Die Digitalisierung wird nicht mehr von einzelnen Gesetzen geregelt. Die EU entwickelt einen europäischen Rechtsrahmen, der Datenschutz, IT-Sicherheit und Künstliche Intelligenz zusammen betrachtet. Was das für Steuerberater und Kanzleien bedeutet.
Text: Walter Deinzer
Der erste Mandant hat seine Unterlagen bereits über die Web-Anwendung DATEV Unternehmen online hochgeladen. Im Büro nebenan werden Lohnabrechnungen erstellt, während eine Kollegin den Entwurf eines Schreibens mit Unterstützung von KI überarbeitet. Dokumente werden digital archiviert, Daten zwischen verschiedenen Anwendungen mit Mandanten zur Weiterverarbeitung ausgetauscht.
Für Steuerkanzleien ist das längst Alltag. Kaum jemand denkt bei diesen Arbeitsschritten an europäische Gesetzgebung. Tatsächlich gelten für viele dieser Prozesse heute aber unterschiedliche regulatorische Vorgaben. Die Datenschutz-Grundverordnung (DS-GVO) regelt den Umgang mit personenbezogenen Daten. Der AI Act formuliert Vorgaben für den Umgang mit Künstlicher Intelligenz. NIS2 stellt höhere Anforderungen an die Cybersicherheit. Mit dem Data Act sollen Daten besser nutzbar werden. Hinzu kommen weitere europäische Regelwerke wie DORA, der Cyber Resilience Act oder die Entgelttransparenzrichtlinie.
„Die Anzahl an regulatorischen Vorgaben wächst. Der Gesetzgeber ist gefordert, dadurch auch Rechtssicherheit zu schaffen."
RUDI KRAMER
Fachberater und stellvertretender Datenschutzbeauftragter bei DATEV
Jedes dieser Gesetze verfolgt einen eigenen Zweck. Gemeinsam verändern sie jedoch die Rahmenbedingungen, unter denen Steuerkanzleien arbeiten. Vor gut zehn Jahren, im April 2016, wurde die Datenschutz-Grundverordnung im Amtsblatt der Europäischen Union veröffentlicht. Zwei Jahre später wurde sie unmittelbar geltendes Recht in allen Mitgliedstaaten. Viele ihrer Grundgedanken waren bereits in der europäischen Datenschutzrichtlinie von 1995 angelegt und lassen sich auf Artikel 8 der Charta der Grundrechte der Europäischen Union zurückführen. Dennoch bedeutete die DS-GVO für Unternehmen und freie Berufe einen tiefgreifenden Wandel.
Zahlreiche Anforderungen mussten erstmals umgesetzt werden. Gleichzeitig entstanden neue Auslegungsfragen. Orientierung bei deren Klärung gaben Leitlinien des Europäischen Datenschutzausschusses, Entscheidungen der Datenschutzaufsichtsbehörden oder Urteile des Europäischen Gerichtshofs. Auch der nationale Gesetzgeber griff an einzelnen Stellen ein. Für Steuerberater sorgte § 11 Steuerberatungsgesetz für Klarheit bei der datenschutzrechtlichen Einordnung des Mandatsverhältnisses.
Die DS-GVO wird weiterentwickelt
Auch wenn die umfangreichen Dokumentationspflichten das sichtbarste Element der DS-GVO sind, reicht ihre grundlegende Intention jedoch weit darüber hinaus. Datenschutz soll sicherstellen, dass Menschen in Bezug auf über sie gespeicherte Informationen rechtmäßig behandelt werden und Transparenz einfordern können. Betroffenenrechte wie Auskunft oder Berichtigung sind Ausdruck dieses Schutzgedankens. Gerade für Steuerkanzleien ist dieser Ansatz von besonderer Bedeutung. Das Vertrauensverhältnis zwischen Mandant und Berater setzt voraus, dass personenbezogene Informationen verantwortungsvoll verarbeitet werden.
Die DS-GVO steht also klar im Dienst der einzelnen Person. Und sie schafft Rechtssicherheit für Einheiten, die personenbezogene Daten verarbeiten wollen oder müssen. In der öffentlichen Diskussion wurde sie dennoch häufig auf ihren bürokratischen Aufwand reduziert. Zehn Jahre nach ihrem Inkrafttreten stellt sich daher die Frage, ob einzelne Regelungen noch zeitgemäß und praxistauglich sind – oder weiterentwickelt werden sollten. „Die Anzahl an regulatorischen Vorgaben wächst“, sagt Rudi Kramer, Fachberater und stellvertretender Datenschutzbeauftragter der DATEV eG sowie Leiter des Arbeitskreises Datenschutz und Informationssicherheit bei der Arbeitsgemeinschaft für wirtschaftliche Verwaltung (AWV). „Der Gesetzgeber ist gefordert, dadurch auch Rechtssicherheit zu schaffen.“
Diese Diskussion hat die Europäische Kommission aufgegriffen. Der im November 2025 vorgestellten Digitale Omnibus soll bestehende digitale Regelwerke vereinfachen und besser aufeinander abstimmen. Besonders weitreichend sind dabei die vorgeschlagenen Änderungen an der Datenschutz-Grundverordnung.
Unter anderem soll die Verarbeitung personenbezogener Daten für die Entwicklung und den Betrieb von KI-Systemen unter bestimmten Voraussetzungen auf das sogenannte berechtigte Interesse gestützt werden können. Außerdem schlägt die Kommission vor, die Verarbeitung sensibler Daten für die Entwicklung und den Betrieb von KI-Systemen ausdrücklich zuzulassen, sofern strenge technische und organisatorische Schutzmaßnahmen eingehalten werden. So soll der Rechtsrahmen innovationsfreundlicher werden, ohne das Datenschutzniveau grundsätzlich infrage zu stellen.
Der Digitale Omnibus greift darüber hinaus zahlreiche Erfahrungen aus zehn Jahren DS-GVO-Praxis auf. Vorgesehen sind unter anderem stärker risikobasierte Meldepflichten bei Datenschutzverletzungen sowie Maßnahmen gegen missbräuchliche oder exzessive Auskunftsanfragen. Auch Rechtsprechung des Europäischen Gerichtshofs soll unmittelbar im Gesetz nachvollzogen werden, um mehr Rechtssicherheit bei der Anwendung der DS-GVO zu schaffen.
Ergebnisse nicht vor Mitte 2027
Der Ansatz kommt grundsätzlich positiv an. Er greift praktische Anwendungsprobleme auf; datenbasierte Innovationen könnten durch die vorgeschlagenen Änderungen erleichtert werden. Gleichzeitig bleiben wesentliche Fragen offen. Dazu zählen unter anderem, wie sich die neuen Regelungen technologieoffen gestalten lassen, wie mit anonymisierten und pseudonymisierten Daten umzugehen ist oder wie digitale Produkte weiterentwickelt sowie das Zusammenspiel zwischen Verantwortlichen und Auftragsverarbeitern entlang der gesamten Datenverarbeitungskette ausgestaltet werden können.
Noch handelt es sich um einen Vorschlag der Europäischen Kommission. Der Rat der Europäischen Union und das Europäische Parlament werden ihre Positionen dazu entwickeln und dann im Trilog über einen Kompromiss verhandeln. Dementsprechend ist nicht vor Mitte 2027 mit einem Abschluss des Gesetzgebungsverfahrens zu rechnen. „Die Digital-Omnibus-Initiative soll die DS-GVO vereinfachen“, sagt Dr. Johannes Niklas Holtz vom DATEV EU Office. „Ob daraus eine spürbare Entlastung für Unternehmen entsteht, wird das weitere Gesetzgebungsverfahren zeigen.“
Während die DS-GVO angepasst wird, um den damit verbundenen Aufwand zu senken, sind die Anforderungen für die digitale Wirtschaft im europäischen Rechtsraum insgesamt in den vergangenen Jahren deutlich gestiegen und tun dies weiter. Die Network and Information Security Directive 2 – bekannt als NIS2 – verstärkt die Anforderungen an Cybersicherheit. Sie steht in einer Reihe europäischer Maßnahmen zur Stärkung der Cyber- und Informationssicherheit. Bereits 2016 trat die erste NIS-Richtlinie in Kraft. Sie verpflichtete Betreiber Kritischer Infrastrukturen und bestimmter digitaler Dienste zu Mindestmaßnahmen der Informationssicherheit und zur Meldung erheblicher Sicherheitsvorfälle. Mit der fortschreitenden Digitalisierung und einer wachsenden Bedrohungslage durch Cyberangriffe stieß dieser Rechtsrahmen jedoch zunehmend an seine Grenzen. Die EU verabschiedete deshalb Ende 2022 die umfassende Weiterentwicklung NIS2.
Diese Richtlinie verfolgt das Ziel, ein europaweit einheitlich hohes Cybersicherheitsniveau zu schaffen. Entsprechend wurden die Anforderungen an Governance, Risikomanagement, Lieferkettensicherheit, Krisenmanagement und die Meldepflichten verschärft. Gefordert wird nicht nur die Einführung von Schutzmaßnahmen, sondern auch deren nachvollziehbare Steuerung, Kontrolle und Dokumentation. Durch die starke Einbindung der Unternehmensleitung wird Cybersicherheit zudem ausdrücklich zur Führungsaufgabe. „KRITIS-Vorgaben betrachten vor allem einzelne kritische Dienstleistungen und Anlagen, NIS2 die Organisation als Ganzes“, sagt Claudia Topinka, Expertin für Informationssicherheit bei DATEV.
Ihre Wirkung entfaltet NIS2 jedoch nicht nur bei den unmittelbar betroffenen Einrichtungen, sondern auch entlang digitaler Wertschöpfungs- und Dienstleistungsketten. Hintergrund ist der deutlich stärkere Fokus auf Abhängigkeiten von externen Dienstleistern und Geschäftspartnern. Betroffene Unternehmen müssen daher bewerten, welche Risiken von diesen ausgehen und entsprechende Sicherheitsanforderungen vertraglich und organisatorisch absichern. Dadurch können auch Unternehmen und Kanzleien, die selbst nicht unter NIS2 fallen, vermehrt mit Sicherheitsfragebögen, Auditanfragen oder Nachweisforderungen ihrer Mandanten und Kunden konfrontiert werden. Mit NIS2 ist die Entwicklung allerdings nicht abgeschlossen. Die Richtlinie steht exemplarisch für eine europäische Regulierung, die Fragen der Digitalisierung, Informationssicherheit und Resilienz zunehmend in den Fokus rückt. Gleichzeitig sehen sich Unternehmen einer wachsenden Zahl weiterer regulatorischer Anforderungen gegenüber. Die Herausforderung besteht daher nicht nur in der Umsetzung der Regelwerke, sondern auch darin, den Überblick über ein zunehmend komplexes regulatorisches Umfeld zu behalten.
Für Kanzleien bedeutet das einen Perspektivwechsel. Datenschutz bleibt ein zentrales Element, wird aber Teil eines größeren Ganzen. Informationssicherheit, Datennutzung, digitale Resilienz und verantwortungsvoller Technologieeinsatz lassen sich immer weniger getrennt betrachten.
Diese Entwicklung spiegelt sich unmittelbar im Kanzleialltag wider. Der Einsatz Künstlicher Intelligenz wirft neue datenschutzrechtliche Fragen auf. Immer raffiniertere Cyberangriffe machen Informationssicherheit zur organisatorischen Aufgabe. Neue regulatorische Anforderungen müssen in bestehende Prozesse integriert werden. Datenschutz wird damit zunehmend zum verbindenden Element zwischen Recht, Organisation und Technologie.
Die Anforderungen an Kanzleien verändern sich nicht durch ein einzelnes Gesetz. Sie verändern sich, weil Europa den digitalen Rechtsrahmen weiterentwickelt. Wer diese Entwicklung versteht, kann regulatorische Anforderungen besser einordnen und die Digitalisierung seiner Kanzlei sicher und verantwortungsvoll gestalten.
KRITIS-Vorgaben betrachten vor allem einzelne kritische Dienstleistungen und Anlagen, NIS2 die Organisation als Ganzes."
CLAUDIA TOPINKA
Expertin Informationssicherheit bei DATEV
Unterstützungsangebote
- Mandanten-Info "Datenschutz-Grundverordnung (DS-GVO)"
- "Ganztagsberatung vor Ort "Der DATEV Datenschutzbeauftragte - Ihr persönlicher Begleiter."