??. 1
Stand: 22. Auflage – ET: 10/2018
Die Vorschrift ergänzt die Regelungen über den automatisierten Abruf von Kontoinformationen nach § 93 Abs. 7 und 8 AO. Sie enthält keine materiell-rechtlichen Regelungen über die Zulässigkeit und Voraussetzungen des Abrufs. Die Norm betrifft vielmehr die (technische) Durchführung des Abrufs. Dabei stellt sie insbes. klar, welche Daten von den Kreditinstituten gespeichert und damit für den Abruf vorzuhalten sind. Zum Inhalt und zu den Detailregelungen über die Speicherung, den Abruf und den Datenschutz verweist die Norm in weiten Teilen auf § 24c KWG. Der Text – soweit für die Anwendung von § 93b AO relevant – lautet:
(1) Ein Kreditinstitut hat eine Datei zu führen, in der unverzüglich folgende Daten zu speichern sind:
1. die Nummer eines Kontos, das der Verpflichtung zur Legitimationsprüfung nach § 154 Absatz 2 Satz 1 der Abgabenordnung unterliegt, eines Depots oder eines Schließfachs sowie der Tag der Eröffnung und der Tag der Beendigung oder Auflösung,
2. der Name, sowie bei natürlichen Personen der Tag der Geburt, des Inhabers und eines Verfügungsberechtigten sowie in den Fällen des § 10 Absatz 1 Nummer 2 des Geldwäschegesetzes der Name und, soweit erhoben, die Anschrift eines abweichend wirtschaftlich Berechtigten im Sinne des § 3 des Geldwäschegesetzes.
Bei jeder Änderung einer Angabe nach Satz 1 ist unverzüglich ein neuer Datensatz anzulegen. Die Daten sind nach Ablauf von zehn Jahren nach der Auflösung des Kontos oder Depots zu löschen. Im Falle des Satzes 2 ist der alte Datensatz nach Ablauf von drei Jahren nach Anlegung des neuen Datensatzes zu löschen. Das Kreditinstitut hat zu gewährleisten, dass die Bundesanstalt jederzeit Daten aus der Datei nach Satz 1 in einem von ihr bestimmten Verfahren automatisiert abrufen kann. Es hat durch technische und organisatorische Maßnahmen sicherzustellen, dass ihm Abrufe nicht zur Kenntnis gelangen.
[…]
(4) Die Bundesanstalt protokolliert für Zwecke der Datenschutzkontrolle durch die jeweils zuständige Stelle bei jedem Abruf den Zeitpunkt, die bei der Durchführung des Abrufs verwendeten Daten, die abgerufenen Daten, die Person, die den Abruf durchgeführt hat, das Aktenzeichen sowie bei Abrufen auf Ersuchen die ersuchende Stelle und deren Aktenzeichen. Eine Verwendung der Protokolldaten für andere Zwecke ist unzulässig. Die Protokolldaten sind mindestens 18 Monate aufzubewahren und spätestens nach zwei Jahren zu löschen.
(5) Das Kreditinstitut hat in seinem Verantwortungsbereich auf seine Kosten alle Vorkehrungen zu treffen, die für den automatisierten Abruf erforderlich sind. Dazu gehören auch, jeweils nach den Vorgaben der Bundesanstalt, die Anschaffung der zur Sicherstellung der Vertraulichkeit und des Schutzes vor unberechtigten Zugriffen erforderlichen Geräte, die Einrichtung eines geeigneten Telekommunikationsanschlusses und die Teilnahme an dem geschlossenen Benutzersystem sowie die laufende Bereitstellung dieser Vorkehrungen.
(6) Das Kreditinstitut und die Bundesanstalt haben dem jeweiligen Stand der Technik entsprechende Maßnahmen zur Sicherstellung von Datenschutz und Datensicherheit zu treffen, die insbesondere die Vertraulichkeit und Unversehrtheit der abgerufenen und weiter übermittelten Daten gewährleisten. Den Stand der Technik stellt die Bundesanstalt im Benehmen mit dem Bundesamt für Sicherheit in der Informationstechnik in einem von ihr bestimmten Verfahren fest.
(7) Das Bundesministerium der Finanzen kann durch Rechtsverordnung Ausnahmen von der Verpflichtung zur Übermittlung im automatisierten Verfahren zulassen. Es kann die Ermächtigung durch Rechtsverordnung auf die Bundesanstalt übertragen.
(8) Soweit die Deutsche Bundesbank Konten und Depots für Dritte führt, gilt sie als Kreditinstitut nach den Absätzen 1, 5 und 6.