Zum Inhalt

Mo bis Fr 8 bis 17 Uhr am Telefon: 0221 630615160

4,8 · 26 Google-Bewertungen Sie sind schon Kunde? Störung melden

E-Mail-Verschlüsselung

E-Mail-Verschlüsselung: wann sie Pflicht ist und was reicht

Fast alle Mailanbieter können heute die Verbindung verschlüsseln, über die eine Mail läuft. Ob das für das reicht, was bei Ihnen in den Mails steht, hängt am Inhalt.

Die Datenschutzaufsicht hat aufgeschrieben, was sie von Betrieben erwartet. Wie viel das ist, richtet sich danach, wie schwer ein Mitlesen die Betroffenen treffen würde.

Stand: 29.09.2026

Müssen wir E-Mails verschlüsseln?

Nach Ansicht der deutschen Datenschutzaufsicht ja, sobald eine Mail personenbezogene Daten enthält und ein Mitlesen für die Betroffenen ein Risiko wäre. Im Normalfall reicht dafür eine Transportverschlüsselung, die der Absender erzwingt, damit keine Mail unverschlüsselt rausgeht. Ist das Risiko hoch, erwartet die Aufsicht in der Regel eine Ende-zu-Ende-Verschlüsselung und eine strengere Form der Transportverschlüsselung.

So steht es in der Orientierungshilfe der Datenschutzkonferenz, in der die Aufsichtsbehörden von Bund und Ländern sitzen. Beschlossen hat sie das Papier im Mai 2021, gegen die Stimme Bayerns. Es beschreibt, wie die Aufsicht die DSGVO an dieser Stelle auslegt.

Die DSGVO selbst nennt in Art. 32 „die Pseudonymisierung und Verschlüsselung personenbezogener Daten“ als Beispiel für eine Schutzmaßnahme. Was der Artikel noch aufzählt, steht unter TOM nach Art. 32 DSGVO.

Was die beiden Arten der Verschlüsselung schützen

Bei der Transportverschlüsselung wird die Verbindung zwischen Mailprogramm und Server verschlüsselt, meist mit TLS. Beim Anbieter und an den Knotenpunkten unterwegs liegt die Mail nach der Beschreibung des BSI trotzdem im Klartext. Was Microsoft 365 macht, wenn die Gegenseite gar nicht verschlüsseln kann, steht bei den E-Mail-Problemen im Betrieb.

Bei der Ende-zu-Ende-Verschlüsselung wird die Mail selbst verschlüsselt. Lesen können sie nur Absender und Empfänger mit dem passenden Schlüssel, und auch die beteiligten Mailanbieter kommen laut BSI nicht an den Inhalt. Der Schutz hält auch dort, wo die Mail auf einem Server zwischengespeichert liegt.

Die zwei Verfahren dafür heißen S/MIME und OpenPGP. In Firmen und Behörden ist laut BSI meist S/MIME im Einsatz, und untereinander verstehen sich die beiden nicht.

Was bei hohem Risiko dazukommt

Wie hoch das Risiko ist, schätzt jeder Betrieb für seine Mails selbst ein. Ist es hoch, erwartet die Aufsicht eine qualifizierte Transportverschlüsselung. Dabei prüft der sendende Server, ob er wirklich mit dem richtigen Empfangsserver spricht, etwa über signierte Einträge zur Domain des Empfängers und ein Zertifikat. Dass es so eingerichtet ist, muss der Betrieb nachweisen können.

Dazu kommt in der Regel die Ende-zu-Ende-Verschlüsselung. Ob darauf im Einzelfall verzichtet werden kann, hängt nach der Orientierungshilfe am Risiko und am Übertragungsweg. Auch Maßnahmen, die das Fehlende ausgleichen, zählen dabei mit.

Wer Daten gezielt per Mail annimmt, etwa weil die eigene Website darum bittet, muss laut Aufsicht den verschlüsselten Empfang möglich machen. Im Normalfall heißt das TLS am eigenen Mailserver, bei hohem Risiko auch den Empfang von Mails, die Ende-zu-Ende verschlüsselt sind. Außerdem rät die Aufsicht, bei eingehenden Mails die DKIM-Unterschrift zu prüfen.

Kanzleien, Praxen und andere Berufsgeheimnisträger

Anwälte und Ärzte haben als Berufsgeheimnisträger besondere Pflichten zur Geheimhaltung, aus dem Strafrecht und aus ihrem Berufsrecht. Über deren Einhaltung wachen nicht die Datenschutzbehörden, sondern etwa Strafverfolgungsbehörden und Kammern.

Für den Datenschutz zählt das Berufsgeheimnis trotzdem. Es kann nach Ansicht der Aufsicht ein Hinweis auf hohes Risiko sein, und wer es trägt, muss die Höhe des Risikos besonders genau prüfen. Ist es hoch, erwartet sie dasselbe wie bei jedem hohen Risiko. Bleibt es im konkreten Fall normal, genügt die erzwungene Transportverschlüsselung.

Was Ihr Berufsrecht darüber hinaus verlangt, beurteilen Sie oder Ihre Kammer. Was wir in Kanzleien technisch betreuen, steht unter IT für Kanzleien.

Wo es im Alltag hakt

Ende-zu-Ende klappt nur, wenn beide Seiten mitmachen. Absender und Empfänger brauchen eigene Schlüssel, bei S/MIME laut BSI meist ein kostenpflichtiges Zertifikat, und manches Mailprogramm braucht dafür erst eine Erweiterung. Nach Angaben des BSI wird diese Art der Verschlüsselung bisher nur sehr selten eingesetzt.

Die Schlüssel der Empfänger muss der Absender vor dem Versand prüfen und ordentlich verwalten. Der eigene private Schlüssel darf weder verloren gehen noch in fremde Hände geraten. Wer ihn in die Hände bekommt, kann nach der Orientierungshilfe auch Mails an Sie lesen, die er früher abgefangen und aufgehoben hat.

Kann die Gegenseite nicht sicher empfangen, muss nach der Orientierungshilfe ein anderer Weg her. Für Post an Kunden nennt die Aufsicht ein Webportal als möglichen Weg. Beim Empfänger sollen außerdem nur die Leute die Mail lesen, die sie lesen dürfen. Als Mittel dafür nennt die Aufsicht bei hohem Risiko die Ende-zu-Ende-Verschlüsselung an eine einzelne Person.

Was davon Ihr Postfach schon kann

Wir sind die externe IT-Abteilung für Betriebe und Vereine im Raum Köln, die keine eigene haben.

Ob Ihr Postfach die Transportverschlüsselung schon erzwingt und welche Ihrer Mails mehr Schutz brauchen, sehen wir uns im Erstgespräch mit Ihnen an. Die rechtliche Einordnung Ihres Schutzbedarfs liegt bei Ihrem Datenschutzbeauftragten oder einem Anwalt.

Unsere Preise stehen gesammelt unter So rechnen wir ab.

Kostenfreies Erstgespräch

Unverbindlich. Kostenfrei.

Oder rufen Sie direkt an: 0221 630615160

Auf Google: 4,8 von 5 Sternen bei 26 Bewertungen.

Quellen

Stand dieser Angaben: 29.09.2026. Hier steht, was Aufsicht und BSI schreiben, und für Ihren eigenen Fall ist das keine Rechtsberatung.