Sicherheit und Datenschutz

Deine Steuerdaten verdienen klare Schutzmaßnahmen

CoinTaxReporting schützt sensible Steuer- und Transaktionsdaten mit minimalen Zugriffsrechten, verschlüsselter Speicherung ausgewählter Felder und kontrollierten Datenwegen. Diese Seite erklärt konkret, was umgesetzt ist – und was wir nicht behaupten.

Technischer Stand: 5. September 2026

CoinTaxReporting

Schutz in mehreren Ebenen

Nur-Lese-Zugriff für Steuerimporte
Verschlüsselte sensible Felder
Authentifizierte Berichtswege
Geprüfter Mandantenkontext

Grundprinzipien

Was deine Daten im Steuerprozess schützt

Kein Verwahrungsdienst

Der Steuerimport ist weder Wallet noch Börse. Er verwahrt keine Coins und benötigt keine Handels- oder Auszahlungsrechte.

Minimale API-Rechte

Für Steuerimporte genügen Leserechte. API-Schlüssel sollten an der Börse ohne Trading- und Auszahlungsberechtigung erstellt werden.

Verschlüsselte sensible Felder

Sensible Profilfelder und gespeicherte Zugangsdaten werden vor der Ablage verschlüsselt; Schlüsselansichten im Frontend werden maskiert.

Geschützte Datenzugriffe

Import-, Transaktions-, Mandanten- und Berichtswege erfordern eine gültige Anmeldung und werden dem jeweiligen Nutzerkontext zugeordnet.

Datenstandort

Cloud-Datenspeicherung in Deutschland

Die zentralen Account-, Transaktions- und Berichtsdaten von CoinTaxReporting werden nach aktueller Infrastrukturkonfiguration in einer Cloud-Infrastruktur in Deutschland gespeichert. Die Verarbeitung richtet sich nach den anwendbaren Anforderungen der DSGVO und wird durch technische und organisatorische Maßnahmen wie Verschlüsselung, Zugriffskontrollen und Löschmechanismen geschützt.

Für einzelne technische Funktionen oder vom Nutzer gewählte externe Dienste können begrenzte personenbezogene oder technische Daten auch außerhalb der EU verarbeitet werden. Dabei kommen die jeweils erforderlichen Datenschutzgarantien zur Anwendung. Weitere Informationen enthält unsere Datenschutzerklärung.

Datenschutz

Datenschutz und DSGVO-Rechte

CoinTaxReporting richtet die Verarbeitung personenbezogener Daten an den Anforderungen der Datenschutz-Grundverordnung aus. Nutzer können Auskunft, Berichtigung, Einschränkung, Datenübertragbarkeit oder Löschung ihrer personenbezogenen Daten verlangen.

Bei einer Kontolöschung werden die zugeordneten operativen Account-, Transaktions-, Integrations- und Berichtsdaten gelöscht. Gesetzliche Aufbewahrungspflichten, Sicherheitsprotokolle, technische Backup-Zyklen und Löschfristen externer Auftragsverarbeiter können eine begrenzte weitere Speicherung erforderlich machen. Einzelheiten enthält unsere Datenschutzerklärung.

Datenschutzerklärung lesen

Datenweg

Vom Import bis zum Bericht

Sicherheit hängt nicht an einem einzelnen Symbol. Entscheidend ist, wie Zugriffe, Daten und Exporte über den gesamten Ablauf behandelt werden.

  1. 1

    Datenquelle verbinden

    Nur-Lese-API, Wallet-Adresse oder CSV auswählen. Börsenpasswörter und Seed-Phrases gehören niemals in CoinTaxReporting.

  2. 2

    Authentifiziert importieren

    Der Import wird innerhalb des angemeldeten Nutzer- oder Mandantenkontexts ausgeführt.

  3. 3

    Daten prüfen

    Transaktionen werden normalisiert. Dubletten, fehlende Preise, Lücken und Bestandsabweichungen bleiben sichtbar.

  4. 4

    Bericht bewusst erzeugen

    PDF- und CSV-Ausgaben entstehen auf Anforderung. Berichtsabrufe sind nicht als öffentliche Dateifreigabe konzipiert.

  5. 5

    Zugriff wieder entziehen

    API-Verbindungen können entfernt und zusätzlich jederzeit direkt bei der Börse widerrufen oder rotiert werden.

Technische Kontrollen

Schutzmaßnahmen nach Bereich

Die folgenden Punkte beschreiben die derzeit im Produkt und Backend nachvollziehbaren Kontrollen.

Konto und Anmeldung

Schutz vor unbefugten oder automatisierten Anmeldeversuchen.

  • Passwörter werden als gesalzene Hashwerte gespeichert, nicht im Klartext.
  • Anmeldung und Passwort-Zurücksetzung sind durch eigene Anfragelimits geschützt.
  • Google-Anmeldung steht als alternative Anmeldung zur Verfügung.
  • Die Registrierung wird mit Rate-Limits und Cloudflare Turnstile gegen automatisierte Zugriffe geschützt.

Anwendung und Transport

Technische Grenzen für Browser-, API- und Serverkommunikation.

  • Produktionszugriffe werden auf HTTPS umgeleitet.
  • HTTP-Sicherheitsheader werden serverseitig gesetzt.
  • Produktionszugriffe aus Browsern werden auf bekannte Ursprungsdomains begrenzt.
  • Globale API-Limits reduzieren automatisierten Missbrauch und Überlastung.

Daten und Zugangsdaten

Sensible Werte werden getrennt behandelt und nicht offen ausgegeben.

  • Persönliche Profil- und Kontaktfelder werden verschlüsselt gespeichert.
  • API-Schlüssel, Geheimnisse und OAuth-Tokens werden vor der Speicherung verschlüsselt.
  • Gespeicherte Zugangsdaten werden in Übersichten nur maskiert angezeigt.
  • Passwörter, Tokens, API-Schlüssel und Seed-Begriffe werden aus strukturierten Protokollen herausgefiltert.

Nutzer- und Mandantentrennung

Datenzugriffe werden dem angemeldeten Nutzer oder einem geprüften Mandanten zugeordnet.

  • Geschützte Routen prüfen die Anmeldung vor dem Datenzugriff.
  • Datenbankabfragen werden mit dem wirksamen Nutzerkontext ausgeführt.
  • Ein Mandantenkontext wird nur bei passender Zuordnung zum Steuerberater aktiviert.
  • Verwaltungsfunktionen besitzen zusätzliche Rollenprüfungen.

Berichte und Exporte

Steuerdokumente werden kontrolliert erstellt und abgerufen.

  • Berichtserstellung und Statusabfragen setzen eine Anmeldung voraus.
  • Berichtsdownloads werden über geschützte Routen ausgeliefert.
  • Transaktionsbasierte Berechnungen bleiben im Bericht nachvollziehbar.
  • PDF- und CSV-Dateien sollten nach dem Download lokal geschützt aufbewahrt werden.

Löschung und Widerruf

Verbindungen und Kontodaten bleiben unter der Kontrolle des Nutzers.

  • Einzelne Börsenverbindungen können im Integrationsbereich gelöscht werden.
  • API-Schlüssel können zusätzlich direkt bei der Börse sofort widerrufen werden.
  • Die Kontolöschung entfernt die zugeordneten operativen Konto-, Transaktions-, Integrations- und Berichtsdaten.
  • Gesetzliche Aufbewahrungspflichten und Daten bei Auftragsverarbeitern richten sich nach der Datenschutzerklärung.

Transparenz

Keine erfundenen Prüfsiegel

CoinTaxReporting wirbt derzeit nicht mit ISO 27001, SOC 2 oder einer externen Penetrationstest-Zertifizierung. Solche Angaben erscheinen erst, wenn eine unabhängige Prüfung abgeschlossen und der Nachweis veröffentlicht werden kann.

Die hier genannten Schutzmaßnahmen sind keine Garantie gegen jedes Risiko. Sicherheit bleibt ein gemeinsamer Prozess aus Plattformkontrollen und sicherer Kontonutzung.

Dein Beitrag

Sicherheitscheckliste für Nutzer

Schon wenige Einstellungen reduzieren das Risiko deutlich – besonders bei Börsenkonten und heruntergeladenen Steuerdateien.

  • Verwende ein langes, einzigartiges Passwort nur für CoinTaxReporting.
  • Aktiviere Zwei-Faktor-Authentifizierung bei deiner E-Mail, deinem Google-Konto und allen Börsen.
  • Erstelle für Steuerimporte ausschließlich API-Schlüssel mit Leserechten.
  • Aktiviere niemals Handels- oder Auszahlungsrechte für einen reinen Steuerimport.
  • Nutze eine IP-Freigabeliste, falls deine Börse diese für API-Schlüssel anbietet.
  • Rotiere oder widerrufe ungenutzte Schlüssel und prüfe regelmäßig deine aktiven Integrationen.
  • Bewahre heruntergeladene PDF- und CSV-Steuerdateien verschlüsselt oder zugriffsgeschützt auf.

Verdächtige Nachricht oder Sicherheitsproblem?

Sende niemals Passwörter, Seed-Phrases oder vollständige API-Geheimnisse per E-Mail. Melde einen konkreten Verdacht mit URL, Zeitpunkt und einer Beschreibung – sensible Werte bitte schwärzen.

info@cointaxreporting.com

Datenschutz und rechtliche Details

Die Datenschutzerklärung beschreibt Zwecke, Kategorien, Empfänger, Aufbewahrung und Betroffenenrechte. Die Nutzungsbedingungen regeln zusätzlich die sichere Verwendung von API-Schlüsseln.

FAQ

Häufige Fragen zur Sicherheit

Kann CoinTaxReporting auf meine Kryptowährungen zugreifen?+

Der Steuerimport benötigt nur Leserechte und verwahrt keine Coins. Ein dafür erstellter API-Schlüssel sollte weder Handels- noch Auszahlungsrechte besitzen. Die getrennten Trading-Funktionen von AssetEngine sind nicht Teil dieses Steuerimport-Zugriffs und erfordern eine eigene, bewusste Konfiguration.

Wie werden Börsen-API-Schlüssel geschützt?+

Gespeicherte API-Zugangsdaten werden vor der Datenbankablage verschlüsselt. In Übersichten werden sie nur maskiert ausgegeben. Zusätzlich solltest du den Schlüssel an der Börse auf Leserechte begrenzen und ihn dort widerrufen, sobald du ihn nicht mehr benötigst.

Werden Steuerdaten für KI-Prüfungen weitergegeben?+

Die regelbasierte Prüfung funktioniert ohne eine externe KI-Übermittlung. Die optionale KI-Live-Prüfung startet nur mit Zustimmung und verwendet ausgewählte steuerrelevante Felder; Kontaktdaten werden nicht gesendet und die Transaktions-ID wird anonymisiert. Details stehen in der Datenschutzerklärung.

Wo werden meine zentralen Steuerdaten gespeichert?+

Die zentrale Datenbank ist nach aktueller Infrastrukturkonfiguration in Deutschland angesiedelt. Für einzelne technische Funktionen und von dir gewählte externe Dienste können begrenzte Daten außerhalb der EU verarbeitet werden. Deshalb behaupten wir nicht pauschal, dass sämtliche Daten die EU niemals verlassen. Details stehen in der Datenschutzerklärung.

Ist CoinTaxReporting ISO 27001- oder SOC-2-zertifiziert?+

CoinTaxReporting wirbt derzeit nicht mit einer ISO-27001- oder SOC-2-Zertifizierung. Diese Seite beschreibt die technisch umgesetzten und öffentlich dokumentierten Kontrollen, nicht eine unabhängige Zertifizierung. Zertifikate werden erst genannt, wenn sie tatsächlich erteilt und belegbar sind.

Kann ich Verbindungen und mein Konto löschen?+

Börsenverbindungen lassen sich einzeln entfernen und API-Schlüssel können jederzeit direkt bei der Börse widerrufen werden. Die Kontolöschung entfernt die zugeordneten operativen Daten. Gesetzliche Aufbewahrungspflichten und Daten bei externen Auftragsverarbeitern bleiben in der Datenschutzerklärung geregelt.