Aufbewahrung von Steuerunterlagen unter Beachtung des Datenschutzrechts
Die Bundessteuerberaterkammer (BStBK) hat Anfang des Jahres 2026 ihren FAQ-Katalog zur digitalen Aufbewahrung aktualisiert. Das Dokument behandelt handels- und steuerrechtliche Aufbewahrungspflichten nach HGB, AO und GoBD und greift dabei an mehreren Stellen datenschutzrechtlich relevante Fragestellungen auf.
Aufbewahrungsfristen und Grundprinzipien
Die Aufbewahrungsfristen betragen zehn Jahre für Jahresabschlüsse und Handelsbücher, acht Jahre für Buchungsbelege und Rechnungen (ab 2025) sowie sechs Jahre für sonstige Unterlagen. Die BStBK empfiehlt aus Gründen der Rechtssicherheit – insbesondere im Hinblick auf steuerstrafrechtliche Exkulpationsmöglichkeiten und Fördermittelrecht – eine einheitliche Frist von mindestens zehn Jahren anzuwenden. Anlauf- und Ablaufhemmungen nach §§ 170, 171 AO können die Fristen erheblich verlängern.
Digitaler Jahresabschluss und elektronische Signatur
Jahresabschlüsse, die originär elektronisch aufgestellt und qualifiziert elektronisch signiert wurden, sind als Original digital aufzubewahren. In Papierform erstellte Abschlüsse hingegen müssen weiterhin im Original in Papierform verbleiben – ein ersetzendes Scannen ist hier unzulässig. Sonstige Unterlagen können GoBD-konform digitalisiert und elektronisch aufbewahrt werden. Die eIDAS-Verordnung unterscheidet dabei drei Signaturarten mit unterschiedlicher Beweiskraft; die qualifizierte elektronische Signatur ist der handschriftlichen Unterschrift rechtlich gleichgestellt.
DS-GVO-Schnittstellen: Löschfristen, Schwärzen und Drittlandtransfers
Der FAQ-Katalog widmet einen eigenen Abschnitt datenschutzrechtlichen Anforderungen im Aufbewahrungskontext. Das Speicherbegrenzungsgebot nach Art. 5 Abs. 1 lit. e DS-GVO steht in einem Spannungsverhältnis zu gesetzlichen Aufbewahrungspflichten, die als Rechtsgrundlage nach Art. 6 Abs. 1 lit. c DS-GVO dienen. Vor Löschvorgängen ist stets eine organisatorische Freigabe einzuholen; automatisierte Löschungen nach Fristablauf sind ohne vorherige Prüfung unzulässig. Bei Betriebsprüfungen sind Datenzugriffe inhaltlich und zeitlich zu begrenzen; nicht prüfungsrelevante personenbezogene Daten sind durch geeignete Zugriffsschränken oder digitales Schwärzen zu schützen. Für die Auslagerung an Drittlandsanbieter gelten die Anforderungen aus Kapitel 5 DS-GVO sowie die Folgen der Schrems-II-Entscheidung des EuGH – eine Einzelfallprüfung des Schutzniveaus bleibt zwingend erforderlich.
(Foto: Wolfilser – stock.adobe.com)
Letztes Update:07.03.26
Das könnte Sie auch interessieren
-
Folge 96: Legal AI zwischen Vollkornbrot und Burger: Warum generative KI nicht alles ist
„Es kommt darauf an.“ Das ist eine Lieblingsantwort von Juristen. Sie ist oft unbefriedigend, aber ebenso oft richtig.Bei der Frage, ob und wofür man in der Rechtsberatung ein digitales Hilfsmittel einsetzt – etwa ein sogenanntes deterministisches Expertensystem, das sich mit Vollkornbrot vergleichen lässt, oder eine generative KI, die eher einem „AI-Burger“ entspricht –, kommt es
Mehr erfahren -
Umgang mit E-Mail-Postfächern bei Abwesenheit und Ausscheiden von Beschäftigten
Der Umgang mit personalisierten E-Mail-Konten ausgeschiedener oder länger abwesender Mitarbeitender zählt zu den häufig nachgefragten Beratungsthemen im Beschäftigtendatenschutz. Im Zentrum steht die Frage, ob und unter welchen Voraussetzungen Arbeitgeber:innen auf betroffene Postfächer zugreifen dürfen. Prävention durch klare Prozesse Verantwortliche sollten datenschutzrechtlichen Konflikten bereits durch organisatorische Weichenstellungen vorbeugen. Zu prüfen ist zunächst, ob personalisierte Postfächer überhaupt
Mehr erfahren -
Auskunftsrecht nach Art. 15 DS-GVO gegenüber Rechtsanwält:innen
Beschwerden über unbeantwortete oder unvollständig beantwortete Auskunftsersuchen gegenüber Kanzleien und Einzelanwält:innen gehören zu den regelmäßig auftretenden Fallkonstellationen der Aufsichtspraxis. Im Fokus steht zumeist die Frage der Reichweite des Auskunftsrechts betroffener Personen gegenüber Berufsgeheimnisträger:innen. Grundsatz: DS-GVO gilt auch für Rechtsanwält:innen Rechtsanwält:innen unterliegen als Verantwortliche im Sinne der DS-GVO grundsätzlich uneingeschränkt deren Vorgaben und müssen geeignete Maßnahmen
Mehr erfahren

