Security & Compliance

Sicherheit hat oberste Priorität

Erfahre, wie wir deine Daten schützen und regulatorische Anforderungen erfüllen.

Sicherheitsmaßnahmen

Verschlüsselung

TLS 1.3 für Datenübertragung, AES-256 für Daten im Ruhezustand.

EU-Serverstandort

Die API verarbeitet in EU-Regionen (Vercel Inc., US-Unternehmen, Server in der EU). Dienste mit Sitz außerhalb der EU nennt die Subunternehmer-Tabelle weiter unten.

Datensparsamkeit

Wir speichern nur die Daten, die für die Verarbeitung notwendig sind.

Zugriffskontrolle

API Keys mit granularen Berechtigungen. Keine geteilten Zugänge.

Compliance & Zertifizierungen

DSGVO

Konform

Vollständige DSGVO-Konformität mit Auftragsverarbeitungsvertrag (AVV).

GoBD

Konform

GoBD-konforme Verarbeitung. Die revisionssichere Langzeitarchivierung bleibt bis zum Release der Archive API (geplant 2027) bei Ihnen.

KoSIT

Konform

Offizielle Validierung gegen aktuelle KoSIT-Schemas und Schematron-Regeln.

SOC 2 Type II

Nicht vorhanden

Wir haben kein SOC-2-Testat und sagen auch keines zu. Was wir tatsächlich tun, steht unten unter „Unsere Sicherheitspraktiken“ — das ist prüfbar, ein Siegelversprechen wäre es nicht.

Subunternehmer (Auftragsverarbeiter)

Diese Liste spiegelt die Auftragsverarbeiter, die unsere Datenschutzerklärung nennt — mit demselben Zweck und derselben Region. Sie wird zusammen mit ihr gepflegt: was dort steht, steht hier.

AnbieterZweckSitz / Verarbeitung
Vercel Inc.Hosting und Auslieferung dieser WebsiteUS-Unternehmen, Server in der EU
Google Analytics 4Reichweitenmessung, lädt nur nach deiner Einwilligung (Consent Mode v2)in der Datenschutzerklärung nicht angegeben
PostHog Inc.Produktanalyse, lädt nur nach deiner EinwilligungUS-Unternehmen, Verarbeitung auf EU-Servern (Frankfurt)
Microsoft Clarity (Microsoft Corporation)Heatmaps und Sitzungsaufzeichnungen, laden nur nach deiner EinwilligungUSA, Übermittlung auf Basis der EU-Standardvertragsklauseln
SuperX GmbH (Superchat)Live-Chat, lädt nur nach deiner EinwilligungDeutschland (Berlin), AVV nach Art. 28 DSGVO

Wo hier keine Region steht, steht sie auch in der Datenschutzerklärung nicht — wir tragen sie dort nach, statt sie hier zu erfinden.

Auftragsverarbeitungsvertrag (AVV)

Einen AVV nach Art. 28 DSGVO stellen wir auf Anfrage bereit — heute als Dokument per E-Mail, nicht als Selbstbedienungs-Download. Sobald er als PDF vorliegt, steht er hier.

AVV anfragen

Unsere Sicherheitspraktiken

Wir folgen branchenführenden Sicherheitsstandards und Best Practices, um deine Daten bestmöglich zu schützen.

  • Kein externes Penetrationstest-Testat: wir haben keines beauftragt und sagen keines zu — was wir tatsächlich tun, steht in den folgenden Punkten
  • Automatisierte Dependency-Scans und Security-Updates
  • Audit-Logging aller API-Zugriffe und Datenänderungen
  • Störungen und Wartungsfenster stehen auf der öffentlichen Statuspage; eine zugesagte Reaktionszeit gilt nur im Rahmen des Tarif-Supports (Starter 48 h, Premium 8 h)
  • TLS 1.3 für jede API-Verbindung — von außen prüfbar, ohne uns zu fragen
  • Produktionszugang haben genau zwei Personen; einen größeren Kreis, der geschult werden müsste, gibt es nicht

Datenfluss

Dein Request

HTTPS / TLS 1.3

API Gateway

Auth, Rate Limiting, WAF

Verarbeitung

Isolated Container, EU-only

Response

Validierte E-Rechnung

Was passiert, wenn es uns nicht mehr gibt?

Eine berechtigte Frage bei einem kleinen Anbieter — und wir beantworten sie lieber, bevor Sie sie stellen müssen. Sie entscheidet mit darüber, ob jemand seine Rechnungsstellung an uns hängt.

Die Formate gehören nicht uns

XRechnung, ZUGFeRD und Peppol BIS 3.0 sind öffentliche Normen (EN 16931). Jede Rechnung, die unsere API erzeugt, ist auch ohne uns gültig und von jedem anderen Anbieter verarbeitbar. Das ist der Unterschied zu einem proprietären Format.

Ihre Daten bleiben Ihre

Die API nimmt Rechnungsdaten zur Verarbeitung entgegen und gibt das Ergebnis zurück — sie ist kein Aktenschrank. Was zu welchem Zweck aufbewahrt wird, steht oben auf dieser Seite und in der Datenschutzerklärung. Es gibt keinen Datenbestand, den Sie im Ernstfall herausverlangen müssten.

Der Wechsel ist eine Konfigurationsfrage

Die API ist REST hinter einem Adapter in Ihrem System. Ein Anbieterwechsel betrifft diesen Adapter, nicht Ihre Rechnungsstellung. Wir sagen das offen, weil es stimmt — und weil ein Anbieter, der den Absprung fürchtet, der falsche ist.

Wir sind zwei Personen. Deshalb bauen wir auf Normen statt auf Bindung: Was Sie mit uns erzeugen, funktioniert auch ohne uns.

Sicherheitslücke gefunden?

Wir schätzen verantwortungsvolle Offenlegung. Bitte melde Sicherheitslücken an:

PGP-Key auf Anfrage. Wir antworten innerhalb von 24 Stunden.

Noch Fragen?

Unser Team beantwortet gerne alle Fragen zu Sicherheit und Compliance.