Digitalisierung der Justiz : Der Bauplan für eine unabhängige und sichere Justizcloud
Die Justizcloud soll die IT der Gerichte bundesweit bündeln. Doch wer kontrolliert dann den Zugriff auf richterliche Dokumente und wie lässt sich verhindern, dass die digitale Infrastruktur die Unabhängigkeit der Justiz gefährdet?
Lernen Sie den Tagesspiegel Background kennen
Sie lesen einen kostenfreien Artikel vom Tagesspiegel Background. Testen Sie jetzt unser werktägliches Entscheider-Briefing und erhalten Sie exklusive und aktuelle Hintergrundinformationen für 30 Tage kostenfrei.
Mit bestehendem Konto anmelden
Die deutsche Justiz digitalisiert sich. Bislang arbeiten Gerichte und Staatsanwaltschaften mit einem Flickenteppich unterschiedlicher Programme und technischer Strukturen. Diese Trennung soll die geplante Justizcloud überwinden. Anstatt in jedem Bundesland eigene IT-Lösungen zu beschaffen und zu betreiben, sollen Anwendungen künftig gemeinsam bereitgestellt und von Gerichten und Staatsanwaltschaften bundesweit genutzt werden können.
Technische Grundlage dafür ist das Justiznetz, das die bestehenden IT-Infrastrukturen der Länder miteinander verbindet und so den Zugriff auf die Anwendungen der Justizcloud ermöglicht. Baden-Württemberg und Niedersachsen sind seit August 2026 als erste Bundesländer an das Justiznetz angeschlossen, bis 2028 sollen Bund und die übrigen Länder folgen.
Mit einer gemeinsamen Justiz-Infrastruktur bündeln sich allerdings auch Steuerungs- und Zugriffsmöglichkeiten auf richterliche und staatsanwaltliche Dokumente. Das wirft die Frage auf, wer unter welchen Voraussetzungen auf diese Informationen zugreifen kann.
Die Justizcloud muss drei Anforderungen miteinander verbinden: Sie muss einen sicheren und funktionsfähigen technischen Betrieb gewährleisten, sensible Daten schützen und zugleich die Vertraulichkeit richterlicher Arbeit sichern. Wie das rechtlich und technisch gewährleistet werden kann, ist keine völlig neue Frage. Rechtsprechung und Landesgesetze geben dafür bereits wesentliche Maßstäbe vor.
Ein Richter, der sich beobachtet fühlt, ist nicht unabhängig
Mit der Frage, welche Anforderungen die richterliche Unabhängigkeit an den Betrieb einer Justiz-IT stellt, haben sich die Gerichte bereits in der sogenannten „hessischen Netzklage“ befasst. Mehrere Richter hatten sich dagegen gewehrt, dass eine der Landesverwaltung zugeordnete Stelle das IT-Netz der Justiz betrieb. Der Hessische Dienstgerichtshof, der Bundesgerichtshof und das Bundesverfassungsgericht hielten eine solche Organisation unter bestimmten Voraussetzungen für zulässig.
Die richterliche Unabhängigkeit ist nicht erst berührt, wenn die Arbeit eines Richters tatsächlich beeinflusst wird. Eine unzulässige Einflussnahme kann bereits vorliegen, wenn ein Richter sich unkontrolliert beobachtet fühlt und deshalb davon abgehalten werden könnte, die ihm zur Verfügung stehende IT für seine richterliche Arbeit frei zu nutzen.
IT-Administratoren dürfen richterliche Dokumente deshalb nur einsehen, wenn dies für den technischen Betrieb, die Wartung oder die Behebung von Störungen zwingend notwendig ist. Informationen, die sie dabei erhalten, dürfen weder an das Justizministerium noch an andere Dritte weitergegeben werden. Zu den geschützten Informationen gehören nicht nur die Dokumente selbst, sondern auch Angaben darüber, wer sie erstellt oder wer sie wann bearbeitet hat. Für Zugriffe müssen feste Regeln gelten. Ihre Einhaltung muss zudem unter Beteiligung von Vertretern kontrolliert werden, die von den Richtern selbst gewählt wurden.
Persönlichkeitsrechte erfordern Schutz
Daneben müssen die persönlichen Daten der Bürgerinnen und Bürger geschützt werden, die in Gerichtsakten und Ermittlungsverfahren gespeichert sind. Das Bundesverfassungsgericht hat sich in mehreren Entscheidungen damit befasst, welche Anforderungen gelten, wenn der Staat personenbezogene Daten erhebt, speichert und weiterverarbeitet.
Seit dem Volkszählungsurteil ist vorgeschreiben, dass der Gesetzgeber Betroffene durch organisatorische und verfahrensrechtliche Vorkehrungen vor einem unbefugten Umgang mit personenbezogenen Daten schützt. Im jüngeren Palantir-Urteil hat das Bundesverfassungsgericht für die automatisierte Verarbeitung großer Datenbestände näher beschrieben, wie solche technisch-organisatorischen Sicherungen ausgestaltet sein können. Als mögliche Schutzmaßnahmen nennt es etwa die technische Trennung von Datenbeständen und eine zweckabhängige Vergabe von Zugriffsrechten.
Für die Justizcloud bedeutet das, dass Zugriffsrechte technisch und organisatorisch danach begrenzt werden müssen, wer welche Informationen für welchen Zweck benötigt. Unberechtigte Zugriffe müssen verhindert und wirksame Kontrollmöglichkeiten geschaffen werden.
Die Länder machen es vor
Mehrere Bundesländer haben bereits Regeln dafür geschaffen, wie Informationstechnik in Gerichten und Staatsanwaltschaften eingesetzt und betrieben werden darf, ohne die richterliche Unabhängigkeit zu gefährden. Dazu gehören begrenzte Zugriffsrechte für Administratoren, die Protokollierung solcher Zugriffe und besondere Kontrollgremien, an denen Richtervertreter beteiligt sind.
So schützt etwa das Hamburger IT-Justizgesetz Urteilsentwürfe, vorbereitende Arbeiten und bestimmte Meta- und Protokolldaten vor unbefugter Einsicht. Auch Administratoren dürfen auf solche Informationen nur unter engen Voraussetzungen zugreifen. Ihre Zugriffe müssen technisch oder organisatorisch protokolliert und unter anderem mit Anlass, Zeitpunkt und zugreifender Person revisionssicher dokumentiert werden. Die Einhaltung dieser Vorgaben wird zusätzlich durch eine unabhängige IT-Kontrollkommission überwacht, die unter anderem Sicherheits- und Kontrollkonzepte sowie Zugriffsprotokolle einsehen kann.
Beim Aufbau der Justizcloud muss das Rad deshalb nicht neu erfunden werden. Die Vorgaben der Rechtsprechung und die bereits bestehenden Lösungen der Länder können zu einem gemeinsamen Standard zusammengeführt werden.
Einschränkung politischer Einflussnahme im Staatsvertrag
Der Aufbau der Justizcloud beruht derzeit auf einer Verwaltungsvereinbarung von Bund und Ländern. Für den dauerhaften Betrieb soll ihre Zusammenarbeit künftig in einem Staatsvertrag geregelt und eine gemeinsame Justizcloud-Einheit rechtlich verselbständigt werden.
Wer die für die Rechtsprechung künftig unverzichtbare digitale Infrastruktur kontrolliert, verfügt über eine erhebliche Machtposition. Der Staatsvertrag sollte diese Macht von Anfang an begrenzen. Dafür braucht es eine von den jeweiligen Regierungen unabhängige Kontrolle des Betriebs, einen dauerhaft gesicherten Mindeststandard zum Schutz der richterlichen Unabhängigkeit und klare Grenzen für die Einbindung privater Cloudanbieter.
Kontrollgremien der Länder als Vorbild
Eine zentrale Rolle können dabei Kontrollgremien spielen, wie sie in einzelnen Ländern bereits bestehen. Sie überwachen, ob die für den Schutz richterlicher Daten geltenden Regeln eingehalten werden, können sich etwa Zugriffsprotokolle vorlegen lassen und Verstöße beanstanden. Richtervertreter wirken an dieser Kontrolle mit.
Entscheidend ist allerdings, dass solche Gremien auch langfristig unabhängig bleiben. Ihre Zusammensetzung sollte deshalb nicht von einem Regierungswechsel abhängen. Gestaffelte Amtszeiten, klare Unvereinbarkeitsregeln und eine vorzeitige Abberufung nur aus wichtigem Grund könnten dazu beitragen, politischen Einfluss auf die Kontrolle der Justizcloud zu begrenzen.
Gleichzeitig muss die technische Infrastruktur der Justizcloud weiterentwickelt werden können, etwa um auf neue Sicherheitsrisiken zu reagieren. Art. 91c Absatz 2 des Grundgesetzes eröffnet Bund und Ländern hierfür bei Vereinbarungen über gemeinsame IT-Standards und Sicherheitsanforderungen einen besonderen Spielraum. Es kann vorgesehen werden, dass nähere Regelungen später mit einer qualifizierten Mehrheit fortentwickelt werden dürfen.
Diese Flexibilität kann ein Segen sein, wenn technische Vorgaben schnell an neue Entwicklungen angepasst werden müssen. Zum Problem kann sie werden, soweit Sicherungen zum Schutz der Justiz vor politischer Einflussnahme verändert werden können. Was die richterliche Unabhängigkeit schützt, darf nicht von wechselnden politischen Mehrheiten abhängen. Der Staatsvertrag sollte deshalb klar zwischen fortentwicklungsfähigen technischen Regelungen und einem dauerhaft abgesicherten Mindeststandard zum Schutz der richterlichen Unabhängigkeit unterscheiden.
Nach Angaben aus dem Umfeld des Justizministeriums soll die Einbindung großer privater Cloudanbieter, sogenannter Hyperscaler, in der ersten Ausbaustufe zwar nicht vorgesehen sein, später aber möglich bleiben. Auch hierfür sollte der Staatsvertrag klare Grenzen setzen. Ein Wechsel des Anbieters kann technisch aufwendig und teuer werden, dauerhafte Lizenzabhängigkeiten können entstehen und bei ausländischen Anbietern fremde Rechtsordnungen Zugriffsmöglichkeiten eröffnen. Für die Rechtsprechung als verfassungsrechtlich unabhängige Staatsgewalt sind solche Abhängigkeiten besonders problematisch.
Die Projektverantwortlichen betonen deshalb, dass die Kontrolle über Daten und kryptographische Schlüssel bei der Justiz verbleiben soll. Diese Entscheidung sollte nicht nur Teil der technischen Planung sein, sondern auch rechtlich abgesichert werden.
Vom Versprechen zur Technik
Ein Zugriffsverbot, das nur auf Papier steht, ist etwas anderes als ein Zugriff, der technisch gar nicht erst möglich ist. Wo immer möglich, sollten die im Staatsvertrag festgelegten Vorgaben deshalb schon beim Aufbau der Justizcloud technisch umgesetzt werden. Zugriffsrechte können etwa so gestaltet werden, dass eine unbefugte Einsicht von vornherein ausgeschlossen wird, statt sie lediglich zu verbieten und Verstöße erst im Nachhinein zu ahnden.
Digitale Unabhängigkeit der Justiz beginnt beim Bauplan
Je mehr Anwendungen, Daten und technische Funktionen länderübergreifend gebündelt werden, desto weniger liegen Betrieb, Steuerung und Zugriffsmöglichkeiten unmittelbar in der Hand der einzelnen Gerichte und Länder. Zudem entsteht auch ein systemisches Risiko. Ein kompromittierter Zugang, eine Sicherheitslücke oder ein erfolgreicher Angriff kann sich in einer gemeinsam genutzten Infrastruktur weiter auswirken als in voneinander getrennten Systemen. Die Unabhängigkeit der Justiz darf nicht allein davon abhängen, dass alle Beteiligten verantwortungsvoll mit ihren technischen Möglichkeiten umgehen. Ihr Schutz muss bereits im Bauplan der Justizcloud angelegt sein.
Dennis-Kenji Kipker ist Professor für IT-Sicherheitsrecht und Research Director am Cyberintelligence Institute in Frankfurt am Main und Berlin.
Lucya Jakobi ist Senior Legal Researcher am Cyberintelligence Institute in Berlin.
Hinweis: Inhaltliche Grundlage dieses Gastbeitrags ist ein Vortrag des Verfassers Kipker anlässlich des Treffens der IT-Kontrollgremien der Bundesländer 2026 am 22. September 2026 in Hamburg.
Lernen Sie den Tagesspiegel Background kennen
Sie lesen einen kostenfreien Artikel vom Tagesspiegel Background. Testen Sie jetzt unser werktägliches Entscheider-Briefing und erhalten Sie exklusive und aktuelle Hintergrundinformationen für 30 Tage kostenfrei.
Mit bestehendem Konto anmelden