Sicherheit & Compliance
Rechnungen sind sensibel — sie enthalten Zahlungsdaten, IBANs und Geschäftskontakte. Beleggo ist deshalb so gebaut, dass diese Daten das Gerät gar nicht erst verlassen. Diese Seite beschreibt konkret, wie das funktioniert und wie du es selbst überprüfen kannst.
Lokale Verarbeitung — keine Übertragung
Das Öffnen, Prüfen, Reparieren, Erstellen und Umwandeln von E-Rechnungen läuft vollständig in deinem Browser bzw. in der lokalen App über die Engine Saxon-JS. Rechnungsinhalte, hochgeladene Dateien und erzeugte XML-/PDF-Dokumente werden nicht an unsere Server gesendet, nicht gespeichert und nicht von uns eingesehen. Beleggo funktioniert nach dem ersten Laden auch offline.
Selbst überprüfbar
Du musst uns das nicht glauben: Öffne die Entwicklertools deines Browsers (Reiter „Netzwerk"), lade eine Rechnung und prüfe eine Validierung. Du wirst sehen, dass dabei keine Rechnungsdaten das Gerät verlassen. Trenne testweise die Internetverbindung — die Prüfung läuft weiter.
Was im Browser gespeichert wird
Dein Verkäufer-Profil, gespeicherte Kunden, gespeicherte Rechnungen und Mandanten liegenverschlüsselt in der Datenbank deines Browsers (AES-GCM) und verbleiben ausschließlich auf deinem Gerät. Im Profilordner, in einer Profil-Sicherung oder in einem synchronisierten Ordner steht damit kein Klartext. Nur Einstellungen ohne Personenbezug — Sprache, gewähltes Regelwerk, Lizenzschlüssel — bleiben unverschlüsselt, damit ein verlorener Schlüssel nicht auch noch die Oberfläche zurücksetzt. Du kannst alles jederzeit über „Daten löschen" im Tool oder die Browser-Einstellungen entfernen.
Der Schlüssel wird von der Anwendung erzeugt und liegt auf demselben Gerät wie die Daten. Das schützt vor beiläufigem Zugriff und vor versehentlicher Preisgabe — nicht vor einem gestohlenen oder beschlagnahmten Gerät. Dafür ist die Festplattenverschlüsselung deines Betriebssystems da (FileVault, BitLocker).
Protokoll und Datensicherung
Jede Aktion im Studio — geprüft, repariert, gespeichert, gelöscht — wird protokolliert und mit dem vorherigen Eintrag verkettet. Das Protokoll steht im Studio selbst (Kopfzeile: „Protokoll"); nachträgliches Ändern oder stilles Verschwinden von Einträgen ändert den Prüfwert am Ende der Kette. Notiere diesen Prüfwert außerhalb des Rechners, etwa in der Verfahrensdokumentation — erst der Vergleich mit einem unabhängig aufbewahrten Wert sagt etwas aus. Im Protokoll stehen keine Rechnungsinhalte, Namen oder Beträge.
Browser-Speicher ist nicht dauerhaft: ein geleerter Cache nimmt alles mit, auch den Schlüssel. Die Sicherung schreibt darum eine mit deinem Passwort verschlüsselte Datei — einschließlich des Prüfwerts —, die auf einem anderen Gerät wieder eingespielt werden kann. Dieses Passwort lässt sich nicht wiederherstellen. Weder Browser-Speicher noch die Sicherung sind ein revisionssicheres Archiv — exportiere Rechnungen für die gesetzliche Aufbewahrung in dein DMS.
Die Rechnung selbst ist fremde Eingabe
Eine eingehende Rechnung stammt von jemand anderem. Sie wird deshalb wie fremde Eingabe behandelt, nicht wie ein Dokument aus dem eigenen Haus:
- Anlagen werden nie im Original angezeigt. Beleggo legt die Bytes einer Anlage nicht vor den Browser — kein
iframe, kein Objekt-URL in einem Bild, kein HTML aus dem Dokument im Seiteninhalt. Gezeigt wird das ausgelesene Modell: Text und Tabellen als Text und Tabellen. - Dateinamen werden geprüft. Enthält der Name einer Anlage Steuerzeichen, die die Anzeige umkehren, kann eine ausführbare Datei im Dateimanager wie ein PDF aussehen. Beleggo meldet das, und der beim Speichern vorgeschlagene Name enthält diese Zeichen nicht mehr. Ein Dateiname, der in Wahrheit ein Pfad ist, wird ebenfalls gemeldet.
- Verlinkte Anlagen werden nur als Link angeboten, wenn der Verweis ein Web- oder Mail-Verweis ist. Ein
javascript:- oderdata:-Verweis (BT-124 schreibt der Absender) wird angezeigt, damit Sie sehen, was in der Rechnung steht — anklickbar wird er nicht. - Die Prüf-Engine holt nichts nach. Externe Verweise in der XML-Datei werden nicht aufgelöst, und die Content-Security-Policy lässt ohnehin nur Verbindungen zur eigenen Herkunft zu. Eine Rechnung kann also nicht dadurch, dass sie geprüft wird, jemandem mitteilen, dass sie gerade geprüft wird.
Sub-Dienstleister
Für den Betrieb der Website und den Pro-Kauf setzen wir wenige Dienstleister ein — jeweils ohne Zugriff auf deine Rechnungsdaten:
- Cloudflare Pages — Hosting der Website (Auslieferung, Server-Logs).
- Stripe — Zahlungsabwicklung beim Kauf einer Pro-Lizenz.
Details siehe Datenschutzerklärung.
Prüf-Engine und Aktualität
Unsere Engine wird gegen die offiziellen KoSIT-Testrechnungen und den amtlichen KoSIT-Validator abgeglichen — automatisiert in unserer CI. Die verwendeten Regelwerke (KoSIT, XRechnung, Peppol) sind versioniert eingebunden und werden gegen die offiziellen Quellen überwacht, damit Änderungen nicht unbemerkt bleiben.
Verantwortungsvolle Offenlegung (Responsible Disclosure)
Wenn du eine Sicherheitslücke findest, melde sie bitte vertraulich ansecurity@beleggo.de, bevor du sie veröffentlichst. Wir bestätigen den Eingang und arbeiten an einer zeitnahen Behebung. Siehe auch unseresecurity.txt.
Zertifizierungen (Roadmap)
Beleggo ist aktuell nicht nach ISO 27001 oder SOC 2 zertifiziert. Der lokale, serverlose Ansatz reduziert die Angriffsfläche erheblich, da Rechnungsdaten das Gerät nicht verlassen. Formelle Zertifizierungen prüfen wir für die weitere Entwicklung.
Stand: August 2026.