BRAO § 43e — Hinweise zur Cloud-Nutzung
Technische und organisatorische Ausgestaltung von Caelex Atlas für die Nutzung durch Rechtsanwältinnen und Rechtsanwälte
Stand: 28. Juli 2026 · Caelex, Julian Polleschner, Berlin · Version 1.1
Diese Seite fasst zusammen, wie Caelex Atlas im Hinblick auf typische Anforderungen des § 43e BRAO (Inanspruchnahme von Dienstleistungen) technisch und organisatorisch ausgestaltet ist. Sie ist eine Informationsdarstellung für Kanzleien — keine Rechtsberatung, keine verbindliche Konformitätsbescheinigung einer Kammer und kein Ersatz für einen unterzeichneten Auftragsverarbeitungsvertrag (AVV) mit der richtigen Caelex-Entität.
Ob die Nutzung von Atlas für ein konkretes Mandat berufsrechtlich zulässig ist, entscheidet die Kanzlei in eigener Verantwortung (einschließlich § 203 StGB und interner Richtlinien).
1. Zweck und Grenzen
- Beschreibt TOMs und Architektur-Merkmale von Caelex Atlas
- Ersetzt keinen AVV/DPA und keine Kanzlei-Freigabe
- Ersetzt keine individuelle Bewertung der Verschwiegenheitspflicht
- Bei Widerspruch zu einem unterzeichneten Vertrag gilt der Vertrag
2. Sicherheitsstandards (Bezug § 43e Abs. 2 Nr. 1)
- Übertragung: TLS (anbieterseitig modern)
- Speicherung: AES-256-GCM für sensible Textfelder und Chat-Inhalte pro Organisation, wo aktiviert
- Mandantentrennung: Organisation + Mandate-Membership in Abfragen
- Authentifizierung: Passwort + optionale Multi-Faktor-Authentifizierung (TOTP) und Passkeys (WebAuthn/FIDO2) — MFA ist im Produkt verfügbar und empfohlen, aber nicht systemweit erzwungen
- Audit: organisationsweite, hash-verkettete Audit-Logs für produktinterne Aktionen
- Sub-Prozessoren: u. a. Neon, Vercel, Anthropic, Cloudflare — Zertifizierungen der Anbieter (z. B. SOC 2 / ISO) siehe deren Trust-Center; Caelex selbst ist zum Stand dieses Dokuments nicht SOC-2- oder ISO-27001-zertifiziert
3. Zugriff und Mitwirkende (Bezug § 43e Abs. 2 Nr. 2)
Caelex verpflichtet Mitarbeitende und Auftragnehmer mit Infrastruktur-Zugriff vertraglich zur Vertraulichkeit. Sub-Prozessoren werden über Art.-28-DPA und, soweit vereinbart, zusätzliche Vertraulichkeits- und Zero-Data-Retention-Klauseln eingebunden. Details: /legal/mitwirkende und /legal/sub-processors.
4. Datenresidenz (Bezug § 43e Abs. 2 Nr. 3 / DSGVO Kap. V)
Mandanten-Content (Datenbank, Vault) verbleibt bestimmungsgemäß in der EU. Hilfsdienste (KI-Fallback, Embeddings, E-Mail, Monitoring) können Drittland-Bezug haben und sind über DPF/SCC und verwandte Instrumente abgesichert, soweit im Sub-Processor-Register ausgewiesen. Ausführlich: /legal/data-residency.
5. Audit- und Informationsrechte (Bezug § 43e Abs. 2 Nr. 4)
Im Rahmen unterzeichneter Verträge und unter NDA stellt Caelex im Zumutbaren u. a. zur Verfügung: Sub-Processor-Listen, TOM-Beschreibungen, Provider-Berichte (soweit freigegeben), und Einsicht in relevante Audit-Log-Konzepte. Konkrete Fristen und Modalitäten regelt der jeweilige Vertrag — nicht allein diese Webseite.
6. KI-Verarbeitung
- Chat- und Tool-Text wird an Anthropic Claude gesendet (Atlas: EU-only über Bedrock/Gateway, fail-closed; kein US-Fallback im Produkt-Standard)
- Produkt- und DPA-Posture: keine Nutzung für Modell-Training (Zero-Data-Retention), soweit vertraglich mit Anthropic vereinbart
- Atlas-Ausgaben sind Entscheidungshilfen — keine Rechtsberatung und keine Freigabe
7. Löschung und Portabilität
Lösch- und Exportansprüche richten sich nach DSGVO und dem jeweiligen Vertrag. Typische Zielgrößen (nicht verbindlich ohne Vertrag): Löschung oder Export binnen 30 Tagen nach wirksamer Beendigung und Anforderung; Backup-Retention herstellerseitig begrenzt.
8. Versicherung
Angaben zum Versicherungsschutz stellen wir auf Anfrage über legal@caelex.eu zur Verfügung.
Kontakt
Caelex, Julian Polleschner, Berlinlegal@caelex.euVersion 1.1 · 28. Juli 2026