Zum Inhalt springen
E-Rechnungs-Bridge

Sicherheit und Datenschutz

Rechnungen enthalten Geschäftsgeheimnisse und personenbezogene Daten. Deshalb: Hosting und alle Auftragsverarbeiter in der EU, Auftragsverarbeitungsvertrag mit jedem Kunden, strikte Mandantentrennung, unveränderbares Audit-Log, Löschkonzept mit Fristen, Support-Zugriff nur nach ausdrücklicher Freigabe und KI-Verarbeitung ausschließlich opt-in und nie fürs Training.

Infrastruktur

  • Server in der EU (Österreich); Backups in der EU; Verzeichnis der Auftragsverarbeiter öffentlich einsehbar.
  • Transportverschlüsselung TLS, HSTS; Verschlüsselung der Datenträger; Geheimnisse in einem Secret-Store.
  • Mandantentrennung in PostgreSQL per Row Level Security; Zugriff auf fremde Daten liefert 404.
  • Malware-Scan jeder hochgeladenen Datei; XML-Verarbeitung ohne externe Entities (XXE-Schutz).

Konten und Zugriffe

  • Passwörter mit Argon2id, Richtlinie nach NIST (Länge statt Sonderzeichenzwang, Abgleich mit bekannten Leaks).
  • Zwei-Faktor-Authentifizierung (TOTP), für Owner und Admin verpflichtend; SSO (SAML/OIDC) im Enterprise-Tarif.
  • API-Keys mit minimalen Scopes, IP-Allowlist, Live- und Test-Präfix; Rate Limits.
  • Rollen Owner, Admin, Member, Viewer; Einladungen per E-Mail; Audit-Log je Mandant.

Daten und Löschung

  • Originaldateien bleiben unverändert und werden mit SHA-256-Hash ausgegeben.
  • Aufbewahrung in der Anwendung tarifabhängig 30 bis 365 Tage; danach endgültige Löschung inklusive Speicher und Suchindizes. Backups laufen nach maximal 35 Tagen aus.
  • Soft-Delete 7 Tage; Löschung des gesamten Mandanten auf Wunsch innerhalb von 30 Tagen mit schriftlicher Bestätigung.
  • Die Anwendung ist kein Archiv; die 8-jährige Aufbewahrungspflicht erfüllen Sie in Ihrem System.

KI-gestützte Erkennung

Die regelbasierte Erkennung und die OCR laufen vollständig auf unseren Servern. Die optionale KI-gestützte Erkennung für schwierige Layouts ist global deaktiviert, bis Sie sie für Ihren Mandanten einschalten. Voraussetzung im Betrieb: AVV mit dem Anbieter, EU-Verarbeitung, Hinweis in der Datenschutzerklärung. Ihre Dateien werden in keinem Fall zum Training von Modellen verwendet.

Kostenloses Tool auf der Website

Dateien, die Sie ohne Konto prüfen, werden nur zur Verarbeitung im Arbeitsspeicher genutzt und nicht gespeichert. Für die Übergabe an ein neues Konto wird die Datei maximal 60 Minuten zwischengespeichert und danach gelöscht. Bot-Schutz über Cloudflare Turnstile ohne Rätsel für Nutzer; Statistik über Plausible ohne Cookies.

Support

Unser Support sieht Rechnungsinhalte nur nach ausdrücklicher, zeitlich befristeter Freigabe durch Sie („Break-Glass“); jeder Zugriff wird im Audit-Log protokolliert. Interne Administratoren sehen standardmäßig keine Rechnungsinhalte.

Häufige Fragen

Bekomme ich einen AVV?
Ja, der Auftragsverarbeitungsvertrag ist Teil der Registrierung und steht unter /avv zum Download bereit.
Wo genau stehen die Server?
In Deutschland bei einem EU-Anbieter. Das Verzeichnis der Auftragsverarbeiter nennt Anbieter und Standorte.
Kann ich On-Premise betreiben?
Im Enterprise-Tarif ja, als Container-Stack in Ihrer Umgebung.

Fragen zur Sicherheit?

Wir beantworten Sicherheitsfragebögen und stellen technische Dokumentation bereit.

Kein Zahlungsmittel nötig. 5 Rechnungen im Monat kostenlos.