ZepDesk Buchhaltungssoftware
Start / Sicherheit

Was einer Prüfung standhält, und wer was ändern darf.

Revisionssichere Buchführung, nachvollziehbare Änderungen, klare Rollen und ein Auftragsverarbeitungsvertrag, den Sie im Konto signieren. Hier steht, was das konkret bedeutet.

Early Access sichern Datenorte und Sicherung

Was einer Betriebsprüfung nach GoBD standhält

BausteinWas ZepDesk tut
BuchungenKeine Buchung lässt sich löschen, auch nicht von unserem Betrieb. Korrigiert wird mit einer Stornobuchung, die Soll und Haben tauscht, einen Grund trägt und auf das Original zeigt.
Gesperrte ZeiträumeNach dem Periodenabschluss ändert niemand mehr Beträge, Daten oder Konten von Buchungen, Belegen und Rechnungen dieses Zeitraums; nur ein Status wie „bezahlt“ darf sich noch ändern. Greift unser Betrieb doch ein, braucht er dafür einen Grund, und der Eingriff steht im Änderungsprotokoll.
BelegeJede Datei wird mit einer SHA-256-Prüfsumme abgelegt, sodass sich später zeigen lässt, dass sie unverändert ist.
ÄnderungsprotokollImmer an, in jedem Tarif. Jeder Eintrag nennt Benutzer, Zeitpunkt, geänderte Felder und den Inhalt vorher und nachher; bei einem Vorgang über den KI-Assistenten auch, wer ihn bestätigt hat. Filter nach Zeitraum, Dokumentart und Benutzer, Export als CSV.
BetriebsprüfungDer Datenträger nach § 147 Abs. 6 AO für ein Jahr: ein ZIP mit CSV-Dateien und der Beschreibung in index.xml. Die Verwaltung erzeugt ihn unter Betriebsprüfungs-Export.
VerfahrensdokumentationMit dem Plugin Compliance als Vorlage aus Ihren Firmendaten, in Fassungen, mit Prüfung auf Vollständigkeit und als PDF, Plugins.
KasseMit dem Plugin Kassenbuch: Sicherheitseinrichtung nach § 146a AO über Ihren eigenen fiskaly-Zugang und Export nach DSFinV-K für die Kassennachschau.
Echte Aufnahme aus ZepDesk: das Buchungsjournal mit festgeschriebenen Buchungen.

Warum sich nichts unbemerkt ändern lässt.

Jeder dieser Vorgänge schreibt einen Eintrag ins Änderungsprotokoll, und jeder Eintrag trägt die Prüfsumme seines Vorgängers, eine Kette je Firma und Dokumentart. Wird ein Eintrag nachträglich verändert, passt die Kette ab dort nicht mehr; die Übersicht prüft sie im Reiter Compliance.

Beispiel: eine Kette der Dokumentart Buchung

  1. Eintrag 1Buchung angelegtPrüfsumme9f1c27a4
  2. Eintrag 2Buchung festgeschriebenEintrag nachträglich verändertVorgänger9f1c27a4Prüfsumme4d2fb871
  3. Eintrag 3Stornobuchung mit GrundVorgänger4d2fb871Prüfsummec0e5913b
  4. Eintrag 4Neue Buchung angelegtVorgängerc0e5913bPrüfsumme07e5c3a1

Prüfsummen gekürzt, als Beispielwerte.

§ 146 Abs. 4 AO verlangt, dass der ursprüngliche Inhalt einer Aufzeichnung feststellbar bleibt. Dafür steht in jedem Eintrag der Inhalt vorher und nachher.

So sieht ein Eintrag aus
Eintrag im Änderungsprotokoll von ZepDesk: Aktion, Benutzer, Dokumentart, Zeitpunkt, geändertes Feld und der Inhalt vorher und nachher

Echte Ansicht aus ZepDesk: ein Eintrag im Änderungsprotokoll mit dem Inhalt vorher und nachher.

Wer was darf

Wer was sieht und ändert, hängt an der Rolle in der jeweiligen Firma: Verwaltung, Buchhaltung, Vertrieb, Steuer, Nur-Lesen oder Mitarbeiter, Rollen und Zusammenarbeit.

Zwei-Faktor-Anmeldung

Jede Person schaltet sie in ihrem Profil ein, mit einer Authenticator-App oder einem Code per E-Mail. Sie gilt für die zentrale Anmeldung und damit für alle Firmen dieser Person.

Ein Schlüssel hat die Rechte der Verwaltung dieser Firma. Anlegen und widerrufen darf ihn nur die Verwaltung; das Geheimnis erscheint genau einmal.

Auskunft und Löschung

Für Ihre eigenen Kunden stellt ZepDesk auf Anweisung der Verwaltung die Daten einer Person zusammen oder anonymisiert sie; Rechnungen und Belege bleiben wegen der Aufbewahrungspflicht unverändert. Auskunftsanfragen und Löschregeln führt das Plugin Compliance.

AVV nach Art. 28 DSGVO

Im Konto online signierbar, ohne separate Verhandlung, inklusive Liste der Unterauftragnehmer.

Benutzer Klaus Berater in ZepDesk: unter Firmen und Rollen ist für die Musterfirma die Rolle Steuer aktiv, daneben Verwaltung, Buchhaltung, Vertrieb, Nur-Lesen und Mitarbeiter API-Zugang in ZepDesk: neuen Schlüssel mit Bezeichnung erzeugen, darunter ein vorhandener Schlüssel mit dem Knopf Widerrufen

Echte Aufnahme aus ZepDesk: Benutzer mit Suche und der Chronik der Anmeldungen.Echte Ansicht aus ZepDesk: Rollen je Firma, hier die Rolle Steuer für den Steuerberater.Echte Ansicht aus ZepDesk: API-Schlüssel anlegen und widerrufen.

Fragen zu Sicherheit und Compliance

Alle Fragen und Antworten
Ist ZepDesk zertifiziert?

Die Rechenzentren des Betreibers sind nach ISO 27001 zertifiziert. Für die Software selbst führen wir keine eigene ISO-Zertifizierung, das sagen wir offen; die GoBD-Anforderungen sind technisch umgesetzt und dokumentiert.

Wer kann meine Daten sehen?

Die Benutzer, die Sie einladen, und unser Betrieb: Bei einer Störung, einem Sicherheitsvorfall oder auf Ihre Anweisung kann er sich auf Ihre Instanz aufschalten, ohne im Einzelfall um Ihre Freigabe zu bitten (Datenschutzerklärung, Abschnitt 7a.3). Eine Anmeldung als Benutzer verlangt bei uns einen Grund und wird protokolliert. Einsehen können Sie dieses Protokoll nicht; Auskunft gibt es unter datenschutz@zepdesk.de.

Was passiert bei einer Datenpanne?

Wir informieren die Verwaltungsrollen unverzüglich mit Angabe von Umfang und Maßnahmen, damit Sie Ihren Meldepflichten nach Art. 33 DSGVO nachkommen können.

Was ZepDesk dabei nicht übernimmt

Keine Lesezugriffe im Protokoll. Das Änderungsprotokoll hält fest, was geändert wurde, nicht wer etwas angesehen hat.
Keine Pflicht zur Zwei-Faktor-Anmeldung. Die Verwaltung kann sie für ihre Benutzer nicht vorschreiben; jede Person schaltet sie selbst ein.
Keine fertige Verfahrensdokumentation. Die Vorlage füllt ZepDesk aus Ihren Firmendaten; wie Ihr Betrieb Belege erfasst und prüft, beschreiben Sie selbst.

Compliance mit Nachweis.

Konto anlegen, AVV signieren, Zwei-Faktor aktivieren. Danach steht die Prüfspur von Anfang an.