datenraume
Rechtsberatung · Kanzlei · September 2026Veroeffentlicht · Aktualisiert ·

Virtueller Datenraum fuer Notare und Rechtsanwaltskanzleien:
Leitfaden 2026

BRAO, DSGVO und beA: Wie Kanzleien und Notariate einen rechtssicheren Datenraum einrichten, Mandantendaten sauber trennen und vertrauliche Transaktionsdokumente kontrolliert freigeben. Mit Praxisbeispiel, Fehlervermeidung und konkreter Anbieterwahl.

Lesezeit · ca. 14 Min.Rechtsgrundlage · BRAO, DSGVO, AVVFokus · Papermark

Ein Datenraum ist fuer Rechtsanwaltskanzleien und Notariate dann die richtige Wahl, wenn vertrauliche Mandantendokumente kontrolliert an externe Beteiligte freigegeben werden muessen und ein lueckenloses Zugriffsprotokoll benoetigt wird. Er ersetzt weder beA noch die Kanzleisoftware, ergaenzt sie aber dort, wo Cloud-Speicher wie Dropbox rechtlich nicht ausreicht.

Das Wichtigste in Kuerze
  • BRAO und DSGVO erlauben Cloud-Datenraeume, wenn ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO vorliegt und Daten im EWR verarbeitet werden.
  • Mandantentrennung gelingt am zuverlaessigsten durch separate Raeume pro Mandat mit eigenstaendiger Zugriffsmatrix.
  • Audit-Trail und dynamische Wasserzeichen schuetzen die Kanzlei im Haftungsfall und erfullen Nachweispflichten gegenueber dem Mandanten.
  • Papermark ist die beste Gesamtwahl: EU-Hosting in Frankfurt, SOC 2 Type II, ISO 27001, DSGVO-AVV und unlimitierte Datenraeume ab 99 EUR pro Monat.
  • Haeufige Fehler sind fehlende AVVs, gemeinsame Raeume fuer mehrere Mandate und das Fehlen einer Zugriffsprotokollierung.
Beste Gesamtwahl fuer Kanzleien und Notariate

Papermark: Beste Wahl fuer Rechtsanwaltskanzleien mit EU-Hosting und SOC 2 Type II

Papermark kombiniert EU-Hosting in Frankfurt (AWS eu-central-1), ISO/IEC 27001 und SOC 2 Type II mit einem vollstaendigen DSGVO-Compliance-Stack und transparenter Preisstruktur. Der Data-Rooms-Plan schaltet unlimitierte Datenraeume ab 99 EUR pro Monat frei: NDA-Gate, Mandantentrennung durch separate Arbeitsbereiche, granulare Zugriffsrechte auf Dokumentenebene, dynamische Wasserzeichen und exportierbares Audit-Log sind im Basisplan enthalten. Der Auftragsverarbeitungsvertrag liegt standardmaessig bei und muss nicht separat angefordert werden.

Papermark Data Room ansehen
Inhalt
  1. 1. Warum Kanzleien einen Datenraum brauchen
  2. 2. BRAO, DSGVO und AVV
  3. 3. Mandantentrennung und Zugriffsmatrix
  4. 4. Kernfunktionen fuer Kanzleien
  5. 5. Praxisbeispiel: Kanzlei Gruenwald und Partner
  6. 6. Haeufige Fehler bei Kanzlei-Datenraeumen
  7. 7. Papermark: am besten fuer Kanzleien geeignet
  8. 8. Haeufige Fragen

1. Warum Kanzleien einen Datenraum brauchen

Rechtsanwaltskanzleien und Notariate verarbeiten taeglich hochsensible Dokumente: notarielle Urkunden, Vertragsentwuerfe, Gesellschaftervereinbarungen, Gutachten, Grundbuchauszuege und Bewertungsberichte. In Transaktionen, Erbschaftsfaellen oder Unternehmensverkaefen muessen diese Unterlagen kontrollierten Personenkreisen zuganglich gemacht werden: Kaeufer und deren Anwaelte, Steuerberater, Wirtschaftspruefer, Notare auf Gegenseite.

E-Mail-Anlagen sind bei diesem Schriftenvolumen unsicher, unuebersichtlich und nicht pruefbar. Cloud-Speicher wie Dropbox oder SharePoint bieten keine granularen Zugriffsrechte auf Dokumentenebene und keinen lueckenlosen Audit-Trail. Ein virtueller Datenraum schliesst diese Luecke: Er stellt Dokumente kontrolliert bereit, protokolliert jeden Zugriff und gibt der Kanzlei zu jeder Zeit die volle Kontrolle, wer welches Dokument gesehen, heruntergeladen oder ausgedruckt hat.

Typische Anwendungsfaelle in Kanzleien und Notariaten sind Unternehmensverkaeuf (Asset Deal oder Share Deal), GmbH-Gesellschafterwechsel, Erbschaftsabwicklung mit mehreren Erben, Immobilientransaktionen mit externen Gutachtern sowie die Zusammenarbeit mit externen Sachverstaendigen in Streitsachen.

2. BRAO, DSGVO und AVV: der rechtliche Rahmen

Die Bundesrechtsanwaltsordnung (BRAO) verpflichtet Rechtsanwaelte zur Verschwiegenheit (§ 43a Abs. 2 BRAO) und regelt in § 43e BRAO die Nutzung von Berufsgeheimnissen im Rahmen von Dienstleistungen Dritter. Cloud-Dienste, also auch virtuelle Datenraeume, sind zulassig, wenn angemessene Sicherheitsmassnahmen getroffen sind und ein Vertrag besteht, der den Anbieter zur Vertraulichkeit verpflichtet.

Parallel dazu verlangt die DSGVO fuer jeden Cloud-Dienst, der personenbezogene Daten verarbeitet, einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. In einer Due Diligence sind personenbezogene Daten schnell vorhanden: Gesellschafterverzeichnisse, Gehaltsstrukturen, Gesundheitsdaten in Arbeitsrechtsmandaten. Der AVV muss Gegenstand, Dauer, Art und Zweck der Verarbeitung festlegen sowie Regelungen zu Sub-Auftragsverarbeitern, Loeschung und dem Auditrecht der Kanzlei als Verantwortliche enthalten.

DE-Hosting ist rechtlich keine Pflicht, vereinfacht aber die Compliance-Dokumentation erheblich: Es schliesst Schrems-II-Risiken aus, vermeidet die Notwendigkeit von Standardvertragsklauseln und Transfer-Folgenabschatzungen und ist ein klares Signal gegenueber Mandanten, die Datensouveraenitat erwarten.

Das besondere elektronische Anwaltspostfach (beA) ist ein separates System fuer den gesicherten elektronischen Rechtsverkehr mit Gerichten und dient nicht als Ersatz fuer den Datenraum. Es gibt keine direkte technische Integration der meisten Datenraeume mit dem beA; beide Systeme erfullen unterschiedliche Funktionen und werden parallel genutzt.

3. Mandantentrennung und Zugriffsmatrix

Das Kernprinzip eines kanzleitauglichen Datenraums ist die strikte Trennung der Mandatsdaten. Die zuverlaessigste Methode ist die Nutzung separater Datenraeume pro Mandat, nicht die Verwendung von Unterordnern innerhalb eines gemeinsamen Raums. Ein gemeinsamer Raum mit Unterordnern birgt das Risiko, dass Zugriffsrechte falsch konfiguriert sind oder spaetere Berechtigungsaenderungen versehentlich andere Ordner betreffen.

Pro Mandat richtet die Kanzlei einen eigenen Datenraum mit einer klaren Zugriffsmatrix ein. Eine typische Matrix sieht so aus:

GruppeLesenHerunterladenDruckenHochladen
Kanzlei-AdminJaJaJaJa
SachbearbeiterJaJaNeinJa
Mandant (Verkaeufer)JaNur eigene Dok.NeinAuf Anfrage
Kaeuferseitige AnwaelteJa (Phase 2+)JaNeinNein
NotarJaJaJaJa (Entwuerfe)

Das NDA-Gate stellt sicher, dass externe Beteiligte erst nach Unterzeichnung einer Geheimhaltungsvereinbarung Dokumentenzugriff erhalten. Der Audit-Trail protokolliert jeden Zugriff mit Zeitstempel, IP-Adresse und ausgefuehrter Aktion, sodass die Kanzlei im Streitfall genau nachweisen kann, wer wann was gesehen hat.

4. Kernfunktionen fuer Kanzleien und Notariate

Nicht jeder Datenraum ist fuer juristische Anwendungsfaelle gleich gut geeignet. Diese Funktionen sind fuer Kanzleien besonders relevant:

  • Mandantentrennung durch separate Raeume. Jedes Mandat bekommt einen eigenen Arbeitsbereich mit eigener Zugriffsmatrix. Das technisch erzwungene Trennungsprinzip erfuellt Art. 32 DSGVO (Integritaet und Vertraulichkeit) und reduziert das Risiko versehentlicher Offenlegung auf nahezu null.
  • Granulare Zugriffsrechte auf Dokumentenebene. Eine Kanzlei kann denselben externen Anwalt fuer Dokumente in Ordner A freischalten und gleichzeitig aus Ordner B heraushalten. Das ist in normalen Cloud-Ordnern nicht praezise genug.
  • Audit-Trail mit Exportfunktion. Alle Zugriffe, Downloads, Druckvorgaenge und Berechtigungsaenderungen werden lueckenlos protokolliert. Der Export als PDF oder CSV ist fuer Berichtspflichten gegenueber Mandanten und als Nachweis in Streitfaellen geeignet.
  • Dynamische Wasserzeichen. Heruntergeladene Dokumente werden mit Name und E-Mail-Adresse des Empfaengers sowie Zeitstempel versehen. Das schuetzt die Kanzlei bei vertraulichen Entwuerfen und identifiziert den Kanal im Fall einer unerwuenschten Weitergabe.
  • NDA-Gate. Externe Nutzer muessen eine Geheimhaltungserklaerung elektronisch unterzeichnen, bevor sie auch nur den ersten Dokumententitel sehen. Das entspricht dem Kanzleistandard bei physischen Datenraeumen und gibt dem Mandanten die Gewissheit, dass Informationen nicht vorab abfliessen.
  • DSGVO-AVV und EU-Hosting. Der Anbieter stellt einen signierten Auftragsverarbeitungsvertrag bereit, Daten liegen in deutschen oder europaeischen Rechenzentren, und die Sub-Auftragsverarbeiter-Liste ist oeffentlich zugaenglich. Das sind die drei nicht verhandelbaren Mindestanforderungen fuer den Kanzleieinsatz.
  • ISO/IEC 27001 und SOC 2 Type II. Diese Zertifizierungen belegen ein implementiertes Informationssicherheits-Managementsystem (ISO 27001) und eine unabhaengig geprueftе operative Sicherheit (SOC 2 II). Beide Nachweise sollten Sie vom Anbieter schriftlich anfordern und zu den Lieferantenakten nehmen.

5. Praxisbeispiel: Kanzlei Gruenwald und Partner, Muenchen

Die fiktive Kanzlei Gruenwald und Partner aus Muenchen ist auf Gesellschaftsrecht und Unternehmenstransaktionen spezialisiert. Mit zehn Anwaelten und einem eigenen Notar betreut die Kanzlei jaehrlich rund zwanzig mittelstaendische Transaktionen im Wert von drei bis achtzig Millionen Euro.

Im August 2026 beauftragt die Kanzlei einen Mandanten, der seinen mittelstaendischen Fertigungsbetrieb in Bayern verkaufen moechte. Auf Kaeuferseite stehen drei Finanzinvestoren und deren jeweilige Rechtsberater. Der Notar der Kanzlei soll spaeter den Kaufvertrag beurkunden.

Gruenwald und Partner richtet fuer dieses Mandat einen separaten Datenraum ein. Phase 1 (Vorabinformation, zwei Wochen): Nur das Inforandum, der Bereinigungsplan und eine anonymisierte Gewinn- und Verlustrechnung sind freigeschaltet. Alle drei Bieter muessen zunaechst das NDA elektronisch unterzeichnen; erst dann sehen sie die Dokumente. Der Audit-Trail protokolliert, dass Bieter B das Inforandum am 3. September um 14:38 Uhr zum zweiten Mal geoeffnet hat, was dem Verhandlungsteam ein nuetzliches Signal ist.

Phase 2 (vollstaendige Due Diligence, sechs Wochen): Alle Ordner werden nach Pruefung des LOI fuer die verbliebenen zwei Bieter freigegeben. Bieter C, der den hoechsten Preis geboten hat, erhaelt zusaetzlich Zugang zu einem vertraulichen Ordner mit Personalunterlagen, den Bieter A nicht sehen darf. Die Zugriffsmatrix macht diese Differenzierung exakt durchsetzbar.

Phase 3 (Signing): Der Notar erhaelt Schreibzugriff auf einen separaten Entwurfsordner und laedt den abgestimmten Kaufvertragsentwurf hoch. Saemtliche Vertragsparteien koennen den aktuellen Stand in Echtzeit einsehen, was Verwechslungen mit aelteren E-Mail-Anlagen ausschliesst. Nach Signing schliesst Gruenwald und Partner den Datenraum und archiviert den Audit-Trail als Anhang zur Mandantenakte.

Gesamtkosten fuer drei Monate: 297 EUR (Data-Rooms-Plan zu 99 EUR pro Monat). Alternativ, bei gleichzeitig drei laufenden Transaktionen im selben Zeitraum, ebenfalls 297 EUR, weil der Plan unlimitierte parallele Datenraeume einschliesst.

6. Haeufige Fehler bei Kanzlei-Datenraeumen

Die folgenden Fehler sind in der Praxis wiederkehrend und oft erst im Nachhinein erkennbar, wenn der Schaden bereits entstanden ist.

Kein AVV abgeschlossen. Viele Kanzleien nutzen Cloud-Dienste ohne einen schriftlichen Auftragsverarbeitungsvertrag, weil der Anbieter keinen proaktiv anbietet oder weil das Onboarding zu schnell geht. Das ist ein DSGVO-Verstoss, der bei einer Pruefung durch die Datenschutzbehorde zu einem Bussgeld fuehren kann. Prueferinnen und Pruefer der Landesbehorden fragen seit 2024 gezielt nach AVVs fuer Cloud-Dienste in Kanzleien.

Mehrere Mandate in einem gemeinsamen Raum. Die Nutzung von Unterordnern in einem einzigen Datenraum fuer verschiedene Mandanten spart zwar Konfigurationsaufwand, ist aber fehleranfaellig. Eine falsch gesetzte Berechtigung auf Ordnerebene kann dazu fuehren, dass Mandant A die Unterlagen von Mandant B sieht. Separate Raeume sind die technisch sicherere Loesung.

Kein NDA-Gate vor dem ersten Zugriff. In Transaktionen ist es branchenublich, dass externe Beteiligte erst nach Unterzeichnung einer Geheimhaltungsvereinbarung Zugang erhalten. Fehlt das NDA-Gate im Datenraum, koennen Nutzer alle sichtbaren Dokumententitel lesen, bevor sie sich rechtlich verpflichtet haben. Das ist ein Verhandlungsnachteil und birgt das Risiko, dass der Mandant spaeter die Weitergabe sensibler Informationen ruegt.

Audit-Trail nicht archiviert. Der Audit-Trail ist nur dann fuer die Kanzlei verwertbar, wenn er nach Ende des Mandats exportiert und zur Mandantenakte genommen wird. Viele Kanzleien vergessen diesen Schritt und verlieren damit die Beweiskraft des Protokolls, wenn spaeter strittig wird, ob bestimmte Dokumente offengelegt wurden oder nicht.

Anbieter ohne nachgewiesene Zertifizierungen gewaehlt. Manche Kanzleien waehlen guenstige Tools, bei denen keine ISO 27001 und kein SOC 2 Type II vorliegen. Das ist fuer nicht-regulierte interne Dokumente vertretbar, fuer Transaktionsdaten und Mandantenunterlagen aber nicht ausreichend. Die Zertifizierungen sollten vor Vertragsabschluss schriftlich bestaetigt und als Anlage zum Lieferantenvertrag genommen werden.

7. Papermark: am besten fuer Kanzleien und Notariate geeignet

Unter den geprueften Anbietern ist Papermark die beste Wahl fuer Rechtsanwaltskanzleien und Notariate, die einen DSGVO-konformen Datenraum mit nachgewiesenen Zertifizierungen und transparenter Preisstruktur suchen. Die Gruende im Einzelnen:

  • EU-Hosting in Frankfurt. Daten liegen standardmaessig auf AWS-Servern in der Region eu-central-1 (Frankfurt). Es gibt keine Drittlandtransfers in die USA; Schrems-II-Risiken entstehen nicht. Das vereinfacht die Compliance-Dokumentation nach Art. 44 ff. DSGVO erheblich.
  • SOC 2 Type II und ISO/IEC 27001 zertifiziert. Beide Zertifizierungen sind bei Papermark nachgewiesen, nicht nur angekuendigt. SOC 2 Type II prueft die Sicherheitsprozesse ueber mindestens sechs Monate, nicht nur zum Pruefstichtag. Das ist der relevante Unterschied zu Anbietern, die nur einen SOC 2 Type I vorweisen.
  • DSGVO-AVV standardmaessig bereitgestellt. Papermark stellt den Auftragsverarbeitungsvertrag automatisch bereit; die Kanzlei muss ihn nicht separat anfordern oder verhandeln. Die Sub-Auftragsverarbeiter-Liste ist oeffentlich zugaenglich und wird bei Aenderungen kommuniziert.
  • Unlimitierte Datenraeume ab 99 EUR pro Monat. Der Data-Rooms-Plan erlaubt beliebig viele parallele Arbeitsbereiche ohne Aufpreis. Eine Kanzlei mit zehn laufenden Mandaten zahlt denselben Monatsgrundpreis wie eine Kanzlei mit einem einzigen Mandat. Das macht die Kostenplanung vorhersehbar.
  • NDA-Gate, Wasserzeichen und Audit-Log im Basisplan.Diese Compliance-Funktionen sind nicht Bestandteil eines teuren Add-on-Pakets, sondern im Data-Rooms-Plan enthalten. Fuer Kanzleien, die mehrere dieser Funktionen benoetigen, ergibt sich kein versteckter Kostenzuschlag.

Fuer Kanzleien mit sehr hohem Transaktionsvolumen oder erweiterten Anforderungen an Service-Level und Integrationen bietet Papermark den Data-Rooms-Plus-Plan ab 249 EUR pro Monat. Darueber hinaus gibt es Enterprise-Optionen auf Anfrage. Fuer eine detaillierte Funktionsuebersicht empfiehlt sich das interne Anbieterprofil: Papermark-Profil ansehen.

FAQ · Funktionen & Sicherheit

8. Haeufige Fragen

Darf eine Rechtsanwaltskanzlei Mandantendaten in einem Cloud-Datenraum speichern?

Ja, wenn der Datenraum bestimmte Anforderungen erfuellt. Die BRAO (insbesondere § 43e BRAO) erlaubt die Nutzung von Berufsgeheimnissen im Rahmen von Cloud-Diensten, sofern ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO vorliegt, Daten im EWR verarbeitet werden und angemessene technische und organisatorische Massnahmen getroffen sind. Viele Landesanwaltsblatter empfehlen zusaetzlich DE-Hosting, um Schrems-II-Risiken auszuschliessen.

Was ist der Unterschied zwischen einem Datenraum und einem einfachen Cloud-Speicher fuer Kanzleien?

Ein virtueller Datenraum bietet granulare Zugriffsrechte auf Dokumentenebene, einen lueckenlosen Audit-Trail, NDA-Gate vor dem ersten Dokumentenzugriff, dynamische Wasserzeichen und eine nachvollziehbare Sitzungsprotokollierung. Cloud-Speicher wie SharePoint oder Dropbox bieten diese Compliance-Funktionen nicht oder nur in abgespeckter Form. Fuer Mandantendaten in Due-Diligence-Transaktionen und Gesellschafterwechsel ist der Unterschied rechtlich relevant.

Wie trennt ein Datenraum Mandantendaten sauber voneinander?

Ein gut konfigurierter Datenraum nutzt separate Raeume oder Arbeitsbereiche pro Mandat. Jeder Raum hat eine eigene Zugriffsmatrix: Welcher Mandant, welcher externe Berater und welcher Mitarbeiter darf welches Dokument sehen, herunterladen oder drucken? Die Trennung ist technisch erzwungen, nicht nur organisatorisch vereinbart, was die Anforderungen der DSGVO an technische und organisatorische Massnahmen (Art. 32 DSGVO) erfuellt.

Braucht eine Kanzlei einen AVV mit dem Datenraum-Anbieter?

Ja, in fast allen Faellen. Werden im Datenraum personenbezogene Daten verarbeitet, also beispielsweise Mitarbeiterdaten eines Unternehmens oder Informationen zu Gesellschaftern, ist der Datenraum-Anbieter Auftragsverarbeiter nach Art. 4 Nr. 8 DSGVO. Der AVV nach Art. 28 DSGVO muss schriftlich vorliegen, die Verarbeitungszwecke beschreiben und Regelungen zu Sub-Auftragsverarbeitern, Loeschung und Auditrecht enthalten.

Was kostet ein Datenraum fuer eine mittelgrosse Kanzlei?

Papermark bietet den Data-Rooms-Plan ab 99 EUR pro Monat an, der unlimitierte Datenraeume, NDA-Gate, dynamische Wasserzeichen, Audit-Log und DSGVO-Compliance-Stack einschliesst. Fuer groessere Kanzleien mit hohem Transaktionsvolumen gibt es den Data-Rooms-Plus-Plan ab 249 EUR pro Monat. Beide Plaene kommen ohne versteckte Seiten- oder Nutzergebuehren aus, was die Kostenplanung bei mehreren parallelen Mandaten erleichtert.

Was ist der Audit-Trail und warum ist er fuer Kanzleien wichtig?

Der Audit-Trail ist ein lueckenloses, manipulationssicheres Protokoll aller Zugriffe, Downloads, Druckvorgaenge und Konfigurationaenderungen im Datenraum. Fuer Kanzleien hat er drei Funktionen: Er belegt gegenueber dem Mandanten, wer wann welche Informationen erhalten hat. Er sichert die Kanzlei im Haftungsfall ab. Und er kann als Nachweis in gerichtlichen Auseinandersetzungen vorgelegt werden, wenn strittig ist, ob bestimmte Dokumente offen- oder zurueckgehalten wurden.

Kann ein Datenraum mit dem besonderen elektronischen Anwaltspostfach (beA) verbunden werden?

Eine direkte technische Integration von Datenraum und beA existiert bei den meisten Anbietern noch nicht. In der Praxis nutzen Kanzleien den Datenraum fuer den kontrollierten Dokumentenzugang und das beA parallel fuer den schriftlichen Schriftverkehr mit Gerichten. Papermark unterstuetzt den Import von Dokumenten aus beliebigen Quellen und erleichtert damit die manuelle Uebertragung relevant eingegangener beA-Dokumente in den Mandantendatenraum.

Welche ISO-Zertifizierungen sollte ein Datenraum fuer Kanzleien haben?

Mindeststandard fuer rechtssensible Mandate ist die ISO/IEC 27001-Zertifizierung, die ein implementiertes Informationssicherheits-Managementsystem nachweist. Papermark ist zusaetzlich SOC 2 Type II zertifiziert, was eine unabhaengige Pruefung der Sicherheitsprozesse ueber einen Zeitraum von mindestens sechs Monaten bestaetigt. Beide Nachweise sollten Sie vom Anbieter schriftlich anfordern und zu den Lieferantenakten nehmen.

Weiterfuehrende Artikel