Sicherheit und Datenschutz
Rechnungen enthalten Geschäftsgeheimnisse und personenbezogene Daten. Deshalb: Hosting und alle Auftragsverarbeiter in der EU, Auftragsverarbeitungsvertrag mit jedem Kunden, strikte Mandantentrennung, unveränderbares Audit-Log, Löschkonzept mit Fristen, Support-Zugriff nur nach ausdrücklicher Freigabe und KI-Verarbeitung ausschließlich opt-in und nie fürs Training.
Infrastruktur
- Server in der EU (Österreich); Backups in der EU; Verzeichnis der Auftragsverarbeiter öffentlich einsehbar.
- Transportverschlüsselung TLS, HSTS; Verschlüsselung der Datenträger; Geheimnisse in einem Secret-Store.
- Mandantentrennung in PostgreSQL per Row Level Security; Zugriff auf fremde Daten liefert 404.
- Malware-Scan jeder hochgeladenen Datei; XML-Verarbeitung ohne externe Entities (XXE-Schutz).
Konten und Zugriffe
- Passwörter mit Argon2id, Richtlinie nach NIST (Länge statt Sonderzeichenzwang, Abgleich mit bekannten Leaks).
- Zwei-Faktor-Authentifizierung (TOTP), für Owner und Admin verpflichtend; SSO (SAML/OIDC) im Enterprise-Tarif.
- API-Keys mit minimalen Scopes, IP-Allowlist, Live- und Test-Präfix; Rate Limits.
- Rollen Owner, Admin, Member, Viewer; Einladungen per E-Mail; Audit-Log je Mandant.
Daten und Löschung
- Originaldateien bleiben unverändert und werden mit SHA-256-Hash ausgegeben.
- Aufbewahrung in der Anwendung tarifabhängig 30 bis 365 Tage; danach endgültige Löschung inklusive Speicher und Suchindizes. Backups laufen nach maximal 35 Tagen aus.
- Soft-Delete 7 Tage; Löschung des gesamten Mandanten auf Wunsch innerhalb von 30 Tagen mit schriftlicher Bestätigung.
- Die Anwendung ist kein Archiv; die 8-jährige Aufbewahrungspflicht erfüllen Sie in Ihrem System.
KI-gestützte Erkennung
Die regelbasierte Erkennung und die OCR laufen vollständig auf unseren Servern. Die optionale KI-gestützte Erkennung für schwierige Layouts ist global deaktiviert, bis Sie sie für Ihren Mandanten einschalten. Voraussetzung im Betrieb: AVV mit dem Anbieter, EU-Verarbeitung, Hinweis in der Datenschutzerklärung. Ihre Dateien werden in keinem Fall zum Training von Modellen verwendet.
Kostenloses Tool auf der Website
Dateien, die Sie ohne Konto prüfen, werden nur zur Verarbeitung im Arbeitsspeicher genutzt und nicht gespeichert. Für die Übergabe an ein neues Konto wird die Datei maximal 60 Minuten zwischengespeichert und danach gelöscht. Bot-Schutz über Cloudflare Turnstile ohne Rätsel für Nutzer; Statistik über Plausible ohne Cookies.
Support
Unser Support sieht Rechnungsinhalte nur nach ausdrücklicher, zeitlich befristeter Freigabe durch Sie („Break-Glass“); jeder Zugriff wird im Audit-Log protokolliert. Interne Administratoren sehen standardmäßig keine Rechnungsinhalte.
Häufige Fragen
- Ja, der Auftragsverarbeitungsvertrag ist Teil der Registrierung und steht unter /avv zum Download bereit.
- In Deutschland bei einem EU-Anbieter. Das Verzeichnis der Auftragsverarbeiter nennt Anbieter und Standorte.
- Im Enterprise-Tarif ja, als Container-Stack in Ihrer Umgebung.
Bekomme ich einen AVV?
Wo genau stehen die Server?
Kann ich On-Premise betreiben?
Fragen zur Sicherheit?
Wir beantworten Sicherheitsfragebögen und stellen technische Dokumentation bereit.
Kein Zahlungsmittel nötig. 5 Rechnungen im Monat kostenlos.