Kanzlei und IT-Dienstleister: Welche Absprachen vor dem Start notwendig sind

Kanzlei und IT-Dienstleister: Welche Absprachen vor dem Start notwendig sind
Ein IT-Dienstleister erhält in einer Kanzlei oder einem Notariat häufig weitreichende Zugriffsrechte. Seine Mitarbeiter administrieren Benutzerkonten, bearbeiten Supportfälle und können bei der Fehleranalyse mit E-Mails, Dokumenten oder Metadaten in Berührung kommen. Gerade weil diese Zugriffe für den Betrieb notwendig sein können, darf die Zusammenarbeit nicht mit einem allgemeinen Supportvertrag beginnen. Vor dem ersten administrativen Zugriff muss feststehen, welche Leistungen erbracht werden, welche Daten dabei sichtbar werden können und unter welchen Bedingungen Dienstleister, Mitarbeiter und Unterauftragnehmer tätig werden.
Diese Abstimmung betrifft nicht nur den Datenschutz. Berufsrechtliche Verschwiegenheit, der strafrechtliche Schutz von Geheimnissen und die Anforderungen der DSGVO greifen ineinander. Wer nur eine dieser Ebenen regelt, lässt Lücken im tatsächlichen Betrieb.
Der Vertrag muss den realen Zugriff abbilden
Am Anfang steht eine klare Leistungsdefinition. Begriffe wie„IT-Support“ oder „Managed Services“ reichen nicht aus, wenn daraus nicht hervorgeht, welche Systeme betreut werden und welche Eingriffe der Dienstleister vornehmen darf. Ob Arbeitsplätze, Server, Backups, Firewalls oder Microsoft 365 zum Auftrag gehören, bestimmt unmittelbar, welche Zugriffsrechte technisch erforderlich sind.
Aus dem Leistungsumfang folgt die Verteilung der Verantwortung. Wenn nicht festgelegt ist, wer neue Benutzer anlegt, Berechtigungen freigibt oder zusätzliche Cloud- und KI-Funktionen aktiviert,entstehen keine abstrakten Zuständigkeitsprobleme, sondern konkrete Sicherheitsrisiken. Ein ausgeschiedener Mitarbeiter behält dann möglicherweise seinen Zugang, weil niemand die Sperrung veranlasst. Eine neue Funktion wird aktiviert, bevor ihre datenschutzrechtliche und berufsrechtliche Zulässigkeit geprüft ist.
Der Vertrag muss deshalb nicht nur beschreiben, was der Dienstleister leistet, sondern auch, wann und in welchem Umfang er auf Systeme zugreifen darf. § 43e BRAO und § 26a BNotO erlauben den Zugang zu geschützten Tatsachen nur, soweit er für die beauftragte Dienstleistung erforderlich ist. Daraus folgt das Prinzip der geringstmöglichen Berechtigung: Wer nur Drucker betreut, benötigt keinen Zugriff auf die Dokumentenverwaltung. Wer Microsoft365 administriert, braucht nicht automatisch dauerhafte Einsicht in sämtlichenBenutzerpostfächer.
Datenschutz und Verschwiegenheit regeln unterschiedliche Risiken
Verarbeitet der IT-Dienstleister personenbezogene Daten im Auftrag der Kanzlei oder des Notariats, ist eine Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO erforderlich. Sie legt fest,welche Daten zu welchem Zweck verarbeitet werden, wie lange die Verarbeitung dauert und welche Pflichten beide Seiten übernehmen.
Damit ist die Zusammenarbeit jedoch noch nicht vollständig geregelt, weil die AVV allein die datenschutzrechtliche Ebene abbildet.Kanzleien und Notariate verarbeiten zugleich Informationen, die der beruflichen Verschwiegenheit unterliegen. Aus § 43e BRAO und § 26a BNotO folgt daher eine gesonderte Verpflichtung des Dienstleisters zur Verschwiegenheit.
Diese Pflicht endet nicht beim Unternehmen als Vertragspartner. Da der tatsächliche Zugriff regelmäßig durch einzelne Techniker erfolgt, müssen auch die eingesetzten Mitarbeiter einbezogen werden. § 203 StGB erfasst unter bestimmten Voraussetzungen mitwirkende Personen, denen im Rahmen ihrer Tätigkeit fremde Geheimnisse bekannt werden. Daraus ergibt sich die Notwendigkeit dokumentierter Verpflichtungen und einer auf den konkreten Einsatz zugeschnittenen Schulung. Eine allgemeine Vertraulichkeitsklausel im Arbeitsvertrag reicht nicht aus, wenn unklar bleibt, welche besonderen Pflichten beim Zugriff auf Kanzlei- oder Notariatsdaten gelten.
Unterauftragnehmer verändern die Verarbeitungskette
Kaum ein IT-Dienstleister erbringt alle Leistungen vollständig selbst. Cloud-Anbieter, Rechenzentren, Sicherheitsplattformen,Fernwartungsdienste oder Hersteller-Support können in den Betrieb eingebunden sein. Sobald solche Unternehmen Zugriff auf personenbezogene oder vertrauliche Informationen erhalten können, werden sie Teil der Verarbeitungskette.
Daraus folgt, dass Unterauftragnehmer nicht erst bei einem Sicherheitsvorfall sichtbar werden dürfen. Die Vereinbarung mit dem IT-Dienstleister muss offenlegen, welche Unternehmen eingesetzt werden, welche Aufgabe sie übernehmen, wo sie ansässig sind und ob eine Verarbeitung außerhalb der Europäischen Union möglich ist. Art. 28 DSGVO knüpft den Einsatz weiterer Auftragsverarbeiter an eine vorherige Genehmigung des Verantwortlichen.
Diese Genehmigung kann nur sinnvoll erteilt werden, wenn Änderungen transparent bleiben. Wechselt der Dienstleister seine Backup-Plattform oder führt ein neues Monitoring-System ein, verändert sich möglicherweise nicht nur die Technik, sondern auch der Kreis der zugriffsberechtigten Unternehmen und der Ort der Datenverarbeitung. Der Informations- und Freigabeprozess muss deshalb Bestandteil des laufenden Betriebs sein und darf nicht auf die Vertragsunterzeichnung beschränkt bleiben.
Sicherheitsmaßnahmen müssen aus dem Risiko folgen
Die technischen und organisatorischen Maßnahmen beschreiben,wie der Dienstleister Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme schützt. Art. 32 DSGVO verlangt dabei ein Schutzniveau,das dem jeweiligen Risiko angemessen ist. Für eine Kanzlei oder ein Notariat genügt deshalb keine pauschale Zusage, „DSGVO-konform“ zu arbeiten.
Welche Maßnahmen erforderlich sind, ergibt sich aus den tatsächlichen Zugriffswegen. Wenn Techniker Systeme aus der Ferne administrieren, müssen diese Zugänge besonders abgesichert und protokolliert sein. Verfügen einzelne Konten über weitreichende Rechte, sind getrennte Administratorkonten und Mehrfaktor-Authentifizierung notwendig. Werden Backups oder Cloud-Dienste genutzt, müssen Verschlüsselung, Wiederherstellung und die Trennung verschiedener Kundenumgebungen nachvollziehbar geregelt sein.
Die Dokumentation dieser Maßnahmen ist kein formaler Anhang,sondern die Grundlage für eine gemeinsame Abnahme. Gerade bei Microsoft 365 muss nachvollziehbar sein, welche Administratorrollen vergeben, welche externen Freigaben erlaubt und welche Protokollierungsfunktionen aktiviert wurden. Nur ein dokumentierter Ausgangszustand ermöglicht es später festzustellen, ob sicherheitsrelevante Einstellungen verändert wurden oder ob der Betrieb noch dem vereinbarten Schutzkonzept entspricht.
Sicherheitsvorfälle brauchen eine abgestimmte Reaktion
Bei einem Sicherheitsvorfall entscheidet nicht allein die Qualität der technischen Analyse. Ebenso wichtig ist, wie schnell die Kanzlei oder das Notariat belastbare Informationen erhält. Art. 33 DSGVO sieht für meldepflichtige Datenschutzverletzungen grundsätzlich eine Meldung an die zuständige Aufsichtsbehörde binnen 72 Stunden nach Bekanntwerden vor. Daraus folgt, dass der IT-Dienstleister nicht bis zum Abschluss seiner Untersuchung warten darf, bevor er den Vorfall meldet.
Die Abstimmung muss deshalb festlegen, welche Ereignisse sofort weiterzugeben sind, wer auf beiden Seiten erreichbar ist und welche Informationen zunächst bereitgestellt werden. Dazu gehören der vermutete Zeitpunkt, die betroffenen Systeme, die möglicherweise offengelegten Daten und bereits eingeleitete Sicherungsmaßnahmen. Fehlen diese Angaben, kann die verantwortliche Stelle ihre eigenen Melde- und Bewertungspflichten nicht rechtzeitig erfüllen.
Auch die Beweissicherung muss vorab geregelt sein. Werden Protokolle überschrieben, Systeme vorschnell neu installiert oder kompromittierte Konten ohne Dokumentation verändert, kann die spätere Aufklärung erschwert werden. Ein belastbarer Incident-Response-Prozess verbindet daher technische Eindämmung, rechtliche Bewertung und klare Kommunikation.
Praktische Einordnung
Eine belastbare Zusammenarbeit entsteht nur, wenn Vertrag, technische Berechtigungen und tatsächlicher Betrieb übereinstimmen. Die Kanzlei oder das Notariat muss wissen, welche Zugriffe erforderlich sind, wer sie ausübt und wie sie kontrolliert werden; der IT-Dienstleister muss seine Leistungen so erbringen, dass diese Grenzen technisch und organisatorisch eingehalten werden. Erst wenn diese Verbindung hergestellt ist, wird aus einem allgemeinen Supportverhältnis ein kontrollierbarer Betrieb.

FAQ: Absprachen zwischen Kanzlei und IT-Dienstleister
Reicht eine Auftragsverarbeitungsvereinbarung für die Zusammenarbeit aus?
Nein. Die AVV regelt die datenschutzrechtliche Auftragsverarbeitung, während die berufsrechtliche Verschwiegenheit gesondert vereinbart werden muss. Entscheidend ist, dass beide Regelungsebenen den tatsächlichen Zugriff des Dienstleisters abbilden.
Welche Zugriffsrechte sollte der IT-Dienstleister erhalten?
Nur die Rechte, die für die konkret vereinbarte Leistung erforderlich sind. Wer einen begrenzten Systembereich betreut, benötigt keinen pauschalen Zugriff auf Dokumentenverwaltung, Postfächer oder andere vertrauliche Inhalte.
Müssen Unterauftragnehmer vorab bekannt sein?
Ja. Sobald Cloud-Anbieter, Rechenzentren oder andere Partner Teil der Verarbeitungskette werden, muss ihre Rolle transparent sein. Änderungen an dieser Kette benötigen einen geregelten Informations- und Freigabeprozess.
Was gehört ineinen abgestimmten Incident-Response-Prozess?
Er muss festlegen, welche Ereignisse sofort gemeldet werden, wer auf beiden Seiten erreichbar ist und welche Informationen zunächst geliefert werden. Technische Eindämmung, rechtliche Bewertung und Beweissicherung müssen dabei zusammenpassen.
Wie lässt sich prüfen, ob der Betrieb noch dem vereinbarten Stand entspricht?
Durch einen dokumentierten Ausgangszustand und eine gemeinsame Abnahme der sicherheitsrelevanten Einstellungen. Nur so lassen sich spätere Änderungen an Rollen, Freigaben oder Protokollierungsfunktionen nachvollziehen.










