RATGEBER · Steuern & Buchhaltung

Zugriff des Buchhaltungsdienstleisters

Der Buchhaltungsdienstleister benötigt passenden Zugriff auf Belege und vereinbarte Systeme. Berechtigungen, Datenschutzrolle und späterer Entzug werden mit dem tatsächlichen Leistungsumfang abgestimmt.

Redaktioneller Stand: 07.10.2026 · Deutschland

Benötigte Unterlagen und Systeme bestimmen

Listen Sie Belegablage, Buchhaltungssoftware und relevante Schnittstellen auf. Prüfen Sie, welche Aufgaben der Dienstleister übernimmt und welche Informationen er dafür benötigt. Ein Zugang zu allen Unternehmensdaten ist nicht automatisch erforderlich. Die Vereinbarung sollte Datenumfang und zulässige Tätigkeit verbinden. So kann der Betrieb geordnet starten, ohne dass sensible Informationen über Beschäftigte, Kunden oder interne Projekte allein deshalb freigegeben werden, weil sie technisch im selben System gespeichert sind.

Persönliche und begrenzte Zugänge einrichten

Vergeben Sie nachvollziehbar zugeordnete Konten mit passenden Rechten. Prüfen Sie Lesen, Erfassen, Korrigieren, Exportieren und Löschen getrennt. Gemeinsame Administratorkennwörter erschweren Kontrolle und gezielten Entzug. Nutzen Sie angemessene Anmeldeverfahren und kontrollieren Sie besonders weitreichende Rechte. Die technische Einrichtung soll den vereinbarten Arbeitsablauf unterstützen und erkennen lassen, wer tätig geworden ist, damit spätere Rückfragen nicht an einem Sammelkonto ohne Zuordnung zur ausführenden Person scheitern.

Bankeinsicht und Zahlungsfreigabe unterscheiden

Für Abstimmungen kann eine begrenzte Einsicht oder ein geeigneter Datenimport genügen. Eine Befugnis zur Zahlungsauslösung oder Freigabe ist eine andere Aufgabe und muss ausdrücklich bewertet werden. Prüfen Sie Zuständigkeiten, Vertretung und notwendige Kontrolle. Ein Buchhaltungsauftrag rechtfertigt nicht automatisch jede Bankvollmacht. Die Trennung soll verhindern, dass organisatorisch bequeme Zugangsdaten über den tatsächlichen Auftrag hinaus finanzielle Verfügungsmöglichkeiten eröffnen, die weder vereinbart noch im internen Kontrollablauf berücksichtigt worden sind.

Datenschutzrolle und Vertrag klären

Bewerten Sie die Rolle anhand der tatsächlichen Tätigkeit. Eine Verarbeitung im Auftrag kann die Anforderungen des Art. 28 DSGVO auslösen; andere fachliche Tätigkeiten sind konkret einzuordnen. Vertraulichkeit und Sicherheit bleiben relevant. Der Vertragsname allein entscheidet die Rolle nicht. Prüfen Sie deshalb Weisungen, weitere Dienstleister und Zugriffswege gemeinsam, damit personenbezogene Belegdaten nicht lediglich unter einer allgemeinen Geheimhaltungszusage weitergegeben werden, während die tatsächlich erforderlichen Regeln und Verantwortlichkeiten unklar bleiben.

Beispiel: ehemaliges Konto bleibt aktiv

Nach einem Dienstleisterwechsel erhält die neue Stelle Zugriff auf die Belegablage. Die bisherigen Konten bleiben ebenfalls aktiv und können weiterhin neue Unterlagen lesen. Die Prüfung entzieht nicht mehr benötigte Rechte und kontrolliert Exportmöglichkeiten. Das Beispiel zeigt, weshalb Übergabe und technischer Abschluss zusammengehören. Eine Kündigung im Vertrag beendet die tatsächliche Zugriffsmöglichkeit nicht automatisch und muss durch einen nachvollziehbaren Berechtigungsprozess im verwendeten System ergänzt werden.

Kontrolle und geordnete Übergabe organisieren

Prüfen Sie Zugänge bei Aufgabenänderung und Vertragsende. Stellen Sie benötigte Daten und Nachweise für die weitere Bearbeitung rechtzeitig bereit. Bei einer GmbH bleibt die Pflicht der Geschäftsführung zur ordnungsmäßigen Buchführung bestehen. Ergebnis ist ein nachvollziehbarer Dienstleisterzugriff mit angemessenen Grenzen und geregeltem Abschluss. Die laufende Kontrolle berücksichtigt tatsächliche Personen und Systeme, damit neue Mitarbeitende oder zusätzliche Schnittstellen nicht unbemerkt einen wesentlich größeren Zugang erhalten als ursprünglich geprüft.

Checkliste für Ihre Vorbereitung

  • Vereinbarte Aufgaben und benötigte Systeme
  • Persönliche Konten mit differenzierten Rechten
  • Bankzugriff und gesonderte Zahlungsbefugnisse
  • Datenschutzrolle, Übergabe und Rechteentzug

Ordnen Sie Dokumente nach Datum. Unklare Angaben werden als offen markiert; Originale und vollständige Anlagen helfen bei der konkreten Prüfung.

Häufige Fragen

Erlaubt Buchhaltungszugriff automatisch Zahlungen?

Einsicht und finanzielle Verfügungsbefugnisse werden getrennt geregelt.

Bestimmt der Vertragsname die Datenschutzrolle?

Die tatsächliche Aufgabe und Entscheidungsbefugnis sind maßgeblich.

Endet Systemzugriff automatisch bei Kündigung?

Rechte müssen technisch kontrolliert und erforderlichenfalls entzogen werden.

Fachliche Einordnung

Grundlagen: Art. 28 DSGVO; Art. 32 DSGVO; § 41 GmbHG; BMF: GoBD, aktuelle Fassung im Handbuch 2026. Die allgemeinen Informationen ersetzen keine Prüfung Ihrer Unterlagen. Zuständigkeit und erforderliche Fristen werden im konkreten Auftrag geklärt.

Wissen für Ihre nächste Entscheidung

DER NÄCHSTE SCHRITT

Beginnen wir mit Ihrer Situation.

Was ist passiert, welches Ergebnis wünschen Sie und steht eine Frist an?
Wir klären den passenden Leistungsumfang vor Ihrer Entscheidung.

Anfrage stellen