syn.tax

Sicherheit & Regulatorik

Ihre Mandanten vertrauen Ihnen.
Sie sollen uns nicht vertrauen müssen.

Deshalb ist die Sicherheitsarchitektur von syn.tax überprüfbar gebaut: Hosting ausschließlich in Deutschland, KI-Inferenz ausschließlich in der EU, GoBD und Berufsrecht als Bauvorgabe — und ein automatisches Compliance-Gate, das jede Code-Änderung gegen diese Regeln prüft.

DSGVO · AVV Art. 28ISO/IEC-27001-RechenzentrenGoBDEU-Inferenz · kein TrainingeIDAS Art. 26

01Hosting & Infrastruktur

Ausschließlich Deutschland. Keine Umwege.

syn.tax läuft auf eigener, verschlüsselter Server-Infrastruktur bei der Hetzner Online GmbH in Nürnberg — in ISO/IEC-27001-zertifizierten Rechenzentren. Eine Übermittlung in Drittländer findet nicht statt.

Eigenbetriebenes Backend

Datenbank und Backend (Convex) betreiben wir selbst auf eigener Infrastruktur. Kein externer Backend-Anbieter erhält Zugriff auf Anwendungsdaten.

Verschlüsselung durchgehend

Transportverschlüsselung per TLS, verschlüsselte Datenhaltung und verschlüsselte Backups auf den Servern.

Auftragsverarbeitung nach Art. 28 DSGVO

Mit dem Hosting-Anbieter besteht ein Vertrag zur Auftragsverarbeitung; Verarbeitung ausschließlich in Rechenzentren in Deutschland.

02KI-Einsatz

KI rechnet nur in der EU — und nie ohne Aufsicht.

Entscheidend ist nicht, woher ein Modell stammt, sondern wo es rechnet. Alle KI-Aufrufe laufen in EU-Rechenzentren, an eine Region gebunden — ohne Speicherung der Eingaben, ohne Einsicht durch Menschen, ohne Training. Für die Belegerkennung etwa Mistral (Frankreich); für Textvorschläge Modelle, die in einer EU-Region betrieben werden. Bei Mandantendaten sperrt die Anwendung jeden Aufruf, dessen Verarbeitungsort und Löschregeln nicht bestätigt sind — lieber manuell als still ins Ausland.

Kein Training mit Ihren Daten

Mandantendaten werden nicht zum Training von KI-Modellen verwendet — weder von uns noch von unseren KI-Anbietern.

Gekennzeichnet und geprüft

Jeder KI-Vorschlag ist als solcher markiert und wird erst durch menschliche Prüfung übernommen. Die fachliche Verantwortung bleibt beim Berufsträger.

Allowlist statt Vertrauen

Welche externen Anbieter die Anwendung überhaupt erreichen darf, ist technisch auf eine Provider-Allowlist begrenzt — und wird bei jedem Build automatisch geprüft.

03Ordnungsmäßigkeit

GoBD und AO sind eingebaut, nicht angeflanscht.

Buchhaltung in syn.tax folgt den Grundsätzen ordnungsmäßiger Buchführung: Festschreibung, Nachvollziehbarkeit und Aufbewahrung sind Kernfunktionen — keine Einstellungen.

Festschreibung mit Zeitstempel

Festgeschriebene Buchungen sind unveränderlich; korrigiert wird ausschließlich per Generalumkehr, nie durch Löschen.

Audit-Log, das nur wachsen kann

Fachliche Änderungen landen in einem append-only Audit-Log. Hard-Deletes sind technisch ausgeschlossen und werden im Build geprüft.

Aufbewahrung & Fristen nach AO

Dokumente liegen in der Aufbewahrung nach § 147 AO; Bescheid- und Einspruchsfristen werden nach § 122 und § 355 AO berechnet.

04Berufsrecht & Mandantenschutz

Gebaut für einen Berufsstand mit Schweigepflicht.

Steuerberater arbeiten unter § 203 StGB. syn.tax behandelt Verschwiegenheit deshalb als Architekturprinzip: Trennung, Rollen und Nachweise sind im Datenmodell verankert.

Strikte Mandantentrennung

Jeder Mandant hat seinen eigenen Portal-Zugang und sieht ausschließlich die eigenen Vorgänge und Dokumente.

Rollen und Freigaben

Zugriffe folgen einem Rollenmodell in der Kanzlei; jede öffentliche Funktion ist mit Auth-Guards geschützt — auch das wird im Build automatisch geprüft.

GwG und Signatur mit Nachweis

Die GwG-Prüfung nach §§ 10–13 GwG ist in die Mandatsaufnahme integriert; Unterschriften laufen als fortgeschrittene elektronische Signatur nach eIDAS Art. 26 — mit Prüfprotokoll am Vorgang.

Regulatorik-Gate

Compliance, die der Build erzwingt.

Vor jeder Auslieferung prüft ein automatisches Gate den gesamten Code gegen unsere Regulatorik-Regeln. Fällt eine Prüfung durch, wird nicht ausgeliefert — Sicherheitszusagen hängen damit nicht an Sorgfalt, sondern an Technik.

Bei jedem Build geprüft

Keine Hard-Deletes — Audit-Log nur append-only

Auth-Guards auf allen öffentlichen Funktionen

Externe Domains nur von der EU-Provider-Allowlist

Register und Selbsttests miteinander verzahnt

Rechtliche Dokumente

Nachlesen statt glauben.

Noch Fragen zur Sicherheit?

Ob Auftragsverarbeitung, KI-Anbieter oder GoBD-Details: Wir beantworten Sicherheitsfragen vor dem ersten Mandat — nicht danach. In der Pilotphase arbeiten wir grundsätzlich mit Testdaten.

Sicherheitsfrage stellen