Sicherheit ist kein Feature.
Es ist unsere Grundlage.
Transparente Informationen über unsere Sicherheitsinfrastruktur, Datenschutzmaßnahmen und Compliance-Standards.
Transparente Informationen über unsere Sicherheitsinfrastruktur, Datenschutzmaßnahmen und Compliance-Standards.
Enterprise-Grade Hosting & Verschlüsselung
IONOS — Rechenzentrum in Deutschland (Berlin). KI-Analyse über eine mehrstufige Fallback-Kette (funktionsabhängig geroutet; für die zentrale Dokumentanalyse: Gemini → Claude → OpenAI) mit DPA/SCCs gem. Art. 46 DSGVO für Drittland-Transfers. Gemini wird über Google AI Studio (USA) verarbeitet, abgesichert über das EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss 2023/1795) und Standardvertragsklauseln (2021/914). Sensible Daten (Art. 9) werden durch einen technischen Gatekeeper geprüft; externe KI-Aufrufe sollen bei Treffer unterbunden werden (technische Grenzen bestehen).
Fernet-Verschlüsselung (AES-128-CBC + HMAC-SHA256) für sensible Felder: E-Mail-Adressen, API-Tokens und OAuth-Daten.
TLS 1.2/1.3 für alle Verbindungen. HTTP wird automatisch auf HTTPS umgeleitet.
SQLite WAL-Modus mit Integritäts-Triggern.
—
SHA-256 gehasht. Klartext wird niemals gespeichert.
Ihre Dokumente gehören Ihnen. Punkt.
Hochgeladene Dateien werden nicht dauerhaft gespeichert. Extrahierte Metadaten (Klassifikation, Zusammenfassung, Finanzdaten) werden verschlüsselt in der Datenbank gespeichert.
Dateien werden vorwiegend im Arbeitsspeicher verarbeitet. Bei ressourcenintensiven Vorgängen können temporäre Dateien auf dem Datenträger entstehen.
Temporäre Dateien werden nach maximal 30 Minuten automatisch gelöscht.
Fernet-verschlüsselt gespeichert. Zugriff nur über sichere Sessions.
Personenbezogene Daten werden in allen Logs automatisch geschwärzt.
Mehrschichtige Sicherheit auf jeder Ebene
Cookies sind gegen XSS und CSRF geschützt.
Sessions werden kryptographisch signiert und validiert.
Alle API-Endpoints sind gegen Überlastung geschützt.
Automatische Sperrung bei wiederholten Fehlversuchen.
Strikte Pfadvalidierung verhindert Dateisystem-Zugriff.
Parametrisierte Queries auf allen Datenbankzugriffen.
Regulatorische Konformität und Auditierbarkeit
Konzipiert und betrieben unter Berücksichtigung der Anforderungen der EU-Verordnung 2016/679 (DSGVO).
Unterstützt Nach GoBD konzipierte Archivierung nach § 147 AO.
In Arbeit (Sprint 6): E-Rechnung-Validierung (EN 16931 via Schematron) und GDPdU/Z3-Datenexport.
Wir beobachten die Anforderungen des EU AI Act und passen unsere Prozesse laufend an.
Append-only Ledger für vollständige Nachvollziehbarkeit.
Art. 17 DSGVO — Löschung bzw. Pseudonymisierung gem. Art. 17(3)(b) DSGVO i.V.m. § 147 AO.
Sicherheitslücken verantwortungsvoll melden
Melden Sie Schwachstellen vertraulich an:
🔒 [email protected]Wir antworten innerhalb von 24 Stunden.
Unser Weg zu höchsten Sicherheitsstandards
Implementiert
Angestrebt
Angestrebt
Für ein rechtsverbindliches Testat wenden Sie sich an eine zugelassene Wirtschaftsprüfungsgesellschaft (z.B. nach IDW PS 880 für GoBD oder ISO 27001 für Informationssicherheit).
Interne Dokumentation · Kein Testat · Stand: 2026-06-09 · Version 2.0