Steuersoft Tools
Datenschutz-Folgenabschätzung
nach Art. 35 DSGVO
← Privacy

Datenschutz-Folgenabschätzung (DSFA)

nach Art. 35 DSGVO · Stand: 20. Mai 2026 · Steuer-Online MF GmbH

1. Anlass & Zielsetzung

Diese DSFA bewertet die Verarbeitungsvorgänge der Plattform tools.steuersoft.de, soweit personenbezogene Daten verarbeitet werden. Sie dokumentiert mögliche Risiken und Schutzmaßnahmen nach Art. 35 DSGVO.

Hinweis vorab: Die Plattform ist so gestaltet, dass keine Mandantendaten serverseitig persistiert werden. Die DSFA umfasst daher hauptsächlich die unvermeidbaren technischen Verarbeitungen (IP, User-Agent, URL-Pfade) und das Risiko-Profil der Plattform insgesamt.

2. Verarbeitungsvorgänge im Überblick

VorgangKategorieSpeicherortRisikoeinstufung
Webseiten-AuslieferungIP, User-Agent, URLServer-Logs (lokal, 30 Tage)niedrig
Mandantendaten-Eingabe in ToolsSteuer-/StammdatenBrowser LocalStorage des Nutzers (24 h Auto-Wipe)niedrig
PDF/Bild-Upload (Bescheid-Checker)Steuer-DokumenteBrowser-RAM (nicht persistiert)niedrig
Tool-zu-Tool-ÜbergabeMandantendatenEinmal-Token im LocalStorage (TTL 60 s)niedrig
OCR / PDF-AnalyseSteuer-DokumenteBrowser-WASM (clientseitig)niedrig
Backupsnur Plattform-Code + öffentliche DatenbankenServer-FS + Off-Site Storage Boxniedrig

Es liegen keine Verarbeitungsvorgänge mit hohem Risiko im Sinne von Art. 35 Abs. 3 DSGVO vor (kein Profiling, keine besonderen Kategorien personenbezogener Daten serverseitig, keine systematische Überwachung öffentlicher Bereiche, kein Scoring).

3. Risiken & Schutzmaßnahmen

3.1 Risiko: Server-Übernahme durch Angreifer

Auswirkung: Theoretisch Manipulation der ausgelieferten Tools (z.B. eingeschleuste Tracking-Skripte, Phishing-Forms).

Auswirkungs-Reichweite: Hoch (alle Nutzer der Plattform).

Eintrittswahrscheinlichkeit: Niedrig (gehärteter Server, regelmäßige Updates).

Schutzmaßnahmen:

Restrisiko: niedrig

3.2 Risiko: Browser-Schwachstelle / Cross-Site-Scripting

Auswirkung: Mandantendaten aus LocalStorage werden exfiltriert.

Auswirkungs-Reichweite: Pro Nutzer (Einzelfall).

Eintrittswahrscheinlichkeit: Sehr niedrig (CSP aktiv, keine fremden Skripte).

Schutzmaßnahmen:

Restrisiko: niedrig

3.3 Risiko: Geteilter Arbeitsplatz / nachfolgender Nutzer sieht Daten

Auswirkung: Mandantendaten im Browser sichtbar für Folge-Nutzer.

Auswirkungs-Reichweite: Pro Endgerät.

Eintrittswahrscheinlichkeit: Niedrig bis mittel (abhängig von Endgeräte-Disziplin).

Schutzmaßnahmen:

Restrisiko: niedrig (unter Voraussetzung der Endgerät-Disziplin)

3.4 Risiko: URL-Manipulation / Phishing-Klone

Auswirkung: Nutzer geben Mandantendaten auf einem nachgemachten Plattform-Klon ein.

Auswirkungs-Reichweite: Pro Vorfall.

Eintrittswahrscheinlichkeit: Sehr niedrig (gezielte Angriffe).

Schutzmaßnahmen:

Restrisiko: niedrig

3.5 Risiko: Datenübertragung an Auftragsverarbeiter / Dritte

Auswirkung: Mandantendaten gelangen ungewollt an Hetzner, IONOS, Let's Encrypt, Cloud-KI-Anbieter.

Auswirkungs-Reichweite: Keine — Mandantendaten werden technisch nicht serverseitig verarbeitet.

Eintrittswahrscheinlichkeit: Bauartlich ausgeschlossen.

Schutzmaßnahmen:

Restrisiko: niedrig

4. Gesamteinschätzung

Aus der Verarbeitungsstruktur der Plattform ergibt sich:

Eine vorherige Konsultation der Aufsichtsbehörde nach Art. 36 DSGVO ist nicht erforderlich.

5. Verantwortlicher und Datenschutzbeauftragter

Verantwortlicher: Steuer-Online MF GmbH, Wallstr. 7, 66740 Saarlouis

Geschäftsführer: Martin Frankenreiter

Datenschutz-Anfragen: info@steuer-online.de

Aufsichtsbehörde: Unabhängiges Datenschutzzentrum Saarland

6. Revision & Änderungs­protokoll

Diese DSFA wird mindestens jährlich überprüft und bei wesentlichen Änderungen der Verarbeitungsvorgänge angepasst.