KI-Tools im Treuhandbüro: Mandantendaten sorgfältig behandeln
Treuhandbüros und Steuerberater arbeiten täglich mit den sensibelsten Daten ihrer Mandanten: Lohnlisten, Jahresabschlüsse, private Vermögensverhältnisse. Gleichzeitig nutzen Mitarbeitende KI-Tools wie ChatGPT oder DeepL, oft ohne klare interne Regel. Dieser Artikel zeigt typische Risiken und organisatorische Prüfpunkte — als praxistauglichen Ausgangspunkt, nicht als rechtliche Einzelfallbeurteilung.
Das Problem: KI ist schon im Betrieb, bevor die Regel steht
In vielen Treuhandbüros ist KI bereits im Alltag angekommen: E-Mail-Zusammenfassungen, Textentwürfe, Übersetzungen. Das Problem entsteht, wenn Mandantendaten in externe KI-Systeme übertragen werden, ohne dass das bewusst entschieden wurde. ChatGPT und ähnliche Cloud-Dienste sind keine lokalen Systeme. Was einmal hochgeladen ist, kann nicht einfach zurückgeholt werden.
Beim Einsatz externer Cloud- oder KI-Dienste bleibt das Treuhandbüro für den datenschutzkonformen Umgang mit Personendaten verantwortlich. Nach den Hinweisen des EDÖB sind insbesondere Auftragsbearbeitung und Unterauftragsbearbeitung, Datensicherheit, Zweck und Datenminimierung sowie eine mögliche Bekanntgabe ins Ausland zu prüfen und vertraglich beziehungsweise organisatorisch abzusichern. Ob eine konkrete Nutzung zulässig ist, hängt vom Einzelfall, den betroffenen Daten, dem Zweck und den Anbieterbedingungen ab.
Typische Situationen mit KI-Risiko im Treuhandbüro
- Jahresabschluss-Texte: Mitarbeitende fügen Finanzzahlen in ChatGPT ein, um Kommentare zu formulieren — ohne zu wissen, ob der Anbieter die Daten für Training nutzt.
- Lohnblatt-Auswertungen: Excel-Dateien mit Lohndaten werden in KI-Tools zur Analyse hochgeladen.
- Mandanten-E-Mails: Anfragen werden mit persönlichen Details in ein KI-System kopiert, um schneller antworten zu können.
- Vertragsübersetzungen: Vertragsdokumente mit Namen und Finanzdaten werden via DeepL übersetzt.
Keine dieser Situationen lässt sich ohne Einzelfallprüfung pauschal als erlaubt oder verboten einstufen. Jede erfordert mindestens eine bewusste Risiko-, Vertrags-, Daten- und Schutzmassnahmenprüfung sowie eine klare interne Regel.
Welche KI-Nutzung ist im Treuhandbereich typischerweise risikoärmer?
Nicht jede KI-Nutzung hat dasselbe Risiko. Folgende Konstellationen sind typischerweise risikoärmer, müssen aber weiterhin zum konkreten Zweck, zur Technik und zu den vertraglichen Bedingungen passen:
- KI-Tools, die lokal auf dem eigenen Server laufen (kein Datenexport)
- Nutzung mit vollständig anonymisierten oder fiktiven Beispieldaten
- KI für allgemeine Recherchen und Wissensabfragen ohne Mandantenbezug
- Vertraglich und technisch geprüfte Enterprise-Dienste, wenn Auftragsbearbeitung, Unterauftragnehmer, Datenstandorte, Nutzung zu eigenen Zwecken, Löschung und Schutzmassnahmen zum konkreten Einsatz passen
Drei Schritte für eine praxistaugliche KI-Regelung
1. KI-Inventory erstellen
Fragen Sie intern: Welche KI-Tools nutzen wir bereits? Wer nutzt sie? Für welche Aufgaben? Viele Büros stellen fest, dass die Nutzung weiter verbreitet ist als erwartet. Ein einfaches Tool-Register schafft Übersicht.
2. Datenklassen festlegen
Definieren Sie, welche Daten als «sensibel» gelten und nie in externe KI-Tools dürfen (z. B. Lohn- und Vermögensdaten, Steuerdaten, Gesundheitsinformationen). Welche Daten sind unkritisch (allgemeine Brancheninformationen, Muster-Texte)? Diese Unterscheidung reicht für einen ersten Ausgangspunkt.
3. Kurze schriftliche Nutzungsregel
Eine einseitige interne Richtlinie ist besser als keine. Sie muss nicht juristisch perfekt sein — aber klar genug, dass Mitarbeitende wissen, was erlaubt ist und was nicht. Im Treuhandbereich genügt oft eine kurze «KI-Ampel»: Grün (erlaubt), Gelb (nur nach Prüfung), Rot (verboten).
Relevante Quellen und Ressourcen
- EDÖB — Cloud-Computing: offizielle Hinweise zu Auftragsbearbeitung, Datensicherheit, Auslandbekanntgabe und Anbieterprüfung
- Schweizer Treuhänder (TREUHAND|SUISSE): Berufsverband mit Merkblättern zu Datenschutz und Digitalisierung
- ISB — Informationssicherheit Bund: Leitlinien zur sicheren Cloud-Nutzung in regulierten Berufen
- KMU-Portal Datenschutz: praxisnahe Einführung ins Schweizer DSG für Kleinunternehmen
Wichtiger Hinweis
Dieser Artikel stellt keine Rechtsgarantie und keine Rechtsberatung dar. Für spezifische Compliance-Fragen und die rechtliche Beurteilung Ihres Einzelfalls konsultieren Sie bitte offizielle Quellen, Ihre Kantonale Datenschutzbeauftragte oder eine spezialisierte Anwaltskanzlei.
Nächster Schritt: Prüfen Sie in wenigen Minuten, welche KI-Regeln Ihr Unternehmen konkret braucht — mit dem kostenlosen KI-Regelcheck für KMU.
Nächster sinnvoller Schritt
Wenn die Regeln stehen: den ersten Büroprozess mit KI sauber umsetzen
Die KI-Regelmappe klärt Regeln, Rollen und Nachweise. Danach entsteht Nutzen dort, wo Büroarbeit jede Woche Zeit kostet: Kundenmails, Offerten, Protokolle, Rechnungen oder interne Standards.
Der Büro-KI-Check ist aktuell auf Schweizer KMU optimiert und als praktischer Einstieg gedacht.
