Steuersoft Tools
Datenschutz & Sicherheit
Was passiert mit Ihren Daten? Wie ist die Plattform abgesichert?
← Übersicht

Datenschutz & Sicherheit der Steuersoft-Tools-Plattform

Stand: 20. Mai 2026 · Verantwortlich: Steuer-Online MF GmbH

Die kurze Antwort: Ihre Mandanten- und Steuerdaten verlassen Ihren Browser nie. Wir haben keine Datenbank für Nutzungsdaten, sammeln keine Tracking-Informationen und nutzen keine Drittanbieter-Analytics. Berechnungen, Bescheid-Prüfungen und Briefgenerierungen laufen vollständig in Ihrem Browser. Server liefert nur die Werkzeuge und öffentliche Steuer-Datenbanken aus.

1. Was wir grundsätzlich NICHT tun

TätigkeitStatus
Speichern von Mandantendaten auf unseren Servern✗ nein
Übermitteln Ihrer Eingaben an Dritte✗ nein
Tracking via Google Analytics, Matomo, Hotjar etc.✗ nein
Cookies für Nutzeridentifikation oder Werbung✗ nein
Profilbildung über Sessions/Geräte hinweg✗ nein
Versand von Newslettern oder Werbe-Mails✗ nein
KI-Trainings­datensammlung über Ihre Eingaben✗ nein

2. Welche Daten verarbeitet werden

2.1 Daten, die nur in Ihrem Browser bleiben

Alle Eingaben in Tools wie Bescheid-Checker, Fristen-Cockpit, Mandanten-Onboarding etc. werden ausschließlich in Ihrem Browser-Speicher abgelegt (LocalStorage). Dies betrifft insbesondere:

Wichtig Diese Daten werden weder an unseren Server noch an Dritte gesendet. Sie können sie jederzeit löschen, indem Sie den Browser-Speicher leeren oder den „🧹 Alle"-Button in den jeweiligen Tools nutzen.

2.2 Daten, die unser Server zwangsweise sieht (technisch unvermeidbar)

WasWofürSpeicherdauer
IP-Adresse (gekürzt /24)Auslieferung der Seite, DDoS-Schutz30 Tage
User-Agent (Browser-Typ)Kompatibilitäts-Statistik30 Tage
Aufgerufene URL-Pfade (z.B. /Firmenwagen/firmenwagen.html)Nutzungs-Statistik anonymisiert30 Tage
Zeitstempel des ZugriffsServer-Performance-Analyse30 Tage

Beachten Sie Für die sensiblen Tools (Bescheid-Checker, Einspruchs-Generator, Mandantenbrief, Fristen-Cockpit, Mandanten-Onboarding, Vollmacht § 80 AO) ist das Access-Logging serverseitig vollständig deaktiviert. Auch URL-Pfade werden hier nicht protokolliert.

3. Technische Sicherheitsmaßnahmen

MaßnahmeBeschreibung
TLS 1.3 / HTTPSLet's-Encrypt-Zertifikat, automatische Erneuerung. HTTP wird auf HTTPS umgeleitet.
HTTP Strict Transport Security (HSTS)max-age=31536000; includeSubDomains — Browser nutzt nur noch HTTPS für 1 Jahr.
Content Security Policy (CSP)Strenge Direktiven: connect-src 'self', frame-ancestors 'none', object-src 'none'. Verhindert XSS und Clickjacking.
Subresource Integrity (SRI)Externe Bibliotheken (PDF.js, Tesseract.js OCR) sind selbst gehostet mit SHA-384-Hash-Pinning. Manipulationsversuche werden vom Browser erkannt.
X-Frame-Options / X-Content-Type-OptionsSchutz gegen Clickjacking + MIME-Sniffing.
Permissions-PolicyGeolocation, Mikrofon, Zahlungen, USB sind plattformweit deaktiviert.
Server-HärtungSSH-Key-Auth (kein Passwort), fail2ban (24 h Bantime), aktuelle Pakete (Ubuntu 24.04 LTS + Cron-Updates).
Daten-Übergabe zwischen ToolsEinmal-Token via Browser-Storage (TTL 60 s), kein URL-Parameter — keine Daten in Server-Logs oder Browser-Verlauf.
Auto-Löschung in ToolsAkten/Mandantendaten werden nach 24 h Inaktivität im Browser automatisch gelöscht.
BackupTägliches Backup nur der öffentlichen Inhalte (Tools-Code, Steuer-Datenbanken) — keine Mandantendaten enthalten.

4. KI / Maschinelles Lernen

Einige Tools nutzen semantische Suche mit einem Sprachmodell (paraphrase-multilingual-MiniLM-L12-v2). Dies geschieht ausschließlich folgendermaßen:

5. Berufs- und Mandantengeheimnis (§ 203 StGB, § 57 StBerG)

Diese Plattform ist so gestaltet, dass sie auch unter Wahrung der Berufs- und Mandantengeheimnisse (Steuerberater, Rechtsanwälte, Lohnsteuerhilfevereine) genutzt werden kann:

Hinweis für Berufsgeheimnisträger: Auch wenn alle Vorkehrungen getroffen sind: Mit der lokalen Nutzung auf einem Endgerät trägt der Nutzer die Verantwortung dafür, dass das Endgerät selbst hinreichend gesichert ist (Festplatten-Verschlüsselung, Bildschirmschutz, Zugriffskontrolle). Bei besonders sensiblen Mandaten empfiehlt sich die Nutzung im Inkognito-Modus, der nach Beenden des Browser-Fensters automatisch alle LocalStorage-Daten löscht.

6. Ihre Rechte nach DSGVO

Soweit personenbezogene Daten verarbeitet werden (vgl. Abschnitt 2.2: IP, User-Agent etc.), haben Sie folgende Rechte:

Kontakt für Datenschutz-Anfragen: info@steuer-online.de

7. Keine Steuer-/Rechtsberatung

Die Tools dieser Plattform stellen keine Steuerberatung im Sinne des § 1 StBerG und keine Rechtsberatung im Sinne des RDG dar. Berechnungen und Auswertungen sind als allgemeine Informationen zu verstehen. Für konkrete Beratung wenden Sie sich bitte an einen Steuerberater, Lohnsteuerhilfeverein oder Rechtsanwalt.

8. Weitere Dokumente