Zum Inhalt springen
Sicherheit

Sicherheit, Hosting und Umgang mit den Daten

Aktualisiert am

Die Daten jedes Betriebs sind auf Datenbankebene getrennt, nicht nur im Code: Row-Level-Security-Regeln verhindern, dass eine Abfrage ihren Betrieb verlässt, selbst wenn die Anwendung einen Fehler macht. Schnittstellen-Zugangsdaten werden vor dem Speichern mit AES-256-GCM verschlüsselt, Passwörter mit bcrypt gehasht, und jede sicherheitsrelevante Handlung steht mit Zeitstempel im Audit-Protokoll. Betrieben wird auf Vercel, mit einer Neon (PostgreSQL)-Datenbank und Vercel Blob für die Belege.

Kurz gefasst

  • Die Trennung zwischen Betrieben wird von der Datenbank durchgesetzt, nicht bloss von der Anwendung geprüft.
  • Tokens für Buchhaltungsschnittstellen liegen verschlüsselt und werden nach dem Speichern nie mehr an den Browser zurückgegeben.
  • Eine freigegebene Buchung ist weder änderbar noch löschbar — sie wird storniert, und beide Buchungen bleiben stehen.
  • Die Duplikaterkennung weist hin; sie blockiert nie und löscht nie.
  • Neucelle verbindet sich nicht mit dem Bankkonto des Betriebs und liest keine Bankdaten.

Wo die Daten liegen

Anwendung
Vercel
Betrieb und Ausführung der Web-Anwendung.
Datenbank
Neon (PostgreSQL)
Aktuelle Region: AWS us-east-1 (USA).
Belege
Vercel Blob
Bilder und PDF der Belege, unter einem Pfad je Betrieb.
Zahlungen
Stripe
Es werden keine Kreditkartendaten über Neucelle geleitet oder dort gespeichert.

Verschlüsselung und Geheimnisse

Übertragung
TLS
Alle Verbindungen, auch die zur Datenbank.
Schnittstellen-Zugangsdaten
AES-256-GCM
Bexio-Tokens und API-Schlüssel, verschlüsselt vor dem Schreiben. Nie im Klartext protokolliert, nie an den Client zurückgegeben.
Passwörter
bcrypt, Kostenfaktor 12
Nie im Klartext gespeichert und nicht umkehrbar.
Mandantentrennung
Row Level Security
Jede Abfrage läuft im Kontext eines Betriebs; was darüber hinausgeht, weist die Datenbank ab.

Der GCM-Modus ist keine Nebensache: er authentifiziert die Daten zusätzlich zur Verschlüsselung. Ein in der Datenbank verändertes Token wird beim Entschlüsseln abgewiesen, statt stillschweigend verwendet zu werden.

Datenschutz und revDSG

Neucelle verarbeitet Unternehmensdaten — Buchungen, Belege, Mitarbeitende mit Zugang — und wenige Personendaten: Name, E-Mail-Adresse und Rolle der Personen mit einem Konto. Das revidierte Datenschutzgesetz gilt für diese Bearbeitung.

  • Datensparsamkeit: keine Kreditkartendaten, keine Bankdaten, keine Ausweisdokumente.
  • Zugriff: ein Mitglied sieht, was seine Rolle erlaubt; eine Treuhand sieht die Betriebe, die sie ausdrücklich eingeladen haben — jederzeit widerrufbar.
  • Nachvollziehbarkeit: sicherheitsrelevante Handlungen werden protokolliert, womit sich beantworten lässt, wer was gesehen oder geändert hat.
  • Portabilität: die Daten eines Betriebs verlassen das System auf Wunsch als CSV und als ZIP, ohne Zutun des Supports.

Was das Audit-Protokoll festhält

Jeder Eintrag trägt die handelnde Person, den Zeitstempel, das betroffene Objekt und, wo vorhanden, die Begründung. Das Protokoll wird in derselben Transaktion geschrieben wie die Handlung, die es beschreibt: eine Handlung, die gelingt, ohne protokolliert zu werden, ist konstruktionsbedingt unmöglich.

Protokollierte Handlungen
BereichProtokollierte Handlungen
BuchungenErfassen, Kategorisieren, Freigeben, Annullieren, Stornieren
KasseAbschluss einer Kassenperiode
BetriebeAnlegen eines Betriebs
TeamEinladung, Rollenänderung, Entfernen eines Mitglieds
TreuhandVerbinden eines Mandats, Entzug des Zugriffs, Freigabe und Annullierung durch die Treuhand
Treuhand-TeamEinladung und Entfernen einer Mitarbeiterin des Büros

Dieses Protokoll macht eine Korrektur Monate später lesbar — siehe Kassenbuch in der Gastronomie.

Duplikaterkennung

Beim Hochladen eines Belegs wird dessen Prüfsumme mit den bereits im selben Betrieb erfassten verglichen. Eine Übereinstimmung löst einen Hinweis an die erfassende Person aus.

  • Die Erkennung betrifft die Datei, Byte für Byte: zwei verschiedene Fotos desselben Belegs werden nicht zusammengeführt.
  • Sie weist hin, ohne je zu blockieren oder zu löschen — ein scheinbares Duplikat kann berechtigt sein, und die Entscheidung bleibt beim Menschen.
  • Sie wirkt pro Betrieb: zwei Betriebe derselben Gruppe kommen sich nicht in die Quere.

Daten exportieren oder löschen

  1. 1Buchungen exportierenEin CSV-Export der gewählten Periode, direkt aus der Übersicht.
  2. 2Belege exportierenEin ZIP mit den Belegen und dem passenden CSV, sodass die Zuordnung zwischen Buchung und Dokument die Übergabe überlebt.
  3. 3Zugriff entziehenDer Entzug des Treuhand-Zugriffs wirkt sofort — siehe Treuhand.
  4. 4Löschung verlangenDie Löschung eines Betriebs wird schriftlich verlangt und erfasst nicht, was gesetzlich zehn Jahre aufbewahrt werden muss.

Das Produkt ansehen statt die Seite

Audit-Protokoll, Exporte und Zugriffsentzug sind ab dem ersten Testtag sichtbar.

Konto eröffnen

Häufige Fragen

Wo werden die Daten von Neucelle gespeichert?

Die Anwendung läuft auf Vercel, mit einer Neon (PostgreSQL)-Datenbank derzeit in AWS us-east-1 (USA) und Vercel Blob für die Belege. Kreditkartendaten werden nicht gespeichert: Zahlungen laufen über Stripe.

Wie sind die Schnittstellen-Zugangsdaten geschützt?

Sie werden vor dem Schreiben in die Datenbank mit AES-256-GCM verschlüsselt, nie im Klartext protokolliert und nach dem Speichern nie mehr an den Browser zurückgegeben.

Erfüllt Neucelle das revidierte Datenschutzgesetz?

Neucelle verarbeitet wenige Personendaten — Name, E-Mail und Rolle der Konten — und wendet Datensparsamkeit, rollenbasierte Zugriffe, Protokollierung und Portabilität an. Eine Zertifizierung wurde nie erteilt, und das Produkt gibt sich auch nicht als zertifiziert aus.

Kann Neucelle auf das Bankkonto des Betriebs zugreifen?

Nein, und es ist auch nicht vorgesehen. Neucelle führt die Barkasse; es liest keine Bankdaten und verlangt keinen Kontozugriff.