OpexGuard

Technische Dokumentation

WORM, Unveränderlichkeit und Aufbewahrung

Was eine Unveränderlichkeits-Richtlinie in Azure Blob Storage leistet, was bei OpexGuard heute darunter liegt, was in Vorbereitung ist – und der Unterschied zwischen Sicherung, Archiv und WORM.

Stand 24. September 2026 · geprüft gegen Quellcode und Infrastruktur der Plattform

„Revisionssicher” ist ein Wort, das viel verspricht und wenig erklärt. Diese Seite erklärt den technischen Kern dahinter – Write Once, Read Many – und sagt genau, welche Daten bei OpexGuard heute darunter liegen und welche noch nicht.

Was WORM technisch heißt

Azure Blob Storage kann Daten mit einer Unveränderlichkeits-Richtlinie belegen. Solange sie gilt, kann ein Blob weder überschrieben noch gelöscht werden – nicht von der Anwendung, nicht von einem Administrator, nicht vom Besitzer des Abonnements. Es gibt zwei Formen:

Form Wirkung Ende
Zeitbasierte Aufbewahrung Blob ist für eine feste Frist ab Erstellung unveränderlich läuft ab, danach normal löschbar
Legal Hold Blob ist unveränderlich, solange der Hold besteht wird ausdrücklich aufgehoben, kein Datum

Eine zeitbasierte Richtlinie hat zwei Zustände. Ungesperrt (unlocked) heißt: Sie wirkt bereits, lässt sich aber noch ändern oder entfernen – der Zustand zum Testen. Gesperrt (locked) heißt: unwiderruflich; die Frist lässt sich nur noch verlängern, nie verkürzen, und die Richtlinie lässt sich nie mehr entfernen. Erst der gesperrte Zustand ist WORM im eigentlichen Sinn – auch gegen den Betreiber selbst.

Richtlinien gelten entweder für einen ganzen Container (alles darin) oder – feiner – je Blob-Version, was erlaubt, einzelne Dokumente unterschiedlich lang zu schützen.

Was heute darunter liegt

Das Audit-Archiv (das Änderungsprotokoll nach 90 Tagen) liegt in einem eigenen Speicherkonto. In der Produktivumgebung tragen seine Container eine zeitbasierte Richtlinie; sie ist heute ungesperrt. Gesperrt wird sie erst, wenn zwei Dinge feststehen: die Frist, die rechtlich festgelegt wird, und dass der Archivpfad unter echter Unveränderlichkeit genau so läuft, wie er soll. Eine gesperrte Richtlinie lässt sich nicht mehr verkürzen – wer sie sperrt, muss sich bei beidem sicher sein.

Dokumente – Ablieferbelege, Frachtbriefe, Rechnungen – liegen im Dokumentenspeicher, einem anderen Konto. Dort gibt es heute keine Unveränderlichkeits-Richtlinie. Was gilt:

  • Ein Dokument lässt sich in der Plattform archivieren, nicht löschen: „Archivieren” ist ein Statuswechsel, die Datei bleibt.
  • Gelöschte Blobs sind sieben Tage wiederherstellbar (Soft Delete).
  • Jedes Dokument trägt bereits die Felder für den Unveränderlichkeitszustand (keine / Aufbewahrung bis / Legal Hold) und die Speicherstufe; die Plattform zeigt sie als „Unveränderlich” und Schloss. Heute stehen sie auf ihren Ausgangswerten, weil die Speicherseite sie noch nicht setzt.
  • Jede Dateiversion trägt die Prüfsumme (SHA-256) ihres Originals. Das ist keine Unveränderlichkeit, aber ein Nachweis: Wer die Datei herunterlädt und nachrechnet, sieht, ob sie dem gespeicherten Original entspricht.

In Vorbereitung ist die Unveränderlichkeit je Dokument: Belege erhalten beim Upload eine zeitbasierte Aufbewahrung je Blob-Version, ein Legal Hold lässt sich je Dokument setzen und aufheben, die Plattform liest den Zustand aus dem Speicher zurück, und ein Lauf verschiebt alte Dokumente (nie Belege) in die Offline-Stufe Archive. Wir nennen das erst, wenn es gebaut und geprüft ist.

Aufbewahrungsfristen

Welche Frist für welches Dokument gilt, entscheidet nicht die Plattform, sondern Handels- und Steuerrecht – und maßgeblich die Funktion des Dokuments: Dasselbe Dokument kann je nach Verwendung unter eine andere Frist fallen. Eine Tabelle, die jeder Bezeichnung eine feste Zahl zuordnet, wäre deshalb falsch.

Typische Aufbewahrungsfristen in Deutschland. Die konkrete Frist richtet sich nach der Funktion und Verwendung des Dokuments.

Frist Unterlagen
10 Jahre zollrelevante Unterlagen, bestimmte Bücher und Organisationsunterlagen
8 Jahre Rechnungen und Buchungsbelege
6 Jahre Handels- und Geschäftsbriefe, viele Vertragsunterlagen
individuell Lieferscheine, Ablieferbelege, Versandlabels, Reports und sonstige Dokumente, je nach Funktion

Die Fristen beginnen grundsätzlich erst mit Ablauf des jeweiligen Kalenderjahres; bei Vertragsunterlagen typischerweise mit Ablauf des Jahres des Vertragsendes. Im Einzelfall können Fristen länger laufen, etwa wenn Unterlagen noch für steuerliche Verfahren relevant sind.

Für Ablieferbelege, Lieferscheine und Versandlabels gibt es damit keine einheitliche Frist – sie hängt von Inhalt und Verwendungszweck ab. Ob ein Ablieferbeleg in Ihrem Haus als Handelsbrief oder als Buchungsbeleg gilt, klärt Ihre Steuerberatung.

Die Plattform setzt die Frist beim Hochladen anhand der Dokumentart und überwacht sie: Solange sie läuft, wird das Dokument nicht endgültig gelöscht. Archivieren – also aus den Arbeitslisten nehmen – bleibt möglich, die Datei bleibt über die Sendung und über den Archivfilter abrufbar; endgültig entfernt wird sie erst nach Fristende. Diese Sperre wirkt in der Anwendung, nicht im Speicher – der Unterschied ist genau der, den dieses Kapitel beschreibt.

Die Standardwerte der Plattform: 8 Jahre für Ablieferbelege, Handelsrechnungen und Frachtbriefe, 10 Jahre für Zolldokumente und Ursprungszeugnisse, jeweils ab Ende des Kalenderjahres. Für Lieferscheine, Verträge, Versandlabels und Reports setzt sie bewusst keine; was für sie gilt, regelt das Löschkonzept (Anlage 4 des Vertrags zur Auftragsverarbeitung).

Sicherung, Archiv, WORM – drei verschiedene Dinge

Schützt vor Bei OpexGuard
Sicherung Verlust – ein Fehler, ein Ausfall, eine versehentliche Löschung Datenbank täglich, 14 Tage, jeder Zeitpunkt wiederherstellbar
Archiv / Speicherstufe Kosten und Größe – alte Daten wandern in günstigere Stufen Protokoll nach 90 Tagen ins Archivkonto ✓; Dokumente heute alle in Hot – Belege in Cold, ältere sonstige Dokumente in Archive (offline, Stunden bis zur Wiederherstellung) sind in Vorbereitung
WORM Veränderung – auch durch den Betreiber Audit-Archiv (Richtlinie ungesperrt, Sperre nach Festlegung der Frist); Dokumente in Vorbereitung

Eine Sicherung beweist nichts – sie ist eine Kopie, die man zurückspielen kann. WORM beweist etwas – dass ein Stand seit einem Zeitpunkt nicht verändert wurde. Beides braucht man, und beides ist etwas anderes.

Fragen zu dieser Seite beantworten wir direkt: info@opexguard.de