Valoro
Alle InsightsKI

Legal Tech in der Kanzlei: sechs Prüfpunkte, und wie Valoro sie erfüllt

Software darf ins Mandat, wenn sie die Fragen beantwortet, die das Berufsrecht stellt. Welche das sind, ist seit § 43e BRAO und § 26a BNotO kein Ermessen mehr. Dieser Beitrag nennt die sechs Prüfpunkte, die Anwältinnen, Anwälte und Notariate an jedes Werkzeug anlegen müssen, und legt für jeden offen, wie Valoro ihn erfüllt und was wir nicht behaupten.

10. September 20268 Min. Lesezeit

Wer heute ein Werkzeug in die Mandatsarbeit holt, prüft es selten zuerst auf Funktionen. Die Frage, die in Kanzleien und Notariaten vorher gestellt wird, lautet: Unter welchen Bedingungen darf ich das überhaupt? Das ist kein Vorbehalt gegen Technik, sondern eine Pflicht. Seit 2017 regeln § 43e BRAO für die Anwaltschaft und § 26a BNotO für Notarinnen und Notare ausdrücklich, was ein Dienstleister erfüllen muss, bevor er Zugang zu Mandatsgeheimnissen bekommt. Dazu kommt Art. 28 DSGVO, sobald personenbezogene Daten verarbeitet werden, und § 203 StGB, der die Verletzung des Berufsgeheimnisses unter Strafe stellt.

Aus diesen Normen lässt sich eine kurze Liste ableiten. Sie ist für jedes Werkzeug gleich, ob Aktenverwaltung, Diktatsoftware oder ein System für Vermögensverzeichnisse. Wer sie abarbeitet, kann die Entscheidung dokumentieren. Wer sie überspringt, trägt ein Risiko, das keine Funktion aufwiegt.

Die kurze Fassung: Sechs Fragen entscheiden, ob Software ins Mandat darf: Ist der Anbieter vertraglich zur Verschwiegenheit verpflichtet? Gibt es einen Auftragsverarbeitungsvertrag? Wo liegen die Daten, und wer ist beteiligt? Was sieht die KI, und lernt sie daraus? Wer kommt an die Daten? Wann sind sie wieder weg? Valoro beantwortet alle sechs, und zwar schriftlich, mit Fundstellen, die die Kanzlei selbst nachlesen kann. Die Antworten stehen unten, ebenso das, was wir ausdrücklich nicht behaupten.

Die sechs Prüfpunkte

1. Verschwiegenheit, vertraglich und in Textform. § 43e Abs. 3 BRAO und § 26a Abs. 3 BNotO verlangen einen Vertrag in Textform mit drei Pflichtinhalten: Der Dienstleister ist unter Belehrung über die strafrechtlichen Folgen zur Verschwiegenheit zu verpflichten, er darf sich nur so weit Kenntnis von fremden Geheimnissen verschaffen, wie es für die Leistung erforderlich ist, und es ist festzulegen, ob er weitere Personen heranziehen darf. Ein reiner Datenschutzvertrag deckt das nicht ab. Wie die Prüfung im Einzelnen läuft, steht im Beitrag § 43e BRAO: KI-Software in der Kanzlei prüfen.

2. Auftragsverarbeitung nach Art. 28 DSGVO. Sobald Namen, Adressen oder Kontodaten verarbeitet werden, braucht es einen Auftragsverarbeitungsvertrag mit Weisungsbindung, technisch-organisatorischen Maßnahmen und einer Liste der weiteren Auftragsverarbeiter. Der Vertrag muss vorliegen, bevor die ersten Daten fließen.

3. Datenstandort und Beteiligte. Nachlassdaten sind Mandatsdaten. Die Kanzlei muss wissen, in welchem Land Datenbank und Dateien liegen, welche Unternehmen daran beteiligt sind und was jedes davon zu sehen bekommt. Ein Anbieter, der diese Liste nicht vollständig nennt, kann Punkt 1 nicht erfüllen, denn dort ist genau das festzulegen.

4. Was die KI sieht, und ob sie daraus lernt. Bei KI-gestützten Werkzeugen kommt eine Frage hinzu, die es vor wenigen Jahren nicht gab: Welche Inhalte werden an das Sprachmodell übermittelt, wo läuft es, und werden die Daten zum Training verwendet? Dazu gehört, dass KI-Ausgaben als solche erkennbar bleiben, damit die Kanzlei sie prüft, statt sie zu übernehmen.

5. Wer an die Daten kommt. Zugang ist der zentrale Begriff in § 43e BRAO. Die Kanzlei muss wissen, wie Konten geschützt sind, ob es abgestufte Rollen gibt und ob andere Kunden desselben Anbieters technisch von ihren Daten getrennt sind. Für die Mandantschaft gilt dasselbe: Wenn Mandanten selbst Daten eintragen, sollten sie das ohne eigenes Konto und ohne Einblick in die Akte tun können.

6. Wann die Daten wieder weg sind. Speicherbegrenzung ist ein Grundsatz der DSGVO und Teil der Verschwiegenheit. Feste Fristen für gelöschte Mandate, für Importdokumente und für das Vertragsende müssen benannt sein, nicht als Absicht, sondern als laufende Routine.

Wie Valoro die sechs Punkte erfüllt

Die folgende Übersicht nennt zu jedem Punkt die Antwort und die Stelle, an der sie nachzulesen ist. Alle Angaben entsprechen dem Stand September 2026.

PrüfpunktAntwortWo es steht
VerschwiegenheitEigene Verschwiegenheitsvereinbarung nach § 43e BRAO und § 26a BNotO mit Belehrung nach § 203 StGB, Beschränkung auf das Erforderliche und Regelung der Unterauftragnehmer. Die Mitarbeitenden des Anbieters sind zur Verschwiegenheit verpflichtet.AGB § 12, Vertragsdeckblatt, Verschwiegenheitsvereinbarung
AuftragsverarbeitungAuftragsverarbeitungsvertrag nach Art. 28 DSGVO mit technisch-organisatorischen Maßnahmen, Datenfluss-Konzept und Subprozessoren-Übersicht. Wird vor der Verarbeitung mandatsbezogener Daten geschlossen.AGB § 12, Auftragsverarbeitungsvertrag mit Anlagen
DatenstandortDatenbank und Dateispeicher in Irland (EU), Anwendungsserver in Frankfurt ohne dauerhafte Speicherung, KI-Verarbeitung über AWS Bedrock in der EU. Alle sechs beteiligten Unternehmen sind mit Ort und Zweck offengelegt.Datenschutzerklärung der Anwendung, Abschnitt Subprozessoren
KI-UmgangKein Training mit Kundendaten, weder durch uns noch nach Anbieterstand beim KI-Dienst. Für die Marktwert-Recherche werden keine Namen, Beteiligten oder Aktenzeichen übermittelt. KI-Ausgaben sind im Bericht gekennzeichnet. Nach unserer Einschätzung kein Hochrisiko-KI-System nach Anhang III der KI-Verordnung.AGB § 5 Abs. 4 und 6, Datenschutzerklärung Abschnitt 4
ZugriffZwei-Faktor-Authentifizierung für alle Konten verpflichtend, vier abgestufte Rollen bis hin zu „nur lesen", Mandantentrennung durch Zugriffsregeln der Datenbank. Die Mandantschaft trägt über einen Einladungslink ein, ohne eigenes Konto und ohne Einblick in die Akte. Links sind befristet und widerrufbar.Produktbeschreibung Ziff. 3 und 5, TOM
LöschungGelöschte Mandate und Positionen: 30 Tage Karenz, dann täglicher automatischer Löschlauf. Importdokumente: 30 Tage nach Abschluss. Vertragsende: Rückgabe oder Löschung, spätestens nach 90 Tagen.Datenschutzerklärung Abschnitt 7, AVV § 9

Dazu kommt der Punkt, der nicht aus dem Berufsrecht stammt, sondern aus der Praxis: Der fertige Bericht trägt eine SHA-256-Prüfsumme und einen RFC-3161-Zeitstempel einer unabhängigen Zeitstempelstelle. Damit lässt sich später belegen, welcher Stand wann vorlag, ohne dass jemand dem Anbieter vertrauen muss.

Was wir nicht behaupten

Eine Übersicht wie die obige ist nur so viel wert wie ihre Grenzen. Deshalb gehören auch diese Punkte auf den Tisch:

  • Keine Zertifizierung. Valoro trägt kein ISO-27001-Zertifikat und kein Prüfsiegel. Die Angaben oben sind eine Selbstauskunft des Anbieters, belegt durch Verträge und Dokumentation, nicht durch eine Prüfstelle.
  • Kein Ersatz für die eigene Prüfung. § 43e Abs. 2 BRAO verlangt die sorgfältige Auswahl durch die Kanzlei selbst und eine laufende Kontrolle. Wir liefern die Unterlagen dafür. Die Entscheidung bleibt bei der Kanzlei, und sie sollte sie dokumentieren.
  • Dienstleister mit Sitz außerhalb der EU. Die Datenhaltung erfolgt in der EU. Mehrere der beteiligten Unternehmen haben ihren Sitz in den USA oder gehören zu US-Konzernen. Die Websuche für die Marktrecherche läuft bei einem US-Anbieter, bekommt aber nur generische Suchbegriffe wie „Esstisch Eiche 1960er", nie Namen oder Aktenbezüge. Wer diesen Punkt für die eigene Kanzlei bewerten will, findet alle Beteiligten mit Ort in der Datenschutzerklärung.
  • Verschlüsselung auf Datenträgerebene. Transport und Ruhezustand sind verschlüsselt (TLS, AES-256). Eine zusätzliche Verschlüsselung einzelner Felder innerhalb der Anwendung gibt es nicht. Wer das braucht, sollte es vorab ansprechen.
  • Dokumente gehen im Ganzen an die KI. Beim Import bestehender Verzeichnisse, beim Kontoauszug-Import und beim Auslesen von Belegen wird das jeweilige Dokument vollständig an den KI-Dienst in der EU übermittelt, damit es ausgelesen werden kann. Die Kanzlei entscheidet je Dokument, ob sie diese Funktion nutzt. Bei der Foto-Analyse und der Marktrecherche bleibt es bei Gegenstandsangaben ohne Personenbezug.

Was die Kanzlei vor dem Start erhält

Damit die Prüfung nicht an fehlenden Unterlagen scheitert, bekommt jede Kanzlei vor dem ersten Mandat ein Paket, das die sechs Punkte abdeckt: das Vertragsdeckblatt, die Allgemeinen Geschäftsbedingungen, den Auftragsverarbeitungsvertrag mit technisch-organisatorischen Maßnahmen, Datenfluss-Konzept und Subprozessoren-Übersicht, die Verschwiegenheitsvereinbarung nach § 43e BRAO und § 26a BNotO, eine Einordnung zur KI-Verordnung sowie die Angaben nach dem Data Act zur Datenrückgabe. Eine Unterschrift genügt für das gesamte Paket.

Die Allgemeinen Geschäftsbedingungen sind öffentlich. Die Datenschutzerklärung der Anwendung nennt alle Beteiligten mit Standort und Zweck. Und wer vor dem Gespräch schon wissen will, wie ein fertiger Bericht aussieht, kann den Musterbericht auf der Startseite laden.

Die Reihenfolge, die sich bewährt hat

Ein Ablauf, der die Prüfung kurz hält: Die Kanzlei benennt eine Person, die für Berufsrecht und Datenschutz zuständig ist. Sie erhält das Paket und die sechs Fragen dieses Beitrags als Prüfliste. Offene Punkte werden in einem Termin geklärt, nicht per Mail hin und her. Erst danach wird der Zugang eingerichtet, und das erste Mandat läuft begleitet.

Eine kompakte Fassung der sechs Punkte mit Valoros Antworten steht dauerhaft unter Sicherheit und Berufsrecht. Sie ist für die interne Vorlage gedacht, wenn eine Kanzlei die Einführung entscheidet.

Bereit, Werte zu erfassen?

Prüfen Sie an einem konkreten Nachlassfall, ob Valoro in Ihre Kanzleiabläufe passt.