Zum Hauptinhalt springen

Sicherheit

Eure Daten gehören euch. Hier findet ihr die wichtigsten Schutzmaßnahmen im Überblick. Operative und technische Details zu den eingesetzten Verfahren stehen im Auftragsverarbeitungsvertrag (AVV).

Hosting in Deutschland

  • Anwendung, Datenbank und Objektspeicher sind für den Betrieb in Deutschland konfiguriert. Die freigegebenen Betriebs- und Anbieternachweise sind für die öffentliche Aussage maßgeblich.
  • Die aktuelle AVV führt die freigegebenen Infrastruktur-Anbieter, Zwecke und Schutzmaßnahmen auf.
  • Eingehender Traffic ist zusätzlich gegen Überlastungsangriffe (DDoS) geschützt.
  • Die eingesetzten Subprozessoren findet ihr in der jeweils aktuellen AVV.

Verschlüsselung

  • Verschlüsselte Übertragung zwischen deinem Browser und unseren Servern.
  • Besonders sensible Angaben wie IBAN oder USt-IdNr. werden zusätzlich anwendungsseitig verschlüsselt. Die produktive Speicher- und Datenträgerverschlüsselung wird in den freigegebenen TOM dokumentiert.
  • Passwörter werden niemals im Klartext gespeichert; Anmeldeprozesse sind gegen automatisierte Enumeration geschützt.
  • Details zum Schlüsselmanagement stehen in der freigegebenen TOM-Anlage des AVV.
  • Single-Session-Schutz: nur eine aktive Anmeldung pro Account; Mehrfach-Logins erfordern eine explizite Geräte-Bestätigung.

Backups und Wiederherstellung

  • Sicherungen lassen sich täglich, monatlich oder jederzeit manuell erzeugen.
  • Sicherungen werden getrennt im konfigurierten Objektspeicher abgelegt und vor einer Wiederherstellung auf Integrität geprüft.
  • Im Compliance-Zentrum stellst du für deinen Mandanten selbst ein, wie oft gesichert wird, und kannst eine Wiederherstellung jederzeit selbst anstoßen, ohne den Support kontaktieren zu müssen.
  • Konkrete Speicherorte, Aufbewahrungsfristen und Wiederherstellungsverfahren stehen in der freigegebenen TOM-Anlage.

GoBD und Unveränderbarkeit

  • Verbuchte Datensätze sind unveränderbar. Korrekturen erfolgen ausschließlich als nachvollziehbare Storno-Buchungen.
  • Abgeschlossene Geschäftsjahre werden versiegelt; Bewegungen in gelockten Perioden sind systemseitig ausgeschlossen.
  • Fachlich und sicherheitsrelevante Vorgänge werden mit Zeitpunkt und Akteur protokolliert; Buchungen besitzen zusätzlich eine Integritäts- und Stornohistorie.
  • Exporte und geregelte Löschprozesse unterstützen die Umsetzung deiner Aufbewahrungspflichten.

Datenrechte und Löschung

  • DSGVO-Auskunft direkt aus der App: auf Wunsch bekommst du alle zu einer Person gespeicherten Daten (u.a. Debitoren, Kreditoren, Mitglieder, Einladungen) als Datei-Export.
  • Nach Vertragsende wird der Produktzugang gesperrt; der Mandant bleibt 90 Tage über den Abrechnungsbereich reaktivierbar. Benötigte Exporte sind vor Vertragsende zu erstellen.
  • Nach der Kulanzfrist werden operative Mandantendaten entfernt. Aufzubewahrende Nachweise bleiben getrennt und zugriffsgeschützt archiviert und werden nach Fristablauf ebenfalls gelöscht.
  • Automatische Lösch-Cron läuft täglich; T-30, T-7 und T-1-Erinnerungsmails informieren vorab.

Was wir (noch) nicht haben

Wir verkaufen keine Compliance-Märchen. Diese Punkte sind aktuell nicht erfüllt; wir kommunizieren sie offen, weil ihre Abwesenheit unter Umständen relevant ist:

  • Kein externes IDW-PS-880-Testat. Wir entwickeln für nachvollziehbare Prozesse nach GoBD-Grundsätzen; ein externes Wirtschaftsprüfer-Testat liegt derzeit nicht vor.
  • Keine ISO 27001 / SOC 2 Zertifizierung. Eine solche Zertifizierung liegt derzeit nicht vor.
  • Kein öffentliches Bug-Bounty-Programm. Sicherheitslücken meldet ihr direkt an [email protected]. Ein formales Bug-Bounty-Programm mit Vergütung gibt es aktuell nicht.

Fragen?

Bei konkreten Sicherheitsanfragen, Audit-Wünschen oder Pen-Test-Anfragen schreiben Sie an [email protected].

Sicherheit · accuno