Datenfluss: Speicherung, Verarbeitung und Übermittlung getrennt prüfen
| Schritt | Daten und Empfänger | Belegter Umfang und Ihre Prüfung |
|---|---|---|
| Dauerhafte Speicherung | Datenbank, Dokumente und technische Hintergrundverarbeitung beim Cloud-Infrastruktur-Anbieter | EU-Region Irland. Diese Ortsangabe beschreibt die dauerhaften Plattformdaten, nicht jeden weiteren Empfänger. |
| KI-Verarbeitung | Erforderliche Text- und Dokumentausschnitte bei mehreren Anbietern für KI-Sprachmodelle | Kontenzuordnung, Belegauswertung, Anhang- und Lageberichtsentwürfe. Prüfen Sie vorab, welche Inhalte für den jeweiligen Zweck erforderlich sind. |
| Übermittlung | Ausgewählte Inhalte an den beauftragten Modellanbieter; Verarbeitung außerhalb der EU möglich | AVV und EU-Standardvertragsklauseln; weitere Garantien je Empfänger laut Vertragsunterlagen. EU-Speicherung schließt Drittlandverarbeitung nicht aus. |
| Modelltraining | Kundeneingaben beim Modellanbieter | Training mit Kundendaten ist vertraglich ausgeschlossen. Das betrifft die Modellverbesserung und schließt die Verarbeitung Ihrer Anfrage nicht aus. |
| Speicherung beim Modellanbieter | Inhalte des einzelnen KI-Aufrufs | Für Modellaufrufe ist laut Datenschutzerklärung eine Verarbeitung ohne dauerhafte Speicherung vertraglich konfiguriert. Das ist keine Löschfrist für die in Ihrem Arbeitsbereich gespeicherten Belege. |
| Aufbewahrung auf der Plattform | Gespeicherte Daten des Nutzerkontos und Arbeitsbereichs | Nach Kontobeendigung Löschung innerhalb von 30 Tagen, soweit keine gesetzliche Speicherpflicht besteht; Zweckbindung und Ausnahmen laut Datenschutzerklärung Abschnitt 7. |
| Weitere beauftragte Empfänger | E-Mail-Versand, Zahlungsabwicklung, Bankdaten-Schnittstellen und verbundene Dateiablagen | Zweckabhängige Verarbeitung; Bankabruf und Dateiimport nur nach Ihrer Freigabe. Die namentliche Liste mit Orten und Garantien gehört zum AVV. |
| Verantwortung | Nutzer beziehungsweise Kanzlei und Plattformbetreiber | Für eingestellte Inhaltsdaten ist der Nutzer verantwortlich, der Anbieter Auftragsverarbeiter. Für eigene Vertrags-, Abrechnungs- und Sicherheitsdaten ist der Anbieter selbst verantwortlich. |
Prüfen Sie einen konkreten Vorgang von der Quelle bis zur Ausgabe. Bei einer Eingangsrechnung kann der Beleg personenbezogene Ansprechpartner, eine Bankverbindung oder private Adressdaten enthalten. Für die Kontierung sind andere Angaben erforderlich als für einen Entwurf im Anhang. Übernehmen Sie in Freitextfelder nur die für die Bearbeitung erforderlichen Informationen. Ein dauerhaft gespeicherter Beleg und der an ein Modell übermittelte Ausschnitt sind dabei getrennte Verarbeitungsschritte.
Dokumentieren Sie vor dem Einsatz die Zuständigkeiten im Unternehmen oder in der Kanzlei: Wer darf Belege einstellen, wer prüft die Angaben, wer bearbeitet Auskunfts- oder Löschanfragen und wer prüft Änderungen bei den Empfängern? Vergleichen Sie dazu die aktuellen Vertragsunterlagen mit dem beabsichtigten Einsatz. Weder die Bezeichnung „KI“ noch der Standort eines einzelnen Rechenzentrums ersetzt diese Prüfung.
Vier organisatorische Bausteine und ihre Grenzen
Die Bausteine unterstützen Ihre Prüfung; der konkrete Einsatz braucht eine eigene datenschutzrechtliche Beurteilung.
Hosting in der EU, Drittland nur abgesichert
AVV nach Art. 28 DSGVO
Kein Training mit Kundendaten
Protokolle und Schutzmaßnahmen
Personenbezogene Daten im Jahresabschluss
Auch im Abschluss tauchen DSGVO-relevante Daten auf — oft übersehen.
Organbezüge (§ 285 Nr. 9 Buchstabe a HGB)
Organmitglieder (§ 285 Nr. 10 Satz 1 HGB)
Nahestehende Personen (§ 285 Nr. 21 HGB)
Prüferhonorar (§ 285 Nr. 17 HGB)
Die Einordnung folgt § 285 Nr. 9, 10, 17 und 21 HGB; Erleichterungen ergeben sich insbesondere aus § 288 Abs. 1 Nr. 1 und Abs. 2 HGB. Prüfen Sie zuerst, welche Angaben Ihre Gesellschaft tatsächlich machen muss.
Konsequenzen für Steuerkanzleien und Wirtschaftsprüfer
Berufsrechtliche Verschwiegenheitspflichten kommen zur DSGVO hinzu.
Steuerberater (§ 57 StBerG) und Wirtschaftsprüfer (§ 43 WPO) unterliegen besonderen Verschwiegenheitspflichten. Ein AVV nach Art. 28 DSGVO genügt hier nicht: § 62a Abs. 8 StBerG stellt klar, dass Datenschutzrecht und Berufsrecht nebeneinander gelten. Wer einen Dienstleister einsetzt, braucht zusätzlich einen Vertrag in Textform, der den Dienstleister unter Belehrung über die strafrechtlichen Folgen zur Verschwiegenheit verpflichtet (§ 62a Abs. 3 Nr. 1 StBerG), die Kenntnisnahme auf das Erforderliche begrenzt (Nr. 2) und festlegt, ob und unter welcher Weiterverpflichtung der Dienstleister seinerseits weitere Personen heranziehen darf (Nr. 3). Unterbleibt diese Verpflichtung, ist das nach § 203 Abs. 4 Satz 2 StGB strafbewehrt — für den Berufsträger wie für den Dienstleister.
Genau das leistet unser Auftragsverarbeitervertrag: Abschnitt 4 ist als eigenständige Verpflichtung zur Wahrung des Berufsgeheimnisses samt Belehrung über § 203 und § 204 StGB formuliert, verpflichtet uns zur Weiterverpflichtung aller mitwirkenden Personen und Unterauftragsverarbeiter in Textform — ausdrücklich auch der eingesetzten KI-Anbieter — und gilt zeitlich unbegrenzt über das Vertragsende hinaus. Die namentliche Unterauftragsverarbeiter-Liste mit Firmierung, Verarbeitungsort und Drittlandsgarantien erhalten Sie vor Vertragsschluss, damit Sie Ihre eigene Auswahlpflicht nach § 62a Abs. 2 StBerG dokumentiert erfüllen können. Die Prüfung, ob der Einsatz im konkreten Mandat zulässig ist — insbesondere die Einwilligung nach § 62a Abs. 5 StBerG bei mandatsbezogenen Dienstleistungen —, bleibt Ihre berufsrechtliche Entscheidung.
Weiterführende Seiten
Jahresabschluss mit KI | Auftragsverarbeitungsvertrag (AVV) | Datenschutzerklärung | Sicherheit | ChatGPT für den Jahresabschluss | KI in der Buchhaltung