„Revisionssicher” ist ein Wort, das viel verspricht und wenig erklärt. Diese Seite erklärt den technischen Kern dahinter – Write Once, Read Many – und sagt genau, welche Daten bei OpexGuard heute darunter liegen und welche noch nicht.
Was WORM technisch heißt
Azure Blob Storage kann Daten mit einer Unveränderlichkeits-Richtlinie belegen. Solange sie gilt, kann ein Blob weder überschrieben noch gelöscht werden – nicht von der Anwendung, nicht von einem Administrator, nicht vom Besitzer des Abonnements. Es gibt zwei Formen:
| Form | Wirkung | Ende |
|---|---|---|
| Zeitbasierte Aufbewahrung | Blob ist für eine feste Frist ab Erstellung unveränderlich | läuft ab, danach normal löschbar |
| Legal Hold | Blob ist unveränderlich, solange der Hold besteht | wird ausdrücklich aufgehoben, kein Datum |
Eine zeitbasierte Richtlinie hat zwei Zustände. Ungesperrt (unlocked) heißt: Sie wirkt bereits, lässt sich aber noch ändern oder entfernen – der Zustand zum Testen. Gesperrt (locked) heißt: unwiderruflich; die Frist lässt sich nur noch verlängern, nie verkürzen, und die Richtlinie lässt sich nie mehr entfernen. Erst der gesperrte Zustand ist WORM im eigentlichen Sinn – auch gegen den Betreiber selbst.
Richtlinien gelten entweder für einen ganzen Container (alles darin) oder – feiner – je Blob-Version, was erlaubt, einzelne Dokumente unterschiedlich lang zu schützen.
Was heute darunter liegt
Das Audit-Archiv (das Änderungsprotokoll nach 90 Tagen) liegt in einem eigenen Speicherkonto. In der Produktivumgebung tragen seine Container eine zeitbasierte Richtlinie; sie ist heute ungesperrt. Gesperrt wird sie erst, wenn zwei Dinge feststehen: die Frist, die rechtlich festgelegt wird, und dass der Archivpfad unter echter Unveränderlichkeit genau so läuft, wie er soll. Eine gesperrte Richtlinie lässt sich nicht mehr verkürzen – wer sie sperrt, muss sich bei beidem sicher sein.
Dokumente – Ablieferbelege, Frachtbriefe, Rechnungen – liegen im Dokumentenspeicher, einem anderen Konto. Dort gibt es heute keine Unveränderlichkeits-Richtlinie. Was gilt:
- Ein Dokument lässt sich in der Plattform archivieren, nicht löschen: „Archivieren” ist ein Statuswechsel, die Datei bleibt.
- Gelöschte Blobs sind sieben Tage wiederherstellbar (Soft Delete).
- Jedes Dokument trägt bereits die Felder für den Unveränderlichkeitszustand (keine / Aufbewahrung bis / Legal Hold) und die Speicherstufe; die Plattform zeigt sie als „Unveränderlich” und Schloss. Heute stehen sie auf ihren Ausgangswerten, weil die Speicherseite sie noch nicht setzt.
- Jede Dateiversion trägt die Prüfsumme (SHA-256) ihres Originals. Das ist keine Unveränderlichkeit, aber ein Nachweis: Wer die Datei herunterlädt und nachrechnet, sieht, ob sie dem gespeicherten Original entspricht.
In Vorbereitung ist die Unveränderlichkeit je Dokument: Belege erhalten beim Upload eine zeitbasierte Aufbewahrung je Blob-Version, ein Legal Hold lässt sich je Dokument setzen und aufheben, die Plattform liest den Zustand aus dem Speicher zurück, und ein Lauf verschiebt alte Dokumente (nie Belege) in die Offline-Stufe Archive. Wir nennen das erst, wenn es gebaut und geprüft ist.
Aufbewahrungsfristen
Welche Frist für welches Dokument gilt, entscheidet nicht die Plattform, sondern Handels- und Steuerrecht – und maßgeblich die Funktion des Dokuments: Dasselbe Dokument kann je nach Verwendung unter eine andere Frist fallen. Eine Tabelle, die jeder Bezeichnung eine feste Zahl zuordnet, wäre deshalb falsch.
Typische Aufbewahrungsfristen in Deutschland. Die konkrete Frist richtet sich nach der Funktion und Verwendung des Dokuments.
| Frist | Unterlagen |
|---|---|
| 10 Jahre | zollrelevante Unterlagen, bestimmte Bücher und Organisationsunterlagen |
| 8 Jahre | Rechnungen und Buchungsbelege |
| 6 Jahre | Handels- und Geschäftsbriefe, viele Vertragsunterlagen |
| individuell | Lieferscheine, Ablieferbelege, Versandlabels, Reports und sonstige Dokumente, je nach Funktion |
Die Fristen beginnen grundsätzlich erst mit Ablauf des jeweiligen Kalenderjahres; bei Vertragsunterlagen typischerweise mit Ablauf des Jahres des Vertragsendes. Im Einzelfall können Fristen länger laufen, etwa wenn Unterlagen noch für steuerliche Verfahren relevant sind.
Für Ablieferbelege, Lieferscheine und Versandlabels gibt es damit keine einheitliche Frist – sie hängt von Inhalt und Verwendungszweck ab. Ob ein Ablieferbeleg in Ihrem Haus als Handelsbrief oder als Buchungsbeleg gilt, klärt Ihre Steuerberatung.
Die Plattform setzt die Frist beim Hochladen anhand der Dokumentart und überwacht sie: Solange sie läuft, wird das Dokument nicht endgültig gelöscht. Archivieren – also aus den Arbeitslisten nehmen – bleibt möglich, die Datei bleibt über die Sendung und über den Archivfilter abrufbar; endgültig entfernt wird sie erst nach Fristende. Diese Sperre wirkt in der Anwendung, nicht im Speicher – der Unterschied ist genau der, den dieses Kapitel beschreibt.
Die Standardwerte der Plattform: 8 Jahre für Ablieferbelege, Handelsrechnungen und Frachtbriefe, 10 Jahre für Zolldokumente und Ursprungszeugnisse, jeweils ab Ende des Kalenderjahres. Für Lieferscheine, Verträge, Versandlabels und Reports setzt sie bewusst keine; was für sie gilt, regelt das Löschkonzept (Anlage 4 des Vertrags zur Auftragsverarbeitung).
Sicherung, Archiv, WORM – drei verschiedene Dinge
| Schützt vor | Bei OpexGuard | |
|---|---|---|
| Sicherung | Verlust – ein Fehler, ein Ausfall, eine versehentliche Löschung | Datenbank täglich, 14 Tage, jeder Zeitpunkt wiederherstellbar |
| Archiv / Speicherstufe | Kosten und Größe – alte Daten wandern in günstigere Stufen | Protokoll nach 90 Tagen ins Archivkonto ✓; Dokumente heute alle in Hot – Belege in Cold, ältere sonstige Dokumente in Archive (offline, Stunden bis zur Wiederherstellung) sind in Vorbereitung |
| WORM | Veränderung – auch durch den Betreiber | Audit-Archiv (Richtlinie ungesperrt, Sperre nach Festlegung der Frist); Dokumente in Vorbereitung |
Eine Sicherung beweist nichts – sie ist eine Kopie, die man zurückspielen kann. WORM beweist etwas – dass ein Stand seit einem Zeitpunkt nicht verändert wurde. Beides braucht man, und beides ist etwas anderes.