Wenn Schweigen zu Ihrem Beruf gehört
Ärztinnen, Anwälte, Steuerberaterinnen, Therapeuten, Betriebsräte, Datenschutzbeauftragte: Sie schweigen nicht aus Höflichkeit, sondern weil ein Gesetz es verlangt. Diese Seite zeigt an sechs Fällen aus dem Alltag, wo das mit einem gewöhnlichen Messenger schwierig wird.
Der Satz, um den sich alles dreht: Bei Ihnen ist nicht erst der Inhalt geheim — schon der Name ist es. Dass Frau Berger bei Ihnen in Behandlung ist, dass Herr Klein Sie beauftragt hat: Das allein ist das Geheimnis, das § 203 StGB schützt. Ein Messenger kann den Inhalt Ihrer Nachricht perfekt verschlüsseln und trotzdem verraten, wer Ihnen wann geschrieben hat.
Sechs Fälle aus dem Alltag
1. Die Ärztin und das Befundfoto
Der Alltag: Sie fotografieren einen Befund und schicken ihn einer Kollegin zur zweiten Meinung. Schnell, praktisch, mitten in der Sprechstunde.
Was dabei mitgeht: Der Inhalt ist bei den gängigen Messengern verschlüsselt — das ist unstrittig, und wir behaupten nichts anderes. Aber Ihre Patientin steht als Kontakt in Ihrem Telefon, mit Namen. Sobald eine App Ihr Adressbuch lesen darf, verlässt diese Liste Ihr Gerät. Und das Wissen „diese Nummer schreibt regelmäßig mit einer Praxis" entsteht ganz ohne den Inhalt.
Mit uns: Ihr Adressbuch bleibt auf Ihrem Gerät. Nur wenn Sie selbst die Funktion „Leute finden“ benutzen, prüft unser Server flüchtig, welche der E-Mail-Adressen ein Konto haben — er speichert dabei nichts, protokolliert keine Adresse und gibt nichts weiter. Angemeldet wird sich mit einer E-Mail-Adresse, nicht mit einer Telefonnummer.
2. Der Anwalt und der Mandant, der einfach schreibt
Der Alltag: Ihr Mandant hat Ihre Handynummer und schreibt Ihnen dorthin. Sie antworten, weil Sie ihn nicht abweisen wollen.
Was dabei entsteht: Ein Dienstleister, den Sie in Ihre Verschwiegenheit einbeziehen — ohne dass es je jemand vereinbart hätte. § 43e BRAO und § 203 Abs. 3 StGB gehen davon aus, dass Sie einen solchen Dienstleister sorgfältig auswählen und ihn vertraglich zur Verschwiegenheit verpflichten. Fragen Sie sich: Mit wem hätten Sie diesen Vertrag geschlossen?
Mit uns: Es gibt einen Vertragspartner mit Sitz in der EU, einen benennbaren Server in Deutschland und auf Anfrage einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
3. Die Steuerberaterin und der Beleg um 22 Uhr
Der Alltag: Eine Mandantin fotografiert einen Beleg und schickt ihn abends. Sie sehen ihn am nächsten Morgen.
Was dabei passiert: Das Bild landet auf zwei Telefonen — und je nach Einstellung zusätzlich in einer automatischen Sicherung beim Anbieter des Betriebssystems. Prüfen Sie einmal, wohin Ihre Nachrichtensicherung geht und wer sie öffnen kann.
Mit uns: Auf unserem Server liegt jede Nachricht verschlüsselt und wird nach 30 Tagen gelöscht. Was älter ist, lebt nur noch auf den Geräten der Beteiligten.
4. Der Therapeut und die Terminverschiebung
Der Alltag: „Kann ich Donnerstag später kommen?" — eine harmlose Nachricht.
Warum sie es nicht ist: Sie enthält keinen einzigen medizinischen Befund und ist trotzdem heikel: Die bloße Tatsache, dass jemand bei Ihnen in Behandlung ist, gehört zum Geheimnis. Nachrichtenfenster auf dem Sperrbildschirm zeigen genau das jedem, der auf das Telefon schaut.
Mit uns: Sie können die Vorschau abschalten — dann steht dort „Neue Nachricht" und sonst nichts. Und Sie können jedes Gespräch einzeln stumm schalten.
5. Der Betriebsrat auf dem Diensthandy
Der Alltag: Das Gremium bespricht sich in einer Gruppe — auf Telefonen, die dem Arbeitgeber gehören und von seiner IT verwaltet werden.
Was daran heikel ist: § 79 BetrVG verpflichtet Sie zur Geheimhaltung, auch gegenüber dem Arbeitgeber. Auf einem verwalteten Gerät entscheidet aber nicht das Gremium, welche App mitliest und welche Sicherung läuft.
Mit uns: Der Messenger läuft auch im Browser und als Programm für Windows — auf einem Gerät Ihrer Wahl. Und was auf unserem Server liegt, können wir nicht lesen; wir könnten es also auch niemandem geben, der danach fragt.
6. Die Datenschutzbeauftragte, die eine Panne meldet
Der Alltag: Sie melden einer Geschäftsführung, dass Daten abgeflossen sind. Es eilt.
Die Ironie: Die Meldung über einen Datenschutzvorfall läuft über einen Kanal, dessen Rechtsgrundlage Sie selbst nie geprüft haben. Art. 38 Abs. 5 DSGVO verpflichtet Sie zur Verschwiegenheit — dieselbe Prüfung, die Sie anderen abverlangen, gilt für Ihr eigenes Werkzeug.
Mit uns: Sie bekommen eine Beschreibung der Maßnahmen nach Art. 32 DSGVO, in der auch steht, was nicht umgesetzt ist: unsere Sicherheitsseite.
Die fünf Fragen an Ihren heutigen Messenger
Wir behaupten hier nichts über andere Anbieter. Wir geben Ihnen die Fragen — die Antworten stehen in deren eigenen Unterlagen, und Sie sind geübt darin, so etwas zu lesen:
- Bekomme ich einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO? Für die berufliche Nutzung ist er keine Formalie, sondern die Voraussetzung.
- Welcher Rechtsordnung unterliegt der Anbieter? Und welche Herausgabepflichten folgen daraus?
- Was passiert mit meinem Adressbuch? Bei Ihnen sind das Mandanten- und Patientennamen.
- Welche Verkehrsdaten entstehen — wer mit wem, wann, wie oft — und wie lange werden sie gespeichert?
- Wohin geht meine Nachrichtensicherung, und wer kann sie öffnen?
Es geht nicht nur um die Chatkontrolle
Über die geplante EU-Verordnung zur Aufdeckung von Missbrauchsdarstellungen („Chatkontrolle") wird viel geschrieben. Sie ist aber nur die eine Hälfte. Die andere gilt heute schon und betrifft jeden Anbieter, der einem US-Konzern gehört:
- Der CLOUD Act (18 U.S.C. § 2713, seit 2018) verpflichtet US-Anbieter zur Herausgabe von Daten in ihrem Gewahrsam — auch dann, wenn die Daten in Europa liegen. Ein Rechenzentrum in Frankfurt löst dieses Problem nicht, wenn der Anbieter in Kalifornien sitzt.
- FISA 702 erlaubt US-Behörden die Überwachung von Nicht-US-Personen bei US-Anbietern. Genau daran ist 2020 vor dem Europäischen Gerichtshof das „Privacy Shield" gescheitert (Rechtssache C-311/18, Schrems II).
- Meldepflichten nach 18 U.S.C. § 2258A: US-Anbieter müssen melden, was sie finden. Absatz (f) stellt zugleich klar, dass sie nicht verpflichtet sind, danach zu suchen — die Entscheidung, ob gesucht wird, liegt also beim Anbieter, nicht beim Gesetz.
Unsere Antwort darauf ist keine Zusicherung, sondern Bauweise: Wir können Ihre Nachrichten nicht lesen. Nicht, weil wir es versprechen, sondern weil der Schlüssel Ihr Gerät nie verlässt. Was wir nicht haben, können wir auch auf Anordnung nicht herausgeben. Was wir sehr wohl sehen — dass zwei Konten miteinander schreiben zum Beispiel —, steht offen in unserer Datenschutzerklärung. Auch das.
Was wir zusagen — und was nicht
- ✅ Server in Deutschland, Vertragspartner in der EU.
- ✅ Auftragsverarbeitungsvertrag nach Art. 28 DSGVO auf Anfrage.
- ✅ Ende-zu-Ende-verschlüsselt, kein heimlicher Adressbuchabgleich — geprüft wird nur auf Ihren Wunsch und ohne dass etwas gespeichert wird —, keine Werbung, keine Verfolgung.
- ✅ Nachrichten auf dem Server nach 30 Tagen gelöscht.
- ⚠️ Ein Profilbild ist nicht verschlüsselt — das ist die einzige Ausnahme, und sie steht auch in der Datenschutzerklärung.
- ⚠️ Verkehrsdaten entstehen auch bei uns. Jeder Server muss wissen, wohin er eine Nachricht zustellt. Wir sagen das offen, statt es zu verschweigen.
- ❌ Wir sind keine Kanzlei und geben keine Rechtsberatung. Ob unser Dienst für Ihre Berufsordnung genügt, entscheiden Sie — die Angaben hier sollen Ihnen diese Prüfung ermöglichen, nicht sie ersetzen.
Nächster Schritt
Sehen Sie sich an, was der Messenger heute kann und was noch fehlt: unser offener Entwicklungsstand. Fragen zum Vertrag oder zur Auftragsverarbeitung: [email protected].
Zum Messenger · Technische Maßnahmen · Zur Datenschutzerklärung