Guides
Was mit euren Daten passiert
Drei Fragen statt einer, vier Aufstellungen von außen nach innen, und was § 43e BRAO tatsächlich verlangt. Mit einer Liste von Fragen, die ihr jedem Anbieter stellen könnt.
- Stand

Es gibt eine Frage, an der in Kanzleien und Beratungen mehr Vorhaben hängen bleiben als an allen technischen Fragen zusammen: Wo landen die Daten? Sie wird oft spät gestellt, meist von der Person, die am Ende unterschreiben muss, und sie ist berechtigt.
Dieser Artikel beantwortet sie nicht mit „kommt darauf an“, sondern zerlegt sie in drei Teilfragen, die sich getrennt beantworten lassen — und beschreibt vier Aufstellungen, die sich in der Antwort deutlich unterscheiden. Am Ende steht eine Liste von Fragen, die ihr einem Anbieter stellen könnt, ohne Technik zu verstehen.
Drei Fragen, nicht eine
„Was passiert mit unseren Daten“ ist in Wahrheit ein Bündel aus drei Fragen, die technisch und rechtlich verschiedene Antworten haben.
- Wo liegen die Daten körperlich, während sie verarbeitet werden — auf welchem Rechner, in welchem Land?
- Wer darf hineinsehen: der Anbieter, seine Unterauftragnehmer, Behörden welches Staates, und unter welchen Bedingungen?
- Werden die Daten gespeichert, und werden sie für das Training künftiger Modelle verwendet?
Die dritte Frage ist die, die am häufigsten gestellt und am häufigsten falsch beantwortet wird — in beide Richtungen. Sie ist auch die einzige der drei, die sich allein durch den Vertrag regeln lässt. Die ersten beiden hängen daran, wo das Modell betrieben wird, und das kann kein Vertragstext ändern.
Vier Aufstellungen, von außen nach innen
Die erste ist das Chatfenster mit einem privaten Konto. Jemand meldet sich an, fügt einen Schriftsatz ein und fragt nach einer Zusammenfassung. Bei privaten Tarifen ist die Verwendung der Eingaben zur Verbesserung der Dienste je nach Anbieter voreingestellt, teils abschaltbar. Es gibt keinen Vertrag zwischen eurer Kanzlei und dem Anbieter, keine Auftragsverarbeitung, keine Zusicherung. Für Mandatsdaten ist das keine Option, und dabei bleibt es.
Die zweite ist dasselbe Chatfenster, aber mit einem Geschäftskonto der Kanzlei. Jetzt gibt es einen Vertrag, in aller Regel eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO, meist die Zusicherung, dass Eingaben nicht für Training verwendet werden, und Verwaltungsrechte über die Konten. Die Verarbeitung findet weiterhin beim Anbieter statt, oft mit wählbarer Region. Das ist für viele Aufgaben der praktikable Weg — aber es ist eine Entscheidung, die dokumentiert und begründet gehört, kein Häkchen.
Die dritte ist die Schnittstelle. Eure eigene Anwendung spricht das Modell über eine Programmierschnittstelle an. Technisch ändert das am Ort der Verarbeitung nichts, praktisch ändert es viel: Ihr entscheidet, was überhaupt hinausgeht. Ein Vertragsvergleich braucht vielleicht nur die Klausel, nicht die Mandantennamen. Was ihr vorher entfernt, kann nirgends landen. Das ist der wirksamste Hebel überhaupt und er wird selten genutzt.
Die vierte ist ein Modell auf eurem eigenen Server. Dann verlässt nichts das Haus. Dafür betreibt ihr es: Hardware, Aktualisierung, Verfügbarkeit, und ein Modell, das den großen kommerziellen in manchen Aufgaben nachsteht. Für Aufgaben wie Klassifizieren, Sortieren und Zusammenfassen ist der Abstand oft kleiner, als man denkt. Für anspruchsvolle Textarbeit ist er spürbar.
Die vier Aufstellungen mit den Klauseln der großen Anbieter
Weil „je nach Anbieter“ eine schwache Auskunft ist, haben wir am 19. September 2026 nachgelesen, was die vier großen Anbieter zu Training, Speicherung und Ort in ihren eigenen Bedingungen sagen. Das ist der Stand dieses Tages; die Seiten ändern sich, und vor einer Entscheidung gehört die aktuelle Fassung mit Datum in eure Aufstellung.
Aufstellung 1: Chatfenster, privates Konto
OpenAI ChatGPT Free/Plus/Pro Training voreingestellt an, abschaltbar unter
„Improve the model for everyone“. (Datenschutz-
erklärung für den EWR, 21.09.2026: Inhalte können
zur Verbesserung der Dienste und zum Trainieren
der Modelle hinter ChatGPT verwendet werden, mit
Verweis auf den Widerspruch. Der Name des
Schalters steht nur auf der Hilfeseite, die für
uns gesperrt war.)
Anthropic Claude Free/Pro/Max Training voreingestellt an, abschaltbar unter
„Help improve Claude“; gelöschte Unterhaltungen
innerhalb von 30 Tagen weg. (Datenschutzerklärung,
Fassung vom 10.09.2026)
Google Gemini App Training an, solange „Keep Activity“ an ist,
abschaltbar; von Menschen geprüfte Chats bis zu
drei Jahre aufbewahrt. (Gemini Apps Privacy Hub)
Kein Vertrag mit der Kanzlei, keine Auftragsverarbeitung. Für Mandatsdaten keine
Option, unabhängig vom Schalter.
Aufstellung 2: Chatfenster, Geschäftskonto
OpenAI Business/Enterprise/Edu Kein Training mit Ein- und Ausgaben, Standard.
Anthropic Team/Enterprise Kein Training, Standard; Ausnahme: ausdrücklich
abgegebenes Feedback, bis zu fünf Jahre gespeichert,
vom Administrator abschaltbar. (Privacy Center,
Stand 18.08.2026)
Vertrag, Auftragsverarbeitung, Verwaltungsrechte. Verarbeitung beim Anbieter,
Region teils wählbar.
Aufstellung 3: Schnittstelle (API)
OpenAI API Kein Training, Standard. Missbrauchsprotokoll bis
30 Tage; Zero Data Retention für bestimmte End-
punkte auf Antrag; EU-Region (EWR + Schweiz) für
Speicherung und Verarbeitung, an ZDR oder
modifizierte Prüfung gebunden. (Entwicklerdoku)
Anthropic API Kein Training, Standard. (Privacy Center, 18.08.2026)
Google Gemini API Bezahlte Nutzung: kein Training; für Nutzer im
EWR, der Schweiz und UK gilt das auch für die
unbezahlte Nutzung. Speicherung nur zur Erkennung
von Verstößen. (API-Bedingungen, 28.04.2026)
Microsoft Azure OpenAI Kein Training, nicht an OpenAI weitergegeben,
Verarbeitung in der gewählten Geografie (bei
„Global“- und „DataZone“-Bereitstellung
abweichend); Missbrauchsprotokoll je Geografie,
Prüfer für EWR-Bereitstellungen im EWR; modifi-
zierte Prüfung ohne Speicherung auf Antrag.
(Microsoft Learn, Stand 18.05.2026)
Ihr entscheidet, was hinausgeht. Der wirksamste Hebel.
Aufstellung 4: Modell im eigenen Haus
Kein Anbieter. Keine Klausel. Kein Missbrauchsprotokoll außer eurem eigenen.
Dafür Betrieb, Aktualisierung, Verfügbarkeit, und ein schwächeres Modell.Drei Dinge fallen an dieser Aufstellung auf. Erstens: Der Unterschied zwischen privatem und geschäftlichem Konto ist bei allen drei Anbietern derselbe, und er ist der Unterschied zwischen „voreingestellt an“ und „ausgeschlossen“. Wer im Betrieb mit privaten Konten arbeitet, arbeitet mit der falschen Voreinstellung. Zweitens: „Kein Training“ heißt nicht „keine Speicherung“. Die Missbrauchsprotokolle mit ihren Fristen bleiben, und wer sie abschalten will, muss das beantragen. Drittens: Die Region ist bei allen vier wählbar oder festlegbar, aber nie von allein die richtige.
Was beim Tippen in ein Chatfenster tatsächlich passiert
Der Text geht über eine verschlüsselte Verbindung an den Anbieter. Dort wird er entschlüsselt — er muss entschlüsselt werden, sonst kann das Modell nicht damit arbeiten. Er wird durch das Modell geschickt, die Antwort geht zurück. Je nach Anbieter und Tarif wird der Verlauf gespeichert, damit ihr ihn morgen noch seht, und je nach Tarif für eine begrenzte Zeit zusätzlich zur Missbrauchserkennung aufbewahrt.
Zwei Dinge sind daran wichtig. Erstens: „Ende-zu-Ende-verschlüsselt“ ist bei dieser Art Dienst technisch nicht möglich, und wer es verspricht, meint die Übertragung. Zweitens: Das Modell lernt aus eurer Eingabe nichts für morgen. Es ist fertig trainiert. Ob eure Eingabe in ein künftiges Training einfließt, ist eine reine Vertragsfrage — und sie ist unabhängig davon, ob das Modell sie sich „merkt“.
Für Berufsgeheimnisträger kommt eine zweite Ebene dazu
Für Rechtsanwältinnen, Steuerberater, Wirtschaftsprüferinnen und Ärzte reicht der Datenschutz nicht. Über der DSGVO liegt das Berufsgeheimnis, und das ist strafbewehrt.
§ 203 StGB stellt die unbefugte Offenbarung fremder Geheimnisse unter Strafe. Seit der Neufassung von 2017 ist ausdrücklich geregelt, dass die Einbindung mitwirkender Personen — dazu zählen externe Dienstleister — unter bestimmten Voraussetzungen zulässig ist. Der Gesetzgeber hat also einen Weg geöffnet, aber einen mit Bedingungen.
Für Rechtsanwältinnen und Rechtsanwälte steht das Berufsrecht dazu in § 43e BRAO. Die Norm ist erstaunlich konkret, und es lohnt sich, sie einmal gelesen zu haben, statt über sie zu reden. Wir haben den Wortlaut am 19. September 2026 auf gesetze-im-internet.de nachgelesen; die Absätze sind so, wie sie hier stehen:
- Absatz 1 erlaubt es, Dienstleistern Zugang zu geschützten Tatsachen zu eröffnen — aber nur, soweit das für die Inanspruchnahme der Dienstleistung erforderlich ist. Das ist derselbe Gedanke wie oben bei der Schnittstelle: Was nicht erforderlich ist, geht nicht hinaus.
- Absatz 2 verpflichtet zur sorgfältigen Auswahl des Dienstleisters — und zur unverzüglichen Beendigung der Zusammenarbeit, wenn die Vorgaben nicht mehr gewährleistet sind.
- Absatz 3 verlangt den Vertrag in Textform und nennt, was darin stehen muss: die Verpflichtung zur Verschwiegenheit samt Belehrung über die strafrechtlichen Folgen, die Beschränkung der Kenntnisnahme auf das zur Vertragserfüllung Erforderliche, und eine Festlegung, ob weitere Personen herangezogen werden dürfen — und wenn ja, dass auch diese in Textform zur Verschwiegenheit zu verpflichten sind.
- Absatz 4 betrifft Dienstleistungen, die im Ausland erbracht werden. Hier darf der Zugang nur eröffnet werden, wenn der dortige Schutz der Geheimnisse dem inländischen vergleichbar ist.
- Absatz 5 verlangt bei Dienstleistungen, die unmittelbar einem einzelnen Mandat dienen, die Einwilligung des Mandanten.
- Absatz 8 stellt klar, dass die Vorschriften zum Schutz personenbezogener Daten unberührt bleiben. Die Auftragsverarbeitung nach Art. 28 DSGVO tritt also neben die berufsrechtlichen Pflichten — sie ersetzt sie nicht.
In der Praxis heißt das: Eine Auftragsverarbeitungsvereinbarung allein genügt für eine Kanzlei nicht. Und Absatz 4 ist der Punkt, an dem sich die Anbieterwahl entscheidet, nicht der Preis.
Was ihr einen Anbieter fragt
Diese Fragen könnt ihr stellen, ohne selbst Technik zu verstehen. Die Qualität der Antworten sagt euch mehr als jedes Datenblatt.
- In welchem Land steht der Rechner, auf dem unsere Eingaben verarbeitet werden — und können wir das festlegen, oder ist es eine Voreinstellung, die sich ändern kann?
- Werden unsere Eingaben gespeichert? Wenn ja: wie lange, zu welchem Zweck, und wer hat in dieser Zeit Zugriff?
- Werden unsere Eingaben für das Training von Modellen verwendet? Steht das im Vertrag oder nur auf der Webseite?
- Welche Unterauftragnehmer sind beteiligt, und werden wir über Änderungen informiert, bevor sie wirksam werden?
- Bekommen wir eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO — und sind Sie bereit, sich zusätzlich in Textform zur Verschwiegenheit zu verpflichten, mit Belehrung über die strafrechtlichen Folgen?
- Was passiert mit unseren Daten, wenn wir kündigen — und bekommen wir darüber eine Bestätigung?
Die vorletzte Frage ist die aussagekräftigste. Wer sie mit einem Verweis auf die Auftragsverarbeitung beantwortet, hat die berufsrechtliche Ebene nicht verstanden oder hofft, dass ihr sie nicht kennt.
Der praktische Weg
Ordnet nicht Werkzeuge, sondern Aufgaben. Eine Zusammenfassung eines öffentlich zugänglichen Urteils ist etwas anderes als die Auswertung einer Mandantenakte, auch wenn beides in dasselbe Fenster getippt wird. Drei Stufen reichen meistens: unbedenklich — allgemeine Recherche, Formulierungshilfe, nichts Mandatsbezogenes. Mit freigegebenem Werkzeug — mandatsbezogen, aber ohne identifizierende Angaben. Nur im Haus — alles Übrige.
Und nutzt die Stufe dazwischen. Sehr viel mandatsbezogene Arbeit lässt sich erledigen, ohne dass Namen, Aktenzeichen oder Beträge das Haus verlassen — die Klausel ohne die Partei, der Sachverhalt ohne die Beteiligten. Das ist keine Notlösung, sondern genau das, was Absatz 1 mit „erforderlich“ meint.
Was dieser Artikel nicht ist
Er ist keine Rechtsberatung, und wir sind keine Kanzlei. Die genannten Vorschriften sind zitiert, damit ihr wisst, wo ihr nachlesen könnt — nicht, damit ihr sie euch von uns auslegen lasst. Für die Bewertung eures konkreten Falls braucht es jemanden, der eure Mandatsstruktur und eure Verträge kennt.
Was wir beitragen können, ist der technische Teil: welche Aufstellung was bedeutet, welcher Weg welche Daten wohin bewegt, und wie man einen Ablauf so baut, dass möglichst wenig davon überhaupt nötig ist.
Zum Nachbauen
Das Paket zu diesem Beitrag enthält den Fragenkatalog, die Vorlage für die Datenfluss-Aufstellung und eine Zeile für das Verzeichnis der Verarbeitungstätigkeiten. Entpacken, dann:
- anbieter-fragenkatalog.md: die Fragen aus dem Abschnitt oben, auf zehn erweitert, je mit dem, was eine gute Antwort ist, was eine schlechte, und woran ihr merkt, dass der Anbieter die Frage nicht verstanden hat. Zwei Fragen nur für Berufsgeheimnisträger, mit dem Wortlaut von § 43e Abs. 3 und Abs. 4 BRAO. Antworten schriftlich verlangen.
- datenfluss-aufstellung.md: eine Aufstellung je Werkzeug, von außen nach innen: was das Haus verlässt, Übertragung, was beim Anbieter passiert, was zurückkommt, Entscheidung mit Begründung. Am Ende ein ausgefülltes Beispiel für die Schnittstelle mit Platzhaltern.
- verzeichnis-vorlage.csv: eine Verarbeitungstätigkeit für einen KI-Ablauf nach Art. 30 DSGVO, mit den Pflichtfeldern aus Absatz 1 und den Feldern, die für Kanzleien dazukommen. Semikolon-getrennt, öffnet in jeder Tabellenkalkulation; Beispielwerte durch eure ersetzen.
Was mit euren Daten passiert: Fragenkatalog, Datenfluss-Aufstellung, Verzeichnis-Vorlage
HerunterladenStand dieses Artikels
Geschrieben am 11. September 2026, ergänzt am 19. September 2026 um die Aufstellung mit den Anbieterklauseln, die Prüfung von § 43e BRAO und das Paket. Der Wortlaut von § 43e BRAO ist am 19. September 2026 auf gesetze-im-internet.de nachgelesen; die Wiedergabe der Absätze 1 bis 5 und 8 oben entspricht ihm. Die Anbieterangaben stammen vom selben Tag aus den Bedingungen der Anbieter selbst: Anthropic Privacy Center (Stand 18. August 2026) und Datenschutzerklärung (Fassung vom 10. September 2026), Google Gemini-API-Bedingungen (Stand 28. April 2026) und Gemini Apps Privacy Hub, Microsoft Learn zu Azure OpenAI (Stand 18. Mai 2026), OpenAI-Entwicklerdokumentation zu Datenkontrollen. Die Hilfeseite von OpenAI zur Verwendung privater ChatGPT-Konten war für unseren Abruf gesperrt; die Angabe dazu stammte zunächst aus der Suchzusammenfassung dieser Seite und war damit die am schwächsten belegte Zeile der Aufstellung. Am 21. September 2026 haben wir sie an OpenAIs Datenschutzerklärung für den Europäischen Wirtschaftsraum nachgeprüft. Dort steht, dass Inhalte, die ihr bereitstellt, zur Verbesserung der Dienste verwendet werden können, zum Beispiel zum Trainieren der Modelle hinter ChatGPT, samt Verweis auf die Anleitung zum Widerspruch, und dass diese Erklärung nicht für Inhalte gilt, die OpenAI im Auftrag von Kunden der geschäftlichen Angebote verarbeitet. Der Unterschied zwischen privatem und geschäftlichem Konto steht damit in der Erklärung selbst; nur der genaue Name des Schalters steht weiterhin allein auf der gesperrten Hilfeseite. Alle diese Bedingungen ändern sich; die Aufstellung ist ein Stand, keine Zusicherung. Nicht geprüft haben wir, ob die Anbieter eine Vereinbarung nach § 43e BRAO anbieten; das ist Frage 6 im Katalog und muss je Anbieter gestellt werden. Der Beitrag ist keine Rechtsberatung.
Häufige Fragen
Lernt das Modell aus dem, was wir hineinschreiben?
Nicht im laufenden Betrieb. Das Modell ist fertig trainiert und ändert sich durch eure Anfragen nicht. Ob eure Eingaben gespeichert und für künftiges Training verwendet werden dürfen, ist eine reine Vertragsfrage. Sie gehört ausdrücklich geklärt, und die Antwort gehört in den Vertrag, nicht auf eine Webseite.
Ist ein Modell im eigenen Haus die sichere Lösung?
Für die Frage, wo die Daten liegen, ja. Dafür übernehmt ihr Betrieb, Aktualisierung und Verfügbarkeit, und die verfügbaren Modelle sind bei anspruchsvoller Textarbeit schwächer als die großen kommerziellen. Für Sortieren, Klassifizieren und Zusammenfassen ist der Abstand oft gering, und das macht den eigenen Betrieb für genau diese Aufgaben interessant. Der Beitrag zu einem Modell auf dem eigenen Server zeigt, was das kostet.
Was ist der wirksamste Hebel, wenn wir nicht selbst betreiben wollen?
Weniger hinausgeben. Sehr viele Aufgaben lassen sich ohne Namen, Aktenzeichen und Beträge erledigen: die Klausel ohne die Partei, der Sachverhalt ohne die Beteiligten. Was gar nicht hinausgeht, kann nirgends gespeichert werden. Das entspricht auch dem Erforderlichkeitsmaßstab in § 43e Abs. 1 BRAO.
Sollten wir den Gebrauch einfach verbieten?
Ein Verbot ohne freigegebene Alternative verlagert das Risiko, statt es zu senken. Die Nutzung findet dann auf privaten Geräten mit privaten Konten statt, ohne Vertrag und ohne Protokoll, und mit der Voreinstellung, die Eingaben zum Training verwendet. Besser ist eine kurze Regelung, die ein freigegebenes Werkzeug benennt, sagt, was hineindarf, und eine Ansprechperson für Zweifelsfälle nennt.
Reicht es, den Trainings-Schalter im privaten Konto auszuschalten?
Nein. Der Schalter regelt das Training, nicht die Speicherung, nicht den Ort und nicht die Frage, wer hineinsieht. Und er ist eine Einstellung im Konto eines Mitarbeiters, kein Vertrag mit der Kanzlei. Für Mandatsdaten bleibt das private Konto keine Option.

Was ein automatisierter Ablauf wirklich kostet
Gefragt wird nach dem Preis pro Anfrage. Der macht rund ein Prozent aus. Drei Blöcke, eine durchgerechnete Beispielrechnung — und die Menge, an der alles kippt.

Warum es überzeugend falsch liegt
Eine erfundene Antwort klingt genau wie eine richtige. Abstellen lässt sich das nicht, aber ein Ablauf lässt sich so bauen, dass ein Irrtum auffällt. Vier Bauformen, an sieben Fällen mit einem kleinen Modell ausprobiert.

Was so ein Modell eigentlich tut
„Das weiß die KI doch." Ein Sprachmodell weiß nichts, es setzt fort. Was daraus folgt, ist die eine Unterscheidung, mit der sich fast jedes Vorhaben vorab einschätzen lässt.