KI-Zugriff aufs Kanzlei-Postfach: sicher und DSGVO-konform?
Ist es sicher, einer KI Zugriff auf das Kanzlei-Postfach zu geben? Was Zugriff technisch heißt, welche Rechtsgrundlage gilt, woran Sie Anbieter prüfen.
TL;DR
Einer KI Zugriff auf das Kanzlei-Postfach zu geben ist sicher, wenn der Zugriff über die offizielle Schnittstelle mit begrenzten, widerrufbaren Berechtigungen läuft, die Verarbeitung in der EU stattfindet und Inhalte nicht zum Training genutzt werden, der Anbieter per AVV nach Art. 28 DSGVO und Verschwiegenheitsverpflichtung nach §203 StGB eingebunden ist, Antworten an Mandanten Entwürfe bleiben und jede Aktion protokolliert wird. Erlaubt ist der Einsatz mit Mandantendaten unter genau diesen Voraussetzungen, eine Einwilligung der Mandanten ist nach §62a StBerG nicht nötig. Human-in-the-Loop ist dabei die wichtigste Schutzmaßnahme, aber erst zusammen mit den technischen Maßnahmen ergibt sich DSGVO-Konformität.
Inhalt
Die Frage stellt in Kanzleien meist die Person, die für die IT verantwortlich ist, und sie stellt sie zu Recht: Das Postfach ist der Ort, an dem Einkommen, Vermögen, Krankmeldungen und Bescheide der Mandanten zusammenlaufen. Wer dort eine KI arbeiten lässt, öffnet den sensibelsten Datenstrom der Kanzlei. Ob das sicher ist, hängt nicht von der Frage „KI ja oder nein" ab, sondern von fünf konkreten Punkten, die sich prüfen lassen.
Dieser Leitfaden geht sie durch: was Zugriff technisch bedeutet, welche Rechtsgrundlage gilt, was DSGVO-konforme Verarbeitung im Postfach verlangt, warum die menschliche Freigabe die wichtigste Sicherung ist und was für die Dokumentenablage zusätzlich gilt. Am Ende steht eine Checkliste mit acht Fragen an jeden Anbieter.
Ist es sicher, einer KI Zugriff auf das Kanzlei-Postfach zu geben?
Ja, unter Bedingungen. Und die erste Bedingung ist, dass „Zugriff" nicht Passwort bedeutet. Es gibt zwei grundverschiedene Wege, wie ein Werkzeug in ein Postfach kommt:
- Über die offizielle Schnittstelle des Mailsystems. Bei Microsoft 365 und Exchange Online ist das die Microsoft-Graph-Schnittstelle: Ein Administrator gibt der Anwendung einmalig genau definierte Berechtigungen frei (Admin Consent über OAuth2), zum Beispiel Lesen und Anlegen von Entwürfen. Das Passwort der Nutzer sieht die Anwendung nie, die Freigabe ist jederzeit im Admin Center widerrufbar, und jede Berechtigung ist einzeln benannt.
- Über gespeicherte Zugangsdaten. Bei IMAP- und SMTP-Postfächern gibt es keine Berechtigungsstufen: Wer die Zugangsdaten hat, kann alles. Hier muss der Anbieter erklären, wie er die Zugangsdaten verschlüsselt speichert, wer sie sehen kann und wie sie widerrufen werden.
Sicher ist der Zugriff, wenn er dem Prinzip der Erforderlichkeit folgt: so viel Berechtigung, wie die Aufgabe braucht, nicht mehr. Ein Agent, der Antwortentwürfe schreibt, braucht Lese- und Entwurfsrechte. Ob er auch senden darf, sollte die Kanzlei ausdrücklich entscheiden, nicht der Anbieter.
Die zweite Bedingung ist der Weg der Daten nach dem Zugriff: wo sie verarbeitet werden, ob sie beim Modellanbieter liegen bleiben und ob sie ins Training fließen. Darum geht es in den folgenden Abschnitten.
Ist es erlaubt, KI mit Mandantendaten in der Steuerkanzlei einzusetzen?
Ja. Zwei Rechtsgebiete regeln das, und beide lassen den Einsatz zu, wenn der Anbieter richtig eingebunden ist.
Datenschutz. Der Anbieter verarbeitet personenbezogene Daten im Auftrag der Kanzlei, also ist er Auftragsverarbeiter nach Art. 28 DSGVO. Nötig sind ein Auftragsverarbeitungsvertrag, technische und organisatorische Maßnahmen nach Art. 32 DSGVO und ein Löschkonzept. Weil KI-gestützte Verarbeitung von Mandantendaten in größerem Umfang stattfindet, sollte die Kanzlei prüfen, ob eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erforderlich ist. Die Datenschutzkonferenz hat mit ihrer Orientierungshilfe zu KI und Datenschutz einen Prüfrahmen dafür veröffentlicht.
Berufsgeheimnis. Die E-Mails enthalten Mandantengeheimnisse. Der Anbieter muss deshalb als mitwirkende Person nach §203 Abs. 3 StGB eingebunden sein: schriftlich zur Verschwiegenheit verpflichtet, über die strafrechtlichen Folgen belehrt, sorgfältig ausgewählt. §62a StBerG stellt klar, dass dann keine Einwilligung des Mandanten nötig ist. Eine AVV allein reicht dafür nicht aus, weil sie ein anderes Schutzgut regelt. Warum das so ist und welche Dokumente vorliegen müssen, erklärt der Artikel §203 StGB bei DATEV-Drittanbietern; welche Tool-Klassen die Anforderungen überhaupt erfüllen können, der Leitfaden §203-konforme KI für Steuerkanzleien.
Erlaubt ist der Einsatz also nicht „irgendwie", sondern genau dann, wenn beide Einbindungen vorliegen. Fehlt eine, ist er nicht erlaubt, egal wie gut das Werkzeug arbeitet.
Was DSGVO-konforme Verarbeitung im Postfach konkret verlangt
Art. 32 DSGVO verlangt Maßnahmen, die dem Risiko angemessen sind. Für eine KI, die Mandantenpost liest, heißt das in der Praxis:
| Maßnahme | Was sie leistet | Woran Sie sie erkennen |
|---|---|---|
| Verschlüsselung | Inhalte und Zugangsdaten sind bei Übertragung und Speicherung geschützt | Anbieter nennt Verfahren, etwa TLS für den Transport und AES-256 für gespeicherte Daten |
| EU-Verarbeitung | Kein Drittlandtransfer von Mandantendaten | Subprozessorenliste nennt Region je Anbieter, auch für das Sprachmodell |
| Kein Training, keine Speicherung beim Modellanbieter | Inhalte verlassen den Verarbeitungsvorgang nicht | Vertraglich zugesichert, nicht nur als Einstellung („Zero Retention") |
| Mandantentrennung | Daten verschiedener Mandanten und Kanzleien vermischen sich nicht | Anbieter beschreibt die Trennung technisch, nicht nur organisatorisch |
| Zugriffsprotokollierung | Jeder Zugriff und jede Aktion ist nachvollziehbar | Protokoll ist für die Kanzlei einsehbar, Korrekturen sind nachverfolgbar |
| Löschkonzept | Daten sind nach Vertragsende weg | Konkrete Frist, etwa 30 Tage, im Vertrag |
Ein Punkt verdient besondere Aufmerksamkeit: das Sprachmodell. Viele Anbieter hosten ihre eigene Anwendung in der EU, reichen die Inhalte aber an ein Modell weiter, dessen Standort und Speicherverhalten in der Subprozessorenliste fehlen. „Server in Europa" sagt dann nichts über den Ort, an dem die eigentliche Verarbeitung passiert. Fragen Sie ausdrücklich nach Region und Speicherverhalten des Modells.
Verbindungsmetadaten, etwa für Sicherheitsdienste oder Fehlerprotokolle, laufen häufig über Anbieter mit US-Konzernmutter. Das ist vertretbar, wenn keine Inhalte enthalten sind und eine Rechtsgrundlage für den Transfer vorliegt, etwa Standardvertragsklauseln oder eine Zertifizierung nach dem Data Privacy Framework. Auch das gehört in die Liste.
Human-in-the-Loop: warum die Freigabe die wichtigste Sicherung ist
Technische Maßnahmen schützen die Daten auf dem Weg. Was die Kanzlei nach außen gibt, schützt nur eine Regel: Kein Mandant bekommt eine Nachricht, die kein Mensch freigegeben hat.
Diese Regel hat drei Wirkungen. Erstens verhindert sie, dass ein fachlicher Fehler des Modells, etwa eine falsch verstandene Rückfrage, die Kanzlei verlässt. Zweitens stellt sie sicher, dass keine automatisierte Entscheidung mit Außenwirkung gegenüber dem Mandanten entsteht, ein Punkt, den Art. 22 DSGVO im Blick hat. Drittens erfüllt sie die Vorgabe, die der Deutsche Steuerberaterverband in seiner Muster-KI-Anwendungsrichtlinie für automatisierte Mandantenkommunikation macht: fachliche Prüfung und Freigabe durch eine verantwortliche Person vor jeder Weiterverwendung.
Zur Frage, ob KI-Agenten mit Human-in-the-Loop DSGVO-konform sind, heißt das: Die Freigabe ist eine notwendige, aber keine hinreichende Bedingung. Sie ersetzt weder AVV noch Verschlüsselung noch EU-Verarbeitung. Zusammen mit ihnen ist sie aber das, was einen Agenten im Postfach vertretbar macht. Ein Agent, der ohne Freigabe an Mandanten sendet, ist es nicht, so gut seine Entwürfe auch sind. Wo die Kanzlei bewusst anders entscheidet, etwa bei reinen Eingangsbestätigungen, sollte das eine dokumentierte Ausnahme sein, keine Voreinstellung. Den Begriff erklärt das Glossar.
Gilt das auch für die Dokumentenablage?
Ja, und die Anforderungen sind eher höher. Die automatische Ablage liest den Inhalt jedes Dokuments, um Mandant, Register und Belegdatum zu bestimmen, per OCR auch aus Scans und Bildanhängen. Damit sehen die Anbieter im Hintergrund, vom Hosting bis zum Modell, mehr Inhalt als bei der reinen Klassifikation einer E-Mail.
Sicher ist die Ablage, wenn drei Dinge zusammenkommen. Die Übergabe ins DMS läuft über die offizielle Schnittstelle, bei DATEV also über die dafür vorgesehenen Dienste statt über Screenscraping oder Dateiablage im Netzlaufwerk. Die Zuordnung ist nachvollziehbar: Welche Merkmale haben zum Mandanten geführt, welches Register wurde gewählt, wer hat freigegeben. Und ein Prüfprotokoll hält jede Ablage fest, sodass eine falsche Zuordnung gefunden und korrigiert werden kann. Bestehende Ordnerstrukturen sollten dabei erhalten bleiben; eine Migration ist kein Sicherheitsgewinn, sondern ein zusätzliches Risiko. Wie die Integration im Detail aussieht, zeigt der Guide KI-Dokumentenmanagement mit DATEV integrieren.
Die Checkliste: acht Fragen an jeden Anbieter
- Läuft der Zugriff auf das Postfach über die offizielle Schnittstelle mit einzeln benannten, widerrufbaren Berechtigungen, oder speichern Sie Zugangsdaten?
- Welche Berechtigungen genau: lesen, Entwürfe anlegen, senden? Wer entscheidet über das Senden?
- Wo werden E-Mail-Inhalte und Anhänge verarbeitet, einschließlich des Sprachmodells? Nennen Sie Anbieter und Region.
- Ist vertraglich ausgeschlossen, dass Inhalte zum Training genutzt oder beim Modellanbieter gespeichert werden?
- Liegen AVV nach Art. 28 DSGVO und Verschwiegenheitsverpflichtung nach §203 Abs. 4 StGB mit Belehrung vor, und sind Ihre Subprozessoren ebenfalls verpflichtet?
- Wie sind Mandanten und Kanzleien technisch voneinander getrennt?
- Welches Protokoll sieht die Kanzlei: Wer kann nachvollziehen, was die KI wann getan hat?
- Wann sind unsere Daten nach Vertragsende gelöscht, und wie schnell erfahren wir von einem Sicherheitsvorfall?
Wer alle acht Fragen in einem Gespräch beantwortet, hat die Hausaufgaben gemacht. Ausweichende Antworten auf Frage 3 oder 5 sind ein Ausschlusskriterium.
Wie Clara den Zugriff umsetzt
Clara ist ein KI-Agent für Steuerkanzleien und arbeitet im Postfach und, mit der DATEV-Anbindung, bis in die Akte. Für die acht Fragen heißt das:
- Zugriff: Microsoft 365 und Exchange Online über die offizielle Microsoft-Graph-Schnittstelle mit Single Sign-On; ein Administrator gibt die Berechtigungen einmalig per OAuth2 und Admin Consent frei und kann sie jederzeit widerrufen. Lokale Exchange-Server und IMAP/SMTP-Postfächer werden alternativ unterstützt; Zugangsdaten und E-Mail-Inhalte sind mit AES-256 verschlüsselt gespeichert.
- Senden: Antworten an Mandanten sind ausnahmslos Entwürfe. Versendet wird erst nach Freigabe durch das Team. Automatisch versendet Clara nur, was die Kanzlei ausdrücklich als Regel eingerichtet hat, etwa eine Eingangsbestätigung.
- Verarbeitung: ausschließlich in der EU, primär im Rechenzentrum Frankfurt am Main (Google Cloud Region europe-west3), auch für die Sprachmodelle. Inhalte werden nicht zum Training genutzt und beim Modellanbieter nicht gespeichert, vertraglich und technisch zugesichert.
- Einbindung: AVV nach Art. 28 DSGVO, Verschwiegenheitsverpflichtung nach §203 Abs. 4 Nr. 1 StGB und §62a StBerG, vier öffentlich gelistete Unterauftragsverarbeiter mit Zweck und Standort. Die Zusatzvereinbarungen zum Berufsgeheimnis mit den Infrastruktur-Anbietern stellen wir auf Anfrage bereit.
- Nachvollziehbarkeit: Jede Klassifikation, jeder Entwurf und jede Ablage ist protokolliert und korrigierbar; Korrekturen fließen in die Kalibrierung zurück.
- Löschung und Vorfälle: Nach Vertragsende werden alle bei Clara gespeicherten Daten innerhalb von 30 Tagen gelöscht. Bei einem Sicherheitsvorfall informieren wir innerhalb von 48 Stunden nach Kenntnis.
Die Dokumente dazu liegen im Trust Center, die Antworten auf weitere Detailfragen in den FAQ.
Fazit
Ob eine KI sicher im Kanzlei-Postfach arbeiten kann, ist keine Glaubensfrage. Es hängt an fünf prüfbaren Punkten: begrenzter, widerrufbarer Zugriff über die offizielle Schnittstelle, EU-Verarbeitung ohne Training und ohne Speicherung beim Modellanbieter, Einbindung des Anbieters per AVV und §203-Verpflichtung, Freigabe vor jedem Versand und ein Protokoll, das die Kanzlei einsehen kann. Wer diese fünf Punkte belegt bekommt, gibt der KI nicht die Kanzlei in die Hand, sondern eine klar begrenzte Aufgabe. Den größeren Rahmen, was der Posteingang eine Kanzlei kostet und welche Bausteine wirken, gibt der Leitfaden E-Mail-Management in der Steuerkanzlei.
Dieser Artikel dient der strukturellen Information und stellt keine Rechtsberatung im Einzelfall dar. Für die rechtliche Bewertung Ihrer konkreten Situation konsultieren Sie bitte Ihren Rechtsanwalt oder Ihre Datenschutzbeauftragte.
FAQ
Ist es sicher, einer KI Zugriff auf das Kanzlei-E-Mail-Postfach zu geben?
Ja, wenn fünf Bedingungen erfüllt sind: Der Zugriff läuft über die offizielle Schnittstelle des Mailsystems mit begrenzten, widerrufbaren Berechtigungen statt über ein gespeichertes Passwort; die Verarbeitung findet in der EU statt und Inhalte werden nicht zum Training genutzt; der Anbieter ist per AVV und §203-Verschwiegenheitsverpflichtung eingebunden; Antworten an Mandanten bleiben Entwürfe bis zur Freigabe; und jede Aktion ist protokolliert. Fehlt einer dieser Punkte, ist der Zugriff ein Risiko.
Ist es erlaubt, KI mit Mandantendaten in der Steuerkanzlei einzusetzen?
Ja. Datenschutzrechtlich braucht es einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und technische und organisatorische Maßnahmen nach Art. 32 DSGVO, berufsrechtlich die Einbindung des Anbieters als mitwirkende Person nach §203 Abs. 3 StGB und §62a StBerG. Eine Einwilligung der Mandanten ist nicht erforderlich, wenn diese Verpflichtung vorliegt. Ohne sie ist der Einsatz nicht erlaubt, unabhängig davon, wie gut das Werkzeug ist.
Sind KI-Agenten mit Human-in-the-Loop für Steuerkanzleien DSGVO-konform?
Human-in-the-Loop ist eine wirksame Schutzmaßnahme, aber kein Freifahrtschein. Die Freigabe durch einen Menschen stellt sicher, dass keine automatisierte Entscheidung mit Außenwirkung entsteht und dass Fehler vor dem Versand auffallen. DSGVO-konform wird der Agent erst zusammen mit AVV, EU-Verarbeitung, Verschlüsselung, Protokollierung und Löschkonzept. Umgekehrt gilt: Ein Agent ohne Freigabeschritt ist für Mandantenkommunikation kaum vertretbar.
Welche KI-Systeme für Steuerkanzleien hosten Daten in der EU?
Verlassen Sie sich nicht auf die Formel „Server in Europa", sondern auf die Subprozessorenliste: Sie muss für Hosting, Datenbank und Sprachmodell je Anbieter und Region nennen, wo Mandantendaten verarbeitet werden. Clara verarbeitet E-Mail-Inhalte und Anhänge ausschließlich in der EU, primär in Frankfurt am Main (Google Cloud europe-west3), auch für die KI-Modelle. In Drittländer fließen nur technische Verbindungsmetadaten.
Ist KI-Dokumentenmanagement für Steuerkanzleien DSGVO-konform?
Ja, unter denselben Bedingungen wie der Postfachzugriff, plus zwei Besonderheiten: Die Klassifikation liest Dokumentinhalte, also müssen auch OCR- und KI-Anbieter im Hintergrund per Auftragsverarbeitung und §203-Verpflichtung eingebunden sein, und die Mandantentrennung muss technisch sichergestellt sein. Die Ablage selbst sollte über die offizielle Schnittstelle des DMS laufen und protokolliert werden.
Kann eine KI Dokumente sicher im Ablagesystem der Kanzlei ablegen?
Ja, wenn die Ablage über die offizielle Schnittstelle des DMS läuft, die Zuordnung zu Mandant und Register nachvollziehbar ist und ein Prüfprotokoll jede Ablage festhält. Clara erkennt Mandant, Register und Belegdatum, füllt die Metadaten vor und legt per Klick oder nach Freigabe im DATEV DMS ab. Bestehende Ordnerstrukturen bleiben erhalten, jede Ablage ist korrigierbar und protokolliert.
Mehr dazu: §203-konforme KI für Steuerkanzleien: Was erlaubt ist · §203 StGB bei DATEV-Drittanbietern · 3 Fragen, die Steuerkanzleien KI-Anbietern stellen müssen · KI-Dokumentenmanagement mit DATEV integrieren · Pillar: E-Mail-Management in der Steuerkanzlei
Quellen: Art. 22, 28, 32 und 35 DSGVO · §203 Abs. 3 und Abs. 4 StGB · §62a StBerG · Datenschutzkonferenz, Orientierungshilfe „Künstliche Intelligenz und Datenschutz" (Mai 2024) · Deutscher Steuerberaterverband, Muster-KI-Anwendungsrichtlinie (April 2026) · Microsoft Learn, Dokumentation zu Microsoft Graph und Admin Consent.



