Krypto-Steuer ohne Cloud
Um deine Krypto-Steuer zu berechnen, braucht ein Programm deine vollständige Finanzgeschichte. Die Frage ist nur, wo sie dabei liegt. Dieser Artikel beschreibt, was ein Cloud-Dienst tatsächlich über dich erfährt, was Read-only-Keys können und was nicht – und wie du eine lokale App in fünf Minuten selbst überprüfst.
Inhalt
Was du hochlädst, wenn du hochlädst
Eine Krypto-Steuer-Rechnung braucht lückenlose Daten. Nicht die Jahressumme, sondern jede einzelne Bewegung: jeder Kauf, jeder Tausch, jede Belohnung, jeder Transfer zwischen deinen Wallets, mit Zeitstempel und Menge.
Wenn dieser Datensatz auf einem fremden Server liegt, liegt dort mehr als eine Steuerberechnung. Es ist ein vollständiges Profil deines Vermögens: wie viel du hältst, seit wann, worin, auf welchen Plattformen, mit welchen Gewohnheiten – und über den Kontostand hinaus auch, was du früher hattest. Kein Kontoauszug einer Bank enthält so viel.
Warum Wallet-Adressen der heikle Teil sind
Ein Punkt wird selten ausgesprochen: Eine Blockchain-Adresse ist öffentlich, aber pseudonym. Ihr Schutz liegt allein darin, dass niemand weiß, dass sie zu dir gehört. Genau diese Verknüpfung stellst du her, wenn du deine Adressen zusammen mit einem Konto in einem Online-Dienst hinterlegst.
Und anders als ein Passwort lässt sich diese Verknüpfung nicht zurücknehmen. Die Blockchain vergisst nichts: Wer einmal weiß, welche Adressen dir gehören, kann jede künftige Bewegung darauf mitlesen – dauerhaft, ohne weiteren Zugriff auf irgendein Konto. Ein Datenleck bei einem Steuer-Dienst ist deshalb kein Vorfall, den man durch einen Passwortwechsel bereinigt.
Read-only-Keys: was sie können und was nicht
Börsen bieten API-Schlüssel mit abgestuften Rechten. Ein reiner Read-only-Key darf lesen – Handelshistorie, Ein- und Auszahlungen, Bestände. Er kann keine Order auslösen und nichts auszahlen. Genau so einen Schlüssel braucht eine Steuer-Software, und mehr solltest du nie vergeben.
Zwei Regeln, unabhängig davon, welches Programm du nutzt:
- Auszahlungsrechte niemals aktivieren. Keine Steuer-Software braucht sie. Wo eine sie verlangt, ist die Frage nicht, ob du ihr vertraust, sondern warum du es solltest.
- IP-Beschränkung nutzen, wo die Börse sie anbietet, und den Schlüssel nach der Steuererklärung wieder löschen. Ein Schlüssel, den es nicht mehr gibt, kann auch nicht abfließen.
Aber auch ein Read-only-Key bleibt ein Lesezugriff auf dein Konto. Liegt er auf einem fremden Server, kann jeder, der dort Zugriff bekommt, deine gesamte Handelshistorie abrufen – und zwar fortlaufend, nicht nur einmal.
„Verschlüsselt gespeichert“ – und trotzdem lesbar
Fast jeder Anbieter wirbt damit, Schlüssel verschlüsselt zu speichern. Das ist richtig und wichtig, beantwortet aber nicht die entscheidende Frage: Wer hat den Schlüssel zum Schlüssel?
Damit ein Server deine Börsendaten abrufen kann, muss er deinen API-Key im Klartext verwenden. Er muss ihn also entschlüsseln können – aus eigener Kraft, ohne dich. „Verschlüsselt gespeichert“ heißt in dieser Architektur: geschützt gegen jemanden, der die Festplatte stiehlt. Nicht: unlesbar für den Betreiber. Echte Ende-zu-Ende- Verschlüsselung, bei der nur du entschlüsseln kannst, ist mit serverseitigem Abruf technisch unvereinbar.
Auf dem eigenen Rechner sieht das anders aus: Dort können Schlüssel im Schlüsselbund des Betriebssystems liegen (macOS Keychain, Windows Credential Manager). Der Schutz hängt dann an deinem Benutzerkonto – und es gibt keinen Betreiber, der ihn aufheben könnte, weil es keinen gibt.
Wie es lokal funktioniert
Der Unterschied ist nicht der Ort der Berechnung, sondern die Zahl der Beteiligten. Ein Cloud-Dienst schiebt sich zwischen dich und deine Datenquellen: Du gibst ihm deine Zugänge, er holt bei Börse und Blockchain ab, rechnet und gibt dir ein Ergebnis. Eine lokale App entfernt diese Zwischenstation. Sie spricht direkt mit denselben Stellen, mit denen du auch selbst sprechen würdest – nur automatisiert.
Damit verschwindet eine ganze Klasse von Risiken, statt sie zu verwalten: kein Anbieter-Konto, das übernommen werden kann; keine zentrale Datenbank, die interessant genug ist, um angegriffen zu werden; kein Betreiber, dessen Geschäftsmodell sich ändern kann; und kein Dienst, dessen Abschaltung dir deine Nachweise nimmt – die brauchst du womöglich noch Jahre später, wenn das Finanzamt nachfragt.
Der Selbsttest in fünf Minuten
Das Beste an einer lokalen App ist, dass du ihr nicht glauben musst. Du kannst nachsehen:
- Netzwerk-Monitor starten. Auf dem Mac etwa Little Snitch oder LuLu, plattformübergreifend Wireshark. Beides sind Werkzeuge Dritter, die nichts mit dem Hersteller der App zu tun haben.
- Die App öffnen, Quellen importieren, Report rechnen. Also genau das tun, wobei Daten flössen, wenn sie flössen.
- Die Verbindungsliste lesen. Zu sehen sein sollten ausschließlich die Börsen, die du selbst verbunden hast, die Blockchains deiner Wallets und ein Kurs-Dienst. Nichts sonst.
Entscheidend ist, was nicht auftaucht: kein Server des Herstellers, kein Analyse-Dienst, kein Absturz-Report, kein Ping, der beim Start meldet, dass die App läuft. Diese Prüfung ist der Grund, warum lokale Software eine überprüfbare Aussage machen kann, wo Cloud-Dienste nur eine Zusage geben können.
Was lokal nicht löst
Ehrlicherweise: Ein paar Dinge werden dadurch nicht besser, sondern liegen bei dir.
- Backups sind deine Sache. Kein Anbieter hält eine Kopie vor. Festplatte kaputt und kein Backup heißt: neu importieren.
- Kein Zugriff von überall. Deine Daten liegen auf einem Rechner – das ist der Punkt, aber eben auch die Einschränkung.
- Ein Rest bleibt sichtbar. Die Börse selbst und der Blockchain-Anbieter sehen die Abfrage weiterhin. Lokal heißt: kein zusätzlicher Mitwisser – nicht Unsichtbarkeit.
- Dein Rechner ist die Grenze. Ist er kompromittiert, hilft keine Architektur der Welt.
Wie wir das umsetzen
Krypto-Steuer läuft vollständig auf deinem Rechner: kein Konto, keine Registrierung, keine Telemetrie und kein Server des Anbieters, an den etwas ginge. API-Schlüssel liegen verschlüsselt im Schlüsselbund des Betriebssystems und werden nur read-only verlangt. Welche Hosts die App kontaktiert, führt sie im Datenschutz-Tab namentlich auf – damit dein Netzwerk-Monitor etwas zum Vergleichen hat.
Kein Ersatz für steuerliche Beratung. Dieser Text gibt wieder, wie wir die Rechtslage lesen und wie unsere Software rechnet – er ist keine Steuerberatung im Sinne des Steuerberatungsgesetzes und kann den Blick auf deinen konkreten Fall nicht ersetzen. Maßgeblich sind Gesetz, Verwaltungsanweisungen und die Würdigung deines steuerlichen Beraters. Stand: August 2026.