Sicherheit & Compliance
Rechnungen sind sensibel — sie enthalten Zahlungsdaten, IBANs und Geschäftskontakte. Beleggo ist deshalb so gebaut, dass diese Daten das Gerät gar nicht erst verlassen. Diese Seite beschreibt konkret, wie das funktioniert und wie du es selbst überprüfen kannst.
Lokale Verarbeitung — keine Übertragung
Das Öffnen, Prüfen, Reparieren, Erstellen und Umwandeln von E-Rechnungen läuft vollständig in deinem Browser bzw. in der lokalen App über die Engine Saxon-JS. Rechnungsinhalte, hochgeladene Dateien und erzeugte XML-/PDF-Dokumente werden nicht an unsere Server gesendet, nicht gespeichert und nicht von uns eingesehen. Beleggo funktioniert nach dem ersten Laden auch offline.
Selbst überprüfbar
Du musst uns das nicht glauben: Öffne die Entwicklertools deines Browsers (Reiter „Netzwerk"), lade eine Rechnung und prüfe eine Validierung. Du wirst sehen, dass dabei keine Rechnungsdaten das Gerät verlassen. Trenne testweise die Internetverbindung — die Prüfung läuft weiter.
Was im Browser gespeichert wird
Dein Verkäufer-Profil, gespeicherte Kunden und eine ggf. erworbene Pro-Lizenz werden imlocalStorage deines Browsers abgelegt und verbleiben ausschließlich auf deinem Gerät. Du kannst sie jederzeit über „Daten löschen" im Tool oder die Browser-Einstellungen entfernen. Der localStorage ist kein revisionssicheres Archiv — exportiere Rechnungen für die gesetzliche Aufbewahrung in dein DMS.
Sub-Dienstleister
Für den Betrieb der Website und den Pro-Kauf setzen wir wenige Dienstleister ein — jeweils ohne Zugriff auf deine Rechnungsdaten:
- Cloudflare Pages — Hosting der Website (Auslieferung, Server-Logs).
- Stripe — Zahlungsabwicklung beim Kauf einer Pro-Lizenz.
Details siehe Datenschutzerklärung.
Prüf-Engine und Aktualität
Unsere Engine wird gegen die offiziellen KoSIT-Testrechnungen und den amtlichen KoSIT-Validator abgeglichen — automatisiert in unserer CI. Die verwendeten Regelwerke (KoSIT, XRechnung, Peppol) sind versioniert eingebunden und werden gegen die offiziellen Quellen überwacht, damit Änderungen nicht unbemerkt bleiben.
Verantwortungsvolle Offenlegung (Responsible Disclosure)
Wenn du eine Sicherheitslücke findest, melde sie bitte vertraulich an[email protected], bevor du sie veröffentlichst. Wir bestätigen den Eingang und arbeiten an einer zeitnahen Behebung. Siehe auch unseresecurity.txt.
Zertifizierungen (Roadmap)
Beleggo ist aktuell nicht nach ISO 27001 oder SOC 2 zertifiziert. Der lokale, serverlose Ansatz reduziert die Angriffsfläche erheblich, da Rechnungsdaten das Gerät nicht verlassen. Formelle Zertifizierungen prüfen wir für die weitere Entwicklung.
Stand: Juli 2026.