[nonimo]
DE
Herunterladen

Pseudonymisierung vs. Anonymisierung: was die KI sehen darf

· Aktualisiert am · Geschrieben und gepflegt von Joaquín Trapero, Nonimo

Wenn Sie in einem Dokument den Namen Ihrer Mandantin durch einen Platzhalter ersetzen und sich merken, wofür der Platzhalter steht, haben Sie nicht anonymisiert. Sie haben pseudonymisiert. Der Unterschied ist kein Sprachspiel: Für Ihre Kanzlei bleiben diese Daten personenbezogen, weil Sie den Schlüssel behalten haben. Das ist kein Makel, den man verschweigen müsste. Art. 32 Abs. 1 Buchst. a DSGVO nennt die Pseudonymisierung ausdrücklich als technische Maßnahme.

Kurz gefasst: Pseudonymisierung heißt, dass identifizierende Angaben durch Platzhalter ersetzt werden und der Schlüssel zur Rückzuordnung getrennt aufbewahrt wird (Art. 4 Nr. 5 DSGVO). Anonymisierung heißt, dass es diesen Schlüssel nicht mehr gibt. Für anonyme Daten gilt die DSGVO nicht. Pseudonymisierte bleiben personenbezogen, jedenfalls für den, der den Schlüssel hat.

Problematisch wird es, wenn jemand das Ergebnis „anonymisiert“ nennt und daraus ableitet, die DSGVO sei nun nicht mehr anwendbar. Genau das hat im Mai 2026 ein Unternehmen vor der französischen Aufsichtsbehörde geltend gemacht, und die Behörde hat es verworfen. In Ihrer Kanzlei ist die Einordnung auch dann falsch, wenn niemand kontrolliert.

Dieser Leitfaden zeigt, wo die Linie verläuft, wer sie gezogen hat, wann Sie Mandantendaten anonymisieren oder pseudonymisieren müssen und was Sie vor der nächsten Eingabe konkret prüfen. Wie eine solche Eingabe technisch aussieht, sehen Sie auf der Startseite.

Pseudonymisierung und Anonymisierung: der Unterschied, der zählt

Art. 4 Nr. 5 DSGVO definiert die Pseudonymisierung als die Verarbeitung personenbezogener Daten in einer Weise, dass sie ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden und technischen und organisatorischen Maßnahmen unterliegen.

Zwei Bestandteile also: die Ersetzung und die getrennt aufbewahrte Zusatzinformation. Ohne den zweiten Bestandteil wäre der Vorgang keine Pseudonymisierung, sondern Löschung. Wer einen Sachverhalt mit einer KI besprechen und die Antwort anschließend wieder auf den echten Mandanten beziehen will, braucht den zweiten Bestandteil zwingend. Genau deshalb ist das Verfahren in der Kanzlei praktisch, und genau deshalb bleibt es Verarbeitung personenbezogener Daten.

Der Erwägungsgrund 26 der DSGVO zieht die Konsequenz in einem Satz: Einer Pseudonymisierung unterzogene personenbezogene Daten, die durch Heranziehung zusätzlicher Informationen einer natürlichen Person zugeordnet werden könnten, sollten als Informationen über eine identifizierbare natürliche Person betrachtet werden. Welche Kennnummern eine Maschine überhaupt zuverlässig findet, zeigt der Abschnitt über die Erkennung.

Was Pseudonymisierung bedeutet, und warum sie nicht Verschlüsselung ist

Für die tägliche Arbeit lässt sich die Definition in drei Sätzen fassen. Pseudonymisieren heißt: Die Angaben werden ersetzt, und die Auflösung bleibt bei Ihnen. Anonymisieren heißt: Es gibt keine Auflösung mehr. Verschlüsseln heißt: Es steht alles unverändert da, nur unlesbar, bis jemand den Schlüssel anwendet.

VerfahrenWas mit den Angaben geschiehtUmkehrbar durchGilt die DSGVO weiter
Pseudonymisierungersetzt, Zusatzinformation getrennt aufbewahrtdie Zusatzinformationja, für jeden, der zuordnen kann
Anonymisierungentfernt, ohne Rückwegnichtsnein, wenn niemand mehr zurückfindet
Verschlüsselungunverändert, nur unlesbar gemachtden Schlüsselja, für jeden, der entschlüsseln kann

Das deutsche Recht hält Pseudonymisierung und Verschlüsselung ausdrücklich auseinander. § 22 Abs. 2 Satz 2 BDSG zählt auf, welche Maßnahmen bei besonderen Kategorien personenbezogener Daten in Betracht kommen, und führt die Pseudonymisierung unter Nr. 6 und die Verschlüsselung unter Nr. 7 auf, als zwei Posten derselben Liste. Art. 32 Abs. 1 Buchst. a DSGVO stellt sie ebenso nebeneinander. Welche Angaben zu diesen Kategorien zählen, auch ohne ein heikles Wort, zeigt der Leitfaden zu sensiblen Daten im KI-Chat.

Für Ihre Eingabe folgt daraus: Ein verschlüsselter Anhang, den der Dienst entschlüsseln kann, ist für diesen Dienst Klartext. Verschlüsseln ersetzt das Ersetzen also nicht, und Ersetzen macht aus einer Verarbeitung keine Nichtverarbeitung.

Anonymisierung ist der Endzustand, nicht die sorgfältigere Variante

Anonym sind Daten erst, wenn niemand mehr mit Mitteln, die nach allgemeinem Ermessen wahrscheinlich genutzt werden, zur Person zurückfindet. Ist das erreicht, greift die DSGVO nicht mehr. Ist es nicht erreicht, greift sie vollständig.

5.000.000 Euro
Bußgeld gegen IQVIA OPERATIONS FRANCE, deren Daten nicht anonym, sondern nur pseudonym waren. CNIL, Beschluss SAN-2026-008 vom 26. Mai 2026

In der deutschen Fachliteratur werden die beiden Wörter erstaunlich oft mit einem „bzw.“ verbunden, als seien sie austauschbar. Sie sind es nicht, und wer sie verwechselt, verliert das Argument genau dann, wenn er es braucht. Am 26. Mai 2026 sanktionierte die französische Aufsichtsbehörde CNIL die IQVIA OPERATIONS FRANCE mit 5.000.000 Euro, dazu Anordnungen mit einem Zwangsgeld von 10.000 Euro je Verzugstag.

Das Unternehmen hatte sich darauf berufen, die Daten seien anonym. In ihrer Mitteilung hält die CNIL dagegen fest, sie seien nicht anonym gewesen, sondern lediglich pseudonym, weil eine Wiedererkennung mit angemessenen Mitteln möglich blieb.

Wie weit der Fall trägt

Einschränkend ist anzumerken: Betroffen war eine französische Tochtergesellschaft, nicht der Konzern. Die Entscheidung hat die CNIL öffentlich gemacht, ohne sie als bestandskräftig auszuweisen; ob Rechtsmittel eingelegt wurden, ist nicht ersichtlich. Übertragbar ist, was sie zeigt: Eine Aufsichtsbehörde prüft nicht die Bezeichnung, sondern die Wiedererkennbarkeit. Wie ein Ergebnis aussieht, das man nachvollziehen kann, statt es glauben zu müssen, führt die aufgezeichnete Demo vor.

Was der EuGH am 4. September 2025 entschieden hat und was nicht

Am 4. September 2025 hat die Erste Kammer des Gerichtshofs der Europäischen Union im Verfahren C-413/23 P (EDSB gegen SRB) über genau diese Frage entschieden. Das Urteil erging formal zur Verordnung (EU) 2018/1725 für die Unionsorgane, doch der Gerichtshof hält in Rn. 52 fest, dass Art. 3 Nr. 1 dieser Verordnung und Art. 4 Nr. 1 DSGVO gleich auszulegen sind. Verfahrenssprache war Englisch; die deutsche Fassung ist eine Übersetzung.

Der Satz, auf den es für Ihre Kanzlei ankommt, steht in Rn. 76. Der Verantwortliche, der die Pseudonymisierung vorgenommen hat, verfügt normalerweise über die zusätzlichen Informationen, die eine Zuordnung ermöglichen, und deshalb bleiben die Angaben für ihn trotz der Pseudonymisierung personenbezogen.

Übersetzt in Ihren Arbeitsalltag: Sie geben den Schlüssel nie aus der Hand, also ändert sich für Sie nichts. Sie verarbeiten weiterhin personenbezogene Daten und schulden weiterhin alles, was die DSGVO dafür verlangt.

Was sich ändern kann, ist die Lage des Empfängers

In Rn. 86 stellt der Gerichtshof klar, dass pseudonymisierte Daten nicht in jedem Fall und für jede Person als personenbezogen zu betrachten sind. Das ist die Hälfte, die gern zitiert wird. Die andere steht daneben und ist strenger.

Denn Rn. 77 knüpft diese Wirkung an zwei Bedingungen, die beide erfüllt sein müssen. Erstens darf der Empfänger die Maßnahmen nicht aufheben können. Zweitens müssen die Maßnahmen tatsächlich geeignet sein, eine Zuordnung zu verhindern, und zwar ausdrücklich auch anhand anderer Mittel wie eines Abgleichs mit anderen Elementen.

Rn. 85 zieht die Kehrseite: Lässt sich nicht ausschließen, dass ein Dritter nach allgemeinem Ermessen in der Lage ist, die Daten durch Abgleich mit anderen ihm zur Verfügung stehenden Daten zuzuordnen, sind sie als personenbezogene Daten zu behandeln.

Rn. 76Für den, der pseudonymisiert hat, bleiben die Daten personenbezogen, solange er den Schlüssel hat
Rn. 77Zwei Bedingungen, damit sie beim Empfänger nicht personenbezogen sind
Rn. 111Für die Informationspflicht zählt die Sicht des Verantwortlichen im Zeitpunkt der Erhebung
EuGH, Urteil vom 4. September 2025, C-413/23 P (EDSB gegen SRB)

Nach Rn. 100 richtet sich die Sicht nach den Umständen des Einzelfalls

Ein verbreiteter Kurzschluss lautet, der Gerichtshof habe die Sicht des Empfängers zum allgemeinen Maßstab erhoben. Das Gegenteil ist der Fall. Rn. 100 stellt auf den Einzelfall ab, und für die Informationspflicht legt Rn. 111 ausdrücklich die Sicht des Verantwortlichen im Zeitpunkt der Erhebung zugrunde. Das Urteil des Gerichts erster Instanz wurde unter anderem deshalb aufgehoben, weil es für die Informationspflicht auf die Sicht des Empfängers abgestellt hatte.

Maßgeblich bleibt also Ihre Sicht, und bei Ihnen bleibt damit auch die Rechenschaftspflicht aus Art. 5 Abs. 2 DSGVO: Sie müssen die Einhaltung nachweisen können. Wie sich das für ein ganzes Team organisieren lässt, steht auf der Seite für Organisationen.

Anonym ist keine Eigenschaft, sondern eine Beziehung

Der Europäische Datenschutzausschuss hat diese Denkfigur inzwischen zur Grundlage seiner Arbeit gemacht. In den Guidelines 02/2026 on Anonymisation, angenommen am 7. Juli 2026 und bis zum 30. Oktober 2026 in öffentlicher Konsultation, heißt es, Anonymität sei aus der Perspektive jeder relevanten Stelle zu beurteilen, typischerweise jeder Partei, für die die Daten anonym sein sollen. Anonymisierung könne so erfolgen, dass Daten für alle anonym sind, oder so, dass sie es nur für bestimmte Stellen sind.

Die richtige Frage lautet damit nicht „sind diese Daten anonym“, sondern „anonym für wen“. Für Sie: nie, solange Sie den Schlüssel haben. Für den Anbieter des Sprachmodells: möglicherweise, wenn die beiden Bedingungen aus Rn. 77 erfüllt sind.

Für die Praxis ist noch eine Einzelheit wichtig: Die Guidelines 01/2025 on Pseudonymisation stehen seit Januar 2025 in der Konsultationsfassung, und eine Endfassung war am 14. September 2026 nicht abrufbar. Wer auf eine abschließende europäische Ansage wartet, bevor er seine Kanzlei ordnet, wartet seit über anderthalb Jahren.

Die DSGVO ist in der Kanzlei nur die halbe Antwort

Für Berufsgeheimnisträger endet die Prüfung nicht beim Datenschutzrecht. § 203 Abs. 1 Nr. 3 StGB nennt Rechtsanwälte, Notare, Wirtschaftsprüfer, Steuerberater und Steuerbevollmächtigte in derselben Nummer. Für Notare kommt die Amtsverschwiegenheit hinzu, und mit ihr die Frage, was vom Urkundenentwurf nicht in den Chat darf.

Wer unbefugt ein fremdes Geheimnis offenbart, das ihm in dieser Eigenschaft anvertraut worden oder sonst bekanntgeworden ist, wird mit Freiheitsstrafe bis zu einem Jahr oder mit Geldstrafe bestraft. Die zweite Alternative ist hier die wichtigere: Es genügt, dass Sie es im Beruf erfahren haben. Das ist Strafrecht, und es trifft die Person, nicht die Gesellschaft.

Zwei Präzisierungen, die selten mitgeliefert werden

Erstens ist die Tat nach § 205 Abs. 1 StGB ein Antragsdelikt: Verfolgt wird sie nur, wenn der Verletzte einen Strafantrag stellt. Das ändert die praktische Wahrscheinlichkeit und nicht die Rechtslage. Zweitens ist nach § 203 Abs. 3 Satz 2 StGB die Offenbarung gegenüber mitwirkenden Personen zulässig, soweit dies für die Inanspruchnahme ihrer Tätigkeit erforderlich ist. An diesem Wort hängt der ganze Fall.

1 Jahr
Höchstmaß der Freiheitsstrafe für das unbefugte Offenbaren eines fremden Geheimnisses durch einen Berufsgeheimnisträger. § 203 Abs. 1 Nr. 3, § 205 Abs. 1 StGB

Die Bundesrechtsanwaltskammer zieht eine Schlussfolgerung, die zugleich Warnung und Rechtfertigung ist

In ihren Hinweisen zum KI-Einsatz schreibt die BRAK wörtlich: „Bei Sprachmodellen wie ChatGPT ist die Übermittlung von Mandatsgeheimnissen nach aktuellem Stand der Technik nicht erforderlich, da eine Nutzung auch ohne die Übermittlung dieser Daten möglich ist und eine Weitergabe mit unkalkulierbaren Risiken für die Mandanten verbunden wäre.“

Und sie schließt eine Hintertür, die viele offen lassen: Für den Zugang zu Mandatsgeheimnissen komme es nicht darauf an, ob der Anbieter tatsächlich Kenntnis nimmt. Ausreichend sei, wie bei der Offenbarung nach § 203 StGB, dass er die Möglichkeit dazu hat. Wer diese Möglichkeit bei Anthropic konkret hat, und in welchen Fällen, steht unter wer Ihre Gespräche lesen kann.

Ein Anbieter, der verspricht, nichts zu lesen, löst das Problem nicht

Gelöst wird das Problem nur dadurch, dass die Geheimnisse gar nicht erst hinausgehen: Was den Rechner nicht verlässt, muss niemand versprechen, nicht zu lesen. Was unsere Anwendung dafür tut, steht auf der Startseite.

Die Bundessteuerberaterkammer formuliert es in ihrem FAQ-Katalog zurückhaltender und trifft denselben Punkt. Vertrauliche Mandantendaten sollten keinesfalls ungeschützt in öffentlichen KI-Diensten eingegeben werden, heißt es dort auf Seite 23. Achten Sie auf das Wort „ungeschützt“: Die Kammer verbietet die Nutzung nicht, sie verbietet die ungeschützte Nutzung.

§ 62a StBerG und § 43e BRAO, Absatz für Absatz

Die berufsrechtliche Erlaubnisnorm heißt für Steuerberater § 62a StBerG und für Rechtsanwälte § 43e BRAO. Die beiden Vorschriften sind in den entscheidenden Absätzen wortgleich.

Absatz des § 62a StBerG / § 43e BRAOWas er verlangt
Abs. 1Zugang zu geschützten Tatsachen nur, soweit es für die Inanspruchnahme der Dienstleistung erforderlich ist
Abs. 2Sorgfältige Auswahl des Dienstleisters und unverzügliche Beendigung, wenn die Vorgaben nicht gewährleistet sind
Abs. 3Vertrag in Textform mit drei Pflichtinhalten, darunter die Verpflichtung zur Verschwiegenheit unter Belehrung über die strafrechtlichen Folgen
Abs. 4Bei Dienstleistungen aus dem Ausland nur, wenn der dortige Geheimnisschutz dem inländischen vergleichbar ist, es sei denn, der Schutz der Geheimnisse gebietet dies nicht
Abs. 5Dient die Dienstleistung unmittelbar einem einzelnen Mandat, ist die Einwilligung des Mandanten erforderlich
Abs. 8Die Vorschriften zum Schutz personenbezogener Daten bleiben unberührt

Drei Absätze verdienen einen eigenen Blick. Abs. 3 verlangt mehr als einen Auftragsverarbeitungsvertrag: Der Anbieter muss unter Belehrung über die strafrechtlichen Folgen zur Verschwiegenheit verpflichtet werden, und zwar bevor er Kenntnis erlangt. Ob das mit einem großen Anbieter überhaupt geht, lässt die Bundessteuerberaterkammer auf Seite 20 offen: Ein solcher Vertragsschluss sei nur möglich, „sofern diese Möglichkeit überhaupt besteht“.

Abs. 4 ist die Norm, die beim Einkauf am leichtesten übersehen wird

Abs. 4 greift, sobald die Leistung aus dem Ausland erbracht wird; seine Ausnahme greift nur im Einzelfall. Ein Rechenzentrum in der EU beantwortet die Datenschutzfrage, nicht die nach dem Berufsgeheimnis. Es sind zwei getrennte Prüfungen. Wo die Verarbeitung tatsächlich stattfindet, ist deshalb eine Angabe, die man nachprüfen können muss.

Abs. 5 ist der unauffälligste und in der Kanzlei der folgenreichste

Die Bundessteuerberaterkammer grenzt auf Seite 20 ab, wann Abs. 5 greift: Eine ausdrückliche Einwilligung ist auch dann notwendig, wenn der KI-Einsatz unmittelbar einem konkreten Einzelmandat dient, also nicht allgemeines Arbeitsmittel der Kanzlei ist.

Wer ein konkretes Schreiben für eine konkrete Mandantin entwerfen lässt, ist nah an dieser Schwelle. Die Kammer schreibt an derselben Stelle allerdings, es sei „nicht zweifelsfrei zu beantworten“, ob die Vorschrift den KI-Einsatz im Einzelmandat überhaupt erfasst oder sich auf Sachverständige, Übersetzer und freie Mitarbeitende beschränkt. Ihr Rat daraus: im Zweifel vorher fragen. Am besten fragen Sie in Textform und vor dem ersten Hochladen, mit einer Einwilligung, die Dienst und Anbieter nennt.

Abs. 8 beendet eine Diskussion, bevor sie anfängt: Berufsrecht und Datenschutzrecht gelten nebeneinander. Ein AVV heilt keinen Verstoß gegen das Berufsrecht, und eine Verschwiegenheitsvereinbarung ersetzt keine Rechtsgrundlage.

Wann Sie anonymisieren oder pseudonymisieren müssen

Anonymisieren ist nicht immer Pflicht. Die Pflicht entsteht dort, wo der Anbieter nicht zur Verschwiegenheit verpflichtet ist. Die Bundessteuerberaterkammer schreibt auf Seite 24 ihres FAQ, sofern nicht sichergestellt sei, dass der KI-Anbieter der Verschwiegenheit unterliegt, müssten personenbezogene und identifizierende Daten vor der Nutzung anonymisiert oder pseudonymisiert werden.

Und weiter: KI sollte nur mit neutralen oder verfremdeten Eingaben genutzt werden, aus denen kein Rückschluss auf konkrete Mandanten gezogen werden kann.

Das Gegenstück formuliert der Deutsche Anwaltverein in seiner Stellungnahme 32/2025 deutlich. Ist der Anbieter nach § 43e BRAO ausgewählt und verpflichtet worden, bestehe in diesen Konstellationen keine allgemeine Pflicht zur vorherigen Pseudonymisierung oder gar Anonymisierung, weil das den Einsatz vieler KI-Systeme und Cloud-Dienste verhindern würde.

67,1 %
der Praxen ohne weitere Beratungsstellen sind Einzelpraxen. BStBK, Berufsstatistik 2025, Stichtag 1. Januar 2026

Daraus ergibt sich eine brauchbare Entscheidungsregel, und sie beginnt nicht beim Vertrag. Vor allen drei Absätzen steht Abs. 1: Der Zugang darf nur eröffnet werden, „soweit dies für die Inanspruchnahme der Dienstleistung erforderlich ist“. Erst wenn diese Stufe genommen ist, stellt sich die Vertragsfrage überhaupt.

Die Bundesrechtsanwaltskammer hält die Übermittlung an ein Sprachmodell nach aktuellem Stand der Technik für nicht erforderlich

Genau an dieser Stufe gehen die Bundesrechtsanwaltskammer und der Deutsche Anwaltverein auseinander, und das wird selten offen gesagt. Weil die Nutzung nach Ansicht der BRAK auch ohne Übermittlung möglich ist, öffnet sich für Anwältinnen und Anwälte die Tür nicht über den Vertrag: Schon die Stufe davor fehlt.

Der Deutsche Anwaltverein kommt in seiner Stellungnahme 32/2025 zum gegenteiligen Ergebnis, sobald der Anbieter nach § 43e ausgewählt und verpflichtet ist. Wer sich auf eine der beiden Linien stützt, sollte wissen, dass es die andere gibt, und die Entscheidung schriftlich festhalten. Wer der Linie der Bundesrechtsanwaltskammer folgt, braucht vor dem Absenden einen eigenen Schritt, nämlich Mandantenname, Geburtsdatum und Steuer-ID aus dem Schriftsatzentwurf zu nehmen, solange er noch in der Kanzlei liegt.

Berufsrechtlich eröffnet ist die Eingabe von Mandantendaten erst, wenn vier Dinge zusammenkommen

Mit dieser Vorstufe sind es vier Voraussetzungen. Fehlt eine davon, ist Verfremden nicht die sichere Variante, sondern die einzige.

  1. Ist die Übermittlung der Mandatsdaten für die Nutzung erforderlich (Abs. 1)?

    NeinLinie der BRAK für Sprachmodelle: nur verfremdete Eingaben.

    JaLinie des DAV, sobald der Anbieter verpflichtet ist.

  2. Ist der Anbieter nach § 62a Abs. 3 StBerG oder § 43e Abs. 3 BRAO zur Verschwiegenheit verpflichtet?

    NeinNur verfremdete Eingaben.

  3. Bei Leistungen aus dem Ausland: Ist der Geheimnisschutz dort vergleichbar (Abs. 4)?

    NeinNur verfremdete Eingaben.

  4. Dient der Einsatz unmittelbar einem einzelnen Mandat (Abs. 5)?

    JaOhne vorherige Einwilligung nur verfremdete Eingaben.

Alle vier erfüllt: Verfremden mindert das Risiko, ist aber keine Voraussetzung mehr.

Wann verfremdete Eingaben ausreichen: die Prüfung nach § 62a StBerG und § 43e BRAO

Eine Einzelpraxis verhandelt keine Verschwiegenheitsvereinbarung mit einem Anbieter aus Kalifornien

Für die meisten kleinen Praxen ist der Normalfall, dass mindestens eine Voraussetzung fehlt. Zum 1. Januar 2026 zählten die Steuerberaterkammern 105.953 Mitglieder und 53.932 Praxen ohne weitere Beratungsstellen, davon 36.167 Einzelpraxen, also 67,1 Prozent. Für eine solche Praxis bleibt der Weg, den die Bundessteuerberaterkammer für diesen Fall selbst vorgibt: Mandantendaten pseudonymisieren, bevor ChatGPT die Rückfrage zu sehen bekommt.

105.953Mitglieder der Steuerberaterkammern
53.932Praxen ohne weitere Beratungsstellen
36.167Einzelpraxen
BStBK, Berufsstatistik 2025, Stichtag 1. Januar 2026

Eine solche Praxis verändert deshalb, was sie eingibt. Welche Angaben sich dabei ohne Konfiguration automatisch erkennen lassen und welche Sie selbst hinterlegen müssen, ist offen aufgeführt.

Ein Beispiel, Satz für Satz

So sieht der Schritt an einem konstruierten Einspruch aus. Oben der Satz, wie er in der Akte steht; unten, was das Sprachmodell zu sehen bekommt. Die Angaben sind erfunden, der Aufbau ist der gewohnte.

VORHER, so wie es aus der Akte kommt
  Für Frau Erika Mustermann, Musterweg 4, 12345 Musterstadt,
  legen wir gegen den Bescheid vom 12. März Einspruch ein,
  Aktenzeichen 2026/0417.

NACHHER, mit Platzhaltern statt Angaben
  Für Frau [PERSON_1], [ADRESSE_1],
  legen wir gegen den Bescheid vom 12. März Einspruch ein,
  Aktenzeichen [AKTENZEICHEN_1].

Zweierlei ist daran wichtig. Der Platzhalter bleibt im ganzen Dokument derselbe, sonst passt die Antwort nicht mehr auf den Fall. Und die Auflösung behalten Sie, womit beide Bestandteile des Art. 4 Nr. 5 DSGVO vorliegen: die Ersetzung und die getrennt aufbewahrte Zusatzinformation. Deshalb ist die zweite Fassung pseudonymisiert und nicht anonymisiert.

Die Steuernummer steht mit Absicht nicht im Beispiel. Sie wird erkannt und zur Prüfung angezeigt, nicht still ersetzt: Die Entscheidung liegt bei Ihnen.

Was dem Beispiel nicht anzusehen ist, steht im nächsten Abschnitt: Der Sachverhalt bleibt unverändert stehen, und er allein kann den Mandanten verraten.

Wann verfremdete Eingaben nicht ausreichen: der Mandatsbezug aus dem Kontext

An dieser Stelle sind sich zwei deutsche Stellen einig, die sonst wenig miteinander zu tun haben, und sie benutzen fast denselben Satzbau.

Die Datenschutzkonferenz schreibt in ihrer Orientierungshilfe „Künstliche Intelligenz und Datenschutz“ vom 6. Mai 2024 auf Seite 12: Um die Eingabe personenbezogener Daten zu vermeiden, reicht es regelmäßig nicht, Namen und Anschriften einer Eingabe zu entfernen. Gegebenenfalls lasse sich aus dem Zusammenhang ein Personenbezug herstellen, und bei Anwendungen, deren Bestimmung es ist, Querbezüge auch aus unstrukturierten Daten herzustellen, sei diese Gefahr besonders hoch.

Die Bundesrechtsanwaltskammer schreibt in ihren Hinweisen zum KI-Einsatz, Stand Dezember 2024, im Abschnitt zum IT-Outsourcing nach § 43e BRAO: Dabei reicht es regelmäßig nicht, Namen und Anschriften von Mandanten zu entfernen, wenn sich Mandatsinformationen aus dem Kontext ergeben können.

Kein Name, keine Anschrift, keine Kennnummer, und trotzdem identifizierbar

Die Datenschutzkonferenz liefert dazu ein Beispiel, das jede Kanzlei sofort versteht. Ein Prompt wie „Entwirf ein Arbeitszeugnis im befriedigenden Bereich für einen Kundenberater im Autohaus X“ kann Personenbezug aufweisen, wenn erkennbar ist, aus welchem Unternehmen er zu welchem Zeitpunkt gestellt wurde. Erkennbar wird die Person allein dadurch, dass das Autohaus X einen Kundenberater hat.

4 Merkmale
eines konstruierten Falls, die zusammen genau eine Person ergeben. Beispiel dieses Leitfadens, nach der Orientierungshilfe der DSK vom 6. Mai 2024, Seiten 12 und 13

Übertragen Sie das auf Ihre Arbeit. Ein Einspruch gegen einen Feststellungsbescheid, ein Ort mit viertausend Einwohnern, eine Branche mit einem einzigen Betrieb am Ort, ein Streitjahr. Diese vier Merkmale zusammen ergeben genau eine Person, und keines davon wird von einer Ersetzungsregel erfasst. Deshalb ersetzen wir Kennnummern und Namen, aber nicht den Sachverhalt: Der Sachverhalt ist oft die Frage selbst, und wer ihn mitmaskiert, bekommt eine unbrauchbare Antwort. Was wir bewusst nicht anfassen, steht in der Liste dessen, was nie passiert.

Was Sie vor der Eingabe konkret prüfen

Die Reihenfolge ist wichtiger als das Werkzeug: von der Zulässigkeit zur Technik, nicht umgekehrt.

  1. Fragen Sie zuerst nach der Erforderlichkeit. Abs. 1 beider Normen erlaubt den Zugang nur, soweit er für die Inanspruchnahme der Dienstleistung erforderlich ist. Lässt sich dieselbe Frage abstrakt oder mit verfremdeten Angaben beantworten, ist sie es nicht. Die BRAK verneint sie für Sprachmodelle ausdrücklich, der DAV nicht: Halten Sie fest, worauf Sie sich stützen.
  2. Klären Sie den Vertrag, bevor Sie die Eingabe klären. Ist der Anbieter nach § 62a Abs. 3 StBerG oder § 43e Abs. 3 BRAO in Textform zur Verschwiegenheit verpflichtet, mit Belehrung über die strafrechtlichen Folgen? Wenn nein, ist die Frage nach der Eingabe schon beantwortet.
  3. Prüfen Sie Abs. 4 getrennt vom Datenschutz. Wo wird die Leistung erbracht, und besteht dort ein vergleichbarer Geheimnisschutz? Standardklauseln beantworten diese Frage nicht.
  4. Prüfen Sie Abs. 5. Dient der Einsatz unmittelbar einem einzelnen Mandat oder ist er allgemeines Arbeitsmittel? Im ersten Fall brauchen Sie die Einwilligung, und zwar vorher.
  5. Ersetzen Sie die identifizierenden Angaben. Namen, Geburtsdaten, Anschriften, Aktenzeichen, Steuernummern, Bankverbindungen, Kontaktdaten. Konsistent, damit die Antwort noch Sinn ergibt.
  6. Lesen Sie den Rest laut. Würde jemand aus Ihrer Region erraten, um wen es geht? Wenn ja, ändern Sie den Sachverhalt oder stellen Sie die Frage abstrakt, wie es die BRAK empfiehlt.
  7. Prüfen Sie Dokumente Seite für Seite. Die Bundessteuerberaterkammer verlangt auf Seite 20 ausdrücklich, dass auf keiner Seite mehr Name, Adresse oder Steuernummer erkennbar sind. Kopfzeilen, Fußzeilen, Anlagen und Dateieigenschaften gehören dazu.
  8. Halten Sie fest, was Sie entschieden haben. Ein Satz je Vorgang genügt, und er ist der Unterschied zwischen einer getroffenen Entscheidung und einer Gewohnheit.

Wenn Sie ganze Dateien verarbeiten, ändert sich an dieser Reihenfolge nichts, nur der Umfang. Was aus einer vollständigen Datei wird, steht auf der Startseite: Nur ein Word-Dokument kommt als dasselbe Word mit seiner Formatierung zurück, ein PDF als neues PDF nur mit dem Text, alles andere als Text. Die aufgezeichnete Demo zeigt den Ablauf an einem Dialog.

Die Werkzeuge, die in keiner Richtlinie stehen

Bitkom hat am 21. Oktober 2025 eine Befragung von 604 Unternehmen ab 20 Beschäftigten veröffentlicht. Vier von zehn Unternehmen gehen zumindest davon aus, dass private KI-Tools zum Einsatz kommen. Regeln für den Einsatz von KI-Tools hatten 23 Prozent aufgestellt, nach 15 Prozent im Jahr zuvor, und 26 Prozent stellten offiziell Zugang zu generativer KI bereit. Bei kleineren Unternehmen mit 20 bis 99 Beschäftigten waren es 23 Prozent.

In der Nachfolgebefragung vom 9. September 2026 nennt Bitkom die Rangfolge der genutzten Anwendungen, bezogen auf Unternehmen, die KI einsetzen: ChatGPT 76 Prozent, Microsoft Copilot 35 Prozent, Gemini 28 Prozent. Copilot ist dabei der stille Fall, weil er mit einer Microsoft-Lizenz ins Haus kommt und selten Gegenstand einer eigenen Entscheidung ist. Welcher Copilot das ist, entscheidet über die Antwort, denn unter dem Namen laufen vier Produkte mit verschiedenen Regeln.

ChatGPT76 %
Microsoft Copilot35 %
Gemini28 %
Genutzte Anwendungen in Unternehmen, die KI einsetzen. Bitkom, Erhebung vom 9. September 2026 unter 603 Unternehmen

Das am häufigsten übersehene Werkzeug ist kein Chatbot

Gemeint ist das Übersetzungsprogramm. Der Deutsche Anwaltverein schreibt, die Eingabe von Berufsgeheimnissen in öffentlich zugängliche Übersetzungstools oder Sprachmodelle stelle eine unzulässige Offenbarung gegenüber Dritten dar.

DeepL selbst ist an dieser Stelle bemerkenswert klar: Nach der eigenen Datenschutzerklärung werden Inhalte in der kostenlosen Version für einen begrenzten Zeitraum verarbeitet, um die neuronalen Netze zu trainieren, und die Nutzungsbedingungen untersagen ausdrücklich, die kostenlosen Dienste für Texte mit personenbezogenen Daten zu verwenden. Die Verarbeitung personenbezogener Daten ist nur im Rahmen eines Pro-Abonnements vorgesehen.

Für die Kanzleirichtlinie: Eine Liste erlaubter KI-Tools, die Übersetzungsprogramme nicht nennt, hat ihre Lücke da, wo niemand hinsieht. Wie sich eine solche Richtlinie durchsetzen ließe und nicht nur verkünden, beschreibt die Seite für Organisationen; wer den Rollout über sein Systemhaus fahren will, findet die Anschlussstelle auf der Partnerseite.

Was in der KI-Verordnung inzwischen anders steht

Art. 4 der KI-Verordnung, die Vorschrift zur KI-Kompetenz, gilt nach Art. 113 Buchst. a seit dem 2. Februar 2025 und kennt keine Ausnahme nach Unternehmensgröße. Die Kanzlei mit drei Personen ist erfasst. Nur lautet der Artikel seit dem 27. Juli 2026 anders: Die Verordnung (EU) 2026/1744 hat ihn neu gefasst. Welche weiteren Pflichten dieselbe Verordnung einer Betreiberin auferlegt, und ab welchem Datum, steht in der KI-Verordnung für Unternehmen.

Aus der Pflicht, „nach besten Kräften sicherzustellen“, dass das Personal über ein „ausreichendes Maß“ an KI-Kompetenz verfügt, wurde die Pflicht, die Entwicklung dieser Kompetenz zu unterstützen. Hinzu kam ein Satz, der die Erwartung ausdrücklich begrenzt: Ein bestimmtes Niveau muss niemand garantieren. Der oft zitierte Bußgeldrahmen von 15 Millionen Euro hängt ohnehin nicht an Art. 4; die abschließende Aufzählung in Art. 99 Abs. 4 nennt ihn nicht.

Wer seine Fortbildungsdokumentation auf den alten Wortlaut stützt, dokumentiert nach einer Fassung, die nicht mehr gilt. Das ist leicht passiert: Der AI Act Service Desk der Kommission zeigte am 14. September 2026 zu Art. 4 noch den alten Text, mit dem eigenen Hinweis, die Änderungen seien dort noch nicht eingearbeitet. Wie ein Nachweis aussehen kann, steht auf der Seite für Organisationen.

Was Nonimo leistet und was nicht

Nonimo ersetzt Namen, Kennnummern und Kontonummern durch Platzhalter, bevor der Text den Rechner verlässt, und setzt sie beim Lesen der Antwort wieder ein. Die Zuordnung bleibt lokal. Das ist Pseudonymisierung und nicht Anonymisierung.

Ohne Rückfrage ersetzt werden nur Angaben, deren Form sich eindeutig bestätigen lässt; alles andere, auch deutsche Kennungen wie die Steuer-ID, wird angezeigt, begründet und lässt sich mit einem Klick rückgängig machen.

Wir maskieren, wer die Person ist, nicht, worum es in der Frage geht. Staatsangehörigkeit, Herkunft oder Sprache bleiben stehen, und damit genau der Mandatsbezug aus dem Kontext, vor dem Datenschutzkonferenz und BRAK warnen; diese Prüfung bleibt bei Ihnen.

Eine pauschale Trefferquote nennen wir nicht, weil es sie nicht gibt

Wie viel erkannt wird, hängt von der Sprache und von der Art des Dokuments ab; die Messungen dazu stehen auf der Seite Sicherheit.

Der berufsrechtliche Teil bleibt bei Ihnen

Ein Werkzeug, das die Eingabe verfremdet, nimmt Ihnen die Frage des § 62a Abs. 5 StBerG nicht ab, es verschiebt sie. Die Norm knüpft daran an, dass Sie einem Dienstleister Zugang zu fremden Geheimnissen eröffnen. Gelingt die Verfremdung vollständig, geht kein Geheimnis hinaus. Ob sie vollständig gelingt, ist genau die Frage, die der Kontext offenlässt.

Wenn Ihre Kanzlei einen Anbieter hat, der nach § 62a Abs. 3 StBerG verpflichtet ist, und der Einsatz allgemeines Arbeitsmittel bleibt, dann brauchen Sie für die berufsrechtliche Zulässigkeit möglicherweise gar kein zusätzliches Werkzeug. Das ist eine unbequeme Auskunft für einen Anbieter, und sie ist trotzdem die richtige.

Fazit: die Frage ist nicht, ob anonym, sondern anonym für wen

Wer den Schlüssel behält, verarbeitet personenbezogene Daten. Das gilt für Ihre Kanzlei immer, und der Gerichtshof hat es am 4. September 2025 ausgesprochen. Ob dieselben Angaben beim Empfänger personenbezogen sind, hängt von zwei Bedingungen ab, die beide erfüllt sein müssen, und die zweite scheitert am Sachverhalt, nicht am Namen.

Darüber liegt eine Schicht, die das Datenschutzrecht ausdrücklich unberührt lässt: § 203 StGB, § 62a StBerG und § 43e BRAO. Dort lautet die Frage nicht, wie gut Sie maskieren, sondern ob die Übermittlung überhaupt zulässig ist. Wer diese Reihenfolge einhält, trifft eine Entscheidung. Wer bei Schritt fünf anfängt, hat eine Gewohnheit.

Nichts davon ist Rechtsberatung; für Ihren Fall entscheidet Ihre Kammer oder Ihr Berufsrechtler. Wenn Sie den technischen Teil ansehen wollen, bevor Sie irgendetwas entscheiden: Die aufgezeichnete Demo läuft ohne Anmeldung, und der Download verlangt keine E-Mail-Adresse. Wie die Lizenz ohne Netzverbindung geprüft wird, steht auf der Lizenzseite.


Nonimo ist die Software, die das auf Ihrem eigenen Rechner erledigt: Sie maskiert Mandantennamen und Ausweisnummern, bevor Ihr Text bei ChatGPT ankommt. Ohne Konto, und die Daten Ihrer Mandanten verlassen Ihren Rechner nicht.

Quellen

Alle Fundstellen am 14. September 2026 in der Primärquelle geprüft.

Häufige Fragen

Ist Pseudonymisierung dasselbe wie Anonymisierung?

Nein. Pseudonymisierung ist umkehrbar, Anonymisierung nicht. Art. 4 Nr. 5 DSGVO setzt voraus, dass es zusätzliche Informationen gibt, mit denen sich die Zuordnung wiederherstellen lässt. Genau diese Zusatzinformation fehlt bei echter Anonymisierung, und deshalb fällt anonymes Material nicht mehr unter die DSGVO.

Bleiben pseudonymisierte Daten personenbezogen?

Für Sie ja, solange Sie den Schlüssel haben. Der EuGH hat am 4. September 2025 festgehalten, dass der Verantwortliche, der pseudonymisiert hat, normalerweise über die Zusatzinformationen verfügt und die Angaben für ihn deshalb personenbezogen bleiben (C-413/23 P, Rn. 76).

Darf ich Mandantendaten in ChatGPT eingeben?

Ohne Einwilligung des Mandanten grundsätzlich nicht. Die Bundessteuerberaterkammer schreibt, dass ohne Einwilligung keinerlei Daten eingegeben oder Dokumente hochgeladen werden dürfen, die Rückschlüsse auf Mandanten zulassen. Die Ausnahme führt über § 62a StBerG, und die hat eigene Voraussetzungen.

Reicht es, Namen und Anschriften zu entfernen?

Regelmäßig nicht. Die Datenschutzkonferenz und die BRAK verwenden dafür dieselbe Formulierung: Es reicht regelmäßig nicht, wenn sich der Bezug aus dem Zusammenhang wiederherstellen lässt. Entscheidend ist der Sachverhalt, nicht der Name.

Hebt ein Auftragsverarbeitungsvertrag die Verschwiegenheitspflicht auf?

Nein. Der AVV ist eine Anforderung der DSGVO. § 62a Abs. 8 StBerG stellt ausdrücklich klar, dass die Vorschriften zum Schutz personenbezogener Daten unberührt bleiben. Berufsrecht und Datenschutzrecht gelten nebeneinander, nicht alternativ.

Was verlangt § 62a Abs. 5 StBerG?

Die Einwilligung des Mandanten, wenn die Dienstleistung unmittelbar einem einzelnen Mandat dient. Die Bundessteuerberaterkammer grenzt das so ab: KI als allgemeines Arbeitsmittel der Kanzlei ist etwas anderes als KI für ein konkretes Einzelmandat.

Gilt das auch für Übersetzungsprogramme?

Ja. Der Deutsche Anwaltverein nennt öffentlich zugängliche Übersetzungstools und Sprachmodelle in einem Atemzug und ordnet die Eingabe von Berufsgeheimnissen dort als unzulässige Offenbarung ein. Die kostenlose Version von DeepL ist laut eigenen Nutzungsbedingungen für personenbezogene Daten ohnehin nicht zugelassen.

Braucht meine Kanzlei einen Datenschutzbeauftragten?

Oft nicht, aber die Zahl ist nicht die erste Frage. § 38 Abs. 1 BDSG gilt ausdrücklich ergänzend zu Art. 37 Abs. 1 Buchst. b und c DSGVO und verlangt die Benennung ab in der Regel 20 Personen, die ständig automatisiert verarbeiten. Unabhängig von der Zahl greift Satz 2, wenn eine Datenschutz-Folgenabschätzung nötig ist.

Was gilt bei Anbietern außerhalb Deutschlands?

§ 62a Abs. 4 StBerG lässt den Zugang zu fremden Geheimnissen bei Dienstleistungen aus dem Ausland nur zu, wenn der dortige Geheimnisschutz dem inländischen vergleichbar ist, es sei denn, der Schutz der Geheimnisse gebietet dies nicht. § 43e Abs. 4 BRAO ist wortgleich. Der AVV ersetzt diese Prüfung nicht.

Wie viel Zeit kostet eine saubere Eingabe?

Weniger, als die Prüfung des Ergebnisses kostet. Der Aufwand entsteht nicht beim Ersetzen, sondern beim Lesen: Sie müssen entscheiden, ob der verbleibende Sachverhalt den Mandanten noch erkennbar macht. Diese Frage kann Ihnen kein Werkzeug abnehmen.