Sie sind hier: Home » Markt » Hinweise & Tipps

Speicherung geschäftsrelevanter E-Mails


Fünf Best Practices für eine revisionssichere Ablage von E-Mails
Die gesamte Kommunikation mit Lieferanten, Kunden, Bank- und Personalunterlagen, medizinische Dokumente, die Korrespondenz mit Behörden oder Gerichtsakten unterliegen der Archivierungspflicht

(31.07.15) - Der deutsche Gesetzgeber verlangt, dass Unternehmen geschäftsrelevante elektronische Dokumente und E-Mails revisionssicher speichern. In fünf Best Practices erklärt QSC, worauf dabei im Einzelnen zu achten ist. An der Archivierung geschäftsrelevanter E-Mails führt heute kein Weg mehr vorbei. Sie bietet nicht nur technische und organisatorische Vorteile, da Dokumente schnell und einfach aufzufinden sind, sie ist auch aus rechtlicher Sicht notwendig. Wer hier nachlässig handelt, riskiert bei der nächsten Betriebsprüfung beträchtlichen Ärger. Hier die wichtigsten Aspekte bei der Planung und Einführung einer Lösung zur revisionssicheren Ablage von E-Mails in fünf Best Practices:

1. Als elektronische Handelsbriefe müssen E-Mails archiviert werden.
Ein Handelsbrief ist ein Dokument, das ein Geschäft vorbereitet, durchführt, abschließt oder rückgängig macht; das trifft zu auf ein Angebot, einen Lieferschein, eine Rechnung, einen Zahlungsbeleg oder ein Reklamationsschreiben. In der Abgabenordnung ist festgelegt, dass alle per E-Mail ein- und ausgehenden Handels- und Geschäftsbriefe dauerhaft zu speichern sind. Davon ausgenommen sind Werbesendungen oder Angebote, bei denen kein Geschäftsabschluss zustande kam.

2. Die Anwendungsgebiete und aufzubewahrenden Dokumente ermitteln.
Nahezu der gesamte klassische Postversand in den Unternehmen ist heute durch den E-Mail-Versand ersetzt. Das bedeutet aber auch: Die gesamte Kommunikation mit Lieferanten, Kunden, Bank- und Personalunterlagen, medizinische Dokumente, die Korrespondenz mit Behörden oder Gerichtsakten unterliegen der Archivierungspflicht. Näheres dazu ist außer in der Abgabenordnung auch im Handelsgesetzbuch, im Telekommunikationsgesetz sowie im Bundesdatenschutzgesetz geregelt. International tätige Unternehmen müssen beispielsweise auch den Sarbanes-Oxley Act (SOX) berücksichtigen.

3. Die unterschiedlichen Aufbewahrungsfristen der Dokumente feststellen.
In der Abgabenordnung und im Handelsgesetzbuch sind die Anforderungen bezüglich der Aufbewahrungspflichten und -zeiten genau beschrieben. Die geschäftsrelevante Kommunikation mit Kunden und Lieferanten verlangt eine sechsjährige Archivierung. Für Unterlagen der Buchhaltung, Personalakten oder Daten mit Grundbuch- und Kontenfunktion gilt eine Frist von zehn Jahren. Um sich den Aufwand einer Differenzierung bei den E-Mails zu ersparen, sind einige Unternehmen dazu übergegangen, alle diese Dokumente zehn Jahre aufzubewahren.

4. Eine fälschungssichere Speicherung sicherstellen.
Es gibt keine gesetzliche Regelung dazu, wie die Speicherung geschäftsrelevanter E-Mails zu erfolgen hat. Unternehmen müssen jedoch sicherstellen, dass diese revisionssicher aufbewahrt werden. Das bedeutet, dass sie innerhalb der Aufbewahrungsfrist auffindbar, nachvollziehbar und vor allem unveränderbar und fälschungssicher archiviert sind. Auch wenn der Gesetzgeber keine Verschlüsselung vorschreibt, sollten Unternehmen die Daten verschlüsselt speichern, damit sie revisionssicher verwahrt sind.

5. Rechtliche Konflikte mit der privaten E-Mail-Nutzung vermeiden.
Unternehmen oder andere Organisationen, die die gesetzlichen Vorgaben zur E-Mail-Archivierung umsetzen, kommen hin und wieder in Konflikt mit anderen Richtlinien und Vorgaben. So ist zum Beispiel zu hören, dass es keine Probleme mit der E-Mail-Archivierung gibt, wenn Mitarbeiter ihr E-Mail-Konto für private Zwecke nutzen und der Ablage im Rahmen einer Betriebsvereinbarung zugestimmt haben. Auch wenn sie damit auf ihre eigenen Rechte verzichten, gilt das nicht für die Rechte ihrer Kommunikationspartner. Um Konflikten aus dem Wege zu gehen, empfiehlt es sich, die private Nutzung des E-Mail-Kontos zu untersagen.

"Die revisionssichere Archivierung geschäftsrelevanter Dokumente und E-Mails ist von erheblicher Bedeutung für die IT-Compliance in Unternehmen. Die Einführung einer IT-Compliance wiederum ist Chefsache", sagt Olaf Etzrodt, Leiter Produktentwicklung QSC-tengo, bei QSC. "Entscheiden sich Unternehmen dafür, die Archivierungslösung nicht im eigenen Rechenzentrum zu betreiben, sondern dazu, einen Cloud-Service zu nutzen, müssen sie darauf achten, dass der Anbieter eine transparente und überprüfbare Compliance-Politik betreibt. Dazu gehört beispielsweise auch der Nachweis einer Prüfung durch externe Auditoren, dass die Cloud-Lösung alle Anforderungen des Handels- und Steuerrechts erfüllt." (QSC: ra)

QSC: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>


Meldungen: Markt / Hinweise & Tipps

  • Ethik für KI-Technologien ein Muss

    Das Europäische Parlament hat kürzlich mit dem "AI-Act" die weltweit erste staatliche Regulierung von KI verabschiedet. Die Verordnung soll die Entwicklung und den Einsatz von KI-Technologien maßgeblich regeln, indem sie Transparenz, Rechenschaftspflichten und Sicherheitsstandards vorschreibt.

  • Prüfungsangst kommt nicht von ungefähr

    Stehen die Prüfer des Fiskus vor der Tür, steigt in fast jedem Unternehmen das Nervositätslevel. Die Besucher kündigen sich zwar rechtzeitig an, stellen ihren Gastgebern aber ausführliche Detailfragen und schauen sich interne Unterlagen genau an, was nicht nur Zeit und Nerven kostet, sondern manchmal auch sehr viel Geld. "Mit einer gründlichen Vorbereitung können Firmen, Freiberufler und Selbstständige der Kontrolle ihrer Buchführung durch das Finanzamt aber in aller Regel gelassen entgegenblicken", betont Prof. Dr. Christoph Juhn, Professor für Steuerrecht an der FOM Hochschule und geschäftsführender Partner der Kanzlei Juhn Partner.

  • Bausteine für ein erfolgreiches ESG-Reporting

    Das Europäische Parlament hat bereits zum Jahresende 2022 die EU-Richtlinie zur Nachhaltigkeitsberichterstattung (Corporate Sustainability Reporting Directive, kurz CSRD) angenommen. Zahlreiche Unternehmen - kapitalmarktorientierte, aber auch viele aus dem Mittelstand - sind spätestens Anfang 2025 rechtlich dazu verpflichtet, Informationen über die gesellschaftlichen und ökologischen Auswirkungen ihres Handelns zu veröffentlichen und nach einem klar vorgegebenen Kriterienkatalog Rechenschaft abzulegen.

  • Chaos bei der Umsetzung von NIS-2 droht

    Ein Blick zurück kann manchmal sehr lehrreich sein: Am 26. Mai 2018 trat die Datenschutz-Grundverordnung, kurz DSGVO, in Kraft - genauer gesagt endete die 24-monatige Übergangsfrist. Zwei Jahre hatten deutsche Unternehmen also Zeit, ihre Prozesse an die neue Richtlinie anzupassen.

  • Die Uhr für DORA-Compliance tickt

    Ab dem 17. Januar 2025, gilt der Digital Operational Resilience Act (DORA) EU-weit für Finanzunternehmen und ihre IT-Partner. Da es sich um eine Verordnung der europäischen Union handelt, findet die Umsetzung in nationales Recht nicht statt.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen