Branchen

IT-Dienstleister und § 203 StGB: Was Anwälte, Notare und Steuerberater vertraglich regeln müssen

Visgenix · veröffentlicht am · 7 Min. Lesezeit

Kurz gesagt

Seit November 2017 dürfen Rechtsanwälte, Notare und Steuerberater IT-Dienstleistern Zugang zu Berufsgeheimnissen eröffnen, soweit das erforderlich ist. Voraussetzung ist ein Vertrag in Textform, der den Dienstleister unter Belehrung über die Strafbarkeit zur Verschwiegenheit verpflichtet, seinen Zugriff begrenzt und den Einsatz von Subunternehmern regelt. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ersetzt diese Vereinbarung nicht.

Kanzleien und Notariate brauchen externe IT-Unterstützung, und jeder Techniker, der einen Server wartet oder ein Postfach umzieht, kann dabei Mandantengeheimnisse sehen. Lange war unklar, ob das überhaupt zulässig ist. Seit 2017 gibt es dafür klare Regeln im Strafrecht und in den Berufsgesetzen. Dieser Artikel erklärt, was § 203 StGB und die berufsrechtlichen Parallelnormen verlangen, wie sich der AVV nach DSGVO davon unterscheidet und welche Fehler wir in der Praxis immer wieder sehen.

Der Artikel gibt den Stand Oktober 2026 wieder. Er ist eine Übersicht und keine Rechtsberatung.

Was hat sich 2017 bei § 203 StGB geändert?

Seit dem 09.11.2017 dürfen Berufsgeheimnisträger fremde Geheimnisse gegenüber externen Personen offenbaren, die an ihrer beruflichen Tätigkeit mitwirken, soweit das für deren Tätigkeit erforderlich ist. Grundlage ist das Gesetz zur Neuregelung des Schutzes von Geheimnissen bei der Mitwirkung Dritter an der Berufsausübung schweigepflichtiger Personen vom 30.10.2017.

Die Gesetzesbegründung der Bundesregierung (BT-Drucksache 18/11936) nennt das Problem ausdrücklich: Einrichtung, Betrieb, Wartung und Anpassung von IT-Systemen erfordern Spezialwissen, das man bei eigenen Berufsgehilfen nicht voraussetzen kann. Die Einbindung externer Dienstleister war aber strafrechtlich riskant, und auch eine vertragliche Verschwiegenheitspflicht führte nach Einschätzung der Regierung nicht ohne weiteres zu Rechtssicherheit. Außerdem waren die Geheimnisse beim externen Dienstleister selbst strafrechtlich nicht geschützt.

Die Reform hat beides geregelt:

  • § 203 Abs. 3 Satz 2 StGB: Rechtsanwälte, Notare, Steuerberater und die anderen in Abs. 1 genannten Berufsträger dürfen Geheimnisse gegenüber sonstigen mitwirkenden Personen offenbaren, soweit dies für deren Tätigkeit erforderlich ist. Das gilt auch, wenn diese sich weiterer mitwirkender Personen bedienen.
  • § 203 Abs. 4 Satz 1 StGB: Die mitwirkende Person, also etwa der IT-Dienstleister und sein Techniker, macht sich selbst strafbar, wenn sie ein so erlangtes Geheimnis unbefugt offenbart.
  • § 203 Abs. 4 Satz 2 Nr. 1 StGB: Der Berufsgeheimnisträger macht sich strafbar, wenn er nicht dafür gesorgt hat, dass die mitwirkende Person zur Geheimhaltung verpflichtet wurde, und diese dann ein Geheimnis unbefugt offenbart.
  • § 203 Abs. 4 Satz 2 Nr. 2 StGB: Dasselbe gilt für den Dienstleister, der einen Subunternehmer einsetzt, ohne ihn zur Geheimhaltung zu verpflichten.

Die Strafandrohung liegt bei Freiheitsstrafe bis zu einem Jahr oder Geldstrafe, bei Handeln gegen Entgelt oder in Bereicherungs- oder Schädigungsabsicht bei bis zu zwei Jahren.

Was verlangen BRAO, StBerG und BNotO?

Die Berufsgesetze legen fest, unter welchen Voraussetzungen die Einbindung berufsrechtlich zulässig ist. Mit derselben Reform wurden § 43e BRAO für Rechtsanwälte, § 62a StBerG für Steuerberater und § 26a BNotO für Notare eingeführt. Die drei Vorschriften sind weitgehend gleich aufgebaut, unterscheiden sich aber in Details:

Punkt § 43e BRAO (Rechtsanwälte) § 62a StBerG (Steuerberater) § 26a BNotO (Notare)
Zugang zu Geheimnissen Soweit für die Dienstleistung erforderlich Soweit für die Dienstleistung erforderlich Soweit erforderlich, ausdrücklich ohne Einwilligung der Beteiligten
Sorgfältige Auswahl, Beendigung bei Verstößen Ja Ja Ja
Vertrag in Textform Ja Ja Ja
Verpflichtung zur Verschwiegenheit mit Belehrung über strafrechtliche Folgen Ja Ja Ja
Kenntnisnahme nur soweit für den Vertrag erforderlich Ja Ja Ja
Unterauftragnehmer Festlegen, ob erlaubt; falls ja, Dienstleister muss sie in Textform verpflichten Wie BRAO Wie BRAO
Dienstleistung im Ausland Nur bei vergleichbarem Geheimnisschutz, es sei denn, der Schutz gebietet das nicht Wie BRAO Keine eigene Regelung
Dienstleistung für ein einzelnes Mandat bzw. Amtsgeschäft Einwilligung des Mandanten nötig Einwilligung des Mandanten nötig Einwilligung des Beteiligten nötig
Dienstleister gesetzlich zur Verschwiegenheit verpflichtet Pflichtinhalte des Vertrags entfallen Wie BRAO Wie BRAO; außerdem entfällt Abs. 3 bei förmlicher Verpflichtung nach dem Verpflichtungsgesetz
Datenschutzrecht Bleibt unberührt Bleibt unberührt Bleibt unberührt

Für die Praxis bedeutet die Tabelle: Ein sauber formulierter Vertrag kann für alle drei Berufsgruppen weitgehend identisch sein. Unterschiede gibt es vor allem beim Auslandsbezug. Notare sind dort berufsrechtlich weniger eingeschränkt, müssen aber die datenschutzrechtlichen Vorgaben zu Drittlandübermittlungen genauso beachten.

Wie sich die Anforderungen im Alltag einer Anwaltskanzlei oder eines Notariats auswirken, beschreiben wir ausführlicher in IT für Anwaltskanzleien und IT für Notare. Für Steuerberater mit DATEV-Umgebung gibt es den Beitrag zu DATEV und Kanzlei-IT.

Wie verhält sich das zum AVV nach Art. 28 DSGVO?

Ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO und die Verschwiegenheitsvereinbarung nach Berufsrecht sind zwei verschiedene Pflichten, die nebeneinander gelten. Alle drei Berufsgesetze stellen ausdrücklich klar, dass die Vorschriften zum Schutz personenbezogener Daten unberührt bleiben.

Kriterium AVV nach Art. 28 DSGVO Vereinbarung nach § 43e BRAO / § 62a StBerG / § 26a BNotO
Schutzgut Personenbezogene Daten Alle Berufsgeheimnisse, auch Geschäftsgeheimnisse von Unternehmensmandanten
Form Schriftlich, auch elektronisch möglich (Art. 28 Abs. 9) Textform
Vertraulichkeit Befugte Personen müssen zur Vertraulichkeit verpflichtet sein (Art. 28 Abs. 3 lit. b) Verpflichtung zur Verschwiegenheit mit Belehrung über die strafrechtlichen Folgen
Unterauftragnehmer Vorherige gesonderte oder allgemeine schriftliche Genehmigung (Art. 28 Abs. 2) Vertrag muss festlegen, ob weitere Personen erlaubt sind; diese sind in Textform zu verpflichten
Weitere Inhalte Weisungsbindung, Maßnahmen nach Art. 32, Unterstützungspflichten, Löschung oder Rückgabe, Nachweise und Kontrollen Begrenzung der Kenntnisnahme auf das Erforderliche, Auslandsregel

Ein AVV allein deckt also weder die strafrechtliche Belehrung ab noch Geheimnisse ohne Personenbezug. Umgekehrt ersetzt eine Verschwiegenheitserklärung nicht die DSGVO-Pflichtinhalte wie Weisungsbindung oder Kontrollrechte. In der Praxis lassen sich beide in einem Vertragswerk bündeln, solange alle Pflichtinhalte enthalten sind.

Was gehört in den Vertrag mit dem IT-Dienstleister?

Ein Vertrag mit einem IT-Dienstleister für Berufsgeheimnisträger sollte mindestens folgende Punkte enthalten. Die Liste ist eine Orientierung aus unserer Praxis, kein Mustervertrag.

  1. Parteien und Leistungsbeschreibung: Welche Systeme betreut der Dienstleister, welche Leistungen erbringt er?
  2. Verschwiegenheitsverpflichtung mit ausdrücklicher Belehrung über die Strafbarkeit nach § 203 StGB, auch über das Vertragsende hinaus.
  3. Erforderlichkeitsgrundsatz: Der Dienstleister verschafft sich nur insoweit Kenntnis von Geheimnissen, wie es für den Auftrag erforderlich ist.
  4. Eigene Mitarbeitende: Pflicht des Dienstleisters, alle eingesetzten Personen entsprechend zu verpflichten und das nachzuweisen.
  5. Unterauftragnehmer: Ob sie erlaubt sind, welche konkret, und die Pflicht, sie in Textform zur Verschwiegenheit zu verpflichten.
  6. Ort der Leistungserbringung: Wo Daten gespeichert und von wo aus Zugriffe erfolgen, insbesondere bei Leistungen aus dem Ausland.
  7. Regeln für Zugriffe: Fernwartung nur nach Freigabe, persönliche Konten, Protokollierung.
  8. Meldepflichten: Unverzügliche Information bei Sicherheitsvorfällen oder Verdacht auf unbefugte Offenbarung.
  9. Beendigung: Rückgabe und Löschung von Daten, Herausgabe von Zugangsdaten und Dokumentation, Entzug aller Zugänge.
  10. AVV nach Art. 28 DSGVO als Bestandteil oder separater Vertrag mit allen Pflichtinhalten.

Welche Fehler passieren in der Praxis?

Die meisten Lücken entstehen nicht im Vertrag, sondern im Betrieb. Diese Muster sehen wir als IT-Dienstleister am häufigsten:

Fernwartungstools

Fernwartungssoftware wird oft als reines Werkzeug betrachtet. Viele dieser Tools laufen aber über Server des Herstellers, der damit selbst als weitere mitwirkende Person in Frage kommt. Häufig ist außerdem unbeaufsichtigter Zugriff dauerhaft aktiviert, sodass sich der Dienstleister jederzeit ohne Zustimmung der Kanzlei verbinden kann. Besser: Sitzungen nur nach Freigabe durch die Kanzlei, Protokollierung jeder Sitzung, Mehrfaktor-Anmeldung für die Techniker und eine Prüfung, wo der Anbieter seine Server betreibt.

Admin-Zugänge

Ein gemeinsames Konto „admin“ für alle Techniker des Dienstleisters, dessen Passwort seit Jahren gleich ist, macht jede Nachvollziehbarkeit zunichte. Wer welchen Zugriff hatte, lässt sich im Ernstfall nicht mehr klären. Jeder Techniker braucht ein persönliches Konto mit MFA, und Administratorrechte sollten nur so weit reichen wie nötig. Nach einem Dienstleisterwechsel müssen alle alten Zugänge entfernt werden; das wird erstaunlich oft vergessen.

Subunternehmer

Kaum ein IT-Dienstleister erbringt alles selbst. Typische Unterauftragnehmer sind Anbieter für Backup-Speicher, Fernwartung und Überwachungssoftware (RMM), Hosting, Spam-Filter oder freie Techniker für Vor-Ort-Einsätze. Steht im Vertrag nichts dazu, ist unklar, ob ihr Einsatz erlaubt ist, und die Verpflichtungskette nach § 203 Abs. 4 Satz 2 Nr. 2 StGB ist womöglich unterbrochen. Lassen Sie sich eine aktuelle Liste geben und vereinbaren Sie, dass Änderungen angekündigt werden.

Weitere häufige Lücken

  • Der Vertrag besteht, aber die Belehrung über die Strafbarkeit fehlt.
  • Es gibt nur einen AVV, keine berufsrechtliche Vereinbarung.
  • Der Vertrag liegt erst nach Arbeitsbeginn vor, etwa weil ein Notfall schnell gelöst werden musste.
  • Softwareanbieter mit Fernzugriff auf Kanzlei- oder Notariatssoftware sind nicht erfasst, weil man nur an den Hauptdienstleister gedacht hat.

Unterstützung durch Visgenix

Visgenix ist ein IT-Dienstleister aus Frankfurt und betreut kleine und mittlere Unternehmen in Rhein-Main und Rhein-Neckar mit Managed IT zu monatlichen Festpreisen pro Arbeitsplatz. Bevor wir zum ersten Mal auf Systeme einer Kanzlei oder eines Notariats zugreifen, schließen wir die Verschwiegenheitsverpflichtung und den Vertrag zur Auftragsverarbeitung ab. Was wir je Berufsgruppe abdecken, lesen Sie unter Managed IT für Steuerberater, Managed IT für Rechtsanwälte und Managed IT für Notare.

Häufige Fragen

Nein. Der AVV regelt den Umgang mit personenbezogenen Daten, nicht die berufsrechtliche Verschwiegenheit. § 43e BRAO, § 62a StBerG und § 26a BNotO verlangen zusätzlich eine Verpflichtung zur Verschwiegenheit mit Belehrung über die strafrechtlichen Folgen, eine Begrenzung des Zugriffs und eine Regelung zu weiteren Personen. Beides lässt sich in einem Dokument zusammenfassen, solange alle Pflichtinhalte enthalten sind.

Unter Umständen ja. Nach § 203 Abs. 4 Satz 2 Nr. 1 StGB wird bestraft, wer als Berufsgeheimnisträger nicht dafür Sorge getragen hat, dass eine mitwirkende Person zur Geheimhaltung verpflichtet wurde, wenn diese Person dann ein Geheimnis unbefugt offenbart. Das Risiko entsteht also erst bei einer tatsächlichen Offenbarung, die fehlende Verpflichtung ist aber die Voraussetzung dafür.

Textform nach § 126b BGB bedeutet eine lesbare Erklärung auf einem dauerhaften Datenträger, die die erklärende Person erkennen lässt. Eine handschriftliche Unterschrift ist nicht nötig; ein PDF per E-Mail oder eine elektronisch abgeschlossene Vereinbarung genügt. Wichtig ist, dass die Vereinbarung vor dem ersten Zugriff vorliegt und auffindbar abgelegt ist.

Für die allgemeine IT-Betreuung nicht. Eine Einwilligung des Mandanten ist nach § 43e BRAO und § 62a StBerG nur nötig, wenn die Dienstleistung unmittelbar einem einzelnen Mandat dient. Für Notare gilt das nach § 26a BNotO entsprechend bei Dienstleistungen, die unmittelbar einem einzelnen Amtsgeschäft dienen.

Jeder Anbieter, der Zugang zu geschützten Informationen erhalten kann, ist Dienstleister im Sinne dieser Vorschriften. Bei großen Anbietern lässt sich der Vertrag kaum verhandeln; prüfen Sie deshalb, ob deren Vertragswerk die Pflichtinhalte abdeckt, und legen Sie die Unterlagen ab. Für Rechtsanwälte und Steuerberater kommt bei einer Leistungserbringung im Ausland hinzu, dass der dortige Geheimnisschutz dem inländischen vergleichbar sein muss.

Quellen

Fragen zu Ihrer IT?

Wir betreuen Unternehmen in Rhein-Main und Rhein-Neckar – zum monatlichen Festpreis pro Arbeitsplatz.

Erstgespräch anfragen

Weitere Artikel zum Thema