Datenschutz & DSGVO

KI und DSGVO in der Buchhaltung — DSGVO-konformer Einsatz

Buchhaltungsdaten enthalten Geschäftsgeheimnisse und personenbezogene Daten — Bezüge der Geschäftsführung, Aufsichtsratsvergütungen, Mitarbeiterzahlen. Wer KI in der Buchhaltung einsetzt, muss DSGVO-konform vorgehen: EU-Hosting, AVV nach Art. 28 DSGVO, kein Modelltraining mit Kundendaten und dokumentierte technisch-organisatorische Maßnahmen. Diese Seite zeigt die vier Pfeiler — und wie Jahresabschluss.io sie umsetzt.

Stand:

Erster Jahresabschluss gratis · ohne Zahlungsdaten · jederzeit kündbar

Datenfluss: Speicherung, Verarbeitung und Übermittlung getrennt prüfen

Datenverarbeitung bei Jahresabschluss.io nach Datenschutzerklärung und AVV
SchrittDaten und EmpfängerBelegter Umfang und Ihre Prüfung
Dauerhafte SpeicherungDatenbank, Dokumente und technische Hintergrundverarbeitung beim Cloud-Infrastruktur-AnbieterEU-Region Irland. Diese Ortsangabe beschreibt die dauerhaften Plattformdaten, nicht jeden weiteren Empfänger.
KI-VerarbeitungErforderliche Text- und Dokumentausschnitte bei mehreren Anbietern für KI-SprachmodelleKontenzuordnung, Belegauswertung, Anhang- und Lageberichtsentwürfe. Prüfen Sie vorab, welche Inhalte für den jeweiligen Zweck erforderlich sind.
ÜbermittlungAusgewählte Inhalte an den beauftragten Modellanbieter; Verarbeitung außerhalb der EU möglichAVV und EU-Standardvertragsklauseln; weitere Garantien je Empfänger laut Vertragsunterlagen. EU-Speicherung schließt Drittlandverarbeitung nicht aus.
ModelltrainingKundeneingaben beim ModellanbieterTraining mit Kundendaten ist vertraglich ausgeschlossen. Das betrifft die Modellverbesserung und schließt die Verarbeitung Ihrer Anfrage nicht aus.
Speicherung beim ModellanbieterInhalte des einzelnen KI-AufrufsFür Modellaufrufe ist laut Datenschutzerklärung eine Verarbeitung ohne dauerhafte Speicherung vertraglich konfiguriert. Das ist keine Löschfrist für die in Ihrem Arbeitsbereich gespeicherten Belege.
Aufbewahrung auf der PlattformGespeicherte Daten des Nutzerkontos und ArbeitsbereichsNach Kontobeendigung Löschung innerhalb von 30 Tagen, soweit keine gesetzliche Speicherpflicht besteht; Zweckbindung und Ausnahmen laut Datenschutzerklärung Abschnitt 7.
Weitere beauftragte EmpfängerE-Mail-Versand, Zahlungsabwicklung, Bankdaten-Schnittstellen und verbundene DateiablagenZweckabhängige Verarbeitung; Bankabruf und Dateiimport nur nach Ihrer Freigabe. Die namentliche Liste mit Orten und Garantien gehört zum AVV.
VerantwortungNutzer beziehungsweise Kanzlei und PlattformbetreiberFür eingestellte Inhaltsdaten ist der Nutzer verantwortlich, der Anbieter Auftragsverarbeiter. Für eigene Vertrags-, Abrechnungs- und Sicherheitsdaten ist der Anbieter selbst verantwortlich.
Quellen: Datenschutzerklärung, Abschnitte 1, 5–7, Auftragsverarbeitungsvertrag und Sicherheitsseite. Die vollständige namentliche Unterauftragsverarbeiter-Liste erhalten Sie auf Anforderung vor Vertragsschluss.

Prüfen Sie einen konkreten Vorgang von der Quelle bis zur Ausgabe. Bei einer Eingangsrechnung kann der Beleg personenbezogene Ansprechpartner, eine Bankverbindung oder private Adressdaten enthalten. Für die Kontierung sind andere Angaben erforderlich als für einen Entwurf im Anhang. Übernehmen Sie in Freitextfelder nur die für die Bearbeitung erforderlichen Informationen. Ein dauerhaft gespeicherter Beleg und der an ein Modell übermittelte Ausschnitt sind dabei getrennte Verarbeitungsschritte.

Dokumentieren Sie vor dem Einsatz die Zuständigkeiten im Unternehmen oder in der Kanzlei: Wer darf Belege einstellen, wer prüft die Angaben, wer bearbeitet Auskunfts- oder Löschanfragen und wer prüft Änderungen bei den Empfängern? Vergleichen Sie dazu die aktuellen Vertragsunterlagen mit dem beabsichtigten Einsatz. Weder die Bezeichnung „KI“ noch der Standort eines einzelnen Rechenzentrums ersetzt diese Prüfung.

Vier organisatorische Bausteine und ihre Grenzen

Die Bausteine unterstützen Ihre Prüfung; der konkrete Einsatz braucht eine eigene datenschutzrechtliche Beurteilung.

Hosting in der EU, Drittland nur abgesichert

Datenbank, Dokumente und technische Hintergrundverarbeitung liegen in einem EU-Rechenzentrum (Irland). Wo einzelne Dienstleister — etwa die KI-Sprachmodelle — außerhalb der EU sitzen, greifen Standardvertragsklauseln beziehungsweise das EU-US Data Privacy Framework nach Art. 44 ff. DSGVO.

AVV nach Art. 28 DSGVO

Auftragsverarbeitungsvertrag in Textform mit namentlicher Unterauftragsverarbeiter-Liste, Weisungsbindung, Widerspruchsrecht bei neuen Unterauftragsverarbeitern und Kontrollrechten.

Kein Training mit Kundendaten

Eingaben werden ausschließlich für die konkrete Verarbeitung verwendet — niemals zum Training neuer Modelle.

Protokolle und Schutzmaßnahmen

Dokumentierte technische und organisatorische Maßnahmen sowie nachvollziehbare Benutzeraktionen unterstützen die Kontrolle; Zuständigkeiten und Datenzugriffe müssen zu Ihrem Einsatz passen.

DSGVO-Konformität prüfen

Der erste Jahresabschluss ist gratis — Saldenliste hochladen und ansehen.

Personenbezogene Daten im Jahresabschluss

Auch im Abschluss tauchen DSGVO-relevante Daten auf — oft übersehen.

Organbezüge (§ 285 Nr. 9 Buchstabe a HGB)

Die Norm betrifft Gesamtbezüge der Geschäftsführung und des Aufsichtsrats, jeweils nach Personengruppe. Größenabhängige Befreiungen sind zu prüfen; ein Personenbezug hängt von der Bestimmbarkeit Einzelner ab.

Organmitglieder (§ 285 Nr. 10 Satz 1 HGB)

Hier geht es um Namen und Beruf der Organmitglieder, nicht um deren Vergütungen. Die Angabe lässt natürliche Personen unmittelbar erkennen.

Nahestehende Personen (§ 285 Nr. 21 HGB)

Die Regel betrifft insbesondere wesentliche Geschäfte zu nicht marktüblichen Bedingungen. Umfang und größenabhängige Erleichterungen müssen geprüft werden.

Prüferhonorar (§ 285 Nr. 17 HGB)

Nummer 17 betrifft das Honorar des Abschlussprüfers. Sie ist keine Grundlage für Angaben über Geschäfte mit nahestehenden Personen.

Die Einordnung folgt § 285 Nr. 9, 10, 17 und 21 HGB; Erleichterungen ergeben sich insbesondere aus § 288 Abs. 1 Nr. 1 und Abs. 2 HGB. Prüfen Sie zuerst, welche Angaben Ihre Gesellschaft tatsächlich machen muss.

Konsequenzen für Steuerkanzleien und Wirtschaftsprüfer

Berufsrechtliche Verschwiegenheitspflichten kommen zur DSGVO hinzu.

Steuerberater (§ 57 StBerG) und Wirtschaftsprüfer (§ 43 WPO) unterliegen besonderen Verschwiegenheitspflichten. Ein AVV nach Art. 28 DSGVO genügt hier nicht: § 62a Abs. 8 StBerG stellt klar, dass Datenschutzrecht und Berufsrecht nebeneinander gelten. Wer einen Dienstleister einsetzt, braucht zusätzlich einen Vertrag in Textform, der den Dienstleister unter Belehrung über die strafrechtlichen Folgen zur Verschwiegenheit verpflichtet (§ 62a Abs. 3 Nr. 1 StBerG), die Kenntnisnahme auf das Erforderliche begrenzt (Nr. 2) und festlegt, ob und unter welcher Weiterverpflichtung der Dienstleister seinerseits weitere Personen heranziehen darf (Nr. 3). Unterbleibt diese Verpflichtung, ist das nach § 203 Abs. 4 Satz 2 StGB strafbewehrt — für den Berufsträger wie für den Dienstleister.

Genau das leistet unser Auftragsverarbeitervertrag: Abschnitt 4 ist als eigenständige Verpflichtung zur Wahrung des Berufsgeheimnisses samt Belehrung über § 203 und § 204 StGB formuliert, verpflichtet uns zur Weiterverpflichtung aller mitwirkenden Personen und Unterauftragsverarbeiter in Textform — ausdrücklich auch der eingesetzten KI-Anbieter — und gilt zeitlich unbegrenzt über das Vertragsende hinaus. Die namentliche Unterauftragsverarbeiter-Liste mit Firmierung, Verarbeitungsort und Drittlandsgarantien erhalten Sie vor Vertragsschluss, damit Sie Ihre eigene Auswahlpflicht nach § 62a Abs. 2 StBerG dokumentiert erfüllen können. Die Prüfung, ob der Einsatz im konkreten Mandat zulässig ist — insbesondere die Einwilligung nach § 62a Abs. 5 StBerG bei mandatsbezogenen Dienstleistungen —, bleibt Ihre berufsrechtliche Entscheidung.

Weiterführende Seiten

Jahresabschluss mit KI | Auftragsverarbeitungsvertrag (AVV) | Datenschutzerklärung | Sicherheit | ChatGPT für den Jahresabschluss | KI in der Buchhaltung

Häufige Fragen

Kurz und konkret zu Produkt, Ablauf und Einsatzbereich.

KI kann datenschutzgerecht eingesetzt werden, wenn der konkrete Datenfluss rechtmäßig organisiert ist. EU-Speicherung, ein AVV, der Ausschluss von Modelltraining und Sicherheitsmaßnahmen allein belegen noch keine DSGVO-Konformität. Prüfen Sie zusätzlich insbesondere Zweck, Rechtsgrundlage, erforderliche Daten, Empfänger, Drittlandübermittlungen, Speicherfristen und Betroffenenrechte. Der Nutzer bleibt für die eingestellten Inhaltsdaten verantwortlich.

Neben Konten und Salden können etwa Namen von Organmitgliedern (§ 285 Nr. 10 Satz 1 HGB), Bezüge nach § 285 Nr. 9 Buchstabe a HGB und Angaben zu nahestehenden Personen nach § 285 Nr. 21 HGB enthalten sein. Die Pflicht hängt von Größenklasse und Sachverhalt ab. Zusammengefasste Zahlen sind nicht automatisch personenbezogen; entscheidend ist, ob eine natürliche Person bestimmbar ist.

Nein. Jahresabschluss.io setzt Modelle so ein, dass Kundeneingaben ausdrücklich nicht für das Training neuer Modelle genutzt werden. Erforderliche Ausschnitte werden dennoch an vertraglich gebundene Modellanbieter zur Verarbeitung übermittelt. Kein Training bedeutet nicht keine Übermittlung; Zweck, Empfänger und Schutzmaßnahmen sind im AVV und in der Datenschutzerklärung beschrieben.

Datenbank, hochgeladene Dokumente und die technische Hintergrundverarbeitung liegen in einem Rechenzentrum innerhalb der Europäischen Union (Irland). Für einzelne Verarbeitungsschritte — insbesondere die Aufrufe der KI-Sprachmodelle — werden Anbieter eingesetzt, die ihren Sitz außerhalb der EU haben können; diese Übermittlungen sind über EU-Standardvertragsklauseln beziehungsweise den Angemessenheitsbeschluss EU-US Data Privacy Framework abgesichert und durch Pseudonymisierung sowie vertraglich vereinbarte Zero Data Retention ergänzt. Welche Anbieter das im Einzelnen sind, steht in der namentlichen Unterauftragsverarbeiter-Liste, die Teil des AVV ist.

Ja. Der AVV nach Art. 28 DSGVO ist Bestandteil des Nutzungsvertrags und wird auf Anforderung in Textform bereitgestellt — auf Wunsch gegengezeichnet und einschließlich der namentlichen Unterauftragsverarbeiter-Liste. Er regelt Weisungsbindung, Vertraulichkeit, Unterauftragsverarbeiter mit Widerspruchsrecht sowie Ihre Kontroll- und Auditrechte. Für Berufsgeheimnisträger enthält er zusätzlich eine Verschwiegenheitsverpflichtung mit Belehrung nach § 203 StGB und § 62a StBerG.

Über die Änderungsprotokolle der Software können Sie nachvollziehen, welche Benutzer welche Aktionen durchgeführt haben. Das ist Teil der technisch-organisatorischen Maßnahmen und unterstützt Sie bei Auskunftsersuchen nach Art. 15 DSGVO und Löschanfragen nach Art. 17 DSGVO.

DSGVO-Konformität prüfen

Den AVV lesen Sie jederzeit unter /avv. Die namentliche Unterauftragsverarbeiter-Liste und die Beschreibung der technisch-organisatorischen Maßnahmen senden wir Ihnen auf Anforderung an info@jahresabschluss.io in Textform zu — auch schon vor einem Vertragsschluss.