import { Callout } from "zudoku/ui/Callout";

# Sicherheit und Datenschutz

Diese Seite beschreibt je Bankanbindung, wie 365 business Banking Zugangsdaten, Schlüssel und Kontodaten schützt, und nennt die Endpunkte für Ihre Firewall.

## Zugangsdaten und Kennwörter

| Daten | Speicherort | Sichtbarkeit |
|---|---|---|
| **Online-Banking-Zugangsdaten** (PSD2/XS2A) | **Nicht in Business Central gespeichert.** Sie geben sie ausschließlich im Webformular Ihrer Bank ein. | nur Sie, bei Ihrer Bank |
| **Kennwort des Bankzugangs** (Bankzugang des Unternehmens, persönliche Bankzugänge) | von Business Central zufällig aus einer kryptografisch sicheren Quelle erzeugt und im isolierten Speicher der App abgelegt, bei aktivierter Verschlüsselung zusätzlich verschlüsselt | muss nicht eingegeben werden; wird nur im Inforegister **Technische Angaben** angezeigt, das nur Benutzer mit dem Berechtigungssatz SUPER oder **365 Banking - Einrichtung** sehen |
| **EBICS-Schlüssel** | Das Schlüsselpaar wird vom EBICS-Dienst erzeugt. Der private Schlüssel ist **mit Ihrem Schlüsselkennwort verschlüsselt** am EBICS-Teilnehmer in Business Central gespeichert. | für niemanden im Klartext; ohne Schlüsselkennwort ist er nicht verwendbar |
| **Schlüsselkennwort** (EBICS) | im isolierten Speicher der App, bei aktivierter Verschlüsselung zusätzlich verschlüsselt. | für niemanden; es kann nur neu gesetzt, nicht angezeigt werden |
| **Zugangsdaten eines Zahlungsdienstes** (API-Schlüssel, Client Secret, Token) | als Feld in der Verbindungseinrichtung des Zahlungsdienstes, also in einer Tabelle von Business Central und nicht im isolierten Speicher; ausgenommen ist der private Schlüssel von Amazon Pay, der im isolierten Speicher der App liegt, bei aktivierter Verschlüsselung zusätzlich verschlüsselt | auf der Seite maskiert, auch bei Klarna; Benutzer mit Leserecht auf die Einrichtungstabelle können die Werte jedoch auslesen |
| **Dateien** (camt, pain, Universal) | keine Zugangsdaten erforderlich | nicht zutreffend |

Die Ablage der übrigen Zugangsdaten der Zahlungsdienste im isolierten Speicher ist für Version 18.5 geplant. Bis dahin gilt: Vergeben Sie Lesezugriff auf die Einrichtungen der Zahlungsdienste nur an Personen, die ihn benötigen.

{/* S-34: offen, Entscheidung Produkt (verschoben auf 18.5); keine Aussage „sicher gespeichert“ für PSP-Zugangsdaten */}

<Callout type="tip" title="Vergeben Sie für Zahlungsdienste nur die erforderlichen Rechte">
Sofern der Zahlungsdienst dies anbietet, verwenden Sie einen eingeschränkten Schlüssel mit genau den Berechtigungen, die 365 business Banking benötigt, zum Beispiel einen *Restricted Key* bei Stripe. Die erforderlichen Rechte sind auf der Seite des jeweiligen [Zahlungsdienstes](../payment-services.mdx) aufgeführt.
</Callout>

## Bankanbindung

### PSD2/XS2A über finAPI

Die Verbindung zu Ihrer Bank stellt die finAPI GmbH her, ein von der BaFin lizenzierter Kontoinformationsdienst (AIS) und Zahlungsauslösedienst (PIS). Sie melden sich im Webformular direkt bei Ihrer Bank an und bestätigen den Zugriff mit einer TAN. Auch jede Zahlung geben Sie dort frei. Business Central hat keinen Zugriff auf Ihre Zugangsdaten. Die Zustimmung, die Sie Ihrer Bank erteilen, läuft gemäß PSD2 regelmäßig ab und muss erneuert werden. Siehe [Zustimmung erneuern](../connections/psd2/renew-consent.mdx).

### EBICS

Business Central kommuniziert **nicht direkt** mit Ihrer Bank, sondern über den EBICS-Dienst der 365 business API, der die Aufträge an die Bank-URL Ihres Teilnehmers weiterleitet. Der Dienst arbeitet zustandslos: Business Central speichert den Zustand des Teilnehmers einschließlich des verschlüsselten privaten Schlüssels und sendet ihn mit jeder Anfrage zusammen mit dem Schlüsselkennwort über eine verschlüsselte Verbindung. Ihre Bank schaltet den Teilnehmer erst nach Eingang Ihres unterschriebenen Initialisierungsbriefs frei, und die Hashwerte der Bankschlüssel werden vor der ersten Verwendung geprüft.

### camt-/pain-Datei

Business Central kommuniziert mit keiner Bank. Jede Datei wird manuell übertragen, und Ihre Bank verlangt beim Hochladen einer Zahlungsdatei die übliche Freigabe.

### Zahlungsdienste

Business Central ruft die Schnittstelle des Zahlungsdienstes mit den hinterlegten Zugangsdaten direkt auf. Bei Mollie und Shopify autorisieren Sie Business Central über die Anmeldeseite des Anbieters; dabei wird kein Kennwort in Business Central gespeichert.

## Wer was sehen und tun darf

- **Banking (Basis)** gewährt Zugriff auf alle Funktionen für die tägliche Arbeit mit 365 business Banking. Die Einrichtungen können damit gelesen, aber nicht auf den Einrichtungsseiten geändert werden. Weisen Sie diesen Berechtigungssatz nur Personen zu, die mit Banking arbeiten.
- **365 Banking - Einrichtung** enthält **Banking (Basis)** und **Banking - Bankkonten freigeben**, berechtigt zum Ändern aller Einrichtungen und zeigt auf den Seiten der Bankzugänge das Inforegister **Technische Angaben**.
- **Banking - Bankkonten freigeben** berechtigt dazu, Debitoren- und Kreditorenbankkonten für Zahlungen freizugeben.
- **Banking SEPA-Import (ohne Empfängerdetails)** und **Banking SEPA-Import (mit Empfängerdetails)** legen beim SEPA-Zahlungsimport getrennt fest, wer eine Lohndatei genehmigen und ausführen darf und wer jede Empfängerzeile sehen darf. Siehe [Wer die Empfänger sehen darf](../sepa-payment-import/permissions.mdx).
- **Genehmigungen**: Zahlungen im Zlg.-Ausg. Buch.-Blatt und SEPA-Zahlungsimporte können an einen Genehmigungsworkflow mit Vier-Augen-Prinzip gebunden werden. Siehe [Genehmigungen](../approval.mdx).
- **Zweitunterschrift bei der Bank**: bei EBICS über die VEU. Siehe [Zweitunterschrift bei der Bank](../connections/ebics/distributed-signature.mdx).

Weitere Informationen: [Berechtigungen und Lizenzen](../setup/permissions-and-licenses.mdx).

## Endpunkte und Firewall

Die Verbindungen werden vom Business Central-Server aus aufgebaut. Bei Business Central Online ist keine Einrichtung erforderlich. Bei On-Premises-Installationen müssen diese Adressen über HTTPS (Port 443) erreichbar sein:

| Adresse | Verwendung |
|---|---|
| `api.365businessapi.com` | PSD2/XS2A über finAPI, Empfängerüberprüfung, EBICS |
| `license.365businessapi.com` | Lizenzprüfung |
| `banking.365businessapi.com` | Shopify-Anmeldung, Weiterleitungsseiten der Zahlungsdienste |
| `api.stripe.com` | Stripe |
| `api-m.paypal.com` | PayPal |
| `*-checkout-live.adyenpayments.com`, `ca-live.adyen.com`, `balanceplatform-api-live.adyen.com` | Adyen (Einzug, Abrechnungsberichte, Umsätze über die Balance Platform) |
| `api.unzer.com` | Unzer |
| `api.klarna.com` | Klarna |
| `api.mollie.com` | Mollie |
| `<Ihr Shop>.myshopify.com` | Shopify |
| `pay-api.amazon.eu`, `pay-api.amazon.com`, `pay-api.amazon.jp` | Amazon Pay, je Region |
| `*.amazonaws.com` (Amazon S3) | Download des Amazon-Pay-Abrechnungsberichts über eine vorsignierte URL |

Das Webformular Ihrer Bank und die Anmeldeseiten der Zahlungsdienste werden im Browser der Anwenderin oder des Anwenders geöffnet. Dafür müssen Pop-ups für Business Central zugelassen sein.

Bei der Installation aktiviert 365 business Banking in seinen **Erweiterungseinstellungen** die Option **HttpClient-Anfragen zulassen**. Wenn Sie diese Berechtigung entziehen, sind Abruf, Zahlung und Empfängerüberprüfung nicht mehr möglich.

## Aufbewahrung

Für drei Tabellen mit Kontodaten können Sie unter **Aufbewahrungsrichtlinien** eine Aufbewahrungsfrist festlegen: **Banktransaktionsdetails**, **EBICS-Vorgang** und **Zahlungsimport Kopf** (SEPA-Zahlungsimporte). 365 business Banking legt keine Richtlinie an. Ohne Richtlinie bleiben die Daten dauerhaft erhalten. Empfehlungen finden Sie unter [Aufbewahrungsrichtlinien](../setup/retention-policies.mdx).

## Telemetrie

365 business Banking sendet technische Telemetrie an Application Insights des Herausgebers und, sofern eingerichtet, an Application Insights Ihrer Umgebung. Die Telemetrie enthält, welche Funktion ausgeführt wurde, wie lange und mit welchem Ergebnis, bei Fehlern außerdem Meldung und Aufrufliste. Antworten der Banken und Zahlungsdienste werden nicht vollständig übertragen, sondern nur gefiltert auf technische Felder wie Status- und Fehlercodes. Zugangsdaten, Token und Transaktionsdaten sind nicht enthalten.

## Siehe auch

- [Bankzugänge](bank-access.mdx)
- [Berechtigungen und Lizenzen](../setup/permissions-and-licenses.mdx)
- [Aufbewahrungsrichtlinien](../setup/retention-policies.mdx)
