ИИ-протоколы для бесед с клиентами: что должны проверить налоговые консультационные бюро с точки зрения профессионального права
ИИ-протоколы в налоговой консультационной фирме: что требуют § 203 StGB, § 62a StBerG и GDPR перед использованием Teams Copilot или Otter.ai.

ИИ-протоколы для бесед с клиентами: что должны проверить налоговые консультационные бюро с точки зрения профессионального права
Беседа с клиентом длится 45 минут, а её аккуратное оформление часто занимает столько же времени. Поэтому напрашивается мысль поручить ведение записи Teams Copilot или Otter.ai. Но прежде чем ИИ-протоколы бесед с клиентами начнут применяться в налоговой консультационной фирме, решающая проверка должна быть не технической, а связанной с профессиональным правом: конфиденциальность, договор с поставщиком услуг, согласие и хранение.
Важное замечание заранее: Эта статья классифицирует правовую ситуацию и не заменяет юридическую консультацию. Перед внедрением поручите проверку конкретного случая применения вашей палате налоговых консультантов или адвокатской конторе, специализирующейся на профессиональном праве. Приведённые нормы являются отправной точкой для такой проверки, а не её результатом.
Какие нормы применяются к ИИ-протоколам в налоговой консультационной фирме?
К ИИ-протоколам в налоговой консультационной фирме одновременно применяются четыре свода норм, и ни один из них не заменяет другой: уголовное право, профессиональное право закона о налоговом консультировании (StBerG), право защиты данных и, как только осуществляется запись, защита произнесённого слова.
- § 203 абз. 1 № 3 StGB: Налоговые консультанты и уполномоченные лица по налоговым вопросам прямо названы там. Тот, кто неправомерно раскрывает чужую тайну, рискует лишением свободы на срок до одного года или штрафом, а при действиях за вознаграждение — до двух лет (абз. 6). Источник: § 203 StGB
- § 203 абз. 3 и 4 StGB: Раскрытие лицам, участвующим в профессиональной деятельности, допускается в необходимой мере. Поставщик ИИ-услуг может быть таким участвующим лицом, поэтому инструмент ИИ-протоколирования в принципе допустим с точки зрения профессионального права. Однако тот, кто не позаботится о том, чтобы такой поставщик был обязан хранить тайну, сам становится наказуемым согласно абз. 4 предложение 2 № 1.
- § 201 абз. 1 StGB: Тот, кто неправомерно записывает непубличное произнесённое слово другого лица, наказывается лишением свободы на срок до трёх лет или штрафом. Здесь предусмотрена более строгая санкция, чем по § 203 StGB. Источник: § 201 StGB
Требует ли ИИ-протокол беседы согласия клиента?
Как правило, да, по двум независимым причинам. § 201 StGB требует согласия всех участников беседы на запись, а § 62a абз. 5 StBerG требует согласия клиента, если услуга непосредственно служит отдельному поручению.
Федеральная палата налоговых консультантов (Bundessteuerberaterkammer, BStBK) чётко высказывается в своём каталоге часто задаваемых вопросов «ИИ в профессии налогового консультанта» (по состоянию на 27 января 2026 года, правовое состояние на июль 2025 года) в разделе о диктовочном ИИ: запись непубличных бесед допустима только с предварительного согласия всех участников, последующее согласие недопустимо. Источник: BStBK, FAQ «ИИ в профессии налогового консультанта»
Таким образом, согласие должно быть получено и задокументировано до нажатия кнопки запуска, и оно касается всех участников. Второе препятствие часто упускают из виду: § 62a абз. 5 StBerG различает между общей инфраструктурой фирмы и услугами, которые непосредственно служат отдельному поручению. Транскрипт конкретной беседы с клиентом едва ли можно отнести к «общему рабочему средству».
Достаточно ли договора об обработке персональных данных по ст. 28 GDPR?
Нет. § 62a абз. 3 StBerG требует договора в текстовой форме с тремя обязательными положениями, которые стандартный договор об обработке персональных данных автоматически не покрывает. Профессиональное право и право защиты данных действуют параллельно, и § 62a абз. 8 StBerG прямо это разъясняет.
- Обязательство о конфиденциальности с разъяснением: Поставщик услуг должен быть обязан хранить конфиденциальность и проинформирован об уголовно-правовых последствиях (№ 1). Разъяснение является частью этого обязательства, а не факультативным элементом.
- Ограниченный доступ к информации: Доступ к информации только в объёме, необходимом для исполнения договора (№ 2).
- Регулирование в отношении субподрядчиков: Необходимо определить, могут ли привлекаться дополнительные лица. Если да, поставщик услуг обязан также обязать их в текстовой форме (№ 3). Источник: § 62a StBerG
- Выбор и прекращение сотрудничества: Согласно § 62a абз. 2 StBerG поставщик услуг должен выбираться тщательно, а сотрудничество должно быть незамедлительно прекращено, если требования более не соблюдаются. Постоянная обязанность.
- Услуги из-за рубежа: § 62a абз. 4 StBerG допускает доступ только в том случае, если уровень защиты тайны там сопоставим с внутренним. При обработке данных за пределами ЕС это самый трудоёмкий этап проверки.
Параллельно продолжает действовать ст. 28 GDPR: договор в письменной, в том числе электронной, форме, обработка только по документированному указанию, конфиденциальность, удаление или возврат данных после окончания оказания услуги, обязанность согласования привлечения субподрядчиков по обработке данных. Источник: ст. 28 GDPR Отсюда вытекает вполне конкретный вопрос к каждому поставщику: существует ли дополнительное соглашение по профессиональному праву согласно § 62a абз. 3 StBerG, или лишь стандартный договор об обработке персональных данных? Ответ нужно искать в конкретном договоре — как для Otter.ai, так и для Microsoft.
Где оказывается транскрипт и как долго он там хранится?
Транскрипт Teams — это не мимолётный побочный продукт, а файл с определённым местом хранения и правами доступа. Microsoft документирует, что записи и транскрипты попадают в OneDrive for Business либо SharePoint и подчиняются тем же правилам доступа и хранения, что и любой другой файл. Источник: Microsoft Learn
Для Copilot на встречах в Teams Microsoft различает два режима работы: сохраняемые транскрипты, которые остаются доступными для поиска, и временные транскрипты, которые создаются только для Copilot и безвозвратно удаляются после окончания встречи. Источник: Microsoft Learn Для фирмы этот выбор — вопрос профессионального права, а не удобства.
Хранение регулируется § 66 StBerG: рабочие дела должны храниться десять лет, считая с окончания календарного года завершения поручения, а согласно абз. 4 также и в электронной форме. Источник: § 66 StBerG Фирма должна определить, является ли ИИ-протокол внутренним рабочим документом или частью рабочего дела. В противном случае это решение молча примет стандартный интервал удаления инструмента.
По опыту наших проектов по внедрению Copilot, наиболее частая находка касается не модели ИИ, а места хранения: транскрипты оказываются в OneDrive организатора и наследуют его настройки доступа. Тот, кто не наводит порядок в правах доступа перед внедрением, вместе с протоколом распространяет и доступ к нему. Подробнее об этом в материале «Внедрение Copilot и риск чрезмерного доступа».
В каком порядке проверять это на практике?
Проверка идёт от профессиональной обязанности к технологии, а не наоборот. Тот, кто начинает с инструмента, выстраивает обоснование вокруг уже принятого решения.
- Прояснить цель и место обработки: Внутренняя заметка по делу, протокол беседы с клиентом или анализ? Где производится транскрибирование, где хранится результат, есть ли субподрядчики по обработке данных? Без ответов на эти вопросы § 62a абз. 4 StBerG невозможно оценить.
- Урегулировать договорные отношения: Дополнительное соглашение согласно § 62a абз. 3 StBerG в текстовой форме плюс договор об обработке персональных данных согласно ст. 28 GDPR. Оба документа, а не один из них.
- Операционализировать согласие: Фиксированная формулировка, озвученная и задокументированная до начала беседы, для всех участников.
- Определить хранение и удаление: Место хранения, права доступа, срок хранения и концепцию удаления — в письменном виде, согласованные с § 66 StBerG.
- Политика, обучение, согласование: BStBK рекомендует политику в отношении ИИ с процессом согласования и корпоративные учётные записи вместо личных логинов. К этому добавляется обязанность компетентности в области ИИ, см. статью 4 EU AI Act. Пилотная эксплуатация начинается только после этого.
Заключение
ИИ-протоколы в налоговой консультационной фирме не запрещены, но их применение обусловлено рядом требований. BStBK в принципе классифицирует диктовочный ИИ как допустимый, но связывает это с согласием, договорной ситуацией и конфиденциальностью. Проясните конкретный случай со своей палатой налоговых консультантов или адвокатской конторой, специализирующейся на профессиональном праве, перед внедрением. При реализации мы поддержим вас нашей услугой «Автоматизация для налоговых консультантов». О том, что уже предлагает сама DATEV, рассказывается в нашей статье о DATEV Copilot 2026.
Часто задаваемые вопросы
Могут ли налоговые консультационные фирмы использовать Teams Copilot или Otter.ai для бесед с клиентами?
Общего запрета не существует. Использование допустимо только при наличии предварительного согласия всех участников беседы (§ 201 StGB), обязательства поставщика услуг о конфиденциальности в текстовой форме согласно § 62a абз. 3 StBerG и наличии договора об обработке персональных данных согласно ст. 28 GDPR.
Достаточно ли стандартного договора поставщика об обработке персональных данных?
Нет. Договор об обработке персональных данных охватывает право защиты данных, но не профессиональное право. § 62a абз. 3 StBerG дополнительно требует обязательства о конфиденциальности с разъяснением уголовно-правовых последствий, ограничения доступа к информации и регулирования в отношении субподрядчиков.
Достаточно ли попросить согласие клиента после беседы?
Нет. Согласие на запись непубличного произнесённого слова должно быть получено заранее. Федеральная палата налоговых консультантов указывает в своём ИИ-FAQ, что последующее согласие недопустимо.
Как долго нужно хранить ИИ-протокол беседы?
Это зависит от того, входит ли он в состав рабочего дела. Согласно § 66 абз. 1 StBerG рабочие дела должны храниться десять лет, считая с окончания календарного года завершения поручения, а согласно абз. 4 также и в электронной форме. Эту классификацию фирма должна провести и задокументировать самостоятельно.
Исключён ли поставщик услуг, находящийся за пределами ЕС?
Не автоматически, но требования становятся строже. § 62a абз. 4 StBerG допускает доступ только в том случае, если уровень защиты тайны там сопоставим с внутренним, а передача данных в третью страну должна быть надлежащим образом защищена с точки зрения права защиты данных.
Simon Glowik
Основатель NordFlux. Семь лет опыта, от веба и SEO до автоматизации в масштабах концерна, сегодня прагматично для среднего бизнеса и с немецким суверенитетом данных.
Сертификаты
- Сертифицирован Microsoft — PL-900 и AZ-900
- Сертифицирован UiPath — Automation Developer Associate
Конкретные вопросы по автоматизации или КИ?
В рамках бесплатного первичного анализа мы напрямую обсудим Ваш случай. Без обязательств.