§§ 90, 93, 147 AO Fachbeitrag · Rechtsstand 10.10.2026

Darf das Finanzamt meine Börsen-API verlangen?

Ein Datenexport ja, ein API-Schlüssel oder Wallet-Zugang nicht ohne Weiteres. Die Abgrenzung entscheidet, was Sie dem Finanzamt geben müssen und was nicht.

Das Wichtigste vorab
  • Keine allgemeine Pflicht, API-Key oder Wallet-Zugangsdaten herauszugeben.
  • Zulässig sind gezielte Auskünfte, Belege und Exporte (§§ 90, 93, 97 AO).
  • In der Außenprüfung: Datenzugriff nur auf aufzeichnungs- und aufbewahrungspflichtige Daten (§ 147 Abs. 6, § 200 AO), begrenzt durch die Verhältnismäßigkeit.
  • Seed Phrase und privater Schlüssel sind kein Beleg, sondern Verfügungsmacht.
  • Achtung: Wer nichts liefert, riskiert die Schätzung nach § 162 AO.

Ohne Außenprüfung: Auskunft und Vorlage

Das Finanzamt darf Informationen verlangen, aber keinen Dauerzugang.

§ 90 AO verpflichtet zur vollständigen und wahrheitsgemäßen Offenlegung steuerlich erheblicher Tatsachen und zur Angabe bekannter Beweismittel. Bei Auslandssachverhalten sind nach § 90 Abs. 2 AO die rechtlichen und tatsächlichen Möglichkeiten auszuschöpfen. § 93 AO erlaubt erforderliche Auskunftsersuchen, § 97 AO die Vorlage vorhandener Aufzeichnungen und Urkunden. Der BFH bestätigt, dass auch im Veranlagungsverfahren im zumutbaren Umfang Auskünfte und Belege verlangt werden dürfen (I B 169/02).

Ein gezieltes Verlangen nach Transaktionsübersicht, CSV-Export, Börsenabrechnungen, Wallet-Adressen oder Transaktions-Hashes passt in diese Kategorien. Ein fortlaufender Zugang über Login- oder API-Geheimnisse ist dagegen keine ausdrücklich geregelte Befugnis.

In der Außenprüfung: § 147 Abs. 6 und § 200 AO

Der gesetzliche Datenzugriff ist enger, als viele annehmen.

§ 147 Abs. 6 AO gibt der Finanzbehörde im Rahmen einer Außenprüfung drei Zugriffsformen: Einsicht in die gespeicherten Daten und Nutzung des Systems, maschinelle Auswertung nach ihren Vorgaben oder Übertragung der Daten in maschinell auswertbarer Form. Das gilt nur für Unterlagen, die der Steuerpflichtige nach § 147 Abs. 1 AO aufbewahren muss. Liegen die Daten bei einem Dritten, etwa einer Börse, ist der Dritte zu einer dieser Formen verpflichtet; eine Pflicht des Steuerpflichtigen, eigene Zugangsdaten preiszugeben, folgt daraus nicht ausdrücklich. § 200 AO verpflichtet ihn zur Unterstützung.

  • Nur Pflichtdaten: Private, nicht aufzeichnungspflichtige Vorgänge und freiwillige Aufzeichnungen fallen nicht allein deshalb unter den Datenzugriff, weil sie digital vorliegen (BFH VIII R 80/06).
  • Nicht pauschal: Ein inhaltlich nicht hinreichend begrenztes Verlangen ist rechtswidrig. Notwendigkeit, Verhältnismäßigkeit, Erfüllbarkeit und Zumutbarkeit sind zu prüfen (BFH VIII R 24/18).
  • Kein Online-Zugriff: Die GoBD (Rn. 159–170) beschreiben den unmittelbaren Zugriff als Nur-Lesezugriff auf das System des Steuerpflichtigen und schließen eine Fernabfrage der Finanzbehörde aus. Sie sind Verwaltungsanweisungen und erweitern das Gesetz nicht.

Bei privaten Krypto-Geschäften besteht in der Regel keine betriebliche Aufzeichnungspflicht für sämtliche Börsen- und Wallet-Daten. Bei betrieblichen Transaktionen hängt der Umfang davon ab, welche Aufzeichnungen tatsächlich zu führen und aufzubewahren sind (§ 140 AO).

API-Key und Wallet im Einzelnen

Drei Dinge, die oft in einen Topf geworfen werden.

Export

Zulässig, wenn gezielt

Transaktionsliste, CSV, Kontoauszug der Börse. Erforderlichkeit und Bestimmtheit vorausgesetzt. Ein vollständiger, auswertbarer Export kann zudem das mildere Mittel sein.

Read-only-API-Key

Keine pauschale Ermächtigung

„Read-only" ersetzt die Verhältnismäßigkeitsprüfung nicht: Der Schlüssel öffnet potenziell den ganzen Bestand und schafft eine fortlaufende Verbindung. In der Außenprüfung allenfalls vertretbar, wenn er nur die aufzeichnungspflichtigen Daten betrifft und ein Export nicht genügt.

Seed, privater Schlüssel

Nicht herauszugeben

Das ist keine Leseberechtigung, sondern Verfügungsmacht über die Kryptowerte. Die §§ 97, 147 AO nennen sie nicht als vorzulegende Urkunde oder Zugriffsform.

Öffentliche Adresse

Im Einzelfall anforderbar

Wallet-Adressen und Transaktions-Hashes kann das BMF-Schreiben (Rn. 104) im Einzelfall verlangen; die bloße Angabe eines öffentlichen Schlüssels genügt allerdings als Nachweis nicht (Rn. 87).

Eine Entscheidung speziell zu Read-only-API-Keys oder Wallet-Zugangsdaten haben wir nicht gefunden. Die Maßstäbe stammen aus Fällen zu digitalen Buchführungsdaten und sind übertragbar, aber nicht kryptospezifisch entschieden.

Selbstbelastung: Was § 393 AO schützt

Der Schutz ist real, aber enger als sein Ruf.

Besteuerungs- und Steuerstrafverfahren stehen nach der Rechtsprechung unabhängig nebeneinander. Ein laufendes Strafverfahren beseitigt die steuerlichen Mitwirkungspflichten nicht (BFH XI B 6/01). § 393 Abs. 1 AO untersagt aber Zwangsmittel nach § 328 AO (Zwangsgeld, Ersatzvornahme, unmittelbarer Zwang), soweit der Steuerpflichtige sich dadurch wegen einer von ihm begangenen Steuerstraftat belasten müsste; ist das Strafverfahren eingeleitet, gilt das stets. Bei Anlass ist darüber zu belehren.

Die Schätzung ist kein verbotenes Zwangsmittel

Eine Schätzung nach § 162 AO gehört zur Festsetzung und nicht zu den Zwangsmitteln des § 328 AO. Wer nichts liefert, trägt das Risiko einer ungünstigen Würdigung. Das Finanzamt darf aber nicht bewusst zu hoch schätzen, um Mitwirkung zu erzwingen.

Ob die Herausgabe konkreter Zugangsdaten eine Selbstbelastung bewirkt, hängt vom Einzelfall ab, etwa davon, ob dadurch bislang nicht erklärte Transaktionen offenbar würden. Wer den Verdacht hat, Erträge nicht vollständig erklärt zu haben, sollte vor jeder Reaktion beraten werden; eine wirksame Selbstanzeige schließt die Strafbarkeit aus (§ 371 AO). Zu den Voraussetzungen: DAC8 und Selbstanzeige.

Was das BMF-Schreiben nennt

Nachweise ja, API-Zugriff nein.

  • Rn. 87Öffentlicher Wallet-Schlüssel allein genügt als Nachweis nicht
  • Rn. 89CEX- und DEX-Transaktionen regelmäßig als Auslandssachverhalt (§ 90 Abs. 2 AO); Transaktionsübersichten regelmäßig und vollständig abrufen, Datenverlust liegt im Risikobereich des Steuerpflichtigen
  • Rn. 90Steuerreport genügt bei Plausibilität, ohne Lücken; Einstellungen und manuelle Korrekturen nachvollziehbar; Außenprüfung bleibt möglich
  • Rn. 101CSV-Dateien und Transaktionsübersichten; Screenshots erst nach Ausschöpfung eigener Ermittlung
  • Rn. 104Im Einzelfall: Mittelherkunft, Stichtagsbestände, Wallet-Adressen, Transaktions-Hashes, Börsenkonten

Das BMF-Schreiben enthält in diesen Randnummern keine Aussage, dass ein API-Zugriff oder die Offenlegung von Zugangsdaten verlangt werden müsse. Es ist außerdem eine Verwaltungsanweisung und keine Ermächtigungsgrundlage.

Quellen

Häufige Fragen zum Zugriff des Finanzamts

Darf das Finanzamt von mir einen API-Key meiner Kryptobörse verlangen?
Eine ausdrückliche gesetzliche Pflicht dazu gibt es nicht. Das Finanzamt kann gezielt Auskünfte, Belege und Datenexporte verlangen (§§ 90, 93, 97 AO). In einer Außenprüfung kommt der Datenzugriff nach § 147 Abs. 6 AO hinzu, aber nur für aufzeichnungs- und aufbewahrungspflichtige Daten. Eine Entscheidung speziell zu API-Keys haben wir nicht gefunden.
Was ist der Unterschied zwischen Datenexport und API-Zugriff?
Ein Export ist eine abgegrenzte Datei mit bestimmten Transaktionen. Ein API-Key kann den gesamten Bestand und weitere Kontodaten offenlegen und schafft eine laufende Verbindung. Das BMF-Schreiben nennt als Nachweise Transaktionsübersichten, CSV-Dateien und Reports, nicht den API-Zugriff.
Und der Zugang zu meiner Wallet?
Private Schlüssel oder Seed Phrases sind keine bloße Leseberechtigung, sondern verschaffen Verfügungsmacht über die Kryptowerte. Keine der genannten Normen nennt sie als vorzulegende Unterlage. Die Angabe öffentlicher Wallet-Adressen und Transaktions-Hashes dagegen kann das Finanzamt im Einzelfall verlangen (BMF-Schreiben, Rn. 104).
Muss ich mich selbst belasten?
Nicht erzwingbar: § 393 Abs. 1 AO verbietet Zwangsmittel nach § 328 AO, soweit der Steuerpflichtige dadurch eine eigene Steuerstraftat offenbaren müsste, und stets, wenn gegen ihn das Strafverfahren eingeleitet ist. Ein allgemeines Recht, jede Mitwirkung zu verweigern, gibt es nicht. Eine Schätzung nach § 162 AO bleibt möglich.
Was ist ein Sammelauskunftsersuchen?
Das Finanzamt fragt nach § 93 Abs. 1a AO bei der Börse nach Nutzern und Transaktionen, ohne vorher Sie zu fragen. Es braucht einen hinreichenden Anlass und die Prognose, dass andere zumutbare Maßnahmen keinen Erfolg versprechen. Der BFH hat das in IX R 3/22 für Kryptoplattformen grundsätzlich anerkannt. Mehr dazu: Sammelauskunftsersuchen bei bitcoin.de.
Was sollte ich tun, wenn das Finanzamt Zugriff verlangt?
Nichts herausgeben, was nicht ausdrücklich verlangt werden darf, aber zügig anbieten, was zulässig ist: einen Export der verlangten Transaktionen. Das Verlangen schriftlich anfordern lassen, die Rechtsgrundlage erfragen und anwaltlich beziehungsweise steuerlich beraten lassen, vor allem bei möglicher Steuerstraftat.
Fachlich verantwortlich: Matthias Steger, Steuerberater, neun Jahre Betriebsprüfer.
Rechtsstand: 10.10.2026. Fundstellen: §§ 90, 93, 97, 140, 147, 162, 200, 328, 371, 393 AO; BMF-Schreiben vom 06.03.2025, Rn. 87–104; GoBD Rn. 159–170; BFH VIII R 80/06, VIII R 24/18, I B 169/02, XI B 6/01, II R 15/12, IX R 3/22.
Eine Entscheidung zu API-Keys oder Wallet-Zugangsdaten gibt es unseres Wissens nicht; die Einordnung beruht auf übertragbaren Maßstäben. Dieser Beitrag ersetzt keine Beratung im Einzelfall.

Weiterlesen