artax

Datenschutzerklärung

Entwurfsvermerk: Diese Fassung bildet den derzeit dokumentierten technischen Stand ab. Sie unterliegt vor ihrer rechtlichen Freigabe der Prüfung durch die Kanzlei. Noch zu klärende Punkte sind ausdrücklich gekennzeichnet.

1. Verantwortlicher

artax
Jürgen Bächle, Steuerberater
Fachberater für Internationales Steuerrecht
Zur Villa 10
79761 Waldshut-Tiengen
Deutschland

Telefon: +49 7741 9290 0
E-Mail: info@artax.com

Datenschutzbeauftragter: Tim Cilensek, E-Mail: tim.cilensek@artax.com

2. Zwecke

Öffentlicher Wegweiser: Die Anleitungen sind ohne Anmeldung nutzbar. Bei einer Nutzung ohne bestehende Portal-Sitzung werden beim gewöhnlichen Seitenabruf ausschließlich technisch erforderliche Server-Protokolldaten verarbeitet, um die Seiten auszuliefern und den sicheren Betrieb zu gewährleisten.

Zwei Anleitungen enthalten ein YouTube-Video. Vor einem aktiven Klick auf „Video laden“ stellt die Anwendung keine Verbindung zu YouTube oder Google her. Erst mit dem Klick lädt der Browser das Video von youtube-nocookie.com.

Geschütztes Portal: Nach der Anmeldung dient das Portal der Mandatskommunikation über Nachrichten, dem Austausch von Dokumenten, der Darstellung von Terminen und Fristen sowie dem Bearbeitungsstand. Der Notfall- und Nachlassordner speichert ausschließlich Metadaten und die Angabe, wo sich ein Original befindet; artax verwahrt dort keine Originale, Passwörter oder Kryptoschlüssel. Weitere Zwecke sind die Verwaltung der Zugänge und Mandatszuordnungen sowie die Protokollierung sicherheitsrelevanter Vorgänge.

3. Rechtsgrundlagen

Die folgende Zuordnung ist ein Vorschlag und vor der rechtlichen Freigabe durch die Kanzlei zu prüfen.

  • Art. 6 Abs. 1 lit. b DSGVO für Verarbeitungen, die zur Durchführung des Mandatsverhältnisses erforderlich sind, insbesondere Kommunikation, Dokumentenaustausch, Termine, Fristen und Bearbeitungsstände.
  • Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den jeweils anwendbaren gesetzlichen Pflichten, insbesondere § 147 AO und § 66 StBerG.
  • Art. 6 Abs. 1 lit. f DSGVO für den sicheren und störungsfreien technischen Betrieb sowie die dafür erforderliche Protokollierung. Das berechtigte Interesse liegt in der IT-Sicherheit, der Fehleranalyse und dem Schutz vor Missbrauch.

4. Datenkategorien

  • Stammdaten: Name und E-Mail-Adresse.
  • Ansprechpartnerdaten: Kanzleimitarbeiter können für die Anzeige gegenüber ihren zugeordneten Mandanten eine Kontakt-E-Mail-Adresse, eine Telefonnummer und ein Profilbild hinterlegen.
  • Zugangsdaten: Das Passwort wird ausschließlich als Argon2id-Hash gespeichert. Das TOTP-Geheimnis für den zweiten Faktor wird mit AES-256-GCM verschlüsselt gespeichert.
  • Passkeys (optional): Wer sich mit Fingerabdruck, Gesichtserkennung oder Geräte-PIN anmelden möchte, kann einen Passkey einrichten. Gespeichert werden dabei nur der öffentliche Schlüssel, eine Kennung, ein Zähler, die selbst gewählte Gerätebezeichnung sowie die Zeitpunkte von Einrichtung und letzter Verwendung. Biometrische Daten werden dabei nicht verarbeitet. Fingerabdruck oder Gesichtsscan verlassen Ihr Gerät nicht und erreichen uns nie; sie dienen allein dazu, Ihr Gerät zu entsperren. Der private Schlüssel bleibt ebenfalls auf dem Gerät. Ein Passkey ist freiwillig und jederzeit im Portal entfernbar; Passwort und Zweitfaktor bleiben unabhängig davon nutzbar.
  • Inhaltsdaten: Nachrichten, Dokumente, Termine und Fristen, Vorgänge und Bearbeitungsstände sowie die Metadaten der Notfalleinträge.
  • Protokolldaten: Das AuditLog enthält Metadaten zu sicherheitsrelevanten Vorgängen, jedoch keine Dokument- oder Nachrichteninhalte. Soweit dort IP-Adressen verarbeitet werden, werden sie ausschließlich gehasht gespeichert. Die vorgeschalteten nginx-Zugriffsprotokolle enthalten dagegen IP-Adressen im Klartext; Einladungspfade sind vom Zugriffsprotokoll ausgenommen.
  • Mitteilungen auf dem Gerät: Nur wenn Sie sie selbst einschalten: die vom Browser vergebene Zustelladresse des Geräts, eine grobe Gerätebezeichnung (etwa „Chrome unter Windows") und der Zeitpunkt der letzten Zustellung.
  • Zugangsnachweis: Bei Dokumenten wird der Zeitpunkt des ersten Abrufs durch die Empfängerseite als erstmalsAngesehenAm gespeichert.

5. Empfänger und Auftragsverarbeiter

Portal-Inhalte sind nur für die jeweils berechtigten Nutzer und die dem Mandat ausdrücklich zugeordneten Kanzleimitarbeiter zugänglich. Ein Administrationszugang erhält nicht allein aufgrund seiner Verwaltungsrechte Zugriff auf Mandatsinhalte.

Das Portal wird bei der Hetzner Online GmbH in einem Rechenzentrum in Nürnberg, Deutschland, betrieben.

Offener Punkt: Der nach Art. 28 DSGVO erforderliche Auftragsverarbeitungsvertrag mit Hetzner ist nach dem dokumentierten Projektstand noch nicht geschlossen. Dieser Abschnitt ist nach Abschluss und rechtlicher Prüfung zu ergänzen.

Für den Versand der Benachrichtigungsmails nutzt das Portal das Microsoft 365 der Kanzlei; technischer Absender ist portal@artax.com. An Microsoft werden dabei die Empfängeradresse, der Versandzeitpunkt sowie Betreff und Text der Benachrichtigung übermittelt. Portalinhalte gelangen dabei nicht an Microsoft, weil diese Mails bewusst keine enthalten (siehe unten). Grundlage ist die bestehende Auftragsverarbeitung im Rahmen des von der Kanzlei genutzten Microsoft 365; ein weiterer Dienstleister wird für den Mailversand nicht eingeschaltet.

Zur internen Arbeitsorganisation lässt die Kanzlei den Schriftwechsel zwischen Mandanten und Kanzlei daraufhin einordnen, ob darin die Bitte um eine zusätzliche Leistung stehen könnte. Dafür werden Betreff und Text der jeweiligen Mail an Anthropic PBC, einen Anbieter mit Sitz in den USA, übermittelt und dort von einem Sprachmodell eingeordnet. Zurück kommen ausschließlich eine Einordnung und ein wörtliches Zitat aus derselben Mail. Das Ergebnis ist nur für die Kanzleileitung und die Administration sichtbar, nicht für Mandanten, und es entsteht daraus weder ein Vorgang noch eine Frist: Ob etwas veranlasst wird, entscheidet ausschließlich ein Mensch. Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO findet nicht statt.

Offener Punkt: Für diese Übermittlung sind nach dem dokumentierten Projektstand noch zu klären: der Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO, die Grundlage der Übermittlung in ein Drittland nach Kapitel V (Art. 44 ff. DSGVO) sowie die Verpflichtung des Anbieters zur Verschwiegenheit nach § 62a Abs. 3 StBerG. Dieser Abschnitt ist nach rechtlicher Prüfung zu ergänzen.

Wer Mitteilungen auf einem Gerät selbst einschaltet, erhält zusätzlich zur Mail eine kurze Mitteilung über den Push-Dienst des jeweiligen Browserherstellers - je nach Browser Google, Apple, Mozilla oder Microsoft. Die Mitteilung wird ohne Inhalt versendet: Der Push-Dienst erfährt nur die Zustelladresse des Geräts und dass zu einem bestimmten Zeitpunkt eine Mitteilung dorthin geht. Die Mitteilungen lassen sich jederzeit auf der Seite „Anmeldung & Sicherheit" oder in den Browsereinstellungen ausschalten; die Zustelladresse wird dann gelöscht. Die Mails bleiben davon unberührt.

Offener Punkt: Für die Mitteilungen sind nach dem dokumentierten Projektstand noch rechtlich zu prüfen: die Rechtsgrundlage (Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 TDDDG) sowie eine mögliche Übermittlung in ein Drittland durch die Push-Dienste der Browserhersteller (Kapitel V, Art. 44 ff. DSGVO).

Beim aktiven Laden eines eingebetteten Videos wird eine Verbindung zu YouTube über youtube-nocookie.com hergestellt. Ohne diesen Klick erfolgt aus dem Wegweiser heraus kein Abruf bei YouTube.

Benachrichtigungsmails enthalten bewusst keine Nachrichten, Dokumenttitel, Beträge oder Fristen, sondern nur einen Hinweis auf das Portal. Grund dafür ist insbesondere das Berufsgeheimnis nach § 203 StGB; vertrauliche Inhalte verbleiben im geschützten Portal.

6. Speicherdauer

Für steuerlich und berufsrechtlich aufbewahrungspflichtige Unterlagen gelten insbesondere § 147 AO und § 66 StBerG. Welche Portal-, Audit- und nginx-Protokolldaten diesen Pflichten im Einzelnen unterliegen und wann andere Daten zu löschen sind, muss in einem Löschkonzept festgelegt werden.

Offener Punkt: Das Löschkonzept und damit die konkreten Speicher- und Löschfristen sind noch nicht festgelegt. An dieser Stelle wird deshalb keine Dauer zugesagt; die Angaben sind nach Abschluss der rechtlichen und organisatorischen Festlegung zu ergänzen.

7. Betroffenenrechte

Betroffene Personen haben nach Maßgabe der DSGVO insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Gesetzliche Aufbewahrungspflichten können einer Löschung im Einzelfall entgegenstehen. Zur Ausübung der Rechte genügt eine Nachricht an die oben genannten Kontaktdaten.

8. Beschwerderecht

Betroffene Personen können sich nach Art. 77 DSGVO bei einer Datenschutzaufsichtsbehörde beschweren. Für den Sitz des Verantwortlichen in Baden-Württemberg ist zuständig: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg.

9. Sicherheit

Das Portal wird über HTTPS bereitgestellt. Die Anmeldung verlangt Passwort und TOTP-Zweitfaktor. Mandatsinhalte werden serverseitig auf ausdrückliche Zuordnungen begrenzt; Dokumente liegen außerhalb des Web-Roots und werden nur über eine zugriffsgeprüfte Route ausgeliefert. Sicherheitsrelevante Vorgänge werden ohne Dokumenten- oder Nachrichteninhalte protokolliert.

Diese Maßnahmen dienen dem Schutz der Vertraulichkeit, Integrität und Verfügbarkeit der Daten. Sie ersetzen nicht die noch offene rechtliche und organisatorische Gesamtprüfung.

10. Cookies

Für die Anmeldung und die geschützte Sitzung verwendet Auth.js ausschließlich technisch notwendige Cookies. Dazu gehören das Sitzungscookie und während des Anmeldevorgangs ein Cookie für die sichere Rückleitung zum vorgesehenen Ziel. Die Anwendung selbst setzt keine Tracking-, Analyse- oder Marketingcookies ein. Für die technisch notwendigen Cookies ist keine Einwilligungsabfrage erforderlich. Das erst nach einem aktiven Klick geladene YouTube-Video ist oben gesondert beschrieben.