Vertrag zur Auftragsverarbeitung (AVV)

gemäß Art. 28 DSGVO

Stand: 24. September 2026 · Fassung 2026-09-24.6

Vertragsparteien

Auftragsverarbeiter (nachfolgend „Auftragnehmer“):

Kre8ive Evolution UG (haftungsbeschränkt)
handelnd unter den Marken „NexDeck“ und „Kre8ive Evolution“
Kastellstr. 34
46147 Oberhausen
Deutschland
Vertretungsberechtigter Geschäftsführer: Stephan Grundmeyer
Telefon: +49 176 76704120
E-Mail: datenschutz@nexdeck.de

Die Gesellschaft ist im Handelsregister des Amtsgerichts Duisburg unter HRB 40868 eingetragen. Der Auftragnehmer ist durch die Eintragung derselbe Rechtsträger geblieben.

Verantwortlicher (nachfolgend „Auftraggeber“):

Der Kunde, der die NexDeck-Plattform nutzt (jeweiliger Mandant). Die Identität ergibt sich aus dem Nutzungsvertrag (SaaS-Abonnement).

§ 1 Gegenstand und Dauer der Verarbeitung

(1) Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers im Rahmen der Bereitstellung der SaaS-Plattform „NexDeck“. Die Verarbeitung umfasst die Speicherung, Organisation, Abfrage und Übermittlung der vom Auftraggeber eingegebenen Daten.

(2) Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrages (SaaS-Abonnement). Nach Vertragsende werden die Daten gemäß dem Löschkonzept (Anlage 3) behandelt.

(3) Art der Verarbeitung: Erheben, Erfassen, Organisation, Ordnen, Speicherung, Anpassung, Veränderung, Auslesen, Abfragen, Verwendung, Offenlegung durch Übermittlung (an Unterauftragnehmer gemäß Anlage 2), Abgleich, Verknüpfung, Einschränkung, Löschen.

(4) Zweck der Verarbeitung: Bereitstellung der NexDeck-Plattform einschließlich CRM, Rechnungsstellung, Projekt- und Aufgabenverwaltung, Kommunikation (E-Mail, Chat, Telefonie), KI-gestützte Belegerfassung, Sprachassistent, Dokumentenverwaltung, Berichtswesen sowie Materialverwaltung und Lagerhaltung (eigener Lager- und Fahrzeugbestand, projektbezogene Verbrauchserfassung, Übernahme verbrauchten Materials in Rechnungspositionen und interne Nachkalkulation).

(4a) Verarbeitungszwecke bei der Einsatzplanung:

  • Kunden-Benachrichtigungen (z.B. „Auf dem Weg“-Status-E-Mail beim Start eines Einsatzes) über AWS SES (EU-Region). Versand nur nach Einwilligung des Endkunden, mit Link zum Widerruf.
  • GPS-Standortverarbeitung (Standort von Mitarbeitenden) — optionale, vom Auftraggeber selbst zu aktivierende Funktion. Verarbeitung von GPS-Koordinaten (Breitengrad/Längengrad und Zeitstempel) an einzelnen Einträgen: Zeiteinträge (auch ohne Verbindung erfasste und später übertragene sowie nachträglich von Hand gebuchte), Baustellenfotos, Barcode-Scans und Sprachnotizen in der Materialerfassung, Fahrzeug-Inspektionen sowie der Aufnahmeort von Lieferscheinfotos zur Zuordnung zur Baustelle. Ein Standort wird nur gespeichert, wenn der Auftraggeber die Funktion freigeschaltet hat und die betroffene Person in der aktuellen Fassung des Einwilligungstexts eingewilligt und nicht widerrufen hat (Art. 6 Abs. 1 lit. a DSGVO); fehlt eine Voraussetzung, wird der Eintrag ohne Standort gespeichert und das Gerät nicht nach dem Standort gefragt. Eine fortlaufende Ortung findet nicht statt: Das Gerät wird nur in einzelnen Momenten gefragt, nämlich beim Starten und Beenden der Zeiterfassung (wenn der Schalter dafür eingeschaltet ist), beim Hochladen eines Baustellenfotos, einmal beim Öffnen einer Sprachnotiz oder eines Barcode-Scans und bei einer Fahrzeug-Inspektion, wenn die Person die Standortaufzeichnung einschaltet. Den Aufnahmeort, den die Kamera in ein Foto oder Video schreibt, übernimmt NexDeck nicht als Standort. Bei Fotos in den Formaten JPEG, PNG, WebP, HEIC/HEIF und AVIF und bei Videos in den Formaten MP4, MOV, M4V und 3GP wird er vor dem Ablegen aus der Datei entfernt, ohne Bild oder Ton zu verändern; das gilt für Baustellen- und Lieferscheinfotos, für Fotos und Videos in den Projekt- und Kundenmedien, im Bautagebuch und im Projekt- und Kundenchat, für Fotos zu Checklisten, zu Geräten und aus der mobilen Materialerfassung sowie für Fotos und Videos, die als Anhang an ein Angebot, eine Rechnung oder einen Kunden hochgeladen werden. In der Datei enthalten bleiben kann er bei anderen Videoformaten (etwa WebM), bei Ortsangaben in komprimierten Metadatenblöcken (XMP), bei Ortsspuren, die manche Action- und Fahrzeugkameras als eigene Spur im Video aufzeichnen, bei Ortsnamen im Titel oder in der Beschreibung einer Datei und bei Videos, die Endkunden über den Kundenbereich (Abs. 4f) senden. Ein Widerruf wirkt für neue Standorte sofort; bereits gespeicherte Standorte bleiben am jeweiligen Eintrag, bis dieser gelöscht wird. Voraussetzung ist außerdem die rechtsverbindliche Bestätigung der Verantwortlichen-Pflichten durch den Auftraggeber (Datenschutz-Folgenabschätzung, Datenschutzbeauftragte:r, Betriebsvereinbarung, Information der Mitarbeitenden). Auch die Positionsabfrage bei der Fahrzeug-Inspektion setzt diese Freischaltung und Einwilligung voraus; fehlt eine Voraussetzung, wird die Inspektion ohne Standort gespeichert.

(4b) Aktivierungsverantwortung GPS-Tracking: Die Aktivierung der GPS-Funktion erfolgt ausschließlich durch den Auftraggeber (Inhaber des Kontos) selbst in den Einstellungen. Der Auftragnehmer (NexDeck) entscheidet nicht über das Ob der GPS-Verarbeitung, sondern stellt die Infrastruktur bereit und verarbeitet ausschließlich auf dokumentierte Weisung des Verantwortlichen. Die Aktivierungserklärung wird mit Zeitpunkt, dem Benutzerkonto, das sie abgegeben hat, und den dabei bestätigten Voraussetzungen im Aktivitätsprotokoll gespeichert.

(4c) Verarbeitungszwecke im E-Mail-Marketing:

  • E-Mail-Serien: automatisierter Versand von Werbe-E-Mails an Endkunden und Interessenten des Auftraggebers (Vorlagen für Betreff und Text mit Platzhaltern wie Vorname oder Firma).
  • Double-Opt-In-Verfahren: Einholen und Bestätigen der Werbe-Einwilligung gemäß § 7 UWG mit Bestätigungs-E-Mail und persönlichem Bestätigungslink sowie Speicherung der IP-Adresse zum Zeitpunkt der Anmeldung und der Bestätigung (Anmelde-Quellen: Newsletter-, Kontakt- und Buchungsformular).
  • Einwilligungs-Dokumentation pro Kontakt: Speicherung einer vom Auftraggeber im CRM erfassten Werbe-Einwilligung samt Quelle/Art (z.B. telefonisch, vor Ort, per Auftragsformular) und Zeitstempel zur Nachweisbarkeit (Art. 7 Abs. 1 DSGVO) sowie eines etwaigen Widerrufs. Der werbliche Versand erfolgt ausschließlich an Empfänger mit dokumentierter Einwilligung. Unbestätigte Anmeldungen werden nach 30 Tagen gelöscht (DSGVO Art. 5 Abs. 1 lit. e).
  • Abmeldung mit einem Klick (RFC 8058): Verwaltung persönlicher Abmeldelinks (ein Jahr gültig), Abmeldeangabe im Kopf jeder Werbe-E-Mail, sofortiges Beenden des Versands an die Person beim Klick.
  • Kündigungsseite nach § 312k BGB: Bestätigungsseite für Kündigungen von Verträgen des Auftraggebers. Verarbeitete Endkundendaten: Art und ggf. Grund der Kündigung, Name, E-Mail-Adresse, freiwillig Kundennummer, Vertragsbezeichnung, gewünschter Zeitpunkt, Bestätigungsadresse, Zeitpunkt des Eingangs, Hashwert der IP-Adresse (mit geheimem Schlüssel, zum Schutz vor Missbrauch) und Browserkennung; die Erklärung wird zusätzlich als PDF abgelegt. Aufbewahrung sechs Jahre (empfangener Geschäftsbrief), danach Löschung. (Bis 23.09.2026: Kündigung über einen Magic-Link mit sieben Tagen Aufbewahrung.)
  • Widerruf nach § 356a BGB: Widerruf durch Verbraucher über einen persönlichen Link zu Angeboten und Verträgen des Auftraggebers (zweistufiger Widerrufsbutton, Eingangsbestätigung auf dauerhaftem Datenträger). Verarbeitete Endkundendaten: Zeitpunkt des Widerrufs, IP-Adresse, Browserkennung sowie ggf. freiwillig angegebener Widerrufsgrund — zur Beweissicherung des Zugangs (§ 355 BGB); Aufbewahrung im Rahmen der Vertrags-/Nachweisfristen, danach Löschung gemäß DSGVO Art. 5 Abs. 1 lit. e.

(4d) Weisungen im E-Mail-Marketing: Die Verarbeitung im E-Mail-Marketing (4c) erfolgt ausschließlich auf konkrete dokumentierte Weisung des Auftraggebers. Konkret weist der Auftraggeber an durch: (a) Erstellung/Aktivierung einer E-Mail-Serie, (b) Gestaltung der Vorlagen, (c) Pflege einer Empfängerliste (Abonnenten nach bestätigter Anmeldung), (d) Einbindung der Kündigungsseite nach § 312k BGB. Der Auftragnehmer stellt nur die Standardvorlagen und die technische Infrastruktur bereit, ohne eigenes Marketing-Interesse oder eigene Festlegung der Empfängerkreise. Die Aktivierung jeder Serie wird mit IP-Adresse, Browserkennung und Zeitstempel in einem Protokoll gespeichert, das nur ergänzt, aber nicht geändert werden kann.

(4e) Versandsperre bei fehlenden Pflichtangaben:Vor Aktivierung einer E-Mail-Serie und vor jedem einzelnen Versand einer Werbe-E-Mail prüft die Plattform automatisiert die Vollständigkeit der vom Auftraggeber gepflegten Pflichtangaben nach § 5 DDG. Sind Pflichtangaben unvollständig, blockiert die Plattform den Versand und pausiert ggf. bereits aktive Serien. Die Sperrung wird im Protokoll festgehalten.

(4f) Projektgebundener Kundenbereich: Sofern der Auftraggeber die Funktion aktiviert, stellt der Auftragnehmer je Projekt einen projektgebundenen Kundenbereich bereit, über den der Endkunde des Auftraggebers sowie dessen interne Teammitglieder über einen anmeldungsfreien, zeitlich befristeten und widerruflichen Zugangs-Link (Magic-Link) wechselseitig Nachrichten sowie Dateien, Fotos und Videos austauschen. Verarbeitet werden dabei insbesondere die vom Endkunden selbst eingestellten Inhalts- und Mediendaten (Absatz 2.1), Zugangs- und Nachweisdaten (Prüfwert des Zugangslinks, gekürzte/pseudonymisierte IP-Adresse, Zeitstempel, angezeigter Name) sowie die Protokollierung von Ausstellung, Widerruf, Ablauf und Zugriff. Der Zugangs-Link ist an genau ein Projekt und eine feste Rolle („Kunde dieses Projekts") gebunden; Mandant, Projekt und Rolle ergeben sich ausschließlich aus dem serverseitig hinterlegten Zugangsdatensatz (kein transitiver Zugriff auf andere Projekte oder verknüpfte Vorgänge). Die Verarbeitung erfolgt ausschließlich auf Weisung des Auftraggebers; der Auftraggeber ist Verantwortlicher für die Inhalte und die Information seiner Endkunden nach Art. 13 DSGVO. Zweckdifferenzierte Aufbewahrung und Löschung richten sich nach dem Löschkonzept (Anlage 3); beleg-/beweisrelevante Inhalte können nach Art. 17 Abs. 3 lit. b und lit. e DSGVO i.V.m. § 257 HGB, § 147 AO sowie §§ 195, 199, 634a BGB aufbewahrt werden, sonstige Koordinationsinhalte werden nach Zweckfortfall gelöscht. Die Aufbewahrungsfristen legt der Auftraggeber fest; der Auftragnehmer entscheidet nicht über das Ob der Aktivierung.

(4g) Werbesperrliste: Der Auftragnehmer führt je Auftraggeber eine Sperrdatei, mit der ein erklärter Widerspruch gegen werbliche Ansprache beim Import von Adresslisten beachtet wird. Gespeichert wird dabei ausschließlich ein Pseudonym der Kontaktangabe — ein SHA-256-Wert über die normalisierte E-Mail-Adresse bzw. Rufnummer, gebildet mit einem serverseitigen Geheimnis, der Mandanten-Kennung und einem Bereichsnamen; die Adresse oder Rufnummer selbst wird nicht abgelegt. Ein Rückschluss vom Eintrag auf die Angabe setzt die Kenntnis dieses Geheimnisses voraus, das ausschließlich serverseitig gehalten wird. Hinzu kommen Art des Kanals, Anlass, Zeitpunkt, die anlegende Person und eine freie Notiz. Der Abgleich ist der einzige Zweck. Rechtsgrundlage sind Art. 21 Abs. 3 und Art. 6 Abs. 1 Unterabsatz 1 lit. f DSGVO in Verbindung mit Art. 17 Abs. 3 lit. b DSGVO; die Aufsichtsbehörden behandeln Werbesperrdateien in der Orientierungshilfe „Verarbeitung personenbezogener Daten für Zwecke der Direktwerbung" (Stand Februar 2022, Abschnitt 5.1) und halten sie dort unter der Voraussetzung für zulässig, dass die zu verhindernde Verarbeitung zu Werbezwecken auf Art. 6 Abs. 1 Unterabsatz 1 lit. f DSGVO beruht. Der Auftraggeber ist Verantwortlicher: er entscheidet, ob ein Widerspruch vorliegt, und unterrichtet die betroffene Person; der Auftragnehmer stellt hierfür lediglich die Textbausteine bereit und versendet nichts von sich aus. Ein Sperrvermerk wird nicht gelöscht — willigt die Person erneut ein, wird er unter Angabe von Zeitpunkt, Person und Grund aufgehoben und beim Abgleich nicht mehr berücksichtigt; die Zeile bleibt zur Nachvollziehbarkeit bestehen. Mit dem Konto des Auftraggebers wird die Liste gelöscht. Diese Sperrdatei ist nicht die Zustellbarkeitsliste nach Absatz 2.1 (Bounce-/Beschwerde-Verwaltung) — sie hat einen anderen Zweck und enthält keine Klartextadressen.

§ 2 Art der personenbezogenen Daten und Kategorien betroffener Personen

2.1 Kategorien personenbezogener Daten

  • Stammdaten: Name, Firma, Anschrift, E-Mail, Telefon
  • Vertragsdaten: Rechnungen, Angebote, Projekte, Verträge
  • Kommunikationsdaten: E-Mail-Inhalte, Chat-Nachrichten, Anrufprotokolle
  • Finanzdaten: Zahlungsinformationen, IBAN, Steuernummern
  • Nutzungsdaten: Login-Zeiten, Geräteinformationen, IP-Adressen
  • Sprach- und Textdaten: Voice-Transkripte, KI-Interaktionen. Sprachfunktionen dienen ausschließlich der Diktat-/Protokoll-Erfassung (Sprache zu Text); es wird keine dauerhafte Audiodatei gespeichert.
  • Bild-/Video-/Datei-Medien: projektbezogene Fotos, Videos, gescannte Belege und Dokumente, darunter Fotos an Punkten von Checklisten samt erfasstem Wert, der Person, die den Punkt erledigt hat, und dem Zeitpunkt. Der in der App integrierte Video-Recorder zeichnet keinen Ton auf; für vom Verantwortlichen selbst aufgenommene oder hochgeladene Medien (samt etwaigem Ton) bleibt der Verantwortliche für die Rechtmäßigkeit der Erhebung zuständig (§ 201 StGB, Art. 6 DSGVO).
  • Benachrichtigungen an Endkunden bei Einsätzen: Kunden-E-Mail-Adresse, Klarname, Anrede, Inhalt der „Auf dem Weg“-E-Mail einschließlich voraussichtlicher Ankunftszeit und Name des Monteurs. Einwilligungsstatus und persönlicher Abmeldelink je Kunde.
  • GPS-Standortdaten (optional aktivierbar): GPS-Koordinaten (Breitengrad, Längengrad, Genauigkeit) mit Zeitstempel, Kennung der Mitarbeiterin bzw. des Mitarbeiters und des Einsatzes. Angaben zur Einwilligung (Zeitpunkt der Einwilligung, IP-Adresse, Browserkennung, Fassung der Einwilligungserklärung, ggf. Zeitpunkt des Widerrufs).
  • Geocodierte Adressdaten: Breiten- und Längengrad-Koordinaten von Kunden- und Projektadressen, bezogen entweder über die in der EU betriebene Schnittstelle der KEPTAGO LTD („Geoapify“, Sitz Zypern, Hosting auf Hetzner-Servern in Deutschland und Finnland), die Adressen in Koordinaten umwandelt und aus den Koordinaten gespeicherter Adressen Fahrstrecken berechnet, als unserem Auftragsverarbeiter oder über Adressvorschläge bei der Eingabe aus der Google Maps Platform (eigenständiger Verantwortlicher, Details siehe Datenschutzerklärung Abschnitt 4a und Anlage 2 Subprozessor-Liste). Die Koordinaten werden ausschließlich am ausgewählten Datensatz (Kunde, Projekt, Lead) gespeichert; keine Aufzeichnung von Bewegungsverläufen im Rahmen dieser Kategorie.
  • Material-, Lager- und Kalkulationsdaten: Materialstammdaten (Artikelbezeichnung, Menge, Einheit, Lagerort, EAN/SKU), projektbezogener Materialverbrauch (Menge, Datum, Projekt-/Auftragsbezug, Fahrzeug-/Lagerbezug), interne Einkaufskosten (kalkulatorischer EK-Schätzwert je Artikel) sowie daraus erzeugte Rechnungspositionen (Verkaufspreis, Menge, Steuersatz). Die internen Einkaufskosten dienen ausschließlich der internen Nachkalkulation des Verantwortlichen und werden nicht an Endkunden ausgegeben (weder in Angebot, Rechnung noch E-Rechnung).
  • Beschäftigtendaten bei Materialzuordnung (optional): Sofern der Verantwortliche die Funktion nutzt, wird erfasst, welche/r Mitarbeiter:in Material entnommen oder ausgegeben hat (Mitarbeiter-Kennung bzw. Name, Zeitpunkt, Projektbezug). Die Verarbeitung dient der Projektkostenzuordnung. Der Verantwortliche (Auftraggeber) ist gegenüber seinen Beschäftigten verantwortlich (Rechtsgrundlage insbesondere Art. 6 Abs. 1 lit. b und c DSGVO i. V. m. der jeweiligen Fachnorm) und für deren Information nach Art. 13 DSGVO sowie eine etwaige Mitbestimmung (§ 87 Abs. 1 Nr. 6 BetrVG) zuständig. NexDeck verarbeitet diese Daten ausschließlich auf Weisung des Verantwortlichen.
  • Beschäftigten-Stammdaten und Zeiterfassung (optional): Sofern der Verantwortliche die Team-, Zeiterfassungs- und Stundenzettel-Funktionen nutzt, werden Beschäftigten-Stammdaten (Name, Funktion/Position, dienstliche Telefonnummer – freiwillig), Vergütungs- und Tarifdaten (Stundensatz, Lohngruppe, Wochenarbeitszeit), Qualifikationen/Zertifikate sowie Arbeitszeitdaten (Beginn, Ende, Pausen, Projektbezug, Freigabe-/Festschreibungsstatus) verarbeitet; ferner Urlaubsanspruch und Urlaubsbuchungen je Person und Jahr, das Arbeitszeitkonto (Soll, Ist, Saldo), die vom Verantwortlichen hinterlegte Angabe, wann und in welcher Form er zur Urlaubsnahme aufgefordert und auf einen möglichen Verfall hingewiesen hat, ein vom Verantwortlichen hinterlegter tariflicher Mindeststundensatz mit Bezeichnung und die von Beschäftigten selbst gemeldete Verfügbarkeit einzelner Tage (Datum, Uhrzeit, ohne Angabe von Gründen), die der Einsatzplanung des Betriebs angezeigt wird. Die Verarbeitung dient der Personal-, Einsatz- und Auftragskalkulation sowie der Lohnvorbereitung. Der Verantwortliche (Auftraggeber) ist gegenüber seinen Beschäftigten verantwortlich (Rechtsgrundlage insbesondere Art. 6 Abs. 1 lit. b und c DSGVO i. V. m. der jeweiligen Fachnorm), für deren Information nach Art. 13 DSGVO sowie eine etwaige Mitbestimmung (§ 87 Abs. 1 Nr. 6 BetrVG) zuständig. NexDeck stellt insoweit Funktionen bereit, die den Verantwortlichen bei der Einhaltung der GoBD unterstützen, und verarbeitet die Daten ausschließlich auf Weisung des Verantwortlichen; die Ordnungsmäßigkeit der Aufzeichnungen bleibt Sache des Verantwortlichen, eine steuerliche Beratung ist damit nicht verbunden.
  • Lohnvorbereitung und Lohnstammdaten (optional) — einschließlich besonderer Kategorien nach Art. 9 DSGVO: Sofern der Verantwortliche die Lohnstammdaten-Maske nutzt, werden die Angaben verarbeitet, die für das Lohnkonto (§ 41 Abs. 1 EStG i. V. m. § 4 LStDV), für die Meldungen und Entgeltunterlagen zur Sozialversicherung (§ 28a SGB IV, § 8 BVV) und für die Auszahlung benötigt werden: Geburtsdatum, Geburtsort, Staatsangehörigkeit, Steuer-Identifikationsnummer, Steuerklasse, Kinderfreibeträge und Faktor, Sozialversicherungsnummer, Krankenkasse samt Betriebsnummer, Bankverbindung (IBAN, BIC, Kontoinhaber), Anschrift, Ersteintrittsdatum, Personengruppenschlüssel, Beschäftigungsart und Befristung, UV-Gefahrtarifstelle, SOKA-Bau-Nummer, Angaben zu weiteren Beschäftigungen und Vorbeschäftigungen sowie vermögenswirksame Leistungen; ferner Sachbezüge mit Abgabetag, Abgabeort und Entgelt (§ 4 Abs. 2 Nr. 3 LStDV).

    Monatliche Lohnbuchungen: Zusatzzahlungen, Vorschüsse und ihre Verrechnung, die Abgeltung von Überstunden, Überstundenzuschläge und Arbeitgeberdarlehen (Auszahlungsbetrag, Tilgungen, Restschuld, vereinbarter Zinssatz); zur Mindestlohn-Prüfung die vom Verantwortlichen hinterlegte Ausnahme samt Grund. Die steuerliche und sozialversicherungsrechtliche Beurteilung, etwa eines Zinsvorteils als Sachbezug, nimmt die Lohnbuchhaltung des Verantwortlichen vor.


    Besondere Kategorien (Art. 9 DSGVO): Religionszugehörigkeit (Kirchensteuermerkmal, § 51a EStG), Schwerbehinderung samt Grad und Gleichstellung (§ 163 SGB IX). Ebenfalls hinter dieser Schranke, aber keine besondere Kategorie: die Elterneigenschaft samt Zahl der Kinder unter 25 Jahren (§ 55 Abs. 3 und 3a SGB XI), die nach § 55a Abs. 9 SGB XI nur für die Ermittlung des Beitragssatzes verwendet werden darf. Diese Angaben liegen technisch in einer eigenen Tabelle hinter einer engeren Zugriffsschranke als die übrigen Lohnmerkmale: sie sind standardmäßig ausschließlich dem Inhaber des Mandanten zugänglich, nicht bereits jeder Person mit Personalverwaltungsrechten. Die Schranke ist in der Datenbank durchgesetzt, nicht nur in der Oberfläche.


    Der Verantwortliche (Auftraggeber) ist gegenüber seinen Beschäftigten verantwortlich (Rechtsgrundlage insbesondere Art. 6 Abs. 1 lit. b und c DSGVO i. V. m. der jeweiligen Fachnorm, etwa § 41 Abs. 1 EStG, § 28f SGB IV oder § 55 Abs. 3a SGB XI; für die Angaben nach Art. 9 zusätzlich Art. 9 Abs. 2 lit. b DSGVO i. V. m. § 26 Abs. 3 BDSG), für deren Information nach Art. 13 DSGVO sowie für eine etwaige Mitbestimmung (§ 87 Abs. 1 Nr. 6 BetrVG) zuständig. NexDeck verarbeitet diese Daten ausschließlich auf Weisung des Verantwortlichen.


    NexDeck erstellt keine Lohnabrechnung und erstattet keine Meldung an eine Behörde, eine Krankenkasse oder einen Rentenversicherungsträger — weder eine Sofortmeldung noch eine DEÜV-Meldung. Die Funktionen stellen zusammen, was der Verantwortliche seiner Lohnbuchhaltung übergibt; die Abrechnung und jede Meldung erfolgen außerhalb von NexDeck. Eine Übermittlung an eine Steuerkanzlei findet nur statt, soweit der Verantwortliche sie auslöst, und nur an eine von ihm zuvor freigegebene Empfängeradresse.
  • Personalakte, Fristen-Erinnerungen, Unterweisungen, Vorsorgekartei und Jugendarbeitsschutz (optional, Modul „Personal“) — einschließlich Angaben, die als besondere Kategorien nach Art. 9 DSGVO behandelt werden: Kategorien personenbezogener Daten: (a) Dokumente der Personalakte, die der Verantwortliche hochlädt, samt Dokumentart, Titel, Dokumentdatum, Gültigkeitsdatum, Dateiname, Dateigröße, Prüfsumme, Aufbewahrungsklasse und Löschsperre; angenommen werden ausschließlich die Arten Arbeitsvertrag, Nachweis der Arbeitsbedingungen, Entgeltabrechnung, Meldebescheinigung zur Sozialversicherung, Lohnsteuerbescheinigung, Urlaubsnachweis, Elternzeit, Zeugnis, Abmahnung, Qualifikations- oder Befähigungsnachweis (bei diesem mit der Bestätigung der ablegenden Person samt Zeitpunkt, dass die Unterlage keine Untersuchungsergebnisse, Befunde oder Eignungsaussagen enthält), Vorsorgebescheinigung, Schriftverkehr mit der Person und Sonstiges; bei einer Abmahnung zusätzlich der Termin einer Überprüfung und die dazu dokumentierte Entscheidung; (b) Fristangaben: Eintrittsdatum, Dauer und Ende der Probezeit, Ende einer Befristung, das Datum sechs Monate nach dem Eintritt, Gültigkeit von Qualifikationen und Dokumenten sowie die daraus erzeugten Erinnerungen an Personen mit Verwaltungsrechten — sie nennen Datum und Anlass und bewerten keine Rechtsfolge; (c) Unterweisungen: Thema, Inhalt, Datum, unterweisende Person, vorgesehene Wiederholung, zugewiesene Beschäftigte und der Zeitpunkt ihrer Kenntnisnahme in der Anwendung samt Prüfsumme des gelesenen Textes, die Angabe des Verantwortlichen, ob eine Verordnung die Unterschrift verlangt, und der Vermerk, wann und wo das unterschriebene Papierprotokoll abgelegt ist; (d) ein Einsichtsprotokoll: welche Person wann ein Dokument der Personalakte geöffnet hat; (e) Vermerke über Schritte beim Ein- und Austritt, die die Anwendung nicht aus den vorhandenen Angaben ablesen kann: die An- und Abmeldung zur Sozialversicherung, die der Verantwortliche oder eine von ihm beauftragte Steuerkanzlei vornimmt, sowie Schritte, die der Verantwortliche selbst festlegt (etwa die Übergabe von Schlüsseln oder Arbeitskleidung, eine Einweisung am Gerät). Festgehalten werden die Bezeichnung des Schritts, der Tag seiner Erledigung, eine freiwillige Notiz des Verantwortlichen sowie der Zeitpunkt des Eintrags und die Person, die ihn vorgenommen hat; eine Rücknahme wird mit Begründung festgehalten. Die übrigen Punkte dieser Liste werden bei jedem Aufruf aus den ohnehin vorhandenen Angaben abgeleitet und nicht gespeichert; (f) die Vorsorgekartei nach § 3 Abs. 4 ArbMedVV: Tag, Art (Pflicht-, Angebots- oder Wunschvorsorge, ob nachgehend) und Anlass einer arbeitsmedizinischen Vorsorge als Bezeichnung der Tätigkeit, eine Fundstelle im Anhang der Verordnung und der nächste Termin laut Bescheinigung, ferner der Tag, an dem der betroffenen Person eine Kopie ausgehändigt wurde, gegebenenfalls Einwilligung und Übertragung an den Unfallversicherungsträger nach § 5 Abs. 3 ArbMedVV sowie der Zeitpunkt der Löschung; (g) Angaben nach dem Jugendarbeitsschutzgesetz: der Tag der ersten Beschäftigung, ein vom Verantwortlichen festgehaltener Grund nach § 32 Abs. 2 JArbSchG, und je ärztlicher Bescheinigung ihre Art, der Tag der Untersuchung und der Vorlage, ob sie Arbeiten als gefährdend vermerkt und welche (§ 39 Abs. 2 JArbSchG), eine behördliche Zulassung und der Tag der Aushändigung (§ 41 Abs. 2 JArbSchG); (h) Freigaben: welcher Person der Inhaber welche Schutzkategorie der Personalakte wann freigegeben und wann entzogen hat.

    Sensible Daten und angewandte Beschränkungen oder Garantien: Vorsorgebescheinigungen und Einträge der Vorsorgekartei nach der ArbMedVV sowie ärztliche Bescheinigungen nach § 39 Abs. 2 JArbSchG werden als Gesundheitsdaten im Sinne von Art. 4 Nr. 15 DSGVO behandelt; eine Aussage über ihre rechtliche Einordnung im Einzelfall ist damit nicht verbunden. Die Vorsorgekartei und die Bescheinigungen nach dem Jugendarbeitsschutzgesetz haben keine Felder für Befunde, Diagnosen oder das Untersuchungsergebnis; festgehalten wird bei den Bescheinigungen nach dem Jugendarbeitsschutzgesetz nur, welche Arbeiten die Bescheinigung nach § 39 Abs. 2 JArbSchG als gefährdend vermerkt. Einträge der Vorsorgekartei werden am Tag nach dem im Personalprofil erfassten Ende der Beschäftigung gelöscht, Angaben nach dem Jugendarbeitsschutzgesetz zum früheren der Zeitpunkte erfasstes Ende der Beschäftigung und Vollendung des 18. Lebensjahrs; zurück bleibt ein Nachweis ohne Inhalt, dass und wann gelöscht und ob eine Kopie ausgehändigt wurde. Die Datenbank weist jedes Dokument zurück, das unter einer anderen als den oben genannten Arten abgelegt werden soll; ausdrücklich gesperrt sind Arbeitsunfähigkeitsbescheinigungen, Ergebnisse und Befunde der arbeitsmedizinischen Vorsorge, Biomonitoring, Eignungsuntersuchungen und Unterlagen des betrieblichen Eingliederungsmanagements. Die Sperre wirkt auf die gewählte Dokumentart, nicht auf den Inhalt einer Datei: der Auftragnehmer kann nicht erkennen und prüft nicht, was eine hochgeladene Datei enthält. Für die Wahl der Dokumentart und die Rechtmäßigkeit der Ablage ist der Verantwortliche zuständig.


    Zugangsbeschränkungen: Die Dokumente der Personalakte sind in Schutzkategorien eingeteilt: Gesundheit und Vorsorge (Vorsorgebescheinigung, Vorsorgekartei, Angaben nach dem Jugendarbeitsschutzgesetz), Verhalten und Bewertung (Abmahnung, Zeugnis), Entgelt und Steuer (Entgeltabrechnung, Lohnsteuerbescheinigung, Meldebescheinigung, Sonstiges) sowie die übrige Akte. Dokumente zu Gesundheit und Vorsorge, zu Verhalten und Bewertung sowie zu Entgelt und Steuer sind nur dem Inhaber und Personen zugänglich, denen der Inhaber die jeweilige Kategorie ausdrücklich freigegeben hat; Administratoren sehen ohne Freigabe nur die übrige Akte und von den anderen Kategorien lediglich die Anzahl der Dokumente. Jede beschäftigte Person sieht ihre eigene Akte vollständig. Anlegen darf nur, wer die Kategorie führen darf; löschen über die Programmierschnittstelle darf niemand. Diese Schranken sind in der Datenbank durchgesetzt, nicht nur in der Oberfläche. Erinnerungen und Benachrichtigungen nennen bei diesen Kategorien weder die Dokumentart noch den Titel. Eine Kenntnisnahme einer Unterweisung kann nur die zugewiesene Person selbst abgeben; sie ist danach weder änderbar noch löschbar. Die Vermerke nach Buchstabe (e) sehen und setzen ausschließlich Inhaber und Administratoren; die betroffene Person sieht sie nicht in ihrer eigenen Akte. Sie sind nach dem Eintrag nicht mehr änderbar und über die Programmierschnittstelle nicht löschbar; eine Korrektur erfolgt durch Rücknahme unter Angabe eines Grundes, die den ursprünglichen Eintrag bestehen lässt. Ein Schritt, den der Verantwortliche selbst festgelegt hat, wird nicht gelöscht, sondern stillgelegt, damit die dazu erteilten Vermerke lesbar bleiben.


    Aufzeichnungen über den Zugang zu den Daten: Das Öffnen eines Dokuments der Personalakte wird protokolliert; ohne Protokolleintrag gibt die Anwendung das Dokument nicht heraus. Das Öffnen eines Dokuments zu Gesundheit und Vorsorge oder zu Verhalten und Bewertung sowie jede Einsicht in die Vorsorgekartei oder die Angaben nach dem Jugendarbeitsschutzgesetz einer anderen Person gibt die Anwendung nur nach Angabe eines Anlasses heraus, der mitprotokolliert wird. Für die Vorsorgekartei und die Angaben nach dem Jugendarbeitsschutzgesetz setzt zusätzlich die Datenbank beim Lesen einen solchen Protokolleintrag der lesenden Person aus den letzten 60 Minuten voraus; für Dokumente beschränkt die Datenbank den Zugriff auf Inhaber und freigegebene Personen. Ausfuhren der Vorsorgekartei werden ebenso protokolliert. Erteilung und Entzug einer Freigabe werden mit Zeitpunkt festgehalten und nicht gelöscht. Die Protokolle können über die Programmierschnittstelle weder geändert noch gelöscht werden.


    Speicherung: Die Dateien liegen in einem Speicher der Amazon Web Services EMEA SARL in Frankfurt am Main, serverseitig mit AES-256 verschlüsselt, ohne öffentlichen Zugriff; ein Abruf erfolgt nur über zeitlich begrenzte, signierte Adressen.


    Zweck und Art der Verarbeitung: Führung der Personalakte, der Vorsorgekartei und der Nachweise nach dem Jugendarbeitsschutzgesetz, Überwachung von Fristen und Nachweis erteilter Unterweisungen durch den Verantwortlichen; Speichern, Anzeigen und Bereitstellen zum Abruf, Berechnung von Fristdaten, Erinnerungen innerhalb der Anwendung, Protokollierung und Löschung nach Weisung; die Vorsorgekartei und die Angaben nach dem Jugendarbeitsschutzgesetz löscht die Anwendung selbsttätig zu den oben genannten Zeitpunkten. Im Übrigen entscheidet über Aufbewahrung und Löschung der Verantwortliche.


    Der Verantwortliche (Auftraggeber) bestimmt und verantwortet die Rechtsgrundlage der Verarbeitung gegenüber seinen Beschäftigten (insbesondere Art. 6 Abs. 1 lit. b und c DSGVO i. V. m. der jeweiligen Fachnorm, etwa § 3 Abs. 4 ArbMedVV oder § 41 JArbSchG; für Angaben nach Art. 9 zusätzlich Art. 9 Abs. 2 lit. b DSGVO i. V. m. § 26 Abs. 3 BDSG), deren Information nach Art. 13 DSGVO sowie eine etwaige Mitbestimmung (§ 87 Abs. 1 Nr. 6 BetrVG). NexDeck verarbeitet diese Daten ausschließlich auf Weisung des Verantwortlichen. Ob eine Kenntnisnahme in der Anwendung eine gesetzlich verlangte Unterschrift ersetzt, beurteilt der Verantwortliche.
  • Inhalts- und Uploaddaten der Endkunden im Kundenbereich (optional): Sofern der Verantwortliche den projektgebundenen Kundenbereich (§ 1 Abs. 4f) nutzt, werden die von seinen Endkunden über ihren persönlichen Zugangslink selbst eingestellten Nachrichten sowie hochgeladene Dateien, Fotos und Videos (samt technischer Metadaten der Dateien, etwa EXIF-Angaben) verarbeitet, ferner Zugangs- und Nachweisdaten (Prüfwert des Zugangslinks, gekürzte/pseudonymisierte IP-Adresse, Browserkennung, Zeitstempel, angezeigter Name). Der Verantwortliche (Auftraggeber) ist für die Rechtmäßigkeit der Einladung seiner Endkunden und für deren Information nach Art. 13 DSGVO zuständig; NexDeck verarbeitet diese Fremdinhalte ausschließlich auf Weisung des Verantwortlichen und stellt insoweit einen neutralen Hosting-Dienst bereit.

2.2 Kategorien betroffener Personen

  • Mitarbeiter und Nutzer des Auftraggebers (einschließlich der optionalen Zuordnung von Materialentnahmen zu einzelnen Beschäftigten), bei Nutzung der Lohnvorbereitung auch bereits ausgeschiedene Beschäftigte, solange die gesetzliche Aufbewahrungsfrist läuft; bei Nutzung der Personalakte, der Fristen-Erinnerungen oder der Unterweisungen auch Personen, die eine Unterweisung durchgeführt haben (Name)
  • Kunden und Geschäftspartner des Auftraggebers
  • Lieferanten und Subunternehmer des Auftraggebers
  • Interessenten und Leads des Auftraggebers
  • Endkunden des Auftraggebers als Urheber eigener Nachrichten und Medien im projektgebundenen Kundenbereich (§ 1 Abs. 4f)

§ 3 Pflichten des Auftragnehmers

Der Auftragnehmer

  • verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Auftraggebers (Art. 28 Abs. 3 lit. a DSGVO). Die Weisungen ergeben sich aus dem Hauptvertrag und der Nutzung der Plattform.
  • gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).
  • ergreift alle gemäß Art. 32 DSGVO erforderlichen Sicherheitsmaßnahmen. Die konkreten technisch-organisatorischen Maßnahmen sind in Anlage 1 (TOM) beschrieben.
  • beachtet die Bedingungen für die Inanspruchnahme der in Anlage 2 aufgeführten Unterauftragnehmer (Art. 28 Abs. 2 und 4 DSGVO).
  • unterstützt den Auftraggeber bei der Erfüllung seiner Pflichten bezüglich der Rechte betroffener Personen (Art. 28 Abs. 3 lit. e DSGVO), insbesondere durch:
    • Technische Möglichkeit zum Datenexport (JSON-Export in Kontoeinstellungen)
    • Technische Möglichkeit zur Datenlöschung (Account-Löschfunktion)
    • Technische Möglichkeit zur Datenberichtigung
  • unterstützt den Auftraggeber bei der Einhaltung der Pflichten nach Art. 32-36 DSGVO (Sicherheit, Meldepflichten, Datenschutz-Folgenabschätzung).
  • löscht nach Beendigung der Auftragsverarbeitung alle personenbezogenen Daten oder gibt sie zurück (siehe Anlage 3: Löschkonzept). Die Löschung erfolgt nach Ablauf des Abrufzeitraums von 45 Tagen ab Vertragsende (§ 9 Abs. 6 AGB; er übersteigt den Mindestabrufzeitraum von 30 Kalendertagen nach Art. 25 Abs. 2 lit. g Data Act). Ausnahme: gesetzliche Aufbewahrungspflichten — Buchungsbelege acht Jahre (§ 147 Abs. 1 Nr. 4 AO, § 14b Abs. 1 UStG), Bücher und Aufzeichnungen zehn Jahre (§ 147 Abs. 1 Nr. 1 AO), Handelsbriefe sechs Jahre (§ 257 Abs. 1 Nr. 2 und 3 HGB).
    Vorab-Weisung: woran der Fristbeginn anknüpft

    Art. 28 Abs. 3 Satz 2 lit. g DSGVO knüpft an den Abschluss der Erbringung der Verarbeitungsleistungen an — ein tatsächliches Ereignis, nicht an einen im System gepflegten Eintrag. Der Auftraggeber weist den Auftragnehmer hiermit im Voraus an, den Fristbeginn in dieser Reihenfolge zu bestimmen; die jeweils vorrangige Angabe geht vor:

    1. das im System erfasste Vertragsende;
    2. hilfsweise der Tag, an dem der Zugang des Auftraggebers dauerhaft abgeschaltet oder gesperrt wurde;
    3. hilfsweise der Tag der letzten nachweisbaren fachlichen Nutzung der Plattform durch den Auftraggeber. Eine bloße Anmeldung ohne fachliche Nutzung genügt hierfür nicht.
    4. äußerstenfalls der Ablauf von 36 Monaten seit der letzten Erhebung personenbezogener Daten für diesen Auftraggeber.

    Der Auftragnehmer kündigt einen Löschlauf mindestens 30 Tage vorher in Textform an und benennt dabei, welcher der vier Anknüpfungspunkte gezogen wurde. Der Auftraggeber kann bis zum Ablauf dieser Frist eine abweichende Weisung erteilen; die Aufbewahrungspflichten des vorstehenden Absatzes bleiben unberührt, ebenso eine Ablaufhemmung nach § 147 Abs. 3 AO.

    Zweck dieser Vorab-Weisung ist es, einen Zustand zu vermeiden, in dem für aufbewahrte Daten dauerhaft keine Frist läuft. Ein solcher Dauerzustand wäre der Sache nach eine Entscheidung über ein wesentliches Mittel der Verarbeitung und stünde dem Auftragnehmer nicht zu (Art. 28 Abs. 10 DSGVO); zugleich widerspräche er dem Grundsatz der Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO).

  • stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht Überprüfungen (Audits).

§ 3a Weiterleitung von Anfragen betroffener Personen (Art. 12–22 DSGVO)

(1) Verantwortlicher = Auftraggeber: Anfragen von Endkunden des Auftraggebers nach Art. 15-22 DSGVO (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch) sind direkt an den Auftraggeber als Verantwortlichen zu richten. Der Auftragnehmer ist nicht autorisiert, eigenständig Auskünfte über Endkunden-Daten zu erteilen oder Daten zu löschen, die ausschließlich der Auftragsverwaltung des Auftraggebers unterliegen.

(2) Unterstützung bei fehlgeleiteten Betroffenenanfragen (Art. 28 Abs. 3 lit. e DSGVO): Erreicht den Auftragnehmer versehentlich eine Endkunden-Anfrage (z.B. an datenschutz@nexdeck.de), leitet er diese in der Regel binnen 72 Stunden, spätestens innerhalb von 5 Werktagen, an den zuständigen Auftraggeber weiter und informiert den Endkunden über die Weiterleitung; eine inhaltliche Antwort gegenüber dem Endkunden erfolgt nicht ohne ausdrückliche Weisung des Auftraggebers. Die Frist beginnt mit Eingang beim Auftragnehmer (BayLDA 2023). Die Anfrage wird im Protokoll festgehalten. Diese Klausel ersetzt nicht die eigene Auskunftspflicht des Auftraggebers gegenüber Betroffenen nach Art. 15-22 DSGVO.

(3) Technische Unterstützung: Der Auftragnehmer stellt dem Auftraggeber zur Beantwortung von Endkunden-Anfragen folgende Funktionen zur Selbstbedienung bereit: (a) einen Auskunftsexport im Verwaltungsbereich (Export aller auf einen Endkunden bezogenen Datensätze als JSON und CSV), (b) Such- und Filterfunktionen über Abonnenten, Interessenten und Kunden, (c) eine Löschfunktion, die Einträge zunächst ausblendet und nach 30 Tagen automatisch anonymisiert (Art. 17 DSGVO; aufbewahrungspflichtige Unterlagen bleiben bis zum Ablauf ihrer Frist nach § 147 Abs. 3 AO erhalten).

(4) Fristen: Der Auftraggeber muss Endkunden-Anfragen innerhalb der gesetzlichen Monatsfrist (Art. 12 Abs. 3 DSGVO) beantworten. Der Auftragnehmer unterstützt durch unverzügliche Bereitstellung der angeforderten Daten über diese Funktionen oder, falls technisch ausgeschlossen, innerhalb von 5 Werktagen ab Anfrage des Auftraggebers.

§ 4 Pflichten des Auftraggebers

Der Auftraggeber

  • ist für die Rechtmäßigkeit der Datenverarbeitung sowie für die Wahrung der Rechte der betroffenen Personen allein verantwortlich.
  • erteilt Weisungen über die Art, den Umfang und das Verfahren der Datenverarbeitung.
  • informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
  • stellt sicher, dass die in NexDeck eingegebenen Daten rechtmäßig erhoben wurden und eine Rechtsgrundlage für die Verarbeitung besteht.

§ 5 Unterauftragnehmer (Subunternehmer)

(1) Pauschale Zustimmung: Der Auftraggeber erteilt im Sinne des Art. 28 Abs. 2 Satz 2 DSGVO eine allgemeine schriftliche Zustimmung zur Einschaltung weiterer Unterauftragnehmer durch den Auftragnehmer. Die jeweils aktuelle Liste der eingesetzten Unterauftragnehmer wird öffentlich geführt unter nexdeck.app/subprocessors (entspricht Anlage 2 dieses AVV) und ist jederzeit einsehbar. Die Liste wird versioniert mit Datum gepflegt; Änderungen sind dort nachvollziehbar.

(2) Gleichwertiges Schutzniveau: Der Auftragnehmer verpflichtet sich, mit jedem Unterauftragnehmer einen Vertrag zu schließen, der dieselben Datenschutzpflichten gewährleistet wie dieser AVV, einschließlich technisch-organisatorischer Maßnahmen, Zero Data Retention bei KI-Modellen und Transfergrundlagen nach Art. 44 ff. DSGVO (DPF, EU-Standardvertragsklauseln).

(3) Ankündigung & Widerspruchsrecht: Geplante Hinzuziehungen oder Ersetzungen von Unterauftragnehmern werden dem Auftraggeber mindestens 30 Tage vor Wirksamkeit per E-Mail und/oder In-App-Benachrichtigung angekündigt. Der Auftraggeber kann innerhalb von 30 Tagen nach Zugang der Mitteilung aus berechtigten datenschutzrechtlichen Gründen Einspruch erheben.

(4) Einspruchsfolgen: Bei berechtigtem Einspruch bemühen sich die Parteien um eine einvernehmliche Lösung (z.B. durch Einsatz eines anderen Unterauftragnehmers mit äquivalenter Funktion). Kommt keine Einigung zustande, hat der Auftraggeber ein außerordentliches Kündigungsrecht zum geplanten Änderungsdatum. Bis dahin gilt der bisherige Stand fort.

(5) Kategorien im Verzeichnis — keine Ausnahme von Absatz 3: Der Auftragnehmer gruppiert eingesetzte Dienstleister im öffentlichen Verzeichnis nach technischen Kategorien (z.B. „LLM-Anbieter für Textanalyse“, „Sprach-zu-Text-Dienst“, „Cloud-Hosting“). Diese Gruppierung dient der Übersicht und befreit nicht von Absatz 3: Auch der Austausch eines Unterauftragnehmers innerhalb derselben Kategorie — etwa die Umschaltung auf einen Fallback-Anbieter bei Ausfall oder aus Kosten- und Qualitätsgründen — ist eine Ersetzung im Sinne von Art. 28 Abs. 2 Satz 2 DSGVO, wird nach Absatz 3 angekündigt und unterliegt dem dortigen Widerspruchsrecht. Lässt sich der Betrieb bei einem unvorhergesehenen Ausfall nur durch sofortiges Umschalten aufrechterhalten, wird die Ankündigung nachgeholt: Der Auftragnehmer unterrichtet den Auftraggeber unverzüglich nach dem Wechsel, die Frist nach Absatz 3 beginnt mit dieser Unterrichtung, und bei berechtigtem Widerspruch gilt Absatz 4 entsprechend. Die Unterrichtung nennt die voraussichtliche Dauer des Übergangsbetriebs; wird der Ersatzanbieter über die Überbrückung hinaus dauerhaft eingesetzt, behandelt der Auftragnehmer dies als regulären Wechsel nach Absatz 3.

(6) KI-Modelle: Der Wechsel des Anbieters eines KI-Modells ist eine Hinzuziehung oder Ersetzung eines Unterauftragnehmers und wird nach Absatz 3 angekündigt. Keiner gesonderten Ankündigung bedarf dagegen die Aktualisierung von Modellversion oder Verarbeitungsregion bei einem bereits gelisteten Anbieter, solange Zero-Data-Retention und Verarbeitung in der EU (oder eine gleichwertige Transfergrundlage nach Art. 44 ff. DSGVO) erhalten bleiben — hierbei tritt kein Unterauftragnehmer hinzu und wird keiner ersetzt. Das öffentliche Verzeichnis wird auch in diesem Fall aktualisiert.

(7) Karten und Adressauflösung: Für die Umwandlung von Adressen in Koordinaten und die Berechnung von Fahrstrecken zwischen gespeicherten Adressen (etwa für Touren- und Einsatzkarten) setzt der Auftragnehmer die KEPTAGO LTD (handelnd unter „Geoapify“, Sitz Zypern, Hosting auf Hetzner-Servern in Deutschland und Finnland, Aufruf ausschließlich über den EU-Endpunkt api-eu.geoapify.com) als Auftragsverarbeiter nach Art. 28 DSGVO ein. Der Auftragsverarbeitungsvertrag des Anbieters gilt mit der Nutzung seiner Schnittstelle (siehe Auftragsverarbeitungsvertrag von Geoapify). Die Adress-Eingabe von Endkunden erfolgt über die Google Maps Platform (Google Ireland Limited als Vertragspartner für EU); Google ist dabei eigenständiger Verantwortlicher, nicht Auftragsverarbeiter des Auftragnehmers. Diese Konstellation wird in der Datenschutzerklärung Abschnitt 4a beschrieben.

(8) Risikoeinstufung der Unterauftragnehmer: Der Auftragnehmer stuft die Unterauftragnehmer intern nach Risiko in die folgenden Stufen ein:

  • Stufe 1 (Infrastruktur): Datenbank-, Hosting- und Storage-Anbieter (z. B. Supabase, Vercel, AWS).
  • Stufe 2 (Kritisch): Zahlungs-, Messaging-, Anmelde- und Überwachungsdienste (z. B. Stripe, Unipile, OneSignal, Sentry).
  • Stufe 3 (Optional): Nutzungsabhängige Zusatzanbieter (z. B. Geoapify).
  • Stufe 4 (KI): KI-Modell-Anbieter über regionale Endpunkte (z. B. Anthropic via AWS Bedrock EU, Google Vertex AI EU, Azure OpenAI Whisper EU).

Nicht in diese Einstufung fallen Dienste, die der Auftraggeber selbst mit eigenen Zugangsdaten anbindet (z. B. Sipgate, Lexware Office, sevDesk). Sie sind keine Unterauftragnehmer des Auftragnehmers; der Auftraggeber schließt dafür einen eigenen Vertrag mit dem jeweiligen Anbieter (siehe Hinweis „Optionale Kunden-Integrationen“ in Anlage 2).

Auf begründete Anfrage des Auftraggebers stellt der Auftragnehmer einen zusammenfassenden Bericht zu dieser Einstufung zur Verfügung. Die Bereitstellung erfolgt innerhalb von 14 Werktagen nach Anfrage. Der Bericht nennt je Unterauftragnehmer: Stufe, Sitz, Hauptdienste, ob ein Auftragsverarbeitungsvertrag vorliegt, und Sicherheitszertifikate (falls vorhanden). Die Liste der eingesetzten Unterauftragnehmer ist öffentlich unter nexdeck.app/subprocessors einsehbar und wird mit dem Trust-Center und Anlage 2 dieses AVV abgeglichen.

§ 6 Datenübermittlung in Drittländer

(1) Die primäre Datenverarbeitung erfolgt in der EU (Frankfurt am Main, Deutschland). Einige Unterauftragnehmer haben ihren Sitz in den USA (siehe Anlage 2).

(2) Die Übermittlung personenbezogener Daten in die USA erfolgt ausschließlich auf Grundlage des EU-U.S. Data Privacy Frameworks (DPF-Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023) oder der EU-Standardvertragsklauseln (SCC, Durchführungsbeschluss 2021/914).

(3) Alle in Anlage 2 aufgeführten US-Konzern-Unterauftragnehmer (einschließlich Google LLC als Konzern-Mutter von Google Cloud EMEA Ltd. für Vertex AI (EU-Multiregion/Belgien/Frankfurt), Amazon.com Inc. als Konzern-Mutter von AWS EMEA SARL für AWS Bedrock Frankfurt sowie Anthropic PBC als Modell-Eigentümer hinter AWS Bedrock — offengelegt als weiterer Unterauftragnehmer) sind unter dem DPF zertifiziert und/oder haben die EU-Standardvertragsklauseln unterzeichnet, die hilfsweise als Grundlage der Übermittlung dienen. Eine Transfer Impact Assessment (TIA) liegt vor und wird analog für Vertex AI / AWS Bedrock fortgeschrieben.

§ 7 Meldepflicht bei Datenschutzverletzungen

(1) Der Auftragnehmer unterrichtet den Auftraggeber unverzüglich (spätestens 24 Stunden) nach Kenntniserlangung über jede Verletzung des Schutzes personenbezogener Daten (Art. 33 Abs. 2 DSGVO).

(2) Die Meldung umfasst mindestens:

  • Beschreibung der Art der Verletzung inkl. Kategorien und ungefähre Anzahl der betroffenen Personen
  • Name und Kontaktdaten der Ansprechperson für weitere Informationen
  • Beschreibung der wahrscheinlichen Folgen der Verletzung
  • Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen

§ 7a NIS2-Mitwirkung und Kaskaden-Meldungen

(1) Soweit der Auftragnehmer im Sinne der NIS2-Richtlinie bzw. des BSIG als Teil der Lieferkette des Auftraggebers zur Mitwirkung verpflichtet ist, gilt zusätzlich zur 24-Stunden-Meldung nach § 7 Abs. 1 die folgende 3-Stufen- Kaskade analog Art. 23 NIS2-Richtlinie / § 32 BSIG:

  • Frühwarnung binnen 24 Stunden nach Kenntniserlangung mit Aussage zu vermuteter Bösartigkeit und grenzüberschreitender Wirkung.
  • Substantielle Folgemeldung binnen 72 Stunden mit Schweregrad, Auswirkungen und Kompromittierungs-Indikatoren (IoCs).
  • Abschlussbericht binnen eines Monats mit Ursachenanalyse und Abhilfemaßnahmen.

(2) Bei einem erheblichen Sicherheitsvorfall bei einem Unterauftragnehmer leitet der Auftragnehmer diesen binnen 24 Stunden nach eigener Kenntniserlangung an den Auftraggeber weiter.

(3) Meldekanal: E-Mail an die im Verwaltungsbereich hinterlegte Sicherheits-Kontaktadresse und ein Hinweis in der Anwendung. Auf begründete Anfrage stellt der Auftragnehmer dem Auftraggeber innerhalb von 72 Stunden einen Vorfall-Report zur Verfügung, der den Auftraggeber bei dessen eigener BSI-Meldung nach § 32 BSIG unterstützt.

(4) Klarstellung zur eigenen Pflicht: Der Auftragnehmer ist nach der eigenen Betroffenheitsprüfung (Selbstklassifizierung Stand 2026-06-10) selbst nicht direkt NIS2-pflichtig. Eine eigene BSI-Meldung erfolgt nur, sofern die NIS2-Pflicht zukünftig eintritt. Diese Klausel regelt ausschließlich die Unterstützung des Auftraggebers in dessen Lieferketten-Verantwortung nach Art. 21 Abs. 2 lit. d NIS2-Richtlinie. Eine verbindliche Bewertung der eigenen NIS2-Pflichten kann ausschließlich durch das BSI, eine akkreditierte Prüfstelle oder qualifizierte Rechtsberatung erfolgen. Anbieter: Kre8ive Evolution UG (haftungsbeschränkt), handelnd unter der Marke „Kre8ive Evolution“, eingetragen im Handelsregister des Amtsgerichts Duisburg unter HRB 40868. Die Gesellschaft haftet mit ihrem Gesellschaftsvermögen. Die Betroffenheitsprüfung nach § 32 BSIG wird anlässlich der Eintragung erneut durchgeführt.

§ 8 Kontrollrechte des Auftraggebers

(1) Der Auftraggeber hat das Recht, Überprüfungen durchzuführen oder durch einen beauftragten Prüfer durchführen zu lassen. Der Auftragnehmer stellt die dafür erforderlichen Informationen zur Verfügung.

(2) Inspektionen vor Ort sind mit einer Vorlaufzeit von mindestens 14 Tagen anzukündigen und dürfen den Geschäftsbetrieb nicht unverhältnismäßig stören. Der Auftraggeber trägt die Kosten seiner Überprüfung.

(3) Alternativ kann der Nachweis der Einhaltung durch Vorlage aktueller Zertifizierungen, Testberichte oder Auditberichte erbracht werden.

(4) Erweiterte Prüfunterlagen (NIS2-Lieferkette): Für Auftraggeber mit NIS2-Lieferketten-Verpflichtung stellt der Auftragnehmer jährlich auf Anfrage bereit:

  • eine gekürzte Fassung des letzten externen Penetrationstest-Berichts,
  • einen zusammenfassenden Bericht zum Stand der Sicherheitsmaßnahmen,
  • auf Wunsch einen Prüftermin per Videokonferenz (max. 2 Stunden).

Die Bereitstellung erfolgt kostenfrei einmal jährlich; zusätzliche Audits werden nach Aufwand abgerechnet (Standard-Satz 150,00 € pro Stunde, zuzüglich gesetzlicher Umsatzsteuer).

(5) Trust-Center-Zugang: Der Auftraggeber kann jederzeit auf öffentlich verfügbare Compliance-Dokumente unter nexdeck.app/trust zugreifen, darunter TOM, Liste der Unterauftragnehmer, Richtlinie zur Meldung von Sicherheitslücken, Aufteilung der Verantwortlichkeiten und NIS2-Selbstauskunft.

§ 9 Haftung

Für die Haftung gilt Art. 82 DSGVO. Danach haftet jeder an einer Verarbeitung beteiligte Verantwortliche oder Auftragsverarbeiter für den Schaden, der durch eine nicht dieser Verordnung entsprechende Verarbeitung verursacht wird.

§ 10 Laufzeit und Kündigung

(1) Dieser AVV ist an den Hauptvertrag (SaaS-Abonnement) gebunden und gilt für dessen Dauer.

(2) Rechte und Pflichten, die über die Beendigung hinaus bestehen (insbesondere Löschpflichten und Aufbewahrungsfristen), bleiben unberührt.

§ 11 Änderungen dieses Vertrags

(1) Die Hinzuziehung oder Ersetzung weiterer Auftragsverarbeiter richtet sich nach § 5 Abs. 3 und 4.

(2) Änderungen, die die Art der Daten, die Kategorien betroffener Personen, die Zwecke, die Dauer, die Empfänger, Übermittlungen in Drittländer oder die Rechte und Pflichten der Parteien betreffen oder eine technische oder organisatorische Maßnahme absenken, werden erst mit ausdrücklicher Zustimmung des Auftraggebers wirksam. Schweigen gilt nicht als Zustimmung. Bis zur Zustimmung gilt die bisherige Fassung fort.

(3) Änderungen, die ausschließlich Kontaktangaben, redaktionelle Klarstellungen ohne Änderung von Rechten und Pflichten oder zusätzliche Schutzmaßnahmen betreffen, teilt der Auftragnehmer dem Auftraggeber unmittelbar in Textform mit; sie bedürfen keiner Zustimmung.

Anlage 1: Technisch-Organisatorische Maßnahmen (TOM)

gemäß Art. 32 DSGVO

Diese Anlage ist Bestandteil des Vertrags und gibt die Maßnahmen vollständig wieder; die Fassung unter nexdeck.app/avv ist wortgleich. Die ausführliche Dokumentation der Maßnahmen (TOM nach Art. 32 DSGVO) steht ergänzend im Trust Center unter nexdeck.app/trust/tom. Änderungen richten sich nach § 9 dieses Vertrags.

1. Zutrittskontrolle

Maßnahmen, die Unbefugten den Zutritt zu Datenverarbeitungsanlagen verwehren:

  • Kein eigener Serverraum: Alle Daten werden bei zertifizierten Cloud-Providern gehostet (Supabase/AWS in EU-Frankfurt).
  • Cloud-Provider ISO 27001 zertifiziert (AWS, Google Cloud).
  • Physische Büroräume durch Schlüssel gesichert. Keine Kundendaten auf lokalen Geräten.

2. Zugangskontrolle

Maßnahmen, die die Nutzung von Datenverarbeitungssystemen durch Unbefugte verhindern:

  • Starke Passwort-Policy: Mindestens 8 Zeichen, Groß-/Kleinbuchstaben, Ziffern
  • Multi-Faktor-Authentifizierung (MFA) für Admin-Zugänge
  • OAuth 2.0 mit verschlüsselten Token (AES-256)
  • Session-Management mit automatischem Timeout
  • Rate Limiting auf API-Endpoints (Upstash Redis)
  • Fehlgeschlagene Login-Versuche werden geloggt und nach 10 Fehlversuchen temporär gesperrt
  • Anmeldeprotokoll zur Erkennung von Missbrauch (Zeitpunkt, gekürzte IP-Adresse, Browserfamilie, Erfolg, Anmeldeweg, Zwei-Faktor-Anmeldung); Löschung nach 90 Tagen (Anlage 3)

3. Zugriffskontrolle

Maßnahmen, die gewährleisten, dass Berechtigte nur auf die ihrer Berechtigung unterliegenden Daten zugreifen:

  • Row Level Security (RLS): Strikte Mandantentrennung auf Datenbankebene. Jeder Tenant kann nur auf seine eigenen Daten zugreifen.
  • Rollenbasiertes Zugriffssystem mit abgestuften Rollen (u. a. Inhaber, Administration, Leitung, Disposition, Büro, Finanzen, Mitarbeitende sowie externe Rollen mit eingeschränkten Rechten)
  • Personalakte: Dokumente zu Gesundheit und Vorsorge, zu Verhalten und Bewertung sowie zu Entgelt und Steuer nur für den Inhaber und Personen mit dessen ausdrücklicher Freigabe je Kategorie, in der Datenbank durchgesetzt. Das Öffnen von Gesundheits- und Bewertungsunterlagen setzt in der Anwendung einen protokollierten Anlass voraus; Vorsorgekartei und Angaben nach dem Jugendarbeitsschutzgesetz liest die Datenbank nur mit einem solchen Protokolleintrag der letzten 60 Minuten.
  • Server-seitige tenant_id Validierung bei jeder Anfrage
  • Keine Cross-Tenant-Abfragen möglich (Policy-Enforcement auf DB-Ebene)
  • Service-Role-Key nur serverseitig, niemals im Frontend

4. Weitergabekontrolle

Maßnahmen, die gewährleisten, dass Daten bei Übertragung nicht unbefugt gelesen, kopiert oder verändert werden:

  • TLS 1.2+ Verschlüsselung für alle Datenübertragungen, inkl. E-Mail-Transport über AWS SES (erzwungenes TLS beim Versand sowie beim Empfang eingehender Mails)
  • AES-256 Verschlüsselung für ruhende Daten (at rest): serverseitig über AWS S3 SSE-S3 bzw. SSE-KMS für Object-Storage — inkl. über SES empfangener E-Mails — und Supabase Storage
  • Sensible Daten (API-Keys, OAuth-Tokens, IBAN) zusätzlich anwendungsseitig verschlüsselt (AES-256-GCM). Die Texte ein- und ausgehender E-Mails im Team-Postfach und von Antwortvorlagen werden ebenfalls anwendungsseitig verschlüsselt gespeichert (AES-256-GCM); ist der Schlüssel nicht eingerichtet, wird kein Text unverschlüsselt gespeichert. Ältere, noch unverschlüsselt gespeicherte Texte verschlüsselt ein nächtlicher Nachlauf schrittweise.
  • S3 Object Lock (WORM) für finalisierte Rechnungen
  • Pseudonymisierung personenbezogener Angaben vor Übermittlung an KI-Anbieter (siehe Nr. 9)
  • Mobile-Offline-Speicher der App (iOS und Android): lokal zwischengespeicherte Mandantendaten feldweise mit XSalsa20-Poly1305 (256-Bit-Schlüssel) verschlüsselt; der gerätegebundene Schlüssel liegt im iOS-Schlüsselbund bzw. Android Keystore. Im Browser (PWA) nur für die Sitzung, Schlüssel beim Schließen gelöscht. Aufbewahrung im Gerät 7/30/90 Tage nach Datenkategorie mit täglicher Bereinigung; Schlüssel-Löschung bei Abmeldung, Sperre des Mandanten oder des Zugangs, Ablauf der Sitzung oder Schlüssel-Abweichung.

5. Eingabekontrolle

Maßnahmen zur Nachvollziehbarkeit von Dateneingaben:

  • Audit-Trail: Jede Änderung an Finanzdaten wird mit Benutzer, Zeitstempel und alter/neuer Wert protokolliert
  • Unveränderbare Audit-Logs (append-only); im laufenden Vertrag werden Einträge erst nach Ablauf der Aufbewahrungsfrist und nur nach ausdrücklicher Freigabe des Jahres durch den Auftraggeber gelöscht (Anlage 3)
  • Versionierung von Dokumenten und Rechnungen
  • Automatische Protokollierung aller Admin-Aktionen

6. Auftragskontrolle

Maßnahmen, die gewährleisten, dass Daten nur gemäß den Weisungen verarbeitet werden:

  • AVV mit allen Unterauftragnehmern (siehe Anlage 2)
  • Schriftliche Weisungsbindung aller Mitarbeiter
  • Regelmäßige Datenschutzschulungen
  • Zero Data Retention bei allen KI-Providern

7. Verfügbarkeitskontrolle

Maßnahmen gegen zufällige Zerstörung oder Verlust:

  • Automatische tägliche Sicherung der Datenbank, sieben Tage vorgehalten (keine Wiederherstellung auf einen beliebigen Zeitpunkt)
  • Georedundante Datenspeicherung (AWS eu-central-1)
  • Best-Effort-Verfügbarkeit mit aktivem Monitoring und regelmäßigen Backups (technische Maßnahme gemäß Art. 32 DSGVO). Konkrete Verfügbarkeitsziele (z.B. 99,5 %) und Service-Credits gelten ausschließlich für individuell vereinbarte Verträge (Custom-Tarif) und werden dort schriftlich vereinbart (siehe AGB § 3 sowie SLA unter /sla)
  • Error Monitoring mit Sentry (Ausfallwarnung in Echtzeit; Speicherort EU, Frankfurt)
  • DDoS-Schutz über Vercel Edge Network und Cloudflare

8. Trennungsgebot

Maßnahmen zur getrennten Verarbeitung verschiedener Auftraggeber-Daten:

  • Multi-Tenant-Architektur: Jeder Mandant hat eine eigene tenant_id. Alle Datenbankabfragen sind durch RLS-Policies auf den jeweiligen Mandanten beschränkt.
  • Logische Trennung aller Mandantendaten (shared Database mit striktem Row Level Security)
  • Separate S3-Pfade pro Mandant für Dokumente und Medien
  • Separate Encryption Keys für besonders sensible Daten (API-Token, OAuth-Credentials)

9. KI-spezifische Maßnahmen

Ergänzende Maßnahmen für KI-gestützte Funktionen (Chat-Assistent, Beleg-/Dokumentenerfassung, RAG-Wissenssuche, Sprachdiktat, proaktive Vorschläge). Grundlage: Art. 32 i.V.m. Art. 28 DSGVO, DSK-Orientierungshilfe „KI und Datenschutz“ (06.05.2024) und DSK-TOM-Orientierungshilfe (Juni 2025). Cloud-KI-Inferenz = Auftragsverarbeitung (NexDeck = Auftragsverarbeiter, KI-Anbieter = Sub-Auftragsverarbeiter, Art. 28 Abs. 4 DSGVO):

  • Datenminimierung vor dem KI-Modell: Pseudonymisierung personenbezogener Daten (Namen, E-Mail, Telefon, IBAN) vor der Übermittlung an das KI-Modell, Rückübersetzung nur im Ergebnis für den internen Nutzer (Art. 5 Abs. 1 lit. c)
  • No-Training + Zero Data Retention: keine Verwendung von Ein-/Ausgabedaten zum Modelltraining; keine Speicherung von Prompts/Ausgaben beim KI-Anbieter
  • EU-Region-Pinning: KI-Inferenz ausschließlich über EU-Endpunkte; bei Ausfall beider EU-Routen DSGVO-Hard-Fail statt US-Routing (Kapitel V DSGVO)
  • Mandantentrennung der KI-Kontexte: RLS-gegatete Tool-/RAG-Zugriffe; kein Ableiten von Mandant/Projekt/Rolle aus Modell-Ausgaben
  • Ausgabe-/Output-Kontrolle: generative KI-Ausgaben als Vorschlag gekennzeichnet und vor Weiterverarbeitung auf offenkundig fehlerhafte personenbezogene Angaben geprüft (Art. 5 Abs. 1 lit. d) — keine automatische Außenwirkung ohne Freigabe
  • KI-Inferenz-Protokollierung: append-only, datenarme Protokollierung jedes KI-Vorgangs (Modell, Region, Zweck, Tenant, Zeitpunkt — ohne Prompt-/Ausgabe-Klartext) für Rechenschaft (Art. 5 Abs. 2) und Art.-50-KI-VO-Nachweis
  • Human-in-the-Loop: keine für Betroffene verbindliche KI-Letztentscheidung bei entscheidungsrelevanten Funktionen — Ausgabe ist Vorschlag mit menschlicher Freigabe (kein Art.-22-Automatismus)
  • Löschbarkeit gespeicherter KI-Daten: Löschung gespeicherter KI-Prompts/-Ausgaben/Chat-Historien auf Verlangen (Art. 17); RAG-Embeddings werden mit ihren Quelldaten mitgelöscht
  • Transiente Sprachverarbeitung: flüchtige (RAM-only) Verarbeitung, keine Audio-Speicherung, keine biometrische Stimmerkennung; Bearbeiter-Bestätigung vor Speichern

Modul A: Business-E-Mail-Verarbeitung (ergänzend)

Stand: 13. Juli 2026. Dieses Modul gilt zusätzlich zum Hauptteil dieses AVV, sobald der Auftraggeber Business-E-Mail- Funktionen aktiviert (Prüfung der eigenen Absenderdomain, Kommunikationsverlauf, gemeinsames Team-Postfach, Empfang eingehender E-Mails). Es konkretisiert die Verarbeitungsvorgänge gemäß Art. 28 Abs. 3 DSGVO und die Rollenklarheit zwischen Auftragnehmer und Verantwortlichem.

§ A.1 Rolle des Auftragnehmers

NexDeck handelt im Business-E-Mail-Modul ausschließlich als Auftragsverarbeiter i.S.d. Art. 28 DSGVO und nur nach dokumentierter Weisung des Verantwortlichen (= Auftraggeber/Kunde). Eigenständige Verarbeitungen für eigene Zwecke finden außer der für den Betrieb der Plattform notwendigen Verarbeitung (technische Protokolle, Sicherheitsprüfungen, Abrechnung) nicht statt.

§ A.2 Rolle des Auftraggebers

Der Auftraggeber ist Verantwortlicher i.S.d. Art. 4 Nr. 7 DSGVO und trägt insbesondere die Verantwortung für:

  • Festlegung der Rechtsgrundlagen jeder Verarbeitung (Art. 6, 9, 88 DSGVO);
  • Information der Betroffenen nach Art. 13/14 DSGVO;
  • eigene Datenschutzerklärung mit Hinweis auf NexDeck als Auftragsverarbeiter;
  • Rechtmäßigkeit der Empfängerkreise (Werbeeinwilligungen, Geschäftsbeziehung);
  • interne Regelungen (Hinweise an Mitarbeitende beim Team-Postfach, Beteiligung des Betriebsrats);
  • Auswahl und rechtliche Bewertung verbundener E-Mail-Anbieter (Drittlandübermittlung, Art. 44–49 DSGVO).

§ A.3 Haftung bei rechtswidrigen Weisungen

NexDeck haftet nicht für Schäden, die durch rechtswidrige Weisungen, rechtswidrige Inhalte des Auftraggebers, unzulässige Werbung, fehlende Einwilligungen oder falsche Empfängerkreise des Auftraggebers entstehen. NexDeck wird den Auftraggeber auf erkennbare Rechtswidrigkeit hinweisen, übernimmt aber keine inhaltliche Prüfungspflicht.

§ A.4 Gegenstand und Datenkategorien

Verarbeitungsumfang: Weiterleitung und Zustellung von E-Mails, Prüfung der Absenderdomain, Abgleich mit verbundenen Postfächern, Empfang eingehender E-Mails (an Adressen der Form …@inbound.nexdeck.de) einschließlich Speicherung der vollständigen Nachricht und aller Anhänge in einem Speicher bei AWS S3, gemeinsame Sicht mehrerer Nutzer (Team-Postfach), Speicherung von Anhängen, Protokollierung, Verwaltung von Unzustellbarkeits- und Beschwerdemeldungen.

Datenarten: E-Mail-Inhalte (Betreff, Text), Metadaten (Absender, Empfänger, Kopie, Blindkopie, Kopfzeilen), Anhänge (PDF, Bilder, Dokumente), Zustellereignisse (Versand, Unzustellbarkeit, Öffnen, Klick), Zuweisungen an Nutzer, Angaben zur DNS-Prüfung, Sperrliste für die Zustellung (Empfängeradressen und Grund der Unzustellbarkeit).

Betroffenenkategorien: Endkunden des Auftraggebers, Mitarbeitende des Auftraggebers, externe E-Mail-Korrespondenz.

§ A.5 Technische und organisatorische Maßnahmen (Art. 32)

Ergänzend zu Anlage 1 (TOM) gelten für das Business-E-Mail-Modul:

  • Zugriffskontrolle: Zugriffsregeln je Datensatz in der Datenbank und serverseitige Berechtigungsprüfung; Zwei-Faktor-Anmeldung verpflichtend für Inhaber und Administratoren;
  • Verschlüsselung bei der Übertragung: TLS 1.2 oder höher, erzwungen für Versand, Abruf und Empfang;
  • Verschlüsselung gespeicherter Daten: AES-256-GCM für SMTP-Passwörter; die Texte von E-Mails im Team-Postfach und von Antwortvorlagen werden mit AES-256-GCM verschlüsselt gespeichert. Das gilt für den Empfang über die NexDeck-Empfangsadresse, den automatischen und den von Hand angestoßenen Abgleich eines verbundenen Postfachs, das Senden und Beantworten, das Verfassen neuer E-Mails, Entwürfe und automatisierte Nachrichten. Ist der Schlüssel nicht eingerichtet, wird kein Text unverschlüsselt gespeichert; der Abruf unterbleibt dann, und eine dennoch versendete Nachricht erscheint ohne Text im Verlauf. Nachrichten aus Messenger-Chats (etwa WhatsApp oder LinkedIn) werden derzeit nicht gesondert verschlüsselt gespeichert. Ältere, noch unverschlüsselt gespeicherte Texte verschlüsselt ein nächtlicher Nachlauf schrittweise. Im Kommunikationsverlauf beim Kunden kann eine kurze Textvorschau einer Nachricht unverschlüsselt gespeichert sein. Für Vorschauen in Übersichten, in der Suche und im Sprachassistenten wird der Text serverseitig nur für die angezeigten Nachrichten entschlüsselt und gekürzt, ohne gesondert gespeichert zu werden. Verschlüsselte Texte sind nicht durchsuchbar; die Suche erfasst bei E-Mails Betreff und Absender;
  • Protokollierung: Protokoll, das nur ergänzt, aber nicht geändert werden kann, mit allen Aktionen im Team-Postfach und allen Änderungen an der Einrichtung der Absenderdomain;
  • Löschen und Sperren: Beim Löschen einer Nachricht werden ihr Text und ihre HTML-Fassung entfernt; Absender, Empfänger, Betreff, Zeitpunkt und die Angaben zu den Anhängen bleiben als Löschvermerk erhalten, und Anhänge werden danach nicht mehr ausgeliefert. Eine beim Empfang gespeicherte vollständige Originalnachricht (§ A.6) und die Nachricht im Postfach beim E-Mail-Anbieter des Auftraggebers bleiben davon unberührt. Inhaber und Administratoren können eine Nachricht mit einer Aufbewahrungssperre belegen, die das Löschen verhindert, und die Sperre wieder aufheben. Deutet eine Nachricht auf Buchhaltungsunterlagen hin — eine Absender- oder Empfängeradresse wie rechnung@, mahnung@, buchhaltung@, invoice@ oder billing@ oder ein PDF-Anhang über 50 KB —, wird ein Löschversuch abgewiesen und protokolliert; Inhaber und Administratoren können die Löschung ausdrücklich freigeben;
  • Mandantentrennung: Trennung der Mandanten durch Zugriffsregeln in der Datenbank und Schutz vor mandantenübergreifenden Exporten;
  • Schutz vor Massenversand: tägliches Versandkontingent, Versandgrenzen je Mandant, Sperrliste, schrittweise steigende Versandmengen bei neuen Domains, automatische Pause bei hoher Unzustellbarkeitsquote.

§ A.6 Verarbeitungsort und Unterauftragnehmer

Der Versand über die Business-E-Mail-Funktionen und die Systemnachrichten der Plattform (Anmeldelinks, Benachrichtigungen) erfolgen über Amazon Simple Email Service (SES) in einer EU-Region. Eingehende E-Mails nimmt ebenfalls AWS SES entgegen; die vollständige Nachricht samt Anhängen wird bei AWS in Stockholm gespeichert. Alle Regionen liegen innerhalb der EU/EWR. Einzelheiten zum Empfang eingehender E-Mails regelt das Addendum E-Mail-Kommunikation, Abschnitt 1a.

Optional vom Auftraggeber gewählte E-Mail-Anbieter (z.B. Google Workspace, Microsoft 365) werden in der Liste der Unterauftragnehmer (Anlage 2) genannt. Die Bewertung der Drittlandübermittlung obliegt dem Auftraggeber.

§ A.7 Aufbewahrung und Löschung

Geschäftsbriefe (E-Mails) 6 Jahre (§ 257 Abs. 1 Nr. 2 und 3, Abs. 4 HGB; § 147 Abs. 1 Nr. 2 und 3, Abs. 3 AO); Buchungsbelege (E-Rechnungen und Anhänge) 8 Jahre (§ 257 Abs. 1 Nr. 4, Abs. 4 HGB; § 147 Abs. 1 Nr. 4, Abs. 3 AO). Die Fristen beginnen mit dem Schluss des Kalenderjahres, in dem die Nachricht empfangen oder abgesandt wurde oder der Beleg entstanden ist (§ 147 Abs. 4 AO). Protokolle zu Aktionen im Team-Postfach werden 10 Jahre aufbewahrt; sie stehen im gemeinsamen Protokoll der Plattform, das insgesamt nach der Frist für Aufzeichnungen (§ 147 Abs. 1 Nr. 1, Abs. 3 AO) aufbewahrt wird. Nach Ablauf der Frist werden dieses Protokoll und die Versandnachweise für Geschäftsbriefe nur gelöscht, wenn der Auftraggeber das betreffende Jahr ausdrücklich zur Löschung freigegeben hat und keine Aufbewahrungssperre besteht. Bei Vertragsende oder Widerruf der E-Mail-Funktion gelten die gesetzlichen Mindestaufbewahrungsfristen.

Nachrichten, für die eine dieser Fristen gilt, werden nach ihrem Ablauf nicht selbsttätig gelöscht. Die Löschung nimmt der Auftragnehmer in Löschläufen vor, die er je Auftraggeber auslöst, oder der Auftraggeber löscht Nachrichten selbst (§ A.5, Löschen und Sperren).

E-Mails und Messenger-Nachrichten ohne Bezug zu einem Kunden oder Projekt — auch ohne einen früheren — werden 12 Monate nach Eingang bzw. Versand gelöscht, Messenger-Chats ohne einen solchen Bezug 12 Monate nach der letzten Nachricht. Ausgenommen sind E-Mails, die mit einer Aufbewahrungssperre belegt sind. Die Löschung erfolgt in einem monatlichen Lauf für alle Auftraggeber; besteht für einen Auftraggeber eine offene Aufbewahrungssperre, unterbleibt sie für ihn. Die Verbindungsdaten eines getrennten Postfachs werden 30 Tage nach der Trennung entfernt, wenn zu diesem Postfach keine Nachricht mehr gespeichert ist. Gelöscht wird die Kopie in NexDeck; die Nachricht im Postfach beim E-Mail-Anbieter des Auftraggebers bleibt erhalten. Für die beim Empfang gespeicherte vollständige Originalnachricht (§ A.6) wird mit diesem Lauf keine Löschung zugesagt.

§ A.8 Protokollierte Vorgänge

Folgende Vorgänge werden im Protokoll festgehalten (10 Jahre Aufbewahrung):

  • Absenderdomain und Versand: Beginn und Abschluss der Domainprüfung, Pausieren und Fortsetzen des Versands, automatische Pause bei hoher Unzustellbarkeitsquote, festgestellte Änderungen an den DNS-Einträgen, Versand über eine Ersatz-Absenderadresse, wegen der Sperrliste unterbliebener Versand, Versand und Bestätigung von Testnachrichten, manuelle Änderungen an der Sperrliste und Ausnahmen von ihr, Änderungen der Pflichtangaben und der Rechtsgrundlage für die Messung von Öffnungen und Klicks sowie die Bestätigung der Verantwortung durch den Auftraggeber.
  • Team-Postfach: Lesen, Beantworten, Zuweisen und Schließen von Konversationen sowie Statusänderungen; Vergabe und Entzug von Zugriffsrechten; Zugriffsversuche ohne Berechtigung; Anlegen und Ändern von Postfächern; die Bestätigungen des Auftraggebers zu Betriebsrat, Datenschutzinformation, Drittlandübermittlung und Verantwortung.
  • Arbeit mit Nachrichten: interne Notizen, erkannte Doppeleingänge, Herunterladen von Anhängen, Anlegen, Ändern und Löschen von Antwortvorlagen, manuelle Verknüpfung einer Konversation mit einem Kunden, Interessenten oder Projekt.
  • Löschen und Sperren: Löschen einer Nachricht, wegen Hinweisen auf Buchhaltungsunterlagen abgewiesene Löschung, Setzen und Aufheben einer Aufbewahrungssperre, abgewiesener Abruf eines Anhangs einer gelöschten Nachricht.

Welche Angaben zu den Vorgängen im Team-Postfach festgehalten werden, beschreibt § A.9.4.

§ A.9 Geltung und Inkrafttreten

Modul A tritt mit Aktivierung der ersten Business-E-Mail-Funktion (Prüfung der Absenderdomain, Einstellung zur Messung von Öffnungen und Klicks oder Team-Postfach) in Kraft. Es gilt ergänzend zum Hauptteil dieses AVV. Bei Widersprüchen geht Modul A vor.

§ A.9.3 Gemeinsames Team-Postfach

Mit Aktivierung des gemeinsamen Team-Postfachs erweitert sich der Verarbeitungsumfang um folgende Punkte:

  • Unterauftragnehmer Unipile (Frankreich), Verbindung zum vom Auftraggeber gewählten E-Mail-Anbieter: E-Mail-Inhalte des Auftraggebers werden zur Anzeige in NexDeck in der EU gespiegelt.
  • Speicherung der E-Mail-Inhalte in der NexDeck-Datenbank (EU): Die Texte werden mit AES-256-GCM verschlüsselt gespeichert, beim Abgleich des Postfachs ebenso wie beim Versand über das verbundene Postfach. Ist der Schlüssel nicht eingerichtet, wird kein Text unverschlüsselt gespeichert (§ A.5).
  • Zugriff mehrerer Nutzer: mehrere vom Auftraggeber berechtigte Nutzer können auf dasselbe Postfach lesend, antwortend und verwaltend zugreifen — gesteuert über Zugriffsrechte, die der Auftraggeber je Postfach-Verbindung vergibt.
  • E-Mail-Anbieter außerhalb der EU: Wählt der Auftraggeber einen E-Mail-Anbieter mit Sitz außerhalb der EU/des EWR (Google Workspace, Microsoft 365), liegt die Bewertung der Drittlandübermittlung bei ihm. NexDeck führt eine eigene Transferfolgenabschätzung für AWS SES; die für Drittanbieter ist Aufgabe des Auftraggebers.

§ A.9.4 Protokollierte Vorgänge im Team-Postfach

Folgende Vorgänge werden im Protokoll mit 10 Jahren Aufbewahrung festgehalten (Aufbewahrung nach § A.7):

  • Öffnen einer Konversation, einschließlich der Angabe, wie viele Nachrichtentexte angezeigt wurden
  • Versand einer Antwort
  • Änderung der Zuweisung einer Konversation
  • Schließen einer Konversation und andere Statusänderungen
  • Vergabe und Entzug von Zugriffsrechten auf ein Postfach
  • Aufruf eines Postfachs ohne Zugriffsrecht (zur späteren Aufklärung)
  • Anlegen, Ändern und Statusänderung eines Postfachs bei der Einrichtung
  • die einzelnen Bestätigungen des Auftraggebers zu Betriebsrat, Datenschutzinformation und Drittlandübermittlung sowie die zusammenfassende Bestätigung seiner Verantwortung
  • Anlegen einer internen Notiz zu einer Konversation (Nutzer, Konversation, Länge der Notiz — kein Inhalt im Protokoll)
  • Erkennen eines doppelten Eingangs, wenn eine selbst versandte Nachricht als Blindkopie erneut eingeht
  • Herunterladen eines Anhangs (Nutzer, Konversation, Anhang, ein aus dem Dateinamen gebildeter Prüfwert (Hash), Größe, Dateityp, Einstufung — kein Dateiname im Klartext)
  • Anlegen, Ändern oder Löschen einer Antwortvorlage (Nutzer, Name der Vorlage — kein Inhalt der Vorlage im Protokoll)
  • Manuelle Verknüpfung einer Konversation mit einem Interessenten, Kunden oder Projekt (Nutzer, Konversation, Art und Kennung des Ziels)
  • Löschen einer Nachricht durch einen Nutzer (der Inhalt wird entfernt, ein Löschvermerk bleibt; Nutzer, Konversation, Richtung der Nachricht, Länge der Begründung)
  • Setzen oder Aufheben einer Aufbewahrungssperre auf einer Nachricht durch Inhaber oder Administratoren (die Sperre verhindert das Löschen)

Jeder Eintrag enthält den Mandanten, die handelnde Person, die Konversation, die Postfach-Verbindung und die Postfachadresse sowie Einzelheiten zum jeweiligen Vorgang. Empfängeradressen werden nicht im Klartext in den Suchmerkmalen des Protokolls gespeichert (Datenminimierung).

Modul B: KI-/RAG-Dokumentenanalyse (Company-Brain) (ergänzend)

Stand: 23. Juli 2026. Dieses Modul gilt zusätzlich zum Hauptteil dieses AVV, sobald der Auftraggeber die Funktion „Company-Brain“ / KI-Dokumentenanalyse (Vektor-Wissensdatenbank, Retrieval-Augmented Generation) aktiviert. Es konkretisiert die Verarbeitungsvorgänge gemäß Art. 28 Abs. 3 DSGVO und die Rollenklarheit zwischen Auftragnehmer und Verantwortlichem.

§ B.1 Rolle des Auftragnehmers

NexDeck handelt in der KI-/RAG-Dokumentenanalyse ausschließlich als Auftragsverarbeiter i.S.d. Art. 28 DSGVO und nur nach dokumentierter Weisung des Verantwortlichen. Die drei Teilschritte einer RAG-Verarbeitung — (a) Erzeugung der Vektor-Repräsentationen (Embeddings), (b) Speicherung im Vektorindex und (c) Abruf semantisch ähnlicher Textabschnitte (Retrieval) — erfolgen sämtlich weisungsgebunden für den Auftraggeber und sind vom Auftragsumfang umfasst. Eine eigenständige Verarbeitung für eigene Zwecke findet außer der notwendigen Plattform-Betriebs-Verarbeitung (technische Logs, Sicherheit, Abrechnung) nicht statt; ein Modelltraining mit Auftraggeber-Inhalten findet nicht statt.

§ B.2 Rolle des Auftraggebers und Zusicherung der Rechtsgrundlagen

Der Auftraggeber ist Verantwortlicher i.S.d. Art. 4 Nr. 7 DSGVO. Er bestimmt allein, welche Dokumente er in die Wissensdatenbank einstellt, und sichert zu, für die darin enthaltenen personenbezogenen Daten über die erforderliche Rechtsgrundlage (Art. 6, ggf. Art. 9 und Art. 10 DSGVO) sowie die Transparenzinformationen (Art. 13/14 DSGVO) zu verfügen. NexDeck nimmt keine inhaltliche Prüfung der hochgeladenen Dokumente vor und trifft insoweit keine Prüfpflicht; NexDeck weist auf erkennbare Rechtswidrigkeit hin, ohne eine Kontrollpflicht zu übernehmen.

§ B.3 Gegenstand und Datenkategorien

Verarbeitungsumfang: Zerlegung hochgeladener Dokumente in Textabschnitte (Chunks), Erzeugung eines Vektors je Chunk, Speicherung im mandantengetrennten Vektorindex, semantischer Abruf zur Beantwortung interner Wissensanfragen. Datenarten:

  • Dokumentinhalte (Volltext und abgeleitete Text-Chunks) inkl. möglicher personenbezogener Daten Dritter — offener Kategorien-Katalog, da der Auftraggeber beliebige eigene Dokumente einstellt (potenziell auch besondere Kategorien nach Art. 9 bzw. Daten nach Art. 10 DSGVO, soweit vom Auftraggeber eingestellt);
  • Vektor-Repräsentationen (Embeddings) je Chunk. Diese werden datenschutzrechtlich als personenbezogen behandelt, da aus ihnen über Rekonstruktions-/Inversionsverfahren Rückschlüsse auf den zugrunde liegenden Text möglich sind, und unterliegen daher denselben Betroffenenrechten wie die Quelldaten;
  • Metadaten (Mandant, Quell-Dokument-Kennung, Chunk-/Versionskennung);
  • nicht Gegenstand: strukturierte Geschäftsdaten — diese werden über gezielte Abfragen der Anwendung abgerufen, nicht über die Vektor-Wissensdatenbank.

§ B.4 Sub-Auftragsverarbeiter

Für dieses Modul kommen die folgenden, in Anlage 2 gelisteten Sub-Auftragsverarbeiter zum Einsatz:

  • Google Cloud EMEA Limited (Irland), Vertex AI — Erzeugung der Embeddings sowie die generative Inferenz über Gemini-Modelle in der EU (EU-Multi-Region-Endpunkt von Vertex AI; Google kann die Anfrage innerhalb der EU auf verschiedene Rechenzentren verteilen, eine Verarbeitung außerhalb der EU findet nicht statt. Claude-Inferenz weiterhin europe-west1, Belgien); Zero Data Retention, kein Modelltraining auf Auftraggeber-Daten. Die US-Konzernmutter Google LLC ist nur konzerninterner weiterer Unterauftragnehmer (EU-Standardvertragsklauseln nach Art. 46 DSGVO als Auffang);
  • Vektordatenbank bei Supabase (PostgreSQL mit der Erweiterung pgvector) (EU, Frankfurt) — Speicherung des Vektorindex, mandantengetrennt (RLS);
  • Amazon Web Services (S3, EU) — Speicherung der Dokument-Originale (löschbarer Speicher, nach Mandant getrennt abgelegt).

Keine Drittlandübermittlung in der Primärverarbeitung (Bindung an EU-Regionen); fallen die EU-Wege aus, wird die Verarbeitung unterbrochen statt in die USA umgeleitet (Kapitel V DSGVO).

§ B.5 Unterstützung bei Betroffenenrechten (kaskadiert)

NexDeck unterstützt den Verantwortlichen bei der Erfüllung von Betroffenenrechten (Art. 15–21 DSGVO) mit den technischen Mitteln der Plattform. Löschungen (Art. 17) und Auskünfte (Art. 15) wirken kaskadierend auf alle abgeleiteten Repräsentationen: Quell-Dokument → Text-Chunks → Embeddings → Retrieval-/Query-Cache. Leitet der Verantwortliche eine Betroffenenanfrage an NexDeck weiter, bearbeitet NexDeck diese unverzüglich im Rahmen der vertraglich vereinbarten AVV-Fristen.

§ B.6 Löschung bei Vertragsende

Nach Beendigung des Hauptvertrags werden die im Rahmen dieses Moduls verarbeiteten Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben — einschließlich sämtlicher abgeleiteter Vektor-Repräsentationen (Embeddings), Text-Chunks und zugehöriger Cache-Daten — nach Maßgabe des Löschkonzepts (Anlage 3), nach Ablauf des Abrufzeitraums von 45 Tagen ab Vertragsende (§ 9 Abs. 6 AGB).

Restzeitraum in Sicherungen: In verschlüsselten Datenbanksicherungen können Rest-Repräsentationen bis zum Ablauf der technischen Backup-Rotation (Anlage 3: Backups 60 Tage nach Vertragsende) fortbestehen; diese werden ausschließlich im Desaster-Fall wiederhergestellt und nicht in den aktiven Suchindex zurückgeführt. Ein „Sofort-Vergessen“ über alle Speicherebenen hinweg wird ausdrücklich nicht zugesichert.

§ B.7 Technische und organisatorische Maßnahmen

Ergänzend zu Anlage 1 (TOM) gelten für das KI-/RAG-Modul die in Anlage 1 Ziffer 9 (KI-spezifische Maßnahmen) beschriebenen Maßnahmen — insbesondere Mandantentrennung der Vektordatenbank, endgültiges Löschen der Embeddings bzw. Neuaufbau des Index und die offene Benennung des Restzeitraums in Sicherungen (§ B.6).

§ B.8 Geltung + Inkrafttreten

Modul B tritt mit Aktivierung der Company-Brain-/ KI-Dokumentenanalyse-Funktion durch den Auftraggeber in Kraft. Es gilt ergänzend zum Hauptteil dieses AVV. Bei Widersprüchen geht Modul B vor.

Anlage 2: Liste der Unterauftragnehmer

Stand: 24. September 2026. Änderungen werden gemäß § 5 dieses AVV mit mindestens 30 Tagen Vorlauf per E-Mail und/oder In-App- Benachrichtigung angekündigt.

Maßgebliche Fassung: Die jeweils aktuelle, vollständige Subprozessor-Liste wird zentral geführt unter nexdeck.app/subprocessors. Die folgende Tabelle dokumentiert den Stand zum 24. September 2026 als Anlage 2 zu diesem AVV. Bei Abweichungen zwischen dieser Tabelle und der öffentlichen Subprozessor-Liste gilt die dort veröffentlichte, mit Datum versionierte Fassung.

UnterauftragnehmerSitzZweckVerarbeitungsortGarantie
Amazon Web Services EMEA SARLLuxemburg, EUS3 Storage, SES E-Mail-Versand (Systemnachrichten und Benachrichtigungen an Kunden bei Einsätzen „Auf dem Weg“)EU (Speicher: Frankfurt und Stockholm; E-Mail-Versand: EU-Region)AVV
Supabase Inc.USADatenbank, Auth, RealtimeEU (Frankfurt)DPF + SCC
Vercel Inc.USAFrontend-Hosting, Serverless Functions, Middleware. Alle Serverless- und Middleware-Ausführung per Konfiguration an die Region Frankfurt (fra1) gebunden. Static-Assets über globales CDN.EU (Frankfurt) + Global CDNDPF + SCC
Cloudflare, Inc.USA (Global Edge)CDN/DDoS-Schutz vor Supabase (Edge-Termination auf EU-Nodes, z. B. Düsseldorf). Durchreichender Transport-Provider, keine eigene Datenspeicherung durch uns.Global EdgeDPF + SCC
Stripe Payments Europe, Ltd. (Connect / Payment Links / Subscriptions)Irland, EUZahlungsabwicklung (Pay Now Connect Charges, Payment Links, Subscriptions)EU (Irland) + DPF + SCC + SCAADPA + SSA + SCAA
Google Cloud EMEA LimitedIrland, EUVertex AI – Primäre KI-Route: Claude-Modelle für Chat/Assistant (europe-west1, Belgien); Gemini-Modelle für OCR/Belege + Embeddings in EU-Regionen (generative Verarbeitung und RAG-Embeddings über den EU-Multi-Region-Endpunkt „locations/eu“, Data-Residency-Endpunkt); kein Training auf Kundendaten; Zero Data Retention. Konzern-Mutter Google LLC, USA — siehe § 6.EU (EU-Multiregion + Belgien)Google Cloud DPA + EU SCCs 2021/914 + DPF + Zero Data Retention + kein Modell-Training
Amazon Web Services EMEA SARL (AWS Bedrock) — weiterer Unterauftragnehmer: Anthropic PBC (Modell-Eigentümer, USA)Luxemburg, EU (Konzern: Amazon.com Inc., USA)KI-Fallback 1: Claude-Modelle bei Ausfall von Vertex AI; kein Training; ISO 27001, BSI C5EU (Frankfurt, eu-central-1)AWS DPA + EU SCCs 2021/914 + DPF + Anthropic Zero Data Retention
Hinweis: Anthropic (Direct API, USA) wurde am 17.04.2026 als Subprozessor entfernt. KI-Verarbeitung erfolgt ausschließlich über die beiden EU-Routen oben (Vertex AI Belgien + AWS Bedrock Frankfurt). Bei gleichzeitigem Ausfall beider wird die Verarbeitung bewusst unterbrochen, statt sie in die USA umzuleiten.
Microsoft Ireland Operations Ltd. (Azure)Irland, EUAzure Cognitive Services: Neural TTS (Sprachausgabe, de-DE-ConradNeural); Azure Whisper: Sprach-Transkription (Voice-Funktion)EU (West Europe, Niederlande)AVV (Azure DPA)
Unipile S.A.S.Frankreich, EUMulti-Channel Messaging (E-Mail, WhatsApp, LinkedIn)EU (Frankreich)AVV
Functional Software, Inc. (Sentry)USAError Monitoring, PerformanceEU (Frankfurt)DPF
Upstash Inc. (QStash Workflows)USABackground Jobs, Workflow-Engine, Rate-LimitingEU (Frankfurt, eu-central-1)AVV (Upstash DPA)
Deepgram Inc.USASprache-zu-Text (STT, Voice-Funktion); ausschließlich über EU-Endpoint (api.eu.deepgram.com), Audio und Transkripte in AWS Frankfurt, keine dauerhafte Audiodaten-Speicherung; Konto-, Nutzungs- und Abrechnungsdaten sowie administrative Zugriffe können außerhalb des EWR erfolgenEU-Endpoint (USA-Unternehmen)SCC 2021/914 Modul 3 (DPA 03.09.2026)
OneSignal Inc.USAPush-Benachrichtigungen (Mobile)USADPF
n8n GmbHDeutschland, EUWorkflow-AutomatisierungEU (Deutschland)AVV
Vorgesehen, derzeit nicht eingesetzt: finAPI GmbH (München, Deutschland) für die Anbindung von Geschäftskonten nach PSD2 und den Abgleich von Kontoumsätzen. Der Einsatz wird vorher nach § 5 Abs. 3 angekündigt.
Legende:
  • AVV: Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO
  • DPF: EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss)
  • SCC: EU-Standardvertragsklauseln
  • ZDR: Zero Data Retention (keine Speicherung nach Verarbeitung)
Hinweis: Optionale Kunden-Integrationen

Dienste wie Lexware Office, sevDesk oder Sipgate, die der Auftraggeber mit eigenen Zugangsdaten anbindet, gelten nicht als Unterauftragnehmer des Auftragnehmers. Der Auftraggeber schließt hier einen eigenen Vertrag mit dem jeweiligen Anbieter.

Anlage 3: Löschkonzept

gemäß Art. 17 DSGVO i.V.m. § 147 AO und GoBD

1. Löschfristen nach Vertragsende

DatenartLöschfristGrund
Inhaltsdaten (Projekte, Kunden, Notizen)45 Tage nach VertragsendeKarenzzeit für Datenexport
Kommunikationsdaten (E-Mails, Chats) — soweit nicht in spezifischeren Zeilen geregelt (siehe Kundenbereich)45 Tage nach VertragsendeKarenzzeit für Datenexport
Inhalts- und Uploaddaten Kundenbereich (§ 1 Abs. 4f) — Nachrichten, Medien inkl. EXIF-Angaben, Prüfwert des Zugangslinks, gekürzte IPZweckdifferenziert:
  • Zugangslink: Standard 90 Tage gültig, max. 365 Tage (befristet der Zugang, löscht selbst keine Daten)
  • Koordinationsmedien: ab Projektabschluss + vom Verantwortlichen konfigurierte Frist (Standard 12 Monate, max. 120 Monate), danach zweistufige Löschung
  • Nachrichteninhalte: nach Ablauf des Abrufzeitraums von 45 Tagen ab Vertragsende bzw. auf Löschverlangen (Art. 17)
  • Beleg-/beweisrelevant: 3 bzw. 6–10 Jahre (gesetzliche Fristen); Prüfwert des Zugangslinks und gekürzte IP als Nachweisdaten mit dem Vorgang
Art. 5, Art. 17 DSGVO (Minimierung) bzw. Art. 17 Abs. 3 lit. b/e DSGVO i. V. m. § 257 HGB, § 147 AO sowie §§ 195, 199, 634a BGB (Mängel-/ Gewährleistungsansprüche; für nicht-körperliche Werkleistungen § 634a Abs. 1 Nr. 3 → § 195 BGB = 3 Jahre)
Rechnungen und sonstige Buchungsbelege8 Jahre (anonymisiert)§ 147 Abs. 1 Nr. 4, Abs. 3 AO; § 257 Abs. 1 Nr. 4, Abs. 4 HGB
Bücher und Aufzeichnungen (z. B. Kassenbuch, Buchungsjournal, Nummernkreise)10 Jahre§ 147 Abs. 1 Nr. 1, Abs. 3 AO; § 257 Abs. 1 Nr. 1, Abs. 4 HGB
Angebote, Geschäftsbriefe6 Jahre§ 147 Abs. 1 Nr. 2 und 3, Abs. 3 AO; § 257 Abs. 1 Nr. 2 und 3, Abs. 4 HGB
Audit-Logs10 Jahre
(danach Löschung nur nach ausdrücklicher Freigabe des Jahres durch den Auftraggeber und ohne Aufbewahrungssperre)
Aufzeichnungen (§ 147 Abs. 1 Nr. 1, Abs. 3 AO), GoBD Nachweispflicht
Versandnachweise für Geschäftsbriefe (Rechnungen, Angebote, Mahnungen u. Ä.)6 Jahre
(danach Löschung nur nach ausdrücklicher Freigabe des Jahres durch den Auftraggeber und ohne Aufbewahrungssperre)
§ 147 Abs. 1 Nr. 2 und 3, Abs. 3 AO; § 257 Abs. 1 Nr. 2 und 3, Abs. 4 HGB
Anmeldeprotokoll (Zeitpunkt, gekürzte IP-Adresse, Browserfamilie, Erfolg, Anmeldeweg, Zwei-Faktor-Anmeldung)90 Tage
(tägliche Löschung; nicht bei offener Aufbewahrungssperre)
Erkennung von Missbrauch (Art. 32 DSGVO); Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung)
Zugriffsprotokoll zu Aktivitätsverlauf (Kunden, Interessenten, Projekte), Einsatzplanung und Kalenderexport (Nutzer, Zeitpunkt, Art des Zugriffs, Filter)12 Monate nach dem Zugriff
(tägliche Löschung; nicht bei offener Aufbewahrungssperre)
Nachweis über Zugriffe auf Kundendaten (Art. 5 Abs. 2 DSGVO); Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung)
Protokoll der Support-Zugriffe des Auftragnehmers (Person, Zeitpunkt, Grund, aufgerufener Bereich; verkettete Einträge) und die zugehörigen befristeten Support-Freigaben12 Monate nach dem Zugriff; Freigaben 12 Monate nach Ablauf oder Widerruf, nicht vor den zugehörigen Protokolleinträgen
(tägliche Löschung; nicht bei offener Aufbewahrungssperre; der Prüfwert des zuletzt gelöschten Eintrags bleibt für die Kettenprüfung erhalten)
Nachweis über Zugriffe des Auftragnehmers auf Daten des Auftraggebers (Art. 5 Abs. 2, Art. 28 Abs. 3 lit. h DSGVO); Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung)
Protokoll zum Versand von E-Mail-Serien (Anzahl der mangels Einwilligung übersprungenen Empfänger)36 Monate nach dem Versand
(tägliche Löschung; nicht bei offener Aufbewahrungssperre)
Nachweis zur Werbeeinwilligung (§ 7 UWG, Art. 7 Abs. 1 DSGVO); regelmäßige Verjährung von drei Jahren (§ 195 BGB)
Änderungsprotokolle zu Projektnachrichten und zum Kundenzugang zum ProjektchatWie die Nachrichten, die sie betreffen
(45 Tage nach Vertragsende, siehe Kommunikationsdaten und Kundenbereich)
Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung): ein Protokoll bleibt nicht länger als das, was es protokolliert
Änderungsprotokoll zu Angebotsanlagen6 Jahre
(danach Löschung nur nach ausdrücklicher Freigabe des Jahres durch den Auftraggeber und ohne Aufbewahrungssperre)
§ 147 Abs. 1 Nr. 2 und 3, Abs. 3 AO; § 257 Abs. 1 Nr. 2 und 3, Abs. 4 HGB
Vermerke zu ohne Verbindung erfassten und später übertragenen Zeiteinträgen (Gerät, App-Version, Art der Änderung, Zeitpunkte)Solange der Zeiteintrag besteht
(nach seiner Löschung automatisch gelöscht, sobald 2 Jahre ab Schluss des Kalenderjahres der Erfassung vergangen sind; Zeiteinträge selbst löscht NexDeck nicht automatisch, sondern auf Weisung des Auftraggebers)
§ 16 Abs. 2 ArbZG, § 17 Abs. 1 MiLoG
Externe Gäste von Terminen (Name und E-Mail-Adresse)90 Tage nach Terminende, bei Serienterminen nach dem Serienende
(der Termin selbst bleibt erhalten; nicht bei Serien ohne festes Ende und bei offener Aufbewahrungssperre)
Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung)
E-Mails und Messenger-Nachrichten ohne Kunden- oder Projektbezug (auch ohne früheren)12 Monate nach Eingang bzw. Versand, Chats 12 Monate nach der letzten Nachricht
(monatlicher Lauf; nicht bei Aufbewahrungssperre; Einzelheiten Modul A, § A.7)
Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung)
Backups60 Tage nach VertragsendeTechnische Backup-Rotation
Stammdaten von Kunden und Lieferanten (einschließlich des Protokolls ihrer Änderungen und des Zusammenführens doppelter Kunden)6 JahreWie Geschäftsbriefe (§ 147 Abs. 1 Nr. 2 und 3, Abs. 3 AO; § 257 Abs. 1 Nr. 2 und 3, Abs. 4 HGB)
KI-Transkripte (Sprachsitzungen)90 TageRückmeldungen und Fehlersuche
Voice-Note Audio-Aufnahmen
(Speicher bei AWS in der EU)
90 Tage Default
(vom Auftraggeber einstellbar, höchstens 365 Tage)
Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung). Transkript verbleibt in DB.
RAG Embeddings (Knowledge Base)Mit Löschung der QuelldatenKein eigenständiger Zweck
Einsatz-Benachrichtigungen an Kunden (E-Mail-Metadaten)45 Tage nach VertragsendeVersandprotokoll im Aktivitätsverlauf; zählt zu den Inhaltsdaten
GPS-Standort an Zeiteinträgen, Baustellenfotos, Materialerfassungen und Fahrzeug-Inspektionen (§ 1 Abs. 4a)Mit dem jeweiligen Eintrag
(ein Widerruf der Einwilligung löscht bereits gespeicherte Standorte nicht)
Folgt der Frist des Eintrags
GPS-Einwilligungs-Audit (Consent-Log)Unbefristet (Nachweispflicht)Art. 7 Abs. 1 DSGVO

Die gesetzlichen Fristen beginnen mit dem Schluss des Kalenderjahres, in dem die Unterlage entstanden ist oder der Brief empfangen oder abgesandt wurde (§ 147 Abs. 4 AO). Sie laufen nicht ab, soweit und solange die Unterlagen für Steuern von Bedeutung sind, deren Festsetzungsfrist noch nicht abgelaufen ist (§ 147 Abs. 3 Satz 5 AO).

2. Löschverfahren

  • Inhaltsdaten: Unwiderrufliche Löschung aus der Datenbank nach Ablauf der Karenzzeit.
  • Steuerrelevante Daten: Anonymisierung der personenbezogenen Felder (Name, Adresse, Kontakt) bei Beibehaltung der buchungsrelevanten Informationen (Beträge, Steuernummern, Rechnungsnummern).
  • Dateien im Speicher: Löschung nach Ablauf der Sperrfrist (Objektsperre).
  • Medien im Kundenbereich (§ 1 Abs. 4f): endgültige Löschung am Fristende — zweistufig: zunächst Ausblendung, nach kurzer Wartezeit endgültige, unwiderrufliche Löschung der Datei; ausgenommen sind Medien unter Aufbewahrungssperre (Legal Hold) sowie beleg-/beweisrelevante Medien, die den gesetzlichen Fristen folgen.
  • Backups: Automatische Rotation. Backup-Zyklen überschreiben ältere Backups nach 60 Tagen.
  • KI- und Sprach-Provider: Zero Data Retention — Daten werden nach Verarbeitung sofort gelöscht (kein dauerhafter Speicher bei Google Cloud Vertex AI, AWS Bedrock, Microsoft Azure, Deepgram).

3. Löschung auf Anfrage (Art. 17 DSGVO)

Der Auftraggeber kann jederzeit die Löschung einzelner Datensätze oder seines gesamten Kontos anfordern:

  • Einzeldaten: Über die jeweilige Löschfunktion in der Anwendung oder per E-Mail an datenschutz@nexdeck.de
  • Gesamter Account: Über Einstellungen → Datenschutz → „Account löschen“ oder per E-Mail
  • Bearbeitungszeit: Spätestens 30 Tage nach Eingang der Anfrage

Einschränkung: Daten, für die gesetzliche Aufbewahrungspflichten gelten (§ 147 AO), werden nicht gelöscht, sondern anonymisiert.

Einschränkung der Verarbeitung im Streitfall (Art. 18 DSGVO): Solange die Richtigkeit von Inhalten bestritten wird oder Inhalte zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt werden, werden diese statt einer Löschung in der Verarbeitung eingeschränkt (Legal Hold); die endgültige Löschung erfolgt erst nach Wegfall des Grundes. Das betrifft insbesondere beleg-/beweisrelevante Kundenbereich-Inhalte und -Medien.