Security & Compliance
Sicherheit hat oberste Priorität
Erfahre, wie wir deine Daten schützen und regulatorische Anforderungen erfüllen.
Sicherheitsmaßnahmen
Verschlüsselung
TLS 1.3 für Datenübertragung, AES-256 für Daten im Ruhezustand.
EU-Serverstandort
Alle Daten werden ausschließlich in EU-Rechenzentren verarbeitet und gespeichert.
Datensparsamkeit
Wir speichern nur die Daten, die für die Verarbeitung notwendig sind.
Zugriffskontrolle
API Keys mit granularen Berechtigungen. Keine geteilten Zugänge.
Compliance & Zertifizierungen
DSGVO
KonformVollständige DSGVO-Konformität mit Auftragsverarbeitungsvertrag (AVV).
GoBD
KonformGoBD-konforme Verarbeitung und optionale Langzeitarchivierung.
KoSIT
KonformOffizielle Validierung gegen aktuelle KoSIT-Schemas und Schematron-Regeln.
SOC 2 Type II
In ArbeitSOC 2 Type II Zertifizierung wird für Q3 2026 angestrebt.
Unsere Sicherheitspraktiken
Wir folgen branchenführenden Sicherheitsstandards und Best Practices, um deine Daten bestmöglich zu schützen.
- Regelmäßige Penetrationstests durch unabhängige Sicherheitsfirmen
- Automatisierte Dependency-Scans und Security-Updates
- Audit-Logging aller API-Zugriffe und Datenänderungen
- Incident Response Plan mit <4h Reaktionszeit
- Regelmäßige Backups mit geo-redundanter Speicherung
- Mitarbeiter-Sicherheitsschulungen und Zugangsreviews
Datenfluss
Dein Request
HTTPS / TLS 1.3
API Gateway
Auth, Rate Limiting, WAF
Verarbeitung
Isolated Container, EU-only
Response
Validierte E-Rechnung
Was passiert, wenn es uns nicht mehr gibt?
Eine berechtigte Frage bei einem kleinen Anbieter — und wir beantworten sie lieber, bevor Sie sie stellen müssen. Sie entscheidet mit darüber, ob jemand seine Rechnungsstellung an uns hängt.
Die Formate gehören nicht uns
XRechnung, ZUGFeRD und Peppol BIS 3.0 sind öffentliche Normen (EN 16931). Jede Rechnung, die unsere API erzeugt, ist auch ohne uns gültig und von jedem anderen Anbieter verarbeitbar. Das ist der Unterschied zu einem proprietären Format.
Ihre Daten bleiben Ihre
Die API nimmt Rechnungsdaten zur Verarbeitung entgegen und gibt das Ergebnis zurück — sie ist kein Aktenschrank. Was zu welchem Zweck aufbewahrt wird, steht oben auf dieser Seite und in der Datenschutzerklärung. Es gibt keinen Datenbestand, den Sie im Ernstfall herausverlangen müssten.
Der Wechsel ist eine Konfigurationsfrage
Die API ist REST hinter einem Adapter in Ihrem System. Ein Anbieterwechsel betrifft diesen Adapter, nicht Ihre Rechnungsstellung. Wir sagen das offen, weil es stimmt — und weil ein Anbieter, der den Absprung fürchtet, der falsche ist.
Wir sind zwei Personen. Deshalb bauen wir auf Normen statt auf Bindung: Was Sie mit uns erzeugen, funktioniert auch ohne uns.
Sicherheitslücke gefunden?
Wir schätzen verantwortungsvolle Offenlegung. Bitte melde Sicherheitslücken an:
PGP-Key auf Anfrage. Wir antworten innerhalb von 24 Stunden.