DATEV y Microsoft 365: el dilema de protección de datos no resuelto para despachos de asesoría fiscal

DATEV considera que Microsoft 365 es fundamentalmente posible en despachos de asesoría fiscal y traslada la obligación de prueba al usuario. Lo que esto significa para su despacho.

Boceto dibujado a mano: dos carpetas de documentos una al lado de la otra, unidas por una línea fina, con un candado abierto apoyado sobre la línea.

Casi todos los despachos de asesoría fiscal trabajan con dos sistemas en paralelo: DATEV para las aplicaciones especializadas, Microsoft 365 para correo electrónico, archivos y reuniones. En materia de protección de datos entre DATEV y Microsoft 365 surge una brecha que apenas nadie nota en la rutina del despacho: DATEV es un encargado del tratamiento, el responsable es el despacho. Y DATEV exige explícitamente al usuario, es decir, a usted, la prueba de la conformidad con la RGPD para Microsoft 365.

En resumen

DATEV considera que Microsoft 365 es fundamentalmente posible en despachos de asesoría fiscal, pero traslada la documentación de la conformidad con la RGPD al usuario. Quién utiliza ambos sistemas necesita, por lo tanto, una prueba escrita propia. El contrato de encargo del tratamiento con Microsoft no la sustituye.

¿Quién es responsable legalmente en materia de protección de datos en DATEV?

Responsable en el sentido de la RGPD es el despacho, no DATEV. En sus Preguntas frecuentes sobre la RGPD y el encargo del tratamiento (estado 28.01.2025) DATEV describe la distribución de funciones: El acuerdo sobre el encargo del tratamiento tiene en cuenta «Sus intereses como cliente y responsable de protección de datos y los intereses de DATEV como encargado del tratamiento» por igual. Y aún más claro: incluso con un delegado de protección de datos designado, la responsabilidad de cumplir la RGPD «recae exclusivamente en el responsable, es decir, en el titular del despacho».

Esta distribución de funciones es legalmente correcta. Solo tiene una consecuencia que se pierde en la rutina del despacho: DATEV sostiene en el mismo documento que la mayoría de las medidas de RGPD «independientemente de los programas de DATEV» debe implementarse, como el inventario de actividades de tratamiento y el examen de las bases jurídicas. Quien entiende el software del despacho como un paquete integral de protección de datos, leerá aquí lo contrario.

¿Qué dice DATEV sobre Microsoft 365 en el despacho?

DATEV considera que Microsoft 365 es permisible en despachos de asesoría fiscal, pero traslada completamente la obligación de prueba al usuario. En la Declaración sobre el uso de los servicios en la nube de Microsoft 365 (estado 04/2024) se dice que el uso es para miembros de profesiones de asesoría fiscal «fundamentalmente posible». La siguiente frase es la decisiva: «Sin embargo, incumbe a los usuarios documentar, sobre la base de la información proporcionada por Microsoft, que se cumplen todos los requisitos de la RGPD con respecto al uso de Microsoft 365.»

En la página anterior DATEV y Microsoft se indica hasta hoy que el uso de Microsoft 365 se encuentra «en el ámbito de responsabilidad de los respectivos usuarios». El tono ha cambiado entre 2022 y 2024, pero nunca la responsabilidad.

Nuestra posición: esto no es un descuido de DATEV, sino la única declaración que puede hacer un encargado del tratamiento. Sin embargo, el dilema sigue sin resolverse porque el cambio no aparece en ninguna parte de la rutina del despacho. Se encuentra en un PDF que nadie lee hasta que la autoridad supervisora o un cliente pregunta.

¿Por qué el contrato de encargo del tratamiento con Microsoft no es suficiente?

Un contrato de encargo del tratamiento regula la colaboración, pero no acredita la legalidad del tratamiento. DATEV lo formula de manera contundente en la misma declaración: «El responsable debe llevar un registro independiente de la legalidad de sus tratamientos. El encargado del tratamiento no tiene ninguna tarea al respecto.» La base es la obligación de rendición de cuentas del art. 5 apartado 2 junto con art. 24 RGPD. art. 28 RGPD requiere además trabajar solo con encargados del tratamiento que ofrezcan garantías suficientes.

En la práctica, generalmente no falta el contrato, sino la documentación adicional:

  • Registro de actividades de tratamiento: A menudo falta Microsoft 365 como entrada separada, aunque art. 30 RGPD requiere categorías de destinatarios y transferencias a terceros países.
  • Delimitación de sistemas: ¿Qué datos de clientes se encuentran en DATEV, cuáles en Exchange, SharePoint y Teams? Sin esta separación no se puede justificar un nivel de protección.
  • Acuerdo complementario de derecho profesional: Según DATEV, Microsoft proporciona un modelo de acuerdo de confidencialidad para portadores de secretos profesionales que cumple con la § 62a StBerG. Sin embargo, ni de lejos todos los despachos lo han celebrado.
  • Especificaciones técnicas: ¿Qué servicios se han desactivado deliberadamente, quién puede utilizar funciones de IA externas?

¿Se permite Microsoft 365 en el despacho de asesoría fiscal según la determinación de la DSK?

La determinación de la Conferencia de Protección de Datos del 24.11.2022 no es una prohibición de uso, sino una declaración sobre la demostrabilidad. En el texto de la determinación se dice que la prueba de que Microsoft 365 se opera de conformidad con la ley de protección de datos no se puede llevar a cabo sobre la base de la adición de protección de datos del 15.09.2022 «no se puede llevar». DATEV critica explícitamente que la determinación «se cita incorrectamente en muchas ocasiones» y se equipara con una prohibición, su redacción no permite esta interpretación.

Desde entonces la situación ha avanzado sin que la determinación haya sido formalmente revocada. El Supervisor Europeo de Protección de Datos ha cerrado su procedimiento contra la Comisión de la UE sobre Microsoft 365 el 11.07.2025 concluido, después de que se remediaran los incumplimientos identificados. El Delegado de Hesse para la Protección de Datos y la Libertad de Información considera en el Informe del 15.11.2025 una operación conforme con respecto a los siete puntos críticos de la DSK posible. Ambas conclusiones tienen límites: el Supervisor Europeo de Protección de Datos examinó el Reglamento 2018/1725 para órganos de la UE, no la RGPD, y el marco contractual negociado por la HBDI afecta a entidades públicas. Un despacho de asesoría fiscal no lo es.

¿Qué se aplica en términos de derecho profesional además de la RGPD?

El derecho profesional y el derecho de protección de datos se aplican conjuntamente, no alternativamente. § 62a StBerG permite a los asesores fiscales otorgar acceso a los secretos de mandato a proveedores de servicios, en la medida en que sea necesario. La norma requiere una selección cuidadosa, un contrato en forma escrita, una obligación de confidencialidad con advertencia sobre las consecuencias penales y, en caso de relaciones internacionales, una protección comparable a la del interior. El apartado 8 aclara: Las disposiciones de protección de datos personales quedan sin afectar.

Se añade § 203 StGB. El apartado 3 permite la revelación a personas que participan, en la medida que sea necesario. Sin embargo, el apartado 4 castiga a quien no haya tomado medidas para asegurar que una persona que participa fue obligada al secreto. Un simple contrato de encargo del tratamiento de la RGPD no lo satisface automáticamente. DATEV señala que el derecho profesional y penal no fueron tratados en absoluto por la DSK.

Este artículo refleja el estado documentado y no es asesoramiento legal. Si su constelación específica se sostiene, debe ser examinada por su delegado de protección de datos y, para cuestiones de derecho profesional, mediante consulta jurídica en cada caso.

¿Qué deberían hacer ahora concretamente los despachos?

El primer paso más efectivo es un mapa de datos, no una revisión de contratos. En nuestros proyectos de automatización con despachos y departamentos contables, cada proyecto comienza documentando qué datos ve cada sistema: documentos en el buzón del cliente, almacenamiento en SharePoint, transferencia a DATEV Unternehmen Online, notificaciones en Teams. La implementación técnica de todos modos requiere este registro, y también es la base para el registro de actividades de tratamiento según el art. 30 RGPD. Regularmente, los documentos de los clientes se encuentran en tres lugares en paralelo, de los que solo uno fue documentado.

Tres puntos adicionales vale la pena considerarlos independientemente de cualquier proyecto:

  • Activar o bloquear deliberadamente funciones de IA externa. DATEV señala en su propio Copilot de DATEV que cuando se activa la búsqueda en Internet «solo se aplican las disposiciones de protección de datos de Microsoft» rigen, «que no contienen estándares de confidencialidad especiales para portadores de secretos profesionales» (DATEV, acceso 08/2026). Lo que ya se aplica al producto propio de DATEV, se aplica aún más a cualquier herramienta de IA comprada externamente.
  • Completar acuerdos complementarios de derecho profesional. Con cada proveedor de servicios con acceso a datos de mandatos, incluso con la casa de TI propia.
  • Llevar la prueba por escrito. Una explicación plausible en una conversación no es una prueba según el art. 5 apartado 2 RGPD. Dos páginas que nombren sistemas, configuraciones y contratos sí lo son.

El círculo afectado es grande: DATEV contaba al final del ejercicio 2025 aproximadamente 927.900 clientes y 40.296 miembros cooperativos (Comunicado de prensa de DATEV, 27.03.2026). La obligación de documentación recae en cada una de estas empresas individualmente.

Describimos cómo se pueden automatizar los procesos alrededor de DATEV sin que los datos de los clientes se dispersen sin control bajo Automatización para asesores fiscales. Lo que logra el propio asistente de IA de DATEV se describe en el artículo sobre el Copilot de DATEV en MyDATEV.

Preguntas frecuentes

¿Es DATEV un encargado del tratamiento o un responsable?

DATEV es un encargado del tratamiento, el despacho es el responsable. Así es como DATEV presenta los papeles en las Preguntas frecuentes sobre la RGPD (estado 28.01.2025). Se requiere un acuerdo sobre el encargo del tratamiento para cada cliente con una relación contractual directa con DATEV.

¿Puede un despacho de asesoría fiscal utilizar Microsoft 365?

Según la declaración de DATEV de 04/2024, el uso es fundamentalmente posible. El requisito previo es que el despacho mismo documente que se cumplen todos los requisitos de la RGPD y que existan los acuerdos según la § 62a StBerG. No existe una aprobación general.

¿Es suficiente el contrato con Microsoft como prueba de protección de datos?

No. Regula la colaboración, pero no sustituye la prueba independiente de la legalidad. DATEV lo formula de manera que el responsable debe llevar esta prueba y el encargado del tratamiento no tiene ninguna tarea. La base es el art. 5 apartado 2 junto con el art. 24 RGPD.

¿Prohíbe la determinación de la DSK de 2022 Microsoft 365?

No. Establece que la prueba de una operación conforme sobre la base de la adición de protección de datos del 15.09.2022 no se puede llevar. No emite una prohibición de uso. Hasta hoy no ha sido formalmente revocada.

Simon Glowik, fundador de NordFlux
Sobre el autor

Fundador de NordFlux. Siete años de experiencia, desde la web y el SEO hasta la automatización a escala de grupo, hoy de forma pragmática para las pymes y con soberanía de datos alemana.

Certificaciones

  • Certificado Microsoft — PL-900 y AZ-900
  • Certificado UiPath — Automation Developer Associate
Todos los artículos
Análisis inicial gratuito

¿Preguntas concretas sobre automatización o IA?

En un análisis inicial gratuito hablamos directamente de su caso. Sin compromiso.

DATEV y Microsoft 365: Protección de datos | NordFlux