Datenschutzerklärung
Stand: 24. September 2026 · Fassung 2026-09-24.7
1. Einleitung und Verantwortlicher
Wir nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend der gesetzlichen Datenschutzvorschriften (DSGVO) sowie dieser Datenschutzerklärung.
Verantwortlicher im Sinne der DSGVO:
Kre8ive Evolution UG (haftungsbeschränkt)
handelnd unter den Marken „NexDeck“ und „Kre8ive Evolution“
Kastellstr. 34
46147 Oberhausen, Deutschland
Vertretungsberechtigter Geschäftsführer: Stephan Grundmeyer
Telefon: +49 176 76704120
E-Mail Datenschutz: datenschutz@nexdeck.de
Ein Datenschutzbeauftragter wurde nicht bestellt, da die gesetzlichen Voraussetzungen nach § 38 BDSG bzw. Art. 37 DSGVO derzeit nicht vorliegen. Bei Wachstum wird die Bestellung regelmäßig geprüft.
Hinweis: Die Gesellschaft ist im Handelsregister des Amtsgerichts Duisburg unter HRB 40868 eingetragen. Der Verantwortliche ist durch die Eintragung derselbe Rechtsträger geblieben. Eine Umsatzsteuer-Identifikationsnummer nach § 27a UStG wurde beantragt und wird nach Erteilung an dieser Stelle ergänzt. Bei Änderungen wird diese Seite aktualisiert und Nutzer werden gemäß Art. 13 bzw. Art. 14 DSGVO informiert.
2. Welche Daten wir verarbeiten und warum
2.1 Beim Besuch der Webseite & Web-App
Beim Aufruf unserer Plattform werden durch unseren Hosting-Provider technisch notwendige Logfiles erfasst (IP-Adresse, Browser, Zeitstempel), um die Sicherheit und Stabilität des Systems zu gewährleisten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an Sicherheit).
2.2 Bei Registrierung und Nutzung (SaaS)
Wir verarbeiten Bestandsdaten (Name, Firma, Adresse, E-Mail), die Sie bei der Registrierung angeben, sowie die Daten, die Sie im Rahmen der Nutzung in das System eingeben (Kundendaten Ihrer Endkunden, Projektdaten, Mitarbeiterdaten, Chat-Inhalte, Dokumente). Hierzu zählen auch Material- und Lagerdaten (Artikel, Bestände, projektbezogener Materialverbrauch, interne Einkaufskosten zur Nachkalkulation) sowie — sofern Sie die Funktion nutzen — die Zuordnung von Materialentnahmen zu einzelnen Beschäftigten. Für diese Beschäftigtendaten sind Sie als Arbeitgeber der/die Verantwortliche (Art. 88 DSGVO i.V.m. § 26 BDSG); NexDeck verarbeitet sie ausschließlich auf Ihre Weisung. Interne Einkaufskosten und Margen sind reine Innenkalkulation und erscheinen nicht auf Angeboten, Rechnungen oder E-Rechnungen Ihrer Endkunden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
2.3 Anmeldung über Drittanbieter (Social Login / OAuth)
Sie können sich bei NexDeck auch über Drittanbieter-Konten anmelden (Google, Microsoft, Apple). Dabei werden folgende Daten vom jeweiligen Anbieter an uns übermittelt:
- Name (Vor- und Nachname oder Anzeigename)
- E-Mail-Adresse (zur Identifikation Ihres Accounts)
- Profilbild (falls vom Anbieter freigegeben)
- Eindeutige Nutzer-ID des Anbieters (zur Zuordnung)
Speicherung: Die übermittelten Daten werden in Ihrem NexDeck-Profil gespeichert. Wir speichern keine Passwörter der Drittanbieter. Die Authentifizierung erfolgt über sichere OAuth 2.0 Token, die verschlüsselt in unserer Datenbank abgelegt werden.
Anbieter und Datenschutz:
- Google: Google Ireland Limited, Gordon House, Dublin 4, Irland. Datenschutzerklärung
- Microsoft: Microsoft Ireland Operations Limited, Dublin, Irland. Datenschutzerklärung
- Apple: Apple Distribution International Ltd., Cork, Irland. Datenschutzerklärung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Auswahl des Login-Anbieters).
2.4 Mobile App (iOS & Android)
Unsere App nutzt Funktionen Ihres Endgeräts, jedoch nur nach Ihrer expliziten Freigabe:
- Kamera: Zur Erfassung von Baustellen-Fotos, kurzen Doku-Videos (ohne Tonaufnahme) und Beleg-Scans.
- Standort (GPS) — Voraussetzungen: Ein Standort wird nur gespeichert, wenn zwei Voraussetzungen zusammen vorliegen: Ihr Arbeitgeber hat die Standortverarbeitung freigeschaltet, und Sie haben in Ihrem Profil in der aktuellen Fassung des Einwilligungstexts eingewilligt und nicht widerrufen. Das gilt für Zeiteinträge (auch für solche, die ohne Verbindung erfasst und später übertragen oder nachträglich von Hand gebucht werden), Baustellenfotos, Barcode-Scans und Sprachnotizen in der Materialerfassung, Fahrzeug-Inspektionen sowie für den Aufnahmeort von Lieferscheinfotos. Fehlt eine Voraussetzung, wird der Eintrag trotzdem gespeichert, nur ohne Standort, und Ihr Gerät wird gar nicht erst nach dem Standort gefragt. Der Arbeitgeber bestätigt bei der Freischaltung unter anderem, dass eine Betriebsvereinbarung vorliegt (§ 87 Abs. 1 Nr. 6 BetrVG) oder kein Betriebsrat besteht.
- Standort (GPS) — wann gefragt wird: Es findet keine fortlaufende Ortung statt. Das Gerät wird nur in einzelnen Momenten nach der Position gefragt: beim Starten und beim Beenden der Zeiterfassung, wenn der Schalter „Standort beim Start erfassen“ eingeschaltet ist; beim Hochladen eines Baustellenfotos (in der mobilen Fotoaufnahme nur, wenn Sie „Standort mitspeichern“ wählen); einmal beim Öffnen einer Sprachnotiz oder eines Barcode-Scans in der Materialerfassung; bei einer Fahrzeug-Inspektion, wenn Sie „Standort aufzeichnen“ einschalten. Zwischen Start und Ende der Zeiterfassung wird keine Position an NexDeck übertragen. Sie können den Schalter jederzeit ausschalten.
- Aufnahmeort in Fotos und Videos: Den Aufnahmeort, den Ihre Kamera in ein Foto oder Video schreibt, übernehmen wir nicht als Standort. Bei Fotos in den Formaten JPEG, PNG, WebP, HEIC/HEIF und AVIF und bei Videos in den Formaten MP4, MOV, M4V und 3GP entfernen wir ihn vor dem Ablegen aus der Datei; Bild, Ton und die Ausrichtung des Fotos bleiben unverändert. Das gilt für Baustellen- und Lieferscheinfotos, für Fotos und Videos in den Projekt- und Kundenmedien, im Bautagebuch und im Projekt- und Kundenchat, für Fotos zu Checklisten, zu Geräten und aus der mobilen Materialerfassung sowie für Fotos und Videos, die als Anhang an ein Angebot, eine Rechnung oder einen Kunden hochgeladen werden. In der Datei enthalten bleiben kann er bei anderen Videoformaten (etwa WebM), bei Ortsangaben in komprimierten Metadatenblöcken (XMP), bei Ortsspuren, die manche Action- und Fahrzeugkameras als eigene Spur im Video aufzeichnen, bei Ortsnamen im Titel oder in der Beschreibung einer Datei. Für Fotos und Videos, die Endkunden über den Kundenchat senden, gilt dasselbe. Bei Lieferscheinfotos wird der Aufnahmeort mit Freischaltung und Einwilligung verwendet, um den Lieferschein der Baustelle zuzuordnen; ohne sie wird er nicht gespeichert.
- Standort (GPS) — Fahrzeug-Inspektion: Bei einer Fahrzeug-Inspektion können Sie die aktuelle Position abfragen und mit der Inspektion speichern. Auch das setzt die Freischaltung und Ihre Einwilligung oben voraus; ohne sie wird der Schalter nicht angezeigt, und eine Inspektion wird ohne Standort gespeichert.
- Standort (GPS) — Einwilligung: Die Einwilligung erteilen und widerrufen Sie in Ihrem Profil. Der Einwilligungstext in der Fassung 2 gilt seit dem 24.09.2026; eine Einwilligung zu einer älteren Fassung oder ohne Fassungsangabe gilt nicht mehr, bis Sie erneut einwilligen. Gespeichert werden, ob Sie eingewilligt haben, der Zeitpunkt, die Fassung der Einwilligung, IP-Adresse und Browser-Kennung (User-Agent) sowie gegebenenfalls der Zeitpunkt des Widerrufs, um die Einwilligung nachweisen zu können (Art. 7 Abs. 1 DSGVO). Ein Widerruf (Art. 7 Abs. 3 DSGVO) wirkt für neue Standorte sofort. Bereits gespeicherte Standorte bleiben am jeweiligen Zeiteintrag, Foto oder an der jeweiligen Erfassung, bis dieser Eintrag gelöscht wird; beim Widerruf werden sie nicht automatisch gelöscht.
- LiDAR / Tiefensensoren: Zur Erstellung von Raumaufmaßen. Hierbei werden reine Distanzdaten verarbeitet, keine biometrischen Scans.
- Push-Benachrichtigungen: Um Sie über Statusänderungen (z.B. „Rechnung bezahlt“, neuer Einsatz zugewiesen) zu informieren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) bzw. lit. b (Vertragserfüllung). Für Mitarbeiter-bezogene Standortverarbeitungen zusätzlich Art. 88 DSGVO i.V.m. § 26 BDSG und BetrVG § 87 Abs. 1 Nr. 6.
2.4a Kunden-Benachrichtigungen im Auftrag unserer Tenants
Als Auftragsverarbeiter unserer Tenants versenden wir optional Kunden- Benachrichtigungen (z.B. „Auf dem Weg“-Email mit Ankunftszeit), wenn der Monteur den entsprechenden Status setzt. Voraussetzung sind drei voneinander unabhängige Zustimmungen:
- Der Tenant hat den Email-Kanal tenant-weit aktiviert.
- Der Endkunde hat zuvor eine ausdrückliche Einwilligung in Terminbenachrichtigungen erteilt (opt-in, DSGVO Art. 6 Abs. 1 lit. a oder lit. b Vertragserfüllung).
- Der Versand fällt nicht in eine tenant-konfigurierte Ruhezeit (Default 20:00–07:00 Europe/Berlin).
Jede Benachrichtigung enthält einen funktionierenden Widerrufs-Link (Art. 7 Abs. 3 DSGVO). E-Mail-Versand über AWS SES (Stockholm); jeder Versand wird in einem Aktivitätsprotokoll festgehalten. Speicherdauer Email-Metadaten: sechs Jahre als Geschäftsbrief (§ 257 Abs. 1 Nr. 2 und 3 HGB, § 147 Abs. 1 Nr. 2 und 3 AO), acht Jahre, soweit die Nachricht Buchungsbeleg ist (§ 147 Abs. 1 Nr. 4 AO).
2.5 Marketing, Vertrieb & Demos
Wenn Sie Interesse an unserem Produkt bekunden (z.B. über ein Kontaktformular, Demo-Buchung oder Newsletter-Anmeldung), verarbeiten wir Ihre Kontaktdaten, um Ihnen NexDeck vorzustellen.
- Newsletter / Werbe-Einwilligung: Der Versand werblicher E-Mails erfolgt nur nach Ihrer ausdrücklichen Einwilligung (Double-Opt-In). Eine solche Einwilligung können Sie über das Newsletter-Formular sowie über eine optionale Einwilligungs-Checkbox in unserem Kontakt- bzw. Buchungsformular erteilen; in beiden Fällen erhalten Sie eine Bestätigungs-E-Mail mit Bestätigungslink. Sie können sich jederzeit abmelden.
- CRM-System: Zur Verwaltung unserer Kundenbeziehungen speichern wir Lead-Daten in unserem internen CRM. Eine erteilte Werbe-Einwilligung wird dort dokumentiert (Quelle/Zeitpunkt zur Nachweisbarkeit gem. Art. 7 Abs. 1 DSGVO) und kann jederzeit widerrufen werden.
- Automatisierte Follow-up-/Werbe-Sequenzen: Mehrstufige E-Mail-Serien (z.B. Angebots-Nachfass) versenden wir ausschließlich an Empfänger mit dokumentierter Werbe-Einwilligung; ohne Einwilligung erfolgt kein werblicher Versand.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) bzw. Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse bei B2B-Kontakten).
Speicherdauer: Wird eine über ein Formular angestoßene Marketing-Anmeldung nicht innerhalb von 30 Tagen per Bestätigungslink bestätigt, löschen wir die unbestätigte Anmeldung samt der dabei erfassten Einwilligungs- Metadaten (E-Mail-Adresse, Zeitstempel, ggf. IP/User-Agent). Bestätigte Einwilligungen und dokumentierte Widerrufe bewahren wir für die Dauer der Nachweis-/Verjährungsfristen auf (Art. 17 Abs. 3 lit. b DSGVO).
2.6 E-Mail-Tracking und Engagement-Analyse
Mandanten (Tenants) können optional E-Mail-Tracking für Geschäftsdokumente (Rechnungen, Angebote, Mahnungen) aktivieren. Tracking ist standardmäßig deaktiviert und erfordert eine explizite Aktivierung durch den Mandanten.
Erhobene Daten
- Zeitpunkt der E-Mail-Öffnung
- Anzahl der Öffnungen
- Geklickte Links in E-Mails (URL, Zeitpunkt)
- IP-Adresse des Empfängers (nur bei aktivem Tracking)
- User-Agent des E-Mail-Clients
Rechtsgrundlage
Der Mandant wählt bei Aktivierung eine von zwei Rechtsgrundlagen:
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Tracking wird nur für Kontakte aktiviert, die ausdrücklich zugestimmt haben. Die Einwilligung wird mit Zeitstempel und Herkunft dokumentiert.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Im B2B-Bereich kann Tracking auf Basis einer dokumentierten Interessenabwägung für alle Empfänger aktiviert werden.
Transparenz
E-Mails mit aktivem Tracking enthalten einen Hinweis im Fußbereich mit Verweis auf diese Datenschutzerklärung.
Widerspruch und Opt-Out
- Für Mandanten: Tracking kann jederzeit in den Einstellungen unter „Dokumente → E-Mail-Tracking“ deaktiviert werden.
- Für Empfänger: Kontaktieren Sie den absendenden Mandanten oder wenden Sie sich an support@nexdeck.de, um das Tracking für Ihre E-Mail-Adresse zu deaktivieren. Per-Kontakt-Einwilligungen können im CRM des Mandanten widerrufen werden.
Speicherdauer und Auftragsverarbeiter
Speicherdauer: Tracking-Daten werden so lange gespeichert wie das zugehörige Geschäftsdokument (acht Jahre für Rechnungen und Buchungsbelege gemäß § 147 Abs. 1 Nr. 4 AO und § 14b Abs. 1 UStG, sechs Jahre für Angebote und Geschäftsbriefe gemäß § 257 Abs. 1 Nr. 2 und 3 HGB).
Auftragsverarbeiter: Unipile S.A.S. (Frankreich, EU) verarbeitet E-Mail-Tracking-Daten im Rahmen der bestehenden Auftragsverarbeitungsvereinbarung (AVV).
2.7 Kontakt-Synchronisation und Auto-Matching
Bei Verbindung externer Konten (E-Mail, LinkedIn, WhatsApp) werden Kontaktdaten automatisch mit bestehenden Kundendaten abgeglichen:
- E-Mail-Adresse (exakter Abgleich)
- Telefonnummer (normalisierter Abgleich)
- Firmenname (unscharfer Abgleich)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Kundenverwaltung).
Es werden nur bereits im System vorhandene Daten abgeglichen. Es findet keine Anreicherung durch externe Dienste statt.
2.8 Automatisierte Lead-Bewertung (Lead Scoring)
Wir verwenden ein automatisiertes Bewertungssystem für Geschäftskontakte:
- Basisdaten (Vollständigkeit des Profils)
- Engagement (E-Mail-Antworten, Terminvereinbarungen, Angebote)
- Aktualität (Zeitraum seit letztem Kontakt)
Die Bewertung dient der Priorisierung von Vertriebsaktivitäten und hat keine rechtlichen Auswirkungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Vertriebssteuerung).
Ihre Rechte nach Art. 22 DSGVO: Sie können der automatisierten Bewertung jederzeit widersprechen. Kontaktieren Sie uns dafür unter den in Abschnitt 1 genannten Kontaktdaten.
Das Lead Scoring kann pro Mandant in den Einstellungen deaktiviert werden.
2.8a Automatisierte Banking-Reconciliation (Bank-Transaktions-Abgleich)
Sofern Sie einen Kontoauszug (CAMT.053) importiert oder, sobald diese Anbindung im Echtbetrieb verfügbar ist, Ihr Geschäftskonto via Open Banking (finAPI GmbH, BaFin-lizenzierter PSD2-AISP) verbunden haben (siehe Sub-Prozessor-Tabelle weiter unten), führen wir einen automatisierten Abgleich Ihrer eingehenden Bank-Transaktionen mit offenen Rechnungen durch. Der Abgleich nutzt einen Score-basierten Algorithmus (Betragsmatch, Referenz-Erkennung in Buchungstext, Kunden-Name, Datum):
- Score 95–100: Auto-Match — Rechnung wird automatisch als bezahlt markiert (rechtswirksam: Mahnwesen-Worker überspringt diese Rechnung).
- Score 70–94: Vorschlag — wird im Banking-UI als manuelle Match-Empfehlung angezeigt.
- Score < 70: Keine Empfehlung — Transaktion bleibt unmatched.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Sie haben uns mit der automatisierten Rechnungs-Abgleichung beauftragt).
Ihre Rechte nach Art. 22 DSGVO (CJEU Schufa-Urteil 2023-12-07): Da der Auto-Match-Score eine Entscheidung mit Rechtswirkung treibt (Rechnung gilt als bezahlt), greift Art. 22 DSGVO. Sie können daher:
- Auto-Reconciliation komplett deaktivieren: Unter Einstellungen → Banking → "Automatisches Matching deaktivieren". Bank-Transaktionen werden dann ausschließlich als manuell zu bestätigende Vorschläge angezeigt.
- Score-Schwelle erhöhen: Default 95, einstellbar zwischen 70 (mehr Auto-Matches) und 100 (nur perfekte Matches).
- Jeden Auto-Match manuell aufheben ("Match rückgängig"-Button im Banking-UI). Rückgängig-Operationen werden im GoBD-unterstützenden Audit-Log dokumentiert.
Jeder Auto-Match wird in einem Abgleichprotokoll mit Score-Breakdown (Betrag, Referenz, Kunde, Datum), Zeitstempel und Match-Type („auto“ vs „manual“) protokolliert.
2.9 Kunden-Gesamtansicht (Customer 360 View)
Für die effiziente Kundenbetreuung aggregieren wir folgende bereits vorhandene Daten in einer Gesamtansicht:
- Umsatzkennzahlen (Rechnungen, offene Forderungen)
- Projektinformationen und -status
- Kommunikationsverlauf (E-Mails, Anrufe, Nachrichten)
- Angebote und Deals
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
Es werden keine externen Datenquellen hinzugezogen.
2.10 Eingangsbelege: Automatische Erkennung & Lieferanten-Zuordnung
Wenn Sie das Feature „E-Mail zu Beleg“ aktivieren, werden eingehende E-Mail-Anhänge (PDF, JPG, PNG) automatisch verarbeitet:
- OCR (KI-basiert): Anhänge werden mit Google Gemini (EU-Multiregion, Auftragsverarbeiter Google Cloud EMEA Limited) analysiert. Extrahierte Daten: Lieferant, Rechnungsnummer, Datum, Betrag, USt.
- Auto-Verknüpfung mit Kunden/Leads: Die Absender-E-Mail-Adresse des Belegs wird mit Ihren bestehenden Kunden- und Lead-Datensätzen abgeglichen (hinterlegte E-Mail-Adressen von Kunden, Ansprechpartnern und Leads). Bei einer Übereinstimmung wird der Beleg automatisch dem entsprechenden Kunden/Lead zugeordnet.
- Confidence-Gate: Auto-Verknüpfung erfolgt nur bei KI-Confidence ≥ 70 %. Bei unsicherer OCR bleibt der Beleg für manuelle Zuordnung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Buchhaltung) sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung Buchhaltungs-Software).
Ihre Rechte nach Art. 22 DSGVO: Die Auto-Verknüpfung stellt eine automatisierte Entscheidung dar, hat aber keine Rechtswirkung — die Buchung erfolgt erst durch Ihre manuelle Bestätigung. Sie können:
- Email-zu-Beleg deaktivieren: Unter Einstellungen → Belegerfassung → „Email-Anhang-Erkennung“ deaktivieren.
- Auto-Verknüpfung pro Beleg aufheben: Im Beleg-Review zeigt ein 🤖-Hinweis die KI-Verknüpfung. Per Klick aufheben und manuell ändern.
KI-Act Art. 50 Disclosure: Auto-verknüpfte Belege sind in der UI mit „🤖 KI-verknüpft“ gekennzeichnet. Der OCR-Vorschlag wird in einem Protokoll der Belegerkennung mit AI-Confidence, Modell, Verarbeitungs-Zeit und Sender-Email protokolliert (GoBD-unterstützend).
2.10b Vendor-Auto-Import — Belege von vertrauenswürdigen Absendern
Sie können bei einzelnen Lieferanten in NexDeck eine E-Mail-Whitelist hinterlegen (Einstellungen → Integrationen → Vendor-Auto-Import). Eingehende E-Mails von diesen Absendern werden dann automatisch als Beleg in die Belegerfassung übernommen — ohne dass Sie ein Label manuell vergeben müssen.
- Tier A — Auto-Import: Exakte Absender-Adresse (z.B.
rechnung@vodafone.de) + Owner-Opt-In plus erfolgreiche DKIM- und SPF-Authentifizierung durch den Mailserver + PDF-Anhang + Filename-Hinweis (rechnung/invoice/RG-/…). Nur dann wird der Beleg automatisch importiert. - Tier B — Vorschlag: Domain-Treffer (z.B.
vodafone.de) oder ≥ 3 historische Belege vom selben Absender. Beleg landet als „zu prüfen“ im Review, NICHT auto-importiert. - Anti-Spoofing: Sub-Domains wie
vodafone.de.evil.comwerden technisch von einem echten Sub-Domain-Treffer wiemail.vodafone.deunterschieden und nicht akzeptiert. Bei DKIM-Fail erfolgt automatisches Downgrade auf Tier B (Review-Pflicht).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Beleg-Verarbeitung) sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung Buchhaltungs-Software). Default ist deaktiviert — Sie müssen pro Lieferant explizit das Opt-In aktivieren.
Art. 22 DSGVO (Automatisierte Entscheidung): Der Import ist eine rein deterministische Regel ohne KI/Profiling. Die eigentliche Verbuchung erfolgt nicht automatisch — jeder Beleg muss von Ihnen vor der Buchung in der DATEV-Übergabe manuell bestätigt werden (GoBD-Pflicht). Sie können die Whitelist jederzeit unter Einstellungen → Integrationen → Vendor-Auto-Import bearbeiten oder das Opt-In für einen Lieferanten widerrufen.
Speicherdauer: Die Whitelist-Einträge (Domain / E-Mail-Adresse / Opt-In-Status) werden so lange gespeichert, wie der Lieferant in Ihrem Account existiert. Bei Vendor-Löschung werden die Whitelist-Felder mitgelöscht. Sender-E-Mail-Adressen auf importierten Belegen unterliegen der GoBD-Aufbewahrungsfrist von acht Jahren (§ 147 Abs. 1 Nr. 4 AO — identisch zu allen anderen Buchungsbelegen; bis zum Vierten Bürokratieentlastungsgesetz zehn).
Automatische Erkennung von Absender-Domains: Zusätzlich zum oben beschriebenen Opt-In-Mechanismus kann ein Owner oder Admin manuell eine automatische Domain-Erkennung auslösen. Dabei werden die Absender-Domains früherer Lieferanten-Mails zu bereits erfassten Eingangsbelegen ausgewertet und erkannte Firmen-Domains beim jeweiligen Lieferanten hinterlegt. Generische E-Mail-Provider (gmail.com, gmx.de, web.de, t-online.de, outlook.com usw. — insgesamt 24 Domains) werden ausgefiltert, um falsche Lieferanten-Zuordnungen zu verhindern. Die Erkennung ist nicht-destruktiv: bereits manuell vom Tenant gepflegte Domains werden nicht überschrieben, sondern nur leere Felder befüllt. Sie kann höchstens einmal pro Stunde und Tenant ausgelöst werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Stammdaten-Pflege). Auslösung, Abschluss und die erkannten Domains werden im Änderungsprotokoll festgehalten (acht Jahre Aufbewahrung gem. § 147 Abs. 1 Nr. 4 AO, § 257 Abs. 1 Nr. 4 HGB).
2.11 Offline-Modus und lokale Datenspeicherung
Offline-Modus
NexDeck legt Arbeitsdaten für die Offline-Nutzung (etwa Termine, Zeiterfassungen, Aufmaße, Bautagebuch-Einträge, Chat-Nachrichten, Leistungsbestätigungen und noch nicht übertragene Eingaben) in einem lokalen Speicher auf Ihrem Gerät ab. Ihre Inhalte werden dabei verschlüsselt (XSalsa20-Poly1305, 256-Bit-Schlüssel); die zum Auffinden benötigten Ordnungsangaben (etwa Kennung, Art, Status und Zeitpunkt eines Eintrags) bleiben unverschlüsselt. Ebenfalls unverschlüsselt bleiben zwischengespeicherte Projekt- und Betriebsstammdaten, Einstellungen, Barcode-Scans und das Protokoll von Bearbeitungskonflikten. In der App liegt der Schlüssel im geschützten Schlüsselspeicher des Geräts (Android KeyStore, iOS Keychain), im Browser nur für die Dauer der Sitzung im jeweiligen Tab.
Liegt die letzte erfolgreiche Prüfung mit Verbindung länger als sieben Tage zurück, löscht die App beim nächsten Start oder Verbindungsaufbau die lokalen Daten samt Schlüssel. Beim Abmelden über das Menü der mobilen Ansicht werden nur die zwischengespeicherten Lesedaten (Profil, Betriebsdaten, Terminübersicht, Aufgaben, Projekte) gelöscht. Die übrigen lokal gespeicherten Arbeitsdaten — etwa Zeiteinträge, Aufmaße, Bautagebuch, Fotos, Chat und Leistungsbestätigungen — bleiben auf dem Gerät, auch wenn sie schon übertragen sind, bis zur Löschung nach sieben Tagen oder über „Meine Geräte“.
Wird ein ohne Verbindung erfasster Eintrag übertragen, hält NexDeck auf dem Server einen Vermerk fest (Gerät, App-Version, Art der Änderung, Zeitpunkt der Erfassung und der Übertragung). Ein Vermerk zu einem Zeiteintrag bleibt, solange der Zeiteintrag besteht. Ist der Zeiteintrag gelöscht, wird der Vermerk automatisch gelöscht, sobald zwei Jahre ab dem Schluss des Kalenderjahres der Erfassung vergangen sind. Vermerke zu anderen Einträgen bleiben erhalten, solange der Mandant besteht.
Sie können jederzeit über „Meine Geräte“ in den Einstellungen einzelne Geräte sperren und deren lokale Daten per Remote-Befehl löschen lassen. Ihr Tenant-Administrator hat dieselben Möglichkeiten für alle Geräte Ihres Unternehmens.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) in Verbindung mit Art. 32 DSGVO (Sicherheit der Verarbeitung). Details zu den eingesetzten technischen und organisatorischen Maßnahmen finden Sie in unseren Technischen und Organisatorischen Maßnahmen (TOMs).
3. Einsatz von Künstlicher Intelligenz (KI)
Ein Kernbestandteil von NexDeck sind intelligente Assistenzfunktionen.
3.1 Beleg-Scanner & Dokumentenanalyse (Google Vertex AI / Gemini)
Für den Beleg-Scanner und die automatische Rechnungserfassung nutzen wir Google Cloud Vertex AI mit einem Modell der Reihe Google Gemini Flash (Anbieter: Google Cloud EMEA Limited, Irland).
- Datenstandort: Verarbeitung ausschließlich innerhalb der Europäischen Union. Wir nutzen den EU-Datenresidenz-Endpunkt von Google (EU-Multiregion). Google kann die Anfrage dabei innerhalb der EU auf verschiedene Rechenzentren verteilen; eine Verarbeitung außerhalb der EU findet nicht statt.
- Kein Training: Ihre Daten werden gemäß den Google Cloud Service Specific Terms nicht zum Training von KI-Modellen verwendet.
3.2 Chat-Assistent & Finance BI (Anthropic Claude)
Für den KI-gestützten Chat-Assistenten nutzen wir Claude-Modelle von Anthropic, ausschließlich über folgende EU-Anbieter geleitet:
- Primär: Google Cloud Vertex AI (europe-west1, Belgien)
- Fallback: AWS Bedrock EU (eu-central-1, Frankfurt/Deutschland)
Kein US-Fallback: Sollten beide EU-Anbieter gleichzeitig ausfallen, wird die Verarbeitung bewusst unterbrochen (DSGVO Hard Fail) — wir routen niemals stillschweigend in die USA. Eine direkte Anbindung an Anthropic findet nicht statt.
- Kein Training: Für sämtliche eingesetzten Modelle werden Ihre Eingaben nicht zum Training verwendet — vertraglich abgesichert über die Cloud-Verträge mit Google Cloud (Vertex AI) bzw. AWS (Bedrock). Anthropic PBC ist ausschließlich Modell-Lizenzgeber und erhält für diese Modelle keinen Zugriff auf Ihre Ein- oder Ausgaben.
- Datenminimierung: Vor der KI-Verarbeitung werden personenbezogene Daten so weit wie möglich pseudonymisiert (u. a. Namen, E-Mail-Adressen, Telefonnummern, IBANs), sodass das Modell nur die für die Aufgabe nötigen Informationen erhält (Art. 5 Abs. 1 lit. c DSGVO).
- Verarbeitung ausschließlich in der EU: Sowohl der primäre Weg (Vertex AI, Belgien) als auch der Fallback (Bedrock, Frankfurt) verarbeiten in EU-Rechenzentren; eine Übermittlung in ein Drittland findet nicht statt. Bei gleichzeitigem Ausfall beider EU-Anbieter wird die Verarbeitung bewusst unterbrochen (kein stilles US-Routing).
3.3 NEX Sales Call Assistant
Bei aktivierter Telefonie nutzen wir optional NEX, einen KI-Sales-Assistenten, für kontextuelle Vorschläge rund um Anrufe (Pre-Call-Briefing, Outcome-Vorschlag, Folge-Aktionen, Datenlückenerkennung, Kampagnen-Insights). Die KI-gestützten Funktionen (Briefing, Outcome-Vorschlag, Folge-Aktionen, Kampagnen-Insights) sind standardmäßig ausgeschaltet und werden von NexDeck je Mandant einzeln freigeschaltet; die Datenlückenerkennung arbeitet ohne KI-Modell und ist standardmäßig eingeschaltet.
- Modelle: Claude Haiku (Briefing, Tags, Follow-up) + Claude Sonnet (Outcome) — alle ueber Vertex AI EU (europe-west1 Belgien). Bedrock EU (eu-central-1 Frankfurt) als Fallback.
- Datenkategorien: Lead-Stammdaten, Aktivitäts-Snapshots, Call-Notes des Sales-Users, Outcome. KEIN Call-Audio, KEINE Transkripte.
- PII-Pseudonymisierung: Vor jedem LLM-Call werden Namen, E-Mails, Telefonnummern, IBANs serverseitig durch Platzhalter ersetzt und im Modell-Output wieder zurückgesetzt.
- Human-in-the-Loop (KI-Act Art. 14): NEX schreibt nichts autonom — alle Vorschläge erfordern explizite Bestätigung durch den Sales-User.
- Tagesbudget: Pro Tenant gibt es ein konfigurierbares Tageslimit für KI-Kosten (Voreinstellung 5 EUR/Tag). Ist es ausgeschöpft, werden die NEX-Funktionen automatisch gesperrt.
- Audit-Trail: Jeder NEX-Aufruf wird im Aktivitätsprotokoll mit Kennzeichnung als KI-Aufruf und den angefallenen Kosten festgehalten (10 Jahre Aufbewahrung,Verfahrensverzeichnis V-17).
3.4 Sprachein- und -ausgabe (Deepgram / Azure TTS)
Für die Spracheingabe (Speech-to-Text) nutzen wir Deepgram Inc. (USA) ausschließlich über den EU-Endpoint (api.eu.deepgram.com); Audio- und Transkriptdaten werden in AWS Frankfurt verarbeitet und nicht dauerhaft gespeichert. Konto-, Nutzungs- und Abrechnungsdaten des Zugangs sowie administrative Zugriffe des Anbieters können außerhalb des EWR erfolgen. Übermittlung auf Basis der EU-Standardvertragsklauseln.
Für die Sprachausgabe (Text-to-Speech) nutzen wir Microsoft Azure Cognitive Services (Microsoft Ireland Operations Ltd., West Europe / Niederlande). Der Anbieter behält sich vor, bei Kapazitätsengpässen oder Qualitätsverbesserungen gleichwertige alternative TTS-Dienstleister einzusetzen (siehe AGB § 11b und die Liste der Unterauftragsverarbeiter).
Für die Batch-Transkription von Sprachnotizen (asynchron, z.B. nach Upload einer Sprachaufnahme) nutzen wir Microsoft Azure OpenAI Whisper (Sweden Central, EU). Audiodateien werden nach Transkription entsprechend der konfigurierten Aufbewahrungsfrist gelöscht. Transfergrundlage: EU-Datenresidenz + Microsoft Product Terms.
3.4a Sprachgesteuertes Diktat (Aufmaß & Baustellendokumentation)
Tenants können für ihre Mitarbeiter und Monteure ein sprachgesteuertes Diktat aktivieren: Auf der Baustelle wird per Push-to-Talk diktiert und in Text umgewandelt. Es gibt zwei Anwendungsfälle: (a) Voice-Aufmaß — Maße werden als Aufmaß-Position übernommen (z. B. „Wohnzimmer, Wand drei Meter zwanzig hoch“); (b) Dokumentations-Diktat — während einer stummen Doku-Videoaufnahme (Mängel-/Baustellendokumentation) wird parallel diktiert und daraus ein strukturierter Bautagebuch-/Dokumentations eintrag erzeugt.
Beim Dokumentations-Diktat bleibt das Video ohne Tonspur; der Diktat-Ton läuft als separater, flüchtiger Stream ausschließlich zur Transkription und wird nicht in das Video gemuxt und nicht gespeichert. Der erzeugte Eintrag ist zunächst ein KI-Entwurf und wird vor dem Speichern durch die bedienende Person geprüft und bestätigt (Human-in-the-Loop); er ist als KI-gestützt erzeugt gekennzeichnet (Transparenz nach Art. 50 KI-VO).
Keine Audio-Speicherung, kein Stimmprofil. Das Audiosignal wird ausschließlich flüchtig im Arbeitsspeicher verarbeitet und sofort in Text umgewandelt (On-the-fly-Transkription). Es wird keine Audiodatei gespeichert, kein Stimmprofil (Voiceprint) erstellt, keine Sprecher-Identifikation und keine Sprecher-Trennung (Diarization) durchgeführt. Gespeichert wird ausschließlich das erzeugte Transkript als Teil Ihres Aufmaß-, Projekt- bzw. Bautagebuch-Datensatzes. Vor der Speicherung prüfen und bestätigen Sie das Ergebnis: beim Voice-Aufmaß per akustischer Rückbestätigung (Text-to-Speech-Readback), beim Dokumentations-Diktat per sichtbarer Bearbeiter-Bestätigung des erkannten Eintrags (Human-in-the-Loop).
Die Sprache-zu-Text-Umwandlung erfolgt durch Deepgram Inc. (USA) ausschließlich über den EU-Endpoint (api.eu.deepgram.com); die Verarbeitung der Audio- und Transkriptdaten findet in AWS Frankfurt statt; für diese Daten gilt Zero Data Retention — sie werden nicht dauerhaft gespeichert und nicht zur Modell-Verbesserung genutzt. Konto-, Nutzungs- und Abrechnungsdaten des Zugangs sowie administrative Zugriffe des Anbieters können außerhalb des EWR erfolgen; hierfür gelten die EU-Standardvertragsklauseln (Modul 3) aus dem Auftragsverarbeitungsvertrag vom 03.09.2026. Die akustische Rückbestätigung erfolgt über Microsoft Azure Cognitive Services (Microsoft Ireland Operations Ltd., West Europe / Niederlande, EU). Beide werden im Rahmen der bestehenden Auftragsverarbeitung eingesetzt (siehe die Liste der Unterauftragsverarbeiter).
Soweit das Aufmaß durch Mitarbeiter eines Tenants erfolgt, verarbeitet der Tenant als Verantwortlicher auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Arbeitsverhältnisses bzw. des Kundenauftrags), hilfsweise Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter, fehlerarmer Maßerfassung). § 26 BDSG wird hierfür nicht herangezogen. Eine automatisierte Entscheidung mit Rechtswirkung im Sinne von Art. 22 DSGVO findet nicht statt. Die mikrofonseitige Geräte-Freigabe ist eine technische Berechtigung Ihres Endgeräts und keine datenschutzrechtliche Einwilligung.
3.5 Google Cloud Dienste (Document AI + Cloud Run)
Neben Vertex AI (siehe 3.1, 3.2) nutzen wir weitere Google-Cloud-Services auf Basis desselben Google-Cloud-DPA:
- Google Document AI (EU-Region, europe-west3 Frankfurt) — Layout-Parser für die automatische Erkennung von Belegen und Rechnungen (OCR, Struktur-Erkennung).
- Google Cloud Run (EU-Region) — gehosteter XSD-Validator für die Prüfung von E-Rechnungen (ZUGFeRD 2.2 / XRechnung). Daten bleiben während der Validierung in der EU.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) + Google Cloud DPA + EU-Datenresidenz.
Rechtsgrundlage (Sprachfunktionen, siehe 3.4 / 3.4a):Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), hilfsweise lit. f DSGVO (berechtigtes Interesse). Die Freigabe des Mikrofons durch Ihr Endgerät ist eine technische Geräte-Berechtigung und keine datenschutzrechtliche Einwilligung im Sinne von Art. 6 Abs. 1 lit. a DSGVO.
3.6 Projekt-Medien (Fotos, Videos, Dateien): Speicherung & Löschung
Projektbezogene Medien werden ausschließlich auf EU-Servern gespeichert (AWS S3, Region Frankfurt; Zugriff nur nach server-seitiger Rechteprüfung über einen mandanten-/sitzungsgebundenen Proxy bzw. kurzlebige signierte Links). Zur Wahrung der Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO) gilt eine zweckabhängige Aufbewahrung: reine Koordinations-/Beifang-Medien werden nach Projektabschluss und einer Karenz (Standard 12 Monate, mandantenseitig konfigurierbar) automatisch gelöscht; als Leistungs- oder Mängelnachweis markierte Medien werden mit Blick auf Gewährleistungs-/Rechtsansprüche länger aufbewahrt (i.d.R. bis zu 5 Jahre, Art. 17 Abs. 3 lit. e DSGVO); Medien mit steuerlich-/handelsrechtlichem Belegcharakter unterliegen den gesetzlichen Fristen (acht Jahre nach § 147 Abs. 1 Nr. 4 AO). Die Löschung erfolgt zweistufig (Sperrung, dann endgültige Entfernung aus dem Speicher); eine sinnvolle Anonymisierung von Bild-/Videoinhalten ist technisch nicht möglich, daher wird gelöscht. Bei einem laufenden Streit-/Gewährleistungs-/Mahnfall kann der Verantwortliche für ein Projekt einen Beweissicherungs-Hinweis (Legal Hold)setzen, der die automatische Löschung der betroffenen Medien aussetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
Ton in Medien & Sprachfunktionen: Der in der App integrierte Video-Recorder nimmt bewusst keinen Ton auf (stumme Bild-Dokumentation). Sprachfunktionen dienen ausschließlich der Diktat-/Protokoll-Erfassung (Spracherkennung zu Text in Berichte/Bautagebuch), nicht der Aufzeichnung von Gesprächen. Vom Betrieb selbst aufgenommene oder hochgeladene Medien (z.B. über die Geräte-Kamera oder die Galerie) können vom Betrieb eingebrachten Ton enthalten; für die rechtmäßige Erhebung solcher Aufnahmen — insbesondere eine etwaige Einwilligung aufgenommener Dritter (§ 201 StGB, Art. 6 DSGVO) — ist der nutzende Betrieb als Verantwortlicher zuständig. Wir stellen die Werkzeuge als Auftragsverarbeiter bereit und begünstigen keine heimlichen Tonaufnahmen.
3a. EU-KI-Verordnung (AI Act) — Transparenz und Risikoklassifizierung
NexDeck unterliegt als Anbieter KI-gestützter Funktionen der EU-Verordnung über Künstliche Intelligenz (Verordnung (EU) 2024/1689, „AI Act“). Wir setzen die Anforderungen wie folgt um:
Einordnung nach der KI-Verordnung
Die KI-Funktionen von NexDeck (Chat-Assistent, Beleg-Scanner, Smart Drafts, Sprachassistent) sind nach unserer Einschätzung keine Hochrisiko-KI-Systeme im Sinne von Art. 6 und Anhang III der KI-Verordnung; für sie gelten die Transparenzpflichten nach Art. 50. Gründe unserer Einschätzung:
- Keine biometrische Identifikation oder Kategorisierung
- Keine kritische Infrastruktur-Steuerung
- Keine Kreditwürdigkeitsprüfung oder Scoring
- Keine Strafverfolgung oder Migrationskontrolle
- Assistenzfunktionen ohne eigenständige Entscheidungsbefugnis („Human in the Loop“)
- Alle KI-generierten Inhalte sind Vorschläge, die vom Nutzer geprüft werden müssen
Transparenzpflichten (Art. 50 AI Act)
- Interaktions-Transparenz: Nutzer werden bei jeder Interaktion mit dem KI-Assistenten darauf hingewiesen, dass sie mit einem KI-System kommunizieren („Nex – KI-Assistent“).
- Visuelle Kennzeichnung: Alle KI-generierten Inhalte werden durch ein sichtbares „KI“-Label markiert — bei Smart Drafts, OCR-Ergebnissen, Chat-Antworten und Vorschlägen.
- Maschinenlesbare Kennzeichnung: KI-generierte Inhalte werden über Kennzeichen im Seitenquelltext (KI-erzeugt, Anbieter, Zuverlässigkeit der Antwort) sowie über Kennzeichen in den technischen Antworten unserer Schnittstellen (KI-erzeugt, Anbieter, Einstufung nach der KI-Verordnung) maschinenlesbar gekennzeichnet.
- Audit-Trail: Alle KI-Interaktionen werden in einem unveränderlichen Protokoll (Append-only) mit Modell, Zeitstempel, Konfidenz und Kosten erfasst.
- Nutzer-Feedback: Nutzer können KI-generierte Inhalte bewerten (Daumen hoch/runter), um die Qualität zu überwachen.
Eingesetzte KI-Systeme und Zweck
| KI-System | Zweck | Modell |
|---|---|---|
| Chat-Assistent „Nex“ | Fragen beantworten, Navigation, Aufgabenhilfe | Anthropic Claude (Sonnet-Reihe) |
| Finance BI | Cashflow-Analyse, Umsatzprognosen | Anthropic Claude (Sonnet-Reihe) |
| Beleg-Scanner | OCR, automatische Rechnungserfassung | Google Gemini (Flash-Reihe) |
| Smart Drafts | E-Mail- und Nachrichtenentwürfe | Anthropic Claude (Sonnet-Reihe) |
| Bautagebuch-Diktat | Auswertung des gesprochenen Tagesberichts zu strukturierten Feldern; liegen Fotos des Eintrags bei, werden sie als Zusammenhang mitgegeben, um Aussagen den richtigen Bildern zuzuordnen. Es gelangt nur in den Bericht, was gesprochen wurde. | Google Gemini (Flash-Reihe) |
| Foto-Beschreibung | Beschreibende Bildunterschrift zu Baustellen- und Objektfotos, nur auf ausdrückliche Anforderung und nur, wenn der Betrieb die Funktion freigeschaltet hat. Bei Bildern ist eine Schwärzung technisch nicht möglich; das Modell ist angewiesen, Personen nicht zu benennen oder zu beschreiben. | Google Gemini (Flash-Reihe) |
| Sprachassistent | Spracheingabe/-ausgabe | Deepgram (STT), Azure (TTS) |
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und lit. f (berechtigtes Interesse an Produktverbesserung). Die oben beschriebene Kennzeichnung bezieht sich auf die Transparenzpflichten nach Art. 50 der EU-KI-Verordnung (Verordnung (EU) 2024/1689), die ab dem 02.08.2026 gelten.
4. Infrastruktur & Weitergabe an Dritte
Wir hosten unsere Systeme nicht auf eigenen Servern, sondern nutzen spezialisierte Cloud-Infrastruktur. Mit allen Anbietern haben wir Verträge zur Auftragsverarbeitung (AVV gemäß Art. 28 DSGVO) geschlossen.
Sofern Daten an Anbieter in den USA übermittelt werden, erfolgt dies auf Grundlage des EU-U.S. Data Privacy Frameworks (DPF) oder Standardvertragsklauseln (SCC).
Maßgebliche Liste: Die jeweils aktuelle, vollständige Subprozessor-Liste mit allen Kategorien, Verarbeitungsorten und Transfergrundlagen finden Sie unter nexdeck.app/subprocessors. Die nachfolgende Tabelle gibt einen Überblick — bei Abweichungen gilt die dort veröffentlichte, versionierte Fassung.
| Dienst | Anbieter | Zweck | Standort |
|---|---|---|---|
| AWS | Amazon Web Services EMEA SARL | S3 Object Storage für finanzrelevante Dokumente (Rechnungen, Belege, GoBD-pflichtige Archive) | EU (Frankfurt) |
| Supabase | Supabase Inc. | Datenbank, Authentifizierung, Datei-Speicherung (Wissensbasis-Dokumente, Projektmedien, Voice-Notes) | EU (Frankfurt) |
| Vercel | Vercel Inc. | Frontend-Hosting, Serverless Functions, Middleware (Auth). Serverless+Middleware an Frankfurt (fra1) gepinnt, Static-Assets über globales CDN. | EU (Frankfurt) + Global CDN |
| Cloudflare | Cloudflare, Inc. | CDN/DDoS-Schutz vor Supabase (Edge-Termination). Durchreichend, keine eigenständige Datenspeicherung durch uns. | Global Edge (DPF) |
| Stripe (Zahlungen, Zahlungslinks, wiederkehrende Zahlungen) | Stripe Payments Europe, Ltd. | Zahlungsabwicklung (Pay Now via Connect Direct Charges, Auto-generierte Payment Links bei Rechnungs-Finalisierung, Wartungsvertrags-/Retainer-Subscriptions). PSD2-Strong-Customer-Authentication für Karten-Checkout läuft Stripe-hosted. Karten-PAN/CVV werden nicht von NexDeck verarbeitet. | EU (Irland) + DPF + SCC + SCAA |
| finAPI (Open Banking) (noch nicht im Echtbetrieb) | finAPI GmbH (München, Deutschland) | Vorgesehen für die Bankkonto-Verbindung zum Zahlungsabgleich (besonders schutzbedürftige Finanzdaten). Derzeit werden über finAPI keine Kundendaten verarbeitet; vor dem Einsatz im Echtbetrieb wird finAPI mit 30 Tagen Vorankündigung in die Liste der eingesetzten Unterauftragsverarbeiter aufgenommen. Für den Echtbetrieb gilt: Der Tenant gibt sein Geschäftskonto direkt bei seiner Bank frei (Open Banking / PSD2, Web Form / SCA / Consent); die finAPI GmbH ist von der BaFin lizenzierter Account-Information-Service-Provider (AISP) und handelt insoweit eigenverantwortlich nach PSD2/DSGVO. NexDeck erhält und speichert lokal: Bankname, vollständige IBAN des Tenant-Geschäftskontos, Kontoinhaber-Name, Bank-Transaktionen (Betrag, Datum, Verwendungszweck, Gegenpartei-Name/-IBAN) sowie den Kontosaldo (Stand des letzten Abrufs) — ausschließlich zum Abgleich mit offenen Rechnungen. NexDeck speichert keine Bank-Zugangsdaten. Re-Authentifizierung nach Ablauf des Consents (in der Regel alle 90 Tage, je nach Bank). Alternativ: manueller CAMT.053-Kontoauszug-Import (ohne Drittanbieter; volle IBAN + Buchungen werden lokal gespeichert). | Deutschland / EU — kein Drittlandtransfer |
| Google Vertex AI | Google Cloud EMEA Limited | OCR/Gemini: EU-Multiregion über den EU-Datenresidenz-Endpunkt; Chat-AI/Claude: Belgien (europe-west1) | EU (EU-Multiregion / Belgien) |
| AWS Bedrock | Amazon Web Services EMEA SARL | Chat-AI Fallback (Claude-Modelle via Bedrock) | EU (Frankfurt) |
| Sentry | Functional Software, Inc. | Error Monitoring | EU (Frankfurt am Main); Anbieter mit Sitz in den USA (SCC + DPF) |
| Unipile | Unipile S.A.S. | WhatsApp, LinkedIn, E-Mail Integration | EU (Frankreich) |
| Upstash QStash Workflows | Upstash Inc. | Workflow-Engine, Background Jobs, Rate-Limiting | EU (Frankfurt, eu-central-1) |
| n8n | n8n GmbH | Workflow-Automatisierung | EU (Deutschland) |
| Apple Sign-In | Apple Inc. | OAuth Authentifizierung | Global |
| Google Sign-In | Google Ireland Limited | OAuth Authentifizierung | EU (Irland) |
| Microsoft Sign-In | Microsoft Ireland Operations | OAuth Authentifizierung | EU (Irland) |
| Deepgram | Deepgram Inc. | Sprache-zu-Text (Live-Transkription, EU-Endpoint) | EU-Endpoint (SCC) |
| Azure Cognitive Services | Microsoft Ireland Operations Ltd. | Text-zu-Sprache (Standard-TTS, Stimme de-DE-ConradNeural) | EU (West Europe) |
| Upstash | Upstash Inc. | Rate Limiting, Caching (Redis) | EU (Frankfurt) |
| OneSignal | OneSignal Inc. (EMEA-HQ London) | Push-Benachrichtigungen (Mobile-Apps iOS/Android UND Browser-Web-Push für Desktop); Two-Step-Consent-Pattern (Custom-UI vor Browser-Native-Prompt) + Push-Privacy-Sanitizer aktiv. Browser-Push erfordert explizite Einwilligung im Settings-UI (DSGVO Art. 6 Abs. 1 lit. a + § 25 TDDDG für Subscription-Token-Speicherung). | EU (Niederlande, primäre DCs) |
| AWS SES + SNS | Amazon Web Services EMEA SARL | E-Mail-Versand (Transaktional + Kunden-Benachrichtigungen z.B. „Auf dem Weg“-Status) inkl. Delivery-/Bounce-/Complaint-Events via SNS zur Zustellbarkeits-Analyse (Art. 6 Abs. 1 lit. b DSGVO Vertragserfüllung; Öffnungs- und Klick-Ereignisse 6 Monate; Zustellereignisse sechs Jahre als Nachweis zum Geschäftsbrief, § 257 Abs. 1 Nr. 2 und 3, Abs. 4 HGB, deren Rohdaten nach 6 Monaten auf die Zustellangaben gekürzt werden; Mail-Inhalte als Handelsbrief sechs Jahre, soweit Buchungsbeleg acht Jahre gem. § 147 Abs. 1 Nr. 4 AO) | EU (Stockholm) |
| AWS CloudTrail | Amazon Web Services EMEA SARL | API-Zugriffsprotokollierung für interne Sicherheits-Audits (Art. 6 Abs. 1 lit. f DSGVO berechtigtes Interesse, 12 Monate Speicherdauer) | EU (Stockholm) |
Datenschutz-Maßnahmen
- ✓ Für alle Auftragsverarbeiter liegt eine Vereinbarung nach Art. 28 DSGVO vor oder ist angefordert — der Stand je Anbieter steht in der Liste der Unterauftragsverarbeiter
- ✓ Primäre Datenverarbeitung in der EU
- ✓ USA-Transfers nur mit DPF-Zertifizierung oder SCC
- ✓ Keine Datennutzung für KI-Training ohne Zustimmung
- ✓ Verschlüsselung in Transit (TLS) und at Rest (AES-256)
4.1 Optionale Kunden-Integrationen (kein Unterauftragnehmer)
Folgende Dienste können Sie optional mit NexDeck verbinden. Hierbei verwenden Sie Ihre eigenen Zugangsdaten und schließen den Vertrag direkt mit dem jeweiligen Anbieter. NexDeck fungiert dabei lediglich als technische Schnittstelle, nicht als Auftragsverarbeiter:
- Sipgate: VoIP-Telefonie-Integration (sipgate GmbH, Düsseldorf)
- Weitere Buchhaltungs-Integrationen (z.B. DATEV-Export) können durch den Nutzer optional aktiviert werden. Eine aktuelle Liste verfügbarer Integrationen finden Sie in Ihrem Admin-Bereich unter „Integrationen“.
API-Schlüssel und Tokens werden verschlüsselt in Ihrer Mandanten-Instanz gespeichert und bei Trennung der Verbindung vollständig gelöscht.
4.2 Telefonie-Integration (optional, nur bei aktivierter Sipgate-Anbindung)
Wenn ein Tenant die Sipgate-Integration aktiviert, verarbeitet NexDeck folgende Metadaten eingehender und ausgehender Telefonate:
- Eingehende und ausgehende Rufnummer
- Zeitstempel (Start, Antwort, Ende)
- Gesprächsdauer
- Zuordnung zu Lead, Kunde oder Projekt (sofern die Nummer bekannt ist)
- Verantwortlicher Nutzer (Bearbeiter des Gesprächs)
Keine Gesprächsaufzeichnung: Inhalte von Telefongesprächen werden nicht aufgezeichnet oder transkribiert. Die Audio- Verarbeitung verbleibt vollständig bei Sipgate; NexDeck empfängt ausschließlich Webhook-Metadaten über die Sipgate Push-API.
Rechtsgrundlage Verarbeitung
- Bestandskunden-Calls: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen)
- Unbekannte Anrufer: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse — Rückruf- und Kundenkontakt-Management)
Rechtsgrundlage Aufbewahrung
- Zugeordnete Calls (Bestandskunden): Art. 6 Abs. 1 lit. c DSGVO i.V.m. HGB § 257 — 6 Jahre Aufbewahrungspflicht für Geschäftsbriefe
- Unbekannte Rufnummern: Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung) — nach 90 Tagen Anonymisierung(SHA-256-Hash der Rufnummer) und nach 180 Tagen vollständige Löschung
Widerspruchsrecht (Art. 21 DSGVO): Betroffene können bei dem jeweiligen Tenant (Verantwortlicher) jederzeit schriftlich der Verarbeitung widersprechen.
4.3 E-Mail-Archivierung (BCC, gesetzliche Pflicht)
Versendete Rechnungen, Angebote, Mahnungen und geschäftsrelevante E-Mails werden als BCC-Kopie in das interne E-Mail-Postfach des Tenants archiviert. Dies ist eine gesetzliche Aufbewahrungspflicht und keine Opt-in-Funktion.
4e.1 Transaktionaler E-Mail-Versand
Optional kann der Tenant eine eigene Absende-Domain bestätigen und E-Mails unter seiner Geschäftsadresse versenden (z. B. info@meine-firma.de). Versand erfolgt über AWS Simple Email Service (SES) in der Region Stockholm (eu-north-1). Bounces, Complaints und Versand-Events werden erfasst und für die Überwachung der Zustellbarkeit sowie als Versandnachweis ausgewertet.
Datenarten: Versand-Metadaten (Absender, Empfänger, Betreff, Header), Versand-Events (Send/Delivery/Bounce/Complaint/Reject), Diagnostic-Codes bei Bounces (gekürzt auf 200 Zeichen, keine vollständigen Mailserver-Antworten), unterdrückte Empfänger-Adressen in einer Suppression-Liste. Das Versandprotokoll für Geschäftsdokumente hält Empfänger, Betreff, Dokument, Namen der Anhänge und Versandstatus fest, nicht den Text der E-Mail; zur Archivkopie versendeter Geschäftsdokumente siehe 4.3.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bei Versand von Rechnungen/Angeboten/Mahnungen); Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse bei Zustellbarkeits-Monitoring + Bounce-Hygiene zur Sicherung der E-Mail-Reputation).
Open-/Click-Tracking ist standardmäßig deaktiviert. Aktivierung nur über bewusstes Opt-in im Settings-Modul mit Acknowledgement der TDDDG-§25-Pflichten. Bei B2C-Empfängern ist die Einwilligung der Endkunden zusätzlich durch den Tenant einzuholen (NexDeck stellt die technische Infrastruktur, nicht die Consent-Erhebung).
Aufbewahrung: Zustellereignisse (Versand, Zustellung, Bounce, Beschwerde, Ablehnung) sechs Jahre als Nachweis zum Geschäftsbrief; ihre Rohdaten werden nach sechs Monaten auf die Zustellangaben gekürzt. Öffnungs- und Klick-Ereignisse werden nach sechs Monaten gelöscht. Das Versandprotokoll für Geschäftsdokumente wird sechs Jahre aufbewahrt, gerechnet ab dem Schluss des Kalenderjahres des Versands (§ 257 Abs. 4 und 5 HGB). Danach wird es nur gelöscht, wenn der Inhaber des Mandanten das Jahr ausdrücklich zur Löschung freigegeben hat und keine Aufbewahrungssperre besteht; bis dahin lässt die Datenbank keine Löschung zu. Ohne diese Freigabe wird nichts automatisch gelöscht. Audit-Log siehe Abschnitt 4d; Suppression-Einträge bis manuelle Owner-Freigabe oder Tenant-Löschanfrage.
Sub-Prozessor: AWS EMEA SARL (Amazon Web Services), Standort Stockholm. Standardvertragsklauseln (SCC 2021) für etwaige Drittland-Übermittlungen. AWS unterliegt dem US CLOUD Act — Details und Transfer Impact Assessment in unseren AVV-Anlagen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i.V.m. HGB § 257 / AO § 147 (Aufbewahrungspflicht für Geschäftsbriefe sechs Jahre, für Rechnungen und Buchungsbelege acht Jahre gemäß § 147 Abs. 1 Nr. 4 AO).
Keine Öffnungs-/Klicktracking standardmäßig: E-Mails werden ohne Tracking-Pixel und ohne Link-Redirects versendet. Ein optionales Öffnungstracking kann durch den Tenant-Administrator explizit aktiviert werden (siehe Abschnitt 4.4).
4e.2 Gemeinsamer Kommunikationsverlauf
Versendete E-Mails und ausgelöste Versand-Events (Send/Delivery/ Bounce/Complaint/Reject) werden je Lead, Kunde, Projekt, Rechnung und Angebot in einem chronologisch sortierten Verlauf sichtbar gemacht. Dies bündelt drei bereits vorhandene Quellen (Verlaufseinträge, Versand-Events und das Versandprotokoll für Geschäftsdokumente) in einer einzigen Lese-Ansicht — es entstehen keine neuen personenbezogenen Datenarten, lediglich eine User-Interface-Sichtbarkeit auf existierende Audit-Daten.
Optionales Open-/Click-Tracking: Bei vom Tenant-Administrator aktiviertem Tracking erscheinen Öffnungs- und Klick-Hinweise an der jeweiligen Rechnung bzw. dem Angebot. Bei nicht aktiviertem Tracking (Default) bleibt die Timeline ohne Open/Click-Daten — sie zeigt dann nur Send/Delivery/Bounce/ Complaint.
Hinweis auf Zustellfehler: Wenn eine E-Mail nicht zugestellt werden kann, wird im Verlauf des betroffenen Datensatzes ein entsprechender Eintrag angelegt, sodass Owner und Team sofort sehen, dass eine an den Kunden gesendete E-Mail nicht zugestellt werden konnte. Die Zustellereignisse und das Versandprotokoll, aus denen der Verlauf gespeist wird, werden mindestens sechs Jahre aufbewahrt (siehe 4e.1).
Mandantentrennung: Der Verlauf ist strikt nach Tenants getrennt; die Datenbank lässt keinen Zugriff auf Einträge anderer Tenants zu. Die Sichtbarkeit ist zusätzlich nach dem Rollen- und Berechtigungsmodell eingeschränkt.
E-Mails aus persönlich verbundenen Postfächern: Hat eine Person ihr Postfach (etwa Gmail oder Outlook) mit NexDeck verbunden, sieht sie selbst alle ihre E-Mails. Kolleginnen und Kollegen in Büro-Rollen (Inhaber, Administration, Leitung, Disposition, Backoffice, Buchhaltung) sehen davon nur E-Mails, die einem Kunden, Interessenten oder Projekt zugeordnet sind — und nur, wenn sie diesen Datensatz selbst sehen dürfen. Nicht zugeordnete E-Mails bleiben bei der Person. Sie kann einzelne Verläufe als privat markieren und, sofern der Betrieb das nicht für alle festgelegt hat, das Teilen für ihr Postfach ganz abschalten. Der Betrieb legt die Vorgabe für neue Postfächer fest.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Nachvollziehbarkeit der Geschäfts- Korrespondenz) sowie Art. 32 Abs. 1 lit. d DSGVO (Nachweisbarkeit als TOM).
4e.3 Gemeinsames Team-Postfach
Optional kann ein Tenant ein bestehendes E-Mail-Postfach (z. B. info@meine-firma.de) via OAuth oder App-Passwort über den Subprozessor Unipile (Frankreich) anbinden. Mehrere vom Tenant autorisierte Nutzer können dann eingehende Mails gemeinsam lesen, Antworten verfassen, Zuweisungen vornehmen und Statusänderungen durchführen.
Datenarten: E-Mail-Inhalte (Subject, Plain-Text- und HTML-Body), Header (From/To/CC/Reply-To/Message-ID), Anhänge mit Metadaten (Dateiname, Dateityp, Größe — siehe unten), Zustelldaten, Thread-Status, Zuweisungen, Lese-/Antwort-/Statusänderungs-Audits.
NexDeck protokolliert jeden lesenden, antwortenden und administrativen Zugriff auf das Team-Postfach in einem nachvollziehbaren Audit-Log mit 10 Jahren Aufbewahrung (Art. 32 Abs. 1 lit. d DSGVO „Nachweisbarkeit“, § 257 HGB).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Tenants an Team-basierter Geschäftskommunikation) sowie Auftragsverarbeitung gemäß Art. 28 DSGVO zwischen NexDeck und Tenant (AVV Modul A). Sub-Verarbeitung durch Unipile (siehe Subprozessor-Liste). Bei vom Tenant gewähltem US-Provider (Google Workspace, Microsoft 365) liegt die Drittland-Bewertung beim Tenant.
Tenant-Verantwortung: Der jeweilige Tenant regelt die interne Berechtigungsvergabe, dokumentiert Beschäftigten-Informationspflichten (Art. 13 DSGVO i.V.m. § 26 BDSG), prüft Betriebsrat-Mitbestimmung (§ 87 Abs. 1 Nr. 6 BetrVG) und nimmt seine Endkunden in einer eigenen Datenschutzerklärung mit, dass eingehende E-Mails über das NexDeck-Team-Postfach laufen.
Aufbewahrung: Mail-Bodies und Anhänge als Geschäftsbriefe sechs Jahre (§ 257 Abs. 1 Nr. 2 und 3 HGB), als Buchungsbeleg oder Rechnung acht Jahre (§ 147 Abs. 1 Nr. 4 AO, § 14b Abs. 1 UStG). Audit-Log-Einträge 10 Jahre. Löschen und Pseudonymisieren: Einzelne Nachrichten können als gelöscht markiert werden; dabei wird der Inhalt entfernt, ein Löschvermerk bleibt für die Nachweisfrist (10 Jahre) erhalten. Eine vollständige Pseudonymisierung nach Art. 17 DSGVO ist auf Antrag über den Support möglich. Eine Aufbewahrungssperre (Legal Hold) blockiert jede Löschung bei rechtlicher Aufbewahrungspflicht. Mails, die auf GoBD-relevante Inhalte hindeuten (PDF-Anhänge, Absender wie Rechnung/Mahnung), werden automatisch vor versehentlicher Löschung geschützt.
Verschlüsselte Speicherung: Nachrichtentexte im Team-Postfach werden in der EU-Datenbank nur mit AES-256-GCM verschlüsselt abgelegt, auf allen Wegen, auf denen NexDeck sie speichert: beim automatischen und beim manuellen Abruf aus einem verbundenen Postfach, beim Senden, Beantworten und Verfassen, bei Entwürfen und bei automatisierten Nachrichten. Steht die Verschlüsselung nicht zur Verfügung, wird kein Text unverschlüsselt gespeichert: der Abruf unterbleibt, und eine dennoch versendete Nachricht erscheint ohne Text im Verlauf. Nachrichten aus Messenger-Chats (etwa WhatsApp oder LinkedIn) werden derzeit nicht gesondert verschlüsselt gespeichert. Interne Notizen und Antwort-Vorlagen werden ebenfalls nur verschlüsselt gespeichert. Ältere Bestände, die noch unverschlüsselt vorliegen (auch Antwort-Vorlagen), verschlüsselt ein nächtlicher Lauf schrittweise nach. Ist eine Nachricht einem Kunden zugeordnet, wird zusätzlich eine kurze Vorschau (bis zu 200 Zeichen) im Verlauf des Kunden gespeichert; diese Vorschau ist nicht gesondert verschlüsselt. Für die Anzeige in Übersichten, in der Suche und im Sprachassistenten wird der verschlüsselte Text auf dem Server nur für die angezeigten Nachrichten entschlüsselt und auf eine kurze Vorschau gekürzt; diese Vorschauen werden nicht gesondert gespeichert. Da verschlüsselte Texte nicht durchsucht werden können, sucht die Suche bei E-Mails in Betreff und Absender, nicht im Nachrichtentext. Die E-Mail-Suche umfasst nur die Postfächer, die die suchende Person lesen darf: die eigenen, die ihr ausdrücklich zum Lesen freigegebenen und, für Inhaber und Administration, die Team-Postfächer des Betriebs. Persönliche Geschäfts-Postfächer (Abschnitt 4e.3a) findet in der Suche nur die zugeordnete Person oder wer eine Lesefreigabe hat. Als gelöscht markierte E-Mails werden nicht gefunden. Die Übertragung ist in allen Fällen mit TLS 1.2 oder höher verschlüsselt.
Teamarbeit an einer Konversation:
- Interne Notizen: Mitarbeitende mit Lese-Zugriff können team-interne Notizen an einer Konversation hinterlassen. Diese sind ausschließlich teamintern sichtbar; die Datenbank verhindert, dass sie nach außen versendet werden. Notizen werden verschlüsselt (AES-256-GCM) gespeichert. Das Protokoll hält Verfasser, Konversation und Länge der Notiz fest (nicht ihren Inhalt).
- CRM-Auto-Verknüpfung: Eingehende Mails werden automatisch mit existierenden Lead-, Projekt- oder Client- Datensätzen verknüpft, sofern die Absender-Adresse exakt einer hinterlegten Kontakt-E-Mail entspricht. Diese Verknüpfung ist eine technische Hilfsfunktion ohne Rechtswirkung im Sinne von Art. 22 DSGVO — Owner können sie jederzeit manuell ändern. Reihenfolge des Matchings: Lead → Projekt → Kunde → Lieferant (Lieferanten werden über ihre hinterlegten Domains und E-Mail-Adressen erkannt; Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an effizienter Belegerfassung, sowie lit. c i.V.m. § 147 AO/§ 257 HGB).
- Quick-Actions: Auf Basis der verknüpften Entity werden in der Konversation passende Aktionen angeboten — bei Kunden z. B. „Rechnung erstellen“, „Termin anlegen“; bei Lieferanten „Belegerfassung öffnen (Lieferant vorausgewählt)“. Diese öffnen lediglich die jeweilige Editor-Seite — kein automatischer Versand und keine automatische Speicherung finden statt.
Team-Kollaboration und Statistik:
- Presence-Tracking (Kollisions-Warnung): Wenn Mitarbeitende gleichzeitig dieselbe Konversation öffnen, zeigt die Oberfläche das mit einem farbigen Ring am Profilbild an (gelb = liest mit, rot = schreibt gerade eine Antwort). Erfasst werden ausschließlich kurzlebige Angaben (Nutzer, Konversation, Schreibhinweis, letztes Lebenszeichen), die nach höchstens 5 Minuten automatisch gelöscht werden. Es findet keine forensische Auswertung dieser Daten statt und kein Audit-Log-Eintrag bei reinem View-only-Verhalten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Vermeidung doppelter Antworten).
- Anhang-Download: Beim Herunterladen eines Mail-Anhangs wird ein Protokolleintrag mit Nutzer, Konversation, Anhang, Größe, Dateityp und einer gekürzten Prüfsumme des Dateinamens (SHA-256-Hashwert, nicht der Dateiname selbst) geschrieben — Aufbewahrung 10 Jahre (Art. 32 Abs. 1 lit. d DSGVO). Bei Anhängen aus einem verbundenen Postfach erfolgt die Übertragung über Unipile (Streaming-Durchleitung, kein dauerhafter Speicher beim Subprozessor). Bei über NexDeck empfangenenE-Mails (siehe 4e.3a) liegt die Roh-E-Mail inkl. Anhänge in einem Speicher bei AWS S3 (Stockholm, EU/EWR); der Anhang wird beim Download daraus nachgeladen und gestreamt — es entsteht keine zusätzliche dauerhafte Anhang-Kopie außerhalb dieses Speichers.
- Antwort-Vorlagen (Saved Replies): Tenants können textuelle Antwort-Vorlagen anlegen (Owner/Admin pflegen). Diese sind Tenant-eigene Inhalte, gelten nicht als Drittpersonen-Korrespondenz, werden verschlüsselt (AES-256-GCM; zu älteren Vorlagen siehe oben „Verschlüsselte Speicherung“) in der EU-Datenbank gespeichert und sind ausschließlich teamintern sichtbar. Tenant ist Verantwortlicher für den Inhalt der Vorlagen. Manuelle Löschung jederzeit möglich, kein Auto-Delete.
- Manuelle Verknüpfung: Nutzer mit Zuweisungs-Berechtigung können Konversationen manuell mit einem Lead, Kunden oder Projekt verknüpfen. Die Aktion wird protokolliert (10 Jahre Aufbewahrung).
- KPI-Aggregat (Team-Übersicht): Die Inbox-Statistik zeigt aggregierte Werte über das Team (offene Konversationen, in 7 Tagen erledigte Konversationen, Eingangsmenge, Median der Antwortzeit der letzten 30 Tage). Der Median wird nur berechnet, wenn mindestens drei verschiedene Personen im Zeitraum geantwortet haben — andernfalls wird der Wert nicht angezeigt. Diese Hürde stellt sicher, dass keine individuelle Leistungs- oder Verhaltenskontrolle einzelner Mitarbeitender möglich ist (§ 87 Abs. 1 Nr. 6 BetrVG, Art. 88 DSGVO i.V.m. § 26 BDSG). Es handelt sich nicht um eine automatisierte Einzelfallentscheidung im Sinne von Art. 22 DSGVO.
Lebenszyklus und Datenminimierung:
- Löschen einzelner Nachrichten: Nutzer mit entsprechender Berechtigung können einzelne Nachrichten als gelöscht markieren. Der Inhalt (auch in verschlüsselter Form) wird dabei unwiderruflich entfernt. Ein Löschvermerk bleibt für die Nachweisfrist (10 Jahre) erhalten — mit Nutzer, Zeitpunkt und optionalem Lösch-Grund (max. 256 Zeichen).
- Automatische Löschung ohne Geschäftsbezug: E-Mails und Messenger-Nachrichten, die weder jetzt noch früher einem Kunden oder Projekt zugeordnet waren und nicht unter Legal Hold stehen, löscht NexDeck zwölf Monate nach dem Eingang bzw. Versand; einen Chat ohne solche Zuordnung zwölf Monate nach seiner letzten Nachricht. Die Angaben zu einem getrennten Postfach entfernt der Lauf 30 Tage nach der Trennung, wenn daran keine zugeordnete oder gesperrte Nachricht mehr hängt. Der Lauf erfolgt monatlich für alle Mandanten; eine offene Aufbewahrungssperre des Mandanten hält ihn an. Gelöscht wird die Kopie in NexDeck; im Postfach beim E-Mail-Anbieter bleibt die Nachricht erhalten. Ob und wann die im Originalformat abgelegte Datei weitergeleiteter E-Mails (siehe 4e.3a) dabei aus dem Speicher bei AWS S3 entfernt wird, sagen wir hier nicht zu. Eine automatische Archivierung oder Pseudonymisierung nach Zeitablauf findet darüber hinaus nicht statt.
- Komplett-Löschung nach Art. 17 DSGVO: Bei einem Auskunfts- oder Lösch-Antrag eines Endkunden kann der Tenant über den Support eine vollständige Pseudonymisierung des Löschvermerks beantragen (Absender, Empfänger und Betreff werden durch einen Löschhinweis ersetzt), sofern keine GoBD-/HGB- Aufbewahrungspflicht entgegensteht. Der Vorgang wird protokolliert.
- Platzhalter in Antwort-Vorlagen: Platzhalter (z. B. für den Kundennamen) werden im Browser des Nutzers vor dem Versand mit den konkreten Werten gefüllt. Der fertige Text wird erst beim Versand vom Server an AWS SES übergeben — NexDeck-Server sehen nur den bereits ausgefüllten Text.
- Legal Hold: Owner/Admin können einzelne Nachrichten unter Legal Hold stellen — blockt jede Lösch-/ Pseudonymisierungs-Aktion (für Beweis-/Compliance-Zwecke). Audit-Event protokolliert wer wann setzt/löst.
- Klassifikation eingehender Mails (5 Buckets): Eingehende E-Mails werden automatisch in eine von fünf Klassen einsortiert: echte Kundennachricht, Auto-Antwort, Zustellfehler, Mailing-Liste oder unbekannt. Die Voreinstellung „nur Kunden-Mails“ blendet Auto/Bounce/Listen aus — keine forensische Auswertung der Klassifikation, nur Workflow-Hilfe.
- Benachrichtigung bei interner Notiz: Wenn ein Team-Mitglied eine interne Notiz an eine Konversation hinterlegt, erhalten andere Team-Mitglieder mit Lese-Zugriff auf das Postfach (sowie die Person, die das Postfach angebunden hat, und die zugewiesene bearbeitende Person) eine Benachrichtigung mit Hinweis auf die Konversation. Der Notiz-Inhalt und auch die Notiz-Länge werden NICHT in die Benachrichtigung übernommen. Sie enthält die Kennung der verfassenden Person (für Rückfragen und Nachweis). Je Notiz werden höchstens 25 Personen benachrichtigt.
4e.3a Persönliche Geschäfts-Postfächer, Alias-Adressen & Versand über NexDeck
Persönliches Geschäfts-Postfach: Ein Postfach kann als „persönlich“ eingerichtet werden. Dann sehen die eingehenden Mails nur der zugeordnete Mitarbeiter sowie Personen, denen Owner oder Admin ausdrücklich eine Lesefreigabe erteilt haben. Owner und Admin selbst sehen ein persönliches Postfach nicht automatisch mit; sie können sich eine solche Freigabe erteilen, und jede Freigabe wird protokolliert (betriebliche Aufsicht). „Persönlich“ bedeutet geschäftlich zugeordnet, nicht privat: Es handelt sich um dienstliche Kommunikation, auf die der Verantwortliche (Tenant) im Rahmen seiner Organisations- und Aufsichtspflichten über eine solche Freigabe zugreifen kann. Der Tenant ist dafür verantwortlich, den betroffenen Mitarbeiter hierüber zu informieren (berechtigtes Interesse Art. 6 Abs. 1 lit. f DSGVO; Beschäftigtendatenschutz § 26 BDSG i.V.m. Art. 88 DSGVO) und — sofern vorhanden — die Mitbestimmung des Betriebsrats zu beachten (§ 87 Abs. 1 Nr. 6 BetrVG). Jeder lesende und administrative Zugriff wird wie beim Team-Postfach nachvollziehbar protokolliert (10 Jahre, Art. 32 DSGVO).
Alias-Adressen & Antwort als Alias: Einem Postfach können mehrere Adressen zugeordnet sein (z. B. info@… und vertrieb@…). Eingehende Mails an einen Alias werden automatisch erkannt; beim Antworten kann die Absende-Adresse gewählt werden — standardmäßig die Adresse, an die der Empfänger ursprünglich geschrieben hat. Es werden dieselben Datenarten wie in 4e.3 verarbeitet (insb. Header From/Reply-To). Serverseitig wird erzwungen, dass ausschließlich ein aktiver Alias des jeweiligen Postfachs als Absender verwendet wird (Schutz gegen Absender-Fälschung); der tatsächlich verwendete Absender wird im Versand-Nachweis archiviert.
Versand & Empfang über NexDeck (AWS SES): Alternativ zum Anbieter-Postfach (Gmail/Outlook via Unipile) kann der Versand über NexDeck mittels AWS SES (Stockholm) mit einer vom Tenant verifizierten Absende-Domain erfolgen. Eingehende Mails können zusätzlich per Weiterleitung an eine eigene NexDeck-Empfangsadresse des Tenants in das Postfach geleitet werden; die darin enthaltene Zufallskennung dient ausschließlich der Mandanten-Trennung. Subprozessor ist AWS (Amazon Web Services EMEA SARL, siehe Subprozessor-Liste), Auftragsverarbeitung gemäß Art. 28 DSGVO. Eingehende E-Mails werden von AWS SES (Stockholm) entgegengenommen; die vollständige E-Mail im Originalformat inkl. aller Anhänge wird dabei in einem Speicher bei AWS S3 (Stockholm, EU/EWR) abgelegt und dient als Quelle für die spätere Anzeige/den Anhang-Download. Der Mail-Inhalt wird zusätzlich verschlüsselt in der NexDeck-Datenbank gespeichert (zur Verschlüsselung insgesamt siehe 4e.3). Die Übertragung erfolgt TLS-verschlüsselt. Speicherdauer: mit dem zugehörigen Vorgang bzw. nach den gesetzlichen Aufbewahrungsfristen (§ 257 HGB / § 147 AO) für geschäftliche Korrespondenz. Rechtsgrundlage wie 4e.3 (Art. 6 Abs. 1 lit. b/f DSGVO, Auftragsverarbeitung Art. 28 DSGVO).
4e.5 Online-Meeting-Links (Google Meet / Microsoft Teams / Zoom)
Beim Erstellen eines Online-Meetings aus einem NexDeck- Termin heraus (Google Meet, Microsoft Teams, Zoom) wird der Meeting-Link vom jeweiligen Drittanbieter erzeugt und an NexDeck zurückgespielt. Dieser Link kann persönliche Zugangsangaben (Konferenz-Kennung, Kenncode, Verweis auf den Organisator) enthalten. NexDeck speichert den Link am Termin-Datensatz, damit sie im Kalender und in Einladungs-Mails verfügbar ist.
Drittanbieter-Verantwortung: Der jeweilige Meeting- Provider ist eigener Verantwortlicher gemäß Art. 4 Nr. 7 DSGVO für die Verarbeitung während des Meetings (Audio, Video, Chat, ggf. Aufzeichnung). Die Drittland-Bewertung (Google LLC, Microsoft Corp., Zoom Video Communications) liegt beim Tenant; SCCs/Adequacy-Frameworks müssen vom Tenant beim Provider-Account selbst geschlossen werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Bereitstellung des Termin-Links als Kernfunktion) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an reibungsloser Geschäftskommunikation).
4.4 E-Mail-Öffnungs- und Klicktracking (optional, Opt-in)
Tenant-Administratoren können über das Admin-Interface ein optionales Öffnungs- und Klicktracking aktivieren. Diese Funktion ist standardmäßig deaktiviert und wird erst nach expliziter Opt-in-Bestätigung des Tenant-Admins eingesetzt.
Rechtsgrundlage (kontextabhängig)
- B2B (gewerbliche Empfänger, juristische Personen): Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse — Angebotsverfolgung). Ob für das Tracking zusätzlich eine Einwilligung nach § 25 TDDDG erforderlich ist, prüft der Tenant als Verantwortlicher.
- B2C (Privatpersonen): Art. 6 Abs. 1 lit. a DSGVO (aktive Einwilligung) in Verbindung mit § 25 TDDDG. Tracking-Pixel ohne aktive Einwilligung des Empfängers unzulässig.
Da der Empfänger-Kontext (B2B vs. B2C) technisch nicht automatisch erkennbar ist, liegt die Verantwortung für das Einholen erforderlicher Einwilligungen beim jeweiligen Tenant (Verantwortlicher gem. Art. 4 Nr. 7 DSGVO).
Erfasste Daten bei aktiviertem Tracking
- Öffnungs-Zeitstempel
- IP-Adresse des öffnenden Geräts
- User-Agent (Browser/E-Mail-Client)
- Geklickte Links (via Link-Redirect)
Retention: 6 Monate nach Event, danach Pflicht-Löschung.
Widerrufsrecht (Art. 7 Abs. 3 DSGVO): Der Tenant-Admin kann das Tracking jederzeit über das Admin-Interface deaktivieren. Der Widerruf ist dabei genauso einfach wie die Einwilligung. Ab Widerruf werden keine neuen Tracking-Pixel mehr in versendete E-Mails eingefügt. Bereits versendete Tracking-Pixel können technisch nicht rückgängig gemacht werden.
Auftragsverarbeitungsvertrag (AVV) und Unterauftragnehmer
Unseren vollständigen AVV gemäß Art. 28 DSGVO finden Sie unter nexdeck.app/avv. Die aktuelle, versionierte Liste aller Unterauftragnehmer mit Verarbeitungsort und Transfer-Grundlagen ist öffentlich einsehbar unter nexdeck.app/subprocessors.
Die eingesetzten technischen und organisatorischen Maßnahmen (TOMs) gemäß Art. 32 DSGVO sind in unserem TOMs-Dokument dokumentiert.
4a. Adress-Eingabe, Geocoding und Kartendarstellung
Adress-Autocomplete (Google Maps Platform)
Wenn Sie in einem Adressfeld zu tippen beginnen (z. B. beim Anlegen eines Kunden, eines Projekts oder eines Leads), übermitteln wir Ihre Eingabe an die Google Maps Platform (Vertragspartner für EU/EEA-Kunden: Google Ireland Limited, Mutterkonzern Google LLC, USA), um Ihnen Adress-Vorschläge anzuzeigen. Bei Auswahl eines Vorschlags wird die strukturierte Adresse einschließlich der Geo-Koordinaten in Ihre NexDeck-Datenbank übernommen und nicht erneut bei Google nachgefragt.
Wichtig zur rechtlichen Einordnung: Google Maps Platform verarbeitet diese Daten als eigenständiger Verantwortlicher nach Art. 4 Nr. 7 DSGVO — NICHT als unser Auftragsverarbeiter. Es besteht kein Auftragsverarbeitungsvertrag (AVV); stattdessen gelten die Google Controller-Controller Terms sowie die Google-Datenschutzerklärung. Google ist DPF-zertifiziert und trägt seit 2024 die Pflichten aus den EU-Standardvertragsklauseln für EU-Kundenverbindungen eigenständig.
Die Anfrage an Google läuft über unseren Server, nicht aus Ihrem Browser. Google erhält dadurch ausschließlich den von Ihnen eingegebenen Adress-Suchbegriff und ein Sitzungs-Kennzeichen zur Abrechnung — nicht Ihre IP-Adresse und nicht Ihren Browser-Kennzeichner (User-Agent). Es wird auch kein Google-Skript in Ihrem Browser geladen. Ebenso wenig werden Klarnamen, Mandanten- oder Datensatz-Kennungen oder sonstiger Geschäftskontext übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an Adress-Validierung und betriebseffizienter Stammdaten-Erfassung. Die Datenverarbeitung lässt sich nicht mehr nachträglich aufheben (Klick-basierte aktive Eingabe durch Sie). Eine Einwilligung ist nicht erforderlich, da die Datenübermittlung im Rahmen Ihrer aktiven Adress-Eingabe als zwingende technische Voraussetzung für die Funktion erfolgt.
Geocoding und Routen (Geoapify)
Wir nutzen die Dienste der KEPTAGO LTD (Geoapify; Geschäftssitz Zypern, EU; Hosting der API auf Hetzner-Servern in Deutschland und Finnland über den EU-Endpunkt von Geoapify) für zwei Zwecke: (a) Umwandlung einer Adresse in Koordinaten, damit Einsätze auf der Karte erscheinen und Touren geplant werden können. Das geschieht automatisch für die Firmenanschrift (bei der Einrichtung sowie beim Speichern der Einstellungen, solange dafür noch keine Koordinaten hinterlegt sind) und für die Leistungsadresse, wenn aus einem angenommenen Angebot ein Projekt entsteht (dies kann über die öffentliche Angebots-Annahmeseite ausgelöst werden, wenn ein Kunde — ggf. eine Privatperson — annimmt). Außerdem lassen sich in der Projektkarte alle Projekte ohne Koordinaten auf Knopfdruck nachträglich verorten; fehlt dabei eine eigene Leistungsadresse, wird ersatzweise die Rechnungsanschrift des Kunden verwendet; und (b) Routenberechnung für Reinigungstouren: Die Koordinaten der Stopps einer Tour und die gewählte Fahrzeugart werden übermittelt, Geoapify liefert Strecke, Entfernung und Fahrzeit zurück. Die Route beginnt an der Firmenanschrift, sofern diese verortet ist und der Tourstart dort nicht abgeschaltet wurde. Die Adressvorschläge während der Eingabe liefert Google (siehe oben), nicht Geoapify.
Geoapify ist unser Auftragsverarbeiter nach Art. 28 DSGVO; der entsprechende Auftragsverarbeitungsvertrag (DPA) ist bei Nutzung der API verbindlich. Bei der Umwandlung wird die jeweilige Anschrift (die im Einzelfall eine private Wohnanschrift sein kann) als Text, ohne Namen und ohne Kennung des Kundenkontos, an Geoapify übermittelt — dies ist zwingende technische Voraussetzung der Umwandlung in Koordinaten. Aus der Geoapify-Antwort speichern wir anschließend nur das zurückgelieferte Koordinatenpaar (Lat/Lng); die Adresse selbst verarbeiten und speichern wir unabhängig davon als Teil Ihrer Stammdaten (siehe die Abschnitte zu Kunden-, Projekt- und Angebotsdaten). Bei der Routenberechnung werden ausschließlich Koordinaten übermittelt. Um wiederholte Anfragen zu vermeiden, halten wir Ergebnisse in einem Zwischenspeicher vor: Umwandlungen bis zu 30 Tage, wobei die Adresse als Suchschlüssel dient, Routen bis zu 7 Tage. Geoapify speichert Anfrage-Metadaten lt. eigenem DPA maximal 24 Stunden (in Verdachtsfällen bis zu 2 Monaten).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Datenqualität).
Kartendarstellung (OpenFreeMap + Protomaps-Fallback)
Zur Visualisierung von Projekt- und Tour-Standorten auf einer Karte beziehen wir das Kartenmaterial primär von OpenFreeMap (gemeinnützige Open-Source-Initiative, Community-Hosting). Bei Ausfall des Primary-Anbieters greift automatisch ein Fallback auf vorgefertigtes Kartenmaterial (Protomaps PMTiles), das wir auf eigener AWS-EU-Infrastruktur in Frankfurt hosten — keine zusätzlichen Drittanbieter in dieser Fallback-Kette.
In beiden Fällen werden ausschließlich allgemeine Kartenausschnitte ausgeliefert; es werden keine personenbezogenen Daten an OpenFreeMap oder andere Karten-Provider übertragen, abgesehen von der technisch unvermeidbaren IP-Adresse und User-Agent des aufrufenden Browsers.
Navigation (Deep-Link, kein Daten-Sharing)
Wenn Sie auf „Route starten“ klicken, öffnet NexDeck Ihre bevorzugte Navigations-App (Apple Maps, Google Maps, Waze) mit der Zieladresse vorbelegt. Die anschließende Navigation erfolgt unter der Datenschutzerklärung der jeweiligen App; NexDeck verarbeitet dabei keine weiteren Daten.
4b. Datenmigration aus Buchhaltungssystemen (optional, nur bei aktivem Wizard)
Wenn Sie als Tenant Bestandsdaten aus einem externen Buchhaltungssystem in NexDeck übernehmen möchten, stellen wir Ihnen einen Migrations-Wizard bereit. Die nachfolgenden Verarbeitungen finden ausschließlich dann statt, wenn Sie im Wizard aktiv einen API-Schlüssel des jeweiligen Anbieters eintragen. Ohne diese Aktion wird keine Verbindung zu Lexware Office oder sevDesk aufgebaut.
Rollenverteilung (Art. 4 Nr. 7 / Art. 28 DSGVO): Sie sind Verantwortlicher der bei Lexware Office bzw. sevDesk gespeicherten Daten — Sie beauftragen uns mit deren einmaligem Lesezugriff zur Migration. Wir sind dabei Auftragsverarbeiter für das temporäre Staging der gelesenen Daten in unseren EU-Servern.
Lexware Office (Haufe-Lexware GmbH & Co. KG, Freiburg)
Wenn Sie Bestandsdaten aus Lexware Office in NexDeck migrieren, lesen wir mit Ihrem API-Schlüssel einmalig folgende Datenkategorien: Kontakte / Kunden, Ausgangsrechnungen, Eingangsbelege, Buchungskategorien, Artikel. Die Daten werden temporär in einem Staging-Bereich auf EU-Servern gespeichert (max. 30 Tage) und nach Ihrer Freigabe in Ihre NexDeck-Instanz übernommen oder gelöscht.
Sitz Lexware: Munzinger Str. 9, 79111 Freiburg im Breisgau, Deutschland (DE-EU). Es findet kein Drittland-Transfer statt — Lexware ist in Deutschland gehostet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Portierung Ihrer eigenen Geschäftsdaten). Ihr bestehender Vertrag und AVV mit Lexware ( lexware.de/avv) bleibt davon unberührt.
sevDesk GmbH (Karlsruhe)
Analog zu Lexware Office oben: Wenn Sie Bestandsdaten aus sevDesk in NexDeck migrieren, lesen wir mit Ihrem API-Token einmalig dieselben Datenkategorien (Kontakte / Kunden, Ausgangsrechnungen, Eingangsbelege, Buchungskategorien, Artikel). Die Daten werden temporär in einem Staging-Bereich auf EU-Servern gespeichert (max. 30 Tage) und nach Ihrer Freigabe in Ihre NexDeck-Instanz übernommen oder gelöscht.
Sitz sevDesk: Am Sandfeld 11c, 76149 Karlsruhe, Deutschland (DE-EU). Es findet kein Drittland-Transfer statt — sevDesk ist in Deutschland gehostet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Portierung Ihrer eigenen Geschäftsdaten). Ihr bestehender Vertrag und AVV mit sevDesk ( sevdesk.de/avv) bleibt davon unberührt.
Speicherdauer Staging und KI-Schema-Mapping
Die in den Staging-Tabellen abgelegten Daten werden spätestens 30 Tage nach Anlage der Migrations-Sitzung automatisch gelöscht. Sobald Sie auf „Übernehmen“ klicken, werden die Daten in Ihre Live-Tabellen übernommen und das Staging sofort geleert. Bei „Migration abbrechen“ erfolgt die Löschung ebenfalls sofort.
Während des Wizards kommt zur Erkennung der Spalten- und Kategorienzuordnung unsere KI-Komponente Vertex AI Claude Sonnet (Belgien) zum Einsatz. Es werden ausschließlich Spalten-Header und maximal fünf PII-redaktierte Beispielzeilen an die KI übermittelt — niemals Bulk-Daten (Datenminimierung Art. 5 DSGVO). Details siehe Abschnitt 3a.
Aufnahme in Subprozessor-Listing: Lexware Office und sevDesk sind als optionale Datenquellen / Migrations-Schnittstellen in der Subprozessor-Liste geführt. Diese Auflistung dient der Transparenz; im klassischen Sinne des Art. 28 DSGVO handelt es sich nicht um Subprozessoren von NexDeck, sondern um Drittsysteme, mit denen Sie selbst eine Vertragsbeziehung haben.
4c. Kalender, Disposition und Ressourcen-Planung
Für die Termin- und Einsatzplanung („Plantafel“), die Echtzeit-Synchronisation zwischen Disponent:innen und Mitarbeiter:innen sowie für Push-, Standort- und Arbeitszeitfunktionen verarbeiten wir zusätzliche Daten. Die nachfolgenden Verarbeitungen finden ausschließlich für angemeldete Tenant-Nutzer:innen statt, nicht für Besucher:innen unserer Website.
4c.1 Realtime-Benachrichtigungen via Supabase Realtime
Sobald Termine, Aufträge oder Crew-Zuordnungen geändert werden, übermitteln wir die Änderung in Echtzeit (WebSocket) an die jeweils berechtigten Sitzungen (Disponent:in, betroffene Worker-Sessions). Hierfür nutzen wir den Realtime-Dienst unseres Datenbank-Anbieters Supabase (EU, Frankfurt). Die Auslieferung erfolgt über getrennte Kanäle je Tenant, Rolle und Person, so dass eine Sitzung ausschließlich Daten erhält, die nach unserer Rollen- und Sichtbarkeits-Logik für sie freigegeben sind.
Schwärzung: Bevor eine Änderung an Mitarbeiter-Sitzungen ausgeliefert wird, läuft sie server-seitig durch eine geschwärzte Datenbank-Ansicht: Fremde Privat-Termine werden als „Belegt“ angezeigt, sensible Felder (Kunde, Adresse, Beschreibung) werden je nach Sichtbarkeits-Modus entfernt oder durch generische Werte ersetzt (vgl. Abschnitt 3a der Datenschutzhinweise für Beschäftigte).
Versionierung (Manipulationsschutz): Jedes Realtime-Event trägt zwei Versions-Zähler: einen für den Stand des Termin-Datensatzes und einen für den Stand der Sichtbarkeitsregeln zum Zeitpunkt der Auslieferung. Empfangende Clients verwerfen Events mit veralteten Versionen — so wird verhindert, dass ein Worker-Client Daten anzeigt, die nach einer zwischenzeitlichen Berechtigungs-Änderung nicht mehr für ihn freigegeben wären.
Datenkategorien: Termin-Metadaten (Anfang/Ende, Status, Crew-Zuordnung), redaktierte Termin-Inhalte je nach Sichtbarkeits-Modus, Empfänger-User-ID, Tenant-ID, Versions-Zähler, Auth-Token (kurzlebig).Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Einsatzplanung als Kernfunktion der SaaS-Leistung) für Disponent:innen-Sicht; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Team-Koordination) i.V.m. Art. 88 DSGVO / § 26 Abs. 1 BDSG für die Mitarbeitenden-Sicht.Speicherdauer: Realtime-Events selbst werden nicht persistiert; sie werden nach Auslieferung verworfen. Der zugrundeliegende Datensatz unterliegt den allgemeinen Speicherdauern (Abschnitt 6).
4c.2 Push-Benachrichtigungen via OneSignal
Wenn Sie Push-Benachrichtigungen aktiviert haben (Browser-Permission bzw. native App-Permission), versenden wir betriebliche Benachrichtigungen (z. B. neuer Termin, Terminänderung, Crew-Zuordnung) über unseren Push-Dienstleister OneSignal (EU-Rechenzentren, Niederlande). Bevor eine Push gesendet wird, prüft die Plattform server-seitig, ob für den Empfänger eine gültige Permission UND ein gültiges Device-Token vorliegen. Liegt eine Permission nicht (mehr) vor, wird der Versand stillschweigend übersprungen.
Laden des Push-Dienstes im Browser: Die Software von OneSignal wird im Browser erst geladen, wenn Sie Push-Benachrichtigungen unter Einstellungen → Benachrichtigungen einschalten und Ihr Browser die Erlaubnis erteilt hat, oder wenn Push für Ihr Konto bereits eingeschaltet ist. Erst dann legt sie ihre Daten in Ihrem Browser ab (IndexedDB) und wird von den Servern von OneSignal abgerufen. Ohne eingeschaltete Push-Benachrichtigungen wird sie nicht geladen. Das gilt für die Nutzung im Browser; in der iOS- und Android-App ist der Push-Dienst Bestandteil der App.
Zustell-Status & Retry-Backoff: Für jeden Push-Versand protokollieren wir intern den Zustellstatus (wartend, zugestellt, fehlgeschlagen, verworfen) und die Zahl der Versuche. Bei vorübergehenden Fehlern (z. B. APNs/FCM kurzzeitig nicht erreichbar) erfolgt ein 5-Stufen-Retry-Backoff (gestaffelt nach Sekunden, Minuten, Stunden — Max-Alter 24 h). Danach wird der Versand als endgültig fehlgeschlagen markiert; eine erneute Zustellung erfolgt nur bei einem neuen, auslösenden Ereignis. Diese Statusdaten dienen ausschließlich der Zustellbarkeits-Analyse und Idempotenz (Vermeidung von Doppel-Pushes) und werden nach 90 Tagen automatisch gelöscht.
Direkter Sprung zum Inhalt: Jede Push enthält einen Link mit Tenant-Kennung, Art des Eintrags (z. B. Termin oder Crew-Zuordnung) und dessen Kennung. Beim Tap öffnet sich automatisch die entsprechende Detail-Ansicht innerhalb der Mandanten-isolierten Anwendung. Die Push-Payload (Titel + Text) wird vor dem Versand durch unseren dreistufigen Filter geprüft; je nach Datenschutz-Einstellung des Tenants für Push-Nachrichten erscheint entweder der Original-Text, ein generischer Kategorie-Hinweis oder nur „Neue NexDeck-Benachrichtigung“.
Datenkategorien: Device-Token, Push-Payload (sanitisiert), Externer User-Hash (Supabase-UUID, keine Klarnamen), Zustellungs-Status und Versuchsanzahl, Tenant-/Ressource-IDs für Deep-Linking.Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung — Browser-/Native-Permission) i.V.m. § 25 TDDDG (technische Speicherung Subscription-Token); für Beschäftigte zusätzlich Art. 88 DSGVO i.V.m. § 26 Abs. 2 BDSG (Einwilligung im Beschäftigungsverhältnis). Der Widerruf ist jederzeit über die Geräte-Systemeinstellungen oder über Einstellungen → Benachrichtigungen möglich.Subprozessor: OneSignal, Inc. (siehe Subprozessor-Liste). Android-Transport via Google FCM, iOS-Transport via Apple APNs.
4c.3 Standortdaten für Routing und Distance-Matrix
Für die Routenplanung und für Disposition-Funktionen wie „nächstgelegene:r verfügbare:r Mitarbeiter:in“ speichern wir zu jedem Einsatztermin eine Einsatzadresse sowie die zugehörigen geografischen Koordinaten (Breitengrad / Längengrad). Diese werden bei den Einsatzdetails des Termins hinterlegt. Beim Speichern der Einsatzdetails werden Koordinaten nur übernommen, wenn sie mitgeliefert werden; eine eigene Umwandlung der Adresse in Koordinaten findet an dieser Stelle nicht statt. Wann Anschriften über Geoapify in Koordinaten umgewandelt werden, beschreibt Abschnitt 4a.
Distance-Matrix-Cache: Für die Berechnung von Fahrzeiten und Entfernungen zwischen Mitarbeiter:innen-Standort und Einsatzort nutzen wir die Distance-Matrix-API der Google Maps Platform. Ergebnisse werden in einem tenant-isolierten Cache (max. 30 Tage) vorgehalten, um die API-Last und Kosten zu reduzieren sowie Offline-Robustheit zu gewährleisten. Google Maps Platform ist als eigenständige:r Verantwortliche:r eingestuft (Datenempfänger D-1 in unserer Subprozessor-Liste), nicht als Auftragsverarbeiter.
Zur Standorterfassung auf dem Gerät siehe Abschnitt 2.4 sowie die Datenschutzhinweise für Beschäftigte. Für die hier beschriebene Adress- und Routing-Funktion werden keine Live-Positionen verarbeitet, sondern ausschließlich die statisch hinterlegte Einsatzadresse.
Datenkategorien: Einsatzadresse (Straße, Postleitzahl, Ort, Land), Geokoordinaten (Lat/Lng), Distance-Matrix-Cache-Einträge (Origin/Destination, Fahrzeit, Distanz).Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Routing und Disposition sind Kernfunktionen der vertraglich vereinbarten SaaS-Leistung).Speicherdauer: Einsatzadresse + Koordinaten so lange wie der zugehörige Termin im System bleibt (analog Abschnitt 6); Distance-Matrix-Cache max. 30 Tage.
4c.4 Arbeitszeiterfassung (Arbeit / Pause / Fahrt)
Wenn Ihr Arbeitgeber die Arbeitszeiterfassung aktiviert hat, erfassen Mitarbeiter:innen pro Einsatztermin Zeit-Einträge. Pro Eintrag werden Start- und Endzeit sowie eine Kategorie protokolliert:
- Arbeit — produktive Arbeitszeit am Einsatzort
- Pause — gesetzliche oder selbstgewählte Pause (§ 4 ArbZG)
- Fahrt — An- und Abfahrtszeit zwischen Einsätzen
Die Zeit-Einträge werden für die Lohnabrechnung, für die Erfüllung gesetzlicher Aufzeichnungspflichten, soweit sie für das Beschäftigungsverhältnis gelten (etwa § 17 Abs. 1 MiLoG bei Beschäftigung nach § 8 Abs. 1 SGB IV und in den Wirtschaftsbereichen nach § 2a SchwarzArbG, § 16 Abs. 2 ArbZG für Arbeitszeit über acht Stunden), und für die Einhaltung des Arbeitszeitgesetzes (ArbZG) (Höchstarbeitszeit, Ruhepausen, Ruhezeit) verwendet. Hinweis zum EuGH-Urteil C-55/18 („CCOO“) sowie BAG-Beschluss 1 ABR 22/21 (13.09.2022): Arbeitgeber sind verpflichtet, ein objektives und verlässliches System zur Erfassung der täglichen Arbeitszeit ihrer Beschäftigten einzurichten. NexDeck stellt hierfür die technische Grundlage bereit; verantwortlich für die konkrete Anordnung und Umsetzung ist Ihr Arbeitgeber.
Datenkategorien: User-ID, Tenant-ID, Termin-Referenz, Start- und End-Zeitstempel, Kategorie (Arbeit/Pause/Fahrt), optionale Bemerkung, Geräte-Quelle (Web/Mobile).Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung Arbeitsvertrag) i.V.m. Art. 88 DSGVO / § 26 Abs. 1 BDSG (Beschäftigtendatenschutz) UND Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 17 Abs. 1 MiLoG / § 16 Abs. 2 ArbZG, soweit anwendbar (rechtliche Verpflichtung des Arbeitgebers zur Arbeitszeit-Aufzeichnung).Speicherdauer: Mindestens 2 Jahre ab dem für die Aufzeichnung maßgeblichen Zeitpunkt (§ 17 Abs. 1 Satz 1 MiLoG; § 16 Abs. 2 Satz 2 ArbZG: mindestens zwei Jahre), soweit diese Pflichten gelten und sofern Ihr Arbeitgeber keine längeren Aufbewahrungspflichten anwendet (z. B. § 147 AO für Lohnunterlagen mit steuerlicher Relevanz: 6 Jahre).Mitbestimmung: Soweit ein Betriebsrat besteht, ist die Einführung der elektronischen Zeiterfassung gemäß § 87 Abs. 1 Nr. 6 BetrVG mitbestimmungspflichtig. Verantwortlich für diese Prüfung ist Ihr Arbeitgeber.
Detaillierte Hinweise für Mitarbeiter:innen (Sichtbarkeit zwischen Kolleg:innen, Need-to-know-Prinzip, Beschwerderecht): Datenschutzhinweise für Beschäftigte.
4c.5 Tagesübersicht der Auslastung
Auf Basis der unter 4c.4 erfassten Arbeitszeit, der hinterlegten individuellen Verfügbarkeit (Wochenplan) und genehmigter Urlaubs- bzw. Abwesenheitseinträge erzeugen wir eine tagesgenaue Übersicht. Sie enthält pro Mitarbeiter:in und Datum: verfügbare Stunden (aus dem Wochenplan), geplante Termin-Stunden, Urlaubsstunden sowie die daraus berechnete Auslastung. Diese Übersicht dient ausschließlich der operativen Disposition und Kapazitätsplanung durch berechtigte Rollen (Inhaber, Administration, Leitung, Disposition).
Datenkategorien: Pseudonymisierte Nutzer-Kennung + Datum + 4 Stundenwerte (Verfügbarkeit, Geplant, Urlaub, Auslastungs-Quote). KEIN Klarname & KEIN Standort in der Übersicht selbst. Der Name wird erst bei der Anzeige in der Oberfläche aus dem Nutzerprofil ergänzt.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Arbeitsverhältnisses — Schichtplanung & Personaleinsatzplanung) i.V.m. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse Betriebsorganisation), zusätzlich Art. 88 DSGVO i.V.m. § 26 BDSG (Beschäftigtendatenschutz).
Mitbestimmungspflicht: Soweit ein Betriebsrat besteht, ist die Einführung einer aggregierten Leistungs- und Auslastungs-Auswertung auf Basis personenbezogener Daten gemäß § 87 Abs. 1 Nr. 6 BetrVG (technische Einrichtung zur Verhaltens- oder Leistungskontrolle) mitbestimmungspflichtig. Verantwortlich für die Prüfung & Durchführung der Mitbestimmungs-Verfahren ist Ihr Arbeitgeber (Tenant) — NexDeck stellt lediglich die technische Infrastruktur als Auftragsverarbeiter.
Sichtbarkeit: Mitarbeitende, Mitglieder und Vertriebspartner sehen NUR ihre eigenen Zeilen; das setzt die Datenbank durch. Eine Team-Übersicht ist nur für Inhaber, Administration, Leitung und Disposition verfügbar — dort werden vollständige Namen angezeigt für operative Dispositions-Zwecke.
Speicherdauer: Die Übersicht selbst ist eine reine Zusammenfassung aus Terminen, Abwesenheiten und hinterlegter Verfügbarkeit. Sie wird bei Bedarf neu berechnet und enthält keine eigenständigen historischen Daten. Die zugrunde liegenden Daten haben ihre eigenen Speicherdauern (siehe 4c.4 und Aufbewahrungsklauseln der AGB).
Keine Profilbildung im Sinne von Art. 22 DSGVO: Die Aggregation liefert tagesbezogene Soll/Ist-Stunden für Disponenten — sie wird NICHT für automatisierte Einzelentscheidungen oder Profiling gegenüber Mitarbeiter:innen verwendet. Bewertungen und Personalentscheidungen bleiben menschlich begründet beim Arbeitgeber.
4d. Audit-Trail interne Verwaltungsaktionen (Forensik & GoBD)
NexDeck schreibt zu jeder sicherheits- oder steuerrelevanten Verwaltungsaktion einen Eintrag in ein Änderungsprotokoll (Audit-Trail), das nur ergänzt werden kann (Einzelheiten unten). Dieser Trail dient Forensik (DSGVO Art. 32 TOMs; Beschäftigtendatenschutz Art. 88 DSGVO i.V.m. § 26 BDSG) und GoBD-Pflicht (§ 257 HGB Aufbewahrungsfristen) gleichzeitig.
Geloggte Pflicht-Events (nicht-abschließend): Rollen-Änderungen, Permission-Override-Änderungen, Reassign von Terminen, Genehmigung von Sales-Bookings & Urlaubsanträgen, Finalisierung & Stornierung von Rechnungen, Sync-Modus-Änderungen, Privacy-Flag-Toggle, Hard-Delete-Aktionen, abgelehnte Zugriffsversuche (HTTP 403), Login-Events (Erfolg + Fehlversuch; in einem gesonderten Anmeldeprotokoll), Tenant-Setting-Änderungen.
Datenkategorien pro Audit-Eintrag:
- Aktion (z. B. Rechnung festgeschrieben, Rolle eines Teammitglieds geändert)
- Auslösender Nutzer (pseudonyme Kennung, nicht Klarname)
- Tenant-Kennung (Mandant)
- Art und Kennung des betroffenen Eintrags (z. B. Rechnung, Projekt, Nutzerkonto)
- Stand der betroffenen Felder vorher und nachher
- IP-Adresse — soweit übermittelt, bei automatischen Hintergrundvorgängen leer
- User-Agent des aufrufenden Browsers — soweit übermittelt, bei automatischen Hintergrundvorgängen leer
- Zeitstempel (Server-Zeit, UTC)
Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 257 HGB & GoBD — rechtliche Verpflichtung zur lückenlosen Buchführung & Belegnachvollziehbarkeit
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse Plattform-Sicherheit & Tampering-Schutz (IP/User-Agent zur Abuse-Forensik)
- Art. 32 DSGVO (TOMs) — angemessene technische Maßnahmen zur Sicherstellung der Vertraulichkeit, Integrität, Verfügbarkeit & Belastbarkeit
- Art. 6 Abs. 1 lit. f DSGVO i.V.m. Art. 88 DSGVO / § 26 Abs. 1 BDSG — Beschäftigtendatenschutz (Überwachung dienstlicher Handlungen ist erforderlich für die Durchführung & Beendigung des Beschäftigungsverhältnisses, keine vorbereitende Verhaltens- oder Leistungskontrolle)
Hinweis: § 26 Abs. 1 S. 1 BDSG ist nach dem EuGH-Urteil vom 30.03.2023 (Rs. C-34/21) als alleinige Rechtsgrundlage nicht mehr anwendbar; maßgeblich ist Art. 6 Abs. 1 DSGVO, § 26 BDSG nur ergänzend (fortgeltende Teile, insb. Abs. 2) sowie Art. 88 DSGVO. Über Beschäftigtendaten-Verarbeitungen entscheidet der jeweilige Tenant als Verantwortlicher; NexDeck ist insoweit ausschließlich Auftragsverarbeiter (Art. 28 DSGVO).
Speicherdauer:
- 10 Jahre vollständig ab Eintragserstellung — der Audit-Trail wird als Aufzeichnung im Sinne des § 147 Abs. 1 Nr. 1 AO behandelt. Das gilt einheitlich für alle Einträge, auch für solche ohne unmittelbaren Steuer-Bezug (z. B. abgelehnte Zugriffsversuche). Die Belege selbst (Rechnungen, Bankbelege) unterliegen der kürzeren Frist von acht Jahren (§ 147 Abs. 1 Nr. 4 AO)
- Danach werden IP-Adresse und Browserkennung (User-Agent) automatisch entfernt, sofern keine Aufbewahrungssperre besteht. Der übrige Eintrag (Aktion, Zeitpunkt, betroffener Eintrag, Mandant) bleibt erhalten und ist über die pseudonyme Nutzerkennung weiterhin einer Person zuordenbar. Gelöscht werden Einträge erst, wenn die Frist von zehn Jahren, gerechnet ab dem Schluss des Kalenderjahres des Eintrags, abgelaufen ist, der Inhaber des Mandanten dieses Jahr ausdrücklich zur Löschung freigegeben hat und keine Aufbewahrungssperre besteht. Die Datenbank prüft das für jeden einzelnen Eintrag. Ohne diese Freigabe wird nichts automatisch gelöscht.
- Anmeldungen (Erfolg und Fehlversuch) werden in einem gesonderten Anmeldeprotokoll festgehalten — mit gekürzter IP-Adresse und nur der Browser-Familie statt der vollständigen Browserkennung. Zweck ist die Erkennung von Missbrauch (etwa gehäufte Fehlversuche) und der Nachweis, wann auf ein Konto zugegriffen wurde (Art. 32 DSGVO). Gespeichert werden Zeitpunkt, gekürzte IP-Adresse, Browser-Familie, Erfolg oder Fehlversuch, Anmeldeweg und ob eine Zwei-Faktor-Bestätigung erfolgte. Die Einträge werden 90 Tage nach der Anmeldung automatisch gelöscht; der Lauf erfolgt täglich. Ausgenommen sind Einträge, solange für den Mandanten eine Aufbewahrungssperre besteht (etwa wegen eines Rechtsstreits). Die Einträge zu Ihrer Person sind Teil einer Auskunft nach Art. 15 DSGVO.
- Wer im Betrieb den Aktivitätsverlauf eines Kunden, Interessenten oder Projekts oder die Einsatzplanung aufruft oder die Termine als Kalenderdatei exportiert, wird in einem gesonderten Zugriffsprotokoll festgehalten (Nutzer, Zeitpunkt, Art des Zugriffs, aufgerufener Eintrag und verwendete Filter). Zweck ist der Nachweis, wer auf Kundendaten zugegriffen hat (Art. 5 Abs. 2 DSGVO). Die Einträge werden zwölf Monate nach dem Zugriff in einem täglichen Lauf gelöscht, außer solange für den Mandanten eine Aufbewahrungssperre besteht.
- Greift der NexDeck-Support im Notfall auf Daten eines Mandanten zu, geschieht das über eine befristete, begründete Freigabe. Freigabe und Zugriffe werden in einem gesonderten Protokoll festgehalten (Person, Zeitpunkt, Grund, aufgerufener Bereich). Die Einträge sind miteinander verkettet, sodass eine nachträgliche Änderung erkennbar wird. Zweck ist der Nachweis, wer von NexDeck auf Mandantendaten zugegriffen hat (Art. 5 Abs. 2 DSGVO). Die Protokolleinträge werden zwölf Monate nach dem Zugriff gelöscht, die Freigaben zwölf Monate nach ihrem Ablauf oder Widerruf, jedoch erst, wenn kein verbliebener Protokolleintrag mehr zu ihnen gehört. Der Lauf erfolgt täglich und ruht, solange für den Mandanten eine Aufbewahrungssperre besteht. Damit die Verkettung nach dem Löschen prüfbar bleibt, wird der Prüfwert des zuletzt gelöschten Eintrags aufbewahrt; er enthält selbst keine Angaben zu Personen.
- Weitere Änderungsprotokolle folgen der Frist der Daten, deren Änderungen sie festhalten. Das Protokoll der Rollenzuweisungen im Team wird zehn Jahre aufbewahrt, das Protokoll zu Angebotsanlagen sechs Jahre (§ 257 Abs. 1 Nr. 2 und 3 HGB), jeweils gerechnet ab dem Schluss des Kalenderjahres des Eintrags. Danach wird nur gelöscht, wenn der Inhaber des Mandanten das Jahr freigibt und keine Aufbewahrungssperre besteht. Die Protokolle zu Projektnachrichten und zum Kundenzugang zum Projektchat werden nicht länger aufbewahrt als die Projektinhalte selbst und mit ihnen nach Vertragsende gelöscht. Die Protokolle zu Änderungen an Kundenstammdaten und zum Zusammenführen doppelter Kunden bleiben so lange erhalten wie die Kundendaten selbst. Das Protokoll zum Versand von E-Mail-Serien (wie viele Empfänger mangels Einwilligung übersprungen wurden) wird 36 Monate nach dem Versand in einem täglichen Lauf gelöscht, außer solange für den Mandanten eine Aufbewahrungssperre besteht.
- Neue Einträge werden nur angefügt. Nachträglich lässt die Datenbank an einem bestehenden Eintrag nur zwei Änderungen zu: das Entfernen von IP-Adresse und Browserkennung (siehe oben) und das Leeren von Verweisen auf inzwischen gelöschte Nutzerkonten oder Datensätze. Einzelne Einträge lassen sich nicht löschen; Einträge entfallen nur mit der Löschung des gesamten Mandanten oder nach Fristablauf mit Freigabe (siehe oben). Für ein Löschverlangen nach Art. 17 DSGVO bedeutet das: Die Einträge bleiben für die Dauer der Aufbewahrung erhalten (vgl. Art. 17 Abs. 3 lit. b DSGVO). Wird das Nutzerkonto gelöscht, wird der Verweis auf dieses Konto in den Einträgen geleert; die übrigen Angaben des Eintrags bleiben unverändert.
Externe Auditor-Zugriffe: Im Falle einer Wirtschaftsprüfung oder GoBD-Audit erhält der Auditor einen pseudonymisierten Read-Only-Zugriff über eine eigene Prüfer-Rolle — Exporte enthalten Hash-Referenzen statt Klarnamen, keine inhaltlichen Termindetails, nur Protokoll-Metadaten. Exporte sind mit einem Wasserzeichen und einem je Export eigenen Zufallswert versehen und werden selbst protokolliert (höchstens 5 Exporte pro Tag und Prüfer, max. 10.000 Einträge bzw. 90 Tage Zeitraum pro Export). Der Zugriff erfolgt über den Bereich „Audit“ in der Verwaltungsoberfläche sowie über eine Export-Schnittstelle.
Zugriffsbeschränkungen: Auf den Audit-Trail haben innerhalb des Tenants nur Inhaber, Administration und die Prüfer-Rolle Lese-Zugriff. Mitarbeitende, Mitglieder und Vertriebspartner sehen ihren Audit-Trail NICHT, wohl aber alle Verarbeitungs-Hinweise dieser Datenschutzerklärung sowie ihr Auskunftsrecht (Art. 15 DSGVO) gegenüber dem Tenant.
4f. DATEV-Export-Verarbeitung, Versand an Steuerberater und Fehler-Monitoring
4f.1 DATEV-Export-Verarbeitung
Zweck: Wir stellen eine technische Funktion zur Generierung von Buchungsstapel-Exporten im DATEV-EXTF-Format bereit. Zweck der Verarbeitung ist die strukturierte Übergabe von Buchhaltungsdaten an den Steuerberater oder das Buchhaltungssystem des Tenants. NexDeck ist kein DATEV-Partner und nicht „DATEV-zertifiziert“ (vgl. AGB § 12r.1).
Datenkategorien:
- Buchungssätze (Konto, Gegenkonto, Betrag, Belegfeld 1, Belegfeld 2, BU-Schlüssel, Steuersatz)
- Mandanten- und Beraternummer (vom Tenant in den Einstellungen hinterlegt)
- Belegmetadaten (Rechnungsnummer, Belegdatum, Fälligkeitsdatum)
- Tenant-Stammdaten (Firma, Anschrift, USt-IdNr.)
- Empfänger-/Kontaktdaten der Buchungen (Kunden, Lieferanten)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung Tenant ↔ Kunde) sowie Art. 6 Abs. 1 lit. c DSGVO (steuerliche Aufzeichnungs- und Aufbewahrungspflichten des Tenants nach § 147 AO, § 257 HGB, GoBD).
Speicherdauer:
- DATEV-Export-Dateien selbst: 10 Jahre (Buchungsstapel = Aufzeichnung nach § 147 Abs. 1 Nr. 1 AO — die zugrunde liegenden Belege selbst nur acht Jahre, § 147 Abs. 1 Nr. 4 AO)
- Versandprotokoll der Exporte: 10 Jahre
- Protokoll der Download-Aufrufe: 7 Tage Klartext-IP, danach automatische Maskierung auf /24 (IPv4) bzw. /48 (IPv6) für die restliche Aufbewahrungsdauer von 90 Tagen (Sicherheits-Monitoring, Art. 6 Abs. 1 lit. f DSGVO)
Zugriff: Nutzer des Tenants mit entsprechender Berechtigung (Administration, Finanzen, Prüfer-Rolle), durchgesetzt in der Datenbank; der NexDeck-Support nur über einen dokumentierten Notfallzugriff, der gesondert protokolliert wird (vgl. Abschnitt 4d). Besonders sensible Inhalte (Export-Dateien, Beleg-PDFs, Rechnungs-PDFs, vollständige Bank-Transaktionen) unterliegen einer Vier-Augen-Pflicht, die die Datenbank technisch erzwingt.
4f.2 Versand an Steuerberater (Secure Download Gateway)
DATEV-Export-Dateien werden nicht als E-Mail-Anhang versendet. Stattdessen erhält der Steuerberater eine E-Mail- Benachrichtigung mit einem zeitlich begrenzten, widerruflichen Download-Link. Diese Architektur dient der Reduzierung des Datenexpositions-Risikos (E-Mail-Postfächer können kompromittiert werden, Anhänge bleiben dort dauerhaft).
- Download-Token: kryptografisch zufällig (256 Bit, base64url), wird in der Datenbank nur als SHA-256-Hash gespeichert. Der Klartext-Token ist ausschließlich in der E-Mail an die hinterlegte StB-Adresse zu lesen.
- Token-Gültigkeit: standardmäßig 7 Tage, danach automatische Invalidierung.
- Manuelle Widerruflichkeit: Der Tenant kann jeden Download-Link über die Export-Historie sofort widerrufen.
- E-Mail-Whitelist: Versand erfolgt nur an explizit hinterlegte und durch Doppel-Verify bestätigte Steuerberater-Adressen, die der Tenant in den Einstellungen hinterlegt.
- Protokollierung: Jeder Aufruf des Download- Links wird in einem nur ergänzbaren Protokoll festgehalten (IP-Adresse, User-Agent, Erfolg/Fehler, Zeitstempel). Die Zahl der Abrufe wird auch bei gleichzeitigen Aufrufen genau gezählt.
4f.3 Fehler- und Performance-Monitoring (Sentry)
Zweck: NexDeck verwendet Sentry.io zur Erkennung von Software-Fehlern und Performance-Problemen im Produktivbetrieb (Stabilität und Sicherheit der Plattform).
Rechtsgrundlage: Fehlerberichte aus Ihrem Browser werden nur gesendet, wenn Sie im Fenster „Cookie-Einstellungen“ zugestimmt haben (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO); ohne Zustimmung startet Sentry im Browser nicht. Fehlerberichte, die auf unseren Servern entstehen, beruhen auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse von NexDeck an Stabilität, Verfügbarkeit und Sicherheit des Dienstes) sowie Art. 32 DSGVO (technische und organisatorische Sicherheitsmaßnahmen).
Datenkategorien (mit Minimierungs-Bestreben):
- Stacktraces des fehlgeschlagenen Code-Pfads
- IP-Adressen (teilweise — abhängig von HTTP-Header-Verfügbarkeit; werden serverseitig nicht aktiv übermittelt, können aber aus Sentry-Default-Integration kommen)
- Browser-/Geräte-Info (User-Agent)
- Tenant-ID und User-ID als pseudonyme UUIDs (kein Klartext-E-Mail als User-Identifier)
- Protokoll der letzten Bedienschritte: vor dem Versand zentral auf sensible Felder gefiltert — IBAN, BIC, Steuernummer, USt-IdNr., Kunden-E-Mail, BU-Schlüssel, Beträge, Anmelde-Kennungen, Cookies, Download-Tokens sowie Zugangs- und Bestätigungskennungen in Seitenadressen werden entfernt.
- Sitzungsaufzeichnung bei Fehlern (nur mit Ihrer Zustimmung, siehe oben): Tritt im Browser ein Fehler auf, wird eine Aufzeichnung des Sitzungsverlaufs mitgesendet. Texte und Eingaben sind darin maskiert, Bilder und Medien ausgeblendet. Ohne Fehler wird keine Aufzeichnung übertragen.
Minimierungs-Bestreben (Pflicht-Maßnahme): Kein Volltext von Belegen, keine Klartext-Kontonummern, keine Steuerdaten in Events, keine Klartext-Download-Tokens. Die standardmäßige Mitschrift von Konsolenausgaben und Klicks auf Seitenelemente ist abgeschaltet; es werden höchstens die letzten 30 Bedienschritte mitgeschickt.
Empfänger: Functional Software, Inc. (Sentry.io), Sitz USA. Die Fehlerberichte werden in der EU-Region von Sentry in Frankfurt am Main gespeichert. Wegen des Sitzes des Anbieters in den USA stützt sich ein etwaiger Zugriff aus den USA zusätzlich auf die EU-Standardvertragsklauseln (2021/914) und das EU-US Data Privacy Framework. Einzelheiten nennt die Liste der Unterauftragsverarbeiter. Sentry ist Auftragsverarbeiter von NexDeck (vollständige Einordnung in der AVV-Anlage Subprozessoren-Liste).
Speicherdauer: 30–90 Tage in Sentry- Project-Settings konfiguriert. Keine Default-Backup-Verlängerung.
Widerruf und Widerspruch: Ihre Zustimmung zu Fehlerberichten aus dem Browser können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO): über den Knopf „Cookie-Einstellungen“ im Seitenfuß der Rechtstexte-Seiten, nach der Anmeldung auch unter „Mein Profil“ und in der App im Menü „Mehr“; der Knopf öffnet das Fenster erneut. Alternativ können Sie die Websitedaten für nexdeck.app löschen und im dann erneut erscheinenden Fenster neu entscheiden. Gegen die serverseitige Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO können Sie nach Art. 21 DSGVO Widerspruch einlegen. Anfragen über datenschutz@nexdeck.de.
DATEV ist eingetragene Marke der DATEV eG, Nürnberg. NexDeck steht in keiner gesellschaftsrechtlichen oder partnerschaftlichen Verbindung zur DATEV eG. Die DATEV-Schnittstelle wird ausschließlich deskriptiv im Sinne von § 23 Abs. 1 Nr. 3 MarkenG genannt.
4a. Öffentliche Terminbuchung (optional pro Tenant)
Tenants (Unternehmen, die NexDeck nutzen) können optional ein öffentliches Buchungs-Widget aktivieren, das unter einer eigenen Buchungsadresse des Tenants erreichbar ist. Wenn Sie als Endkunde einen Termin über dieses Widget buchen, verarbeiten wir Ihre Daten wie folgt:
Verantwortlicher: Der jeweilige Tenant (Anbieter), nicht NexDeck. NexDeck ist Auftragsverarbeiter gem. Art. 28 DSGVO und stellt die technische Infrastruktur bereit. Die Verantwortlichkeit für die Verarbeitung Ihrer Buchungsdaten liegt bei dem Anbieter, dessen Buchungsseite Sie aufrufen.
Datenkategorien (von Ihnen aktiv eingegeben):
- Name (Pflicht)
- E-Mail-Adresse (Pflicht; ggf. Magic-Link-Bestätigung erforderlich)
- Telefonnummer (optional)
- Unternehmensname (optional)
- Nachricht / Anliegen (optional, max. 2.000 Zeichen)
- Gewählter Terminslot
Technisch erhobene Anti-Abuse-Daten (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse Plattform-Schutz):
- IP-Adresse (für Rate-Limit, max. 90 Tage Audit-Trail)
- User-Agent (für Abuse-Forensik)
- Anti-Bot-Verification-Hash (SHA-256 von ALTCHA-Payload, nicht der Original-Token)
- Honeypot-Status (Bot-Detection-Flag)
- Embed-Origin-URL falls iframe-Embed (für CSP-Audit)
Eingesetzte Auftragsverarbeiter:
- ALTCHA Self-Hosted (Anti-Bot-Schutz, cookie-less) — Proof-of-Work-Mechanismus läuft komplett auf NexDecks eigener Infrastruktur (Vercel Frankfurt). KEIN externer Subprozessor, kein Drittland-Transfer, keine Cookies, kein Browser-Fingerprinting. Open-Source unter MIT-Lizenz.
- AWS SES (Magic-Link-Email, Region Stockholm, eu-north-1) — Versand der Bestätigungs-Email
- Upstash (Frankfurt) — Rate-Limiting-Counter (IP-Hashes, ≤ 1 Stunde TTL)
- Supabase (Frankfurt eu-central-1) — persistente Speicherung der Buchungs-Anfrage
Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) — für Ihre Kontaktdaten + Nachricht; der Termin selbst ist Vertragsanbahnung mit dem Tenant
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse Anti-Abuse) — für IP, User-Agent, ALTCHA-Proof-Hash, Honeypot-Flag
Speicherdauer:
- Bestätigte Buchung: 90 Tage in der Booking-Request-Tabelle + weitere Aufbewahrung als regulärer Termin gem. Tenant-Settings (acht Jahre bei steuerrelevantem Vorgang)
- Blockierte/Unverifizierte Anfragen: 30 Tage für Abuse-Forensik, danach Löschung
- Magic-Link-Token: 24h Gültigkeit, danach unbrauchbar
Ihre Rechte: Sie können jederzeit Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16) oder Löschung (Art. 17) verlangen. Wenden Sie sich primär an den jeweiligen Tenant (der Anbieter, dessen Buchungsseite Sie genutzt haben) — er ist Verantwortlicher. NexDeck unterstützt als Auftragsverarbeiter bei der Erfüllung Ihrer Rechte. Bei Fragen: privacy@nexdeck.de.
iframe-Embed-Hinweis: Tenants können das Buchungs-Widget via iframe in ihre eigene Website einbetten. Auch in diesem Fall gilt: die Verarbeitung Ihrer Daten erfolgt durch den Tenant (Verantwortlicher) und NexDeck (Auftragsverarbeiter). Der iframe-Host (Tenant-Website) ist KEIN eigener Datenverarbeiter dieser konkreten Buchungs-Daten — wohl aber für seine eigene Website-Telemetrie. Bitte beachten Sie die Datenschutzerklärung der einbettenden Website zusätzlich.
4g. Projektgebundener Kundenbereich (Client-Portal / Magic-Link-Kundenchat)
Tenants (Unternehmen, die NexDeck nutzen) können optional einen projektgebundenen Kundenbereich aktivieren: einen No-Login-Zugang über einen persönlichen Magic-Link, über den ihr Endkunde projektbezogen Nachrichten schreiben, Fotos/Videos/Dateien hochladen sowie kunden-sichtbar freigegebene Meilensteine einsehen kann. Der Zugang ist auf genau ein Projekt beschränkt (nicht übertragbar) und zeitlich befristet.
Verantwortlicher: Der jeweilige Tenant (Anbieter), nicht NexDeck. NexDeck stellt die technische Plattform als Auftragsverarbeiter (Art. 28 DSGVO) und als neutraler Hosting-Dienst bereit. Die Pflicht zur Information Ihrer Endkunden nach Art. 13 DSGVO trifft den Tenant; diese Erklärung ersetzt die eigene Endkunden-Information des Tenants nicht.
Datenkategorien (von Endkunden aktiv eingegeben bzw. hochgeladen):
- Angezeigter Name (serverseitig aus dem Zugangs-Datensatz)
- Nachrichteninhalte (max. 10.000 Zeichen pro Nachricht)
- Hochgeladene Medien (Fotos, Videos, Dateien) — können Metadaten wie z. B. EXIF-Aufnahmedaten enthalten
Technisch erhobene Zugriffs-/Nachweisdaten (Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an Zugangssicherung und Missbrauchsabwehr):
- Zugangs-Token — gespeichert als Hash (SHA-256); im Klartext werden nur die ersten acht Zeichen zur Zuordnung aufbewahrt, der vollständige Token nicht
- Pseudonymisierte (gehashte) IP-Adresse + User-Agent
- Zeitstempel von Ausstellung, Zugriff und gesendeten Nachrichten (Audit-Protokoll)
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Projekts/Vertragsverhältnisses mit dem Tenant) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an projektbezogener Kommunikation, Zugangssicherung und Nachweis); soweit Inhalte beleg-/beweisrelevant sind, zusätzlich Art. 6 Abs. 1 lit. c DSGVO i. V. m. den gesetzlichen Aufbewahrungspflichten.
Speicherdauer (zweckdifferenziert, Grundsatz der Datenminimierung Art. 5 DSGVO):
- Zugangslink: zeitlich befristet (Standard 90 Tage, max. 365 Tage); nach Projektabschluss in der Regel Read-Only-Karenz, anschließend läuft der Zugang ab. Der Ablauf befristet nur den Zugang und löscht selbst keine Daten.
- Koordinationsmedien (Fotos/Videos/Dateien ohne Beleg-/ Beweiswert): werden ab Projektabschluss innerhalb der vom Verantwortlichen konfigurierten Frist (Standard 12 Monate) automatisch gelöscht.
- Nachrichteninhalte: werden spätestens mit Beendigung des Vertrags-/Projektverhältnisses (Karenz) sowie auf Löschverlangen (Art. 17) gelöscht bzw. anonymisiert.
- Beleg-/beweisrelevante Inhalte werden nach den gesetzlichen Fristen aufbewahrt (u. a. § 257 HGB, § 147 AO sowie §§ 195, 199, 634a BGB).
Einzelheiten regelt das Löschkonzept des Auftragsverarbeitungsvertrags (AVV Anlage 3).
Rolle / DSA-Einordnung: NexDeck stellt den geschlossenen, projektgebundenen Zugang als neutralen Hosting-Dienst bereit und betreibt für gemeldete rechtswidrige Inhalte einen Melde-/Abhilfe-Mechanismus (in Anlehnung an Art. 6/16 DSA), ohne eine allgemeine Überwachungspflicht (Art. 8 DSA). Der Kundenbereich ist als geschlossener Magic-Link-Kreis ausgestaltet (kein öffentliches Verzeichnis, kein offenes Beitreten).
Ihre Rechte: Sie können jederzeit Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18) sowie Widerspruch (Art. 21 DSGVO) verlangen. Wenden Sie sich primär an den jeweiligen Tenant (Verantwortlicher); NexDeck unterstützt als Auftragsverarbeiter. Rechtswidrige Inhalte können Sie über nexdeck.de/notice melden.
4h. Nutzungskennzahlen über Ihren Betrieb (Produktauswertung des Betreibers)
NexDeck wertet aus, wie die Plattform genutzt wird, um über die Weiterentwicklung zu entscheiden. Anders als in den übrigen Abschnitten ist der Betreiber dafür selbst Verantwortlicher und nicht Auftragsverarbeiter: es geht um Kennzahlen über das Vertragsverhältnis, nicht um die Inhalte, die Sie uns nach dem Auftragsverarbeitungsvertrag anvertrauen.
Welche Angaben erhoben werden
- Tageszähler je Mandant — wie viele Rechnungen, Angebote, Belege, Projekte, Leads, Kunden, E-Mails, Kalendereinträge und Zeiterfassungen an einem Tag angelegt oder bearbeitet wurden, dazu die Gesamtzahl der Aktionen.
- Zahl der an einem Tag aktiven Nutzerkonten — gespeichert wird ausschließlich die Anzahl. Wer davon aktiv war, wird nicht festgehalten.
- Kennzahlen der KI-Nutzung — Anzahl der Aufrufe, Anteil der erfolgreichen, durchschnittliche Zuversicht der Modellantwort, angefallene Kosten sowie die Zahl angenommener und abgelehnter Vorschläge. Der Inhalt eines Vorschlags, die Fehlermeldung eines Modellaufrufs und die Person, die ihn ausgelöst oder angenommen hat, gehören nicht dazu.
- Schnappschüsse der freigeschalteten Module je Mandant und die eingestellte Branche.
- Firmenname, Branche und Anlagedatum Ihres Mandanten, damit die Auswertung einem Vertragspartner zugeordnet werden kann. Eine Nummer allein wäre für die Betreuung wertlos.
Keine Inhalte. Die Auswertung liest keine Rechnungen, Dokumente, Nachrichten, Fotos, Diktate oder Kundendaten Ihres Betriebs. Diese Grenze ist nicht nur beschrieben, sondern im Quelltext durch einen automatisierten Test abgesichert, der die inhalts- und personenführenden Datenfelder gegen eine Verwendung in dieser Auswertung sperrt.
Zweck und Rechtsgrundlage
Zweck ist die Produktentwicklung und Betreuung: erkennen, welche Module tatsächlich genutzt werden, wo Abläufe scheitern, welche Kosten die KI-Funktionen verursachen und welche Mandanten Unterstützung brauchen. Rechtsgrundlage ist allein Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an einer bedarfsgerechten Weiterentwicklung der Plattform.
Auf die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO) stützen wir diese Auswertung ausdrücklich nicht. Der Europäische Datenschutzausschuss hat dazu festgehalten, dass das Erheben von Kennzahlen zur Nutzung eines Dienstes und die Verbesserung eines Dienstes in aller Regel nicht objektiv erforderlich sind, um den Vertrag mit der Nutzerin oder dem Nutzer zu erfüllen — der Dienst ließe sich auch ohne diese Verarbeitung erbringen (Leitlinien 2/2019, Rn. 48 f.). Wir nennen die Grundlage deshalb so, wie sie trägt, und nicht breiter.
Betroffen sind die Angaben in der Regel nur als Unternehmensdaten: die DSGVO gilt nicht für Daten juristischer Personen. Ist Ihr Betrieb einEinzelunternehmen, eine Freiberufler-Praxis oder einePersonengesellschaft (GbR, OHG, KG, PartG), können Kennzahlen über den Betrieb zugleich personenbezogene Daten der dahinterstehenden Personen sein — deshalb dieser Abschnitt. Wir leiten das aus der Rechtsform ab, die Sie in Ihren Firmendaten hinterlegt haben; ist dort nichts hinterlegt, behandeln wir die Angaben vorsorglich als personenbezogen.
Empfänger, Speicherdauer und Widerspruch
- Empfänger: ausschließlich der Betreiber. Die Auswertung ist im Verwaltungsbereich der Plattform allein Personen mit Plattform-Administrationsrechten zugänglich; für Ihre eigenen Beschäftigten ist sie nicht sichtbar. Es findet keine Weitergabe an Dritte und keine Übermittlung in ein Drittland statt.
- Speicherdauer: Tageswerte werden nach zwölf Monaten zu Monatswerten verdichtet; die einzelnen Tageszeilen werden dabei gelöscht. Die Monatswerte werden nach weiteren 36 Monaten gelöscht. Nach insgesamt vier Jahren ist damit nichts mehr vorhanden. Für die Produktbeobachtung zählt der Verlauf, nicht der einzelne Tag.
Ihr Widerspruchsrecht nach Art. 21 DSGVO
Diese Auswertung stützt sich auf ein berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Sie haben deshalb das Recht, ihr aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit zu widersprechen. Wir verarbeiten Ihre Daten dann nicht weiter für diesen Zweck, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen.
Eine formlose Nachricht genügt — es ist keine bestimmte Form vorgeschrieben. Richten Sie den Widerspruch an datenschutz@nexdeck.de. Der Betrieb der Plattform bleibt davon unberührt.
Abgrenzung: Zugriffe von Beschäftigten des Betreibers auf Mandanteninhalte im Rahmen der Unterstützung sind etwas anderes — sie sind weisungsgebunden nach Art. 28 DSGVO, werden gesondert protokolliert und sind im Auftragsverarbeitungsvertrag geregelt. Würde die hier beschriebene Auswertung Inhalte einbeziehen, wäre der Betreiber dafür nach Art. 28 Abs. 10 DSGVO Verantwortlicher. Genau das findet nicht statt.
4i. Kündigungsseite für Verträge mit Betrieben, die NexDeck nutzen
Betriebe, die NexDeck nutzen, können ihren Kundinnen und Kunden eine Kündigungsseite anbieten — entweder unter einer eigenen Adresse des Betriebs oder über die allgemeine Kündigungsseite von NexDeck. Die Seite erfasst die Angaben, die § 312k Abs. 2 BGB für die Bestätigungsseite vorsieht, und nimmt die Kündigungserklärung mit der Schaltfläche „jetzt kündigen“ entgegen.
- Daten: Art der Kündigung und ggf. Grund, Name, E-Mail-Adresse, freiwillig eine Kundennummer, Bezeichnung des Vertrags, gewünschter Zeitpunkt, Adresse für die Bestätigung, Zeitpunkt des Eingangs; zum Schutz vor Missbrauch ein mit einem geheimen Schlüssel gebildeter Hashwert der IP-Adresse (nicht die IP-Adresse selbst) und die Browserkennung.
- Zweck und Verantwortlicher: Entgegennahme und Bestätigung der Kündigung (§ 312k Abs. 3 und 4 BGB) für den Betrieb, mit dem der Vertrag besteht. Verantwortlicher ist dieser Betrieb; NexDeck verarbeitet die Daten in seinem Auftrag (Art. 28 DSGVO). Über die allgemeine Seite ohne Betriebsangabe ordnet NexDeck die Erklärung dem Betrieb zu und leitet sie an ihn weiter.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 312k BGB (Pflichten des Betriebs) sowie Art. 6 Abs. 1 lit. b DSGVO (Abwicklung des Vertrags).
- Empfänger: der Betrieb; die Bestätigung geht per E-Mail (AWS SES, Stockholm) an die angegebene Adresse und, wenn abweichend, an die beim Vertrag hinterlegte Adresse.
- Speicherdauer: sechs Jahre (empfangener Geschäftsbrief, § 257 Abs. 1 Nr. 2, Abs. 4 HGB), danach Löschung. Der Inhalt einer abgegebenen Erklärung ist in NexDeck nicht mehr änderbar.
5. Ihre Rechte
Sie haben jederzeit das Recht auf:
- Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung falscher Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten („Recht auf Vergessenwerden“), sofern keine Aufbewahrungspflichten bestehen (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO) – z.B. LDI NRW
DSGVO Self-Service
Als registrierter Nutzer können Sie Ihre DSGVO-Rechte direkt in Ihrem Account ausüben:
- •Datenexport (Art. 15): Laden Sie alle Ihre Daten als JSON-Datei herunter unter Einstellungen → Recht & Datenschutz
- •Account löschen (Art. 17): Beantragen Sie die Löschung Ihres Accounts direkt in den Einstellungen. Beachten Sie, dass Rechnungen und Buchungsbelege gesetzlich acht Jahre aufbewahrt werden müssen (§ 147 Abs. 1 Nr. 4 AO), Bücher, Jahresabschlüsse und Inventare zehn Jahre (§ 147 Abs. 1 Nr. 1 AO) — anonymisiert.
Für weitere Anfragen wenden Sie sich bitte an: support@nexdeck.de
6. Speicherdauer
- Während der Vertragslaufzeit: Wir speichern Ihre Daten so lange, wie Sie einen aktiven Account bei uns haben.
- Nach Kündigung: Ihre Inhaltsdaten werden 30 Tage nach Vertragsende unwiderruflich gelöscht (Karenzzeit für Datenexport). Eine Kündigung Ihres NexDeck-Vertrags erklären Sie über den Kündigungs-Button unter Einstellungen → Mein NexDeck-Vertrag oder per E-Mail an legal@nexdeck.de (AGB § 9 Abs. 4).
- Steuerrecht: Rechnungen und Buchungsbelege müssen wir gesetzlich acht Jahre aufbewahren (§ 147 Abs. 1 Nr. 4 AO, seit dem Vierten Bürokratieentlastungsgesetz); Bücher, Jahresabschlüsse und Inventare zehn Jahre (§ 147 Abs. 1 Nr. 1 AO).
7. Datensicherheit
Wir nutzen moderne Verschlüsselungsverfahren:
- SSL/TLS für die Übertragung
- AES-256 für die Datenbank
- Besonders sensible Daten (API-Token, OAuth-Credentials) werden zusätzlich isoliert und verschlüsselt gespeichert
- Row Level Security (RLS) auf Datenbankebene für strikte Mandantentrennung
8. Cookies und vergleichbare Speicherungen
Welche Cookies und vergleichbaren Speicherungen (Local Storage, Session Storage, IndexedDB, Zwischenspeicher der Web-App) die NexDeck-Anwendung einsetzt, jeweils mit Name, Zweck, Speicherdauer und Anbieter, steht in unserer Cookie-Richtlinie.
- Technisch notwendige und funktionale Speicherungen (zum Beispiel Anmeldung, Ihre Cookie-Entscheidung, Offline-Nutzung, Einstellungen der Oberfläche) erfolgen ohne Einwilligung auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG.
- Fehlerberichte über Sentry aus Ihrem Browser, einschließlich der maskierten Sitzungsaufzeichnung bei Fehlern, laufen nur mit Ihrer Zustimmung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO); Einzelheiten in Abschnitt 4f.3.
- Werbe- oder Analysedienste setzen wir nicht ein.
Das Fenster „Cookie-Einstellungen“ erscheint beim ersten Aufruf und erneut, wenn wir eine neue Fassung der Cookie-Hinweise einführen. Ihre Entscheidung können Sie jederzeit ändern oder widerrufen: über den Knopf „Cookie-Einstellungen“ im Seitenfuß dieser und der übrigen Rechtstexte-Seiten, nach der Anmeldung auch unter „Mein Profil“ und in der App im Menü „Mehr“. Der Knopf löscht Ihre gespeicherte Auswahl und öffnet das Fenster erneut. Alternativ können Sie die Websitedaten für nexdeck.app im Browser löschen.