Wissen · Dateiaustausch

Sicherer Dateiaustausch zwischen Kanzlei und Mandant

Was DSGVO und Berufsrecht verlangen, warum der E-Mail-Anhang daran scheitert und welche Maßnahmen einen Austausch praktisch absichern.

DSGVO-konform·Zugriffsprotokoll·Hosting in Deutschland

Sicherer Dateiaustausch bezeichnet die Übermittlung von Unterlagen zwischen Steuerkanzlei und Mandant über einen geschützten Kanal statt per E-Mail-Anhang. Kennzeichnend sind verschlüsselte Übertragung, ein Zugriffsschutz je Empfänger, ein Protokoll über jeden Abruf und eine definierte Löschfrist. Rechtlicher Rahmen sind Art. 32 DSGVO und die berufsrechtliche Verschwiegenheitspflicht.

Art. 32 DSGVO
Rechtsgrundlage
§ 203 StGB, § 57 StBerG
Berufsrecht
Verschlüsselung, Protokoll, Frist
Kernmerkmale
Sidney Nik, LL.M.

Von · Steuerberater, Co-Founder der docunest GmbH

Steuerberater und Co-Founder von docunest. Schreibt über die berufs- und datenschutzrechtlichen Fragen des Kanzleialltags.

Fachlich geprüft von Baktash Hossainzadeh, Co-Founder und Geschäftsführer.

Veröffentlicht am · Zuletzt aktualisiert am

Warum ist der E-Mail-Anhang für Mandantenunterlagen problematisch?

Welche Anforderungen muss ein sicherer Austausch erfüllen?

Was bedeutet die Verschwiegenheitspflicht für die Anbieterwahl?

Welche Austauschwege braucht eine Kanzlei im Alltag?

Quellen und Rechtsstand

  • Datenschutz-Grundverordnung, Art. 5 Abs. 1 lit. e und f, Art. 28, Art. 32
  • Strafgesetzbuch, § 203 Abs. 1 Nr. 3 und Abs. 3 (Verletzung von Privatgeheimnissen, Einbeziehung mitwirkender Personen)
  • Steuerberatungsgesetz, § 57 Abs. 1 (allgemeine Berufspflichten)
  • Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder, Orientierungshilfe zum Versand personenbezogener Daten per E-Mail

Stand: August 2026

Dieser Beitrag gibt den Rechtsstand zum genannten Datum allgemein wieder und ersetzt keine Beratung im Einzelfall.

Häufige Fragen zum Dateiaustausch mit Mandanten

Die Fragen, die vor der Ablösung des E-Mail-Anhangs regelmäßig aufkommen.

Darf eine Steuerkanzlei Mandantenunterlagen per E-Mail verschicken?
Ein pauschales Verbot gibt es nicht, aber Art. 32 DSGVO verlangt Maßnahmen, die zum Risiko passen. Mandantenunterlagen einer Steuerkanzlei enthalten regelmäßig sensible wirtschaftliche und persönliche Daten, sodass die Aufsichtsbehörden für solche Fälle mindestens eine Transportverschlüsselung und bei hohem Risiko eine Ende-zu-Ende-Verschlüsselung erwarten. Ein unverschlüsselter Anhang an eine beliebige Adresse erfüllt das nicht.
Reicht ein passwortgeschütztes ZIP-Archiv aus?
Nur bedingt. Ein ZIP mit starkem Passwort schützt den Inhalt zwar auf dem Transportweg, aber das Passwort wandert in der Praxis oft über denselben Kanal oder per SMS ohne Bezug zum Empfänger. Außerdem fehlen Zugriffsprotokoll, Rückrufmöglichkeit und Löschfrist: Einmal versendet, liegt die Datei unbegrenzt im Postfach des Empfängers und in jedem Backup, das dieses Postfach erfasst.
Was verlangt die DSGVO konkret bei der Übermittlung?
Art. 5 Abs. 1 lit. f DSGVO nennt Integrität und Vertraulichkeit als Grundsatz, Art. 32 konkretisiert ihn. Dort sind Verschlüsselung und Pseudonymisierung ausdrücklich als geeignete Maßnahmen aufgeführt, ebenso die Fähigkeit, Vertraulichkeit und Verfügbarkeit dauerhaft sicherzustellen. Maßstab ist das Risiko für die betroffene Person, nicht der Aufwand für die Kanzlei.
Welche Rolle spielt die berufsrechtliche Verschwiegenheit?
Steuerberater gehören zu den Berufsgeheimnisträgern nach § 203 Abs. 1 StGB, die Verschwiegenheitspflicht ergibt sich zusätzlich aus § 57 Abs. 1 StBerG. Wer technische Dienstleister einbindet, muss diese nach § 203 Abs. 3 StGB sorgfältig auswählen und zur Verschwiegenheit verpflichten. Datenschutzrechtlich kommt ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO hinzu.
Wie lange sollten Dateien im Portal verfügbar bleiben?
So lange wie nötig und so kurz wie möglich. Bewährt hat sich eine Ablauffrist je Vorgang, etwa 7, 14 oder 30 Tage, nach der der Zugang automatisch erlischt. Das begrenzt den Schaden bei einem kompromittierten Postfach und setzt den Grundsatz der Speicherbegrenzung aus Art. 5 Abs. 1 lit. e DSGVO praktisch um. Die Aufbewahrung der Unterlagen selbst bleibt davon unberührt, sie erfolgt in der Kanzleiablage.
Was muss ein Zugriffsprotokoll enthalten?
Nachvollziehbar sein muss, wer wann auf welche Datei zugegriffen hat. docunest protokolliert je Empfänger den Zeitpunkt des Abrufs und die heruntergeladene Datei und zeigt der Kanzlei, ob ein Vorgang bereits geöffnet wurde. Damit lässt sich im Streitfall belegen, dass Unterlagen zugestellt und abgerufen wurden, was per E-Mail ohne Lesebestätigung kaum möglich ist.

Dateiaustausch in der eigenen Kanzlei einrichten

Unterlagen bereitstellen, Dokumente anfordern, Zugriffe nachweisen.

DSGVO-konform·Hosting in Deutschland·DATEV-Integration