |
Wichtig ist ein geübter Ablauf für den Störungsfall: Wer prüft, ob die Störung lokal oder zentral ist? Wo wird die Fehlermeldung dokumentiert? Welches Faxgerät oder welcher Weg steht für die Ersatzeinreichung bereit? Diese Punkte gehören in den IT-Notfallplan der Kanzlei.
Was bedeutet die Verschwiegenheitspflicht für die Kanzlei-IT?
Die anwaltliche Verschwiegenheitspflicht aus § 43a Abs. 2 BRAO bezieht sich auf alles, was dem Rechtsanwalt in Ausübung seines Berufes bekanntgeworden ist, und damit auch auf jede Datei, jede E-Mail und jeden Kalendereintrag mit Mandatsbezug. Strafrechtlich flankiert wird sie durch § 203 StGB, der die unbefugte Offenbarung fremder Geheimnisse durch Rechtsanwälte mit Freiheitsstrafe bis zu einem Jahr oder Geldstrafe bedroht.
IT-Dienstleister nach § 43e BRAO
Seit der Reform 2017 dürfen Rechtsanwälte Dienstleistern den Zugang zu geschützten Informationen eröffnen, soweit das für die Dienstleistung erforderlich ist. § 43e BRAO knüpft das an Bedingungen:
- Der Dienstleister ist sorgfältig auszuwählen. Die Zusammenarbeit ist unverzüglich zu beenden, wenn die Einhaltung der Vorgaben nicht gewährleistet ist.
- Der Vertrag bedarf der Textform.
- Der Dienstleister ist unter Belehrung über die strafrechtlichen Folgen zur Verschwiegenheit zu verpflichten.
- Er darf sich nur insoweit Kenntnis von fremden Geheimnissen verschaffen, als es für die Vertragserfüllung erforderlich ist.
- Es ist festzulegen, ob er weitere Personen heranziehen darf.
- Bei Dienstleistungen im Ausland darf der Zugang nur eröffnet werden, wenn der dortige Geheimnisschutz dem inländischen vergleichbar ist, es sei denn, der Schutz der Geheimnisse gebietet das nicht.
- Bei Dienstleistungen, die unmittelbar einem einzelnen Mandat dienen, ist die Einwilligung des Mandanten nötig.
Die Kehrseite steht in § 203 Abs. 4 StGB: Strafbar macht sich auch, wer als Berufsgeheimnisträger nicht dafür Sorge getragen hat, dass eine mitwirkende Person zur Geheimhaltung verpflichtet wurde. Ein Wartungsvertrag ohne Verschwiegenheitsklausel ist deshalb keine Formalie. Wie sich die Regeln für Anwälte, Notare und Steuerberater im Detail unterscheiden, zeigt unser Beitrag zu IT-Dienstleistern und § 203 StGB.
Datenschutz kommt hinzu
Neben dem Berufsrecht gilt die DSGVO. Ein IT-Dienstleister, der personenbezogene Daten im Auftrag der Kanzlei verarbeitet, ist in der Regel Auftragsverarbeiter, und dafür ist ein Vertrag nach Art. 28 DSGVO nötig. Art. 32 DSGVO verlangt technische und organisatorische Maßnahmen nach dem Stand der Technik, ausdrücklich genannt sind unter anderem Verschlüsselung und die Fähigkeit, Daten nach einem Zwischenfall rasch wiederherzustellen. § 43e Abs. 8 BRAO stellt klar, dass die Datenschutzvorschriften unberührt bleiben. Die Kanzlei braucht also beide Verträge oder einen Vertrag, der beide Anforderungen abdeckt.
Kanzleisoftware: lokal oder aus der Cloud?
Beide Betriebsmodelle sind für Anwaltskanzleien zulässig; sie verlagern die Verantwortung nur an unterschiedliche Stellen.
| Kriterium | Lokaler Server in der Kanzlei | Cloud bzw. Hosting |
|---|---|---|
| Wer betreibt die Server? | Kanzlei bzw. ihr IT-Dienstleister | Softwarehersteller oder Rechenzentrum |
| Verträge nach § 43e BRAO | Mit dem IT-Dienstleister | Mit dem Anbieter und gegebenenfalls dem IT-Dienstleister |
| Auslandsbezug | Meist keiner | Speicherort und Unterauftragnehmer prüfen |
| Abhängigkeit vom Internet | Gering für interne Arbeit | Hoch, zweite Leitung empfehlenswert |
| Datensicherung | Eigene Verantwortung | Vertraglich klären, was der Anbieter sichert und wie lange |
| Hardware-Investitionen | Server, USV, Austausch alle paar Jahre | Wenig, dafür laufende Gebühren |
In der Praxis entscheidet weniger die Grundsatzfrage als die konkrete Kanzleisoftware: Welche Betriebsmodelle bietet der Hersteller an, wie ist das beA angebunden, und wie kommen Daten bei einem Wechsel wieder heraus? Wer einen Teil der Daten in Microsoft 365 führt, sollte zudem wissen, dass Microsoft dort keine Datensicherung im klassischen Sinn übernimmt; mehr dazu in Microsoft 365 Backup.
Wie kommuniziert eine Kanzlei sicher mit Mandanten?
Unverschlüsselte E-Mail ist berufsrechtlich zulässig, wenn der Mandant zustimmt. § 2 Abs. 2 BORA in der Fassung seit dem 01.01.2020 erlaubt einen Kommunikationsweg mit Risiken für die Vertraulichkeit jedenfalls dann, wenn der Mandant ihm zustimmt. Von einer Zustimmung ist auszugehen, wenn der Mandant diesen Weg vorschlägt oder beginnt und ihn nach einem zumindest pauschalen Hinweis auf die Risiken fortsetzt. Die Datenschutzvorschriften bleiben nach § 2 Abs. 5 BORA unberührt.
Für die IT bedeutet das, mehrere Wege anzubieten und sauber einzurichten:
- Transportverschlüsselung (TLS) zwischen Mailservern als Mindeststandard, inklusive korrekt gesetzter SPF-, DKIM- und DMARC-Einträge gegen gefälschte Absender.
- Inhaltsverschlüsselung für sensible Inhalte, etwa per S/MIME, über ein Verschlüsselungsgateway oder passwortgeschützte Dokumente mit getrennt übermitteltem Passwort.
- Mandantenportal oder Datenraum für große Dateien und laufende Akten, statt Anhänge per Mail zu verschicken.
- Dokumentierter Risikohinweis für Mandanten, die unverschlüsselte E-Mail wünschen, zum Beispiel in der Mandatsvereinbarung.
Ein häufiger Schwachpunkt ist nicht die Verschlüsselung, sondern das Postfach selbst. Ein gekapertes Microsoft-365-Konto ohne Mehrfaktor-Anmeldung öffnet Angreifern sämtliche Mandantenkorrespondenz. Wie Sie MFA richtig einrichten, beschreibt unser Beitrag zu Conditional Access und MFA.
Checkliste: IT für Anwaltskanzleien
- beA-Ausstattung prüfen: Karten und Softwarezertifikate gültig, Kartenleser unterstützt, Client Security aktuell auf allen Arbeitsplätzen.
- Störungsablauf festlegen: Prüfschritte, Dokumentation von Fehlermeldungen, Weg für die Ersatzeinreichung nach § 130d ZPO.
- Rechte im beA ordnen: Wer darf welches Postfach lesen, wer versenden? Ausgeschiedene Mitarbeitende entfernen.
- Verträge nach § 43e BRAO: Mit IT-Dienstleister, Softwareanbieter, Hosting- und Cloud-Anbietern, jeweils in Textform mit Verschwiegenheitsverpflichtung und Regelung zu Subunternehmern.
- Auftragsverarbeitung nach Art. 28 DSGVO: Für jeden dieser Dienstleister vorhanden und aktuell.
- Anmeldung absichern: Persönliche Konten, MFA für E-Mail und Fernzugriff, keine geteilten Passwörter.
- Arbeitsplätze pflegen: Aktuelles Betriebssystem, zentrale Updates, Festplattenverschlüsselung, Schutzsoftware.
- Datensicherung testen: Kanzleisoftware, Dokumente und Postfächer mit regelmäßigen Wiederherstellungstests, siehe Backup-Strategie.
- Mandantenkommunikation regeln: Verschlüsselte Optionen anbieten, Risikohinweis für unverschlüsselte E-Mail dokumentieren.
- Fernwartung kontrollieren: Zugriffe nur nach Freigabe, protokolliert, mit eigenen Konten des Dienstleisters.
Steuerberater finden eine ähnliche Übersicht mit Fokus auf den DATEV-Betrieb in unserem Beitrag zu DATEV und Kanzlei-IT.
Unterstützung durch Visgenix
Visgenix betreut als IT-Dienstleister aus Frankfurt kleine und mittlere Unternehmen in Rhein-Main und Rhein-Neckar, darunter Kanzleien. Wir arbeiten mit monatlichen Festpreisen pro Arbeitsplatz und schließen die Verschwiegenheitsverpflichtung und den Vertrag zur Auftragsverarbeitung vor dem ersten Zugriff auf Ihre Systeme ab. Was wir für Anwaltskanzleien abdecken, lesen Sie unter Managed IT für Rechtsanwälte.
Häufige Fragen
Quellen
- Gesetze im Internet: § 130d ZPO (Nutzungspflicht für Rechtsanwälte und Behörden)
- Gesetze im Internet: § 43a BRAO (Grundpflichten)
- Gesetze im Internet: § 43e BRAO (Inanspruchnahme von Dienstleistungen)
- Gesetze im Internet: § 203 StGB (Verletzung von Privatgeheimnissen)
- EUR-Lex: Datenschutz-Grundverordnung (EU) 2016/679, Art. 28 und 32
- BRAK: beA & ERV (Nutzungspflicht, Zugriff einrichten, Störungen)
- BRAK: Beschlüsse der Satzungsversammlung zur Neufassung von § 2 BORA (in Kraft 01.01.2020)
Fragen zu Ihrer IT?
Wir betreuen Unternehmen in Rhein-Main und Rhein-Neckar – zum monatlichen Festpreis pro Arbeitsplatz.
Erstgespräch anfragen