HellenicTAX — KI-Tax-Copilot für Griechenland
Status: Live unter hellenictax.gr Eigenes Produkt · Konzept, Architektur, Entwicklung & Betrieb von Alexia Michailidou Stack: Next.js 16 (React 19) · FastAPI (Python 3.11+) · Supabase (Postgres + RLS) · OpenAI GPT-5.2 · Stripe · TAXISnet OAuth · Sentry · 2 Sprachen (de/el)
Was HellenicTAX ist
HellenicTAX ist eine SaaS-Plattform, die griechischen Freelancer:innen und Kleinunternehmen den Steuer-Alltag abnimmt: myDATA-konforme Rechnungen, automatisches Steuer-Tracking (Einkommensteuer + EFKA), Zahlungsanbieter-Integrationen, KI-gestützte Beleg-Klassifizierung, Tax-Simulator, Risk-Radar, Cashflow-Forecast.
Architektur in einem Satz
KI-API für regulated B2B SaaS — strukturierte Prompts + SSE-Streaming + Multi-Tenancy mit Row-Level-Security, Plan-gated und rate-limitiert.
Backend (FastAPI)
27+ API-Router nach Single-Responsibility-Prinzip getrennt — invoices, expenses, tax, mydata, ai, gsis_auth, providers, bank_import, invoice_import, receipt_scan, reconciliation, recurring_*, assets, cashflow, clearance, shared_access und weitere. Jeder Router fokussiert auf eine Domäne, statt monolithisches CRUD.
KI-Layer
OpenAI GPT-5.2 mit AsyncOpenAI-Client + strukturierte Prompts für drei Endpoint-Typen:
/ai/chat— Server-Sent Events Streaming (EventSourceResponse) für Live-Antworten, Conversation-State über separate Service-Schicht/ai/classify— myDATA-Klassifikation pro Invoice-Line/ai/classify-expense— Kategorie-Vorschlag für Business-Expenses
Plan-Gating im Backend (Chat = PRO-only) + Rate-Limiting per Endpoint (20/minute Chat, 30/minute Classify) — nicht nur Frontend-Schutz, sondern Backend-Truth.
Multi-Tenancy & Compliance
- Supabase RLS-Policies über alle User-Daten — jede neue Funktion (Shared-Access für Buchhalter:innen, Team-Accounts) verändert die Policy-Topologie
- 35 SQL-Migrations, idempotent
- TAXISnet OAuth 2.0 (GSIS-Integration) für Greek-Government-Authentifizierung
- myDATA XML Submission Pipeline (defusedxml-parsed, AADE-konform)
- Sentry mit PII-Scrubber im Beforesend-Hook — Steuerdaten dürfen nie an externe Monitoring-Services leaken
- Fernet-Encryption für Payment-Provider-Credentials in Postgres
Payment-Aggregation
Stripe + PayPal + Revolut + Wise als Provider-Adapter, einheitliches Interface, mit Reconciliation-Pipeline gegen Invoices.
Warum ich es gebaut habe
Griechische Freelancer:innen jonglieren ein eigenwilliges Steuer-System: TAXISnet-Login, myDATA-XML-Submissions, EFKA-Beiträge, Quellensteuer auf Rechnungen, jährliche Reform-Wellen. Bestehende Tools sind entweder reine Buchhaltung (ohne KI) oder reine Tax-Tools (ohne myDATA-Anbindung). Niemand hat den Workflow von "Beleg fotografieren" über "KI-Klassifizierung" bis "myDATA-Submission" durchgezogen.
HellenicTAX schließt das — und ist parallel mein zweiter Hands-on-Beleg, dass ich KI-Praxis nicht nur in der Theorie führe, sondern in einem hochregulierten B2B-Domain mit echten Compliance-Pflichten.
Lessons Learned
1. Greek Tax Compliance ist Wissen-Engineering, nicht nur Code. Der Tech-Stack ist nur das Vehikel — die eigentliche Komplexität liegt in der Domänen-Modellierung: AFM-Validierung, VAT-Kategorien, Reverse-Charge, EFKA-Klassen, E3-Summary, Quellensteuer-Pflicht je nach Tätigkeit. KI klassifiziert Belege, aber die Klassifikations-Hierarchie muss ein Mensch entwerfen, der das Steuer-System versteht.
2. Streaming-First KI-UX ist nicht-verhandelbar. Sobald LLM-Antworten >2s dauern, fühlt sich Synchron-Response wie "kaputt" an. SSE-Streaming via FastAPI's EventSourceResponse macht aus 8s Antwortzeit ein flüssiges Tippgefühl. Plus: User kann früh abbrechen, wenn Antwort in falsche Richtung läuft.
3. Multi-Tenancy + RLS ist eine eigene Disziplin. Supabase RLS-Policies sind elegant, aber jede neue Funktion (Shared-Access für Buchhalter:innen, Team-Accounts, etc.) ändert die Policy-Topologie. Frühzeitig geplante RLS-Architektur > nachträgliche Patches. 35 Migrations sind nicht zu viele — sie sind ein Audit-Trail.
4. Plan-Limits gehören ins Backend, nicht nur ins Frontend. Wenn dein Frontend die KI-Chat-Funktion vor dem Free-Tier versteckt, aber der API-Endpunkt offen ist — kreativer User schreibt curl. Plan-Gating in jedem AI-Router (require_plan(user, PlanLevel.PRO)) ist Backend-Truth, nicht UX-Hack.
5. Sentry + PII-Scrubber sind nicht optional. Ein Tool, das Steuerdaten verarbeitet, darf bei Errors keine sensitiven Daten an externe Monitoring-Dienste leaken. PII-Scrubbing im Sentry-Beforesend-Hook ist Pflicht, nicht "nice to have". Plus: Fernet-Encryption für Payment-Provider-Credentials in der DB selbst.
6. KI als Co-Pilot, nicht Autopilot. OpenAI klassifiziert Belege und beantwortet Fragen — aber finale Steuer-Entscheidungen bleiben beim User (oder Buchhalter:in). HellenicTAX zeigt KI-Vorschläge mit Confidence-Scores und Override-Pfaden. KI-Verantwortung bleibt menschlich.
7. Stripe-Webhooks idempotent zu machen ist eine 1-Tag-Aufgabe — die ich an Tag 1 mache. Sonst gehen Subscription-Updates bei Network-Hiccups verloren. Idempotency-Keys + DB-locked Event-IDs.
Live ansehen
hellenictax.gr — die Plattform ist live, mit Free-Trial.
HellenicTAX und SYMBAN sind beide solo gebaut — beides eigene Produkte, parallel zur Senior-Marketing-Tätigkeit. Wenn du Beratung, Sparring oder Projekte im Bereich KI-in-regulated-B2B brauchst: Lass uns sprechen.