Veröffentlicht am

Kubernetes für Kanzleien: §203 StGB-konform betreiben

Teilen:
Authors

TL;DR

  • Kubernetes ermöglicht Kanzleien die Digitalisierung unter Wahrung des Berufsgeheimnisses nach §203 StGB
  • IT-Dienstleister dürfen seit 2017 eingeschaltet werden, sofern sie schriftlich zur Geheimhaltung verpflichtet sind (§203 Abs. 3 StGB)
  • RBAC-Konzepte bilden die Kanzleistruktur ab: Partner, Associates, Referendare und IT-Dienstleister mit abgestuften Zugriffsrechten
  • Eine Großkanzlei sparte 60% IT-Kosten (von 800K auf 320K EUR/Jahr) bei 100% mobiler Arbeitsfähigkeit
  • Verschlüsselung (AES-256), Audit-Logging und 6-jährige Aufbewahrung nach §50 BRAO sind technisch umsetzbar

Kubernetes für Kanzleien: §203 StGB-konforme IT für Rechtsanwälte 2026

Deutsche Rechtsanwälte stehen vor einem Dilemma: Einerseits der Druck zur Digitalisierung und modernen Mandantenkommunikation, andererseits das strenge Berufsgeheimnis nach §203 StGB und die berufsrechtlichen Pflichten der BRAO. Kubernetes bietet einen Ausweg – wenn die rechtlichen Rahmenbedingungen beachtet werden.

Rechtliche Rahmenbedingungen für Kanzlei-IT

§203 StGB – Verletzung von Privatgeheimnissen

Das Berufsgeheimnis ist strafrechtlich geschützt:

"Wer unbefugt ein fremdes Geheimnis, namentlich ein zum persönlichen Lebensbereich gehörendes Geheimnis oder ein Betriebs- oder Geschäftsgeheimnis, offenbart, das ihm als Rechtsanwalt [...] anvertraut worden ist, wird mit Freiheitsstrafe bis zu einem Jahr oder mit Geldstrafe bestraft."

Konsequenzen für IT:

  • Kein unbefugter Zugriff auf Mandantendaten
  • Verschlüsselung als technische Schutzmaßnahme
  • Sorgfältige Auswahl von IT-Dienstleistern

§43a BRAO – Berufsrechtliche Pflichten

Die Bundesrechtsanwaltsordnung ergänzt:

  • Verschwiegenheitspflicht (§43a Abs. 2 BRAO)
  • Handaktenaufbewahrung (§50 BRAO) – mind. 6 Jahre
  • Datenschutz (§43e BRAO)

§203 Abs. 3 StGB – Inanspruchnahme von Dienstleistern

Seit 2017 ist die Einschaltung von IT-Dienstleistern unter Bedingungen erlaubt:

§203 Abs. 3 StGB:
"Kein unbefugtes Offenbaren liegt vor, wenn die Offenbarung
an einen Dienstleister erfolgt, der [...] zur Geheimhaltung
verpflichtet ist."

Voraussetzungen:

  1. Schriftliche Verpflichtung des Dienstleisters
  2. Sorgfältige Auswahl
  3. Überwachung und Kontrolle
  4. Technische Schutzmaßnahmen

Case Study: Großkanzlei modernisiert IT-Infrastruktur

Ausgangssituation

Eine deutsche Wirtschaftskanzlei mit 200 Anwälten:

  • Problem 1: Veraltete On-Premise-Server (Windows Server 2012)
  • Problem 2: €800K jährliche IT-Kosten
  • Problem 3: Kein mobiles Arbeiten möglich
  • Problem 4: Mandanten fordern sichere Kommunikationsplattform

Kubernetes-Lösung mit §203 StGB-Konformität

# §203 StGB-konforme Namespace-Struktur
apiVersion: v1
kind: Namespace
metadata:
  name: mandanten-akten
  labels:
    data-classification: "berufsgeheimnis"
    legal-basis: "203-stgb"
    retention-period: "6-years"
  annotations:
    legal.de/203-stgb: "applicable"
    legal.de/brao: "43a-50"
    legal.de/data-controller: "kanzlei-partner"
    legal.de/encryption-required: "true"
---
apiVersion: v1
kind: Namespace
metadata:
  name: mandanten-kommunikation
  labels:
    data-classification: "berufsgeheimnis"
    legal-basis: "203-stgb"
---
apiVersion: v1
kind: Namespace
metadata:
  name: kanzlei-intern
  labels:
    data-classification: "internal"

Verschlüsselung für Mandantendaten

# Ende-zu-Ende-Verschlüsselung für Mandantenakten
apiVersion: v1
kind: Secret
metadata:
  name: mandanten-encryption-keys
  namespace: mandanten-akten
  annotations:
    encryption.kanzlei/algorithm: "AES-256-GCM"
    encryption.kanzlei/key-rotation: "90-days"
    encryption.kanzlei/hsm-backed: "true"
type: Opaque
data:
  # Schlüssel werden über HSM/Vault verwaltet
  master-key-id: <vault-reference>
---
# Encrypted Storage für Akten
apiVersion: storage.k8s.io/v1
kind: StorageClass
metadata:
  name: mandanten-akten-encrypted
provisioner: kubernetes.io/azure-disk
parameters:
  skuName: Premium_LRS
  diskEncryptionSetID: "/subscriptions/.../diskEncryptionSets/kanzlei-encryption"
reclaimPolicy: Retain
allowVolumeExpansion: true

RBAC für Kanzleistruktur

# Partner mit vollem Zugriff
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  name: kanzlei-partner
  namespace: mandanten-akten
rules:
  - apiGroups: [""]
    resources: ["*"]
    verbs: ["*"]
---
# Associates mit eingeschränktem Zugriff
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  name: kanzlei-associate
  namespace: mandanten-akten
rules:
  - apiGroups: [""]
    resources: ["pods", "services"]
    verbs: ["get", "list", "watch"]
  # Kein direkter Zugriff auf Secrets
---
# Referendare nur lesend
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  name: kanzlei-referendar
  namespace: mandanten-akten
rules:
  - apiGroups: [""]
    resources: ["pods"]
    verbs: ["get", "list"]
---
# IT-Dienstleister: Nur Infrastruktur, keine Daten
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
  name: it-dienstleister-infra
rules:
  - apiGroups: [""]
    resources: ["nodes", "namespaces"]
    verbs: ["get", "list", "watch"]
  - apiGroups: [""]
    resources: ["pods"]
    verbs: ["get", "list", "watch"]
    # KEIN Zugriff auf: secrets, configmaps mit Daten, persistent volumes

Ergebnisse nach 12 Monaten

MetrikVorherNachherVerbesserung
IT-Kosten€800K/Jahr€320K/Jahr60% gespart
Verfügbarkeit99,5%99,95%10x weniger Ausfälle
Mobiles Arbeiten0%100%Vollständig remote-fähig
Mandanten-Zufriedenheit65%92%+27 Prozentpunkte
Berufsrechts-ComplianceUnklarDokumentiert100% nachweisbar

1. Dokumentenmanagement-System (DMS)

# Kanzlei-DMS mit Versionierung
apiVersion: apps/v1
kind: StatefulSet
metadata:
  name: kanzlei-dms
  namespace: mandanten-akten
spec:
  serviceName: dms
  replicas: 3
  template:
    spec:
      containers:
        - name: dms-api
          image: legal-dms:v4.0@sha256:...
          env:
            - name: ENCRYPTION_ENABLED
              value: "true"
            - name: VERSIONING_ENABLED
              value: "true"
            - name: RETENTION_POLICY
              value: "6-years-minimum"
            - name: AUDIT_LOGGING
              value: "full"
          ports:
            - containerPort: 8443
          volumeMounts:
            - name: akten-storage
              mountPath: /var/akten
  volumeClaimTemplates:
    - metadata:
        name: akten-storage
      spec:
        accessModes: ["ReadWriteOnce"]
        storageClassName: mandanten-akten-encrypted
        resources:
          requests:
            storage: 5Ti

2. Sichere Mandantenkommunikation

# Verschlüsseltes Mandantenportal
apiVersion: apps/v1
kind: Deployment
metadata:
  name: mandanten-portal
  namespace: mandanten-kommunikation
spec:
  replicas: 3
  template:
    spec:
      containers:
        - name: portal-frontend
          image: mandanten-portal:v2.0@sha256:...
          ports:
            - containerPort: 443
          env:
            - name: E2E_ENCRYPTION
              value: "true"
            - name: MFA_REQUIRED
              value: "true"
            - name: SESSION_TIMEOUT_MINUTES
              value: "30"
        - name: secure-messaging
          image: secure-msg:v1.5@sha256:...
          env:
            - name: ENCRYPTION_PROTOCOL
              value: "Signal-Protocol"
            - name: KEY_EXCHANGE
              value: "X3DH"
            - name: MESSAGE_RETENTION
              value: "encrypted-archive"

3. Fristen- und Terminverwaltung

# Fristenkalender mit Ausfallsicherheit
apiVersion: apps/v1
kind: Deployment
metadata:
  name: fristen-kalender
  namespace: kanzlei-intern
spec:
  replicas: 3
  template:
    spec:
      containers:
        - name: fristen-api
          image: fristen-mgmt:v3.0@sha256:...
          env:
            - name: REMINDER_CHANNELS
              value: "email,push,sms"
            - name: BACKUP_REMINDER
              value: "enabled"
            - name: ESCALATION_CHAIN
              value: "associate,partner,managing-partner"
          livenessProbe:
            httpGet:
              path: /health
              port: 8443
            periodSeconds: 5
            failureThreshold: 2
---
# CronJob für Fristüberwachung
apiVersion: batch/v1
kind: CronJob
metadata:
  name: fristen-check
  namespace: kanzlei-intern
spec:
  schedule: "*/15 * * * *"  # Alle 15 Minuten
  jobTemplate:
    spec:
      template:
        spec:
          containers:
            - name: fristen-checker
              image: fristen-checker:v1.0@sha256:...
              env:
                - name: ALERT_THRESHOLD_DAYS
                  value: "7,3,1"
          restartPolicy: OnFailure

4. KI-gestützte Recherche

# Legal AI Recherche-Tool
apiVersion: apps/v1
kind: Deployment
metadata:
  name: legal-ai-research
  namespace: kanzlei-intern
spec:
  replicas: 2
  template:
    spec:
      containers:
        - name: legal-ai
          image: legal-research-ai:v2.0@sha256:...
          resources:
            limits:
              nvidia.com/gpu: 1
          env:
            - name: MODEL_TYPE
              value: "legal-german-llm"
            - name: DATA_SOURCES
              value: "beck-online,juris,dejure"
            - name: CITATION_CHECK
              value: "enabled"
            - name: PRIVACY_MODE
              value: "on-premise-only"
          ports:
            - containerPort: 8080

Dienstleister-Verpflichtung nach §203 StGB

Mustervertrag für IT-Dienstleister

## Verpflichtungserklärung nach §203 Abs. 4 S. 2 Nr. 1 StGB

Der IT-Dienstleister [NAME] verpflichtet sich hiermit gegenüber
der Kanzlei [KANZLEINAME]:

### 1. Verschwiegenheitsverpflichtung
Der Dienstleister verpflichtet sich, über alle ihm im Rahmen
der Dienstleistung bekannt werdenden Mandantengeheimnisse
Stillschweigen zu bewahren.

### 2. Technische Maßnahmen
- Verschlüsselung aller Daten at Rest und in Transit
- Zugriffskontrolle nach Least-Privilege-Prinzip
- Protokollierung aller Zugriffe
- Regelmäßige Sicherheitsaudits

### 3. Organisatorische Maßnahmen
- Mitarbeiterverpflichtung auf Geheimhaltung
- Schulung zum Berufsgeheimnis
- Vier-Augen-Prinzip bei kritischen Operationen

### 4. Unterauftragsvergabe
Unteraufträge nur mit vorheriger schriftlicher Zustimmung
und Übertragung der Verpflichtungen.

### 5. Kontrollrechte
Die Kanzlei hat das Recht, die Einhaltung durch Audits zu prüfen.

### 6. Beendigung
Bei Vertragsende: Vollständige Rückgabe oder Löschung aller Daten.

Kubernetes-Umsetzung der Verpflichtung

# Technische Umsetzung der Dienstleister-Beschränkungen
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: dienstleister-isolation
  namespace: mandanten-akten
spec:
  podSelector: {}
  policyTypes:
    - Ingress
  ingress:
    # Kein direkter Zugriff für Dienstleister-IPs
    - from:
        - ipBlock:
            cidr: 0.0.0.0/0
            except:
              - 203.0.113.0/24  # Dienstleister-Netzwerk
---
# Audit-Log für Dienstleister-Aktivitäten
apiVersion: audit.k8s.io/v1
kind: Policy
rules:
  - level: RequestResponse
    users:
      - "system:serviceaccount:kube-system:it-dienstleister"
    resources:
      - group: ""
        resources: ["*"]
    omitStages:
      - "RequestReceived"

Aufbewahrungspflichten umsetzen

§50 BRAO – Handaktenaufbewahrung

# Backup und Archivierung nach BRAO
apiVersion: batch/v1
kind: CronJob
metadata:
  name: akten-archivierung
  namespace: mandanten-akten
spec:
  schedule: "0 2 * * *"  # Täglich um 2 Uhr
  jobTemplate:
    spec:
      template:
        spec:
          containers:
            - name: archiver
              image: legal-archiver:v2.0@sha256:...
              env:
                - name: RETENTION_YEARS
                  value: "6"
                - name: ARCHIVE_ENCRYPTION
                  value: "AES-256"
                - name: ARCHIVE_LOCATION
                  value: "de-west-archive"
                - name: INTEGRITY_CHECK
                  value: "SHA-256"
          restartPolicy: OnFailure
---
# Löschkonzept für abgelaufene Akten
apiVersion: batch/v1
kind: CronJob
metadata:
  name: akten-loeschung
  namespace: mandanten-akten
spec:
  schedule: "0 3 1 * *"  # Monatlich
  jobTemplate:
    spec:
      template:
        spec:
          containers:
            - name: deletion-checker
              image: legal-deletion:v1.0@sha256:...
              env:
                - name: DELETION_MODE
                  value: "proposal"  # Nur Vorschläge, Partner entscheidet
                - name: NOTIFY_PARTNERS
                  value: "true"
          restartPolicy: OnFailure

Managed Kubernetes für Kanzleien

Anforderungen an Provider

KriteriumAnforderung
StandortDeutschland (bevorzugt) oder EU
§203-VerpflichtungSchriftliche Verpflichtungserklärung
VerschlüsselungCustomer-managed Keys
ZugriffskontrolleKein Admin-Zugriff auf Daten
ZertifizierungenISO 27001, idealerweise C5
Audit-SupportPrüfung durch Kanzlei möglich
DatenlöschungZertifizierte Löschung bei Vertragsende

Evaluierungs-Checkliste

## Provider-Bewertung für Kanzlei-IT

### Rechtliche Anforderungen
- [ ] §203-Verpflichtungserklärung vorhanden
- [ ] Subunternehmer ebenfalls verpflichtet
- [ ] Deutsches/EU-Recht anwendbar
- [ ] Kein Zugriff durch Drittstaaten

### Technische Anforderungen
- [ ] Verschlüsselung at Rest (Customer Keys)
- [ ] Verschlüsselung in Transit (TLS 1.3)
- [ ] RBAC mit Least Privilege
- [ ] Audit-Logging aktiviert
- [ ] Backup-Verschlüsselung

### Organisatorische Anforderungen
- [ ] Mitarbeiter sicherheitsüberprüft
- [ ] Incident-Response-Prozess
- [ ] Exit-Strategie definiert
- [ ] Audit-Recht vertraglich gesichert

ROI für Kanzleien

Kostenvergleich

PositionOn-PremiseManaged K8sEinsparung
Server-Hardware€200K€0100%
Lizenzen€150K/Jahr€50K/Jahr67%
IT-Personal€300K/Jahr€100K/Jahr67%
Wartung/Support€100K/Jahrinkl.100%
Gesamt (Jahr 1)€750K€250K€500K
Gesamt (3 Jahre)€1,55 Mio.€550K€1 Mio.

Qualitative Vorteile

  • Mobiles Arbeiten: Anwälte können von überall arbeiten
  • Mandanten-Service: Modernes Portal statt E-Mail
  • Wettbewerbsvorteil: Legal Tech ermöglicht neue Geschäftsmodelle
  • Compliance: Nachweisbare §203-Konformität

Fazit

Kubernetes ermöglicht Kanzleien die Digitalisierung unter Wahrung des Berufsgeheimnisses. Die Vorteile:

  • Rechtskonformität: §203 StGB durch Design erfüllt
  • Kosteneffizienz: 60-70% IT-Kosteneinsparung
  • Mobilität: Arbeiten von überall
  • Innovation: Legal Tech wird möglich

Der Schlüssel liegt in der richtigen Architektur und einem Partner, der sowohl Kubernetes als auch die besonderen Anforderungen der Anwaltschaft versteht.


Weiterführende Artikel:


Sie möchten Ihre Kanzlei-IT mit Kubernetes modernisieren? Kontaktieren Sie uns für eine kostenlose Erstberatung zur §203 StGB-konformen Cloud-Infrastruktur.

Kubernetes-Beratung gesucht?

Wir helfen deutschen Unternehmen bei der Kubernetes-Implementierung, Migration und Optimierung. DSGVO-konform und praxiserprobt.

📖 Verwandte Artikel

Weitere interessante Beiträge zu ähnlichen Themen

kubernetescompliance

Kubernetes Medizintechnik MDR 2026 Container-Compliance

Die EU-MDR stellt hohe Anforderungen an Medizintechnik-Software bis 2026. Dieser Artikel beleuchtet, wie Sie Ihre Kubernetes-Umgebung in Deutschland **MDR-konform** gestalten und Ihre **Container-Workflows** im **Healthcare**-Sektor sicher betreiben. Erfahren Sie die entscheidenden Strategien für **Infrastruktur-Qualifizierung**, **Software-Validierung** und umfassende **Kubernetes Compliance** in regulierten Umgebungen.

Weiterlesen →