DE
API-Key erstellenAPI-Key
Trust Center

Von Grund auf unter EU-Souveränität.
Herkunft, die Sie nachprüfen können.

Vertrauen bedeutet hier zwei überprüfbare Dinge: wo Ihre Daten liegen und gegen welche behördlichen Artefakte jede Validierung genau läuft. Jedes davon ist versioniert, datiert und wird nach festem Zeitplan neu geprüft.

100% EU, kein US-Unterauftragsverarbeiter

100% EU. Das primäre Hosting läuft bei Hetzner, verteilt über mehrere EU-Rechenzentren, und jeder Unterauftragsverarbeiter sitzt in der EU. Kein Google Analytics, keine Sitzungsaufzeichnung, keine US-Unterauftragsverarbeiter. Der letzte Punkt ist eine überprüfbare Aussage, unten aufgeführt, keine Marketingfloskel.

Behördlich verankerte Herkunft

Jedes Schematron und Schema ist versioniert und wird nach festem Zeitplan gegen das offiziell veröffentlichte Artefakt der jeweiligen Behörde neu verifiziert. Der versionierte Satz ist öffentlich, mit dem Datum, an dem jeder Eintrag als Nächstes zur Prüfung ansteht.

Verarbeitung im Arbeitsspeicher

Heute erstellt und validiert Beliq die Datei, und Sie versenden sie über Ihren eigenen Provider; die verwaltete Zustellung folgt in Q4 2026. Rechnungsinhalte werden im Arbeitsspeicher verarbeitet, nie gespeichert und nie zum Training von Modellen verwendet.

Datenstandort und -verarbeitung

Wo Ihre Daten liegen und was wir damit tun.

Region
EU (Hetzner)

Die gesamte primäre Infrastruktur läuft in der EU. Keine US-Region, kein US-Failover.

Bei der Übertragung
TLS / HTTPS

Jeder API-Aufruf und jede Dashboard-Sitzung ist bei der Übertragung verschlüsselt.

Rechnungsinhalte
Nur im Arbeitsspeicher

Werden von der Validierungs-Engine im Arbeitsspeicher verarbeitet und nicht dauerhaft gespeichert; während einer Anfrage entstehende temporäre Dateien werden unmittelbar nach deren Abschluss gelöscht.

Im Ruhezustand
Verschlüsselte Backups (EU)

Konto- und Auftrags-Metadaten bleiben in der EU; Datenbank-Backups nutzen verschlüsselten Objektspeicher.

Modelltraining
Niemals

Rechnungsinhalte werden nicht gespeichert und niemals zum Training von Modellen verwendet.

Analyse
Selbst gehostet, ohne Cookies (EU)

Datenschutzfreundliches Umami, selbst gehostet in der EU. Kein Google Analytics, keine Sitzungsaufzeichnung, keine Werbung oder seitenübergreifendes Tracking und keine Cookies.

Fehlererfassung
Selbst gehostet (EU)

Clientseitige Fehler auf unserer Website werden an unser eigenes, selbst gehostetes GlitchTip in der EU gemeldet, damit wir Bugs finden und beheben können. Nur Stacktraces und Browser-Kontext, keine Cookies und keine Sitzungsaufzeichnung; Rechnungsinhalte werden entfernt, bevor überhaupt etwas gesendet wird.

Support-Chat
Selbst gehostet (KI in der EU)

Der Live-Chat läuft auf unserem eigenen Chatwoot-Server in der EU (Hetzner). Sein KI-Assistent nutzt Mistral (Paris, Frankreich); die Antwort entsteht nach der veröffentlichten Liste der Unterauftragsverarbeiter auf Infrastruktur in der EU beziehungsweise im EWR, und Support-Nachrichten werden nie zum Training von Modellen verwendet. Die eigenen Sicherheits- und Routingschichten von Mistral arbeiten allerdings weltweit. Das ist die eine Stelle, an der wir keine reine EU-Verarbeitung zusagen können, und genau deshalb sind Rechnungsinhalte nie Teil eines Chats.

Unterauftragsverarbeiter

Jeder Unterauftragsverarbeiter hat seinen Sitz in der EU.

UnterauftragsverarbeiterZweckStandortUS-Übermittlung
Hetzner Online GmbHCloud-Infrastruktur (Server, Kubernetes, Datenbank, Backups, Fehlererfassung)Deutschland (EU)Keine
Scaleway SASTransaktions-E-Mail, Objektspeicher für die statische Website, externes Backup (nur Kontodaten; keine Rechnungsinhalte)Frankreich (EU)Keine
BunnyWay d.o.o.CDN vor den Websites und der Oberfläche (nur Durchleitung, keine Zwischenspeicherung am Netzrand; ausschließlich EU-Standorte)Slowenien (EU)Keine
OVH SASSelbst verwalteter Monitoring-Host (Logs und Metriken; nur betriebliche Metadaten)Frankreich (EU)Keine
Mistral AI SASKI-Assistent in unserem selbst gehosteten Support-Chat (erzeugt Antworten aus Support-Nachrichten; keine Rechnungsinhalte)Frankreich (EU)Keine für die Antwort selbst; die eigenen Sicherheits- und Routingschichten des Anbieters arbeiten weltweit, auf Grundlage der Standardvertragsklauseln
Armitage Labs OÜ (Creem)Abo-Checkout, Abrechnung, Zahlungen (nur Kontodaten)Estland (EU)Keine
Brevo (Sendinblue SAS)Newsletter-Versand und Verwaltung der Abonnentenliste (nur E-Mail-Adresse und Opt-in-Metadaten; keine Rechnungsinhalte). Einwilligungsbasiert, Double-Opt-in.Frankreich (EU)Keine
Lightkeeper OÜ (Phare)Öffentliche Statusseite unter status.beliq.eu (Ihr Browser erreicht den Anbieter nur, wenn Sie diese Seite aufrufen; keine Cookies, keine Rechnungsinhalte). Die Überwachung ruft zwei Health-Endpunkte auf und sieht keine Auftragsdaten.Estland (EU)Nur beim Aufruf der Statusseite; die Auslieferungs-, DNS- und Sicherheitsschicht des Anbieters arbeitet weltweit, und ihr Routingfilter ist nicht von uns gesetzt, auf Grundlage der Standardvertragsklauseln

Die Anmeldung mit Google, GitHub oder Microsoft stoßen Sie selbst an; sie wird von diesen Anbietern als von Ihnen gewählte Identitätsprovider abgewickelt, nicht als Unterauftragsverarbeiter. Die vollständigen Regeln zur Ankündigung von Änderungen bei Unterauftragsverarbeitern stehen im Vertrag zur Auftragsverarbeitung. Wo die einzelnen Verarbeitungen stattfinden, steht in Abschnitt 14 der Datenschutzerklärung, einschließlich der drei Ausnahmen: KI-Support-Chat, Newsletter und Statusseite.

Herkunft

Versioniert, datiert, überprüfbar.

Die Artefakte, die Beliq je Format festlegt. Versioniert, bezogen aus dem jeweils eigenen Repository oder der Distribution der Behörde und nach festem Zeitplan neu geprüft. Jede Validierungsantwort nennt die Artefakte, die für das jeweilige Dokument tatsächlich gelaufen sind.

FormatBehördeArtefaktVersionVeröffentlichtQuelleNeuprüfung
XRechnungKoSITXRechnung Schematron2.6.02026-08-31itplr-kosit/xrechnung-schematron @ v2.6.0Nächste Prüfung 2026-10-31
Factur-XFNFE-MPE - DGFiPFactur-X Schematron1.09.22026-09-04FNFE-MPE / FeRD Factur-X 1.09.2 packageNächste Prüfung 2026-12-15
ZUGFeRDFeRDEN 16931 CII Schematron1.3.162026-04-04ConnectingEurope/eInvoicing-EN16931 @ validation-1.3.16Nächste Prüfung 2026-12-17
Peppol BIS Billing 3.0OpenPeppolPeppol BIS Billing Schematron3.0.212026-05-20OpenPeppol BIS Billing 3.0 release notesVerifiziert
NLCIUSNPa - NENNLCIUS Schematron2.0.3.132026-05-21peppolautoriteit-nl/validationVerifiziert
FatturaPAAgenzia delle Entrate (SdI)FatturaPA XSD1.4-runtime-2026-05-01Agenzia delle Entrate (SdI)Nächste Prüfung 2026-12-17
FacturaeMINECO / MINHAP (Facturae)Facturae XSD3.2.2-research-2026-05-24MINECO / MINHAP (Facturae)Nächste Prüfung 2026-11-24
e-SLOGGZS (Slovenian Chamber of Commerce)e-SLOG XSD2.0-08-2020GZS (Slovenian Chamber of Commerce)Nächste Prüfung 2026-12-17

„Verifiziert“ bedeutet, dass das Profil die offiziellen Referenztestfälle der Behörde ohne offene Upstream-Lücke besteht. Jedes Artefakt oben wird mit dem SHA-256 seiner exakten Bytes im öffentlichen Katalog /v1/rulesets veröffentlicht, sodass sich der Regelsatz-Hash aus einer /v1/validate-Antwort rekonstruieren und mit dem abgleichen lässt, was wir für alle festlegen. Vollständige Abdeckung und Herkunft finden Sie in der Standards-Referenz.

Warum kein SOC-2-Siegel

Wir sind nicht SOC-2-auditiert und geben auch nicht vor, es zu sein. SOC 2 ist ein US-zentrierter Nachweis und das falsche Signal für Kunden in der EU. Vertrauen bedeutet hier EU-Souveränität und veröffentlichte Herkunft, kein Siegel, das wir nicht haben. Sollte ein Enterprise-Vertrag jemals eine formale Zertifizierung verlangen, ist ISO 27001 der EU-eigene Weg.

Sicherheitskontakt

Eine Schwachstelle gefunden? Schreiben Sie an hello@beliq.eu mit Schritten zur Reproduktion. Bitte geben Sie uns angemessene Zeit zur Behebung, bevor Sie die Lücke öffentlich machen.