Sicherheit

Deine Daten verlassen Europa nicht.
Und dein Schema auch nicht.

ATAZEL verwahrt die Buchhaltung deines Unternehmens: was du einkaufst, was du verkaufst, was du einnimmst und was du deinen Leuten zahlst. Das verlangt mehr als ein Versprechen. Hier steht, was tatsächlich eingerichtet ist und wie du es nachprüfen kannst.


Wo deine Daten liegen

01

In der Europäischen Union, und nicht nur auf dem Weg dorthin: dort werden sie gespeichert. Die Datenbank, die Belege, die du hochlädst, und das Postfach, an das du Rechnungen weiterleitest, liegen auf derselben europäischen Infrastruktur.

  • Server auf dem Gebiet der Europäischen Union
  • Europäischer Hosting-Anbieter, der DSGVO unterworfen
  • Auch dein Rechnungspostfach ist europäisch: die Post kommt auf derselben Maschine an
  • Weder die Datenbank noch die Dateien werden außerhalb des Europäischen Wirtschaftsraums repliziert

Ein Unternehmen, ein Schema

02

Hier liegt der eigentliche Unterschied zu fast allem, was du sonst ansiehst. Üblich ist eine gemeinsame Tabelle mit einer Spalte «Unternehmen» und das Vertrauen darauf, dass kein Filter vergessen wird. Wir geben jedem Unternehmen sein eigenes PostgreSQL-Schema.

  • Jedes Unternehmen hat sein Schema, nicht eine weitere Zeile in einer geteilten Tabelle
  • Die Verbindung wird an das Schema des angemeldeten Unternehmens gebunden, vor der ersten Abfrage
  • Ein Programmierfehler kann keine fremden Unternehmensdaten liefern: sie liegen außerhalb der Reichweite dieser Verbindung
  • Wer die Plattform verwaltet, hat kein Unternehmen zugewiesen und kann deine Buchhaltung gar nicht öffnen

Verschlüsselt, drinnen wie draußen

03

Was übertragen wird, ist verschlüsselt, und was gespeichert wird, ebenso - angefangen bei dem, dessen Verlust am meisten wehtut: den Zugangsdaten zu Bank und Postfach.

  • Der gesamte Verkehr läuft über HTTPS mit eigenem Zertifikat; einen unverschlüsselten Weg gibt es nicht
  • Bank- und Postfachzugänge werden mit Fernet verschlüsselt gespeichert (authentifiziertes AES): die Datenbank sieht nur Chiffrat
  • Passwörter werden mit bcrypt gespeichert, nie im Klartext: niemand kann sie lesen, wir auch nicht
  • Der Schlüssel liegt außerhalb der Datenbank; wer die Datenbank kopiert, bekommt nichts Lesbares

Wer was sehen darf

04

Die Berechtigung ist kein bloßes «rein oder raus». Es gibt drei Stufen und darüber eine Berechtigung Seite für Seite: dein Buchhalter darf Rechnungen sehen und die Lohnabrechnung nicht.

  • Drei Stufen: Plattform, Unternehmensverwaltung und Mitarbeitende
  • Feine Berechtigung je Seite, damit jede Person nur ihren Teil bekommt
  • Der Zugang erfolgt per Einladung in zwei Schritten, das vorläufige Passwort verfällt bei der ersten Anmeldung
  • Rollen aus der Praxis: Buchhaltung und Vertriebsleitung sehen Unterschiedliches

Eine Spur, die bleibt

05

Wenn Monate später jemand fragt, warum eine Rechnung auf dem einen und nicht auf dem anderen Konto gelandet ist, muss die Antwort geschrieben stehen. Und sie darf nicht umschreibbar sein.

  • Jede automatische Erfassung landet in einem Protokoll, das nur anhängt: es wird geschrieben, nicht korrigiert
  • Deine Ausgangsrechnungen sind per SHA-256-Fingerabdruck verkettet (VeriFactu): eine anzufassen bricht die Kette sichtbar
  • Bereits eingereichte Zeiträume sind gesperrt: versehentlich lassen sie sich nicht wieder öffnen
  • Nachrichten, die eine Zahlung freigeben, werden versiegelt: nicht änderbar, nicht löschbar

KI, mit schriftlichen Grenzen

06

Zum Lesen deiner Rechnungen nutzen wir einen KI-Anbieter als Auftragsverarbeiter. Du solltest genau wissen, was hier hinausgeht und was nicht.

  • Hinaus geht der Beleg, der gelesen werden soll, und sonst nichts: weder deine Buchhaltung noch deine Kundenliste
  • Deine Belege werden nicht zum Training von Modellen verwendet; die Verarbeitung ist vertraglich und über Standardvertragsklauseln abgedeckt
  • Das Ausgelesene kommt in dein Schema zurück, nicht in einen kundenübergreifenden Speicher
  • Jede automatische Entscheidung ist überprüfbar: du siehst, was gelesen wurde, und korrigierst es

Deine Rechte, ohne zu fragen

07

Die DSGVO gibt dir Rechte an deinen Daten. Die meisten sollten weder eine E-Mail noch Wartezeit kosten: sie stecken in der Anwendung.

  • Auskunft und Übertragbarkeit: exportiere Buchungen und Daten jederzeit nach Excel
  • Berichtigung: alles, was die KI gelesen hat, lässt sich von Hand korrigieren, und das wird protokolliert
  • Löschung: die Kündigung entfernt das gesamte Schema deines Unternehmens, sie setzt kein Häkchen
  • Wer an der Verarbeitung beteiligt ist, steht im Detail in der Datenschutzerklärung

Fehlt dir etwas Schriftliches?

Wenn deine Kanzlei oder dein Kunde vor der Unterschrift technische Details, den Auftragsverarbeitungsvertrag oder eine Sicherheitsprüfung braucht: schreib uns, du bekommst es schriftlich.