Datenschutz Anwaltskanzlei – Mandantengeheimnis × DSG
Einleitung
Die Schweizer Anwaltskanzlei operiert datenschutzrechtlich an einem ungewöhnlichen Schnittpunkt: Das Anwaltsgeheimnis nach Art. 13 BGFA und Art. 321 StGB ist eines der ältesten und am stärksten geschützten Berufsgeheimnisse des Schweizer Rechts – während gleichzeitig das DSG ein Auskunftsrecht (Art. 25 DSG) gewährt, das in seiner Weite mit dem Geheimnisschutz kollidieren kann. Hinzu kommen Mandantendaten mit teils hochsensiblem Charakter (Strafverteidigung, M&A, Familienrecht, Schiedsverfahren), grenzüberschreitende Ediscovery-Anforderungen, Cloud-Hosting-Realitäten und steigende regulatorische Erwartungen an Cyber-Security. Wer eine Kanzlei 2026 ohne saubere Datenschutz- und Sicherheitsbasis führt, riskiert Disziplinaranzeigen, FINMA-relevante Konsequenzen bei Bankenmandanten und Verlust des Mandantenvertrauens.
Dieser Artikel klärt:
- Das Spannungsfeld Anwaltsgeheimnis × DSG-Auskunftsrecht
- Wie weit die Pflicht zur Information und Dokumentation reicht
- Ediscovery und grenzüberschreitende Datenherausgabe
- Cloud-Hosting von Mandantsdossiers: rechtliche und technische Voraussetzungen
- Praxistaugliche TOMs und ein realistischer Implementierungsplan
Anwaltsgeheimnis im Schweizer Recht
Das Anwaltsgeheimnis ist mehrgleisig verankert: Art. 13 BGFA verpflichtet Anwältinnen und Anwälte zeitlich und sachlich unbegrenzt zur Verschwiegenheit über alles, was ihnen in ihrer Berufsausübung anvertraut wurde; Art. 321 StGB stellt die Verletzung unter Strafe (Antragsdelikt, bis 3 Jahre Freiheitsstrafe); Art. 264a Abs. 1 lit. d ZPO und Art. 171 Abs. 1 StPO geben das Zeugnisverweigerungsrecht. Anwaltskorrespondenz mit Mandanten ist beschlagnahmegeschützt nach Art. 248 StPO (Siegelung) und Art. 246 ZPO.
Vier Aspekte sind in der Praxis 2026 besonders wichtig: Erstens ist auch die Identität des Mandanten geheimnisgeschützt – die Mandantenliste selbst ist sensibel. Zweitens gilt die Schweigepflicht nicht nur für den Anwalt persönlich, sondern für die gesamte Kanzlei und sämtliche Hilfspersonen (Sekretariat, IT-Dienstleister, Cloud-Anbieter, Aktenvernichter) – die Beauftragung erfolgt zwingend mit ausdrücklicher Verpflichtung auf das Geheimnis. Drittens ist die Aufhebung nur durch die Mandantin selbst oder durch die Aufsichtsbehörde der Anwaltskammer möglich. Viertens kollidiert das Geheimnis regelmässig mit Auskunftspflichten gegenüber Steuerbehörden (Art. 127 DBG i.V.m. Anwaltsgeheimnis), Strafverfolgungsbehörden (Schutz nach Art. 264a StPO) und ausländischen Gerichten (Subpoenas) – jede Anfrage ist mandantenbezogen zu prüfen und in der Regel zurückzuweisen.
Wo das DSG kollidiert
Das DSG gilt für die Bearbeitung personenbezogener Daten in der Kanzlei wie in jedem anderen Unternehmen. Vier Reibungspunkte mit dem Anwaltsgeheimnis verdienen Aufmerksamkeit:
- Auskunftsrecht (Art. 25 DSG): Eine Gegenpartei kann nach Art. 25 DSG verlangen zu erfahren, welche Daten über sie in der Kanzlei verarbeitet werden. Die Geltendmachung ist häufig taktisch motiviert. Die herrschende Lehre und Praxis lassen die Verweigerung der Auskunft zu, soweit das Anwaltsgeheimnis betroffen ist (Art. 26 Abs. 2 lit. b DSG: überwiegende Interessen Dritter). Die Verweigerung ist zu begründen, aber nicht im Detail offenzulegen.
- Informationspflicht (Art. 19 DSG): Die Kanzlei muss Mandanten transparent über die Datenverarbeitung informieren – inklusive Subprozessoren, Cloud-Standorten, Aufbewahrungsfristen. Eine schriftliche Mandanten-Datenschutzerklärung gehört zum Mandatsvertrag.
- Verzeichnis der Bearbeitungstätigkeiten (Art. 12 DSG): Kanzleien sind aufgrund regelmässiger Bearbeitung besonders schützenswerter Personendaten zur Führung verpflichtet, unabhängig von der Mitarbeiterzahl.
- Datenpannenmeldung (Art. 24 DSG): Bei einer Sicherheitsverletzung mit hohem Risiko ist das EDÖB zu informieren – auch hier mit Wahrung der Geheimnisinteressen, idealerweise pseudonymisiert oder aggregiert.
Ediscovery und grenzüberschreitende Datenherausgabe
Schweizer Kanzleien werden zunehmend mit Ediscovery-Anordnungen aus US-Verfahren (FRCP 26), englischen Disclosure-Verfahren oder europäischen Gerichten konfrontiert. Hier kollidieren das Anwaltsgeheimnis, das Schweizer Strafrecht (Art. 271 StGB: verbotene Handlungen für einen fremden Staat) und das DSG (Art. 16-17 DSG: Bekanntgabe ins Ausland nur unter strengen Voraussetzungen). Eine direkte Herausgabe von Mandantenunterlagen an einen ausländischen Gerichts- oder Untersuchungsbehörde ohne Rechtshilfeweg ist strafbar.
Die korrekte Sequenz lautet: 1. Sofortige Prüfung des Status des verlangenden Akteurs (Privatpartei vs. Behörde), 2. Rechtshilfeweg über das Bundesamt für Justiz (BJ) für behördliche Anfragen, 3. Mandantenkonsultation und – wo nötig – richterliche Bewilligung nach Art. 271 Ziff. 1 StGB für privatwirtschaftliche Disclosure-Verfahren, 4. Geheimnisprüfung pro Dokument vor jeder Herausgabe, 5. Pseudonymisierung von Drittpersonendaten, 6. Geordnete Übergabe mit Beweisaufzeichnung. Praktisch bedeutet das: Kanzleien benötigen ein Ediscovery-Handbuch, ein dokumentenmanagementsystem mit feingranularer Privilege-Logik und einen geprüften Workflow zur Bewilligung nach Art. 271 StGB. Viele Schweizer Kanzleien betreiben dies parallel zu eigenen data rooms oder via spezialisierte Schweizer Anbieter.
Cloud-Hosting von Mandantsdossiers
Cloud-Hosting von Mandantsdaten ist 2026 mehrheitlich akzeptiert, aber strikt voraussetzungsbehaftet. Der EDÖB hat in mehreren Erläuterungen (insb. zu M365 in der Verwaltung) klargestellt: Die Bearbeitung sensibler Daten – und Mandantsdaten sind das per definitionem – in einer Cloud ist zulässig, wenn TOMs den Geheimnisschutz technisch sicherstellen, der Cloud-Anbieter vertraglich als Hilfsperson nach Art. 321 Ziff. 1 StGB eingebunden ist, und der internationale Datentransfer eine gültige Rechtsgrundlage hat.
Praktisch heisst das: Kantonale Anwaltskammern (etwa Zürich, Genf, Bern) tolerieren cloud-gehostete Praxisinformatik, wenn folgende Bedingungen erfüllt sind: Rechenzentrumsstandort in der Schweiz oder EU/EWR; Subprozessor-Transparenz mit Vetorecht der Kanzlei; Verschlüsselung im Ruhezustand mit kundenseitig kontrolliertem Schlüssel (BYOK oder HYOK) bei besonders sensiblen Mandaten; sichere Authentifizierung mit Phishing-resistenter MFA (FIDO2/WebAuthn); rollenbasierter Zugriff mit Need-to-know pro Mandat; lückenlose Audit-Logs; vertragliche Verpflichtung auf das Anwaltsgeheimnis mit Rechtsfolgen bei Verletzung; vorgängige Mandanteninformation, wo Mandate besonders empfindlich sind (Strafverfahren, Schiedsverfahren mit politisch exponierten Personen, M&A vor Ankündigung). Microsoft 365, Google Workspace, Schweizer Speziallösungen wie Tocario, Winjur, Bratschi-Connect und reine Schweizer Cloud-Provider können je nach Konfiguration die Anforderungen erfüllen. Vorsicht ist geboten bei US-zentrierten Backup-Lösungen ohne EU-Datenresidenz und bei rein in den USA gehosteten Document-Review-Plattformen.
Technisch-organisatorische Massnahmen
Schweizer Anwaltskanzleien werden 2026 zunehmend Ziel gezielter Angriffe – nicht nur opportunistischer Ransomware, sondern targeted Compromises auf bestimmte Mandate. Folgende TOMs sind unter Marktstandard nicht verhandelbar:
- Phishing-resistente MFA auf allen Konten (FIDO2-Sicherheitsschlüssel statt SMS-OTP).
- EDR/XDR auf allen Endpoints, mit 24x7-Triage durch internes Team oder via MDR.
- Mandantenseparation: technische Trennung zwischen Mandaten und Mandanten in Dossiersystemen, Need-to-know-Berechtigungen, Conflict-Checking automatisiert.
- Klassifizierung: Drei-stufige Klassifikation (öffentlich, mandantenintern, höchstvertraulich) mit zugehörigen Verarbeitungsregeln (Druck, Versand, Aufbewahrung).
- Sichere E-Mail: TLS-Pflicht, S/MIME oder verschlüsselte Anhänge für höchstvertrauliche Korrespondenz, klare Regeln zur externen Weitergabe.
- Drucken und Mobilgeräte: Follow-me-Print, MDM für alle Mobilgeräte, Fernlöschung bei Verlust.
- Backup und DR: tägliche Backups mit Offsite-Kopie, monatlicher Recovery-Test, geprüftes Wiederanlauf-Playbook bei Ransomware (RTO unter 24 Stunden für kritische Mandate).
- Awareness und Übung: jährliches Pflichttraining, simulierte Phishing-Kampagnen, Tabletop-Übung «Mandantsdaten gestohlen» mit Geschäftsleitung.
Datenpanne in der Kanzlei
Eine Datenpanne in einer Anwaltskanzlei – etwa Ransomware mit Datenexfiltration, irrtümlicher E-Mail-Versand an die Gegenpartei, Diebstahl eines Notebooks am Flughafen – löst gleichzeitig mehrere Pflichten aus: DSG-Meldung an den EDÖB (Art. 24 DSG), Mandanteninformation (Art. 24 Abs. 3 DSG), Meldung an die Aufsichtsbehörde der Anwaltskammer (je nach kantonalem Recht), allenfalls Anzeige bei der Strafverfolgung wegen Verletzung des Anwaltsgeheimnisses durch Dritte, sowie für Mandate mit FINMA-Bezug Information an den Mandanten zur dortigen Meldekette.
Operativ empfiehlt sich folgender Workflow: 1. Sofortige Eindämmung (Konto sperren, System isolieren, E-Mail-Rückruf), 2. Forensische Beweissicherung durch spezialisierte Drittpartei, 3. Mandantenbezogene Risikobewertung (welche Mandate sind betroffen, wie sensibel, welche Mandanten sind politisch oder regulatorisch besonders exponiert), 4. Kommunikationsstrategie mit Geschäftsleitung, Krisenkommunikation und Anwaltskammer, 5. EDÖB-Meldung mit Wahrung des Geheimnisses durch Pseudonymisierung wo möglich, 6. Einzelbenachrichtigung der betroffenen Mandanten mit klarer Schilderung des Vorfalls und der Massnahmen, 7. Strafanzeige gegen Täter, 8. Lessons-Learned und Anpassung der TOMs, dokumentiert. Eine geprobte Kette ist hier mehr wert als jede Versicherung – sie entscheidet darüber, ob die Kanzlei den Vorfall überlebt.
Wie SIDD unterstützt
SIDD berät Schweizer Anwaltskanzleien aller Grössen – von der Einzelkanzlei bis zu internationalen Wirtschaftskanzleien – als externer Datenschutzberater und CISO. Unser Team kombiniert juristische Expertise (Dr. iur. mit Schweizer und EU-Datenschutzfokus) mit operativer Sicherheitskompetenz. Wir liefern das Bearbeitungsverzeichnis, die Mandanten-Datenschutzerklärung, AVV-Vorlagen für Cloud- und Subprozessor-Anbindung, ein Ediscovery-Handbuch mit Art. 271 StGB-Workflow, sowie ein Datenpannen-Playbook abgestimmt mit Ihrer Anwaltskammer. Unser DSB-Mandat für Kanzleien ist auf die Berufsgeheimnis-Realität zugeschnitten. Für die parallele Sicherheitsorganisation kombinieren viele Kanzleien das DSB-Mandat mit einem externen CISO-Mandat, einer ISO 27001-Zertifizierung (zunehmend von Grossmandanten gefordert) und einem regelmässigen Penetrationstest der Kanzlei-IT. Sprechen Sie mit uns über unser Kontaktformular oder fordern Sie eine vertrauliche Offerte an – die Beratung erfolgt selbstverständlich unter NDA und unter Wahrung des gegenseitigen Berufsgeheimnisses.
