Kurz gefasst
- Die Trennung zwischen Betrieben wird von der Datenbank durchgesetzt, nicht bloss von der Anwendung geprüft.
- Tokens für Buchhaltungsschnittstellen liegen verschlüsselt und werden nach dem Speichern nie mehr an den Browser zurückgegeben.
- Eine freigegebene Buchung ist weder änderbar noch löschbar — sie wird storniert, und beide Buchungen bleiben stehen.
- Die Duplikaterkennung weist hin; sie blockiert nie und löscht nie.
- Neucelle verbindet sich nicht mit dem Bankkonto des Betriebs und liest keine Bankdaten.
Wo die Daten liegen
- Anwendung
- Vercel
- Betrieb und Ausführung der Web-Anwendung.
- Datenbank
- Neon (PostgreSQL)
- Aktuelle Region: AWS us-east-1 (USA).
- Belege
- Vercel Blob
- Bilder und PDF der Belege, unter einem Pfad je Betrieb.
- Zahlungen
- Stripe
- Es werden keine Kreditkartendaten über Neucelle geleitet oder dort gespeichert.
Verschlüsselung und Geheimnisse
- Übertragung
- TLS
- Alle Verbindungen, auch die zur Datenbank.
- Schnittstellen-Zugangsdaten
- AES-256-GCM
- Bexio-Tokens und API-Schlüssel, verschlüsselt vor dem Schreiben. Nie im Klartext protokolliert, nie an den Client zurückgegeben.
- Passwörter
- bcrypt, Kostenfaktor 12
- Nie im Klartext gespeichert und nicht umkehrbar.
- Mandantentrennung
- Row Level Security
- Jede Abfrage läuft im Kontext eines Betriebs; was darüber hinausgeht, weist die Datenbank ab.
Der GCM-Modus ist keine Nebensache: er authentifiziert die Daten zusätzlich zur Verschlüsselung. Ein in der Datenbank verändertes Token wird beim Entschlüsseln abgewiesen, statt stillschweigend verwendet zu werden.
Datenschutz und revDSG
Neucelle verarbeitet Unternehmensdaten — Buchungen, Belege, Mitarbeitende mit Zugang — und wenige Personendaten: Name, E-Mail-Adresse und Rolle der Personen mit einem Konto. Das revidierte Datenschutzgesetz gilt für diese Bearbeitung.
- Datensparsamkeit: keine Kreditkartendaten, keine Bankdaten, keine Ausweisdokumente.
- Zugriff: ein Mitglied sieht, was seine Rolle erlaubt; eine Treuhand sieht die Betriebe, die sie ausdrücklich eingeladen haben — jederzeit widerrufbar.
- Nachvollziehbarkeit: sicherheitsrelevante Handlungen werden protokolliert, womit sich beantworten lässt, wer was gesehen oder geändert hat.
- Portabilität: die Daten eines Betriebs verlassen das System auf Wunsch als CSV und als ZIP, ohne Zutun des Supports.
Was das Audit-Protokoll festhält
Jeder Eintrag trägt die handelnde Person, den Zeitstempel, das betroffene Objekt und, wo vorhanden, die Begründung. Das Protokoll wird in derselben Transaktion geschrieben wie die Handlung, die es beschreibt: eine Handlung, die gelingt, ohne protokolliert zu werden, ist konstruktionsbedingt unmöglich.
| Bereich | Protokollierte Handlungen |
|---|---|
| Buchungen | Erfassen, Kategorisieren, Freigeben, Annullieren, Stornieren |
| Kasse | Abschluss einer Kassenperiode |
| Betriebe | Anlegen eines Betriebs |
| Team | Einladung, Rollenänderung, Entfernen eines Mitglieds |
| Treuhand | Verbinden eines Mandats, Entzug des Zugriffs, Freigabe und Annullierung durch die Treuhand |
| Treuhand-Team | Einladung und Entfernen einer Mitarbeiterin des Büros |
Dieses Protokoll macht eine Korrektur Monate später lesbar — siehe Kassenbuch in der Gastronomie.
Duplikaterkennung
Beim Hochladen eines Belegs wird dessen Prüfsumme mit den bereits im selben Betrieb erfassten verglichen. Eine Übereinstimmung löst einen Hinweis an die erfassende Person aus.
- Die Erkennung betrifft die Datei, Byte für Byte: zwei verschiedene Fotos desselben Belegs werden nicht zusammengeführt.
- Sie weist hin, ohne je zu blockieren oder zu löschen — ein scheinbares Duplikat kann berechtigt sein, und die Entscheidung bleibt beim Menschen.
- Sie wirkt pro Betrieb: zwei Betriebe derselben Gruppe kommen sich nicht in die Quere.
Daten exportieren oder löschen
- 1Buchungen exportierenEin CSV-Export der gewählten Periode, direkt aus der Übersicht.
- 2Belege exportierenEin ZIP mit den Belegen und dem passenden CSV, sodass die Zuordnung zwischen Buchung und Dokument die Übergabe überlebt.
- 3Zugriff entziehenDer Entzug des Treuhand-Zugriffs wirkt sofort — siehe Treuhand.
- 4Löschung verlangenDie Löschung eines Betriebs wird schriftlich verlangt und erfasst nicht, was gesetzlich zehn Jahre aufbewahrt werden muss.
Das Produkt ansehen statt die Seite
Audit-Protokoll, Exporte und Zugriffsentzug sind ab dem ersten Testtag sichtbar.
Häufige Fragen
Wo werden die Daten von Neucelle gespeichert?
Die Anwendung läuft auf Vercel, mit einer Neon (PostgreSQL)-Datenbank derzeit in AWS us-east-1 (USA) und Vercel Blob für die Belege. Kreditkartendaten werden nicht gespeichert: Zahlungen laufen über Stripe.
Wie sind die Schnittstellen-Zugangsdaten geschützt?
Sie werden vor dem Schreiben in die Datenbank mit AES-256-GCM verschlüsselt, nie im Klartext protokolliert und nach dem Speichern nie mehr an den Browser zurückgegeben.
Erfüllt Neucelle das revidierte Datenschutzgesetz?
Neucelle verarbeitet wenige Personendaten — Name, E-Mail und Rolle der Konten — und wendet Datensparsamkeit, rollenbasierte Zugriffe, Protokollierung und Portabilität an. Eine Zertifizierung wurde nie erteilt, und das Produkt gibt sich auch nicht als zertifiziert aus.
Kann Neucelle auf das Bankkonto des Betriebs zugreifen?
Nein, und es ist auch nicht vorgesehen. Neucelle führt die Barkasse; es liest keine Bankdaten und verlangt keinen Kontozugriff.