Sicherheit
Eure Daten gehören euch. Hier findet ihr die wichtigsten Schutzmaßnahmen im Überblick. Operative und technische Details zu den eingesetzten Verfahren stehen im Auftragsverarbeitungsvertrag (AVV).
Hosting in Deutschland
- Anwendung, Datenbank und Objektspeicher sind für den Betrieb in Deutschland konfiguriert. Die freigegebenen Betriebs- und Anbieternachweise sind für die öffentliche Aussage maßgeblich.
- Die aktuelle AVV führt die freigegebenen Infrastruktur-Anbieter, Zwecke und Schutzmaßnahmen auf.
- Eingehender Traffic ist zusätzlich gegen Überlastungsangriffe (DDoS) geschützt.
- Die eingesetzten Subprozessoren findet ihr in der jeweils aktuellen AVV.
Verschlüsselung
- Verschlüsselte Übertragung zwischen deinem Browser und unseren Servern.
- Besonders sensible Angaben wie IBAN oder USt-IdNr. werden zusätzlich anwendungsseitig verschlüsselt. Die produktive Speicher- und Datenträgerverschlüsselung wird in den freigegebenen TOM dokumentiert.
- Passwörter werden niemals im Klartext gespeichert; Anmeldeprozesse sind gegen automatisierte Enumeration geschützt.
- Details zum Schlüsselmanagement stehen in der freigegebenen TOM-Anlage des AVV.
- Single-Session-Schutz: nur eine aktive Anmeldung pro Account; Mehrfach-Logins erfordern eine explizite Geräte-Bestätigung.
Backups und Wiederherstellung
- Sicherungen lassen sich täglich, monatlich oder jederzeit manuell erzeugen.
- Sicherungen werden getrennt im konfigurierten Objektspeicher abgelegt und vor einer Wiederherstellung auf Integrität geprüft.
- Im Compliance-Zentrum stellst du für deinen Mandanten selbst ein, wie oft gesichert wird, und kannst eine Wiederherstellung jederzeit selbst anstoßen, ohne den Support kontaktieren zu müssen.
- Konkrete Speicherorte, Aufbewahrungsfristen und Wiederherstellungsverfahren stehen in der freigegebenen TOM-Anlage.
GoBD und Unveränderbarkeit
- Verbuchte Datensätze sind unveränderbar. Korrekturen erfolgen ausschließlich als nachvollziehbare Storno-Buchungen.
- Abgeschlossene Geschäftsjahre werden versiegelt; Bewegungen in gelockten Perioden sind systemseitig ausgeschlossen.
- Fachlich und sicherheitsrelevante Vorgänge werden mit Zeitpunkt und Akteur protokolliert; Buchungen besitzen zusätzlich eine Integritäts- und Stornohistorie.
- Exporte und geregelte Löschprozesse unterstützen die Umsetzung deiner Aufbewahrungspflichten.
Datenrechte und Löschung
- DSGVO-Auskunft direkt aus der App: auf Wunsch bekommst du alle zu einer Person gespeicherten Daten (u.a. Debitoren, Kreditoren, Mitglieder, Einladungen) als Datei-Export.
- Nach Vertragsende wird der Produktzugang gesperrt; der Mandant bleibt 90 Tage über den Abrechnungsbereich reaktivierbar. Benötigte Exporte sind vor Vertragsende zu erstellen.
- Nach der Kulanzfrist werden operative Mandantendaten entfernt. Aufzubewahrende Nachweise bleiben getrennt und zugriffsgeschützt archiviert und werden nach Fristablauf ebenfalls gelöscht.
- Automatische Lösch-Cron läuft täglich; T-30, T-7 und T-1-Erinnerungsmails informieren vorab.
Was wir (noch) nicht haben
Wir verkaufen keine Compliance-Märchen. Diese Punkte sind aktuell nicht erfüllt; wir kommunizieren sie offen, weil ihre Abwesenheit unter Umständen relevant ist:
- Kein externes IDW-PS-880-Testat. Wir entwickeln für nachvollziehbare Prozesse nach GoBD-Grundsätzen; ein externes Wirtschaftsprüfer-Testat liegt derzeit nicht vor.
- Keine ISO 27001 / SOC 2 Zertifizierung. Eine solche Zertifizierung liegt derzeit nicht vor.
- Kein öffentliches Bug-Bounty-Programm. Sicherheitslücken meldet ihr direkt an [email protected]. Ein formales Bug-Bounty-Programm mit Vergütung gibt es aktuell nicht.
Fragen?
Bei konkreten Sicherheitsanfragen, Audit-Wünschen oder Pen-Test-Anfragen schreiben Sie an [email protected].