Datentransfer Mandant-Cloud — DSGVO-Aspekte
Fachlicher Anker
- Normen: § 6a, Art. 28 DSGVO, § 57.
- Entscheidungs-/Quellenanker: Tragende Rechtsprechung nur mit Gericht, Datum, Aktenzeichen und frei prüfbarer Quelle einsetzen; keine Entscheidung aus Modellwissen erzwingen.
- Quellenhygiene:
references/quellenhygiene.md und references/zitierweise.md beachten.
Kernsachverhalt
Beim Datentransfer zwischen Mandant, StB und Cloud-Dienstleistern muss DSGVO-Konformitaet sichergestellt sein. Wesentliche Aspekte: AVV nach Art. 28 DSGVO mit jedem Auftragsverarbeiter, TOM (technisch-organisatorische Maßnahmen), Drittlandtransfer-Prüfung (USA-Server problematisch), Einhaltung der Daten-Minimierung. Bei Verstoss: Bussgeld bis 4 Prozent Jahresumsatz.
Kaltstart-Rueckfragen
- Welche Cloud-Dienstleister sind im Einsatz (DATEV, BuchhaltungsButler, sevDesk, Microsoft, Google)?
- Liegen AVV mit allen Auftragsverarbeitern vor?
- Welche Daten werden gespeichert (Mandantendaten, Lohndaten, Mitarbeiterdaten)?
- Welcher Server-Standort (EU, Drittland)?
- Welche TOM-Maßnahmen?
- Welche Mandantenkommunikation Datenschutzhinweise?
- Welche Sicherheits-Vorfaelle in der Vergangenheit?
- Welche Berufsverschwiegenheit (§ 57 StBerG)?
Rechtlicher Rahmen
Primaernormen
DSGVO Art. 5 — Grundsaetze.
DSGVO Art. 28 — Auftragsverarbeiter.
DSGVO Art. 32 — Sicherheit der Verarbeitung.
DSGVO Art. 44-50 — Drittlandtransfer.
§ 57 Abs. 1 StBerG — Verschwiegenheit.
§ 203 StGB — Verletzung Berufsgeheimnis.
Verwaltungsanweisungen
- Aufsichtsbehoerden DSK-Beschlüsse.
- Schrems II-Urteil EuGH (Drittlandtransfer USA).
Workflow
Phase 1 — Auftragsverarbeitungs-Inventar
| Dienstleister |
Datenart |
EU-Server |
AVV |
| DATEV |
Mandantendaten |
Ja |
Ja |
| Microsoft 365 |
E-Mail, Office |
Teilweise EU |
Ja, mit Standardvertragsklauseln |
| Google Workspace |
E-Mail, Storage |
EU/USA |
Ja |
| BuchhaltungsButler |
Mandanten-Buchhaltung |
EU |
Ja |
| Zoom |
Videokonferenz |
Mix |
Ja |
Phase 2 — AVV-Prüfung Art. 28 DSGVO
- Schriftlicher AVV-Vertrag.
- Inhalte: Verarbeitungstaetigkeit, Daten-Kategorien, TOM-Bestimmungen, Sub-Verarbeiter, Pflichten beidseitig.
- Aktualitaet prüfen.
Phase 3 — Drittlandtransfer Prüfung
- USA-Server: nach Schrems II zusaetzliche Maßnahmen erforderlich.
- Standardvertragsklauseln (SCC).
- Transfer Impact Assessment (TIA).
- Bei sensiblen Daten (Mandantenidentifizier, Gesundheitsdaten): EU-Server bevorzugen.
Phase 4 — TOM-Maßnahmen
| Bereich |
Maßnahmen |
| Vertraulichkeit |
Verschluesselung Transport (TLS), Verschluesselung at-rest |
| Integritaet |
Hashverfahren, Audit-Logs |
| Verfuegbarkeit |
Backup, Redundanz |
| Belastbarkeit |
Disaster Recovery |
| Wiederherstellbarkeit |
Backup-Restore |
| Prüfverfahren |
Regelmäßige Audits |
| Pseudonymisierung |
wo möglich |
Phase 5 — Mandantenkommunikation
- Datenschutzhinweise gem. Art. 13 DSGVO bei Mandatsaufnahme.
- Information bei wesentlichen Änderungen.
- Mandantenanfragen Art. 15 DSGVO beantworten.
Phase 6 — Datenschutz-Folgenabschaetzung (DSFA)
- Bei umfangreicher Verarbeitung personenbezogener Daten.
- Bei systematischer Profilbildung.
- Bei besonderen Datenkategorien.
Strategie und Praxis-Tipps
- Die Berufsverschwiegenheit nach § 57 StBerG ist durch § 203 Abs. 1 Nr. 3 StGB strafrechtlich abgesichert; die Einbeziehung externer Dienstleister (Cloud-Anbieter) erfordert nach § 203 Abs. 3, 4 StGB die schriftliche Verpflichtung des Dienstleisters auf die Schweigepflicht — entsprechende Klauseln im AVV prüfen.
- Rechtsprechung live prüfen: Keine Entscheidung aus Modellwissen zitieren; vor Ausgabe über amtliche oder frei zugängliche Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage verifizieren.
- DSGVO-Bussgelder bis 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes (Art. 83 Abs. 5 DSGVO) — Compliance unverzichtbar.
- Jaehrliche DSGVO-Prüfung im Kanzleiteam (Verzeichnis Verarbeitungstaetigkeiten, AVV-Mappe, TOM-Liste aktualisieren).
- StBVV: DSGVO-Compliance-Beratung für Mandanten als separater Auftrag nach § 13 StBVV (Beratung) oder als Bestandteil der Buchfuehrungspauschale.
Quellen und Updates
Stand: 05/2026.
- DSGVO Art. 5, 13, 28, 32, 44-50.
- StBerG § 57.
- StGB § 203.
- Schrems II-Urteil EuGH.
- DSK-Beschlüsse.
1---2name: datentransfer-mandant-cloud-dsgvo3description: Für Datentransfer Mandant-Cloud — DSGVO-Aspekte: ordnet Norm, Beweislast und Gegenargument; Ergebnis: Prüfprodukt mit Risiko und nächstem Schritt.4---56# Datentransfer Mandant-Cloud — DSGVO-Aspekte78## Fachlicher Anker910- **Normen:** § 6a, Art. 28 DSGVO, § 57.11- **Entscheidungs-/Quellenanker:** Tragende Rechtsprechung nur mit Gericht, Datum, Aktenzeichen und frei prüfbarer Quelle einsetzen; keine Entscheidung aus Modellwissen erzwingen.12- **Quellenhygiene:** `references/quellenhygiene.md` und `references/zitierweise.md` beachten.1314## Kernsachverhalt1516Beim Datentransfer zwischen Mandant, StB und Cloud-Dienstleistern muss DSGVO-Konformitaet sichergestellt sein. Wesentliche Aspekte: AVV nach Art. 28 DSGVO mit jedem Auftragsverarbeiter, TOM (technisch-organisatorische Maßnahmen), Drittlandtransfer-Prüfung (USA-Server problematisch), Einhaltung der Daten-Minimierung. Bei Verstoss: Bussgeld bis 4 Prozent Jahresumsatz.1718## Kaltstart-Rueckfragen19201. Welche Cloud-Dienstleister sind im Einsatz (DATEV, BuchhaltungsButler, sevDesk, Microsoft, Google)?212. Liegen AVV mit allen Auftragsverarbeitern vor?223. Welche Daten werden gespeichert (Mandantendaten, Lohndaten, Mitarbeiterdaten)?234. Welcher Server-Standort (EU, Drittland)?245. Welche TOM-Maßnahmen?256. Welche Mandantenkommunikation Datenschutzhinweise?267. Welche Sicherheits-Vorfaelle in der Vergangenheit?278. Welche Berufsverschwiegenheit (§ 57 StBerG)?2829## Rechtlicher Rahmen3031### Primaernormen3233**DSGVO Art. 5** — Grundsaetze.3435**DSGVO Art. 28** — Auftragsverarbeiter.3637**DSGVO Art. 32** — Sicherheit der Verarbeitung.3839**DSGVO Art. 44-50** — Drittlandtransfer.4041**§ 57 Abs. 1 StBerG** — Verschwiegenheit.4243**§ 203 StGB** — Verletzung Berufsgeheimnis.4445### Verwaltungsanweisungen4647- Aufsichtsbehoerden DSK-Beschlüsse.48- Schrems II-Urteil EuGH (Drittlandtransfer USA).4950## Workflow5152### Phase 1 — Auftragsverarbeitungs-Inventar5354| Dienstleister | Datenart | EU-Server | AVV |55|---|---|---|---|56| DATEV | Mandantendaten | Ja | Ja |57| Microsoft 365 | E-Mail, Office | Teilweise EU | Ja, mit Standardvertragsklauseln |58| Google Workspace | E-Mail, Storage | EU/USA | Ja |59| BuchhaltungsButler | Mandanten-Buchhaltung | EU | Ja |60| Zoom | Videokonferenz | Mix | Ja |6162### Phase 2 — AVV-Prüfung Art. 28 DSGVO6364- Schriftlicher AVV-Vertrag.65- Inhalte: Verarbeitungstaetigkeit, Daten-Kategorien, TOM-Bestimmungen, Sub-Verarbeiter, Pflichten beidseitig.66- Aktualitaet prüfen.6768### Phase 3 — Drittlandtransfer Prüfung6970- USA-Server: nach Schrems II zusaetzliche Maßnahmen erforderlich.71- Standardvertragsklauseln (SCC).72- Transfer Impact Assessment (TIA).73- Bei sensiblen Daten (Mandantenidentifizier, Gesundheitsdaten): EU-Server bevorzugen.7475### Phase 4 — TOM-Maßnahmen7677| Bereich | Maßnahmen |78|---|---|79| Vertraulichkeit | Verschluesselung Transport (TLS), Verschluesselung at-rest |80| Integritaet | Hashverfahren, Audit-Logs |81| Verfuegbarkeit | Backup, Redundanz |82| Belastbarkeit | Disaster Recovery |83| Wiederherstellbarkeit | Backup-Restore |84| Prüfverfahren | Regelmäßige Audits |85| Pseudonymisierung | wo möglich |8687### Phase 5 — Mandantenkommunikation8889- Datenschutzhinweise gem. Art. 13 DSGVO bei Mandatsaufnahme.90- Information bei wesentlichen Änderungen.91- Mandantenanfragen Art. 15 DSGVO beantworten.9293### Phase 6 — Datenschutz-Folgenabschaetzung (DSFA)9495- Bei umfangreicher Verarbeitung personenbezogener Daten.96- Bei systematischer Profilbildung.97- Bei besonderen Datenkategorien.9899## Strategie und Praxis-Tipps100101- Die Berufsverschwiegenheit nach § 57 StBerG ist durch § 203 Abs. 1 Nr. 3 StGB strafrechtlich abgesichert; die Einbeziehung externer Dienstleister (Cloud-Anbieter) erfordert nach § 203 Abs. 3, 4 StGB die schriftliche Verpflichtung des Dienstleisters auf die Schweigepflicht — entsprechende Klauseln im AVV prüfen.102- Rechtsprechung live prüfen: Keine Entscheidung aus Modellwissen zitieren; vor Ausgabe über amtliche oder frei zugängliche Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage verifizieren.103- DSGVO-Bussgelder bis 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes (Art. 83 Abs. 5 DSGVO) — Compliance unverzichtbar.104- Jaehrliche DSGVO-Prüfung im Kanzleiteam (Verzeichnis Verarbeitungstaetigkeiten, AVV-Mappe, TOM-Liste aktualisieren).105- StBVV: DSGVO-Compliance-Beratung für Mandanten als separater Auftrag nach § 13 StBVV (Beratung) oder als Bestandteil der Buchfuehrungspauschale.106107## Quellen und Updates108109Stand: 05/2026.110111- DSGVO Art. 5, 13, 28, 32, 44-50.112- StBerG § 57.113- StGB § 203.114- Schrems II-Urteil EuGH.115- DSK-Beschlüsse.