Zum Inhalt springen
Cockpit für Unternehmensgruppen —99 € im 1. Jahr

Sicherheit & Compliance

Prüfbare Substanz statt Badge-Theater.

Du trägst die Verantwortung für die steuerrelevanten Daten gleich mehrerer Gesellschaften — und die Frage, die dir nachts bleibt, ist nicht „spart das Zeit?“, sondern: Sind sie sicher getrennt, unverändert und vollständig da, wenn die Betriebsprüfung oder die Kanzlei sie verlangt? Diese Seite beantwortet genau das — prüfbar, EU-first und ehrlich auch dort, wo wir noch kein Siegel haben. Statt zu zählen, wie viele Logos auf einer Startseite stehen.

30 Tage kostenlos testen ohne Kreditkarte, Live-Demo ansehen oder Termin vereinbaren — du wählst im nächsten Schritt. Unverbindlich, jederzeit exportierbar.

Mehrschichtige Sicherheit: Hosting in der EU, GoBD-Hash-Kette und Mandantentrennung per Row-Level-Security — drei ineinandergreifende Schutzebenen.

  • GoBD-Archiv
  • E-Rechnung
  • DSGVO
  • Hosting in DE

Worum es wirklich geht

Der teure Fall — und was Zenray dagegensetzt

Wenn die steuerrelevanten Daten mehrerer Gesellschaften unter deiner Verantwortung stehen, geht es nicht um „spart Zeit“. Es geht darum, dass dir keiner der drei Fälle passiert, die richtig teuer werden. Hier ist jeder Fall — und was technisch verhindert, dass er eintritt.

Die Betriebsprüfung beanstandet das Archiv — Belege gelten als nicht ordnungsgemäß.

Folge im Ernstfall: verworfene Vorsteuer, Hinzuschätzung, Bußgeld. Zenray hält jede Buchung per SHA-256-Hash-Kette auf Datenbank-Ebene fest — Manipulation wird nachweisbar, finalisierte Rechnungen sind unveränderbar und bleiben 8 Jahre erhalten (§147 AO).

Ein Datenleck legt die Belege gleich mehrerer Gesellschaften offen.

Die Daten jedes Mandanten sind per PostgreSQL Row-Level-Security auf Datenbank-Ebene getrennt — nicht nur durch App-Logik. Vier Schichten Zugriffsschutz, mehrstufige automatische Sicherung, kein harter Löschvorgang.

Steuerdaten landen über eine US-Cloud oder US-KI in einem Drittland.

Anwendung, Datenbank und KI bleiben in der EU: Hosting in Deutschland (Hetzner, AVV nach Art. 28 DSGVO), KI ausschließlich über europäische Anbieter. Kein Transfer in die USA, keine Nutzung der Daten fürs Training.

Die prüfbaren Stärken

Acht Dinge, die heute nachweisbar stimmen

Jeder Punkt ist im Produkt verankert — kein Marketing-Versprechen, sondern Architektur. Im Zweifel zeigen wir dir, wo es im System sitzt.

GoBD-Archiv mit Hash-Kette

Jede Buchung hängt per SHA-256-Hash-Kette an der vorigen — auf Datenbank-Trigger-Ebene, nicht in der App. Manipulation wird damit nachweisbar (tamper-evident).

Unveränderbar & lückenlos protokolliert

Finalisierte Rechnungen sind gesperrt (Korrektur nur per Storno), jede Änderung landet im unveränderlichen Audit-Log. Gelöscht wird nur weich (Soft-Delete), nie hart.

E-Rechnung nach EN 16931

Zenray erzeugt XRechnung & ZUGFeRD und bringt die Prüfung gegen die offiziellen EN-16931-Regeln (KOSIT-Schematron) sowie auf PDF/A-3-Konformität (veraPDF) direkt mit — die Validatoren sind eingebaut.

KI ausschließlich aus der EU

Belegerkennung und Archiv-Chat laufen ausschließlich über europäische KI-Anbieter. Keine Übertragung in Drittländer; die Daten werden gemäß den Enterprise-Bedingungen der Anbieter nicht fürs Training verwendet.

Mandantentrennung auf DB-Ebene (RLS)

Vier Schichten Zugriffsschutz: Die Daten eines Mandanten sind per PostgreSQL Row-Level-Security auf Datenbank-Ebene von anderen Mandanten getrennt — nicht nur per App-Logik. Mehrere Firmen innerhalb eines Mandanten trennen zusätzliche Zugriffsfilter.

Hosting in Deutschland

Anwendung und Daten laufen auf Servern in Deutschland (Hetzner, AVV nach Art. 28 DSGVO) — kein Transfer in die USA.

8 Jahre Aufbewahrung integriert

Steuerrelevante Belege bleiben gemäß §147 AO acht Jahre unveränderbar erhalten — die Frist ist im System hinterlegt, nicht deine Handarbeit.

Mehrstufige automatische Sicherung

Die Datenbestände werden automatisch und mindestens stündlich auf mehreren unabhängigen Ebenen gesichert, sodass ein Ausfall nicht zum Datenverlust wird.

Volle Transparenz

Wo deine Belegdaten liegen — und wer sie verarbeitet

Wer deine Belege anfasst, gehört auf den Tisch — bevor du fragen musst. Genau diese drei Dienstleister verarbeiten Belege und steuerrelevante Daten, alle in der EU. Keiner sitzt in einem Drittland, keiner gibt deine Daten an US-Dienste weiter.

Hetzner Online GmbH

Deutschland

EU

Hosting der Anwendung und Datenbank

Auftragsverarbeitung nach Art. 28 DSGVO, Rechenzentren in Deutschland.

Mistral AI

Paris, Frankreich (EU)

EU

KI-Belegerkennung, Klassifikation und Archiv-Chat

EU-Anbieter, keine Nutzung der Daten fürs Training (Enterprise-Bedingungen).

Jina AI

Berlin, Deutschland (EU)

EU

Embeddings und Suche über den Belegbestand

EU-Anbieter; Embeddings werden in der eigenen Datenbank gespeichert, nicht beim Anbieter.

Der Weg eines Belegs — durchgehend in der EU, manipulationssicher abgelegt

Ablauf: Beleg per Upload oder E-Mail, Erkennung durch KI ausschließlich aus der EU, Speicherung in der Datenbank in Deutschland, Absicherung per GoBD-Hash-Kette auf Datenbank-Trigger-Ebene, dann mehrstufiges, stündliches Backup.

BelegUpload oder E-Mail
EU-KINur europäische Anbieter
DatenbankHosting in DE
Hash-KetteGoBD, DB-Trigger
Backup4-stufig, stündlich

Vollständigkeit gehört zur Ehrlichkeit: Für Anmeldung und Zahlungsabwicklung setzen wir zusätzlich spezialisierte Dienstleister ein. Sie verarbeiten keine Belegdaten, können aber Konto- bzw. Abrechnungsdaten außerhalb der EU verarbeiten. Die vollständige Liste aller Auftragsverarbeiter samt der jeweiligen Garantien führen wir im Auftragsverarbeitungsvertrag (AVV) auf — hier siehst du, welche Unterlagen wir dir dafür bereitstellen.

Vollständig & unverändert

Da, wenn die Kanzlei oder die Betriebsprüfung sie braucht

Steuerrelevante Daten gleich mehrerer Gesellschaften müssen vollständig und unverändert vorliegen — prüfbar, nicht geglaubt. So stellen wir das technisch sicher.

Vier Backup-Ebenen, mindestens stündlich

Die Datenbestände werden automatisch und mindestens stündlich auf vier unabhängigen Ebenen gesichert. Fällt eine Ebene aus, bleiben die anderen — ein einzelner Ausfall führt nicht zum Datenverlust.

Acht Jahre Aufbewahrung, nach §147 AO

Steuerrelevante Belege bleiben acht Jahre unveränderbar erhalten — die gesetzliche Frist ist im System hinterlegt und läuft automatisch, nicht als deine Handarbeit.

GoBD-Hash-Kette auf Datenbank-Ebene

Jede Buchung hängt per SHA-256-Hash an der vorigen — berechnet auf Datenbank-Trigger-Ebene. Eine nachträgliche Manipulation wird damit nachweisbar, selbst bei direktem Datenbankzugriff.

Unveränderliches Audit-Log

Finalisierte Rechnungen sind gesperrt (Korrektur nur per Storno), jede Änderung landet im unveränderlichen Audit-Log. Gelöscht wird nur weich (Soft-Delete), nie hart.

Der Maßstab ist nicht „wir versprechen es", sondern „du kannst es prüfen": Hash-Kette, Audit-Log und Export liegen offen — gerade wer die steuerrelevanten Daten mehrerer Gesellschaften anvertraut, soll das nachsehen können, statt es glauben zu müssen.

Awareness-Stufe: prüfen, dann entscheiden

Eine offene Sicherheitsfrage, bevor du weiterliest?

Stell sie uns direkt — wir antworten konkret aus der Architektur, nicht mit einer Broschüre.

Direkter Draht zum Team — kein Vendor-Portal, keine Warteschlange.

Nicht glauben — prüfen

So machst du aus „behauptet“ „selbst gesehen“

Jede Aussage auf dieser Seite kannst du gegenprüfen — gemeinsam im System, nicht in einer Hochglanzbroschüre. Drei Dinge, die wir dir konkret zeigen:

  1. 1

    Die Hash-Kette greift wirklich

    Wir zeigen im System, wie jede Buchung an die vorige gehängt wird und woran eine nachträgliche Änderung sofort auffällt.

  2. 2

    Mandanten sind technisch getrennt

    Wir machen sichtbar, dass ein Zugriff auf fremde Mandantendaten schon auf Datenbank-Ebene (RLS) ins Leere läuft — nicht erst in der Oberfläche.

  3. 3

    Du kommst jederzeit an deine Daten

    Wir führen den DATEV-Export für die Kanzlei, den GoBD-Datenexport für die Prüfung und den PDF-Export fürs eigene Archiv live vor.

Unterlagen für Einkauf & IT

Für eure Prüfung stellen wir die Unterlagen konkret zusammen — keine Wartezeit auf ein „Vendor-Portal“, direkter Draht zum Team:

  • Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO
  • Übersicht der Verarbeitungstätigkeiten
  • Vollständige Liste der Auftragsverarbeiter samt Garantien
  • Übersicht der technischen und organisatorischen Maßnahmen (TOM)

Ehrlich gesagt

Was wir (noch) nicht haben — und offen sagen

Auch das, was wir heute noch nicht vorweisen können, sagen wir offen.

Was wir heute nachweisbar haben

  • GoBD-Hash-Kette auf Datenbank-Trigger-Ebene (tamper-evident)
  • Mandantentrennung per PostgreSQL Row-Level-Security
  • Hosting in Deutschland, KI ausschließlich aus der EU
  • E-Rechnung nach EN 16931 mit eingebauter KOSIT- & PDF/A-3-Prüfung
  • Unveränderbares Audit-Log, 8 Jahre Aufbewahrung (§147 AO)

Was wir (noch) nicht haben

  • Kein ISO-27001-Zertifikat
  • Kein SOC-2-Bericht
  • Statt eines Siegels: nachprüfbare Substanz und konkrete Antworten

Zenray trägt heute kein ISO-27001- oder SOC-2-Zertifikat. Wir sind ein junges Unternehmen und setzen bewusst auf nachprüfbare Substanz statt auf ein Siegel: Wir legen oben offen, wie wir arbeiten, und beantworten jede Sicherheitsfrage aus dem Einkauf konkret. Ein Badge ohne Substanz ist uns weniger wert als Substanz ohne Badge — gerade wer die steuerrelevanten Daten mehrerer Gesellschaften anvertraut, soll das prüfen können, statt es glauben zu müssen.

Sicherheitsfragen, kurz beantwortet

Wo werden meine Daten gehostet?
Anwendung und Datenbank laufen auf Servern in Deutschland (Hetzner Online GmbH). Mit dem Hosting-Anbieter besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Deine Belege und steuerrelevanten Daten verlassen die EU nicht.
Welche KI-Anbieter nutzt Zenray und wo verarbeiten sie?
Ausschließlich europäische Anbieter — für Belegerkennung, Klassifikation, Archiv-Chat und Suche (die konkreten Unterauftragsverarbeiter siehe unten). Es fließen keine Belegdaten zu US-Diensten, und die Daten werden nicht für das Training der Modelle verwendet.
Ist Zenray ISO 27001 oder SOC 2 zertifiziert?
Nein. Zenray trägt heute kein ISO-27001- oder SOC-2-Zertifikat — und wir sagen das offen, statt ein Siegel vorzutäuschen. Wir legen stattdessen nachprüfbar offen, wie wir arbeiten, und beantworten Sicherheitsfragen aus dem Einkauf konkret. Für formale Prüfungen stellen wir die nötigen Informationen bereit.
Wie stellt Zenray die GoBD-Konformität sicher?
Jede Buchung hängt per SHA-256-Hash-Kette an der vorigen — berechnet auf Datenbank-Trigger-Ebene, sodass Manipulationen auch bei direktem Datenbankzugriff nachweisbar werden. Finalisierte Rechnungen sind unveränderbar (Korrektur nur per Storno), Rechnungsnummern sind lückenlos, und steuerrelevante Belege bleiben acht Jahre unveränderbar erhalten (§147 AO).
Sind die Daten verschiedener Mandanten technisch getrennt?
Ja. Zenray nutzt vier Schichten Zugriffskontrolle, fundiert durch PostgreSQL Row-Level-Security: Die Daten eines Mandanten (Organisation) sind auf Datenbank-Ebene von denen anderer Mandanten getrennt — nicht nur durch Anwendungslogik. Mehrere Firmen innerhalb eines Mandanten trennen zusätzliche, strikte Zugriffsfilter als zweite Verteidigungslinie.
Gibt es Backups — und bekomme ich einen AVV?
Die Datenbestände werden automatisch und mindestens stündlich auf mehreren unabhängigen Ebenen gesichert. Für die Nutzung der Anwendung stellen wir deinem Unternehmen einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO bereit.
Was passiert mit unseren Daten, wenn wir Zenray wieder verlassen?
Deine Daten gehören dir und bleiben jederzeit exportierbar. Belege, Rechnungen und Auswertungen lassen sich strukturiert herausziehen — als DATEV-Export für die Kanzlei, als GoBD-Datenexport für die Betriebsprüfung und als PDF für dein eigenes Archiv. Es gibt kein Lock-in, das dich nur deshalb bindet, weil du sonst nicht mehr an deine eigenen Belege kämst. Reversibilität ist Teil des Vertrauens, nicht das Kleingedruckte.
Bekomme ich einen AVV und die Unterlagen für unsere Prüfung?
Ja. Wir stellen den Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO, eine Übersicht der Verarbeitungstätigkeiten, die vollständige Liste der Auftragsverarbeiter samt Garantien und eine Übersicht der technischen und organisatorischen Maßnahmen (TOM) auf Anfrage zusammen — direkter Draht zum Team, kein Vendor-Portal. Die Hash-Kette, die Mandantentrennung und den Export zeigen wir dir zudem live im System.

Geh mit einem ruhigen Gewissen in die nächste Prüfung

Du musst die Sicherheit der Daten mehrerer Gesellschaften nicht glauben — prüf sie. Schreib uns deine konkrete Sicherheits- oder Compliance-Frage; wir antworten aus der Architektur, nicht mit einer Hochglanzbroschüre.

30 Tage kostenlos testen ohne Kreditkarte, Live-Demo ansehen oder Termin vereinbaren — du wählst im nächsten Schritt. Unverbindlich, jederzeit exportierbar.

Jetzt starten