COMPLIANCE-COCKPIT 1.3 – Installation auf dem eigenen Webspace
==============================================================
Gruber & Partner · Compliance · Management · Systems · www.gruber-partner.de · info@gruber-partner.de

Kurzfassung
  Ordner "cockpit" per FTP hochladen, data/ beschreibbar machen, install.php im Browser aufrufen, install.php löschen.
  Ohne Lizenzschlüssel läuft das Cockpit 30 Tage als Demo mit einem Mandanten. Lizenz anfragen: info@gruber-partner.de.


Voraussetzungen beim Hoster
  • PHP 8.1 oder neuer mit den Erweiterungen pdo_sqlite, mbstring, fileinfo (bei fast allen Hostern Standard)
  • Apache mit .htaccess (mod_rewrite) – empfohlen, nicht zwingend
  • HTTPS (SSL-Zertifikat), z. B. Let's Encrypt beim Hoster aktivieren

Installation in 4 Schritten
  1. Den kompletten Ordner per FTP hochladen, z. B. nach /cockpit/ (ergibt https://ihre-domain.de/cockpit/).
  2. Dem Ordner "data" Schreibrechte geben (chmod 770 oder 775). Falls er fehlt: anlegen.
  3. Im Browser https://ihre-domain.de/cockpit/install.php aufrufen, Administrator-Konto anlegen.
     Haken "Beispieldaten" setzen, wenn Sie das System erst einmal mit Musterdaten ausprobieren möchten.
  4. Danach die Datei install.php vom Server löschen.

Sicherheit
  • Alle Daten liegen in data/cockpit.sqlite und data/uploads/. Der Ordner ist per .htaccess gesperrt.
    Noch sicherer: in config.php (Vorlage config.sample.php) einen Datenordner AUSSERHALB des Webverzeichnisses angeben.
  • Passwörter werden nur als Hash gespeichert. Mindestlänge 10 Zeichen.
  • Rollen: Administrator (alles, inkl. Benutzer und Löschen), Bearbeiter (erfassen/ändern), Nur lesen.
  • Jede Änderung wird im Änderungsprotokoll mit Benutzer und Zeit festgehalten.
  • Kontrolljournal und Verdachtsfälle sind nach dem Speichern unveränderbar (Nachträge möglich).
    Löschen ist nur innerhalb von 24 Stunden (Fehleingabe) und nur durch Administratoren möglich.

Sicherung
  • Regelmäßig den Ordner "data" komplett herunterladen (Datenbank + Unterlagen). Das ist die vollständige Sicherung.
  • Aufbewahrungspflicht nach § 8 GwG: 5 Jahre. Sicherungen entsprechend lange aufheben.

PDF-Berichte
  • Jeder Bericht öffnet in einer Druckansicht. Im Druckdialog "Als PDF speichern" wählen.
  • Kopf-/Fußzeilen des Browsers im Druckdialog ausschalten (Chrome: "Weitere Einstellungen").

Transaktionsmonitor
  • Menü "Transaktionsmonitor". CSV/Excel-Export laden; die Rohdaten bleiben im Browser.
  • Mandant und Standort oben wählen, "Ins Kontrolljournal übernehmen" speichert das Prüfprotokoll.

Unterlagen beim Mandanten anfordern (Upload-Link)
  • Mandantenakte → Unterlagen → "Beim Mandanten anfordern" (oder "Anfordern" neben einer Unterlage,
    in der Mitarbeiterakte "Nachweis beim Mandanten anfordern").
  • Das Cockpit erzeugt einen Link (per E-Mail schicken) und einen 6-stelligen Code (getrennt mitteilen).
  • Der Mandant lädt über upload.php ohne Anmeldung hoch. Die Datei erscheint unter "Eingegangen, noch nicht gesichtet"
    und zählt erst nach "Übernehmen" bzw. nach Erfassen der Prüfung.

Branchenprofile
  • Beim Anlegen eines Mandanten wird die Branche gewählt (Glücksspiel, Immobilien, Güterhandel, Kunst, Treuhand, Sonstige).
    Das Profil bestimmt den Unterlagenkatalog, Hinweise zu Sorgfaltspflichten und ob der Reiter Transaktionsmonitoring erscheint.
  • Unter "Einstellungen" lässt sich einschränken, welche Branchen angeboten werden. Bestehende Mandanten laufen als Glücksspiel weiter.

Risikoanalyse nach § 5 GwG
  • Reiter "Risikoanalyse" in der Mandantenakte. Beim Anlegen werden Texte und Kriterien des Branchenprofils mit den
    Daten des Mandanten vorbefüllt; Angaben in eckigen Klammern sind Platzhalter und müssen vor der Freigabe ersetzt werden.
  • Bewertung je Kriterium mit Eintrittswahrscheinlichkeit × Schadenshöhe nach fester Matrix (wird im Dokument mitgedruckt);
    Einstufung je Faktor und Gesamteinstufung werden berechnet und können mit Begründung übersteuert werden.
  • "Speichern und freigeben": die Fassung wird eingefroren, unter "Unterlagen" als Risikoanalyse abgelegt (Wiedervorlage
    nach 12 Monaten) und die KYC-Risikostufe des Mandanten übernommen. Jede Überprüfung wird eine neue Fassung; alte bleiben.
  • Dokument mit Deckblatt, Inhalt, Matrix-Tabellen, Maßnahmen und Unterschriftsfeld: "Als PDF / Drucken" oder Reiter Berichte.
  • Die Textbausteine stehen in inc/risiko.php und können dort angepasst werden.

Lizenz und Demo
  • Ohne Lizenzschlüssel läuft das Cockpit 30 Tage als Demo mit 1 Mandant (Kennzeichen in der Kopfzeile, Wasserzeichen in PDFs).
    Danach bleibt alles lesbar und exportierbar, Änderungen sind gesperrt, bis ein Schlüssel eingetragen ist.
    Alle in der Demo erfassten Daten bleiben erhalten; mit dem Schlüssel geht es nahtlos weiter.
  • Lizenz erwerben: E-Mail an info@gruber-partner.de mit Firmenname, Rechnungsanschrift und gewünschtem Paket
    (Einzel: 1 Mandant · Basis: bis 10 Mandanten · Unbegrenzt). Sie erhalten eine Rechnung, nach Zahlungseingang den Schlüssel.
  • Schlüssel eintragen: Einstellungen → Lizenz (nur Administrator), vollständig einfügen, "Schlüssel speichern".
  • Der Schlüssel wird offline geprüft (Signatur, öffentlicher Schlüssel in inc/lizenz.php). Vor Ablauf gibt es 14 Tage Hinweis,
    nach Ablauf 14 Tage Kulanz. Verlängerung = neuen Schlüssel eintragen. Benötigt die PHP-Erweiterung openssl (Standard).

Firmenname und Logo
  • Menü "Einstellungen" (nur Administrator): Firmenname, Name der Anwendung und eigenes Logo (PNG/JPG/WebP).
    Das Logo liegt unter data/branding/ und erscheint in der Kopfzeile, auf der Upload-Seite und in allen PDF-Berichten.

Schnittstelle für eine spätere App
  • api.php stellt Mandanten, Fristen, Personal und Journal als JSON bereit und nimmt Prüfungen/Kontrollen entgegen.
  • Zugangsschlüssel erstellen unter "Mein Konto" → App-Zugänge. Die Beschreibung der Aufrufe steht am Anfang von api.php.

Update einspielen
  • Updates kommen als ZIP mit den geänderten Dateien. Entpacken, Dateien per FTP in den Cockpit-Ordner kopieren (vorhandene
    ersetzen), danach im Browser anmelden. Die Datenbank passt sich beim nächsten Login selbst an. Der Ordner data/ wird
    bei Updates nie ersetzt.

Dateien
  index.php      Programm (Seiten unter pages/, Logik unter inc/)
  monitor.php    Transaktionsmonitor mit Journal-Anbindung
  api.php        JSON-Schnittstelle
  logo.php       liefert das eigene Logo
  install.php    Einrichtung (nach Gebrauch löschen)
  assets/        Stile, Logo, Excel-Bibliothek
  data/          Datenbank und Uploads (wird bei der Einrichtung angelegt)
