Sicherheit

Wo Ihre Mandantendaten liegen.

Mandantendaten sind Berufsgeheimnis. Deshalb steht hier, welchen Weg sie nehmen, wer sie außer uns verarbeitet, was in die USA gehen kann, welche Verträge gelten und was davon noch offen ist.

Stand 29.09.2026

Datenfluss

Der Weg Ihrer Daten.

Von Ihrem Browser bis in Ihr DATEV, in sechs Schritten. Bei jedem steht, wo die Daten liegen und wer sie sieht.

01 · Browser

Sie arbeiten im Browser.

Für Sachbearbeiter installieren Sie nichts. Die Verbindung ist mit TLS verschlüsselt. Sie melden sich mit E-Mail-Adresse und Passwort oder mit einem Einmalcode an. Neue Passwörter prüfen wir gegen bekannte Datenlecks, Sitzungen enden nach sieben Tagen ohne Nutzung.

02 · Arbeitsplatz

Ihr Arbeitsplatz steht in Deutschland.

Jedes Mitglied Ihrer Kanzlei hat einen eigenen Arbeitsplatz auf einem gemieteten Server in einem Rechenzentrum in Deutschland, mit eigenem Netz und eigenen Datenträgern. Dateien, Verläufe und gelesene DATEV-Daten liegen dort. Arbeitsplätze anderer Personen und Kanzleien sind von dort nicht erreichbar, das Internet dagegen schon. Auch die Verwaltung läuft in diesem Rechenzentrum; Datenbank und Arbeitsplätze sichern wir täglich.

03 · Sprachmodell

Das Sprachmodell arbeitet, ohne zu lernen.

Für jeden Arbeitsschritt gehen Auftrag, Verlauf und gelesene Daten an das Sprachmodell. Sein Anbieter sitzt in Deutschland und verarbeitet nach seinem Vertrag vorrangig in der EU und im EWR. Derselbe Vertrag lässt für die Verarbeitung auch einen Dienstleister in der Schweiz und die irische Tochter eines US-Konzerns zu; seine Beschreibung der Maßnahmen nennt für bestimmte Modelle Rechenzentren in den USA. Ob das von uns eingesetzte Modell dazugehört, hat er uns nicht bestätigt. Er nutzt Ihre Daten nicht zum Training. Inhalte speichert er nach einer Anfrage nicht, außer bei gesetzlicher Pflicht, zur Erkennung von Missbrauch und Betrug oder für Sicherheit und Stabilität seines Dienstes, dann nur so lange wie nötig. Wir erfassen nur den Verbrauch, ohne Inhalte.

04 · Freigabe

Verbindungen nur mit Ihrer Freigabe.

Bevor der Sachbearbeiter eine Verbindung wie DATEV aufruft, zeigt er Ihnen eine Freigabe-Karte mit Werkzeug, Verbindung und Inhalt in Klartext. Lesen erlauben Sie einmal oder dauerhaft für sich. Dauerhaft gilt für alles Lesen über die Verbindungen Ihrer Kanzlei, auch für die Websuche; solche Aufrufe laufen danach ohne Karte. Schreibende Aufrufe wie ein Buchungsstapel fragen jedes Mal. Mehrere Aufrufe hinter einer Karte zu bündeln, ist technisch gesperrt. Was er in seinem Arbeitsplatz selbst tut, etwa Dateien bearbeiten oder Befehle ausführen, auch solche mit Zugriff auf das Internet, läuft ohne Karte.

05 · DATEV-Schnittstelle

Über einen geprüften Schnittstellenpartner.

Ihr DATEV erreicht der Sachbearbeiter über die Schnittstelle eines Partners, dessen Anbindung an DATEVconnect die DATEV eG geprüft hat. Seine Server stehen in Deutschland und Frankreich, den Vertrag zur Auftragsverarbeitung mit ihm schließt Ihre Kanzlei selbst. Die Zugangsdaten Ihrer Kanzlei für die Schnittstelle speichern wir mit AES-256-GCM verschlüsselt; Ihr Arbeitsplatz bekommt sie nicht zu sehen. Die Anmeldedaten Ihrer DATEV-Benutzer erhalten wir nicht.

06 · Ihr DATEV

Offen in DATEV. Festschreiben tun Sie.

Er liest Journal, Summen und Salden, offene Posten und Kontenplan. Ein freigegebener Buchungsstapel kommt offen in DATEV an, nicht festgeschrieben; Sie prüfen und verarbeiten ihn dort. Jede Übertragung vermerken wir mit Kennung und Ergebnis. Festschreiben, löschen oder Mandanten anlegen kann der Sachbearbeiter nicht, dafür hat er keine Werkzeuge.

Weitere Dienste

Was in die USA geht.

Neben dem Weg oben erhalten vier Dienste Daten. Drei davon übermitteln in die USA; Inhalte aus Ihrem Arbeitsplatz bekommt von diesen dreien nur die Websuche, und nur, wenn Ihre Kanzlei sie wünscht. Wo das Sprachmodell verarbeitet, steht in Schritt 03.

USA · Data Privacy Framework

E-Mails der Verwaltung

Anmeldecodes, Einladungen, Links zum Zurücksetzen des Passworts, Vertragskopien und Warnungen zur Kostengrenze verschickt ein E-Mail-Dienstleister in den USA. Er erhält Namen und E-Mail-Adressen Ihrer Mitglieder und den Inhalt dieser E-Mails, keine Inhalte aus Arbeitsplätzen, und speichert E-Mails 30 Tage. Grundlage sind das EU-US Data Privacy Framework und Standardvertragsklauseln.

Irland und USA

Zahlungsabwicklung

Ihre Zahlungen wickelt ein Zahlungsdienstleister mit Vertragspartner in Irland ab. Er erhält Kanzleiname, Rechnungsanschrift und Rechnungs-E-Mail, USt-IdNr., die Verbrauchsmengen für die Rechnung und die Zahlungsdaten, die Sie direkt bei ihm eingeben, keine Inhalte aus Arbeitsplätzen. Daten können an seine Konzerngesellschaft in den USA gehen, auf Grundlage des Data Privacy Framework und von Standardvertragsklauseln. Zur Betrugsabwehr handelt er als eigener Verantwortlicher.

USA · nur auf Wunsch

Websuche

Die Websuche ist aus. Wünscht Ihre Kanzlei sie, gehen Suchbegriffe und aufgerufene Adressen an einen Suchdienst in den USA, ohne den Namen Ihrer Kanzlei oder Ihrer Person. Mit ihm besteht kein Vertrag zur Auftragsverarbeitung, er ist nicht unter dem Data Privacy Framework zertifiziert, und seine Nutzungsbedingungen erlauben ihm, Eingaben auch für eigene Zwecke einschließlich Training zu nutzen.

Suchen fragt er über die Karte an. Haben Sie Lesen dauerhaft erlaubt, auch bei DATEV, sendet er Suchbegriffe und Adressen ohne vorherige Ansicht. Eine Sperre hält Suchbegriffe mit Steuernummer, Steuer-ID, USt-IdNr. oder IBAN zurück, ebenso solche mit dem Namen oder einer mindestens fünfstelligen Nummer eines Mandanten, den der Sachbearbeiter aus Ihrer DATEV-Mandantenliste gelesen hat. Sie erkennt nicht jede Schreibweise. Soll nichts mit Mandantenbezug an den Suchdienst gehen, lassen Sie die Websuche aus oder erlauben Sie Lesen nur einzeln.

Frankreich · nur beim Diktieren

Diktat

Diktieren Sie, geht die Aufnahme an einen Spracherkennungsdienst mit Sitz in Frankreich und kommt als Text zurück. Er verarbeitet standardmäßig in der EU, kann Daten je nach Funktion aber vorübergehend an Dienstleister außerhalb der EU geben. Eingaben und Ergebnisse bewahrt er bis zu 30 Tage zur Missbrauchserkennung auf. Zur Verschwiegenheit ist er nicht verpflichtet, und eine Nutzung zum Training schließen wir für das Diktat noch nicht vertraglich aus. Wir speichern die Aufnahme nicht.

Verbindungen, die Ihre Kanzlei selbst anlegt, ruft der Sachbearbeiter ebenfalls über die Karte auf; die Verträge dafür schließt Ihre Kanzlei. Stellt sie eine solche Verbindung direkt bereit, erkennt er schreibende Werkzeuge derzeit nur an einem Namen, der auf ein Schreibverb wie senden, anlegen oder löschen endet. Andere Werkzeuge gelten dann als lesend und laufen nach einer dauerhaften Lesefreigabe ohne Karte. Zu dieser Website und zur Terminbuchung steht alles in der Datenschutzerklärung.

Verträge

Was wir vertraglich zusagen.

Mit jeder Kanzlei schließen wir drei Verträge: die Allgemeinen Geschäftsbedingungen, den AV-Vertrag und die Verschwiegenheitsvereinbarung. Sie nehmen sie nach der Anmeldung in der Verwaltung an und erhalten die Ausfertigungen als PDF per E-Mail.

AV-Vertrag nach Art. 28 DSGVO

Wir verarbeiten Ihre Daten nur nach Ihrer Weisung, zu keinem eigenen Zweck und nicht zum Training von KI-Modellen. Die technischen und organisatorischen Maßnahmen stehen in Anlage 1. Sie dürfen die Einhaltung überprüfen.

Verschwiegenheit nach § 62a StBerG

Die Artesiana GmbH verpflichtet sich gegenüber Ihrer Kanzlei in Textform zur Verschwiegenheit, mit Belehrung über die Strafbarkeit nach § 203 StGB. In Arbeitsplätze sehen wir nur, wenn sicherer Betrieb oder Fehlerbehebung es erfordern oder Sie es anfordern.

Unsere Unterauftragsverarbeiter, auch der Anbieter des Sprachmodells, sind derzeit nicht nach § 203 StGB zur Verschwiegenheit verpflichtet. Die Vorgabe des § 62a Abs. 3 Satz 2 Nr. 3 StBerG ist für sie damit noch nicht erfüllt. So steht es auch in der Vereinbarung; sobald sich das ändert, teilen wir es Ihnen in Textform mit.

Unterauftragsverarbeiter mit Namen

Jeder Unterauftragsverarbeiter steht mit Name, Anschrift und Verarbeitungsort in Anlage 2 zum AV-Vertrag, mit jedem besteht ein Vertrag nach Art. 28 DSGVO. Nach der Anmeldung finden Sie die Liste in der Verwaltung unter „Sicherheit und Verträge“. Einen neuen kündigen wir mindestens vier Wochen vorher an; Sie können aus wichtigem datenschutzrechtlichem Grund widersprechen.

Zertifizierungen und Nachweise unserer Partner

  • ISO/IEC 27001:2022Rechenzentrum, DATEV-Schnittstelle, Diktat
  • C5:2020 Typ 2Rechenzentrum, Testat nach BSI-Kriterien
  • ISO/IEC 27017:2015DATEV-Schnittstelle
  • ISO/IEC 27701:2019Diktat
  • SchnittstellenprüfungDATEV-Schnittstelle, durch die DATEV eG
  • Hosted in EuropeDATEV-Schnittstelle, Siegel des BITMi

Alle gezeigten Zertifikate, Testate und Prüfungen sind Nachweise unserer Infrastruktur- und Schnittstellenpartner (Rechenzentrum, DATEV-Schnittstelle, Diktat), nicht der Artesiana GmbH; die Partner sind im AV-Vertrag namentlich aufgeführt. Die Schnittstellenprüfung der DATEV eG betrifft die technische Anbindung an DATEVconnect, sie ist keine Sicherheitsprüfung. Die Artesiana GmbH hält derzeit keine eigene Zertifizierung. Nachweise auf Anfrage.

Unterlagen und Kontakt

Prüfen Sie selbst.

Verträge, Maßnahmen und Nachweise schicken wir Ihnen gern vorab, auch vor einem Gespräch.

Unterlagen

Unterlagen anfordern

Kreuzen Sie an, was Sie brauchen. Ihr E-Mail-Programm öffnet eine fertige Anfrage an info@artesiana.de; über diese Website wird nichts gesendet.

Sicherheitslücken

Eine Schwachstelle gefunden?

Bitte melden Sie sie vertraulich an info@artesiana.de, Betreff „[Sicherheit]“ mit kurzer Beschreibung, gern auf Deutsch oder Englisch. Wir bestätigen den Eingang innerhalb von drei Werktagen. Ein Prämienprogramm gibt es nicht.

Fragen zum Datenschutz beantwortet die Geschäftsführung unter derselben Adresse.

security.txt nach RFC 9116
Fragen

Häufige Fragen zur Sicherheit.

Stand 29.09.2026. Verbindlich sind die Verträge mit Ihrer Kanzlei.