Sicherheit & Compliance
Prüfbare Substanz statt Badge-Theater.
Du trägst die Verantwortung für die steuerrelevanten Daten gleich mehrerer Gesellschaften — und die Frage, die dir nachts bleibt, ist nicht „spart das Zeit?“, sondern: Sind sie sicher getrennt, unverändert und vollständig da, wenn die Betriebsprüfung oder die Kanzlei sie verlangt? Diese Seite beantwortet genau das — prüfbar, EU-first und ehrlich auch dort, wo wir noch kein Siegel haben. Statt zu zählen, wie viele Logos auf einer Startseite stehen.
30 Tage kostenlos testen ohne Kreditkarte, Live-Demo ansehen oder Termin vereinbaren — du wählst im nächsten Schritt. Unverbindlich, jederzeit exportierbar.
Mehrschichtige Sicherheit: Hosting in der EU, GoBD-Hash-Kette und Mandantentrennung per Row-Level-Security — drei ineinandergreifende Schutzebenen.
- GoBD-Archiv· Hash-Kette auf DB-Ebene
- E-Rechnung· EN 16931 · KOSIT-validiert
- DSGVO· KI nur aus der EU
- Hosting in DE· stündliche Sicherung
Worum es wirklich geht
Der teure Fall — und was Zenray dagegensetzt
Wenn die steuerrelevanten Daten mehrerer Gesellschaften unter deiner Verantwortung stehen, geht es nicht um „spart Zeit“. Es geht darum, dass dir keiner der drei Fälle passiert, die richtig teuer werden. Hier ist jeder Fall — und was technisch verhindert, dass er eintritt.
Die Betriebsprüfung beanstandet das Archiv — Belege gelten als nicht ordnungsgemäß.
Folge im Ernstfall: verworfene Vorsteuer, Hinzuschätzung, Bußgeld. Zenray hält jede Buchung per SHA-256-Hash-Kette auf Datenbank-Ebene fest — Manipulation wird nachweisbar, finalisierte Rechnungen sind unveränderbar und bleiben 8 Jahre erhalten (§147 AO).
Ein Datenleck legt die Belege gleich mehrerer Gesellschaften offen.
Die Daten jedes Mandanten sind per PostgreSQL Row-Level-Security auf Datenbank-Ebene getrennt — nicht nur durch App-Logik. Vier Schichten Zugriffsschutz, mehrstufige automatische Sicherung, kein harter Löschvorgang.
Steuerdaten landen über eine US-Cloud oder US-KI in einem Drittland.
Anwendung, Datenbank und KI bleiben in der EU: Hosting in Deutschland (Hetzner, AVV nach Art. 28 DSGVO), KI ausschließlich über europäische Anbieter. Kein Transfer in die USA, keine Nutzung der Daten fürs Training.
Die prüfbaren Stärken
Acht Dinge, die heute nachweisbar stimmen
Jeder Punkt ist im Produkt verankert — kein Marketing-Versprechen, sondern Architektur. Im Zweifel zeigen wir dir, wo es im System sitzt.
GoBD-Archiv mit Hash-Kette
Jede Buchung hängt per SHA-256-Hash-Kette an der vorigen — auf Datenbank-Trigger-Ebene, nicht in der App. Manipulation wird damit nachweisbar (tamper-evident).
Unveränderbar & lückenlos protokolliert
Finalisierte Rechnungen sind gesperrt (Korrektur nur per Storno), jede Änderung landet im unveränderlichen Audit-Log. Gelöscht wird nur weich (Soft-Delete), nie hart.
E-Rechnung nach EN 16931
Zenray erzeugt XRechnung & ZUGFeRD und bringt die Prüfung gegen die offiziellen EN-16931-Regeln (KOSIT-Schematron) sowie auf PDF/A-3-Konformität (veraPDF) direkt mit — die Validatoren sind eingebaut.
KI ausschließlich aus der EU
Belegerkennung und Archiv-Chat laufen ausschließlich über europäische KI-Anbieter. Keine Übertragung in Drittländer; die Daten werden gemäß den Enterprise-Bedingungen der Anbieter nicht fürs Training verwendet.
Mandantentrennung auf DB-Ebene (RLS)
Vier Schichten Zugriffsschutz: Die Daten eines Mandanten sind per PostgreSQL Row-Level-Security auf Datenbank-Ebene von anderen Mandanten getrennt — nicht nur per App-Logik. Mehrere Firmen innerhalb eines Mandanten trennen zusätzliche Zugriffsfilter.
Hosting in Deutschland
Anwendung und Daten laufen auf Servern in Deutschland (Hetzner, AVV nach Art. 28 DSGVO) — kein Transfer in die USA.
8 Jahre Aufbewahrung integriert
Steuerrelevante Belege bleiben gemäß §147 AO acht Jahre unveränderbar erhalten — die Frist ist im System hinterlegt, nicht deine Handarbeit.
Mehrstufige automatische Sicherung
Die Datenbestände werden automatisch und mindestens stündlich auf mehreren unabhängigen Ebenen gesichert, sodass ein Ausfall nicht zum Datenverlust wird.
Volle Transparenz
Wo deine Belegdaten liegen — und wer sie verarbeitet
Wer deine Belege anfasst, gehört auf den Tisch — bevor du fragen musst. Genau diese drei Dienstleister verarbeiten Belege und steuerrelevante Daten, alle in der EU. Keiner sitzt in einem Drittland, keiner gibt deine Daten an US-Dienste weiter.
Hetzner Online GmbH
Deutschland
Hosting der Anwendung und Datenbank
Auftragsverarbeitung nach Art. 28 DSGVO, Rechenzentren in Deutschland.
Mistral AI
Paris, Frankreich (EU)
KI-Belegerkennung, Klassifikation und Archiv-Chat
EU-Anbieter, keine Nutzung der Daten fürs Training (Enterprise-Bedingungen).
Jina AI
Berlin, Deutschland (EU)
Embeddings und Suche über den Belegbestand
EU-Anbieter; Embeddings werden in der eigenen Datenbank gespeichert, nicht beim Anbieter.
Der Weg eines Belegs — durchgehend in der EU, manipulationssicher abgelegt
Ablauf: Beleg per Upload oder E-Mail, Erkennung durch KI ausschließlich aus der EU, Speicherung in der Datenbank in Deutschland, Absicherung per GoBD-Hash-Kette auf Datenbank-Trigger-Ebene, dann mehrstufiges, stündliches Backup.
Vollständigkeit gehört zur Ehrlichkeit: Für Anmeldung und Zahlungsabwicklung setzen wir zusätzlich spezialisierte Dienstleister ein. Sie verarbeiten keine Belegdaten, können aber Konto- bzw. Abrechnungsdaten außerhalb der EU verarbeiten. Die vollständige Liste aller Auftragsverarbeiter samt der jeweiligen Garantien führen wir im Auftragsverarbeitungsvertrag (AVV) auf — hier siehst du, welche Unterlagen wir dir dafür bereitstellen.
Vollständig & unverändert
Da, wenn die Kanzlei oder die Betriebsprüfung sie braucht
Steuerrelevante Daten gleich mehrerer Gesellschaften müssen vollständig und unverändert vorliegen — prüfbar, nicht geglaubt. So stellen wir das technisch sicher.
Vier Backup-Ebenen, mindestens stündlich
Die Datenbestände werden automatisch und mindestens stündlich auf vier unabhängigen Ebenen gesichert. Fällt eine Ebene aus, bleiben die anderen — ein einzelner Ausfall führt nicht zum Datenverlust.
Acht Jahre Aufbewahrung, nach §147 AO
Steuerrelevante Belege bleiben acht Jahre unveränderbar erhalten — die gesetzliche Frist ist im System hinterlegt und läuft automatisch, nicht als deine Handarbeit.
GoBD-Hash-Kette auf Datenbank-Ebene
Jede Buchung hängt per SHA-256-Hash an der vorigen — berechnet auf Datenbank-Trigger-Ebene. Eine nachträgliche Manipulation wird damit nachweisbar, selbst bei direktem Datenbankzugriff.
Unveränderliches Audit-Log
Finalisierte Rechnungen sind gesperrt (Korrektur nur per Storno), jede Änderung landet im unveränderlichen Audit-Log. Gelöscht wird nur weich (Soft-Delete), nie hart.
Der Maßstab ist nicht „wir versprechen es", sondern „du kannst es prüfen": Hash-Kette, Audit-Log und Export liegen offen — gerade wer die steuerrelevanten Daten mehrerer Gesellschaften anvertraut, soll das nachsehen können, statt es glauben zu müssen.
Awareness-Stufe: prüfen, dann entscheiden
Eine offene Sicherheitsfrage, bevor du weiterliest?
Stell sie uns direkt — wir antworten konkret aus der Architektur, nicht mit einer Broschüre.
Direkter Draht zum Team — kein Vendor-Portal, keine Warteschlange.
Nicht glauben — prüfen
So machst du aus „behauptet“ „selbst gesehen“
Jede Aussage auf dieser Seite kannst du gegenprüfen — gemeinsam im System, nicht in einer Hochglanzbroschüre. Drei Dinge, die wir dir konkret zeigen:
- 1
Die Hash-Kette greift wirklich
Wir zeigen im System, wie jede Buchung an die vorige gehängt wird und woran eine nachträgliche Änderung sofort auffällt.
- 2
Mandanten sind technisch getrennt
Wir machen sichtbar, dass ein Zugriff auf fremde Mandantendaten schon auf Datenbank-Ebene (RLS) ins Leere läuft — nicht erst in der Oberfläche.
- 3
Du kommst jederzeit an deine Daten
Wir führen den DATEV-Export für die Kanzlei, den GoBD-Datenexport für die Prüfung und den PDF-Export fürs eigene Archiv live vor.
Für eure Prüfung stellen wir die Unterlagen konkret zusammen — keine Wartezeit auf ein „Vendor-Portal“, direkter Draht zum Team:
- Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO
- Übersicht der Verarbeitungstätigkeiten
- Vollständige Liste der Auftragsverarbeiter samt Garantien
- Übersicht der technischen und organisatorischen Maßnahmen (TOM)
Ehrlich gesagt
Was wir (noch) nicht haben — und offen sagen
Auch das, was wir heute noch nicht vorweisen können, sagen wir offen.
Was wir heute nachweisbar haben
- GoBD-Hash-Kette auf Datenbank-Trigger-Ebene (tamper-evident)
- Mandantentrennung per PostgreSQL Row-Level-Security
- Hosting in Deutschland, KI ausschließlich aus der EU
- E-Rechnung nach EN 16931 mit eingebauter KOSIT- & PDF/A-3-Prüfung
- Unveränderbares Audit-Log, 8 Jahre Aufbewahrung (§147 AO)
Was wir (noch) nicht haben
- Kein ISO-27001-Zertifikat
- Kein SOC-2-Bericht
- Statt eines Siegels: nachprüfbare Substanz und konkrete Antworten
Zenray trägt heute kein ISO-27001- oder SOC-2-Zertifikat. Wir sind ein junges Unternehmen und setzen bewusst auf nachprüfbare Substanz statt auf ein Siegel: Wir legen oben offen, wie wir arbeiten, und beantworten jede Sicherheitsfrage aus dem Einkauf konkret. Ein Badge ohne Substanz ist uns weniger wert als Substanz ohne Badge — gerade wer die steuerrelevanten Daten mehrerer Gesellschaften anvertraut, soll das prüfen können, statt es glauben zu müssen.
Sicherheitsfragen, kurz beantwortet
Wo werden meine Daten gehostet?
Welche KI-Anbieter nutzt Zenray und wo verarbeiten sie?
Ist Zenray ISO 27001 oder SOC 2 zertifiziert?
Wie stellt Zenray die GoBD-Konformität sicher?
Sind die Daten verschiedener Mandanten technisch getrennt?
Gibt es Backups — und bekomme ich einen AVV?
Was passiert mit unseren Daten, wenn wir Zenray wieder verlassen?
Bekomme ich einen AVV und die Unterlagen für unsere Prüfung?
Geh mit einem ruhigen Gewissen in die nächste Prüfung
Du musst die Sicherheit der Daten mehrerer Gesellschaften nicht glauben — prüf sie. Schreib uns deine konkrete Sicherheits- oder Compliance-Frage; wir antworten aus der Architektur, nicht mit einer Hochglanzbroschüre.
30 Tage kostenlos testen ohne Kreditkarte, Live-Demo ansehen oder Termin vereinbaren — du wählst im nächsten Schritt. Unverbindlich, jederzeit exportierbar.
Passt auch dazu
Weiterlesen
Mehr über die Menschen und Anbindungen hinter der Plattform.
Über uns
Wer hinter Zenray steht — die LAC Systems GmbH aus Bochum und unsere Haltung zu EU & Compliance.
Kontakt & Sicherheitsfragen
Eine konkrete Frage aus Einkauf oder IT? Schreib uns — wir antworten konkret statt mit Floskeln.
Integrationen & Schnittstellen
DATEV, E-Mail-Import, Cloud-Ablage und Webhooks — jede Anbindung auf demselben Compliance-Fundament.