· Nachricht · Datenschutz
Kanzleien müssen externe Dienstleister kontrollieren
Steuerberater sollten sich bei der Auswahl und Kontrolle ihrer Auftragsverarbeiter nicht allein auf Zertifizierungen verlassen. Die Steuerberaterkammer Niedersachsen empfiehlt, die Umsetzung der vereinbarten Schutzmaßnahmen angemessen zu kontrollieren und entsprechende Nachweise zu dokumentieren. Das gilt bei der Auswahl, während der Zusammenarbeit und bei deren Beendigung. Eine ISO-27001-Zertifizierung ersetzt die erforderliche Kontrolle nicht.
Besondere Aufmerksamkeit – so die Kammer – ist beim Ende der Zusammenarbeit erforderlich. Sie verweist auf das BGH (11.11.25, VI ZR 396/24). Danach muss der Verantwortliche insbesondere sicherstellen, dass personenbezogene Daten nach Beendigung der Auftragsverarbeitung tatsächlich gelöscht oder zurückgegeben werden. Bleiben Daten entgegen den Vereinbarungen beim Dienstleister und werden später durch einen Cyberangriff abgegriffen und im Darknet veröffentlicht oder angeboten, kann bereits der Kontrollverlust einen immateriellen Schaden nach Art. 82 Abs. 1 DSGVO begründen.
Soweit konkrete Nachweise erforderlich sind, sollten Kanzleien ergänzende Unterlagen einholen. Die Kammer nennt detaillierte Beschreibungen der technischen und organisatorischen Maßnahmen, Prüf- und Auditberichte sowie Ergebnisse von Penetrationstests. Eine angemessene, dokumentierte Kontrolle kann helfen, Risiken für Mandantendaten frühzeitig zu erkennen und mögliche Haftungsfolgen zu reduzieren.
Weiterführender Hinweis
- Steuerberaterkammer Niedersachsen, „Steuerberater müssen Auftragsverarbeiter kontrollieren – Lehren aus aktuellen Cyberangriffen“, Mitteilung vom 24.9.2026.