Verfahrensdokumentation
Ihr Steuerberater verlangt eine Verfahrensdokumentation: eine Beschreibung, wie Ihre Ablage tatsächlich abläuft. Diese Seite beschreibt den Teil davon, der in Vaultivo abläuft, und ist zum Einbauen in Ihre eigene gedacht. Was nur Sie wissen können, steht als Ihre Frage darin und bleibt offen.
Fassung 1.0 · Stand 2026-08-29
Er beschreibt, was in Vaultivo mit einem Dokument geschieht: in welcher Reihenfolge, an welcher Stelle ein Mensch entscheidet, und was dabei festgehalten wird. Für jeden Betrieb gleich, weil die Software für jeden Betrieb dasselbe tut.
Er ist nicht Ihre Verfahrensdokumentation, sondern ein Baustein darin, und zwar der kleinere. Eine Verfahrensdokumentation beschreibt Ihren Ablauf, und den größten Teil davon können wir nicht kennen: Wer bei Ihnen prüft, was mit Papier geschieht, welche Fristen Sie ansetzen. Diese Antworten sind hier als Ihre gekennzeichnet und bleiben offen.
Er ist auch keine Zertifizierung, keine Bescheinigung und kein Testat. Wir führen nichts dergleichen, und dieses Papier ersetzt nichts dergleichen. Eine Bescheinigung über Software macht ohnehin niemanden GoBD-konform: Die Pflicht liegt bei Ihnen, und was sie von Ihnen verlangt, ist genau dieses Dokument.
Eine Verfahrensdokumentation wird üblicherweise in vier Teilen geführt. Die Tabelle sagt, was diese Seite zu jedem beiträgt, damit Sie nicht alles lesen müssen, um zu sehen, was noch fehlt.
Übernehmen Sie die Abschnitte, die Sie brauchen, in Ihre eigene Fassung, und nennen Sie die Fassungsnummer unten dazu. Abschreiben ist ausdrücklich vorgesehen; das ist der Zweck eines Bausteins.
| Teil | Was diese Seite dazu beiträgt |
|---|---|
| Allgemeine Beschreibung | Wenig. Ihr Betrieb, Ihre Belegarten und Ihre Mengen sind Ihre Angaben. Von uns kommt die Abgrenzung, welche Dokumente überhaupt durch Vaultivo laufen. |
| Anwenderdokumentation | Den Ablauf, den Ihre Leute vor sich haben: wie ein Dokument hereinkommt, wie es geprüft und freigegeben wird, wie es wiedergefunden wird. Wer bei Ihnen welchen Schritt macht, ergänzen Sie. |
| Technische Systemdokumentation | Den Teil, der das Archiv betrifft: Ablage, Unveränderbarkeit, Prüfsummen, Protokoll. Welche Maßnahmen das schützen, steht ergänzend im Sicherheitspapier. |
| Betriebsdokumentation | Den Betrieb des Archivs: Zugriffsrechte, Protokollierung, Sicherung und Wiederherstellung, Änderungen am Verfahren. Ihre eigenen organisatorischen Regeln kommen dazu. |
Die Vier-Teilung ist die übliche, nicht die einzige. Führt Ihr Steuerberater sie anders, ordnen Sie die Abschnitte um; an den Aussagen darin ändert das nichts.
Beschrieben ist Vaultivo als Archiv: alles ab dem Augenblick, in dem ein Dokument bei uns ankommt, bis zu dem, in dem es endgültig gelöscht wird. Was davor in Ihrem Betrieb geschieht, ist nicht Teil dieses Bausteins und gehört in Ihre eigene Beschreibung.
Vaultivo führt zehn Dokumentarten: Eingangs- und Ausgangsrechnungen, Eingangs- und Ausgangsgutschriften, Eingangs- und Ausgangsbelege, Eingangs- und Ausgangslieferscheine, Verträge und sonstige Dokumente. Es ist keine Buchhaltungssoftware: Vaultivo bucht nicht, bilanziert nicht und meldet nichts. Eine Verfahrensdokumentation, die Ihren ganzen Belegfluss beschreibt, wird deshalb weitere Systeme nennen müssen.
Welche Ihrer Belegarten tatsächlich in Vaultivo liegen und welche nicht, welches System die übrigen führt, und ab welchem Datum das so ist.
Ein Dokument kommt auf drei Wegen herein: als Upload in der Anwendung, als Anhang an die Eingangsadresse Ihres Betriebs, oder aus einer Übernahme Ihres bestehenden Bestands, die wir gemeinsam einrichten. Auf welchem Weg es kam, wird beim Dokument festgehalten.
Für den Eingang per E-Mail entscheidet je Betrieb eine Liste zugelassener Absender. Die Eingangsadresse selbst ist ein langer, zufälliger Token, und Post von unbekannten Adressen wird ohne Rückmeldung verworfen, damit sich gültige Adressen nicht erraten lassen.
Die Prüfsumme wird über die Bytes gebildet, wie sie ankommen, noch vor jeder Verarbeitung. Danach wird die Datei auf Schadsoftware geprüft, bevor irgendetwas sie liest: keine Umwandlung, keine Textauswertung, keine Ablage. Ein unklares Ergebnis gilt nie als sauber, und es lässt sich nicht übergehen; der einzige Weg weiter ist, erneut zu prüfen. Eine Datei mit Fund wird in Quarantäne gestellt und bleibt dort, bis der Eigentümer sie ausdrücklich freigibt, was wiederum protokolliert wird.
Wer in Ihrem Betrieb hochladen darf, welche Absender Sie für die Eingangsadresse zulassen, und auf welchem Weg ein Beleg überhaupt zu Ihnen gelangt, bevor er hier ankommt.
Nichts wird automatisch abgelegt. Jedes Dokument wartet in Ihrem Posteingang, bis ein Mensch es freigibt. Das ist der Schritt, nach dem eine Prüfung fragt, und es gibt keinen Weg daran vorbei: kein Dokumenttyp, keine Menge und keine Einstellung überspringt ihn.
Vaultivo liest aus, was es lesen kann, und zeigt es als Vorschlag an, zusammen mit dem, was unklar geblieben ist. Übernommen wird davon nichts, bevor Sie es bestätigt oder berichtigt haben.
Der Vorschlag ist eine Lesehilfe und keine Entscheidung, und das ist mehr als eine Formulierung: Aus dem Dokumenttyp folgt die Aufbewahrungsfrist, also legt die Freigabe mit fest, wie lange das Dokument liegen bleibt. Deshalb wird sie verlangt und nicht still vorweggenommen.
Eine Einschränkung, damit das Bild stimmt: Für Dokumente, die eindeutig ausgelesen wurden und keine Warnung tragen, gibt es eine Sammelfreigabe, mit der eine Person mehrere auf einmal bestätigt. Festgehalten wird dabei die Freigabe, nicht der Abgleich Feld für Feld. Beschreibt Ihre Dokumentation eine Einzelprüfung, halten Sie fest, ob und wann Sie die Sammelfreigabe verwenden.
Wer bei Ihnen freigibt, ob dabei eine zweite Person gegenzeichnet, und woran Sie bemerken, dass ein erwarteter Beleg gar nicht angekommen ist.
Das Original wird gespeichert, wie es angekommen ist, und danach nie mehr verändert. Ansichtsfassungen und PDF-Umwandlungen entstehen als zusätzliche Dateien daneben, sodass eine lesbare Fassung nie an die Stelle des Originals tritt. Laden Sie das Original herunter, ist es dieselbe Datei, die eingegangen ist.
Beim Eingang wird zu jeder Datei eine SHA-256-Prüfsumme gebildet und beim Dokument gespeichert. Ein nächtlicher Lauf liest gespeicherte Originale erneut und vergleicht sie mit dem festgehaltenen Wert, die am längsten ungeprüften zuerst, sodass der Bestand fortlaufend abgedeckt ist statt einmal im Jahr am Stück. Was dabei auffällt, steht in Ihrem eigenen Protokoll.
Von jedem archivierten Original und seiner PDF-Fassung wird stündlich eine Kopie zu einem zweiten, unabhängigen Anbieter geschrieben. Der Zugang, mit dem geschrieben wird, darf nicht löschen. Für Ihre Dokumentation ist das der Punkt, an dem sich sagen lässt, dass ein Verlust im Hauptspeicher den Bestand nicht mitnimmt.
Aktionen an einem Dokument und privilegierte Zugriffe werden protokolliert: wer, was, an welchem Dokument und wann. Dazu gehören die Schritte, nach denen eine Prüfung fragt: die Freigabe, jede Änderung einer Aufbewahrungsfrist, das Setzen und Aufheben einer Rechtlichen Sperre und jede Löschung.
Protokolleinträge lassen sich nicht ändern und nicht löschen. Das ist keine Zusage der Anwendung, sondern eine Regel in der Datenbank selbst: Ein Änderungs- oder Löschbefehl auf die Protokolltabelle wird abgewiesen, gleich woher er kommt. Das ist die Aussage, die Ihre Dokumentation zur Unveränderbarkeit der Aufzeichnungen treffen kann.
Eine Einschränkung, damit das Bild stimmt: Sieht jemand aus Ihrem Betrieb ein eigenes Dokument an, entsteht kein Eintrag. Protokolliert wird privilegierter Zugriff, nicht jede Ansicht. Schreiben Sie also nicht in Ihre Dokumentation, dass jeder Zugriff protokolliert wird.
Das Protokoll besteht, solange Ihr Konto besteht, und wird nicht turnusmäßig bereinigt. Schließen Sie Ihr Konto, wird das Archiv nach der in den AGB genannten Frist gelöscht, einschließlich seines Protokolls; auch eine Rechtliche Sperre hält das nicht auf. Planen Sie einen Export ein, bevor Sie schließen, denn danach ist nichts mehr zu holen.
Bei der Freigabe setzt Vaultivo ein Aufbewahrungsdatum, abgeleitet aus der Dokumentart und dem Sitzland Ihres Betriebs, und nennt die Grundlage dazu.
Für einen Betrieb mit Sitz in Österreich: UGB § 212 · BAO § 132
Gerechnet wird ab dem Ende des Kalenderjahres, zu dem das Dokument gehört, und nicht ab dem Tag des Dokuments selbst. Maßgeblich ist dabei das Ausstellungs-, Vertrags-, Liefer- oder Dokumentdatum, aber nur, um dieses Kalenderjahr zu bestimmen. Das entspricht der Berechnung, die die Vorschriften vorsehen.
Gesetzt wird die Frist einmal, bei der Freigabe. Ändern wir später eine Regel, werden bereits abgelegte Dokumente nicht neu datiert. Sie können jedes Datum jederzeit von Hand ändern, und jede Änderung wird mit altem und neuem Wert dauerhaft protokolliert.
Das Datum ist ein Hinweis und keine Sperre: Vaultivo hindert niemanden daran, vor Ablauf zu löschen, sondern zeigt die Frist an und hält fest, wer wann entschieden hat. Durchgesetzt wird nur die Rechtliche Sperre. Sie verhindert Löschen und endgültiges Löschen für jede Rolle, auch für den Eigentümer; um daran vorbeizukommen, muss der Eigentümer sie ausdrücklich aufheben, und beides, Setzen und Aufheben, verlangt eine Begründung und steht im Protokoll.
Welche Fristen Sie ansetzen, wo sie von der vorgeschlagenen abweichen, wer sie ändern darf, und in welchen Fällen bei Ihnen eine Rechtliche Sperre gesetzt wird.
Ein Betrieb hat vier Rollen. Was eine Rolle darf, ist fest vergeben und nicht frei zusammenstellbar. Die Tabelle nennt die Schritte, nach denen eine Verfahrensdokumentation fragt.
| Rolle | Darf |
|---|---|
| Eigentümer | Alles: freigeben, Aufbewahrungsdatum ändern, Rechtliche Sperre setzen und aufheben, löschen und endgültig löschen, Exporte anfordern, das Protokoll einsehen. |
| Mitarbeiter | Hochladen, freigeben, löschen und wiederherstellen, Exporte anfordern. Kein Ändern des Aufbewahrungsdatums, keine Rechtliche Sperre, kein endgültiges Löschen eines Archivdatensatzes. |
| Buchhalter | Lesen, suchen, herunterladen, Exporte anfordern, das Protokoll einsehen. Keine Freigabe, keine Änderung. |
| Nur Lesen | Lesen, suchen, herunterladen. Sonst nichts. |
Unsere Systemverwaltung kann sich im Support-Fall als Benutzer eines Betriebs anmelden. Das ist zeitlich begrenzt und erscheint im Protokoll des betroffenen Betriebs, sodass es dort nachvollziehbar bleibt.
Wer bei Ihnen welche Rolle hat, wer sie vergibt, wie oft Sie das prüfen, und was geschieht, wenn jemand den Betrieb verlässt.
Gesucht wird über ein Feld für das ganze Archiv: Nummer, Geschäftspartner, Betrag, Zeitraum, Dateiname und der ausgelesene Text des Dokuments. Die Suche ist auf das Deutsche abgestimmt, sodass „Rechnungen“ auch „Rechnung“ findet, und sie ist unempfindlich gegen Akzente, sodass „Muller“ auch „Müller GmbH“ findet.
Das ganze Archiv lässt sich in zwei Formaten ausgeben. Das eine ist ein ZIP mit den Originaldateien, einer Liste je Dokument samt Prüfsumme, Aufbewahrungsdatum und Sperrstatus, und einer Buchhaltungsliste. Das andere ist ein Archivpaket nach BagIt mit PREMIS-Metadaten: dieselben Dateien und Listen, dazu je Dokument die Ereignisse Eingang, Prüfsummenbildung, Virenprüfung, Freigabe, Prüfsummenkontrolle und Löschung. Das Paket ist von beliebigen Archivsystemen lesbar; eine Zertifizierung nach einem dieser Standards führen wir nicht.
Eine Einzelheit, die bei einer Prüfung zählt: Im Archivpaket erscheint eine Rechtliche Sperre als Beschränkung des Löschens, ein Aufbewahrungsdatum dagegen nicht. Das ist Absicht. Die Sperre wird durchgesetzt, das Datum nicht, und ein Paket, das beides gleich auswiese, würde eine Durchsetzung behaupten, die es nicht gibt.
Nach welchen Merkmalen Sie Ihre Dokumente ordnen, wer einen Export anfordern darf, und wem Sie ihn im Prüfungsfall übergeben.
Gelöscht wird in zwei Schritten. Der erste ist umkehrbar: Das Dokument verschwindet aus den Listen und aus Exporten, Datei und Angaben bleiben, und es lässt sich wiederherstellen. Der zweite ist die endgültige Löschung. Sie kann nur der Eigentümer auslösen, und sie ist nicht umkehrbar.
Die endgültige Löschung führt über eine eigene Seite und nicht über ein Fenster im Vorbeigehen. Diese Seite nennt das Dokument mit Name, Nummer, Art, Geschäftspartner, Datum, Aufbewahrungsdatum und Sperrstatus, listet auf, was vernichtet wird und was bleibt, und verlangt ein eigenes Häkchen. Ein Aufbewahrungsdatum in der Zukunft hält den Vorgang nicht auf; eine Rechtliche Sperre schon.
Was bleibt, ist ein Nachweis. Der Datensatz besteht als Rumpf fort, mit Kennung, Dateiname, Größe, Prüfsumme, Eingangsdatum, dem Aufbewahrungsdatum zum Zeitpunkt der Löschung und dem Vermerk, wer wann gelöscht hat; im Protokoll steht der Vorgang ohnehin. Für Ihre Dokumentation heißt das: Eine Lücke im Bestand lässt sich erklären, statt nur festgestellt zu werden.
Die Datei selbst wird im Hauptspeicher mit allen ihren Versionen entfernt. Die Kopie beim zweiten Anbieter verschwindet nicht im selben Augenblick: Sie liegt dort unter einer Objektsperre von sieben Tagen und wird von einem eigenen, täglichen Lauf entfernt. Rechnen Sie also mit mindestens sieben Tagen, bis die letzte Kopie fort ist.
Wer bei Ihnen eine endgültige Löschung beschließt, woran dieser Beschluss festgemacht wird, und wie Sie ihn festhalten.
Ändert sich, was hier beschrieben ist, ändert sich diese Seite, und die Fassungsnummer steigt. Die Reihenfolge ist so herum: Die Seite folgt der Software, nie umgekehrt.
Ändert sich etwas auf Ihrer Seite, halten Sie es selbst fest. Eine Verfahrensdokumentation muss über den ganzen Aufbewahrungszeitraum nachvollziehbar bleiben, also auch in ihren abgelösten Fassungen. Änderungen an Fristen, Rollen und Rechtlichen Sperren protokolliert Vaultivo mit; Änderungen an Ihrer Organisation kann es nicht sehen.
Die oben markierten Fragen sind Ihre. Beantworten Sie sie in Ihren eigenen Worten und in Ihrem eigenen Dokument: Ein Baustein, der unsere Antworten darauf enthielte, wäre für den nächsten Betrieb falsch.
Dazu kommt, was Vaultivo überhaupt nicht sehen kann und wonach Ihr Steuerberater trotzdem fragen wird:
Fragen zu einzelnen Punkten beantworten wir gern. Was am Ende in Ihrer Dokumentation stehen muss, entscheidet Ihr Steuerberater und nicht wir.
Drei Dinge, die besser hier stehen als in einem Gespräch, in dem sie überraschen.
Jede Aussage hier ist an eine Quelle in unserer eigenen Dokumentation gebunden, und die Zuordnung wird gepflegt. Ändert sich ein Schritt, ändert sich dieses Papier, nicht umgekehrt.
Nennen Sie in Ihrer eigenen Dokumentation die Fassung, die Sie eingebaut haben. Dann lässt sich später sagen, welcher Stand des Verfahrens gemeint war.
Fassung 1.0 · Stand 2026-08-29