BlogIT-Sicherheit

Dropbox, OneDrive oder eigene Ablage? Cloud für Kanzleien, Praxen und Büros

3 Minuten LesezeitStand: Oktober 2026

Kurz gesagt

Große Cloud-Anbieter sind bequem und ausgereift, verlangen aber Vertrauen in einen Konzern, dessen Vertragsbedingungen Sie nicht verhandeln. Für Berufsgeheimnisträger kommen Verschwiegenheitsverpflichtung, Datenstandort und bei US-Anbietern der Zugriff von US-Behörden nach dem CLOUD Act dazu. Eine eigene Ablage mit eigener Instanz löst diese Fragen, braucht aber jemanden, der sie betreibt. Für Gesundheitsdaten verlangt § 393 SGB V zusätzlich ein C5-Testat.

Was für die großen Anbieter spricht

  • Ausgereift: Apps, Synchronisierung und Office-Integration funktionieren seit Jahren zuverlässig.
  • Vertraut: Viele Mitarbeitende kennen die Oberfläche schon privat.
  • Nachweise: Große Anbieter haben oft umfangreiche Zertifizierungen, teils auch ein C5-Testat für bestimmte Dienste.

Was für Geheimnisträger dagegen spricht

  • Vertragsbedingungen von der Stange: Eine Verschwiegenheitsverpflichtung nach § 203 StGB und Berufsrecht müssen Sie in den Standardbedingungen suchen. Verhandeln lässt sich nichts.
  • US-Recht: Der US CLOUD Act erlaubt US-Behörden, unter bestimmten Voraussetzungen Daten von US-Anbietern anzufordern, auch wenn diese in Europa gespeichert sind. Das EU-US Data Privacy Framework regelt die Übermittlung datenschutzrechtlich, beseitigt diesen Zugriff aber nicht.
  • Geteilte Infrastruktur: Ihre Daten liegen in derselben Plattform wie die von Millionen anderen Kunden. Das ist gut gesichert, aber nicht getrennt.
  • Privater Wildwuchs: Wenn die Firma keine Ablage stellt, nutzen Mitarbeitende private Konten. Das ist das eigentliche Risiko.

Was eine eigene Ablage anders macht

  • Eigene Instanz: Ihre Firma bekommt eigene Dienste, eine eigene Datenbank und eine eigene Anmeldung, getrennt von anderen Kunden.
  • Klare Verträge: AV-Vertrag und Verschwiegenheitsverpflichtung kommen vom Betreiber, mit Namen und Anschrift.
  • Klarer Standort: Sie wissen, in welchem Rechenzentrum in welchem Land die Daten liegen.
  • Offene Software: Systeme wie OpenCloud, ONLYOFFICE und Paperless-ngx sind Open Source. Sie hängen nicht an einem einzelnen Anbieter.

Der Preis dafür: Jemand muss die Ablage betreiben, aktualisieren und sichern. Selbst gehostet auf einem Rechner im Büro ist das selten eine gute Idee. Betrieben von einem Dienstleister, der genau das macht, schon eher.

Die Sonderregel für Gesundheitsdaten

Für Arzt-, Zahnarzt-, Psychotherapie- und Heilmittelpraxen verlangt § 393 SGB V](https://www.gesetze-im-internet.de/sgb_5/__393.html) seit Juli 2025, dass Gesundheitsdaten nur in Cloud-Diensten mit aktuellem C5-Testat verarbeitet werden. Das gilt für große Anbieter genauso wie für kleine. Unsere Ablage [Shield Docs hat kein C5-Testat und ist deshalb für Patientendaten nicht vorgesehen, für die Verwaltung einer Praxis schon. Mehr dazu in IT-Sicherheit in der Arztpraxis.

Eine Entscheidungshilfe

  1. Welche Daten sollen in die Cloud? Mandantenakten, Gesundheitsdaten, Personal oder nur Vorlagen?
  2. Welche Pflichten gelten dafür? Schweigepflicht, Berufsrecht, § 393 SGB V, Aufbewahrung?
  3. Bietet der Anbieter Verschwiegenheitsverpflichtung, klaren Standort und Zwei-Faktor für alle?
  4. Wer betreibt und sichert das System, und wie schnell ist im Ernstfall jemand erreichbar?

Shield Docs liegt in einem Rechenzentrum in Frankreich, also in der EU, mit täglicher Sicherung in Nürnberg. Für Kanzleien heißt das: § 43e Abs. 4 BRAO verlangt bei Dienstleistern im Ausland einen vergleichbaren Geheimnisschutz, was Sie für die EU als Berufsträger selbst bewerten. Mehr dazu in IT-Dienstleister für Berufsgeheimnisträger und auf der Seite für Anwaltskanzleien.

Häufige Fragen

Ist Microsoft 365 für Kanzleien verboten?
Nein. Es kommt auf Vertrag, Konfiguration und Verschwiegenheitsverpflichtung an. Viele Kanzleien nutzen es. Prüfen Sie die Bedingungen und dokumentieren Sie Ihre Abwägung.
Kann ich eine eigene Ablage im Büro betreiben?
Technisch ja. Dann sind Sie aber selbst für Updates, Sicherung, Verschlüsselung und Erreichbarkeit verantwortlich. Ohne jemanden, der das regelmäßig tut, ist das riskanter als ein betreuter Dienst.
Was ist ein C5-Testat?
C5 ist ein Kriterienkatalog des BSI für Cloud-Dienste. Ein Wirtschaftsprüfer bestätigt im Testat, dass der Anbieter die Kriterien erfüllt. Typ 2 heißt, dass die Wirksamkeit über einen Zeitraum geprüft wurde.
Gehört zum BereichIT-Sicherheit

Weitere Fragen

Ihre Frage warnicht dabei?

Dann stellen Sie sie uns direkt. Wir antworten persönlich, und häufige Fragen landen später auch hier.

Frage stellen