Faktorias
Seite

Sicherheit für Normalsterbliche

GoBD-Revisionssicherheit, DSGVO-Konformität, ZUGFeRD-E-Rechnung, verschlüsselte Backups: was diese Begriffe für Ihre Buchhaltungssoftware bedeuten, was Faktorias technisch umsetzt — und warum Sie sich selbst darum nicht mehr kümmern müssen.

Wenn Sie eine Buchhaltungssoftware suchen, treffen Sie auf eine Wand aus Kürzeln. GoBD. DSGVO. ZUGFeRD. XRechnung. PDF/A-3. Die meisten Anbieter werfen Ihnen diese Begriffe als Häkchen-Liste hin und hoffen, dass Sie zustimmen. Diese Seite erklärt, was wirklich dahintersteckt — und was Faktorias davon umsetzt.

GoBD — was Ihr Finanzamt von Ihnen will

GoBD heißt „Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff". Ein Standard, den das Bundesfinanzministerium 2014 herausgegeben hat und der seitdem regelmäßig nachgeschärft wird.

Im Kern verlangt GoBD von Ihrer Buchhaltung sechs Sachen:

  1. Nachvollziehbarkeit. Jede Buchung muss vom Beleg bis zur Steuererklärung lückenlos dokumentiert sein.
  2. Vollständigkeit. Alle relevanten Belege müssen erfasst sein, keine darf „verloren gehen".
  3. Richtigkeit. Inhalte müssen den tatsächlichen Sachverhalt abbilden.
  4. Zeitgerechtheit. Belege werden zeitnah erfasst (nicht erst zum Jahresende gesammelt).
  5. Ordnung. Belege sind systematisch sortiert und auffindbar.
  6. Unveränderbarkeit. Eine einmal versendete Rechnung darf nachträglich nicht mehr geändert werden — wenn ein Fehler drin ist, schreibt man eine Korrektur­rechnung mit eigener Belegnummer.

Was Faktorias dafür tut: Nach dem Versand sperrt Faktorias Ihre Rechnung gegen Inhalts-Änderungen — Sie können sie nur noch stornieren (mit einer Korrekturrechnung mit -1 mal Mengen, eigene Belegnummer). Audit-Log mit kryptographischer Hashkette dokumentiert jede Änderung an Bestandsdaten — manipulationssicher. PDF-Belege werden ab Versand einmalig gerendert und bitidentisch ausgeliefert (gleicher PDF-Hash bei jedem Download). Aufbewahrungsfrist 10 Jahre, Auto-Löschung der Roh-Audit-Daten erst nach Ablauf.

Sie müssen dafür keinen Knopf drücken. Es passiert von alleine.

DSGVO — wenn Sie über Personen Daten verarbeiten

Sobald Sie eine Rechnung an einen Privatkunden schreiben oder einen Kontakt als Ansprechpartner speichern, verarbeiten Sie personenbezogene Daten. Damit fallen Sie unter die DSGVO. Die wichtigsten Pflichten:

  • Verarbeitungsverzeichnis

    (Art. 30) — was wird wo wofür gespeichert

  • Auskunftsrecht

    (Art. 15) — Sie müssen einem Kunden auf Anfrage zeigen können, welche Daten Sie über ihn haben

  • Recht auf Datenübertragbarkeit

    (Art. 20) — Sie müssen die Daten in maschinenlesbarer Form herausgeben

  • Recht auf Löschung

    (Art. 17) — wenn der Kunde es verlangt und keine gesetzliche Aufbewahrungspflicht entgegensteht

  • Auftragsverarbeitungsvertrag (AVV)

    (Art. 28) — wenn Sie einen externen Dienstleister mit der Verarbeitung beauftragen, brauchen Sie einen schriftlichen AVV mit dem Anbieter

Was Faktorias dafür tut: Drill-Down-Sicht in jedem Kunden-Datensatz zeigt alle zugehörigen Belege/Briefe/Dokumente — Auskunft nach Art. 15 ist mit drei Klicks fertig. Komplett-Export aller Mandanten-Daten als ZIP mit allen CSV-Tabellen + PDF-Belegen + Original-Dokumenten — Art. 20 erfüllt. Account-Löschung mit 90 Tage Karenz, danach Komplett-Löschung der Datenbank — Art. 17 mit klar definierter Frist. Faktorias selbst stellt Ihnen einen vollständigen AVV zur Verfügung — als Anbieter sind wir Ihr Auftragsverarbeiter.

ZUGFeRD und die E-Rechnungs-Pflicht 2027

Seit dem 1. Januar 2025 müssen Unternehmen im B2B-Bereich elektronische Rechnungen empfangen können — ohne Ausnahme. Beim Versenden ist es gestaffelt: ab dem 1. Januar 2027 für Unternehmen mit mehr als 800.000 Euro Vorjahresumsatz, ab dem 1. Januar 2028 für alle übrigen. „Elektronisch" heißt dabei nicht „PDF per E-Mail" — sondern strukturierte XML-Daten, die der Empfänger automatisch in seine Buchhaltung einlesen kann.

Der deutsche Standard dafür heißt ZUGFeRD (Zentraler User Guide des Forums elektronische Rechnung Deutschland). ZUGFeRD definiert ein Hybrid-Format: ein PDF/A-3-Container mit eingebettetem strukturiertem XML. Der Mensch sieht das normale PDF, der Buchhaltungs-Computer liest das XML.

Was Faktorias dafür tut: Jede Rechnung wird seit Tag 1 als PDF/A-3 mit eingebettetem ZUGFeRD-XML (Profil EN 16931) ausgeliefert. Das XML wird gegen das offizielle XSD-Schema validiert, bevor es in den Container geht — bei einem Validierungs-Fehler wird die Rechnung gar nicht erst gerendert. Die Rechnungsadresse im XML ist 1:1 der zum Versandzeitpunkt eingefrorene Snapshot der Rechnung — keine Live-Kundenstammdaten, vollständig reproduzierbar. Audit-Log dokumentiert XML-SHA-256 + Validierungs-Status — im Streitfall belegbar, welches XML zur Rechnung gehört.

Wenn die Versand-Pflicht Sie erreicht — 2027 oder 2028, je nach Umsatz —, sind Sie schon vorbereitet. Heute. Ohne Plugin, ohne Premium-Tarif, ohne Aktivierungs-Klick.

Die unsichtbaren Sachen

Drei Dinge, die zu meiner Compliance-Architektur gehören, von denen Sie aber im normalen Betrieb nichts merken sollen:

Audit-Hashkette. Jede sicherheitsrelevante Aktion (Login, Beleg-Erstellung, Versand, Status-Änderung) wird in einem zentralen Audit-Log mit HMAC-SHA-256 verkettet. Wenn jemand versucht, einen Eintrag nachträglich zu manipulieren, bricht die Kette und wird beim wöchentlichen audit:verify-Lauf erkannt. Das ist der GoBD-Manipulationsschutz auf Datenbankebene — über die normale Software-Sperre hinaus.

Drei-Schlüssel-Trennung. Verschiedene sensible Datenklassen werden mit verschiedenen Schlüsseln verschlüsselt: Anwendungs-Daten (User-Sessions, 2FA-Secrets) mit APP_KEY, Audit-Hashkette mit AUDIT_HMAC_KEY, SMTP-Passwörter mit MAIL_CRYPTO_KEY. Wenn ein Schlüssel kompromittiert wird, sind die anderen Datenklassen weiter geschützt.

Argon2id für Passwörter. Faktorias nutzt nicht das alte bcrypt, sondern Argon2id — das Passwort-Hashing-Verfahren, das die Password-Hashing-Competition gewonnen hat und seit 2015 als Stand der Technik gilt. Bedeutet: selbst wenn die Datenbank gestohlen würde, sind Ihre Passwörter mit aktuellem Stand der Kryptographie geschützt — nicht mit einem Verfahren von 1999.

Backups, die ein gehackter Server nicht lesen kann. Die meisten Anbieter verschlüsseln Backups mit einem Schlüssel, der auf demselben Server liegt wie die Daten selbst — wer den Server übernimmt, liest auch die Sicherungen mit. Bei Faktorias nicht: der Produktivserver bekommt nur den öffentlichen Schlüssel eines asymmetrischen Schlüsselpaars und kann damit verschlüsseln, aber nichts entschlüsseln — auch nicht seine eigenen Backups. Der private Schlüssel liegt ausschließlich offline, physisch getrennt. Zusätzlich läuft jede Sicherung nur in eine Richtung vom Produktivserver weg (Push statt Pull), und das externe Ziel zieht daraus selbst versionierte, geschützte Stände in einen Bereich, an den der schiebende Zugang nicht mehr herankommt — ein übernommener Server kann die aktuelle Ablage verderben, aber nicht die Geschichte davor löschen. Und weil sich auch ein Automatismus irren kann: die endgültige Löschung von Mandantendaten aus den Sicherungen läuft nie automatisch durch, sondern erst nach expliziter menschlicher Bestätigung.

Warum ich das alles erkläre

Ich habe genug Buchhaltungssoftware-Anbieter erlebt, die mit Compliance-Häkchen werben, aber bei genauerem Hinsehen entweder nichts dahinter haben oder die wichtigsten Sachen nur als Premium-Add-on anbieten. Faktorias funktioniert anders — und ich finde, das darf man auch erklären.

Sie können in jedem dieser Punkte tiefer einsteigen. Die Funktionen-Detailseite Rechnungen erklärt das Beleg-Lifecycle-Modell. Die Funktionen-Detailseite Steuerberater erklärt das DATEV-Stapel-Format. Bei konkreten Fragen — schreiben Sie mir.