Security & Compliance

Sicherheit hat oberste Priorität

Erfahre, wie wir deine Daten schützen und regulatorische Anforderungen erfüllen.

Sicherheitsmaßnahmen

Verschlüsselung

TLS 1.3 für Datenübertragung, AES-256 für Daten im Ruhezustand.

EU-Serverstandort

Alle Daten werden ausschließlich in EU-Rechenzentren verarbeitet und gespeichert.

Datensparsamkeit

Wir speichern nur die Daten, die für die Verarbeitung notwendig sind.

Zugriffskontrolle

API Keys mit granularen Berechtigungen. Keine geteilten Zugänge.

Compliance & Zertifizierungen

DSGVO

Konform

Vollständige DSGVO-Konformität mit Auftragsverarbeitungsvertrag (AVV).

GoBD

Konform

GoBD-konforme Verarbeitung und optionale Langzeitarchivierung.

KoSIT

Konform

Offizielle Validierung gegen aktuelle KoSIT-Schemas und Schematron-Regeln.

SOC 2 Type II

In Arbeit

SOC 2 Type II Zertifizierung wird für Q3 2026 angestrebt.

Unsere Sicherheitspraktiken

Wir folgen branchenführenden Sicherheitsstandards und Best Practices, um deine Daten bestmöglich zu schützen.

  • Regelmäßige Penetrationstests durch unabhängige Sicherheitsfirmen
  • Automatisierte Dependency-Scans und Security-Updates
  • Audit-Logging aller API-Zugriffe und Datenänderungen
  • Incident Response Plan mit <4h Reaktionszeit
  • Regelmäßige Backups mit geo-redundanter Speicherung
  • Mitarbeiter-Sicherheitsschulungen und Zugangsreviews

Datenfluss

Dein Request

HTTPS / TLS 1.3

API Gateway

Auth, Rate Limiting, WAF

Verarbeitung

Isolated Container, EU-only

Response

Validierte E-Rechnung

Was passiert, wenn es uns nicht mehr gibt?

Eine berechtigte Frage bei einem kleinen Anbieter — und wir beantworten sie lieber, bevor Sie sie stellen müssen. Sie entscheidet mit darüber, ob jemand seine Rechnungsstellung an uns hängt.

Die Formate gehören nicht uns

XRechnung, ZUGFeRD und Peppol BIS 3.0 sind öffentliche Normen (EN 16931). Jede Rechnung, die unsere API erzeugt, ist auch ohne uns gültig und von jedem anderen Anbieter verarbeitbar. Das ist der Unterschied zu einem proprietären Format.

Ihre Daten bleiben Ihre

Die API nimmt Rechnungsdaten zur Verarbeitung entgegen und gibt das Ergebnis zurück — sie ist kein Aktenschrank. Was zu welchem Zweck aufbewahrt wird, steht oben auf dieser Seite und in der Datenschutzerklärung. Es gibt keinen Datenbestand, den Sie im Ernstfall herausverlangen müssten.

Der Wechsel ist eine Konfigurationsfrage

Die API ist REST hinter einem Adapter in Ihrem System. Ein Anbieterwechsel betrifft diesen Adapter, nicht Ihre Rechnungsstellung. Wir sagen das offen, weil es stimmt — und weil ein Anbieter, der den Absprung fürchtet, der falsche ist.

Wir sind zwei Personen. Deshalb bauen wir auf Normen statt auf Bindung: Was Sie mit uns erzeugen, funktioniert auch ohne uns.

Sicherheitslücke gefunden?

Wir schätzen verantwortungsvolle Offenlegung. Bitte melde Sicherheitslücken an:

PGP-Key auf Anfrage. Wir antworten innerhalb von 24 Stunden.

Noch Fragen?

Unser Team beantwortet gerne alle Fragen zu Sicherheit und Compliance.