IT für Anwaltskanzleien in der Schweiz: Wo dürfen Mandatsdaten liegen?

Lesezeit
6 Minuten

Mandantinnen und Mandanten vertrauen einer Anwältin oder einem Anwalt etwas an, das sonst niemand wissen soll. Das Berufsgeheimnis ist das Fundament dieses Vertrauens. Im Kanzleialltag sieht die Arbeit aber aus wie in jedem anderen Büro: E-Mails werden verschickt, Dokumente in einem Cloudspeicher abgelegt, das Notebook geht mit ins Homeoffice oder in den Zug. Jedes dieser Werkzeuge bedeutet, dass Mandatsdaten irgendwo liegen und dass jemand anderes als die Kanzlei selbst technisch darauf zugreifen könnte. Die Frage, wer das genau ist, stellt sich selten jemand explizit.

Viele Kanzleien gehen davon aus, dass ein Anbieter mit Schweizer Namen oder einer Schweizer Niederlassung automatisch bedeutet, dass die Daten dem Schweizer Recht unterstehen. Diese Annahme wird in der Praxis selten überprüft. Tatsächlich zählt nicht nur, wo ein Server physisch steht, sondern wer den Anbieter betreibt, wo dessen Muttergesellschaft ihren Sitz hat und welchem Recht diese untersteht. Und es geht nicht um einen einzelnen Anbieter, sondern um eine ganze Kette: den Mailprovider, den Cloudspeicher für Dokumente, das Backup-System, das die Daten noch einmal kopiert, und den IT-Dienstleister, der die Systeme wartet. Jedes Glied dieser Kette ist ein potenzieller Mitwisser – und für jedes braucht es eine bewusste Entscheidung statt einer stillschweigenden Annahme.

Eine Lösung beginnt mit einer ehrlichen Bestandsaufnahme: Welche Dienste werden eingesetzt, wer betreibt sie, unter welchem Recht stehen sie, und wer hat technisch Zugriff? Diese Übersicht fehlt in vielen Kanzleien, nicht aus Nachlässigkeit, sondern weil IT-Entscheide über Jahre gewachsen sind und niemand sie systematisch nachgeführt hat. Eine klare Antwort auf die Frage, wer heute technisch auf die Mandatsdaten zugreifen könnte, erfordert Wissen über Cloud-Architekturen, über Verträge mit Subunternehmern und über die Unterscheidung zwischen Datenstandort und Rechtsraum. Das ist eine Aufgabe für Spezialisten, nicht etwas, das sich nebenbei im Praxisalltag klären lässt.

Auch der eigene IT-Dienstleister gehört zu dieser Kette. Wer Fernwartungszugriff auf die Systeme einer Kanzlei hat, kann im Zweifel auch sehen, was auf diesen Systemen liegt. Deshalb lohnt sich die Frage, wie ein Dienstleister seine Zugriffe dokumentiert, wer innerhalb des Dienstleisters überhaupt Zugang hat und ob dieser Zugriff kontrolliert und nachvollziehbar ist. Das ist kein Ausdruck von Misstrauen, sondern Teil der Sorgfalt, die mit dem Berufsgeheimnis einhergeht. Könnten Sie heute auflisten, welche Dritten technisch Zugang zu Ihren Mandatsdaten haben? Viele Kanzleien können diese Frage auf Anhieb nicht vollständig beantworten.

padcom betreibt Cloud Server und Backup-Lösungen für Schweizer KMU, darunter Anwaltskanzleien, ausschliesslich in drei Schweizer Rechenzentren – NTT, Digital Realty und Green – unter Schweizer Recht. Zugriffe durch das padcom-Team sind dokumentiert und kontrolliert, und das betreuende Team bleibt über die gesamte Vertragsdauer dasselbe. Es gibt kein wechselndes Hotline-Personal, das sich abwechselnd in Ihre Systeme einwählt. Managed Network & Internet, Cloud Server, Business-Telefonie sowie Backup & Datensicherheit stehen im monatlichen Abo zur Verfügung, ohne dass Sie Hardware kaufen müssen. Mehr zu den Anforderungen von Kanzleien an ihre IT finden Sie auf unserer Themenseite «IT für Anwaltskanzleien».

Dieser Beitrag beschreibt einen Sachverhalt und ersetzt keine Rechtsberatung. Fragen zur Auslegung des Berufsgeheimnisses, zu Standesregeln oder zur Zulässigkeit konkreter Konstellationen klären Sie am besten mit einer auf Berufsrecht spezialisierten Fachperson oder direkt mit der zuständigen Aufsichtsbehörde.

Häufige Fragen

Ist es grundsätzlich zulässig, Mandatsdaten in der Cloud zu speichern?

Das hängt von der eingesetzten Lösung, vom Anbieter und von den vertraglichen sowie technischen Schutzmassnahmen ab. Eine pauschale Antwort gibt es nicht, deshalb lohnt sich im Zweifel die Abklärung mit der kantonalen Aufsichtsbehörde oder einer auf Berufsrecht spezialisierten Fachperson.

Reicht es, wenn der Server des Cloud-Anbieters in der Schweiz steht?

Der Standort des Servers ist ein Faktor, aber nicht der einzige. Entscheidend ist auch, unter welchem Recht der Anbieter und dessen Muttergesellschaft stehen und ob ausländische Behörden theoretisch Zugriff verlangen könnten. Diese Fragen sollten Sie beim jeweiligen Anbieter konkret klären.

Was ist mit dem IT-Dienstleister, der unsere Systeme fernwartet?

Wer Fernwartungszugriff hat, kann grundsätzlich auch auf die Daten zugreifen, die auf den gewarteten Systemen liegen. Fragen Sie deshalb aktiv nach, wie Zugriffe dokumentiert und kontrolliert werden und wer innerhalb des Dienstleisters überhaupt Zugang hat.

Wie finden wir heraus, wer überall Zugriff auf unsere Mandatsdaten hat?

Dazu braucht es eine systematische Übersicht über alle eingesetzten Dienste – Mail, Cloudspeicher, Backup, Fernwartung – und deren Betreiber. In der Praxis ist das eine Aufgabe, die gemeinsam mit einem IT-Partner angegangen wird, und bei rechtlichen Unsicherheiten gehört eine Fachperson mit an den Tisch.

Gilt das Berufsgeheimnis auch für technische Dienstleister, die nie Akten lesen?

Diese Frage betrifft die Auslegung des Berufsgeheimnisses und lässt sich nicht pauschal beantworten. Massgeblich sind unter anderem die technische Zugriffsmöglichkeit, die Vertragsgestaltung und die Einschätzung der zuständigen Aufsichtsbehörde, weshalb hier eine individuelle Abklärung sinnvoll ist.

Wenn Sie wissen möchten, wo Ihre Mandatsdaten heute tatsächlich liegen und wer technisch darauf zugreifen kann, vereinbaren Sie ein kostenloses und unverbindliches Erstgespräch mit padcom.

Autor: padcom News Team

Wie steht Ihre IT heute da?

Der IT-Sicherheitscheck gibt Ihnen in wenigen Minuten eine Einschätzung mit Punktzahl und einen Bericht dazu. Kostenlos, ohne Verkaufsgespräch. Wir führen ihn gemeinsam mit Landtwing Informatik durch.

PDF Download