Berufsgeheimnis (§ 203 StGB)
Thema: Datenschutz & Recht · Aktualisiert: 10/2026
Arztpraxen, Kanzleien, Steuerbüros und Versicherer tauschen regelmäßig Notebooks, PCs und Server aus. Auf diesen Geräten liegen Patientenakten, Mandantenunterlagen oder Gesundheitsdaten. Für diese Berufsgruppen gilt neben der DSGVO das Strafrecht: § 203 StGB schützt das Berufsgeheimnis. Dieser Glossar-Eintrag erklärt, was die Vorschrift regelt, wen sie trifft und worauf Sie bei der Ausmusterung von IT achten sollten.
Kurz erklärt
§ 203 StGB ist die Strafvorschrift zur „Verletzung von Privatgeheimnissen“. Sie bestraft Berufsgeheimnisträger wie Ärzte, Rechtsanwälte oder Steuerberater, wenn sie ein ihnen anvertrautes fremdes Geheimnis unbefugt offenbaren. Seit 2017 gilt die Schweigepflicht auch für externe Dienstleister, die an der Berufsausübung mitwirken – etwa bei Wartung, Löschung oder Entsorgung von IT.
Was steht in § 203 StGB?
Ein Geheimnis im Sinne der Vorschrift ist eine Tatsache, die nur einem begrenzten Personenkreis bekannt ist und an deren Geheimhaltung der Betroffene ein schutzwürdiges Interesse hat. Dazu gehören zum Beispiel Diagnosen, Inhalte eines Mandats oder die Vermögensverhältnisse eines Mandanten. Wer ein solches Geheimnis unbefugt offenbart, also einem Dritten zugänglich macht, macht sich strafbar.
Die Strafe beträgt Freiheitsstrafe bis zu einem Jahr oder Geldstrafe. Handelt der Täter gegen Entgelt oder in der Absicht, sich zu bereichern oder einen anderen zu schädigen, steigt der Rahmen auf bis zu zwei Jahre (§ 203 Abs. 6 StGB). Die Tat wird nur auf Antrag verfolgt (§ 205 StGB). Strafbar ist vorsätzliches Handeln, wobei bedingter Vorsatz genügt: Es reicht, wenn jemand die Offenbarung für möglich hält und sie in Kauf nimmt.
Wer ist Berufsgeheimnisträger?
§ 203 Abs. 1 StGB nennt die Berufe abschließend. Abs. 2 erweitert den Kreis auf Amtsträger und für den öffentlichen Dienst besonders Verpflichtete. Die wichtigsten Gruppen im Überblick:
| Domaine | Beispiele aus § 203 Abs. 1 und 2 StGB | Typische Daten auf Altgeräten |
|---|---|---|
| Heilberufe | Ärzte, Zahnärzte, Tierärzte, Apotheker, andere Heilberufe mit staatlich geregelter Ausbildung, Berufspsychologen | Patientenakten, Befunde, Abrechnungsdaten |
| Rechts- und Steuerberatung | Rechtsanwälte, Patentanwälte, Notare, Wirtschaftsprüfer, Steuerberater | Mandantenakten, Verträge, Steuererklärungen |
| Beratung und Soziales | Ehe-, Familien- und Jugendberater, Suchtberater, Sozialarbeiter | Gesprächsnotizen, Fallakten |
| Assurances | Angehörige privater Kranken-, Unfall- und Lebensversicherer, privatärztliche Verrechnungsstellen | Gesundheitsangaben, Leistungsfälle |
| Öffentlicher Dienst | Amtsträger und besonders Verpflichtete (Abs. 2) | Bürger- und Verfahrensdaten |
Viele dieser Daten sind zugleich besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, etwa Gesundheitsdaten. Für sie gelten strafrechtlicher und datenschutzrechtlicher Schutz nebeneinander.
Externe Dienstleister als „mitwirkende Personen“
Früher war unklar, ob eine Praxis oder Kanzlei überhaupt einen IT-Dienstleister einbinden darf, der dabei Daten sehen könnte. Das Gesetz zur Neuregelung des Schutzes von Geheimnissen bei der Mitwirkung Dritter, in Kraft seit November 2017, hat das geklärt. Seitdem gilt:
- Erlaubt: Berufsgeheimnisträger dürfen Geheimnisse „sonstigen mitwirkenden Personen“ zugänglich machen, soweit das für deren Tätigkeit erforderlich ist (§ 203 Abs. 3 StGB). Dazu zählen auch externe Dienstleister für IT-Betrieb, Datenlöschung oder Entsorgung.
- Strafbar für den Dienstleister: Wer als mitwirkende Person ein Geheimnis unbefugt offenbart, ist selbst strafbar (§ 203 Abs. 4 Satz 1 StGB).
- Pflicht für den Auftraggeber: Der Berufsgeheimnisträger macht sich strafbar, wenn er nicht dafür gesorgt hat, dass die mitwirkende Person zur Geheimhaltung verpflichtet wurde, und diese dann ein Geheimnis offenbart (§ 203 Abs. 4 Satz 2 Nr. 1 StGB).
Für einzelne Berufe konkretisieren die Berufsgesetze diese Pflicht, etwa § 43e BRAO für Rechtsanwälte und § 62a StBerG für Steuerberater. Sie verlangen unter anderem einen Vertrag in Textform mit Verschwiegenheitsverpflichtung.
Was bedeutet § 203 StGB für ausgemusterte IT?
Ein ausgemustertes Notebook enthält dieselben Geheimnisse wie im laufenden Betrieb. Nach verbreiteter Auffassung kann schon die Weitergabe eines lesbaren Datenträgers ein Offenbaren sein, weil der Empfänger die Möglichkeit erhält, die Daten zur Kenntnis zu nehmen. Wer alte Geräte ungelöscht verkauft, verschenkt oder einem nicht verpflichteten Entsorger überlässt, geht deshalb ein strafrechtliches Risiko ein. Hinzu kommen die Pflichten aus der DSGVO, etwa angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO.
| Pflicht | Rechtsgrundlage | Nachweis in der Praxis |
|---|---|---|
| Dienstleister zur Verschwiegenheit verpflichten | § 203 Abs. 4 StGB, Berufsrecht | Vertrag oder Geheimhaltungsvereinbarung mit Verschwiegenheitsklausel |
| Weisungsgebundene Verarbeitung regeln | Art. 28 DSGVO | Auftragsverarbeitungsvertrag |
| Daten vor Weitergabe unlesbar machen | Art. 32 DSGVO | Löschzertifikat oder Vernichtungszertifikat je Seriennummer |
| Weg der Geräte belegen | Art. 5 Abs. 2 DSGVO | Lückenlose Chain of Custody |
Merksatz: Ein Auftragsverarbeitungsvertrag ersetzt nicht die Verpflichtung zur Verschwiegenheit. Berufsgeheimnisträger brauchen beides.
Typische Fehler
- Altgeräte werden ungelöscht an Mitarbeitende, Vereine oder Schulen weitergegeben.
- Ein Entsorger holt Geräte ab, ohne dass eine Verschwiegenheitsverpflichtung vorliegt.
- Festplatten werden nur formatiert. Die Daten lassen sich mit einfachen Mitteln wiederherstellen.
- Es gibt keinen Nachweis je Gerät, sondern nur eine pauschale Bestätigung über eine Stückzahl.
- Drucker, Kopierer und Diktiergeräte werden vergessen, obwohl auch sie Speicher enthalten.
Geht ein Datenträger mit Patienten- oder Mandantendaten verloren, kann zusätzlich eine Datenpanne nach Art. 33 DSGVO vorliegen, die binnen 72 Stunden zu melden ist.
Praxisbeispiel: Eine Steuerkanzlei tauscht 15 Arbeitsplätze
Ein vereinfachtes Beispiel zeigt den Ablauf.
- Die Kanzlei erstellt eine Geräteliste mit Seriennummern aller 15 PCs, zwei Netzwerkspeicher und eines Multifunktionsdruckers.
- Mit dem Dienstleister schließt sie einen Vertrag in Textform, der ihn zur Verschwiegenheit verpflichtet, sowie einen Auftragsverarbeitungsvertrag.
- Die Geräte werden verplombt abgeholt. Das Übernahmeprotokoll nennt Anzahl und Plombennummern.
- Beim Dienstleister werden alle Datenträger gelöscht. Was sich nicht löschen lässt, wird vernichtet.
- Die Kanzlei erhält je Seriennummer ein Lösch- oder Vernichtungszertifikat und legt es zu ihren Unterlagen.
So kann die Kanzlei später belegen, dass sie ihre Pflichten aus Berufsrecht, StGB und DSGVO erfüllt hat.
§ 203 StGB bei Second IT
Second IT unterstützt Berufsgeheimnisträger mit Leistungen zum Datengeheimnis und zur Vertraulichkeit. Alle Mitarbeitenden sind auf das Datengeheimnis bzw. auf Vertraulichkeit verpflichtet. Auf Wunsch schließt Second IT individuelle Geheimhaltungsvereinbarungen (NDAs) ab. Die Geräte kommen mit eigener Sicherheitslogistik nach Schwäbisch Hall: Direktfahrt ohne Zwischenlager, GPS-Überwachung und manipulationssichere Verplombung. Verarbeitet wird in Bereichen mit Zutrittskontrolle und Videoüberwachung. Jedes Gerät wird mit Blancco gelöscht und erhält ein digital signiertes Löschzertifikat. Datenträger, die sich nicht löschen lassen, werden im eigenen Haus nach DIN 66399 (bis Sicherheitsstufe H-5 und E-5) vernichtet. Wie Sie Datenträger insgesamt richtig entsorgen, erklärt unser Ratgeber Datenträger DSGVO-konform entsorgen.
Abgrenzung zu verwandten Begriffen
Das Berufsgeheimnis nach § 203 StGB schützt Geheimnisse, die einer Person in ihrer beruflichen Rolle anvertraut wurden. Das Datengeheimnis bzw. die Pflicht zur Vertraulichkeit betrifft dagegen alle Beschäftigten, die personenbezogene Daten verarbeiten. Die DSGVO schützt personenbezogene Daten allgemein, unabhängig vom Beruf. Geschäftsgeheimnisse eines Unternehmens regelt das Geschäftsgeheimnisgesetz (GeschGehG). Dieser Eintrag ersetzt keine Rechtsberatung. Klären Sie Einzelfragen mit Ihrer Kammer, Ihrer Rechtsberatung oder Ihrer Datenschutzbeauftragten.
Häufige Fragen zu § 203 StGB
Darf eine Arztpraxis ihre alten PCs von einem externen Dienstleister löschen lassen?
Ja. Seit 2017 erlaubt § 203 Abs. 3 StGB, mitwirkenden Dienstleistern Geheimnisse zugänglich zu machen, soweit das für ihre Tätigkeit erforderlich ist. Die Praxis muss den Dienstleister aber zur Geheimhaltung verpflichten. Zusätzlich ist in der Regel ein Auftragsverarbeitungsvertrag nötig.
Ist schon das Formatieren einer Festplatte ausreichend?
Nein. Beim Formatieren bleiben die Daten meist vollständig erhalten und lassen sich wiederherstellen. Für Datenträger mit Berufsgeheimnissen brauchen Sie ein sicheres Löschverfahren mit Nachweis je Gerät oder eine physische Vernichtung.
Wer haftet, wenn der Dienstleister Daten preisgibt?
Der Dienstleister selbst ist nach § 203 Abs. 4 Satz 1 StGB strafbar. Der Berufsgeheimnisträger macht sich strafbar, wenn er ihn nicht zur Geheimhaltung verpflichtet hat. Datenschutzrechtlich bleibt der Auftraggeber als Verantwortlicher in der Pflicht.
Gilt § 203 StGB auch für Unternehmen ohne Berufsgeheimnisträger?
Nur, wenn sie für Berufsgeheimnisträger tätig sind, etwa als IT-Dienstleister einer Kanzlei. Für andere Unternehmen gelten vor allem die DSGVO und das Geschäftsgeheimnisgesetz. Die Anforderungen an sichere Löschung und Nachweise sind in der Praxis ähnlich.
Welche Strafe droht bei einem Verstoß?
Freiheitsstrafe bis zu einem Jahr oder Geldstrafe. Wer gegen Entgelt oder mit Bereicherungs- oder Schädigungsabsicht handelt, riskiert bis zu zwei Jahre. Die Tat wird nur auf Antrag verfolgt.
Verwandte Begriffe
Patienten- oder Mandantendaten auf Altgeräten? Löschen mit Nachweis je Gerät.
Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.