KI-Dokumentenverarbeitung in Deutschland: DSGVO, GoBD und Aufbewahrung
Welche Punkte Sie bei KI-Dokumentenverarbeitung prüfen können: Region, Auftragsverarbeitung, Löschung, Training, Aufbewahrung nach § 147 AO und die GoBD.
· Plurali
Ob KI-Dokumentenverarbeitung in Ihrem Unternehmen rechtlich tragfähig ist, lässt sich nicht an einem Siegel ablesen, sondern an Antworten des Anbieters, die Sie prüfen können. Dieser Artikel liefert die Fragen: zu Verarbeitungsort und Unterauftragnehmern, zum Vertrag nach Art. 28 DSGVO, zu Speicherdauer, Training auf Ihren Daten sowie Löschung und Export. Dazu kommt die steuerliche Seite: Aufbewahrungsfristen nach § 147 AO und die Frage, was mit dem Original passiert. Der Artikel ist eine Prüfhilfe für Einkäufer, Datenschutz- und Steuerverantwortliche, keine Rechtsberatung.
Stand: 29. September 2026
Zwei Rechtsbereiche, ein Dokument
Dieselbe Rechnung berührt zwei Regelwerke, die unterschiedliche Fragen stellen:
| Datenschutz (DSGVO) | Steuerrecht und Buchführung (AO, UStG, GoBD) | |
|---|---|---|
| Frage | Wer darf personenbezogene Daten wie und wo verarbeiten? | Was muss ich wie lange in welcher Form aufbewahren? |
| Wer ist adressiert | Verantwortlicher (Sie) und Auftragsverarbeiter (der Anbieter) | Sie als Unternehmer |
| Ziel | Daten nur so lange und so weit wie nötig | Belege vollständig und nachprüfbar für die Steuerprüfung |
| Spannung | Löschen, wenn nicht mehr nötig | Aufbewahren, solange das Gesetz es verlangt |
Beide Bereiche schließen sich nicht aus. Die Lösung ist eine Arbeitsteilung: Ihr Archiv erfüllt die Aufbewahrung, der Verarbeitungsdienst behält Ihre Dokumente nur, solange er sie für den Auftrag braucht. Wie sich das im Vertrag niederschlägt, zeigen die folgenden Abschnitte.
Rechnungen enthalten in aller Regel personenbezogene Daten: Namen von Ansprechpartnern, Anschriften von Einzelunternehmern, Bankverbindungen. Deshalb gehen wir davon aus, dass die DSGVO greift, sobald ein externer Dienst Ihre Dokumente liest. Ob das in Ihrem Fall zutrifft, klärt Ihr Datenschutzbeauftragter.
Die Checkliste: Fragen, die Sie jedem Anbieter stellen können
Jede Frage unten lässt sich mit einem Dokument oder einer überprüfbaren Aussage beantworten. Wenn ein Anbieter nur mit Werbeaussagen („sicher“, „DSGVO-konform“) antwortet, ist das selbst eine Antwort.
1. Region und Unterauftragnehmer
Die DSGVO verlangt keine Speicherung ausschließlich in der EU, sondern regelt die Übermittlung in Drittländer: Nach Art. 44 DSGVO ist jede Übermittlung an ein Drittland „nur zulässig, wenn der Verantwortliche und der Auftragsverarbeiter die in diesem Kapitel niedergelegten Bedingungen einhalten“. Eine Übermittlung kann etwa auf einem Angemessenheitsbeschluss der Kommission beruhen (Art. 45). Wichtig ist deshalb, wo verarbeitet wird und wer beteiligt ist:
- In welchen Ländern werden Dokumente verarbeitet, in welchen gespeichert, in welchen liegen Backups und Logs?
- Welche weiteren Auftragsverarbeiter (Unterauftragnehmer) sind beteiligt, etwa Hosting-Anbieter oder die Anbieter der KI-Modelle? Bitten Sie um eine Liste mit Firma, Land und Zweck.
- Wie erfahren Sie von einem Wechsel? Art. 28 Abs. 2 DSGVO verlangt eine vorherige „gesonderte oder allgemeine schriftliche Genehmigung“; bei einer allgemeinen Genehmigung muss der Auftragsverarbeiter über jede beabsichtigte Änderung informieren, damit Sie Einspruch erheben können.
- Gilt die Region auch für das Sprachmodell selbst? Ein Anbieter kann Dokumente in Frankfurt speichern und sie zur Auswertung an ein Modell in einem anderen Land schicken.
Nachweis: Unterauftragnehmerliste, Verfahrensverzeichnis des Auftragsverarbeiters (Art. 30 Abs. 2 DSGVO nennt Drittlandübermittlungen ausdrücklich).
2. Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO)
Verarbeitet ein Dienst Ihre Dokumente in Ihrem Auftrag, braucht es nach Art. 28 Abs. 3 DSGVO einen Vertrag oder ein anderes Rechtsinstrument, das den Auftragsverarbeiter bindet und „Gegenstand und Dauer der Verarbeitung, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten, die Kategorien betroffener Personen und die Pflichten und Rechte des Verantwortlichen“ festlegt. Er ist nach Abs. 9 schriftlich abzufassen, was auch elektronisch möglich ist. Prüfen Sie, ob der Vertrag die Pflichten aus Art. 28 Abs. 3 Buchstaben a bis h abdeckt:
| Buchst. | Inhalt (verkürzt nach dem Verordnungstext) | Ihre Prüffrage |
|---|---|---|
| a | Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen | Steht im Vertrag, dass der Anbieter Ihre Daten nur für Ihren Auftrag nutzt? |
| b | Verpflichtung der befugten Personen zur Vertraulichkeit | Ist das schriftlich zugesichert? |
| c | Alle nach Art. 32 erforderlichen Maßnahmen | Gibt es eine Beschreibung der technischen und organisatorischen Maßnahmen? |
| d | Bedingungen für weitere Auftragsverarbeiter | Siehe Frage 1 |
| e | Unterstützung bei Betroffenenrechten | Wie wird eine Auskunfts- oder Löschanfrage bearbeitet? |
| f | Unterstützung bei den Pflichten nach Art. 32 bis 36 | Wie melden Sie und der Anbieter sich bei Vorfällen? (Art. 33 Abs. 2: Der Auftragsverarbeiter meldet eine Verletzung „unverzüglich“.) |
| g | Löschung oder Rückgabe nach Abschluss der Verarbeitung | Siehe Frage 4 |
| h | Nachweise und Überprüfungen, einschließlich Inspektionen | Welche Nachweise oder Audit-Berichte erhalten Sie? |
Art. 28 Abs. 10 ergänzt: Ein Auftragsverarbeiter, der „unter Verstoß gegen diese Verordnung die Zwecke und Mittel der Verarbeitung bestimmt“, gilt für diese Verarbeitung als Verantwortlicher. Das ist der Grund, warum die nächste Frage nicht Nebensache ist.
3. Training auf Kundendaten
Werden Ihre Dokumente genutzt, um Modelle zu trainieren oder zu verbessern? Die Antwort steht nicht automatisch in einem Sicherheitsblatt, sondern im Vertrag und in den Bedingungen der Unterauftragnehmer. Fragen Sie getrennt nach:
- dem Anbieter selbst,
- jedem Modellanbieter in der Kette,
- Fehlerprotokollen, Stichproben zur Qualitätssicherung und manueller Durchsicht durch Mitarbeiter.
Eine Nutzung „nur auf dokumentierte Weisung“ (Art. 28 Abs. 3 Buchst. a) spricht gegen eine Nutzung für eigene Zwecke des Anbieters, wenn nichts anderes vereinbart wurde. Verlassen Sie sich darauf aber nicht mündlich: Verlangen Sie, dass der Ausschluss ausdrücklich im Vertrag steht.
Zum Hintergrund: Der Europäische Datenschutzausschuss (EDSA) hat sich in seiner Stellungnahme 28/2024 zu Datenschutzaspekten bei der Verarbeitung personenbezogener Daten im Zusammenhang mit KI-Modellen geäußert. Laut Dokument (angenommen am 17. Dezember 2024) behandelt sie unter anderem, wann ein KI-Modell als anonym gelten kann. Das sei im Einzelfall von den Aufsichtsbehörden zu beurteilen, da mit personenbezogenen Daten trainierte Modelle nicht in allen Fällen als anonym gelten können. Für das berechtigte Interesse als Rechtsgrundlage verweist die Stellungnahme auf einen dreistufigen Test aus Interesse, Erforderlichkeit und Abwägung. Für Sie folgt daraus keine Bewertung eines Anbieters, aber ein Prüfhinweis: Aussagen wie „unser Modell ist anonym“ oder „wir nutzen Daten aus berechtigtem Interesse“ sind Behauptungen, die begründet sein müssen. Lassen Sie sich die Begründung nennen.
4. Speicherdauer, Löschung und Export
- Wie lange bleiben hochgeladene Dokumente und Ergebnisse beim Anbieter, standardmäßig und einstellbar?
- Wird eine Datei nach der Verarbeitung gelöscht oder bleibt sie gespeichert, zum Beispiel als Ergebnisarchiv im Konto?
- Was passiert mit Backups und Logs, und wann sind sie gelöscht?
- Wie exportieren Sie Ihre Ergebnisse, bevor Sie kündigen, und in welchem Format?
- Wie löschen Sie Ihr Konto, und wie erhalten Sie eine Bestätigung?
Der Maßstab im Vertrag ist Art. 28 Abs. 3 Buchst. g DSGVO: Der Auftragsverarbeiter muss nach Abschluss der Verarbeitung alle personenbezogenen Daten „nach Wahl des Verantwortlichen entweder“ löschen oder zurückgeben, „sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung“ besteht. Zwischen Ihrer Aufbewahrungspflicht und der Löschpflicht des Dienstes gibt es deshalb keinen Widerspruch, wenn Sie den Beleg selbst archivieren (siehe unten).
Plurali bietet im Dashboard den Export der eigenen Daten und die Löschung des Kontos. Was das im Einzelnen für gespeicherte Läufe, Ergebnisse und Sicherungen bedeutet, gehört in dieselbe schriftliche Prüfung wie bei jedem anderen Anbieter.
5. Technische und organisatorische Maßnahmen und Vorfälle
Art. 32 Abs. 1 DSGVO verlangt „ein dem Risiko angemessenes Schutzniveau“, wozu unter anderem Pseudonymisierung, Verschlüsselung und die Fähigkeit gehören, die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme dauerhaft sicherzustellen. Fragen Sie nach Verschlüsselung bei Übertragung und Speicherung, Zugriffsrechten der Mitarbeiter, Protokollierung von Zugriffen, Getrenntheit der Mandanten und nach dem Ablauf bei einem Vorfall. Zertifikate können ein Indiz sein; entscheidend ist, dass Sie deren Geltungsbereich und Datum prüfen können. Nach Art. 28 Abs. 5 kann die Einhaltung genehmigter Verhaltensregeln oder Zertifizierungsverfahren als Faktor dienen, um hinreichende Garantien nachzuweisen.
6. Sicht der KI-Verordnung
Die EU-Kommission nennt auf ihrer Seite zur KI-Verordnung folgende Anwendungstermine (Stand der Seite bei Abruf am 29. September 2026): Die Verbote 1 bis 8 gelten seit Februar 2025, die Regeln für KI-Modelle mit allgemeinem Verwendungszweck seit August 2025, die Transparenzregeln „will come into effect in August 2026“, Hochrisiko-Systeme in sensiblen Bereichen (Anhang III) gelten ab dem 2. Dezember 2027 und Hochrisiko-Systeme, die in Produkte eingebettet sind (Anhang I), ab dem 2. August 2028. Ob ein konkreter Einsatz darunter fällt, hängt vom Zweck ab, nicht von der Technik. Fragen Sie den Anbieter, wie er sein Produkt einordnet, welche Pflichten er für sich sieht und welche er Ihnen als Anwender zuweist. Die Einstufung Ihres eigenen Einsatzes klären Sie mit Ihrer Rechtsberatung.
Aufbewahrung: Fristen nach § 147 AO
Aufbewahrungsfristen gelten für Sie, nicht für den Dienst, der Ihre Dokumente liest. § 147 Abs. 3 AO nennt drei Fristen:
| Frist | Unterlagen nach § 147 Abs. 1 AO |
|---|---|
| 10 Jahre | Nr. 1: Bücher und Aufzeichnungen, Inventare, Jahresabschlüsse, Lageberichte, die Eröffnungsbilanz, dazu erforderliche Arbeitsanweisungen und Organisationsunterlagen; Nr. 4a: Zollunterlagen |
| 8 Jahre | Nr. 4: Buchungsbelege |
| 6 Jahre | die sonstigen Unterlagen des Abs. 1, etwa empfangene und abgesandte Handels- oder Geschäftsbriefe (Nr. 2 und 3) und steuerlich bedeutsame Unterlagen (Nr. 5) |
Für Rechnungen selbst regelt § 14b Abs. 1 UStG eine Aufbewahrung von acht Jahren. Die Frist beginnt nach § 147 Abs. 4 AO „mit dem Schluss des Kalenderjahrs“, in dem der Beleg entstanden ist oder der Brief empfangen wurde. Sie läuft nach § 147 Abs. 3 Satz 5 AO außerdem nicht ab, „soweit und solange die Unterlagen für Steuern von Bedeutung sind, für welche die Festsetzungsfrist noch nicht abgelaufen ist“. Rechnen Sie daher im Zweifel nicht mit dem frühestmöglichen Löschtermin.
Nach § 147 Abs. 2 AO dürfen die meisten dieser Unterlagen auch als Wiedergabe auf einem Bildträger oder anderen Datenträger aufbewahrt werden, wenn das den Grundsätzen ordnungsmäßiger Buchführung entspricht und sichergestellt ist, dass die Wiedergabe oder die Daten „mit den empfangenen Handels- oder Geschäftsbriefen und den Buchungsbelegen bildlich und mit den anderen Unterlagen inhaltlich übereinstimmen“, während der Frist jederzeit verfügbar sind, unverzüglich lesbar gemacht und maschinell ausgewertet werden können.
In unserer Lesart ist ein Extraktionsdienst damit kein Archiv. Die Anforderung „bildlich übereinstimmend“ erfüllt ein extrahierter Datensatz nicht. Ihr Archiv oder Dokumentenmanagementsystem hält den Beleg vor, der Dienst liefert Daten daraus.
GoBD: Das Original bleibt, die Extraktion ist Erfassungshilfe
Die Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form (GoBD) sind ein Schreiben des Bundesfinanzministeriums, keine Rechtsnorm, aber die Maßstäbe der Finanzverwaltung. Wir haben den Text vom 28. November 2019 (als Kopie) und die Änderung vom 14. Juli 2025 im Wortlaut gelesen. Die für Extraktion wichtigen Aussagen:
- Papier oder Foto (Rz. 130): Werden Belege in Papierform empfangen und danach bildlich erfasst (gescannt oder fotografiert), ist das entstandene elektronische Dokument so aufzubewahren, dass die Wiedergabe mit dem Original bildlich übereinstimmt. Die Erfassung darf mit verschiedenen Geräten erfolgen, etwa Smartphones.
- OCR-Anreicherung (Rz. 130 und 131): Wird das erfasste Dokument per OCR mit Volltextinformationen angereichert, „so ist dieser Volltext nach Verifikation und Korrektur über die Dauer der Aufbewahrungsfrist aufzubewahren“. Das ist die Stelle, an der Ihr Prüfprozess ins Spiel kommt: Die Rechtsfolge knüpft an „Verifikation und Korrektur“.
- Empfangsformat (Rz. 131 in der Fassung vom 14.07.2025): Eingehende elektronische Belege müssen „in dem Format aufbewahrt werden, in dem sie empfangen wurden“, zum Beispiel Rechnungen im XML-Format oder Kontoauszüge im PDF- oder Bildformat. Bei E-Rechnungen genügt es, den strukturierten Teil aufzubewahren; der menschenlesbare Teil ist nur zusätzlich aufzubewahren, wenn er zusätzliche oder abweichende steuerlich bedeutsame Informationen enthält.
- Verfahrensdokumentation (Rz. 151): Für jedes DV-System muss eine Verfahrensdokumentation vorhanden sein, aus der Inhalt, Aufbau, Ablauf und Ergebnisse des DV-Verfahrens ersichtlich sind. Ein Extraktionsschritt, der Buchungsdaten vorbereitet, gehört in diesen Ablauf.
- Papier vernichten (Rz. 140): Nach der bildlichen Erfassung dürfen Papierdokumente vernichtet werden, „soweit sie nicht nach außersteuerlichen oder steuerlichen Vorschriften im Original aufzubewahren sind“.
Daraus ergibt sich, in unseren Worten und nicht als Zitat der GoBD: Das aufbewahrte Original beziehungsweise die bildlich übereinstimmende Wiedergabe bleibt maßgeblich, die extrahierten Daten sind eine Aufbereitung dafür. Wie Ihr Unternehmen diese Aufbereitung dokumentiert und verifiziert, gehört in Ihre Verfahrensdokumentation. Ob Ihr konkretes Verfahren die GoBD erfüllt, entscheidet am Ende Ihre Steuerberatung oder die Betriebsprüfung; ein Softwareanbieter kann das nicht für Sie bescheinigen.
Wie die Prüfung der Ergebnisse praktisch aussieht, beschreibt der Artikel Genauigkeit, Halluzinationen und Human in the Loop. Welche Pflichtangaben eine Rechnung enthalten muss und wie E-Rechnung und Extraktion zusammenspielen, steht in Rechnungen automatisch auslesen.
Die Checkliste zum Abhaken
| Nr. | Prüfpunkt | Nachweis |
|---|---|---|
| 1 | Verarbeitungs- und Speicherorte benannt (inklusive Backups, Logs, Modell) | schriftliche Angabe im Vertrag oder Anhang |
| 2 | Liste der Unterauftragnehmer mit Land und Zweck | aktuelle Liste, Änderungsmitteilung |
| 3 | Auftragsverarbeitungsvertrag nach Art. 28 Abs. 3 | unterschriebener Vertrag, Buchstaben a bis h abgedeckt |
| 4 | Kein Training auf Ihren Dokumenten, auch nicht bei Unterauftragnehmern | ausdrückliche Vertragsklausel |
| 5 | Speicherdauer und Löschung dokumentiert | Angabe zu Dokumenten, Ergebnissen, Backups, Logs |
| 6 | Export vor Vertragsende möglich | Beschreibung, Testexport |
| 7 | Technische und organisatorische Maßnahmen beschrieben | Anlage zum Vertrag, Zertifikate mit Geltungsbereich |
| 8 | Ablauf bei Datenschutzvorfällen und Meldefristen | Vertragsklausel, Ansprechpartner |
| 9 | Einordnung nach der KI-Verordnung erläutert | schriftliche Auskunft |
| 10 | Eigenes Archiv für Originale und Verfahrensdokumentation | Ihre Dokumentation |
Stellen Sie die Fragen jedem Anbieter, auch Plurali. Lassen Sie sich die Antworten schriftlich geben und heben Sie sie zusammen mit dem Vertrag auf.
Hinweis
Dieser Artikel ist keine Rechtsberatung und ersetzt nicht die Prüfung durch eine Rechtsanwältin, einen Rechtsanwalt, Ihre Steuerberatung oder Ihren Datenschutzbeauftragten. Gesetze, Verwaltungsschreiben und Fristen können sich ändern; maßgeblich sind die jeweils aktuellen Texte.
Quellen
Abgerufen am 29. September 2026.
- Verordnung (EU) 2016/679 (DSGVO), Amtsblatt L 119 vom 4.5.2016, Art. 17, 28, 30, 32, 33, 44, 45 (Amt für Veröffentlichungen der EU, PDF)
- EDSA, Stellungnahme 28/2024 zu Datenschutzaspekten bei KI-Modellen (Seite)
- EDSA, Opinion 28/2024 (Volltext, PDF, englisch)
- EU-Kommission, Regulatory framework for AI (Seite, englisch)
- § 147 AO, Ordnungsvorschriften für die Aufbewahrung von Unterlagen (gesetze-im-internet.de)
- § 14b UStG, Aufbewahrung von Rechnungen (gesetze-im-internet.de)
- BMF-Schreiben vom 14. Juli 2025, GoBD, 2. Änderung (Bundesfinanzministerium, PDF)
- BMF-Schreiben vom 28. November 2019, GoBD, Rz. 75, 130 bis 140, 151 (Kopie des BMF-Schreibens, bereitgestellt von DATEV)
Weiter im Journal
- Intelligente Dokumentenverarbeitung (IDP): der Leitfaden
- Was kostet ein Dokument? Preismodelle im Vergleich