# Sicherheit, Hosting und Umgang mit den Daten

> Die Daten eines Betriebs sind auf Datenbankebene voneinander getrennt, Schnittstellen-Zugangsdaten liegen AES-256-GCM-verschlüsselt, Passwörter sind mit bcrypt gehasht, und jede sicherheitsrelevante Handlung steht mit Zeitstempel im Audit-Protokoll. Diese Seite sagt auch, was nicht gemacht wird und wo die Daten physisch liegen.

**Quelle :** https://neucelle.ch/de-ch/sicherheit  
**Langue :** de-CH  
**Aktualisiert :** 2026-08-30  
**Herausgeber :** Neucelle (https://neucelle.ch) — Software für die Barkasse in der Gastronomie

---

> **Kurze Antwort.** Die Daten jedes Betriebs sind **auf Datenbankebene getrennt**, nicht nur im Code: Row-Level-Security-Regeln verhindern, dass eine Abfrage ihren Betrieb verlässt, selbst wenn die Anwendung einen Fehler macht. Schnittstellen-Zugangsdaten werden vor dem Speichern mit **AES-256-GCM** verschlüsselt, Passwörter mit **bcrypt** gehasht, und jede sicherheitsrelevante Handlung steht mit Zeitstempel im **Audit-Protokoll**. Betrieben wird auf Vercel, mit einer Neon (PostgreSQL)-Datenbank und Vercel Blob für die Belege.

**Kurz gefasst**

- Die Trennung zwischen Betrieben wird **von der Datenbank durchgesetzt**, nicht bloss von der Anwendung geprüft.
- Tokens für Buchhaltungsschnittstellen liegen **verschlüsselt** und werden nach dem Speichern nie mehr an den Browser zurückgegeben.
- Eine freigegebene Buchung ist **weder änderbar noch löschbar** — sie wird storniert, und beide Buchungen bleiben stehen.
- Die Duplikaterkennung **weist hin**; sie blockiert nie und löscht nie.
- Neucelle verbindet sich **nicht** mit dem Bankkonto des Betriebs und liest keine Bankdaten.

## Wo die Daten liegen

- **Anwendung : Vercel** — Betrieb und Ausführung der Web-Anwendung.
- **Datenbank : Neon (PostgreSQL)** — Aktuelle Region: AWS us-east-1 (USA).
- **Belege : Vercel Blob** — Bilder und PDF der Belege, unter einem Pfad je Betrieb.
- **Zahlungen : Stripe** — Es werden keine Kreditkartendaten über Neucelle geleitet oder dort gespeichert.

> Die Datenbank liegt heute in **AWS us-east-1** (USA). Das ist eine Information, die jede Treuhand kennen muss, bevor sie ein Mandat verbindet — und sie steht deshalb hier und nicht in einem Vertragsanhang. Eine Datenbekanntgabe ins Ausland ist unter Bedingungen zulässig; ob sie im konkreten Fall passt, entscheidet die Treuhand oder die Rechtsberatung des Betriebs, nicht diese Seite.

## Verschlüsselung und Geheimnisse

- **Übertragung : TLS** — Alle Verbindungen, auch die zur Datenbank.
- **Schnittstellen-Zugangsdaten : AES-256-GCM** — Bexio-Tokens und API-Schlüssel, verschlüsselt vor dem Schreiben. Nie im Klartext protokolliert, nie an den Client zurückgegeben.
- **Passwörter : bcrypt, Kostenfaktor 12** — Nie im Klartext gespeichert und nicht umkehrbar.
- **Mandantentrennung : Row Level Security** — Jede Abfrage läuft im Kontext eines Betriebs; was darüber hinausgeht, weist die Datenbank ab.

Der GCM-Modus ist keine Nebensache: er authentifiziert die Daten zusätzlich zur Verschlüsselung. Ein in der Datenbank verändertes Token wird beim Entschlüsseln abgewiesen, statt stillschweigend verwendet zu werden.

## Datenschutz und revDSG

Neucelle verarbeitet Unternehmensdaten — Buchungen, Belege, Mitarbeitende mit Zugang — und wenige Personendaten: Name, E-Mail-Adresse und Rolle der Personen mit einem Konto. Das revidierte Datenschutzgesetz gilt für diese Bearbeitung.

- **Datensparsamkeit**: keine Kreditkartendaten, keine Bankdaten, keine Ausweisdokumente.
- **Zugriff**: ein Mitglied sieht, was seine Rolle erlaubt; eine Treuhand sieht die Betriebe, die sie ausdrücklich eingeladen haben — jederzeit widerrufbar.
- **Nachvollziehbarkeit**: sicherheitsrelevante Handlungen werden protokolliert, womit sich beantworten lässt, wer was gesehen oder geändert hat.
- **Portabilität**: die Daten eines Betriebs verlassen das System auf Wunsch als CSV und als ZIP, ohne Zutun des Supports.

> Neucelle bezeichnet sich **weder als zertifiziert noch als amtlich anerkannt**: eine solche Zertifizierung wurde nie erteilt, und sie zu behaupten wäre schlicht falsch. Was das Produkt leistet, ist etwas anderes und lässt sich in einer Viertelstunde Testbetrieb prüfen: ein **nachvollziehbares**, **rekonstruierbares** und **prüfungsbereites** Dossier.

## Was das Audit-Protokoll festhält

Jeder Eintrag trägt die handelnde Person, den Zeitstempel, das betroffene Objekt und, wo vorhanden, die Begründung. Das Protokoll wird in derselben Transaktion geschrieben wie die Handlung, die es beschreibt: eine Handlung, die gelingt, ohne protokolliert zu werden, ist konstruktionsbedingt unmöglich.

**Protokollierte Handlungen**

| Bereich | Protokollierte Handlungen |
| --- | --- |
| Buchungen | Erfassen, Kategorisieren, Freigeben, Annullieren, Stornieren |
| Kasse | Abschluss einer Kassenperiode |
| Betriebe | Anlegen eines Betriebs |
| Team | Einladung, Rollenänderung, Entfernen eines Mitglieds |
| Treuhand | Verbinden eines Mandats, Entzug des Zugriffs, Freigabe und Annullierung durch die Treuhand |
| Treuhand-Team | Einladung und Entfernen einer Mitarbeiterin des Büros |

Dieses Protokoll macht eine Korrektur Monate später lesbar — siehe [Kassenbuch in der Gastronomie](/de-ch/kassenbuch-gastronomie).

## Duplikaterkennung

Beim Hochladen eines Belegs wird dessen Prüfsumme mit den bereits im selben Betrieb erfassten verglichen. Eine Übereinstimmung löst einen **Hinweis** an die erfassende Person aus.

- Die Erkennung betrifft die **Datei**, Byte für Byte: zwei verschiedene Fotos desselben Belegs werden nicht zusammengeführt.
- Sie **weist hin**, ohne je zu blockieren oder zu löschen — ein scheinbares Duplikat kann berechtigt sein, und die Entscheidung bleibt beim Menschen.
- Sie wirkt **pro Betrieb**: zwei Betriebe derselben Gruppe kommen sich nicht in die Quere.

> Das ist eine Erkennung erster Stufe, und sie wird auch so genannt. Sie fängt den häufigsten Fall — dieselbe Datei zweimal hochgeladen — und nicht den Fall, in dem dieselbe Ausgabe aus zwei verschiedenen Fotos zweimal erfasst wird. Der zweite Fall gehört in die Durchsicht vor dem Abschluss.

## Daten exportieren oder löschen

1. **Buchungen exportieren** — Ein CSV-Export der gewählten Periode, direkt aus der Übersicht.
2. **Belege exportieren** — Ein ZIP mit den Belegen und dem passenden CSV, sodass die Zuordnung zwischen Buchung und Dokument die Übergabe überlebt.
3. **Zugriff entziehen** — Der Entzug des Treuhand-Zugriffs wirkt sofort — siehe [Treuhand](/de-ch/treuhand).
4. **Löschung verlangen** — Die Löschung eines Betriebs wird schriftlich verlangt und erfasst nicht, was gesetzlich zehn Jahre aufbewahrt werden muss.

> Die gesetzliche Aufbewahrungsfrist geht einem Löschbegehren vor: Bücher und Belege dürfen vor Ablauf von zehn Jahren nicht vernichtet werden, unabhängig davon, welches System sie hält (Art. 958f OR).

**Quellen**
- [Obligationenrecht (SR 220), Art. 957a und 958f](https://www.fedlex.admin.ch/eli/cc/27/317_321_377/de)
- [GeBüV (SR 221.431)](https://www.fedlex.admin.ch/eli/cc/2002/216/de)
- [Datenschutzgesetz (SR 235.1)](https://www.fedlex.admin.ch/eli/cc/2022/491/de)
- [EDÖB — Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter](https://www.edoeb.admin.ch/de)

**Das Produkt ansehen statt die Seite** — Audit-Protokoll, Exporte und Zugriffsentzug sind ab dem ersten Testtag sichtbar. [Konto eröffnen](https://neucelle.ch/signup)

## Häufige Fragen

### Wo werden die Daten von Neucelle gespeichert?

Die Anwendung läuft auf Vercel, mit einer Neon (PostgreSQL)-Datenbank derzeit in AWS us-east-1 (USA) und Vercel Blob für die Belege. Kreditkartendaten werden nicht gespeichert: Zahlungen laufen über Stripe.

### Wie sind die Schnittstellen-Zugangsdaten geschützt?

Sie werden vor dem Schreiben in die Datenbank mit AES-256-GCM verschlüsselt, nie im Klartext protokolliert und nach dem Speichern nie mehr an den Browser zurückgegeben.

### Erfüllt Neucelle das revidierte Datenschutzgesetz?

Neucelle verarbeitet wenige Personendaten — Name, E-Mail und Rolle der Konten — und wendet Datensparsamkeit, rollenbasierte Zugriffe, Protokollierung und Portabilität an. Eine Zertifizierung wurde nie erteilt, und das Produkt gibt sich auch nicht als zertifiziert aus.

### Kann Neucelle auf das Bankkonto des Betriebs zugreifen?

Nein, und es ist auch nicht vorgesehen. Neucelle führt die Barkasse; es liest keine Bankdaten und verlangt keinen Kontozugriff.

## Weiterlesen

- https://neucelle.ch/de-ch/produktstatus
- https://neucelle.ch/de-ch/treuhand
- https://neucelle.ch/de-ch/funktionen
- https://neucelle.ch/de-ch/kassenbuch-gastronomie
