Quelle: skills/dolibarr_gobd/out.user.magnetix/dolibarr_gobd_forum_post.txt | Erstellt UTC:

Titelvorschlag:

GoBD-Kompatibilitaet von Dolibarr: technische Gap-Analyse und moeglicher Compliance-Layer

Stand: 2026-05-22T17:50:12Z UTC

Hallo zusammen,

ich schaue mir gerade an, wie man eine bestehende Dolibarr-Installation technisch besser in Richtung deutscher GoBD-Anforderungen absichern kann.

Wichtig: Es geht nicht um eine rechtliche Zertifizierung und auch nicht um die Aussage, dass Dolibarr dadurch automatisch GoBD-konform waere. Mir geht es um eine technische Gap-Analyse und um einen moeglichen zusaetzlichen Compliance-Layer fuer Auditierbarkeit, Unveraenderbarkeit, Exportierbarkeit und Dokumentation.

Die Punkte, die ich aktuell pruefe:

Append-only Audit-Logs fuer kritische Objekte

Pro Audit-Eintrag waeren mindestens sinnvoll:

Normale Anwendungslogik duerfte solche Audit-Eintraege nicht veraendern oder loeschen.

Keine harten Loeschungen bei geschaeftskritischen Daten

Stattdessen waeren Soft-Delete- oder Storno-Zustaende noetig, z. B.:

Geschaeftskritische Daten sollten nicht still geloescht werden.

Unveraenderbare finale Dokumente

Wenn ein Dokument final ist, sollte es archiviert und gegen Ueberschreiben geschuetzt werden:

Beispiel:

documents/factures/2026/RE-2026-001_v1.pdf

documents/factures/2026/RE-2026-001_v1.sha256

Rohdaten unveraendert archivieren

Relevant waeren z. B.:

Dazu gehoeren Metadaten wie Originaldateiname, interner Dateiname, SHA256-Hash, Upload-Zeitpunkt, Quelle und Verarbeitungsstatus.

Bankimporte auditierbar machen

Fuer jede importierte Banktransaktion waeren sinnvoll:

Automatisierung oder KI sollte nur Vorschlaege erzeugen, aber keine finalen Buchungen oder Zuordnungen ohne menschliche Freigabe.

KI nur als Vorschlagssystem

KI sollte keine Rechnungen, Buchungen, Zahlungen, Steuerdaten oder Bank-Matches finalisieren.

Jede KI-unterstuetzte Aktion sollte enthalten:

API-Schreiboperationen loggen

Bei API-Writes waeren relevant:

Secrets, Tokens, Passwoerter oder Zugangsdaten duerfen dabei nicht im Klartext geloggt werden.

Rollen haerter trennen

Mindestens sinnvoll waeren getrennte Rollen fuer:

API- und KI-Benutzer sollten nur die minimal noetigen Rechte erhalten.

Deterministische Exporte vorbereiten

Exportierbar und reproduzierbar sollten sein:

Formate: CSV, JSON und wo sinnvoll XML.

Zeitbehandlung

Intern sollte alles mit UTC und ISO-8601-Zeitstempeln laufen, z. B.:

2026-05-22T18:44:00Z

Backup und Restore dokumentieren

Die Verfahrensdokumentation sollte mindestens beschreiben:

Verfahrensdokumentation

Geplant waere ein Entwurf mit:

Meine Fragen an die Runde:

Welche Dolibarr-Tabellen, Hooks oder Module waeren aus eurer Sicht die richtigen Ansatzpunkte fuer so einen technischen GoBD-Layer?

Gibt es bestehende Dolibarr-Module oder etablierte Setups fuer revisionssichere Dokumentablage, Audit-Logs oder DATEV/Export-Dokumentation?

Wie wird in produktiven Dolibarr-Installationen typischerweise verhindert, dass finale Rechnungen oder relevante Dokumente ueberschrieben oder geloescht werden?

Gibt es Empfehlungen, ob solche Audit- und Archivfunktionen besser innerhalb von Dolibarr, ueber Hooks, ueber ein externes Archivsystem oder ueber eine Kombination umgesetzt werden sollten?

Hat jemand bereits eine Verfahrensdokumentation fuer Dolibarr im deutschen Kontext erstellt und kann sagen, welche technischen Nachweise besonders wichtig waren?

Ich freue mich ueber Hinweise, Erfahrungen und Korrekturen. Mir geht es zuerst um eine saubere Gap-Analyse, bevor irgendeine Implementierung gebaut wird.

Diskussion: