§ 203 StGB und Künstliche Intelligenz: Eine Einordnung für die Praxis
Die Verwendung von KI-Tools ist für viele Berufsgeheimnisträger Alltag — über mögliche strafrechtliche Risiken besteht dabei wenig Klarheit. Während Anbieter mit dem Etikett „§ 203-konform“ werben, wird teilweise ein strafrechtliches KI-Totalverbot behauptet. Dieser Beitrag gibt einen Überblick über § 203 StGB und ordnet ein, wo strafrechtliche Risiken tatsächlich lauern und wie sie sich praktisch ausschließen lassen. Ergebnis: § 203 StGB ist kein KI-Verbot, sondern eine Organisationsleitlinie.
I. Strafrechtlicher Geheimnisschutz
Das deutsche Strafrecht schützt personenbezogene Daten nur punktuell. Bis auf § 42 BDSG überlässt es weitgehend dem Datenschutzrecht das Feld. Der Schutz von sog. „Geheimnissen“ ist dagegen seit jeher fester Bestandteil des Kernstrafrechts und des Nebenstrafrechts – zahlreiche Normen schützen vor unbefugter Offenbarung, etwa des Post- und Fernmeldegeheimnisses (§ 206 StGB), des Steuergeheimnisses (§ 355 StGB) sowie von Geschäftsgeheimnissen (§ 23 GeschGehG). Geheimnisse einer Gesellschaft werden vor Offenbarungen durch ihre Leitungspersonen (§§ 85 GmbHG, 404 AktG), ihren Betriebsrat (§ 120 BetrVG) und ihren Abschlussprüfer (§ 333 HGB) geschützt. Angesichts dieser Vielzahl von Geheimnisschutzdelikten ist eine Compliance-Organisation, die ausschließlich den Datenschutz in den Blick nimmt, zwangsläufig unvollständig. Bei der Nutzung von Künstlicher Intelligenz erhält der Geheimnisschutz zudem eine neue Dimension, denn mit der Eingabe von Daten in die „Black Box“ einer KI-Anwendung scheint schnell die Grenze zum Geheimnisbruch überschritten zu sein.
Mit der zunehmenden Verbreitung von Legal AI hat § 203 StGB eine Renaissance erfahren. Die Verschwiegenheitspflicht von Berufsgeheimnisträgern hat vor allem strukturelle Bedeutung, indem sie Anforderungen an die Compliance beim Einsatz von externen (IT-)Dienstleistern aufstellt. Über Art und Umfang dieser Anforderungen besteht jedoch Verwirrung – einerseits versehen viele Anbieter ihre KI-Tools mit dem Label „§ 203 StGBkonform“, andererseits finden sich Stimmen, die eine potentielle Strafbarkeit sämtlicher Rechtsanwälte, die solche Tools verwenden, postulieren. Tatsächlich handelt es sich bei § 203 StGB um eine Organisations- und Verhaltensleitlinie, die sich in der Praxis managen lässt – ein KI-Totalverbot ist es nicht.
II. Der Tatbestand des § 203 StGB
Rechtsdogmatisch ist § 203 StGB eine höchstanspruchsvolle Norm, die jedoch einen grundsätzlich klaren Verbotsinhalt hat: Berufsgeheimnisträger dürfen Geheimnisse, die ihnen in ihrer beruflichen Funktion anvertraut oder sonst bekanntgeworden sind, nicht unbefugt offenbaren.
1. Täterkreis
Abs. 1 zählt die Berufsgeheimnisträger auf, die dem Verbot unterfallen: rechtsberatende, medizinische und therapeutische Berufe, Angehörige von Unternehmen der privaten Kranken-, Unfall- und Lebensversicherung sowie privatärztlicher, steuerberaterlicher und anwaltlicher Verrechnungsstellen. Erfasst sind nicht nur Freiberufler, sondern auch angestellte Syndikusrechtsanwälte, soweit sie typisch anwaltlich tätig sind. Abs. 2 unterwirft zudem Amtspersonen und Personen in amtsnaher Stellung der Verschwiegenheitspflicht.
Der Kreis der zur Verschwiegenheit verpflichteten Personen wird in Abs. 4 erweitert: Erfasst sind interne Berufsgehilfen, Personen in Berufsvorbereitung sowie die beim Berufsgeheimnisträger tätigen Datenschutzbeauftragten. Als „sonstige mitwirkende Personen“ werden auch externe Dienstleister § 203 StGB unterworfen, wenn sie für einen Berufsgeheimnisträger tätig sind und dabei in Kontakt mit geschützten Geheimnissen kommen, insbesondere IT-Dienstleister wie Anbieter von Cloud-Diensten (BT-Drs. 18/11936,22). Zur Vertraulichkeit werden nicht nur die direkten Vertragspartner des Berufsgeheimnisträgers strafrechtlich verpflichtet, sondern in Vertragsketten auch deren Mitarbeitende sowie Unterauftragnehmer.
2. Fremdes Geheimnis
Der Begriff des fremden Geheimnisses ist bedeutend weiter als es der Gesetzestext von § 203 Abs. 1 StGB zunächst vermuten lässt: Der Schutz ist nicht nur auf Geheimnisse des persönlichen Lebensbereichs sowie Betriebs- oder Geschäftsgeheimnisse beschränkt („namentlich“), sondern umfasst alle Tatsachen, die sich auf eine andere natürliche oder juristische Person beziehen, und nur einem begrenzten Personenkreis bekannt sind. Damit sind anonymisierte Daten mangels Personenbezugs keine geschützten Geheimnisse.
Der Betroffene muss zudem einen subjektiven Geheimhaltungswillen sowie ein objektiv begründetes Geheimhaltungsinteresse haben. Damit scheidet vor allem der strafrechtliche Schutz von bloßen Bagatellgeheimnissen, z.B. die üblichen Personalien, aus. Diese Einschränkung darf aber nicht überdehnt werden – bereits die Tatsache eines ärztlichen Behandlungsverhältnisses, der Mandatserteilung durch einen Steuerberater sowie das Bestehen einer privaten Personenversicherung waren in der Vergangenheit Gegenstand strafgerichtlicher Verurteilungen.
Bei Wirtschaftsunternehmen besteht das Geheimhaltungsinteresse bezüglich sämtlicher Informationen mit wirtschaftlicher Bedeutung – Faustformel ist, dass alle Umstände als Geheimnis gelten, deren Geheimhaltung zu einer sachgemäßen Unternehmensführung gehören.
3. Offenbaren
Der Begriff des Offenbaren meint die Hinausgabe des Geheimnisses aus dem Kreis der Wissenden und zum Wissen Berufenen. Es muss somit eine Person Zugriff auf die Information erhalten, die zuvor zumindest noch kein sicheres Wissen von ihr hatte. Eine tatsächliche inhaltliche Kenntnisnahme durch den Nichtberechtigten ist nicht Voraussetzung; es genügt, dass eine solche Person Zugang zu der konkreten Tatsache erhält.
Innerhalb von Unternehmen und anderen Organisationen richtet sich der Offenbarungsbegriff an Funktionseinheiten aus. Das heißt, dass ein Offenbaren nicht vorliegt, wenn eine Information innerhalb eines Teams oder einer Abteilung im Rahmen der berufstypischen Arbeitsprozesse weitergegeben wird (LG Bonn, Urt. v. 15.2.1995 – 5 S 210/94). Eine Herausgabe der Information aus der Funktionseinheit ist aber auch dann ein Offenbaren, wenn der Empfänger Teil derselben Organisation ist – maßgeblich ist nur, welcher Personenkreis aufgrund seiner Funktion bestimmungsgemäß mit den Geheimnissen des Betroffenen in Berührung kommt, unabhängig von gesellschaftsrechtlichen Grundsätzen. Nach § 203 Abs. 3 Satz 1 StGB liegt kein Offenbaren vor, wenn das Geheimnis an einen organisationsinternen Berufsgehilfen oder eine bei dem Geheimnisverpflichteten zur Vorbereitung auf den Beruf tätige Person zugänglich gemacht wird.
Bei IT-Sachverhalten ist der Begriff des Offenbarens auf die Kenntniserlangung natürlicher Personen beschränkt; ein Algorithmus kann nicht Empfänger eines strafbaren Offenbarens sein. Ob es bereits ausreicht, dass eine unberechtigte Person auf ein IT-System zugreifen kann, auf dem ein Geheimnis gespeichert ist, ist umstritten. Jedenfalls muss eine realisierbare Möglichkeit zur inhaltlichen Befassung mit dem Geheimnis bestehen – bereits das Hochladen in eine Cloud kann daher genügen, wenn eine unberechtigte Person auf diese zugreifen und die Information auffinden kann.
4. Unbefugt
Befugt ist vor allem eine Offenbarung, die mit dem Einverständnis des Verfügungsberechtigten erfolgt. Dies ist der Betroffene, aber nach herrschender Ansicht auch der Mitteilende, wenn es sich um ein Drittgeheimnis handelt (a. A. OLG Hamburg, Beschl. v. 29.12.1961 – Ws 756/61). Das Einverständnis muss sich auf die konkrete Information beziehen, setzt aber keine bestimmte Form voraus und kann auch konkludent erteilt werden, wobei eine Dokumentation empfehlenswert ist. Die datenschutzrechtlichen Anforderungen an eine wirksame Einwilligung nach Art. 6 Abs. 1 lit. a, Art. 4 Nr. 11 DSGVO gelten nicht entsprechend für das strafrechtliche Einverständnis; erforderlich ist lediglich die Einsichtsfähigkeit des Einwilligenden hinsichtlich Bedeutung und Tragweite der Geheimnisoffenbarung.
§ 203 Abs. 3 Satz 2 StGB enthält eine praktisch wichtige Offenbarungsbefugnis, die jedoch erst 2017 in das Gesetz eingeführt worden ist. Danach erfolgt eine Offenbarung an eine externe „sonstige mitwirkende Person“ befugt, soweit die Offenbarung für die Inanspruchnahme der Tätigkeit dieser Person erforderlich ist. Der Gesetzgeber wollte hiermit wirtschaftlich sinnvolles Outsourcing von Aufgaben legitimieren, ohne dass es von einem individuellen Einverständnis sämtlicher Betroffener abhängt (BT-Drs. 18/11936, 18). Diese Befugnisnorm steht neben den Befugnisnormen des Berufsrechts, z.B. § 43e BRAO, die eigene Voraussetzungen aufstellen, die enger sind als die des § 203 Abs. 3 Satz 2 StGB und insbesondere eine sorgfältige Auswahl des externen Dienstleisters sowie einen Vertrag in Textform voraussetzen.
Die Befugnis nach § 203 Abs. 3 Satz 2 StGB verlangt mit der Erforderlichkeit der Geheimnisoffenbarung eine aufgabenspezifische Datenminimierung. Die Weitergabe geschützter Geheimnisse wird auf den für die sachgemäße Erbringung der ausgelagerten Tätigkeit notwendigen Umfang beschränkt. Ob die Auslagerung selbst notwendig war oder nur aus wirtschaftlicher Klugheit erfolgt, ist dagegen irrelevant, sodass auch Tätigkeiten auf Externe übertragen werden dürfen, die der Berufsgeheimnisträger prinzipiell selbst erbringen könnte.
Die Ausdehnung des Kreises befugter Mitwisser eines Geheimnisses wird dadurch ausgeglichen, dass § 203 Abs. 4 StGB ergänzende Straftatbestände formuliert. Danach steht der Geheimnisverrat durch, interne oder externe, mitwirkende Personen sowie Datenschutzbeauftragte unter Strafe. Weiterhin ist es strafbar, wenn ein Berufsgeheimnisträger nicht dafür Sorge trägt, dass ein externer Dienstleister, der nicht selbst Berufsgeheimnisträger ist, zur Geheimhaltung verpflichtet wurde und dieser ein ihm bekanntgewordenes Geheimnis unbefugt offenbart. Ebenso ist der Dienstleister strafbar, wenn er sich einer weiteren mitwirkenden Person bedient, die ein Geheimnis unbefugt offenbart, und er nicht zuvor dafür Sorge getragen hat, dass sie zur Verschwiegenheit verpflichtet wurde.
Damit müssen Berufsgeheimnisträger und ihre Dienstleister dazu ihren jeweiligen Vertragspartner zur Geheimhaltung verpflichten, was in einer vertraglichen Vereinbarung geschehen sollte, jedoch auch formlos möglich ist. Die Geheimnisverpflichtung ist eine eigene strafrechtliche Anforderung und setzt keine dem Berufsrecht entsprechende vertragliche Verpflichtung, etwa nach § 43e Abs. 3 BRAO, voraus. Ebenso stellt § 203 Abs. 4 StGB keine Anforderungen an Auswahl oder Überwachung des Dienstleisters.
In den typischerweise mehrstufigen Auftragsverhältnissen muss die Vereinbarung auch eine Klausel zur Verpflichtung weiterer mitwirkender Personen umfassen, was sowohl Mitarbeitende als auch Subunternehmer des Dienstleisters meint. Erforderlich ist damit eine ununterbrochene Kette von vertraglichen Geheimhaltungsverpflichtungen, die vom Berufsgeheimnisträger ausgeht.
Zu beachten ist, dass die Befugnis nach § 203 Abs. 3 Satz 2 StGB nicht mit den berufsrechtlichen Outsourcing-Anforderungen identisch ist. § 43e BRAO stellt engere Voraussetzungen auf, insbesondere eine sorgfältige Auswahl des Dienstleisters und einen Vertrag in Textform. Eine § 203 StGB-konforme KI-Nutzung ist damit nicht automatisch berufsrechtskonform.
5. Vorsatz
Der subjektive Tatbestand setzt mindestens bedingten Vorsatz voraus. Bezugspunkt ist der gesamte objektive Tatbestand, jedoch nicht die Geheimnisoffenbarung durch eine nicht zur Verschwiegenheit verpflichtete mitwirkende Person (sog. objektive Bedingung der Strafbarkeit).
Wichtig ist, dass bedingter Vorsatz keinen Willen zur Geheimnisverletzung voraussetzt. Es genügt, wenn der Täter die Offenbarung des fremden Geheimnisses bzw. das Fehlen einer Geheimhaltungsverpflichtung für möglich hält und sich damit abfindet. Maßgeblich ist also die Risikokenntnis, die bei IT-Sachverhalten kein tiefgehendes technisches Verständnis erfordert, sondern nur voraussetzt, dass der Täter es für möglich hält, dass die von ihm angestoßenen informationstechnischen Abläufe zu einer Offenbarung führen können und er dies, etwa zugunsten seiner Arbeitserleichterung, in Kauf nimmt.
III. Anwendung auf KI-Nutzung
KI bietet Berufsgeheimnisträgern eine Vielzahl von Möglichkeiten zur Effizienzsteigerung ihrer Arbeit. Die Stellungnahme des Deutschen Anwaltvereins (DAV) Nr. 32/2025 nennt eine Vielzahl von Use Cases von intelligenter Recherche über Dokumentenanalyse bis zu Transkription und Marketing. Dabei hat sich schnell eine gewisse Selbstverständlichkeit etabliert, mit der Rechtsanwälte KI-Tools einsetzen, was auch durch die wachsenden Effizienzerwartungen der Mandantschaft motiviert ist.
Bisher gibt es keine Rechtsprechung zur Anwendung von § 203 StGB auf KI-Sachverhalte. Die Diskussion wird stattdessen in der Aufsatzliteratur, Stellungnahmen von Fachverbänden sowie in Diskussionspapieren der Datenschutzaufsicht geführt. Der Fokus liegt zumeist auf dem Berufs- und Datenschutzrecht und nicht auf dem Strafrecht. Gleichzeitig wird § 203 StGB gerne als Marketingfloskel oder zur umfassenden Verdammung des KI-Einsatzes genutzt. Bei einer nüchternen Betrachtung ist das Risiko des § 203 StGB praktisch managebar. Ein KI-Totalverzicht sollte dagegen kritisch gesehen werden – dies provoziert den Einsatz von sog. Schatten-KI, also der unerlaubten Nutzung privater Consumer-Accounts, die ein beträchtliches Compliance-Risiko darstellt.
1. Offenbaren bei der Datenverwendung
Bei dem Einsatz von KI-Tools kommt es typischerweise zu einer Verwendung der eingespielten Daten in mehreren Phasen. Zu unterscheiden sind die Inferenz, das Training sowie Reviews durch den KI- Anbieter – in jeder dieser Phasen kann es zu einer Offenbarung von Geheimnissen kommen.
Bei der Inferenz wertet das KI-Modell den Prompt aus und trifft auf Grundlage hochkomplexer Entscheidungsalgorithmen eine Schlussfolgerung. Es handelt sich um eine rein technisch durchgeführte Vorhersage mittels der statistisch gewichteten Trainingsdaten, sodass mangels menschlicher Einflussnahme kein Offenbaren stattfindet. Ein Offenbaren liegt hier aber vor, wenn der Input als Logging-Daten gespeichert wird. Diese Daten stehen einem potentiellen menschlichen Zugriff offen, was für den Tatbestand von § 203 StGB genügt. Ob, in welchem Umfang und wie lange solche Logs gespeichert werden, ist von der konkreten Anwendung abhängig.
Beim KI-Training werden Inputdaten in den Datensatz des KI-Modells einkodiert und statistisch gewichtet, um das Modell zu verfeinern und zukünftigen Output zu verbessern. Ob es in dieser Phase zu einem Offenbaren kommt, wird unterschiedlich bewertet. An sich wird der Input, inklusive etwaiger Geheimnisse, durch die Aufnahme in den Modelldatensatz potentiell sämtlichen Nutzern zugänglich gemacht. Der Input wird jedoch nicht im Klartext in den Trainingsdatensatz aufgenommen, sondern in Form sog. Tokens; das sind vordefinierte Textfragmente, die aus Einzelbuchstaben oder kurzen Buchstabenfolgen bestehen und denen ein statistischer Wert zugeordnet wird. Es liegt damit nahe, die Daten als anonymisiert anzusehen, womit es an der Geheimniseigenschaft fehlen würde.
Diese Betrachtung lässt aber das Phänomen der „Memorization“ außen vor: KI-Modelle können mittels bestimmter Trigger dazu gebracht werden, zum Training genutzte Inputdaten im Wortlaut wiederzugeben. Eingespielte Geheimnisse können so von nichtberechtigten Personen rekonstruiert werden. Da das Offenbaren eine realisierbare Möglichkeit zur inhaltlichen Befassung voraussetzt, wird ein einmaliges Training mit wenigen Datenpunkten auf einem modernen KI-Modell regelmäßig nicht genügen. Bei kleineren, fachspezifischen Modellen sowie bei gezieltem, wiederholtem Training mit identischen Geheimnissen verdichtet sich das Risiko jedoch so weit, dass der Tatbestand des § 203 StGB erfüllt sein kann.
In der Phase des Reviews werden sowohl Input- als auch Outputdaten von natürlichen Personen, in aller Regel Mitarbeitenden des KI-Anbieters, zur Qualitätssicherung, Missbrauchsprüfung oder Modellverbesserung gesichtet. Soweit ersichtlich sehen alle Modell-Anbieter zumindest bei Auffälligkeiten eine menschliche Kontrolle vor. Dabei kommt es stets zu einem Offenbaren der dem Review unterliegenden Daten.
2. Eine § 203 StGB-konforme Gestaltung
Eine § 203 StGB-konforme Nutzung von KI muss die damit geschilderten Offenbarungskonstellationen abdecken, indem entweder sichergestellt wird, dass es zu keiner Offenbarung kommt oder diese durch eine Befugnis abgesichert wird. Die Anforderungen an die Gestaltung der KI-Nutzung müssen die Balance zwischen der strafrechtlichen Compliance und der praktischen Nutzbarkeit finden. Der Gesetzgeber hat insoweit betont, dass dem Berufsgeheimnisträger beim Outsourcing von Arbeitsprozessen ein „Spielraum für verantwortliche unternehmerische Entscheidungen“ eröffnet sein muss (BT-Drs. 18/11936, 34). Ein zu enges rechtliches Korsett würde dies ausschließen und die Auslagerung von Prozessen praktisch verbieten, sodass ein gewisser anwendungsorientierter Pragmatismus angezeigt ist. Es ist damit insbesondere der Stellungnahme des DAV Nr. 32/2025 zuzustimmen, die ein allgemeines Erfordernis der Verschlüsselung von KI-Input als realitätsfern verneint. Ebenso wird man kein generelles Anonymisierungsgebot aufstellen können, da dies viele KI-Use-Cases wie etwa Dokumentenanalysen sowie die Bearbeitung von Massenklageverfahren deutlich erschweren würde.
Das Risiko einer Datenoffenbarung kann durch die Wahl des Bereitstellungsmodells beträchtlich gemindert werden. Die Kommunikation mit einer KI erfolgt entweder über eine eigene Benutzeroberfläche, z.B. ChatGPT oder claude.ai, oder über ein sog. Application Programming Interface (API), also eine Programmschnittstelle, die das KI-Modell mit der Anwendung, z.B. einer Kanzlei- oder Praxissoftware, verbindet. Diese Unterscheidung hat Einfluss auf die Datenverwendung.
Die Nutzung eines Consumer Public Modells mit einem privaten Account ist am risikoträchtigsten – Trainingsverwertung, menschliche Reviews sowie die Erstellung von Log-Dateien können hier nicht rechtssicher unterbunden werden. Die Nutzung eines solchen Dienstmodells kann mit § 203 StGB nur bei konsequenter, lückenloser Anonymisierung des gesamten Inputs in Einklang gebracht werden. Die Nutzung eines privaten Accounts sollte darum in einer internen KI-Policy verboten und durch technische Sperren verhindert werden.
Auf der anderen Seite stehen On-Premise-Lösungen, bei denen das KI-Modell auf einer unternehmenseigenen Hardware läuft, die nicht mit externen Dienstleistern kommuniziert. Dies ist die sicherste Bereitstellungsoption, da die Inputdaten physisch vor fremden Zugriffen abgeschirmt werden. Gleichzeitig ist dies aber auch die unwirtschaftlichste Option und mit beträchtlichen Kosten sowie qualitativen Einbußen verbunden.
Eine angemessene Lösung können sog. Enterprise Modelle mit Zero-Data-Retention sein. Dabei handelt es sich um die Nutzung eines KI-Modells im Rahmen eines dedizierten Unternehmensvertrags, der bestimmte Zusicherungen vorsieht. Diese Zusicherungen müssen beinhalten, dass Inputdaten nicht zum Training verwendet werden und keine Datenspeicherungen sowie menschliche Reviews vorgenommen werden dürfen. Zudem ist es empfehlenswert, sich die ausschließliche Nutzung von Hosting-Servern in der EU vertraglich zusichern zu lassen. Entsprechende Zusagen sind gegenwärtig jedoch nur über Enterprise-API-Lösungen verfügbar und nicht Marktstandard. Beispiele sind etwa Amazon Bedrock sowie Gemini Workspace. Auch bei solchen Anwendungen sind jedoch entsprechende Konfigurationen erforderlich sowie eine bewusste Nutzung der Funktionen. Das bedeutet etwa, dass Logging sowie Cross-Region-Inference ausgeschaltet werden sollte. Zudem sollten Funktionen wie Agents nur kontrolliert verwendet werden, um potentiell riskante Zwischenspeicherungen auf Fremdinfrastrukturen zu verhindern.
Ein praktisches Umsetzungsproblem bei der Nutzung von Enterprise-API-Lösungen ist die Implementierung einer § 203 Abs. 4 StGB entsprechenden Verschwiegenheitsverpflichtung, die auch Subprozessoren miteinbezieht. Auf eine solche Verpflichtung sollte auch bei Betriebsmodellen geachtet werden, die Zero-Data-Retention zusagen. Zum einen ist dies angesichts der Komplexität der Modelle aus Vorsichtsgründen geboten, zum anderen kann nicht sicher ausgeschlossen werden, dass es etwa im Rahmen von Troubleshooting zu punktuellen Geheimnisoffenbarungen kommt, sodass eine entsprechende Verpflichtung im Vertrag vorgesehen werden sollte. Eine solche Verpflichtung ist bei vielen Anbietern leider noch kein Marktstandard und muss individuell ausgehandelt werden. Empfehlenswert sind insoweit Branchenlösungen wie LIBRA und Legora, die als Layer auf Azure OpenAI Service betrieben werden und auf die Anforderungen von Rechtsanwälten zugeschnitten sind. Nach derzeitigem Marktstand (Stand: April 2026) sagt LIBRA eine § 203 Abs. 4 StGB-Erklärung standardmäßig zu; Legora stellt eine solche Erklärung auf individuelle Anfrage aus. Da sich die Vertragsbedingungen dieser Anbieter dynamisch entwickeln, empfiehlt sich vor Vertragsschluss eine aktuelle Prüfung der jeweiligen AGB und Datenverarbeitungsvereinbarungen. Ob der US-Anbieter Harvey eine § 203 Abs. 4 StGB Erklärung erteilt, ist öffentlich nicht dokumentiert. Angesichts der zunehmenden Verbreitung im deutschen Kanzleimarkt ist davon auszugehen, dass entsprechende Regelungen zumindest individuell verhandelbar sind; eine eigenständige vertragliche Absicherung bleibt in jedem Fall erforderlich.
Soweit die Compliance-Anforderungen der Zero-Data-Retention sowie der § 203 Abs. 4 StGB-Erklärung erfüllt werden, sollte zudem die Nutzung dieser Dienste in einer KI-Richtlinie geregelt werden. Kern einer solchen Richtlinie sollte die Verwendung auf einer Need-toknow-Basis sein, um das auf eine Datenminimierung gerichtete Erforderlichkeitskriterium von § 203 Abs. 3 Satz 2 StGB abzusichern.
3. Betroffenheit durch den CLOUD-Act
Nahezu alle gängigen KI-Dienste gehen auf Modelle von US-Anbietern zurück. Dies umfasst auch Branchendienste, die auf Claude von Anthropic oder GPT von OpenAI aufbauen. Gegen die Verwendung von US-Diensten wird regelmäßig der CLOUD-Act als pauschales Ausschlusskriterium ins Feld geführt. Diese Sichtweise vermischt reale Compliance-Anforderungen mit rechtspolitischen Bewertungen und hält nicht stand.
Der CLOUD-Act (Clarifying Lawful Overseas Use of Data Act) ist ein US-Bundesgesetz von 2018, das US-Anbieter zur Herausgabe von Daten an US-Behörden verpflichtet, wenn sie „possession, custody or control“ über die Daten haben – auf den Speicherort kommt es nicht an. Betroffen sind alle gängigen KI-Anbieter, selbst wenn sie die Daten auf einem EU Server speichern und nur als Subprozessor eines EU-Anbieters tätig sind. Der Zugriff durch US-Behörden setzt einen begründeten Straftatverdacht voraus und erfolgt in einem rechtlich geordneten Verfahren. Die Rechtsbehelfe der Anbieter sind eingeschränkt; zudem kann eine sog. Gag Order die Information des betroffenen Kunden untersagen.
Die Betroffenheit durch den CLOUD-Act ist ein Risikofaktor bei der Gestaltung der KI Compliance, jedoch kein genereller Ausschluss von US-Diensten. Zunächst kann das Risiko einer Beschlagnahme durch eine konsequente Zero-Data-Retention weitgehend ausgeschlossen werden. Weiterhin ist die Bedrohung, vom CLOUD-Act betroffen zu sein, in den allermeisten Fällen nur theoretisch, da es schlicht keinen Anlass für einen Zugriff gäbe. Die rein hypothetische Möglichkeit einer Anordnung ist noch kein Offenbaren, zumal § 203 StGB keine vollständig abgeschirmte Dienstleisterumgebung voraussetzt und keine Auswahl- oder Überwachungssorgfalt verlangt.
Eine abweichende Bewertung ist in besonders sensiblen Konstellationen angezeigt, namentlich bei Mandaten mit US-Sanktionsbezug, Exportkontrollthemen, US Kartellverfahren sowie bei M&A-Konstellationen mit US-Streitparteien. In solchen „High Confidentiality“-Fällen kann das Restrisiko eines behördlichen Zugriffs nach dem CLOUDAct nicht mehr als rein hypothetisch eingestuft werden, sodass der Rückgriff auf ein On-Premise-Modell oder eine rein europäische Sovereign Cloud angezeigt ist. Dies erfordert eine umfassende Bewertung des Risikos im konkreten Einzelfall.
4. Ergebnis
§ 203 StGB ist kein KI-Verbot, sondern eine Organisations- und Verhaltensleitlinie für Berufsgeheimnisträger. Eine effektive Compliance sollte folgende Bausteine umsetzen:
Consumer Public Accounts sind zu verbieten und technisch zu sperren. Stattdessen sollte eine Enterprise-API mit vertraglich zugesicherter Zero-Data-Retention, Ausschluss von Trainingsverwertung und menschlichem Review, sowie EU-Hosting genutzt werden. Logging, Cross-Region-Inference und unkontrollierte Agent-Funktionen werden deaktiviert.
Eine ausdrückliche Verschwiegenheitserklärung mit Erstreckung auf die gesamte Subprozessoren-Kette ist abzuschließen. Branchenlösungen wie Libra oder Legora erleichtern das, weil sie auf juristische Anforderungen zugeschnitten sind.
Die interne KI-Policy muss das Erforderlichkeitskriterium aus § 203 Abs. 3 Satz 2 StGB operationalisieren — Datenminimierung im Prompt, klare Freigabelisten, dokumentierte Entscheidungen. Der CLOUD-Act bleibt ein theoretisches Restrisiko, das durch Zero-Data-Retention entschärft wird. Im Einzelfall kann sich das Risiko konkretisieren und die Nutzung eines On-Premise-Modells oder einer EU-Sovereign Cloud erforderlich machen. Zuletzt ist zu betonen, dass eine geordnete Implementierung von KI einem Totalverbot klar vorzuziehen ist. Ein Totalverbot provoziert Schatten-KI, die ein reales Strafbarkeitsrisiko darstellt. Die strafrechtliche Verantwortung bleibt auch dann beim Berufsgeheimnisträger.
Dieser Beitrag wurde zuerst in DSB Datenschutz-Berater 2026 Heft 05 veröffentlicht. Den Beitrag finden Sie hier: § 203 StGB und Künstliche Intelligenz: Eine Einordnung für die Praxis
