Steuerberater arbeiten seit jeher mit den sensibelsten Informationen ihrer Mandanten. Was früher hinter verschlossenen Aktenschränken lag, fließt heute durch Cloud-Systeme, KI-Anwendungen und digitale Plattformen. Die Technik verändert sich rasant. Das Prinzip dahinter nicht: Vertrauen bleibt die wichtigste Währung des Berufsstands.
Doch wie entsteht dieses Vertrauen in einer Zeit, in der Daten zum Rohstoff und Algorithmen zum Arbeitswerkzeug werden? Ein Gespräch mit Prof. Dr. Tobias Keber, Landesbeauftragter für Datenschutz und Informationsfreiheit Baden-Württemberg und Vorsitzender der Datenschutzkonferenz.
„Mitarbeiter sollten im sicheren und verantwortungsvollen Umgang mit KI regelmäßig geschult werden."
Prof. Dr. Tobias Keber, Landesbeauftragter für Datenschutz und Informationsfreiheit Baden-Württemberg
Herr Prof. Keber. Stellen wir uns vor, Sie betreten heute Morgen eine durchschnittliche Steuerberatungskanzlei. Woran würden Sie innerhalb weniger Minuten erkennen, ob Datenschutz dort tatsächlich elebt wirdund nicht nur dokumentiert ist?
Prof. Keber: Wahrscheinlich würden mir zunächst die Dinge ins Auge fallen, die auch für jeden anderen sichtbar sind: Liegen Akten oder Unterlagen so in den Büros, dass ich und damit auch jeder andere Kenntnis von Daten nehmen könnte. Stehen die Monitore am Empfang in einem Winkel, indem ich direkt mitlesen kann, wer vor mir da war oder noch nach mir kommt. Es sind solche Kleinigkeiten, die einem zunächst auffallen würden. Ich bin aber ziemlich sicher, dass die meisten Kanzleien hier Wert auf Datenschutz legen, viele würden an der Stelle vermutlich auch den Begriff der Diskretion verwenden.
Wenn Sie anschließend mit der Kanzleileitung sprechen: Welche Frage würden Sie als Erstes stellen? Und welche Antwort würde Ihnen zeigen, dass Datenschutz strategisch verstanden wird und nicht lediglich alsgesetzliche Pflicht?
Prof. Keber: Man könnte zum Beispiel fragen, wann die letzte Schulung zu datenschutzrechtlichen Fragen war und wie die Mitarbeitenden diese bewertet haben. Dann würde mich aber auch brennend interessieren, wie wir als Datenschutzaufsicht behilflich sein können, die Datenschutzfragen in der täglichen Arbeit zu klären: Sollten wir zu einem Thema eine Handreichung veröffentlichen, Schulungen anbieten?
Digitalisierung verändert Arbeitsweisen, Kommunikationswege und Geschäftsmodelle. Verändert sie damit auch das Vertrauensverhältnis zwischen Steuerberater und Mandant oder verändern sich lediglich die Werkzeuge?
Prof. Keber: Das Denken muss sich verändern, meine ich. Es wird nicht funktionieren, einmal etwas zu digitalisieren und dann zu glauben, dass alles gut ist. Digitalisierung ist ein permanenter Prozess, der von allen Beteiligten Digitalkompetenz erfordert. Auch ist es nötig, großen Wert auf IT-Sicherheit zu legen und kontinuierlich die Systeme zu pflegen, damit sie sicher bleiben. Mit dem Einsatz von KI-Systemen steigt der Bedarf an Digitalkompetenz und Sicherheit noch einmal zusätzlich.
Wer KI einsetzt, delegiert keine Verantwortung
Viele Kanzleien investieren derzeit in Künstliche Intelligenz. Entsteht dadurch tatsächlich eine neue Qualität der Beratung odervor allem eine neue Qualität der Verantwortung?
Prof. Keber: Das klingt vielleicht nicht besonders logisch, aber: Beides trifft wohl gleichzeitig zu. Für viele Aufgaben kann passende Fachsoftware mit einfacher „wenn-dann“-Logik schneller, sicherer, weniger fehleranfällig und energieeffizienter Ergebnisse liefern. In anderen Bereichen, kann KI sehr wertvolle und hilfreiche Ergebnisse liefern: KI kann Steuerkanzleien bei Routinetätigkeiten wie der Dokumentenanalyse, Recherche und Erstellung von Entwürfen erheblich entlasten und dadurch Zeit sowie Kosten sparen. Bei dem Einsatz von KI gibt es jedoch auch Risiken, die es zu beachten gilt. So kann KI fehlerhafte oder unvollständige Ergebnisse liefern, allgemein sprechen wir hier von Halluzinationen. Beispielsweise kann es vorkommen, dass KI nicht existierende Gerichtsentscheidungen oder Fundstellen nennt oder Urteile unzutreffend wiedergibt. KI sollte daher als Assistenzsystem verstanden werden, dass immer auch hinterfragt werden muss. KI ersetzt keine fachliche Prüfung durch Steuerberater. Da bin ich sehr sicher. Beim Einsatz von KI im Zusammenhang mit der Verarbeitung sensibler Mandantendaten müssen natürlich auch die datenschutzrechtlichen Anforderungen, die Vertraulichkeit und die berufsrechtlichen Vorgaben stets beachten werden. Wie so oft im Juristenleben heißt es also: Es kommt drauf an. Anders gesagt: Sie sollten mindestens wissen, wofür sie KI nutzen wollen und dann auch eine Vorstellung davon haben, was das System genau tut. Sonst kann es schnell schief gehen mit dem KI-Einsatz.
Viele Steuerberater fragen sich heute nicht mehr, ob sie KI einsetzen, sondern wie. Wo beobachten Sie derzeit die größtenMissverständnisse oder Fehleinschätzungen beim Einsatz generativer KI?
Prof. Keber: KI kann ungemein nützlich und praktisch sein. Auch für die Arbeit in den Aufsichtsbehörden selbst. Der größte Irrtum in Zusammenhang mit Künstlicher Intelligenz ist sicherlich die Vorstellung, dass es sich um Intelligenz handeln würde. Schauen Sie sich die Videos unserer jährlichen KI-Woche an, diese sind online frei verfügbar. Sie werden sehen: KI kann enorme Vorzüge haben, gleichwohl handelt sich um ein technisches Werkzeug Diese Technik müssen wir interdisziplinär für eine menschenzentrierte Nutzung gestalten. Hier kommt ein weiterer Irrtum ins Spiel, meine ich. Die Überhöhung einer Technik. Das führt in die Irre und mitunter auch zu Fatalismus. Dem technischen Fortschritt aber mit Fatalismus zu begegnen, wäre falsch und würde dem Vertrauen in die Technik schaden. KI ist kein Naturgesetz, ist Nichts, was vom Himmel fällt. Wir gestalten Technik. Hier kommt ein dritter Irrtum ins Spiel, dass wir in Europa keine Chance hätten auf dem Feld der KI. Stimmt nicht. Es geht.
Wenn Sie einer Steuerberatungskanzlei nur drei Grundsätze für einen verantwortungsvollen Einsatz von KI mitgeben dürften: Welche wären das?
Prof. Keber: Erstens: Menschliche Kontrolle im Kernbereich. KI sollte unterstützen und nicht die Entscheidung ersetzen. Zweitens: Datenschutz und Vertraulichkeit. KI-Einsatz muss die rechtlichen Anforderungen einhalten. Drittens: Kompetenz und Sensibilisierung. Mitarbeitende sollten im sicheren und verantwortungsvollen Umgang mit KI regelmäßig geschult werden, dabei sollten rechtliche, technische und gesellschaftliche Fragen in Zusammenhang mit KI thematisiert werden.
Sicherheit beginnt nicht im Serverraum
Wo endet aus Ihrer Sicht das unvermeidbare Restrisiko undab wann wird aus einem Sicherheitsvorfall ein Organisationsversagen?
Prof. Keber: Die Realität ist leider, dass sich mit ausreichenden technischen Maßnahmen sehr viele Angriffe abwehren ließen. Zwar sind auch sehr ausgefeilte Angriffe denkbar, diese lohnen sich aber in der Regel nur für staatliche Akteure bei entsprechenden hochwertigen Zielen. Wer aber den technischen Grundschutz nicht beherrscht, wird früher oder später erfolgreich angegriffen. Steuerberatungskanzleien sollten einen belastbaren Basis-Schutz durchführen. Dazu gehört: Auf die Systeme und Daten der Kanzlei gleich welcher Art darf kein Zugriff von beliebigen Geräten im Internet möglich sein, auch nicht, wenn die Zugangsdaten wie Benutzername und Passwort bekannt sind. Auf den Computern der Kanzlei, die auf diese Systeme Daten zugreifen können, sollte nur geprüfte Software ausgeführt werden können. Insbesondere sollte keine Software ausgeführt werden, die in per E-Mail empfangenen oder aus dem Internet geladenen Dokumenten enthalten ist. Sie sollten ein Datenmanagement mit einem klaren Rechte- und Rollenkonzept haben, und sichere Backups sollten vorhanden sein, an die man auch rankommt, wenn ein System runtergefahren werden muss.
Orientierung oder Regulierung?
Kanzleien bewegen sich heute in einem dichten Geflecht europäischer Regelwerke – von der DSGVO über den AI Act bis hin zu NIS2 und dem Data Act. Entsteht daraus ein schlüssiger Ordnungsrahmen oder wächst die Gefahr, dass Unternehmen vor lauter Regulierung den Überblick verlieren?
Prof. Keber: Wir haben zahlreiche neue datenrechtliche Anforderungen, die bereits gelten oder in die Geltung kommen werden. Das Zusammenspiel der DSGVO mit den anderen Digitalrechtsakten muss daher laufend überprüft werden. Regulierung muss kohärent, verständlich und praxistauglich sein. Wenn aber nicht mit anderen Digitalrechtsakten harmonisierte neue gesetzliche Regelungen geschaffen werden, führt das zwangsläufig zu Rechtsunsicherheiten bei Unternehmen. Die europäischen Datenschützer geben nicht zuletzt deswegen Hilfestellungen durch Interplay Guidelines. Wir raten verantwortlichen Stellen auch: Nutz die Beratungsangebote der Aufsichten, geht mit ihnen ins Gespräch. Denn klar ist: Auch wenn Datenschutz wie zuletzt schlechterdings als bürokratischer Aufwand heruntergeredet wird: Der Grundrechtschutz wird immer wichtiger. Datenschutz ist in der Europäischen Charta der Menschenrechte prominent als Freiheitsrecht festgeschrieben. Wer menschenzentriert Fortschritt und sich im Rahmen unserer europäischen Werteordnung bewegen will, muss Grundrechte achten. Als Datenschützer haben wir auch Vorschläge gemacht, wie man die DSGVO wirksam anpassen kann, sodass sie einfacher und effizienter anwendbar ist.
Die Datenschutzkonferenz veröffentlicht regelmäßig Orientierungshilfen und Beschlüsse, die die Praxis vieler Unternehmen prägen. Welche Verantwortung trägt die DSK bei der Auslegung des Datenschutzrechts?
Prof. Keber: Die DSK hat das Ziel, die Datenschutzgrundrechte zu wahren und zu schützen, eine einheitliche Anwendung des europäischen und nationalen Datenschutzrechts zu erreichen und gemeinsam für seine Fortentwicklung einzutreten. Die deutschen Aufsichten erstellen Hilfestellungen, bringen ihre Erfahrungen in europäische Leitlinien, Stellungnahmen und Empfehlungen im Europäischen Datenschutzausschuss ein. Die DSK wirkt mittelbar auch an der europäischen Auslegung der DSGVO mit. Der EuGH bezieht sich teilweise auf diese Papiere, auch wenn sie nicht verbindlich sind.
Kritiker bemängeln, dass Orientierungshilfen der Datenschutzkonferenz in der Praxis häufig wie verbindliches Recht behandelt werden. Können Sie diesen Eindruck nachvollziehen? Wo verläuft aus Ihrer Sicht die Grenze zwischen Rechtsauslegung und faktischer Regulierung?
Prof. Keber: Das ist nachvollziehbar, die Arbeitspapiere dienen jedoch zuvorderst als Hilfestellung und der Orientierung. Ich nehme eher wahr, dass von der DSK erwartet wird, dass sie sich einheitlich zu aktuellen datenschutzrechtlichen Fragen äußern soll. Die DSGVO ist bewusst technologieneutral und risikobasiert formuliert, das liefert sinnvollerweise viel Freiraum für Verantwortliche. Das bleibt auch so. Die DSK liefert mit ihren Arbeitspapieren transparent für alle Hilfestellungen für bestimmte Datenschutzfragen.
Der Blick nach vorn
Wenn Sie auf die kommenden fünf Jahre blicken: Welche Entwicklung wird Steuerberatungskanzleien stärker verändern als alle anderen. Künstliche Intelligenz, Cyberkriminalität oder die zunehmende Regulierung? Und warum?
Prof. Keber: Wir müssen davon ausgehen, dass der Einsatz Künstliche Intelligenz alltäglicher wird. Gerade deswegen sollten sich alle Verantwortlichen intensiv mit Digitalisierung befassen und darauf achten, einen guten Grundrechtsausgleich hinzubekommen. Der Schutz von sensiblen Daten bleibt auch in Zukunft wichtig.
Zum Abschluss ein Gedankenexperiment: Sie übernehmen morgen die Leitung einer mittelständischen Steuerberatungskanzlei. Welche drei Entscheidungen würden Sie in den ersten 100 Tagen treffen, damit diese Kanzlei auch in zehn Jahren noch als moderner und vertrauenswürdiger Partner ihrer Mandanten wahrgenommen wird?
Prof. Keber: Das Gedankenexperiment fällt mir tatsächlich nicht leicht, denn das Steuerrecht als Betätigungsfeld habe ich in meiner persönlichen beruflichen Laufbahn im Rahmen des Möglichen immer respektvoll gemieden ;). Im Ernst: Die Arbeit von Steuerberatungskanzleien ist komplex. Grundsätzlich glaube ich, dass wir Technik gestalten und für unsere jeweiligen Zwecke angepasst nutzen können. Datenschutzbeauftragte in den Unternehmen können da sicherlich konkret beraten und unterstützen. Ich finde etwa die Bereitstellung von Portalen durchaus interessant, in dem man Unterlagen hochladen und Schreiben abrufen kann. Man spart sich damit sehr viele E-Mails. Man sollte aber auch im Blick haben, dass eine Plattform für Angriffe besonders interessant sein kann. Wenn man über solche Dinge nachdenkt, sollte man nicht nur mit den Datenschutzfachleuten im Haus sprechen, sondern die IT-Fachleute früh ins Boot holen. Unzureichende technische Lösungen können schnell zu große Pannen führen. Sorgen würde ich auf jeden Fall dafür, dass in der Kanzlei Daten- und Digitalkompetenz fortwährend geschult und thematisiert wird. Das sichert Zukunftsfähigkeit.
Die Datenschutzkonferenz (DSK)
Unterstützungsangebote
- Fachbuch "Keine Angst vor der Künstlichen Intelligenz (KI)"
- Online-Seminar (Vortrag) "Cyber Security im Zeitalter von KI - Neue Gefahren und Abwehrmöglichkeiten"