IT-Dienstleister und § 203 StGB: Was Anwälte, Notare und Steuerberater vertraglich regeln müssen
Visgenix · veröffentlicht am · 7 Min. Lesezeit
Kurz gesagt
Seit November 2017 dürfen Rechtsanwälte, Notare und Steuerberater IT-Dienstleistern Zugang zu Berufsgeheimnissen eröffnen, soweit das erforderlich ist. Voraussetzung ist ein Vertrag in Textform, der den Dienstleister unter Belehrung über die Strafbarkeit zur Verschwiegenheit verpflichtet, seinen Zugriff begrenzt und den Einsatz von Subunternehmern regelt. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ersetzt diese Vereinbarung nicht.
Kanzleien und Notariate brauchen externe IT-Unterstützung, und jeder Techniker, der einen Server wartet oder ein Postfach umzieht, kann dabei Mandantengeheimnisse sehen. Lange war unklar, ob das überhaupt zulässig ist. Seit 2017 gibt es dafür klare Regeln im Strafrecht und in den Berufsgesetzen. Dieser Artikel erklärt, was § 203 StGB und die berufsrechtlichen Parallelnormen verlangen, wie sich der AVV nach DSGVO davon unterscheidet und welche Fehler wir in der Praxis immer wieder sehen.
Der Artikel gibt den Stand Oktober 2026 wieder. Er ist eine Übersicht und keine Rechtsberatung.
Was hat sich 2017 bei § 203 StGB geändert?
Seit dem 09.11.2017 dürfen Berufsgeheimnisträger fremde Geheimnisse gegenüber externen Personen offenbaren, die an ihrer beruflichen Tätigkeit mitwirken, soweit das für deren Tätigkeit erforderlich ist. Grundlage ist das Gesetz zur Neuregelung des Schutzes von Geheimnissen bei der Mitwirkung Dritter an der Berufsausübung schweigepflichtiger Personen vom 30.10.2017.
Die Gesetzesbegründung der Bundesregierung (BT-Drucksache 18/11936) nennt das Problem ausdrücklich: Einrichtung, Betrieb, Wartung und Anpassung von IT-Systemen erfordern Spezialwissen, das man bei eigenen Berufsgehilfen nicht voraussetzen kann. Die Einbindung externer Dienstleister war aber strafrechtlich riskant, und auch eine vertragliche Verschwiegenheitspflicht führte nach Einschätzung der Regierung nicht ohne weiteres zu Rechtssicherheit. Außerdem waren die Geheimnisse beim externen Dienstleister selbst strafrechtlich nicht geschützt.
Die Reform hat beides geregelt:
- § 203 Abs. 3 Satz 2 StGB: Rechtsanwälte, Notare, Steuerberater und die anderen in Abs. 1 genannten Berufsträger dürfen Geheimnisse gegenüber sonstigen mitwirkenden Personen offenbaren, soweit dies für deren Tätigkeit erforderlich ist. Das gilt auch, wenn diese sich weiterer mitwirkender Personen bedienen.
- § 203 Abs. 4 Satz 1 StGB: Die mitwirkende Person, also etwa der IT-Dienstleister und sein Techniker, macht sich selbst strafbar, wenn sie ein so erlangtes Geheimnis unbefugt offenbart.
- § 203 Abs. 4 Satz 2 Nr. 1 StGB: Der Berufsgeheimnisträger macht sich strafbar, wenn er nicht dafür gesorgt hat, dass die mitwirkende Person zur Geheimhaltung verpflichtet wurde, und diese dann ein Geheimnis unbefugt offenbart.
- § 203 Abs. 4 Satz 2 Nr. 2 StGB: Dasselbe gilt für den Dienstleister, der einen Subunternehmer einsetzt, ohne ihn zur Geheimhaltung zu verpflichten.
Die Strafandrohung liegt bei Freiheitsstrafe bis zu einem Jahr oder Geldstrafe, bei Handeln gegen Entgelt oder in Bereicherungs- oder Schädigungsabsicht bei bis zu zwei Jahren.
Was verlangen BRAO, StBerG und BNotO?
Die Berufsgesetze legen fest, unter welchen Voraussetzungen die Einbindung berufsrechtlich zulässig ist. Mit derselben Reform wurden § 43e BRAO für Rechtsanwälte, § 62a StBerG für Steuerberater und § 26a BNotO für Notare eingeführt. Die drei Vorschriften sind weitgehend gleich aufgebaut, unterscheiden sich aber in Details:
| Punkt | § 43e BRAO (Rechtsanwälte) | § 62a StBerG (Steuerberater) | § 26a BNotO (Notare) |
|---|---|---|---|
| Zugang zu Geheimnissen | Soweit für die Dienstleistung erforderlich | Soweit für die Dienstleistung erforderlich | Soweit erforderlich, ausdrücklich ohne Einwilligung der Beteiligten |
| Sorgfältige Auswahl, Beendigung bei Verstößen | Ja | Ja | Ja |
| Vertrag in Textform | Ja | Ja | Ja |
| Verpflichtung zur Verschwiegenheit mit Belehrung über strafrechtliche Folgen | Ja | Ja | Ja |
| Kenntnisnahme nur soweit für den Vertrag erforderlich | Ja | Ja | Ja |
| Unterauftragnehmer | Festlegen, ob erlaubt; falls ja, Dienstleister muss sie in Textform verpflichten | Wie BRAO | Wie BRAO |
| Dienstleistung im Ausland | Nur bei vergleichbarem Geheimnisschutz, es sei denn, der Schutz gebietet das nicht | Wie BRAO | Keine eigene Regelung |
| Dienstleistung für ein einzelnes Mandat bzw. Amtsgeschäft | Einwilligung des Mandanten nötig | Einwilligung des Mandanten nötig | Einwilligung des Beteiligten nötig |
| Dienstleister gesetzlich zur Verschwiegenheit verpflichtet | Pflichtinhalte des Vertrags entfallen | Wie BRAO | Wie BRAO; außerdem entfällt Abs. 3 bei förmlicher Verpflichtung nach dem Verpflichtungsgesetz |
| Datenschutzrecht | Bleibt unberührt | Bleibt unberührt | Bleibt unberührt |
Für die Praxis bedeutet die Tabelle: Ein sauber formulierter Vertrag kann für alle drei Berufsgruppen weitgehend identisch sein. Unterschiede gibt es vor allem beim Auslandsbezug. Notare sind dort berufsrechtlich weniger eingeschränkt, müssen aber die datenschutzrechtlichen Vorgaben zu Drittlandübermittlungen genauso beachten.
Wie sich die Anforderungen im Alltag einer Anwaltskanzlei oder eines Notariats auswirken, beschreiben wir ausführlicher in IT für Anwaltskanzleien und IT für Notare. Für Steuerberater mit DATEV-Umgebung gibt es den Beitrag zu DATEV und Kanzlei-IT.
Wie verhält sich das zum AVV nach Art. 28 DSGVO?
Ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO und die Verschwiegenheitsvereinbarung nach Berufsrecht sind zwei verschiedene Pflichten, die nebeneinander gelten. Alle drei Berufsgesetze stellen ausdrücklich klar, dass die Vorschriften zum Schutz personenbezogener Daten unberührt bleiben.
| Kriterium | AVV nach Art. 28 DSGVO | Vereinbarung nach § 43e BRAO / § 62a StBerG / § 26a BNotO |
|---|---|---|
| Schutzgut | Personenbezogene Daten | Alle Berufsgeheimnisse, auch Geschäftsgeheimnisse von Unternehmensmandanten |
| Form | Schriftlich, auch elektronisch möglich (Art. 28 Abs. 9) | Textform |
| Vertraulichkeit | Befugte Personen müssen zur Vertraulichkeit verpflichtet sein (Art. 28 Abs. 3 lit. b) | Verpflichtung zur Verschwiegenheit mit Belehrung über die strafrechtlichen Folgen |
| Unterauftragnehmer | Vorherige gesonderte oder allgemeine schriftliche Genehmigung (Art. 28 Abs. 2) | Vertrag muss festlegen, ob weitere Personen erlaubt sind; diese sind in Textform zu verpflichten |
| Weitere Inhalte | Weisungsbindung, Maßnahmen nach Art. 32, Unterstützungspflichten, Löschung oder Rückgabe, Nachweise und Kontrollen | Begrenzung der Kenntnisnahme auf das Erforderliche, Auslandsregel |
Ein AVV allein deckt also weder die strafrechtliche Belehrung ab noch Geheimnisse ohne Personenbezug. Umgekehrt ersetzt eine Verschwiegenheitserklärung nicht die DSGVO-Pflichtinhalte wie Weisungsbindung oder Kontrollrechte. In der Praxis lassen sich beide in einem Vertragswerk bündeln, solange alle Pflichtinhalte enthalten sind.
Was gehört in den Vertrag mit dem IT-Dienstleister?
Ein Vertrag mit einem IT-Dienstleister für Berufsgeheimnisträger sollte mindestens folgende Punkte enthalten. Die Liste ist eine Orientierung aus unserer Praxis, kein Mustervertrag.
- Parteien und Leistungsbeschreibung: Welche Systeme betreut der Dienstleister, welche Leistungen erbringt er?
- Verschwiegenheitsverpflichtung mit ausdrücklicher Belehrung über die Strafbarkeit nach § 203 StGB, auch über das Vertragsende hinaus.
- Erforderlichkeitsgrundsatz: Der Dienstleister verschafft sich nur insoweit Kenntnis von Geheimnissen, wie es für den Auftrag erforderlich ist.
- Eigene Mitarbeitende: Pflicht des Dienstleisters, alle eingesetzten Personen entsprechend zu verpflichten und das nachzuweisen.
- Unterauftragnehmer: Ob sie erlaubt sind, welche konkret, und die Pflicht, sie in Textform zur Verschwiegenheit zu verpflichten.
- Ort der Leistungserbringung: Wo Daten gespeichert und von wo aus Zugriffe erfolgen, insbesondere bei Leistungen aus dem Ausland.
- Regeln für Zugriffe: Fernwartung nur nach Freigabe, persönliche Konten, Protokollierung.
- Meldepflichten: Unverzügliche Information bei Sicherheitsvorfällen oder Verdacht auf unbefugte Offenbarung.
- Beendigung: Rückgabe und Löschung von Daten, Herausgabe von Zugangsdaten und Dokumentation, Entzug aller Zugänge.
- AVV nach Art. 28 DSGVO als Bestandteil oder separater Vertrag mit allen Pflichtinhalten.
Welche Fehler passieren in der Praxis?
Die meisten Lücken entstehen nicht im Vertrag, sondern im Betrieb. Diese Muster sehen wir als IT-Dienstleister am häufigsten:
Fernwartungstools
Fernwartungssoftware wird oft als reines Werkzeug betrachtet. Viele dieser Tools laufen aber über Server des Herstellers, der damit selbst als weitere mitwirkende Person in Frage kommt. Häufig ist außerdem unbeaufsichtigter Zugriff dauerhaft aktiviert, sodass sich der Dienstleister jederzeit ohne Zustimmung der Kanzlei verbinden kann. Besser: Sitzungen nur nach Freigabe durch die Kanzlei, Protokollierung jeder Sitzung, Mehrfaktor-Anmeldung für die Techniker und eine Prüfung, wo der Anbieter seine Server betreibt.
Admin-Zugänge
Ein gemeinsames Konto „admin“ für alle Techniker des Dienstleisters, dessen Passwort seit Jahren gleich ist, macht jede Nachvollziehbarkeit zunichte. Wer welchen Zugriff hatte, lässt sich im Ernstfall nicht mehr klären. Jeder Techniker braucht ein persönliches Konto mit MFA, und Administratorrechte sollten nur so weit reichen wie nötig. Nach einem Dienstleisterwechsel müssen alle alten Zugänge entfernt werden; das wird erstaunlich oft vergessen.
Subunternehmer
Kaum ein IT-Dienstleister erbringt alles selbst. Typische Unterauftragnehmer sind Anbieter für Backup-Speicher, Fernwartung und Überwachungssoftware (RMM), Hosting, Spam-Filter oder freie Techniker für Vor-Ort-Einsätze. Steht im Vertrag nichts dazu, ist unklar, ob ihr Einsatz erlaubt ist, und die Verpflichtungskette nach § 203 Abs. 4 Satz 2 Nr. 2 StGB ist womöglich unterbrochen. Lassen Sie sich eine aktuelle Liste geben und vereinbaren Sie, dass Änderungen angekündigt werden.
Weitere häufige Lücken
- Der Vertrag besteht, aber die Belehrung über die Strafbarkeit fehlt.
- Es gibt nur einen AVV, keine berufsrechtliche Vereinbarung.
- Der Vertrag liegt erst nach Arbeitsbeginn vor, etwa weil ein Notfall schnell gelöst werden musste.
- Softwareanbieter mit Fernzugriff auf Kanzlei- oder Notariatssoftware sind nicht erfasst, weil man nur an den Hauptdienstleister gedacht hat.
Unterstützung durch Visgenix
Visgenix ist ein IT-Dienstleister aus Frankfurt und betreut kleine und mittlere Unternehmen in Rhein-Main und Rhein-Neckar mit Managed IT zu monatlichen Festpreisen pro Arbeitsplatz. Bevor wir zum ersten Mal auf Systeme einer Kanzlei oder eines Notariats zugreifen, schließen wir die Verschwiegenheitsverpflichtung und den Vertrag zur Auftragsverarbeitung ab. Was wir je Berufsgruppe abdecken, lesen Sie unter Managed IT für Steuerberater, Managed IT für Rechtsanwälte und Managed IT für Notare.
Häufige Fragen
Quellen
- Gesetze im Internet: § 203 StGB (Verletzung von Privatgeheimnissen)
- Gesetze im Internet: § 43e BRAO (Inanspruchnahme von Dienstleistungen)
- Gesetze im Internet: § 62a StBerG (Inanspruchnahme von Dienstleistungen)
- Gesetze im Internet: § 26a BNotO (Inanspruchnahme von Dienstleistungen)
- Deutscher Bundestag: Drucksache 18/11936, Gesetzentwurf zur Neuregelung des Schutzes von Geheimnissen bei der Mitwirkung Dritter
- EUR-Lex: Datenschutz-Grundverordnung (EU) 2016/679, Art. 28
Fragen zu Ihrer IT?
Wir betreuen Unternehmen in Rhein-Main und Rhein-Neckar – zum monatlichen Festpreis pro Arbeitsplatz.
Erstgespräch anfragen