Wenn der DSGVO-Export Ihres Mandanten zur Waffe wird
Defense in Depth bei der Verarbeitung adversarieller PDFs und XLSX
Enno Richter
Veröffentlicht am
Eine unbequeme Wahrheit aus unserem Arbeitsalltag mit Online-Glücksspielanbietern: Die PDF- und XLSX-Dateien, die Ihre Mandanten als DSGVO-Auskunft erhalten, sind nicht harmlos. Sie kommen von Gegnern in einem laufenden Rechtsstreit – von Anbietern, die ein erhebliches Interesse daran haben, dass die Daten nicht sauber ausgewertet werden.
In unserer Bedrohungsmodellierung gehen wir daher konsequent davon aus:
Jede eingehende Datei kann präpariert sein – bis hin zu Zero-Day-Exploits in PDF- oder Office-Parsern.
Das ist kein theoretisches Szenario. PDF- und Excel-Komponenten gehören seit Jahren zu den meistangegriffenen Software-Bestandteilen überhaupt. Präparierte Dokumente sind ein Standard-Einfallstor für gezielte Angriffe – gerade in rechtlichen Auseinandersetzungen mit hohen Streitwerten.
Was das für Ihre Kanzlei bedeutet
Wenn Sie diese Dateien lokal auf Kanzlei-Geräten öffnen, per E-Mail weiterleiten oder durch ein generisches Tool jagen, stehen folgende Werte unmittelbar im Risiko:
- Mandantenakten und anwaltliche Verschwiegenheit (§ 43a BRAO)
- Beweismittel laufender Verfahren
- beA-Zugänge, DATEV-Anbindungen, Forderungsmanagement-Systeme
- Cloud-Speicher und Kollaborationsplattformen
- Bankverbindungen der Kanzlei und der Mandanten
Ein einziger erfolgreicher Angriff kann eine vollständige Kompromittierung auslösen – und fällt unter die 72-Stunden-Meldepflicht der DSGVO sowie die Berufspflichten nach § 43e BRAO.
Wofür Convexio gebaut wurde
Convexio ist von Grund auf nach dem Prinzip Defense in Depth entwickelt: Wir gehen davon aus, dass jede einzelne Schutzschicht versagen kann – und dass keine Maßnahme allein ausreicht.
Was das in der Praxis bedeutet:
- Hochriskante Verarbeitung passiert dort, wo sie sicher ist – in stark isolierten, ausschließlich dafür gehärteten Umgebungen, getrennt von jedem Mandantensystem.
- Kompromittierte Dateien können nicht “nach Hause telefonieren” – die Verarbeitungsumgebung hat keinen ungehinderten Internet-Zugang. Datenexfiltration und Nachladen weiterer Schadkomponenten werden auf Netzwerkebene unterbunden.
- Strikte Mandantentrennung – Daten verschiedener Kanzleien und Fälle sind auf Datenbank- und Speicherebene voneinander isoliert. Querzugriffe sind ausgeschlossen, nicht nur “üblicherweise verhindert”.
- Verschlüsselung in Ruhe und im Transit – durchgehend, inklusive interner Kommunikation.
- Rein deutsche Verarbeitung – alle Server in Deutschland, AV-Vertrag nach Art. 28 DSGVO, dokumentierter 72-Stunden-Meldeprozess.
- Vollständiger Audit-Trail – jeder Datenzugriff und jede Änderung ist protokolliert und gerichtsfest nachvollziehbar.
Konkret heißt das: Selbst wenn eine eingehende Datei einen Zero-Day-Exploit enthält, ist der Wirkradius auf eine kurzlebige, isolierte Verarbeitungsumgebung begrenzt – ohne Zugriff auf Mandantendaten, ohne Persistenz, ohne Ausweg ins Netz.
Prüfbar, nicht nur behauptet
Sicherheit, die niemand prüfen kann, ist Marketing. Unsere Posture ist auditierbar:
- Vollständiges Informationssicherheits-Managementsystem nach ISO/IEC 27001:2022 – Statement of Applicability, Risikoregister, Treatment Plan und Audit-Programm dokumentiert.
- Aufgebaut und betrieben von einem ISO 27001 Senior Lead Implementer mit über 20 Jahren IT-Security-Erfahrung.
- Regelmäßige Penetrationstests durch zertifizierte Pentester (u.a. OSCP, OSEP).
- Internes Audit Q2 2026, externe Zertifizierung in Vorbereitung.
Drei Fragen, die jede Kanzlei sich stellen sollte
- Wo werden gegnerische Dokumente geöffnet? Idealerweise nicht auf demselben Gerät, auf dem Ihre Mandantenakten liegen.
- Was passiert, wenn eine Datei bösartig ist? Bleibt der Schaden auf einen klar abgegrenzten Bereich beschränkt – oder erreicht er Ihre gesamte IT?
- Können Sie im Ernstfall nachweisen, dass Sie nach dem Stand der Technik gehandelt haben? Art. 32 DSGVO und § 43e BRAO verlangen genau das.
Wir helfen Kanzleien, diese Fragen mit “Ja” zu beantworten.
Wenn Sie wissen möchten, wie Convexio konkret in Ihren Mandatsablauf passt, vereinbaren Sie eine Demo oder schreiben Sie uns an info@convexio.de.