Direkt zum Artikeltext springen

Datenschutz Steuerberater: DSGVO-Pflichten in der Kanzlei

Nils Oehmichen
Von Nils Oehmichen Datenschutzberater & Geschäftsführer

Inhalt in Kürze

  • Steuerkanzleien verarbeiten besonders sensible Daten – Einkommen, Vermögen, Gesundheit (über Belege), oft auch Sozialdaten. Das hebt das Datenschutz-Risiko deutlich über den KMU-Schnitt.
  • Ein Steuerberater ist Verantwortlicher, kein Auftragsverarbeiter seiner Mandanten. Er handelt nach § 57 StBerG eigenverantwortlich und verarbeitet Mandantendaten nach § 11 Abs. 2 StBerG weisungsfrei als Verantwortlicher – ein AVV mit dem Mandanten ist deshalb falsch.
  • Pflicht zum Datenschutzbeauftragten ab 20 Personen, die ständig automatisiert Daten verarbeiten (§ 38 BDSG). Viele Kanzleien liegen genau an dieser Schwelle.
  • Verschwiegenheitspflicht und DSGVO greifen ineinander – § 203 StGB und §§ 57, 62 StBerG ergänzen die Datenschutzpflichten, ersetzen sie aber nicht.

Eine Steuerkanzlei weiß mehr über ihre Mandanten als fast jeder andere Dienstleister. Gehälter, Umsätze, Scheidungsfolgen, Krankheitskosten, manchmal auch Erbschaften und Schulden – all das landet in den Akten. Genau deshalb ist Datenschutz in der Kanzlei kein Formalthema, sondern Kern des Mandantenvertrauens. Wir zeigen Ihnen, welche Pflichten konkret gelten, wo die teuren Fehler lauern und was sich pragmatisch lösen lässt.

Welche Daten eine Steuerkanzlei verarbeitet – und warum das riskant ist

Steuerberatung ist Datenverarbeitung in Reinform. Sie erfassen Stammdaten von Mandanten und deren Mitarbeitern, Lohn- und Gehaltsabrechnungen, Kontoauszüge, Belege mit Gesundheitsbezug (etwa Krankheitskosten in der Steuererklärung) und nicht selten Sozialdaten.

Ein Teil davon fällt unter die besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO – Gesundheits-, Religions- oder Gewerkschaftsdaten. Für diese gelten strengere Anforderungen. Und sobald Sie solche Daten regelmäßig verarbeiten, entfällt die kleine Erleichterung beim Verzeichnis von Verarbeitungstätigkeiten, auf die sich viele Kleinbetriebe stützen.

Wichtig:

Die Ausnahme in Art. 30 Abs. 5 DSGVO für Unternehmen unter 250 Beschäftigten greift nicht, wenn die Verarbeitung „nicht nur gelegentlich" erfolgt oder besondere Datenkategorien betrifft. Beides trifft auf eine Steuerkanzlei praktisch immer zu. Ein Verzeichnis von Verarbeitungstätigkeiten ist daher Pflicht – unabhängig von der Kanzleigröße.

Steuerberater ist Verantwortlicher – nicht Auftragsverarbeiter

Hier sitzt der häufigste und folgenreichste Irrtum. Viele Kanzleien lassen sich von Mandanten einen Auftragsverarbeitungsvertrag (AVV) andrehen oder verschicken selbst einen. Das ist datenschutzrechtlich falsch.

Ein Steuerberater handelt nach § 57 StBerG eigenverantwortlich und unabhängig, bei der Verarbeitung von Mandantendaten nach § 11 Abs. 2 StBerG zudem ausdrücklich weisungsfrei. Eine Auftragsverarbeitung setzt aber genau das Gegenteil voraus: Weisungsgebundenheit. Die Bundessteuerberaterkammer und mehrere Steuerberaterkammern stellen deshalb klar, dass Steuerberater als eigenständig Verantwortliche im Sinne der DSGVO einzuordnen sind – auch bei der Lohn- und Gehaltsabrechnung.

Wie sich das in verwandten Beratungsberufen darstellt, zeigt unsere Seite zum Datenschutz für Anwaltskanzleien – die rechtliche Logik ist dort fast identisch.

Viele Unternehmer denken, ich bin doch zu klein für das ganze Thema Datenschutz. Wir haben Mandanten mit drei, vier, fünf Mitarbeitern – die arbeiten für große Kunden mit enormen Ansprüchen an den Datenschutz.

Nils Oehmichen Nils OehmichenDatenschutzberater bei frag.hugo

Praktische Folge: Mit Ihren Mandanten brauchen Sie in der Regel keinen AVV. Sehr wohl einen AVV brauchen Sie dagegen mit Ihren eigenen Dienstleistern – etwa dem Rechenzentrum Ihrer Kanzleisoftware, dem IT-Dienstleister oder einem externen Archivdienst. Wie ein wasserdichter Auftragsverarbeitungsvertrag aussieht und welche Fehler er vermeidet, lesen Sie in unserem Leitfaden dazu. Wer hier die Richtung verwechselt, dokumentiert das Falsche.

DSGVO und Verschwiegenheitspflicht – zwei Ebenen, kein Widerspruch

Steuerberater unterliegen schon berufsrechtlich der Verschwiegenheit: § 203 StGB stellt den Bruch unter Strafe, §§ 57 und 62 StBerG verankern die Pflicht im Berufsrecht. Die DSGVO kommt zusätzlich obendrauf – sie ersetzt die Schweigepflicht nicht, sondern ergänzt sie um konkrete Betroffenenrechte, Dokumentations- und Meldepflichten.

Konkret heißt das: Auch wer berufsrechtlich vorbildlich schweigt, muss trotzdem ein Verarbeitungsverzeichnis führen, Datenpannen binnen 72 Stunden melden (Art. 33 DSGVO) und Auskunftsanfragen fristgerecht beantworten.

20
Personen → DSB-Pflicht (§ 38 BDSG)
72h
Meldefrist bei Datenpanne
20 Mio €
max. Bußgeld (Art. 83 DSGVO)

Brauchen Sie einen Datenschutzbeauftragten?

Nach § 38 Abs. 1 BDSG muss eine Kanzlei einen Datenschutzbeauftragten benennen, wenn mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Mitgezählt werden alle, die regelmäßig am Rechner mit Daten arbeiten – also Berater, Fachangestellte, Sekretariat, oft auch Aushilfen.

Gerade mittelgroße Kanzleien liegen genau an dieser Grenze. Wer zwischen 18 und 22 Köpfen pendelt, sollte die Pflicht aktiv prüfen – nicht raten.

  • Unter 20 Personen: Kein gesetzlicher Zwang zum DSB. Trotzdem gelten alle übrigen DSGVO-Pflichten (Verzeichnis, Information, Meldewege) uneingeschränkt.
  • Ab 20 Personen: Benennung eines (internen oder externen) DSB verpflichtend, Veröffentlichung der Kontaktdaten, Meldung an die Aufsichtsbehörde.
  • Externer DSB als pragmatische Lösung: Vermeidet Interessenkonflikte und Haftungsrisiken interner Benennung – bei einer kleinen Kanzlei oft günstiger als eine freigestellte interne Kraft.

Mehr dazu, wie sich die Rolle konkret füllen lässt, lesen Sie auf unserer Seite zum externen Datenschutzbeauftragten und im Detail zur Plattform Hugo DSB.

In 5 Schritten zur datenschutzkonformen Kanzlei

  1. Bestandsaufnahme: Erfassen Sie jede Software und jeden Dienstleister, der Mandantendaten sieht – Kanzleisoftware, DATEV-Rechenzentrum, Cloud-Speicher, Scan-Dienst, IT-Support.
  2. Verzeichnis erstellen: Dokumentieren Sie alle Verarbeitungstätigkeiten nach Art. 30 DSGVO. Für Steuerkanzleien Pflicht, keine Ausnahme.
  3. AVV in die richtige Richtung: Schließen Sie AVV mit Ihren Auftragsverarbeitern (IT, Rechenzentrum, Archiv) – nicht mit Mandanten.
  4. Technische Maßnahmen härten: Verschlüsselter Versand von Belegen, Zugriffsrechte nach Bedarf, gepflegte Backups, Mehr-Faktor-Authentifizierung.
  5. DSB-Frage klären: Personen zählen, gegebenenfalls internen oder externen DSB benennen und der Aufsichtsbehörde melden.

Aus der Praxis: Der teure Klassiker

Der häufigste Vorfall in Kanzleien ist banal – und kostet trotzdem. Eine Mitarbeiterin verschickt eine Lohnabrechnung per unverschlüsselter E-Mail an die falsche Adresse. Damit liegt in aller Regel eine meldepflichtige Datenpanne vor, denn es geht um Gehalts- und oft Gesundheitsdaten.

Wer dann kein Meldekonzept, keine Risikobewertung und keine dokumentierten Schutzmaßnahmen vorweisen kann, steht bei der Aufsichtsbehörde schlecht da. Der eigentliche Fehler ist nicht der Fehlversand – der passiert überall. Der teure Fehler ist die fehlende Vorbereitung.

Tipp:

Richten Sie verschlüsselten Belegversand und ein internes Meldeformular ein, bevor etwas passiert. Ein dokumentierter Prozess senkt im Ernstfall sowohl das Bußgeldrisiko als auch die Schadensersatzgefahr nach Art. 82 DSGVO spürbar.

Das Wichtigste: Steuerkanzleien sind eigenständig Verantwortliche, verarbeiten besonders sensible Daten und brauchen ab 20 Personen einen DSB. Verzeichnis, korrekt gerichtete AVV und ein Meldekonzept sind Pflicht – die Verschwiegenheitspflicht allein reicht nicht.

Ihr nächster Schritt

Datenschutz in der Steuerkanzlei lässt sich pragmatisch lösen – mit klaren Prozessen statt Aktenbergen. Wir kennen die Besonderheiten von Kanzleien, von der DATEV-Anbindung bis zur Schweigepflicht, und richten alles so ein, dass es im Alltag funktioniert.

Datenschutz für Ihre Steuerkanzlei – pragmatisch geregelt

Im kostenlosen 15-Minuten-Erstgespräch klären wir, ob Sie einen DSB brauchen und wo Ihre größten Risiken liegen.

Kostenloses Erstgespräch buchen →

Häufige Fragen (FAQ)

Braucht eine Steuerkanzlei einen Datenschutzbeauftragten?

Ja, wenn mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 BDSG). Darunter besteht keine Benennungspflicht, alle übrigen DSGVO-Pflichten gelten aber trotzdem.

Ist ein Steuerberater Auftragsverarbeiter seiner Mandanten?

Nein. Steuerberater handeln nach § 57 StBerG eigenverantwortlich, verarbeiten Mandantendaten nach § 11 Abs. 2 StBerG weisungsfrei und sind dort ausdrücklich als Verantwortliche im Sinne der DSGVO eingeordnet. Ein AVV mit dem Mandanten ist deshalb in der Regel falsch.

Muss eine Steuerkanzlei ein Verarbeitungsverzeichnis führen?

Ja. Die Ausnahme für kleine Unternehmen nach Art. 30 Abs. 5 DSGVO greift nicht, weil Kanzleien regelmäßig und teils besondere Datenkategorien verarbeiten. Ein Verzeichnis ist daher unabhängig von der Kanzleigröße Pflicht.

Ersetzt die Verschwiegenheitspflicht die DSGVO?

Nein. Die berufsrechtliche Schweigepflicht nach § 203 StGB und §§ 57, 62 StBerG ergänzt die DSGVO, ersetzt aber weder das Verarbeitungsverzeichnis noch die Melde- und Auskunftspflichten.

Mit wem schließt eine Kanzlei einen AVV ab?

Mit den eigenen Auftragsverarbeitern – etwa dem Rechenzentrum der Kanzleisoftware, dem IT-Dienstleister oder einem Archivdienst. Nicht mit den Mandanten, da diese gegenüber der Kanzlei nicht weisungsbefugt sind.

Wie hoch sind die Bußgelder bei Verstößen?

Nach Art. 83 DSGVO drohen bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist. In der Praxis fallen Bußgelder für Kanzleien meist niedriger aus, hinzu kommt aber das Risiko von Schadensersatz nach Art. 82 DSGVO.

Artikel teilen

Weiterlesen

Ähnliche Artikel

Nils Oehmichen

Nils Oehmichen

Datenschutzberater & Geschäftsführer

Nils ist TÜV-zertifizierter Datenschutzbeauftragter. Seit über 13 Jahren betreut er Mittelständler bei DSGVO, NIS2 und dem EU AI Act. Geschäftsführer der frag.hugo Informationssicherheit GmbH und der datuno GmbH, leitet außerdem die BVMID-Geschäftsstelle Hamburg Süd/Ost.

TÜV-zertifiziert BVMID Hamburg 13+ Jahre DSB 200+ Mandate
Nächster Schritt

Haben Sie Fragen?

Vier Klicks zum schriftlichen Festpreis-Angebot — oder direkt anrufen. Wir hören zu, sortieren Ihr Thema und sagen Ihnen ehrlich, ob wir helfen können.

Lieber erstmal schreiben? Kontaktformular