KI-Tools im Treuhandbüro: Mandantendaten sorgfältig behandeln

Editorial image selected for the ki-regelmappe.ch article

Written by

in

KI-Tools im Treuhandbüro: Mandantendaten sorgfältig behandeln

Treuhandbüros und Steuerberater arbeiten täglich mit den sensibelsten Daten ihrer Mandanten: Lohnlisten, Jahresabschlüsse, private Vermögensverhältnisse. Gleichzeitig nutzen Mitarbeitende KI-Tools wie ChatGPT oder DeepL, oft ohne klare interne Regel. Dieser Artikel zeigt typische Risiken und organisatorische Prüfpunkte — als praxistauglichen Ausgangspunkt, nicht als rechtliche Einzelfallbeurteilung.

Das Problem: KI ist schon im Betrieb, bevor die Regel steht

In vielen Treuhandbüros ist KI bereits im Alltag angekommen: E-Mail-Zusammenfassungen, Textentwürfe, Übersetzungen. Das Problem entsteht, wenn Mandantendaten in externe KI-Systeme übertragen werden, ohne dass das bewusst entschieden wurde. ChatGPT und ähnliche Cloud-Dienste sind keine lokalen Systeme. Was einmal hochgeladen ist, kann nicht einfach zurückgeholt werden.

Beim Einsatz externer Cloud- oder KI-Dienste bleibt das Treuhandbüro für den datenschutzkonformen Umgang mit Personendaten verantwortlich. Nach den Hinweisen des EDÖB sind insbesondere Auftragsbearbeitung und Unterauftragsbearbeitung, Datensicherheit, Zweck und Datenminimierung sowie eine mögliche Bekanntgabe ins Ausland zu prüfen und vertraglich beziehungsweise organisatorisch abzusichern. Ob eine konkrete Nutzung zulässig ist, hängt vom Einzelfall, den betroffenen Daten, dem Zweck und den Anbieterbedingungen ab.

Typische Situationen mit KI-Risiko im Treuhandbüro

  • Jahresabschluss-Texte: Mitarbeitende fügen Finanzzahlen in ChatGPT ein, um Kommentare zu formulieren — ohne zu wissen, ob der Anbieter die Daten für Training nutzt.
  • Lohnblatt-Auswertungen: Excel-Dateien mit Lohndaten werden in KI-Tools zur Analyse hochgeladen.
  • Mandanten-E-Mails: Anfragen werden mit persönlichen Details in ein KI-System kopiert, um schneller antworten zu können.
  • Vertragsübersetzungen: Vertragsdokumente mit Namen und Finanzdaten werden via DeepL übersetzt.

Keine dieser Situationen lässt sich ohne Einzelfallprüfung pauschal als erlaubt oder verboten einstufen. Jede erfordert mindestens eine bewusste Risiko-, Vertrags-, Daten- und Schutzmassnahmenprüfung sowie eine klare interne Regel.

Welche KI-Nutzung ist im Treuhandbereich typischerweise risikoärmer?

Nicht jede KI-Nutzung hat dasselbe Risiko. Folgende Konstellationen sind typischerweise risikoärmer, müssen aber weiterhin zum konkreten Zweck, zur Technik und zu den vertraglichen Bedingungen passen:

  • KI-Tools, die lokal auf dem eigenen Server laufen (kein Datenexport)
  • Nutzung mit vollständig anonymisierten oder fiktiven Beispieldaten
  • KI für allgemeine Recherchen und Wissensabfragen ohne Mandantenbezug
  • Vertraglich und technisch geprüfte Enterprise-Dienste, wenn Auftragsbearbeitung, Unterauftragnehmer, Datenstandorte, Nutzung zu eigenen Zwecken, Löschung und Schutzmassnahmen zum konkreten Einsatz passen

Drei Schritte für eine praxistaugliche KI-Regelung

1. KI-Inventory erstellen

Fragen Sie intern: Welche KI-Tools nutzen wir bereits? Wer nutzt sie? Für welche Aufgaben? Viele Büros stellen fest, dass die Nutzung weiter verbreitet ist als erwartet. Ein einfaches Tool-Register schafft Übersicht.

2. Datenklassen festlegen

Definieren Sie, welche Daten als «sensibel» gelten und nie in externe KI-Tools dürfen (z. B. Lohn- und Vermögensdaten, Steuerdaten, Gesundheitsinformationen). Welche Daten sind unkritisch (allgemeine Brancheninformationen, Muster-Texte)? Diese Unterscheidung reicht für einen ersten Ausgangspunkt.

3. Kurze schriftliche Nutzungsregel

Eine einseitige interne Richtlinie ist besser als keine. Sie muss nicht juristisch perfekt sein — aber klar genug, dass Mitarbeitende wissen, was erlaubt ist und was nicht. Im Treuhandbereich genügt oft eine kurze «KI-Ampel»: Grün (erlaubt), Gelb (nur nach Prüfung), Rot (verboten).

Relevante Quellen und Ressourcen

Wichtiger Hinweis

Dieser Artikel stellt keine Rechtsgarantie und keine Rechtsberatung dar. Für spezifische Compliance-Fragen und die rechtliche Beurteilung Ihres Einzelfalls konsultieren Sie bitte offizielle Quellen, Ihre Kantonale Datenschutzbeauftragte oder eine spezialisierte Anwaltskanzlei.

Nächster Schritt: Prüfen Sie in wenigen Minuten, welche KI-Regeln Ihr Unternehmen konkret braucht — mit dem kostenlosen KI-Regelcheck für KMU.

Nächster sinnvoller Schritt

Wenn die Regeln stehen: den ersten Büroprozess mit KI sauber umsetzen

Die KI-Regelmappe klärt Regeln, Rollen und Nachweise. Danach entsteht Nutzen dort, wo Büroarbeit jede Woche Zeit kostet: Kundenmails, Offerten, Protokolle, Rechnungen oder interne Standards.

Büro-KI-Check starten

Der Büro-KI-Check ist aktuell auf Schweizer KMU optimiert und als praktischer Einstieg gedacht.