Sicherheit & Datenschutz

Mandatsdaten sind keine gewöhnlichen Daten

Wer Kanzleisoftware betreibt, trägt Verantwortung für das Mandantengeheimnis. Diese Seite beschreibt konkret, wie Juracta damit umgeht – ohne Marketing-Nebel.

Grundlage

Wo Ihre Akten liegen und wie sie geschützt sind

Kein Siegel, keine Zertifikatsgrafik: Jede Zeile hier beschreibt etwas, das in der Software gebaut ist, oder benennt die Grenze.

Hosting in Deutschland
Juracta läuft auf Servern in deutschen Rechenzentren (netcup GmbH, Karlsruhe). Keine Verarbeitung in Drittländern, keine US-Cloud-Abhängigkeit im Kern der Plattform. Entwickelt und betrieben wird Juracta in Niedersachsen.
Verschlüsselung AES-256-GCM
Jede Verbindung ist TLS-verschlüsselt. Aktendokumente ruhen zusätzlich verschlüsselt – der Schlüssel wird je Kanzlei aus der Kanzlei-Kennung abgeleitet, sodass Daten verschiedener Kanzleien auch auf Speicherebene getrennt bleiben. Zugangs-Tokens liegen ausschließlich als Hash vor.
Mandatsgeheimnis by Design § 203 StGB
Der Plattformbetrieb sieht strukturell keine Mandatsinhalte: Betriebs-Ansichten sind auf Zähler, Status und Zeitstempel beschränkt. E-Mail-Betreffzeilen enthalten grundsätzlich keine Dateinamen, Aufgabentitel oder Mandatsdetails.
Mandantentrennung
Jede Kanzlei arbeitet auf ihrer eigenen Subdomain. Die Kanzlei-Kennung wird je Anfrage aufgelöst und in jede Abfrage gezogen; in den empfindlichsten Bereichen erzwingt eine eigene Datenzugriffsschicht das strukturell, den Rest halten automatisierte Prüfungen im Build, die keinen Lesepfad ohne diese Bindung durchlassen.
Zugriff

Wer darf was – und womit?

Ebene Was Sie einstellen Was Juracta dabei nicht zulässt
Rechte & Rollen Bereiche (Akten, Dokumente, Abrechnung, Fristen …) und Einzelrechte (ansehen, anlegen, bearbeiten, versenden, löschen) je Person. Rollen wie „Kanzleileitung“ sind ein Ausgangspunkt und bleiben anpassbar. Dass die Oberfläche etwas versteckt, das der Server noch erlaubt. Die Prüfung sitzt am Endpunkt, nicht im Menü.
Zwei Faktoren 2FA per Authenticator-App, auf Wunsch für die ganze Kanzlei verpflichtend. Dass sich jemand durch die Pflicht aussperrt: Die Anmeldung gelingt weiterhin, der zweite Faktor wird in der Anwendung eingerichtet.
Geräte Übersicht der angemeldeten Geräte, Hinweis bei Anmeldung von einem neuen Gerät, automatische Abmeldung bei Inaktivität über alle Tabs hinweg. Dass ein abgemeldetes Gerät weiter Dokumente lädt. Jeder Download prüft die Sitzung erneut, nicht nur das Token.
Nachvollziehbarkeit Aktenverlauf je Mandat, Prüfprotokoll je Unterschrift, unveränderliches Betriebsprotokoll für administrative Eingriffe. Dass ein Eintrag nachträglich verschwindet. Protokolle werden angehängt, nie überschrieben.
Betrieb

Der unspektakuläre Teil, der zählt

Virenscan vor der Akte

Jede hochgeladene Datei – auch aus dem Mandantenportal – durchläuft einen Virenscan (ClamAV), bevor sie die Akte erreicht. Fällt der Scanner aus, wird der Upload abgelehnt statt ungeprüft durchgelassen.

Verschlüsselt abgelegt

Erst danach wird die Datei geschrieben, und zwar verschlüsselt. Auch Vorschauen und Zwischenstände liegen nicht im Klartext daneben.

Gesichert und wiederhergestellt

Tägliche Datenbank- und Datei-Sicherungen mit Aufbewahrungsrotation, dazu eine Kopie außerhalb des Primär-Rechenzentrums. Ein Backup, das nie testweise zurückgespielt wurde, zählt nicht – die Wiederherstellungs-Tests gehören zum Betriebskonzept.

DSGVO

Datenschutz, vertraglich sauber

Auftragsverarbeitung

Die Verarbeitung erfolgt ausschließlich in Ihrem Auftrag und nach Ihren Weisungen; als Subunternehmer setzen wir im Kern die netcup GmbH als Rechenzentrumsbetreiber ein. Die vertragliche Regelung nach Art. 28 DSGVO stimmen wir beim Vertragsschluss mit Ihnen ab – sprechen Sie uns gern vorab darauf an. Ihre Mandanten-E-Mails versendet die Plattform über kanzleieigene Absenderadressen.

Datenexport & Löschung

Ihre Daten gehören Ihnen: Export als CSV und Dokumente jederzeit, auch während der Testphase. Nach Vertragsende halten wir die Daten für eine Übergangsfrist zum Export bereit und löschen anschließend – einschließlich der Backups im Rotationszyklus.

Was wir nicht behaupten: Juracta ist nicht ISO-27001-zertifiziert und wirbt nicht mit Siegeln, die es nicht trägt. Wenn sich das ändert, steht es hier. Fragen zur Sicherheitsarchitektur beantworten wir direkt und konkret – Kontakt.

Prüfen Sie uns.
Ein Blick in die Anwendung ist der schnellste Audit.

Kanzleiname und E-Mail – den Rest richten wir mit Ihnen ein.