Veoom

Schweiz & Sicherheit

Die Regeln stehen im Belegfluss – nicht in einer Checkliste.

QR-Rechnung nach den SIX Implementation Guidelines, Pflichtangaben nach Art. 26 MWSTG, Bilanz nach OR 959a, Archiv nach GeBüV: In Veoom sind das Sperren und Abläufe, keine Absichtserklärungen. Diese Seite zeigt, welche Regel wo greift – und was wir bewusst nicht behaupten.

  • Belegnummern entstehen erst bei der Freigabe – lückenlos und ohne Verfall
  • Freigegebene Belege sind unlöschbar – korrigiert wird über Gutschrift
  • Das Journal ist nur über geprüfte Wege beschreibbar
  • Der Treuhänder liest, ändert nichts und sieht keine KI-Seiten
  • Art. 26 MWSTG
    Pflichtangaben gesperrt und im Datenweg abgewiesen
  • SHA-256
    Prüfsumme je Belegversion im Archiv
  • Nur anfügen
    Journal und Archiv kennen kein Überschreiben
  • Je Mandant
    getrennt auf Datenbankebene (RLS)
  • 1'700+
    automatische Prüfungen im Bestand
  • 02:30 Uhr
    nächtliche Sicherung, Abzug gegengelesen

01Schweizer Grundlagen

Zehn Normen, die den Betrieb steuern.

Links die Regel, in der Mitte was sie im Alltag bedeutet, rechts die Norm. Wo eine Norm eine Sperre verlangt, ist die Sperre nicht nur in der Maske gesetzt, sondern auch im Datenweg – sonst wäre sie eine Bitte.

  • QR-Rechnung

    Zahlteil und Empfangsschein entstehen mit dem Beleg, in fester Anordnung und mit fester Grösse. Der Zahlteil ist nicht konfigurierbar – auch nicht im Belegkonfigurator.

    SIX Implementation Guidelines

  • Pflichtangaben der Rechnung

    Name und Adresse beider Parteien, MWST-Nummer, Datum, Leistungsdatum, Art und Umfang der Leistung, Entgelt, Steuersatz und Steuerbetrag sind als Pflicht markiert: in der Oberfläche nicht abwählbar, über den Datenweg abgewiesen.

    Art. 26 MWSTG

  • MWST je Position

    Der Satz hängt an der Position, nicht am Beleg – 8.1 % im Normalsatz. Jede Position trägt daneben ihr Leistungsdatum, die Pflichtangabe nach Art. 26 Abs. 2 Bst. c MWSTG; der Beleg führt dafür eine eigene Spalte, sobald eine Position eines trägt – sonst gilt das Ausstelldatum. Die Abrechnung entsteht je Periode aus den freigegebenen Belegen – zugeordnet nach Belegdatum – und lässt sich nur für abgeschlossene Perioden erstellen.

    Art. 25 MWSTG · 8.1 %

  • Rappenrundung

    Netto und Steuer werden auf den Rappen gerechnet, das Total auf 0.05. Die Rundungsdifferenz bucht der Verbuchungstrigger selbst auf das Rundungskonto, damit Soll und Haben aufgehen.

    Rundung 0.05 · Konto 3809

  • Bilanz

    Gliederungsstufen und Vorjahresvergleich, aufgebaut aus denselben Konten, in die Verkauf, Einkauf und Bank täglich buchen. Kein zweiter Datenstand für den Abschluss.

    OR 959a

  • Erfolgsrechnung

    Ertrag, Aufwand und Ergebnis der gewählten Periode mit Vorjahresvergleich – aus dem Journal, nicht aus einer Nebenrechnung.

    OR 959b

  • Archiv

    Jede freigegebene Belegversion liegt als eingefrorene PDF mit SHA-256-Prüfsumme. Das Register nimmt Einträge nur an; ändern und löschen ist gesperrt.

    GeBüV · OR 958f

  • Bankauszüge

    camt.053 oder die CSV der ZKB einlesen, Zahlungen den offenen Posten zuordnen; die Originaldatei legt die Suite nicht ab. Keine Direktanbindung ans E-Banking – die Suite löst keine Zahlung aus.

    camt.053 · CSV ZKB

  • Kontenplan

    Kontenrahmen KMU mit Salden, Gliederung und Zuordnung zur Bilanz. Das Aufwandskonto einer Einkaufsrechnung oder Spese löst die Suite über hinterlegte Regeln auf – Lieferant, Spesenkategorie, Steuercode, Standardkonto – in dieser Reihenfolge.

    Kontenrahmen KMU

  • Zeitrechnung

    Fristen, Überfälligkeit, der Mahnabstand und die Nachtläufe rechnen in Ortszeit. «06:00» heisst sechs Uhr in Zürich – im Sommer wie im Winter, ohne dass Sie eine Zeitzone einstellen.

    Europe/Zurich

02Revisionssicherheit

Was freigegeben ist, bleibt – korrigiert wird sichtbar.

Bis zur Freigabe ist ein Beleg ein Entwurf ohne Nummer: frei änderbar, löschbar. Mit der Freigabe entstehen Nummer und Buchungssatz; die Archivversion entsteht danach. Ab da gibt es kein Löschen mehr, nur noch Wege, die eine Spur hinterlassen.

Die beiden Tafeln dieser Seite sind stilisierte Nachbildungen der Oberfläche mit fiktiven Beispieldaten (Musterbetrieb GmbH).

Die Nummer entsteht bei der Freigabe – lückenlos und ohne Verfall.

Erst die Freigabe zieht die nächste Nummer aus dem Nummernkreis. Der Zähler steht in einer Tabellenzeile und nicht in einer Sequenz – scheitert die Freigabe, rollt er mit der Transaktion zurück. Eine Lücke in der Belegreihe entsteht so gar nicht erst; sie muss der Revision auch nicht erklärt werden.

Reihenfolge
Nummer ziehen, Beleg festschreiben, Buchungssatz stellen – eine Transaktion. Das PDF und seine Archivversion entstehen danach.
Wenn es klemmt
Scheitert ein Schritt, rollt die ganze Transaktion zurück – auch der Zähler. Der Beleg bleibt Entwurf, keine Nummer ist verbraucht, und der Vorgang meldet den Fehler sichtbar.
Folge
Ein freigegebener Beleg ohne Archivversion kann entstehen – und die Suite sagt es: Der Systemstatus führt ihn auf, bis der Nachlauf die Urkunde erzeugt hat. Der Datenbank-Wächter ist dabei die zweite, autoritative Linie – nicht die Oberfläche.
Tafel VIIINummernprotokoll des bisherigen Veoom-Systems – Verwaltung → «Dokumente & Nummern», Präfixe OF-, AU-, RE- mit drei Stellen. Dort wird jede Vergabe angefügt, und eine verfallene Nummer trägt ihren Grund in derselben Zeile. Die Suite führt kein solches Protokoll: Ihr Zähler steht in einer Tabellenzeile und rollt mit einer gescheiterten Freigabe zurück – eine Nummer verfällt dort nicht.

Unlöschbar ab Freigabe

Ein freigegebener Beleg lässt sich nicht löschen. Korrigiert wird über einen Korrekturbeleg, der ihn ersetzt, oder eine Gutschrift; bei einer uneinbringlichen Forderung über die Abschreibung – die Rechnung bleibt bestehen und zählt nicht mehr als Umsatz.

Der Rückweg zum Entwurf ist gesperrt: Der Beleg kennt zwei Zustände – Entwurf und freigegeben –, und ab der Freigabe weist ein Auslöser jede Änderung am Belegkopf ab. Ob er bezahlt oder abgeschrieben ist, steht daneben als Zahlstand und rührt den Zustand nicht an.

Journal nur über geprüfte Wege

Buchungen und Buchungszeilen lassen sich nicht direkt anlegen, ändern oder löschen – auch nicht über den Datenweg.

Jeder Schreibvorgang läuft über einen geprüften Weg: manuelle Buchung, Storno, automatische Verbuchung aus Beleg, Zahlung, Einkauf, Spese oder Bankzeile, Jahresabschluss. In jedem davon sind Soll = Haben, Periodensperre und Unlöschbarkeit garantiert.

Zahlungen friert das abgeschlossene Jahr ein – und das festgeschriebene Quartal

Eine Zahlung lässt sich entfernen, solange ihr Geschäftsjahr offen ist und ihr Quartal nicht mit der MWST-Abrechnung festgeschrieben – die dazugehörige Buchung wird dabei storniert, nicht gelöscht. Ist das Jahr abgeschlossen oder das Quartal festgeschrieben, weist die Datenbank auch das Entfernen ab.

Ein stilles Verschieben auf einen anderen Beleg gibt es nicht: Entfernen storniert die Buchung und gibt die Bankzeile wieder frei, die neue Zuordnung ist eine neue Zahlung. Beide Schritte stehen im Journal.

Periodensperre

Buchungen in abgeschlossenen Geschäftsjahren werden abgewiesen. Öffnen und Schliessen eines Geschäftsjahres läuft über eine eigene Funktion, die den Wechsel protokolliert.

Muss ein Beleg aus einem gesperrten Jahr korrigiert werden, entsteht das Storno im aktuellen offenen Jahr mit heutigem Datum – nie rückwirkend im geschlossenen.

Die Archivierung folgt der Freigabe – und wird gemessen

Die unveränderliche Archivversion entsteht nicht in der Freigabe, sondern danach – beim Öffnen oder Versenden des Belegs, sonst im Nachlauf alle fünfzehn Minuten. Damit die Lücke dazwischen nicht unbemerkt bleibt, führt der Systemstatus jeden freigegebenen Beleg ohne Urkunde auf.

Die Archivprüfung sucht in vier Richtungen: Datei ohne Registereintrag, Registereintrag ohne Datei, ungültige Zahlungsreferenz – und den schwersten Fall, einen freigegebenen Beleg ganz ohne Archivversion.

Archivversionen bleiben byteidentisch

Ändern Sie das Belegbild im Belegkonfigurator, wirkt das nur auf künftige Ausgaben. Bestehende Archivversionen bleiben unverändert.

Eine erneute Ausgabe eines freigegebenen Belegs erzeugt eine neue Version mit eigener Prüfsumme. Alte Versionen werden nicht überschrieben, sondern behalten.

  1. Inhaber

    Voller Zugriff auf den eigenen Mandanten: Belege, Buchhaltung mit Kontenplan und Geschäftsjahren, Abschluss und die Einstellungen mit den Nummernkreisen. Team und Nummernkreise setzt nur der Inhaber – geprüft in der Datenbank. Der Helpdesk gehört zum bisherigen Veoom-System und steht dessen Eigentümer zur Verfügung.

  2. Mitarbeitend und Lesend

    Die Suite kennt je Mandant drei Rollen; neben dem Inhaber diese zwei. Mitarbeitende schreiben, Lesende lesen nur: sehen, prüfen, exportieren – nichts ändern, jeder Schreibweg ist in der Datenbank gesperrt. Die Treuhand bekommt «Lesend»; für die Prüfung liefert der Treuhänder-Export Journal, Saldenliste, Kontenplan und Abschluss. Dieselben drei Rollen führt auch das bisherige Veoom-System – eine eigene Treuhänder-Rolle gibt es in keinem der beiden.

  3. Mandantentrennung

    Alle Daten hängen am Mandanten, und jede Tabelle ist per Row-Level-Security auf ihn eingegrenzt. Die Trennung liegt damit in der Datenbank und nicht in einer Bedingung, die eine Abfrage vergessen könnte.

  4. Zugänge fail-closed

    Ist das zentrale Geheimnis für einen Hintergrundzugang nicht lesbar, wird der Aufruf abgewiesen. Einen Rückfall auf einen öffentlichen Schlüssel gibt es nicht. Personen werden je Mandant mit einer eigenen Rolle zugeteilt.

04Betrieb

Im Browser. Auf unserer Infrastruktur. Täglich nachgemessen.

Keine Installation, kein Update-Termin bei Ihnen, kein Server im Keller. Was nachts läuft, meldet sich am Morgen – auch dann, wenn es nichts zu melden gibt.

Tafel IXWächter-Tagesmeldung des bisherigen Veoom-Systems – dort heisst der Ort «Systemstatus & Jobs», in der Suite «Systemstatus». Jede Prüfung meldet ihren Zustand mit Zeitpunkt; eine ausgefallene Prüfung erscheint als Befund, nicht als leere Zeile.

Der Wächter meldet auch das Nichts.

Ein Sammellauf prüft nachts den Bestand und schickt ab 06:00 Uhr eine Tagesmeldung. Jede Prüfung liefert dabei einen Zustand: gelaufen und etwas gefunden, gelaufen und nichts gefunden, bewusst ausgenommen mit Grund – oder gar nicht gelaufen. Der letzte Fall ist ein Befund, keine Entwarnung.

Prüfbestand
Über 1'700 automatische Prüfungen – Wächter, Beweise, Trigger-Deckung – laufen täglich mit.
Sichtbar
Befunde erscheinen mit Zeitpunkt unter «Systemstatus». Geschlossen wird ein Befund vom nächsten Lauf, nicht von Hand.
Pausiert
Eine bewusst deaktivierte Prüfung erscheint als «Pausiert» und verstellt den Blick nicht auf echte Störungen.

Nächtliche Sicherung, gegengelesen.

Um 02:30 Uhr entsteht ein vollständiger Abzug der Datenbank samt Konfiguration. Zu jedem Abzug wird eine SHA-256-Prüfsumme geschrieben und das Inhaltsverzeichnis mit dem Rückspiel-Werkzeug wieder ausgelesen.

Ein Abzug ohne lesbares Inhaltsverzeichnis gilt als gescheitert und wird als Störung protokolliert – eine Sicherung, die niemand lesen kann, ist keine. Abzüge werden vierzehn Tage vorgehalten.

Was hier bewusst nicht steht

Serverstandort
Betrieb auf eigener Infrastruktur der Sarvon GmbH, Server in Europa – keine Zusage «Schweiz».
Zertifizierungen
Keine. Wir führen keine, also nennen wir keine.
Verfügbarkeit
Keine Prozentzahl, kein Service-Level-Versprechen.
Zeitstempel
Prüfsumme und Beleg liegen in derselben Datenbank; einen qualifizierten Zeitstempel eines Dritten gibt es nicht.
Satzprüfung
Das Leistungsdatum steht je Position und gehört auf den Beleg. Eine Sperre, die den Steuersatz gegen dieses Datum misst, hat die Suite nicht – wir nennen sie, wenn sie läuft.

Was wir zusagen können, sagen wir Ihnen im Gespräch – schriftlich und mit dem Stand, der an dem Tag gilt.

05Häufige Fragen

Fünf Fragen, die im ersten Gespräch immer kommen.

Kurz beantwortet, mit dem Weg, den die Suite dafür vorsieht. Der Helpdesk-Assistent beantwortet dieselben Fragen später in Ihrem Mandanten – mit Verweis auf die Stelle im Quelltext.

Können wir eine falsche Rechnung löschen?

Ab der Freigabe nicht. Der vorgesehene Weg ist die Korrektur – ein neuer Beleg ersetzt den alten – oder eine Gutschrift; bei einer uneinbringlichen Forderung die Abschreibung. Die Rechnung bleibt bestehen und zählt nicht mehr als Umsatz. Ein Entwurf ohne Nummer lässt sich dagegen jederzeit löschen.

Was passiert, wenn eine Belegnummer fehlt?

Sie fehlt nicht. Der Zähler des Nummernkreises steht in einer Tabellenzeile und rollt mit einer gescheiterten Freigabe zurück – eine reservierte Nummer, die verfällt, gibt es in der Suite nicht. Das bisherige Veoom-System kennt diesen Verfall; sein Nummernprotokoll unter «Dokumente & Nummern» trägt die Begründung in derselben Zeile.

Kann unser Treuhänder mitarbeiten?

Er kann mitlesen. Dafür gibt es die Rolle «Lesend»: reiner Lesezugriff auf den Mandanten, kein Zugriff auf die KI-Seiten des bisherigen Systems. Für die Prüfung liefert der Treuhänder-Export Journal, Saldenliste, Kontenplan und Abschluss in einem Zug.

Kann der KI-Assistent unsere Belege verändern?

Nein. Der Helpdesk-Assistent erklärt die Suite und ändert nie etwas: Er speichert nichts und löst nichts aus. Der zur Build-Zeit eingebettete Quelltext verlässt den Server nie und ist nur für den Eigentümer erreichbar; Geheimnisse werden vor dem Einbetten unkenntlich gemacht.

Ist ein abgeschlossenes Geschäftsjahr wirklich gesperrt?

Ja. Buchungen in abgeschlossenen Geschäftsjahren werden abgewiesen, und der Statuswechsel eines Geschäftsjahres wird protokolliert. Ein nötiges Storno entsteht im aktuellen offenen Jahr mit heutigem Datum.

Prüfen Sie die Regeln an Ihren eigenen Belegen – wir richten Ihren Mandanten persönlich ein.