Datenmaske
§ 203 STGB · SECRET PROFESSIONNEL

§ 203 StGB et masquage PDF

La réforme de 2017 permet aux titulaires du secret professionnel d'externaliser vers le cloud sous conditions (§ 203 Abs. 3 S. 2 StGB i. V. m. § 43e BRAO). Datenmaske Desktop va plus loin : le masquage s'exécute localement sur votre ordinateur — les données clients ne quittent jamais votre appareil, il n'y a aucune tierce partie impliquée dans le circuit éditorial.

FONDAMENTAUX

Ce que réglemente le § 203 StGB

Le § 203 StGB (violation de secrets privés) pénalise la divulgation non autorisée du secret d'autrui. Sont concernés les titulaires du secret professionnel qui reçoivent la confiance à titre professionnel — la protection s'applique au secret du client ou du patient, et pas seulement aux données personnelles.

Le § 203 Abs. 3 S. 2 StGB étend l'obligation de confidentialité aux personnes impliquées que le titulaire du secret professionnel utilise pour le traitement — et donc précisément aux prestataires informatiques et aux fournisseurs de cloud. Il est complété sur le plan du droit professionnel par le § 43a BRAO (secret professionnel de l'avocat) et le § 43e BRAO (réglementation de l'externalisation).

Groupes professionnels concernés (sélection)

  • · Avocats (§ 203 Abs. 1 Nr. 3 StGB, § 43a BRAO)
  • · Conseillers fiscaux / mandataires fiscaux (§ 203 Abs. 1 Nr. 3b, § 57 StBerG)
  • · Commissaires aux comptes (§ 203 Abs. 1 Nr. 3b, § 43 WPO)
  • · Notaires (§ 203 Abs. 1 Nr. 6, § 14 BNotO)
  • · Médecins, psychothérapeutes (§ 203 Abs. 1 Nr. 1)
  • · Pharmaciens, sages-femmes, personnel soignant (§ 203 Abs. 1 Nr. 2)

RÉFORME 2025

Trois conditions pour une externalisation conforme

La « loi sur l'externalisation dans les cabinets » rend l'intégration de prestataires informatiques externes juridiquement admissible pour les titulaires du secret professionnel sous les conditions suivantes :

1

Nécessité

Le prestataire doit être nécessaire à l'exercice régulier de la profession (§ 43e BRAO) — un simple confort ne suffit pas.

2

Accord de confidentialité

Le prestataire informatique et toutes les personnes impliquées sont liés par écrit à la confidentialité (§ 203 Abs. 4 StGB, § 43e Abs. 3 BRAO). Pour la voie du cloud, c'est la garantie contractuelle centrale.

3

Mesures techniques et organisationnelles

TOM appropriées (Art. 32 DSGVO), examen du prestataire et documentation de la prestation commanditée (§ 43e Abs. 1 u. 5 BRAO).

Remarque : La portée exacte du § 203 Abs. 3 S. 2 StGB pour les prestataires informatiques et l'évaluation sous l'angle du droit de l'Union (CLOUD Act pour les prestataires américains) doivent être examinées au cas par cas lors d'une consultation juridique. Datenmaske ne fournit pas de conseil juridique — voir ci-dessous.

DEUX VOIES

Comment Datenmaske peut être déployé

DATENMASKE DESKTOP · DISPONIBLE

Masquage local

Le PDF est entièrement traité sur votre ordinateur. Il n'y a aucune tierce partie impliquée et aucune transmission de données — le point de rattachement au § 203 Abs. 3 S. 2 StGB (externalisation) tombe. Les secrets des clients ne quittent pas votre système informatique.

DATENMASKE SECURE · EN PRÉPARATION

Hébergé dans l'UE, sous conditions

Pour l'édition cloud, la condition d'externalisation du § 43e BRAO est en cours de préparation : DPA (Art. 28 DSGVO), accord de confidentialité et TOM. Disponible dès qu'un prestataire de serveurs conforme au § 203 sera finalisé et que la base contractuelle sera conclue.

HONNÊTETÉ

Ce que Datenmaske n'est pas

  • Pas de « certificat § 203 ». Il n'existe aucune certification étatique de la conformité au § 203 d'un logiciel. Datenmaske fournit l'architecture technique (traitement local ou TOM documentées) — l'appréciation au regard du droit du travail et du droit professionnel au cas par cas incombe à votre cabinet ou votre pratique.
  • Pas de conseil juridique. Cette page est une information produit, pas une prestation juridique. Pour une sécurisation contractuelle et professionnelle, adressez-vous à votre barreau ou à un avocat spécialisé.
  • Pas de substitut à la vérification. Les propositions de l'IA doivent être vérifiées par l'utilisateur (AGB § 3(5)). L'exhaustivité de la détection est un processus au mieux et ne remplace pas le contrôle humain avant transmission.