Sicherheit und Compliance
Gebaut für die Betriebsprüfung.
GoBD, DSGVO und der EU AI Act sind für den deutschen Mittelstand keine Randnotiz. OMNI Audit behandelt sie als Architekturvorgabe, nicht als nachträgliches Feature.
Sechs Entscheidungen, die den Unterschied machen
GoBD als Invariante im Datenmodell
Belege werden nie gelöscht, sondern nur storniert. Protokoll, Prüfungen, Genehmigungen und Archiv sind auf Datenbankebene gegen Änderung und Löschung gesperrt — nicht nur in der Anwendungslogik.
Kryptografisch verketteter Audit-Trail
Jede Mutation schreibt in derselben Transaktion einen Protokolleintrag, der per HMAC an den vorherigen gebunden ist. Ein nachträglich geänderter Eintrag bricht die Kette sichtbar auf.
Texterkennung on-premise
Die Texterkennung läuft als eigener Dienst auf demselben Server wie die Anwendung. Belegdaten werden an keinen externen Sprachmodell-Anbieter übertragen — es gibt keinen solchen Sub-Prozessor.
Eigene Datenbank je Mandant
Jeder Mandant bekommt eine eigene PostgreSQL-Datenbank statt einer geteilten Tabelle mit Mandantenspalte. Isolation entsteht durch die Konstruktion, nicht durch korrekt gesetzte Filter.
Hosting in Deutschland
Server in Deutschland, Auftragsverarbeitungsvertrag, dokumentierte Sub-Prozessoren. Eine Löschung außerhalb der Aufbewahrungspflicht ist das Verwerfen einer einzelnen Datenbank.
EU AI Act berücksichtigt
Die eingesetzte Mustererkennung beschränkt sich auf Texterkennung. Die entscheidungsrelevanten Prüfungen sind regelbasiert und damit erklärbar — die Freigabe trifft immer ein Mensch.
Was wir bewusst nicht tun
Die vier Grenzen, die wir nicht verschieben.
Jede davon wäre technisch machbar und würde das Produkt bequemer machen. Wir halten den Preis für zu hoch.
Keine automatische Zahlung
OMNI Audit prüft, dokumentiert und exportiert. Es überweist nicht. Eine Software, die selbstständig Geld bewegt, braucht eine Fehlertoleranz, die wir nicht garantieren können.
Keine Belegdaten an externe Sprachmodelle
Auch nicht anonymisiert, auch nicht zur Verbesserung der Erkennung. Ein Beleg enthält Lieferant, Betrag und Bankverbindung — das ist nichts, was in fremde Trainingsdaten gehört.
Kein Löschen von Belegen
Auch nicht auf Kundenwunsch, solange die Aufbewahrungsfrist läuft. Stornieren ja, löschen nein. Das ist der Kern des GoBD-Versprechens.
Kein Tracking auf dieser Website
Keine Analysewerkzeuge, keine Cookies, keine Schriften von fremden Servern. Wer eine Website über Datenschutz besucht, sollte dabei nicht vermessen werden.
Zum Vorlegen
Was Ihr Steuerberater und Ihr Datenschutzbeauftragter bekommen.
Alles auf Anfrage vor Vertragsschluss. Wir erwarten, dass Sie beide prüfen lassen — dafür sind die Unterlagen da.
Auftragsverarbeitungsvertrag
Nach Art. 28 DSGVO, mit vollständiger Liste der Sub-Prozessoren und technisch-organisatorischen Maßnahmen.
Verfahrensdokumentation
Auf Ihre Abläufe zugeschnitten, nicht als Produktbroschüre. Teil der Einrichtung, nicht Aufpreis.
Beschreibung der Prüfregeln
Welche Regel was prüft und wie das Ergebnis zustande kommt. Grundlage dafür, dass Ihr Steuerberater dem Prüfergebnis vertraut.
Nachweis der Audit-Kette
Die Prüfung der HMAC-Kette lässt sich jederzeit ausführen und als Ergebnis vorlegen.
Fragen zu Compliance und Betrieb
Ist das wirklich GoBD- und DSGVO-konform?
Die GoBD-Anforderungen sind im Datenmodell verankert, nicht nur in der Oberfläche: Belege werden nie gelöscht, Protokoll und Archiv sind auf Datenbankebene schreibgeschützt, jede Mutation schreibt einen HMAC-verketteten Protokolleintrag. Dazu Hosting in Deutschland, Auftragsverarbeitungsvertrag und eine mitgelieferte Verfahrensdokumentation. Lassen Sie beides vorab von Ihrem Steuerberater und Datenschutzbeauftragten prüfen — genau dafür liefern wir die Unterlagen mit.
Gehen unsere Belegdaten an ein KI-Unternehmen?
Nein. Die Texterkennung läuft auf demselben Server wie die Anwendung. Es gibt keinen externen Sprachmodell-Anbieter in der Verarbeitungskette und entsprechend auch keinen in der Sub-Prozessoren-Liste. Ihre Belege verlassen das Hosting nicht.
Was passiert, wenn sich die Erkennung irrt?
Die entscheidungsrelevanten Prüfungen — §14 UStG, IBAN, Dublette, Fristen — laufen regelbasiert und sind damit vollständig nachvollziehbar. Die Mustererkennung wird nur beim Auslesen eingesetzt und liefert je Feld einen Konfidenzwert. Liegt der unter der Schwelle, wird das Feld zur Bestätigung vorgelegt, statt geraten zu werden. Und gezahlt wird ohnehin nie automatisch.
Brauchen wir eine eigene IT-Abteilung?
Nein. Server, Hosting, Einrichtung, Sicherung und Betrieb übernehmen wir vollständig. Sie arbeiten im Browser. Wer maximale Datenhoheit möchte, kann OMNI Audit auf Wunsch im eigenen Haus betreiben — das ist die Ausnahme, nicht der Standard.