Zum Inhalt springen
Rechnungskit

Konto, Team-Rollen und Datensicherheit

Aktualisiert am

Mehrere Personen können mit abgestuften Rechten im selben Konto arbeiten, und deine Daten liegen ausschließlich in der EU.

Team-Rollen

Unter Einstellungen → Team lädst du Teammitglieder per E-Mail ein:

  • Inhaber (Admin): alle Rechte; einzige Rolle, die weitere Admins ernennt und das Konto löschen kann.
  • Buchhaltung: arbeitet wie ein Admin. Belege, Matching, DATEV-Exporte inklusive Festschreibung, alle Einstellungen (DATEV, USt-Matrix, OSS, Belegregeln, Vorlage, Produkte), Integrationen, API-Keys, Team, Zugriffe und Plan. Kann keine Admins ernennen, Admin-Mitglieder nicht bearbeiten und das Konto nicht löschen.
  • Betriebsprüfung: Prüfer werden als Teammitglied mit der Rolle Steuerprüfer:in eingeladen und erhalten regulären App-Zugang mit reinen Leserechten, ohne Download- und Änderungsrechte. Ein Partnerportal-Zugang existiert für Prüfer nicht.
  • Lesen: nur Dashboards und Auswertungen.

Externe Zugriffe (Steuerkanzlei, Agentur, Support) anlegen, verlängern, bestätigen oder widerrufen können nur Inhaber und Buchhaltung; Einrichter, Prüfer und Lesen sehen die Seite, ändern dort aber nichts.

Die eingeladene Person erhält eine E-Mail mit einem Einladungslink, der 7 Tage gültig und an ihre E-Mail-Adresse gebunden ist. Über den Link nimmt sie die Einladung an; wer noch kein Rechnungskit-Login hat, erstellt dabei zuerst ein Konto (die E-Mail-Adresse ist dabei fest vorgegeben). Solange die Einladung offen ist, steht sie unter Einstellungen → Team mit Status "Eingeladen" und kann dort jederzeit zurückgezogen werden. Kommt keine E-Mail an, hilft ein Blick in den Spam-Ordner; ansonsten unter Einstellungen → Team auf "Erneut senden" klicken: Die Einladungs-E-Mail geht noch einmal raus und die Gültigkeit verlängert sich um weitere 7 Tage, der Link bleibt derselbe.

Steuerkanzlei-Zugang

Die Steuerkanzlei wird nicht als Teammitglied, sondern über Einstellungen → Externe Zugriffe angebunden. So geht die Einladung: Unter Zugang freigeben wählst du Steuerkanzlei, trägst die E-Mail-Adresse der Kanzlei ein und gibst frei. Voraussetzung ist ein kostenloser Rechnungskit-Partner-Zugang der Kanzlei mit genau dieser Adresse; hat sie noch keinen, registriert sie sich unter partner.rechnungskit.de (die Freigabe-Seite verlinkt das direkt). Danach gilt: Sie arbeitet in ihrem eigenen Kanzlei-Bereich, sieht Belege und Exporte, kann DATEV-Einstellungen pflegen und Exporte festschreiben. Der Zugriff ist jederzeit mit einem Klick widerrufbar, jede Aktion wird unveränderlich protokolliert. Das Aktivitätsprotokoll (wer hat was getan, intern wie extern) findest du unten auf der Seite Externe Zugriffe; die vollständige Ansicht mit Suche und Personen-Filter öffnet der Button "Alle Einträge".

Agentur- und Support-Zugriff

Für Einrichtung und Anbindung gibt es einen zweiten, zeitlich begrenzten Zugriffstyp: 30 Tage ab Bestätigung, danach endet er automatisch. Agenturen laden dazu per Einladungslink ein; den Rechnungskit-Support aktivierst du direkt unter Einstellungen → Zugriffe mit einem Klick, ganz ohne E-Mail-Eingabe. Sieben Tage vor Ablauf erinnert eine E-Mail, und unter Zugriffe lässt sich der Zugriff mit einem Klick um jeweils 30 weitere Tage verlängern, etwa wenn eine Umstellung länger dauert. Bewusst gibt es keinen unbefristeten Einrichtungs-Zugriff: Die Entscheidung, wem du Schreibzugriff gibst, bleibt so immer aktuell. Auch hier gilt: jederzeit widerrufbar, jede Aktion im Protokoll.

Wo deine Daten liegen

Drei-Kopien-Prinzip, alles in der EU, nichts in US-Clouds:

  1. Produktivsystem: Deutschland (Hetzner, Falkenstein), ISO-27001-Rechenzentrum, Backup im Minutentakt.
  2. Unveränderliches Archiv: Deutschland, WORM-Objektspeicher für Belege, mit SHA-256-Prüfsummen bei jedem Abruf.
  3. Verschlüsseltes Backup: Helsinki (Finnland, EU), clientseitig verschlüsselt vor der Übertragung.

Wiederherstellungs-Übungen werden regelmäßig durchgeführt und protokolliert, ein unabhängiges Monitoring alarmiert bei Störungen.

CDN, Firewall und DDoS-Schutz (Edge)

Vor dem Produktivsystem liegt eine Sicherheits- und Beschleunigungs-Ebene von Bunny.net (Unternehmenssitz Slowenien, EU), nicht Cloudflare. Jede Anfrage läuft zuerst hier durch: Content Delivery (CDN), eine Web Application Firewall (WAF), DDoS-Schutz und ein Rate-Limit gegen Missbrauch. Diese Ebene speichert keine Kundendaten dauerhaft; sie prüft und beschleunigt nur den Datenverkehr. Der Ursprungs-Server ist zusätzlich so abgesichert, dass er ausschließlich über diese Edge erreichbar ist. Details zur Datenverarbeitung stehen auf /datenschutz.

Konto und Projekte

Wer sein Passwort ändert oder über „Passwort vergessen“ neu setzt, wird auf allen anderen Geräten abgemeldet; nur die aktuelle Sitzung bleibt bestehen. Ein bekannt gewordenes Passwort ist damit nach dem Wechsel sofort ohne Wirkung.

Ein Konto entspricht deinem Unternehmen (mit einer USt-IdNr. und einem DATEV-Export). Darin kann es mehrere Projekte geben, zum Beispiel je Shop, mit eigenem Nummernkreis, eigener Vorlage und eigenen Verbindungen, sowie das Testmodus-Projekt.

Live gehen

Aus dem Testmodus führt der Weg in den Echtbetrieb über die Seite Live gehen (Knopf im gelben Testmodus-Banner oder in den Einstellungen). Sie prüft drei Punkte: Stammdaten vollständig (nur Hinweis, blockiert nicht), alle aktiven Zahlungsanbieter im Live-Modus (ein Test-Schlüssel blockiert den Go-Live, denn er würde Belege für Testzahlungen erzeugen), und den Belegstart, also ab wann Rechnungskit Belege erstellt: heute oder ein Termin in der Zukunft, etwa der Monatserste. Nach dem Go-Live wird das Testmodus-Projekt archiviert (die Testdaten bleiben einsehbar), und der Belegstart wandert als kompakte Zeile in die Belegregeln, wo er sich weiterhin ändern lässt.

Grenzen, ehrlich benannt

  • Einstellungen ändern kann nur der Inhaber, das ist Absicht (Vier-Augen-Prinzip über Rollen statt geteilter Admin-Logins).
  • Support-Kontakt: support@rechnungskit.de, Antwort in der Regel innerhalb weniger Stunden (Mo bis Fr).

Inhaberschaft übergeben

Du kannst dein Konto vollständig an eine andere Person übergeben, zum Beispiel bei einem Firmenverkauf:

  1. Ernenne die neue Person zum Admin (per Einladung mit Rolle Admin oder per Rollenwechsel). Ab dann hat das Konto zwei Admins.
  2. Sobald ein zweiter Admin existiert, kannst du deine eigene Rolle zurückstufen oder dich selbst aus dem Konto entfernen; beides fragt vorher ausdrücklich nach.
  3. Das Konto braucht immer mindestens einen Admin. Der letzte Admin kann sich weder zurückstufen noch entfernen; das verhindert ein Konto ohne verantwortliche Person.

Denk bei einer Übergabe auch an das SEPA-Mandat für die Rechnungskit-Gebühren (bei neuem Bankkonto neu erteilen) und an die Stammdaten (Kontakt-E-Mail).

Wo in der App

  • /settings/team, Teammitglieder und Rollen
  • /settings/access (Externe Zugriffe), Steuerkanzlei-, Agentur- und Support-Zugänge mit Protokoll; Prüfer dagegen über /settings/team einladen
  • /settings, Firmendaten und Projektverwaltung
de