Von Grund auf unter EU-Souveränität.
Herkunft, die Sie nachprüfen können.
Vertrauen bedeutet hier zwei überprüfbare Dinge: wo Ihre Daten liegen und gegen welche behördlichen Artefakte jede Validierung genau läuft. Jedes davon ist versioniert, datiert und wird nach festem Zeitplan neu geprüft.
100% EU, kein US-Unterauftragsverarbeiter
100% EU. Das primäre Hosting läuft bei Hetzner, verteilt über mehrere EU-Rechenzentren, und jeder Unterauftragsverarbeiter sitzt in der EU. Kein Google Analytics, keine Sitzungsaufzeichnung, keine US-Unterauftragsverarbeiter. Der letzte Punkt ist eine überprüfbare Aussage, unten aufgeführt, keine Marketingfloskel.
Behördlich verankerte Herkunft
Jedes Schematron und Schema ist versioniert und wird nach festem Zeitplan gegen das offiziell veröffentlichte Artefakt der jeweiligen Behörde neu verifiziert. Der versionierte Satz ist öffentlich, mit dem Datum, an dem jeder Eintrag als Nächstes zur Prüfung ansteht.
Verarbeitung im Arbeitsspeicher
Heute erstellt und validiert Beliq die Datei, und Sie versenden sie über Ihren eigenen Provider; die verwaltete Zustellung folgt in Q4 2026. Rechnungsinhalte werden im Arbeitsspeicher verarbeitet, nie gespeichert und nie zum Training von Modellen verwendet.
Wo Ihre Daten liegen und was wir damit tun.
Die gesamte primäre Infrastruktur läuft in der EU. Keine US-Region, kein US-Failover.
Jeder API-Aufruf und jede Dashboard-Sitzung ist bei der Übertragung verschlüsselt.
Werden von der Validierungs-Engine im Arbeitsspeicher verarbeitet und nicht dauerhaft gespeichert; während einer Anfrage entstehende temporäre Dateien werden unmittelbar nach deren Abschluss gelöscht.
Konto- und Auftrags-Metadaten bleiben in der EU; Datenbank-Backups nutzen verschlüsselten Objektspeicher.
Rechnungsinhalte werden nicht gespeichert und niemals zum Training von Modellen verwendet.
Datenschutzfreundliches Umami, selbst gehostet in der EU. Kein Google Analytics, keine Sitzungsaufzeichnung, keine Werbung oder seitenübergreifendes Tracking und keine Cookies.
Clientseitige Fehler auf unserer Website werden an unser eigenes, selbst gehostetes GlitchTip in der EU gemeldet, damit wir Bugs finden und beheben können. Nur Stacktraces und Browser-Kontext, keine Cookies und keine Sitzungsaufzeichnung; Rechnungsinhalte werden entfernt, bevor überhaupt etwas gesendet wird.
Der Live-Chat läuft auf unserem eigenen Chatwoot-Server in der EU (Hetzner). Sein KI-Assistent nutzt Mistral (Paris, Frankreich); die Antwort entsteht nach der veröffentlichten Liste der Unterauftragsverarbeiter auf Infrastruktur in der EU beziehungsweise im EWR, und Support-Nachrichten werden nie zum Training von Modellen verwendet. Die eigenen Sicherheits- und Routingschichten von Mistral arbeiten allerdings weltweit. Das ist die eine Stelle, an der wir keine reine EU-Verarbeitung zusagen können, und genau deshalb sind Rechnungsinhalte nie Teil eines Chats.
Jeder Unterauftragsverarbeiter hat seinen Sitz in der EU.
| Unterauftragsverarbeiter | Zweck | Standort | US-Übermittlung |
|---|---|---|---|
| Hetzner Online GmbH | Cloud-Infrastruktur (Server, Kubernetes, Datenbank, Backups, Fehlererfassung) | Deutschland (EU) | Keine |
| Scaleway SAS | Transaktions-E-Mail, Objektspeicher für die statische Website, externes Backup (nur Kontodaten; keine Rechnungsinhalte) | Frankreich (EU) | Keine |
| BunnyWay d.o.o. | CDN vor den Websites und der Oberfläche (nur Durchleitung, keine Zwischenspeicherung am Netzrand; ausschließlich EU-Standorte) | Slowenien (EU) | Keine |
| OVH SAS | Selbst verwalteter Monitoring-Host (Logs und Metriken; nur betriebliche Metadaten) | Frankreich (EU) | Keine |
| Mistral AI SAS | KI-Assistent in unserem selbst gehosteten Support-Chat (erzeugt Antworten aus Support-Nachrichten; keine Rechnungsinhalte) | Frankreich (EU) | Keine für die Antwort selbst; die eigenen Sicherheits- und Routingschichten des Anbieters arbeiten weltweit, auf Grundlage der Standardvertragsklauseln |
| Armitage Labs OÜ (Creem) | Abo-Checkout, Abrechnung, Zahlungen (nur Kontodaten) | Estland (EU) | Keine |
| Brevo (Sendinblue SAS) | Newsletter-Versand und Verwaltung der Abonnentenliste (nur E-Mail-Adresse und Opt-in-Metadaten; keine Rechnungsinhalte). Einwilligungsbasiert, Double-Opt-in. | Frankreich (EU) | Keine |
| Lightkeeper OÜ (Phare) | Öffentliche Statusseite unter status.beliq.eu (Ihr Browser erreicht den Anbieter nur, wenn Sie diese Seite aufrufen; keine Cookies, keine Rechnungsinhalte). Die Überwachung ruft zwei Health-Endpunkte auf und sieht keine Auftragsdaten. | Estland (EU) | Nur beim Aufruf der Statusseite; die Auslieferungs-, DNS- und Sicherheitsschicht des Anbieters arbeitet weltweit, und ihr Routingfilter ist nicht von uns gesetzt, auf Grundlage der Standardvertragsklauseln |
Die Anmeldung mit Google, GitHub oder Microsoft stoßen Sie selbst an; sie wird von diesen Anbietern als von Ihnen gewählte Identitätsprovider abgewickelt, nicht als Unterauftragsverarbeiter. Die vollständigen Regeln zur Ankündigung von Änderungen bei Unterauftragsverarbeitern stehen im Vertrag zur Auftragsverarbeitung. Wo die einzelnen Verarbeitungen stattfinden, steht in Abschnitt 14 der Datenschutzerklärung, einschließlich der drei Ausnahmen: KI-Support-Chat, Newsletter und Statusseite.
Versioniert, datiert, überprüfbar.
Die Artefakte, die Beliq je Format festlegt. Versioniert, bezogen aus dem jeweils eigenen Repository oder der Distribution der Behörde und nach festem Zeitplan neu geprüft. Jede Validierungsantwort nennt die Artefakte, die für das jeweilige Dokument tatsächlich gelaufen sind.
| Format | Behörde | Artefakt | Version | Veröffentlicht | Quelle | Neuprüfung |
|---|---|---|---|---|---|---|
| XRechnung | KoSIT | XRechnung Schematron | 2.6.0 | 2026-08-31 | itplr-kosit/xrechnung-schematron @ v2.6.0 | Nächste Prüfung 2026-10-31 |
| Factur-X | FNFE-MPE - DGFiP | Factur-X Schematron | 1.09.2 | 2026-09-04 | FNFE-MPE / FeRD Factur-X 1.09.2 package | Nächste Prüfung 2026-12-15 |
| ZUGFeRD | FeRD | EN 16931 CII Schematron | 1.3.16 | 2026-04-04 | ConnectingEurope/eInvoicing-EN16931 @ validation-1.3.16 | Nächste Prüfung 2026-12-17 |
| Peppol BIS Billing 3.0 | OpenPeppol | Peppol BIS Billing Schematron | 3.0.21 | 2026-05-20 | OpenPeppol BIS Billing 3.0 release notes | Verifiziert |
| NLCIUS | NPa - NEN | NLCIUS Schematron | 2.0.3.13 | 2026-05-21 | peppolautoriteit-nl/validation | Verifiziert |
| FatturaPA | Agenzia delle Entrate (SdI) | FatturaPA XSD | 1.4-runtime-2026-05-01 | Agenzia delle Entrate (SdI) | Nächste Prüfung 2026-12-17 | |
| Facturae | MINECO / MINHAP (Facturae) | Facturae XSD | 3.2.2-research-2026-05-24 | MINECO / MINHAP (Facturae) | Nächste Prüfung 2026-11-24 | |
| e-SLOG | GZS (Slovenian Chamber of Commerce) | e-SLOG XSD | 2.0-08-2020 | GZS (Slovenian Chamber of Commerce) | Nächste Prüfung 2026-12-17 |
„Verifiziert“ bedeutet, dass das Profil die offiziellen Referenztestfälle der Behörde ohne offene Upstream-Lücke besteht. Jedes Artefakt oben wird mit dem SHA-256 seiner exakten Bytes im öffentlichen Katalog /v1/rulesets veröffentlicht, sodass sich der Regelsatz-Hash aus einer /v1/validate-Antwort rekonstruieren und mit dem abgleichen lässt, was wir für alle festlegen. Vollständige Abdeckung und Herkunft finden Sie in der Standards-Referenz.
Warum kein SOC-2-Siegel
Wir sind nicht SOC-2-auditiert und geben auch nicht vor, es zu sein. SOC 2 ist ein US-zentrierter Nachweis und das falsche Signal für Kunden in der EU. Vertrauen bedeutet hier EU-Souveränität und veröffentlichte Herkunft, kein Siegel, das wir nicht haben. Sollte ein Enterprise-Vertrag jemals eine formale Zertifizierung verlangen, ist ISO 27001 der EU-eigene Weg.
Sicherheitskontakt
Eine Schwachstelle gefunden? Schreiben Sie an hello@beliq.eu mit Schritten zur Reproduktion. Bitte geben Sie uns angemessene Zeit zur Behebung, bevor Sie die Lücke öffentlich machen.