Sicherheit & Regulatorik
Ihre Mandanten vertrauen Ihnen.
Sie sollen uns nicht vertrauen müssen.
Deshalb ist die Sicherheitsarchitektur von syn.tax überprüfbar gebaut: Hosting ausschließlich in Deutschland, KI-Inferenz ausschließlich in der EU, GoBD und Berufsrecht als Bauvorgabe — und ein automatisches Compliance-Gate, das jede Code-Änderung gegen diese Regeln prüft.
01Hosting & Infrastruktur
Ausschließlich Deutschland. Keine Umwege.
syn.tax läuft auf eigener, verschlüsselter Server-Infrastruktur bei der Hetzner Online GmbH in Nürnberg — in ISO/IEC-27001-zertifizierten Rechenzentren. Eine Übermittlung in Drittländer findet nicht statt.
Eigenbetriebenes Backend
Datenbank und Backend (Convex) betreiben wir selbst auf eigener Infrastruktur. Kein externer Backend-Anbieter erhält Zugriff auf Anwendungsdaten.
Verschlüsselung durchgehend
Transportverschlüsselung per TLS, verschlüsselte Datenhaltung und verschlüsselte Backups auf den Servern.
Auftragsverarbeitung nach Art. 28 DSGVO
Mit dem Hosting-Anbieter besteht ein Vertrag zur Auftragsverarbeitung; Verarbeitung ausschließlich in Rechenzentren in Deutschland.
02KI-Einsatz
KI rechnet nur in der EU — und nie ohne Aufsicht.
Entscheidend ist nicht, woher ein Modell stammt, sondern wo es rechnet. Alle KI-Aufrufe laufen in EU-Rechenzentren, an eine Region gebunden — ohne Speicherung der Eingaben, ohne Einsicht durch Menschen, ohne Training. Für die Belegerkennung etwa Mistral (Frankreich); für Textvorschläge Modelle, die in einer EU-Region betrieben werden. Bei Mandantendaten sperrt die Anwendung jeden Aufruf, dessen Verarbeitungsort und Löschregeln nicht bestätigt sind — lieber manuell als still ins Ausland.
Kein Training mit Ihren Daten
Mandantendaten werden nicht zum Training von KI-Modellen verwendet — weder von uns noch von unseren KI-Anbietern.
Gekennzeichnet und geprüft
Jeder KI-Vorschlag ist als solcher markiert und wird erst durch menschliche Prüfung übernommen. Die fachliche Verantwortung bleibt beim Berufsträger.
Allowlist statt Vertrauen
Welche externen Anbieter die Anwendung überhaupt erreichen darf, ist technisch auf eine Provider-Allowlist begrenzt — und wird bei jedem Build automatisch geprüft.
03Ordnungsmäßigkeit
GoBD und AO sind eingebaut, nicht angeflanscht.
Buchhaltung in syn.tax folgt den Grundsätzen ordnungsmäßiger Buchführung: Festschreibung, Nachvollziehbarkeit und Aufbewahrung sind Kernfunktionen — keine Einstellungen.
Festschreibung mit Zeitstempel
Festgeschriebene Buchungen sind unveränderlich; korrigiert wird ausschließlich per Generalumkehr, nie durch Löschen.
Audit-Log, das nur wachsen kann
Fachliche Änderungen landen in einem append-only Audit-Log. Hard-Deletes sind technisch ausgeschlossen und werden im Build geprüft.
Aufbewahrung & Fristen nach AO
Dokumente liegen in der Aufbewahrung nach § 147 AO; Bescheid- und Einspruchsfristen werden nach § 122 und § 355 AO berechnet.
04Berufsrecht & Mandantenschutz
Gebaut für einen Berufsstand mit Schweigepflicht.
Steuerberater arbeiten unter § 203 StGB. syn.tax behandelt Verschwiegenheit deshalb als Architekturprinzip: Trennung, Rollen und Nachweise sind im Datenmodell verankert.
Strikte Mandantentrennung
Jeder Mandant hat seinen eigenen Portal-Zugang und sieht ausschließlich die eigenen Vorgänge und Dokumente.
Rollen und Freigaben
Zugriffe folgen einem Rollenmodell in der Kanzlei; jede öffentliche Funktion ist mit Auth-Guards geschützt — auch das wird im Build automatisch geprüft.
GwG und Signatur mit Nachweis
Die GwG-Prüfung nach §§ 10–13 GwG ist in die Mandatsaufnahme integriert; Unterschriften laufen als fortgeschrittene elektronische Signatur nach eIDAS Art. 26 — mit Prüfprotokoll am Vorgang.
Regulatorik-Gate
Compliance, die der Build erzwingt.
Vor jeder Auslieferung prüft ein automatisches Gate den gesamten Code gegen unsere Regulatorik-Regeln. Fällt eine Prüfung durch, wird nicht ausgeliefert — Sicherheitszusagen hängen damit nicht an Sorgfalt, sondern an Technik.
Bei jedem Build geprüft
Keine Hard-Deletes — Audit-Log nur append-only
Auth-Guards auf allen öffentlichen Funktionen
Externe Domains nur von der EU-Provider-Allowlist
Register und Selbsttests miteinander verzahnt
Rechtliche Dokumente
Nachlesen statt glauben.
Noch Fragen zur Sicherheit?
Ob Auftragsverarbeitung, KI-Anbieter oder GoBD-Details: Wir beantworten Sicherheitsfragen vor dem ersten Mandat — nicht danach. In der Pilotphase arbeiten wir grundsätzlich mit Testdaten.
Sicherheitsfrage stellen