Unterauftragsverarbeiter
Liste gemäß Art. 28 Abs. 2 DSGVO in Verbindung mit AGB § 11b & Auftragsverarbeitungsvereinbarung (AVV)
Stand: 24. September 2026
Zweck dieser Liste
Im Rahmen der Bereitstellung der NexDeck-Plattform setzen wir technische Dienstleister ein, die im Sinne des Art. 28 DSGVO als Unterauftragsverarbeiter tätig werden. Diese Seite informiert transparent über alle aktuell eingesetzten Subprozessoren, den Verarbeitungszweck, die verarbeiteten Datenkategorien und die jeweilige Rechtsgrundlage für den Transfer.
Änderungen an dieser Liste werden gemäß AGB § 11b Abs. 5 mindestens 30 Tage vor Wirksamkeit per E-Mail an die im Konto hinterlegte Kontaktadresse angekündigt. Nutzer können der Hinzunahme neuer Subprozessoren aus berechtigten datenschutzrechtlichen Gründen widersprechen.
Eine Übersicht der für Ihr Konto geltenden Rechtstexte finden Sie in Ihren Konto-Einstellungen → Rechtliches.
Aktuell eingesetzte Subprozessoren
Vercel
Vercel Inc.
- Sitz
- USA
- Verarbeitungsregion
- Frankfurt (eu-central-1)
- Zweck
- Bereitstellung der Web-Anwendung, Auslieferungsnetz, Veröffentlichung neuer Programmstände
- Datenkategorien
- IP-Adresse, Browserkennung
- Angaben zu Seitenaufrufen (Adresse, Antwortcode)
- Messwerte zu Ladezeiten
- Transfergrundlage
- EU-Standardvertragsklauseln + Data Privacy Framework (DPF)
- Datenschutzerklärung
- https://vercel.com/legal/privacy-policy · Auftragsverarbeitungsvertrag
Supabase (inkl. Realtime)
Supabase, Inc. (Datenimporteur nach dem DPA: Supabase Pte. Ltd., Singapur)
- Sitz
- USA (Datenimporteur: Singapur)
- Verarbeitungsregion
- Frankfurt (eu-central-1)
- Zweck
- Zentrale Datenbank aller Kundenkonten (PostgreSQL), Anmeldung, Dateiablage sowie die sofortige Übertragung von Termin- und Einsatzänderungen an die Geräte von Disposition und Mitarbeitenden. Bevor eine solche Änderung an Mitarbeitende geht, wird sie auf dem Server gekürzt: fremde private Termine erscheinen nur als „Belegt", Angaben wie Kunde, Adresse und Beschreibung werden je nach eingestellter Sichtbarkeit entfernt. Jede Änderungsmeldung trägt eine Versionskennung, mit der veraltete Meldungen nach einer Änderung der Berechtigungen verworfen werden.
- Datenkategorien
- Stamm- und Zugangsdaten (E-Mail, Name)
- Geschäftsdaten (Rechnungen, Kunden, Projekte, Zeiterfassung, Termine, Einsatzteams)
- Anmelde-Schlüssel (Authentifizierungs-Tokens)
- Änderungsprotokoll (nur ergänzbar, nicht änderbar; 10 Jahre)
- Sofort-Übertragungen von Terminänderungen (nur im Arbeitsspeicher, nicht gespeichert) — gekürzte Terminangaben, Versionskennung, Empfänger und Kundenkonto
- Transfergrundlage
- EU-Standardvertragsklauseln + DPA
- Datenschutzerklärung
- https://supabase.com/privacy · Auftragsverarbeitungsvertrag
Amazon Web Services (AWS)
Amazon Web Services EMEA SARL
- Sitz
- Luxemburg (Mutterkonzern USA)
- Verarbeitungsregion
- Frankfurt (eu-central-1) + Stockholm (eu-north-1)
- Zweck
- Unveränderbare Ablage steuerrelevanter Unterlagen mit Objektsperre (Buchungsbelege 8, DATEV-Buchungsstapel 10, Handelsbriefe 6 Jahre ab Jahresende); Versand von E-Mails aus dem Geschäftsablauf (Rechnungen, Angebote, Mahnungen) und von Kunden-Benachrichtigungen (z. B. „Auf dem Weg" aus der Einsatzplanung); Empfang eingehender E-Mails an die Empfangsadressen von NexDeck einschließlich aller Anhänge; auf Wunsch eine Blindkopie (BCC-Archivierung) an das eigene Postfach des Kunden; auf Wunsch Öffnungs- und Klickauswertung (nur nach Einwilligung, vom Administrator des Kunden eingeschaltet); Rückmeldungen zur Zustellung (zugestellt, abgewiesen, als Spam gemeldet) zur Auswertung der Zustellbarkeit; Protokoll der Zugriffe auf die AWS-Dienste; Texterkennung in Belegen; Ausweichweg für KI-Modelle
- Datenkategorien
- Finalisierte Rechnungs-PDFs (8 Jahre Objektsperre ab Jahresende)
- Belege und Ausgabenquittungen
- E-Rechnungen (ZUGFeRD-XML)
- DATEV-Exporte
- Angaben zu versandten E-Mails (Nachrichtenkennung, Zuordnung zu Kundenkonto und Vorgang, Rückmeldungen zu Zustellung, Abweisung und Spam-Beschwerde; Speicherdauer 6 Monate, dann automatische Löschung)
- E-Mail-BCC-Kopien an das Postfach des Mandanten (zu dessen Aufbewahrung abgesandter Handelsbriefe, § 257 Abs. 1 Nr. 3 HGB)
- Eingehende E-Mails: vollständige Nachricht mit Kopfzeilen, Text und allen Anhängen, abgelegt in Stockholm (EU/EWR); Grundlage für Anzeige und Anhang-Download. Speicherung mit dem Vorgang bzw. nach Aufbewahrungsfrist (§ 257 HGB / § 147 AO)
- Optionale Öffnungs- und Klickereignisse (nur bei Einwilligung, Art. 6 Abs. 1 lit. a DSGVO + § 25 TDDDG B2C / Art. 6 Abs. 1 lit. f B2B, jederzeit widerrufbar)
- E-Mail-Adressen und Namen von Endkunden für Benachrichtigungen aus der Einsatzplanung (verschlüsselt übertragen, Abmeldelink in jeder E-Mail)
- Zugriffsprotokolle der AWS-Dienste (Aufrufe mit Zeitstempel und IP-Adresse, nur für interne Sicherheitsprüfungen, Speicherdauer 12 Monate)
- Transfergrundlage
- DPF + EU-Standardvertragsklauseln + GDPR DPA
- Datenschutzerklärung
- https://aws.amazon.com/de/privacy/ · Auftragsverarbeitungsvertrag
Google Cloud Platform (Vertex AI, Document AI, Cloud Run)
Google Ireland Limited
- Sitz
- Irland (Mutterkonzern USA)
- Verarbeitungsregion
- europe-west1 (Belgien) für Claude; EU-Multiregion (Data-Residency-Endpunkt, Verarbeitung innerhalb der EU) für Gemini; europe-west3 (Frankfurt) für Document AI
- Zweck
- Claude-Modelle über Vertex AI (Auswertung und Formulierung; in der Vertriebsassistenz: Gesprächsvorbereitung, Stichworte während eines Gesprächs, Vorschläge für die Nachbereitung), Gemini-Modelle (Antworten aus der Wissensdatenbank, Texterkennung in Bildern, Aufbereitung von Texten für die Suche, Bildbeschreibung zu Baustellenfotos, Auswertung von Bautagebuch-Diktaten), Document AI (Erkennung des Aufbaus von Belegen), Cloud Run (formale Prüfung von E-Rechnungen gegen das vorgeschriebene Format)
- Datenkategorien
- Texteingaben (personenbezogene Angaben werden vor der Übertragung entfernt)
- Belege, Pläne sowie Baustellen- und Objektfotos (temporär, keine Trainings-Nutzung). Bei Fotos ist eine Schwärzung technisch nicht möglich; auf Bildern können Dritte abgebildet sein. Das Modell ist angewiesen, Personen nicht zu benennen oder zu beschreiben; die erzeugte Beschreibung wird vor der Anzeige geprüft.
- E-Rechnungen im XML-Format (zur Prüfung)
- Fragen an den Assistenten mit den dazu nötigen Angaben aus dem Kundenkonto
- Gesprächsvorbereitungen der Vertriebsassistenz (Stammdaten des Interessenten und bisherige Aktivitäten, personenbezogene Angaben entfernt; nur wenn die Vertriebsassistenz freigeschaltet ist)
- Vorschläge zur Gesprächsnachbereitung (Gesprächsnotizen des Vertriebsmitarbeiters und Angaben zum Interessenten, personenbezogene Angaben entfernt)
- Transfergrundlage
- EU-Datenresidenz (EU-Multiregion/Belgien/Frankfurt) + DPF + Zero Data Retention + kein Training
- Datenschutzerklärung
- https://cloud.google.com/terms/data-processing-addendum · Auftragsverarbeitungsvertrag
Amazon Web Services (Bedrock — Ausweichweg für KI-Modelle)
Amazon Web Services EMEA SARL (Luxemburg); Modelle lizenziert von Anthropic PBC (USA)
- Sitz
- Luxemburg (Verarbeitung EU)
- Verarbeitungsregion
- eu-central-1 (Frankfurt)
- Zweck
- Claude Sonnet/Haiku als Ausweichmodell bei einem Ausfall von Vertex AI oder zur Kostensenkung
- Datenkategorien
- Texteingaben (personenbezogene Angaben werden vor der Übertragung entfernt)
- Fragen an den Assistenten, wenn sie über den Ausweichweg laufen
- Transfergrundlage
- Auftragsverarbeiter ist AWS (Bedrock); Verarbeitung in der EU (Frankfurt) auf Basis AWS DPA + EU-U.S. Data Privacy Framework. Für die eingesetzten Modelle (Claude Sonnet 4.6 / Haiku 4.5) bleiben Ein- und Ausgaben innerhalb von AWS — Anthropic PBC ist ausschließlich Modell-Lizenzgeber ohne Zugriff auf Ein- und Ausgaben. Eine Weitergabe an Anthropic (30-Tage-Aufbewahrung zur Missbrauchsabwehr) besteht ausschließlich bei den „Advanced"-Modellen Claude Fable 5 / Mythos 5, die NexDeck NICHT einsetzt; ein Aufruf dieser Modelle ist technisch gesperrt.
- Datenschutzerklärung
- https://aws.amazon.com/bedrock/
Deepgram
Deepgram, Inc.
- Sitz
- USA
- Verarbeitungsregion
- EU-Endpunkt (api.eu.deepgram.com)
- Zweck
- Umwandlung gesprochener Sprache in Text in Echtzeit für den Sprach-Assistenten und Sprachbefehle (Modell Nova-3) sowie für das Diktat von Aufmaß- und Mengenangaben auf der Baustelle
- Datenkategorien
- Tonaufnahme während der Nutzung (wird nicht dauerhaft gespeichert)
- Erkannter Text
- Stimme des diktierenden Beschäftigten/Inhabers (nur kurzzeitig im Arbeitsspeicher) — kein Stimmprofil, keine Sprechererkennung, keine Trennung nach Sprechern
- Betriebsangaben und Protokolle (Kontobezug, Nutzungszähler, Abrechnung) — vom Widerspruch gegen die Nutzung zur Modellverbesserung nicht erfasst
- Transfergrundlage
- EU-Standardvertragsklauseln 2021/914 Modul 3 (gegengezeichneter Auftragsverarbeitungsvertrag mit Deepgram vom 03.09.2026, § 9.3/9.4) — Audio und Transkripte werden am EU-Endpunkt von Deepgram in AWS Frankfurt verarbeitet und aufgrund des verpflichtend eingelegten Widerspruchs gegen die Nutzung zur Modellverbesserung (MIP-Opt-out) nicht dauerhaft gespeichert; Konto-, Projekt-, API-Schlüssel-, Nutzungs-, Abrechnungs- und Telemetriedaten können jedoch über globale Verwaltungswege laufen, und Deepgram-Personal außerhalb des EWR kann für Support und Administration auf Systeme zugreifen (schriftliche Auskunft Deepgram vom 03.09.2026)
- Datenschutzerklärung
- https://deepgram.com/privacy · Auftragsverarbeitungsvertrag
Azure OpenAI Whisper
Microsoft Ireland Operations Ltd.
- Sitz
- Irland (Mutterkonzern USA)
- Verarbeitungsregion
- Sweden Central (EU)
- Zweck
- Nachträgliche Umwandlung von Sprachnotizen in Text (z. B. nach dem Hochladen einer Sprachnotiz)
- Datenkategorien
- Tondateien (nach der Umwandlung in Text ggf. gelöscht)
- Erkannter Text mit Zuordnung zum Kundenkonto
- Transfergrundlage
- EU-Datenresidenz (Sweden Central) + Microsoft Product Terms + Ausschluss der Nutzung zum Training
- Datenschutzerklärung
- https://privacy.microsoft.com/ · Auftragsverarbeitungsvertrag
Microsoft Azure Speech Services
Microsoft Ireland Operations Ltd.
- Sitz
- Irland
- Verarbeitungsregion
- westeurope (Niederlande)
- Zweck
- Sprachausgabe für den Sprach-Assistenten (deutsche Stimme „Conrad")
- Datenkategorien
- Auszusprechender Text
- Gewählte Stimme
- Transfergrundlage
- EU-Datenresidenz (westeurope) + Microsoft Product Terms
- Datenschutzerklärung
- https://privacy.microsoft.com/
Stripe (Zahlungen, Zahlungslinks, wiederkehrende Zahlungen)
Stripe Payments Europe Limited
- Sitz
- Irland
- Verarbeitungsregion
- EU / weltweit
- Zweck
- Zahlungsabwicklung für Rechnungen der Nutzer („Jetzt bezahlen" direkt auf das Stripe-Konto des Nutzers, automatisch erzeugte Zahlungslinks, wiederkehrende Zahlungen für Wartungs- und Pauschalverträge). Plattform-Gebühren, gesetzlich vorgeschriebene Identitäts- und Unternehmensprüfung des Stripe-Kontos, starke Kundenauthentifizierung nach PSD2 beim Bezahlen mit Karte (auf einer Seite von Stripe).
- Datenkategorien
- Handelsregisterdaten der Nutzer (Einrichtung des Stripe-Kontos)
- Zahlungsbeträge, Rechnungsnummern und interne Rechnungskennungen, Plattform-Gebühren
- Meldungen von Stripe zu Kontostatus und Zahlungseingang
- Kunden- und Kontokennungen bei Stripe, Art des Zahlungsmittels (z. B. Karte, SEPA-Lastschrift)
- Kartennummer und Prüfziffer werden ausschließlich von Stripe erhoben, NICHT von NexDeck gespeichert
- Transfergrundlage
- EU-Standardvertragsklauseln + DPF + Stripe Services Agreement + Stripe Connected Account Agreement (SCAA) + Data Transfers Addendum
- Datenschutzerklärung
- https://stripe.com/de/privacy · Auftragsverarbeitungsvertrag
Unipile
Unipile SAS
- Sitz
- Frankreich (EU)
- Verarbeitungsregion
- Frankreich
- Zweck
- Gemeinsamer Posteingang für E-Mail (Gmail/Outlook), WhatsApp Business, LinkedIn und iCloud Mail, Kalender-Abgleich in beide Richtungen sowie Senden von Nachrichten (Antworten auf Kunden-E-Mails, WhatsApp-Nachrichten, LinkedIn-Direktnachrichten — für alle Branchen-Voreinstellungen einschließlich Handwerk und Reinigung). Die Anmeldung beim jeweiligen Dienst erfolgt auf einer Seite von Unipile; NexDeck speichert keine Zugangsdaten. Ist ein eigenes Postfach (Gmail/Outlook/IMAP) verbunden, kann auch der Versand von Rechnungen und Angeboten über dieses Postfach (Unipile) erfolgen; ohne verbundenes Postfach läuft der Versand über Amazon Web Services (siehe oben).
- Datenkategorien
- Nachrichten-Inhalte (E-Mails, WhatsApp-Chats, LinkedIn-Direktnachrichten) — beim Empfangen UND beim Senden oder Antworten
- Anhänge, Kontaktlisten
- Kalendereinträge (Titel, Teilnehmer, Zeit, Ort)
- Verbindungsschlüssel (verschlüsselt gespeichert)
- BCC-Archivkopien (wenn der Kunde die BCC-Archivierung eingeschaltet hat): Unipile liest das Postfach des Kunden und zeigt die Kopien im Verlauf des jeweiligen Vorgangs an
- Transfergrundlage
- Auftragsverarbeitungsvertrag vom 03.06.2026 + technisch-organisatorische Maßnahmen. Unipile setzt laut Anhang C des Vertrags Unterauftragnehmer ein, darunter Netzwerk-Proxy-Dienste in Litauen (EU), Israel (Angemessenheitsbeschluss), den USA und Singapur (jeweils EU-Standardvertragsklauseln Modul 3). Diese Proxy-Dienste kommen nach Angaben von Unipile nur bei LinkedIn, Instagram und WhatsApp zum Einsatz; E-Mail (Gmail, Outlook, IMAP) läuft über die offiziellen Schnittstellen ohne Proxy. Nach Angaben von Unipile leiten diese Dienste den Verkehr durchgehend verschlüsselt weiter und sehen ausschliesslich Quell- und Ziel-IP sowie den Port, nicht den Inhalt; der Einsatz eines Proxys ist zudem abwählbar. Hosting: Scaleway, Frankreich.
- Datenschutzerklärung
- https://www.unipile.com/privacy-policy/
Meta Platforms (via Unipile, nur bei WhatsApp-Nutzung)
Meta Platforms Ireland Ltd.
- Sitz
- Irland (Mutterkonzern USA)
- Verarbeitungsregion
- Irland / USA
- Zweck
- Zustellung von WhatsApp-Nachrichten über WhatsApp Business API. Nur aktiv, wenn der Nutzer WhatsApp ausdrücklich verknüpft.
- Datenkategorien
- Telefonnummern der Endkunden
- Nachrichteninhalte und Medien
- Zustellungs- und Lesebestätigungen
- Transfergrundlage
- Meta DPA + DPF + EU-Standardvertragsklauseln
- Datenschutzerklärung
- https://www.whatsapp.com/legal/business-solution-terms/
LinkedIn (via Unipile, nur bei LinkedIn-Nutzung)
LinkedIn Ireland Unlimited Company
- Sitz
- Irland
- Verarbeitungsregion
- EU
- Zweck
- Zustellung von LinkedIn-Nachrichten und Synchronisation von Kontakten. Nur bei ausdrücklicher Verknüpfung durch den Nutzer.
- Datenkategorien
- Nachrichteninhalte, Profilnamen, Verlauf der Direktnachrichten
- Transfergrundlage
- LinkedIn DPA + DPF
- Datenschutzerklärung
- https://www.linkedin.com/legal/privacy-policy
OneSignal
OneSignal, Inc. (EMEA HQ: London, UK)
- Sitz
- USA (Muttergesellschaft); EU-Verarbeitung für EMEA-Kunden
- Verarbeitungsregion
- Primäre Rechenzentren in der Europäischen Union (Niederlande)
- Zweck
- Zustellung von Push-Benachrichtigungen auf iOS, Android und im Browser (Terminänderungen, Einteilung in Einsatzteams, betriebliche Hinweise). Die Zustellung auf die Geräte läuft über die Dienste von Google (Android) und Apple (iOS). IP-Adressen aus der EU und dem Vereinigten Königreich werden nach der Standardeinstellung von OneSignal nicht gespeichert. Vor jedem Versand prüft NexDeck auf dem Server, ob der Empfänger Benachrichtigungen erlaubt hat und eine gültige Gerätekennung vorliegt; fehlt eines davon, wird nichts gesendet. Jede Benachrichtigung enthält einen Verweis (Kundenkonto, Art und Kennung des Datensatzes), der beim Antippen die passende Ansicht in der Anwendung öffnet. NexDeck hält intern fest, ob eine Benachrichtigung wartet, zugestellt wurde oder gescheitert ist und wie oft der Versand versucht wurde — damit keine Benachrichtigung doppelt geht und gescheiterte Sendungen in bis zu fünf Stufen innerhalb von 24 Stunden erneut versucht werden. Diese Angaben werden nach 90 Tagen automatisch gelöscht.
- Datenkategorien
- Gerätekennung für Push-Benachrichtigungen
- Inhalt der Benachrichtigung (Titel, Text — je nach Einstellung des Kunden vor dem Versand gekürzt oder ohne Namen)
- Nutzerkennung (zufällig vergebene Kennung, keine Klarnamen)
- Verweis auf den Datensatz (Kundenkonto, Art und Kennung des Datensatzes — keine personenbezogenen Angaben im Klartext)
- Zustellstatus und Anzahl der Versuche (nur intern bei NexDeck; nach 90 Tagen automatisch gelöscht)
- Transfergrundlage
- EU-Datenresidenz (primäre Rechenzentren NL) + OneSignal DPA + EU-Standardvertragsklauseln für etwaige Übermittlungen im Ausweichfall
- Datenschutzerklärung
- https://onesignal.com/privacy_policy · Auftragsverarbeitungsvertrag
Google Firebase Cloud Messaging (über OneSignal)
Google Ireland Limited
- Sitz
- Irland
- Verarbeitungsregion
- EU / weltweit
- Zweck
- Zustellung von Push-Benachrichtigungen an Android-Geräte
- Datenkategorien
- Gerätekennung, Inhalt der Benachrichtigung
- Transfergrundlage
- Google DPA + DPF
- Datenschutzerklärung
- https://policies.google.com/privacy
Upstash (Redis und QStash)
Upstash Inc.
- Sitz
- USA
- Verarbeitungsregion
- eu-central-1 (Frankfurt)
- Zweck
- Ausführung von Aufgaben im Hintergrund (Rechnungserstellung, E-Mail-Versand, DATEV-Export, Mahnwesen, Abgleich mit angebundenen Diensten) und zeitgesteuerte Aufgaben; Begrenzung der Anfragen je Zeitraum zum Schutz vor Missbrauch und kurzzeitiges Zwischenspeichern von Sitzungen
- Datenkategorien
- Auftragsdaten der Hintergrundaufgaben (Kundenkonto, Kennungen der betroffenen Datensätze, nur die nötigsten Geschäftsdaten)
- Ablaufprotokolle der Hintergrundaufgaben
- IP-Adresse (vorübergehend, zur Begrenzung der Anfragen)
- Sitzungsschlüssel (kurzlebig)
- Transfergrundlage
- EU-Datenresidenz (Frankfurt) + DPF
- Datenschutzerklärung
- https://upstash.com/trust/privacy.pdf
Sentry
Functional Software, Inc.
- Sitz
- USA
- Verarbeitungsregion
- EU (Frankfurt am Main, Deutschland)
- Zweck
- Erfassung von Programmfehlern und Messung der Antwortzeiten, um die Anwendung stabil zu halten
- Datenkategorien
- Technische Fehlerberichte (an welcher Stelle im Programm der Fehler auftrat)
- Aufgerufene Seite, anonymisierte Nutzerkennung
- Angaben zu Browser und Gerät
- KEINE Formulareingaben oder sensible Geschäftsdaten (entsprechende Filter gesetzt)
- Transfergrundlage
- Speicherung in der EU (Frankfurt am Main); wegen des Sitzes des Anbieters in den USA zusätzlich EU-Standardvertragsklauseln + DPF
- Datenschutzerklärung
- https://sentry.io/privacy/
Google Workspace (Postfächer der NexDeck-Zentrale)
Google Ireland Limited
- Sitz
- Irland (Mutterkonzern USA)
- Verarbeitungsregion
- EU / weltweit
- Zweck
- Die E-Mail-Adressen unter nexdeck.de werden über Google Workspace betrieben. Darüber läuft die Korrespondenz der Zentrale — Support-, Vertriebs-, Rechnungs- und Datenschutzanfragen. Schreibt ein Kunde an support@, legal@, datenschutz@, rechnung@ oder info@nexdeck.de, verarbeitet Google den Inhalt dieser Nachricht in unserem Auftrag. Der Auftragsverarbeitungsvertrag (Cloud Data Processing Addendum) wurde am 10.09.2026 geschlossen, die Anwendbarkeit des EU-Datenschutzrechts ausdrücklich bestätigt.
- Datenkategorien
- Inhalt und Metadaten eingehender und ausgehender E-Mails an die Adressen der Zentrale (Absender, Empfänger, Betreff, Text, Anhänge)
- Name und E-Mail-Adresse der schreibenden Person
- Was die Person selbst mitteilt — je nach Anliegen etwa Vertrags-, Rechnungs- oder Störungsangaben
- Transfergrundlage
- Cloud Data Processing Addendum (Art. 28 DSGVO, angenommen 10.09.2026) + EU-Standardvertragsklauseln + DPF
- Datenschutzerklärung
- https://policies.google.com/privacy · Auftragsverarbeitungsvertrag
Google Workspace (Anmeldung — nur bei Verknüpfung von Gmail oder Google Kalender)
Google Ireland Limited
- Sitz
- Irland
- Verarbeitungsregion
- EU / weltweit
- Zweck
- Anmeldung und Abgleich von Kalender und E-Mail, wenn vom Nutzer eingeschaltet
- Datenkategorien
- E-Mail-Adresse, Name, freigegebene Kalenderberechtigungen
- Transfergrundlage
- Google DPA + DPF
- Datenschutzerklärung
- https://policies.google.com/privacy
Microsoft Entra ID (Anmeldung — nur bei Verknüpfung von Outlook oder Teams)
Microsoft Ireland Operations Ltd.
- Sitz
- Irland
- Verarbeitungsregion
- EU
- Zweck
- Anmeldung und Abgleich mit Office 365 / Outlook, wenn vom Nutzer eingeschaltet
- Datenkategorien
- E-Mail-Adresse, Name, Organisations-Info (falls erlaubt)
- Transfergrundlage
- Microsoft DPA + DPF
- Datenschutzerklärung
- https://privacy.microsoft.com/
Mit Apple anmelden (nur bei Anmeldung mit der Apple-ID)
Apple Distribution International Ltd.
- Sitz
- Irland
- Verarbeitungsregion
- EU
- Zweck
- Anmeldung mit der Apple-ID (im App Store von Apple vorgeschrieben)
- Datenkategorien
- Anonymisierte Nutzerkennung
- Optional verschleierte E-Mail (Hide My Email)
- Transfergrundlage
- Apple DPA + DPF
- Datenschutzerklärung
- https://www.apple.com/legal/privacy/
Sipgate (optional — nur bei eingeschalteter Telefonie-Anbindung)
sipgate GmbH
- Sitz
- Deutschland
- Verarbeitungsregion
- Deutschland (EU)
- Zweck
- Optionale Anbindung der Internet-Telefonie: Schaltet ein Kunde die Sipgate-Anbindung ein, erhält NexDeck von Sipgate Angaben zu jedem Anruf (Rufnummern, Zeitpunkte, Dauer, Richtung), um den Anruf Interessenten, Kunden oder Projekten zuzuordnen. Rechtlich: Der Kunde schließt den Auftragsverarbeitungsvertrag direkt mit sipgate (sipgate.de/av) — NexDeck ist KEIN Auftragsverarbeiter für die Telefonie selbst, sondern nur Empfänger dieser Anrufmeldungen.
- Datenkategorien
- Rufnummern (eingehend und ausgehend)
- Zeitstempel: Start, Annahme, Ende
- Gesprächsdauer
- Anrufkennung, um die Meldungen zu Beginn, Annahme und Ende desselben Anrufs zusammenzuführen
- KEINE Audio-Inhalte, KEINE Transkripte — Audio verbleibt bei Sipgate
- Transfergrundlage
- Keine Drittland-Übertragung (Sipgate verarbeitet in Deutschland). Der Kunde schließt einen eigenen Auftragsverarbeitungsvertrag direkt mit sipgate ab.
- Datenschutzerklärung
- https://www.sipgate.de/datenschutz · Auftragsverarbeitungsvertrag
Geoapify (Koordinaten zu Anschriften, Fahrtrouten)
KEPTAGO LTD
- Sitz
- Cyprus (EU)
- Verarbeitungsregion
- Server des Anbieters Hetzner in Deutschland und Finnland (EU); EU-Zugangspunkt von Geoapify
- Zweck
- Geoapify ermittelt zu einer Anschrift die Koordinaten (Breiten- und Längengrad), damit Einsätze auf der Karte erscheinen und Touren geplant werden können. Das geschieht automatisch für die Firmenanschrift (bei der Einrichtung sowie beim Speichern der Einstellungen, wenn noch keine Koordinaten vorliegen) und für die Leistungsadresse, wenn aus einem angenommenen Angebot ein Projekt entsteht. Außerdem lassen sich in der Projektkarte alle Projekte ohne Koordinaten auf Knopfdruck nachträglich verorten; fehlt dabei eine eigene Leistungsadresse, wird die Rechnungsanschrift des Kunden verwendet. Für Reinigungstouren berechnet Geoapify Fahrtstrecke und Fahrzeit zwischen den Stopps; die Route beginnt an der Firmenanschrift, sofern diese verortet ist und der Tourstart dort nicht abgeschaltet wurde. Die Adressvorschläge während der Eingabe liefert Google, nicht Geoapify. Ergebnisse werden zwischengespeichert (Koordinaten 30 Tage, Routen 7 Tage), damit dieselbe Anfrage nicht erneut an Geoapify geht.
- Datenkategorien
- Anschriften (Straße, Hausnummer, Postleitzahl, Ort, Land) — Firmenanschrift des Kunden, Leistungsadressen von Projekten, ersatzweise die Rechnungsanschrift des Endkunden; ohne Namen und ohne Kennung des Kundenkontos
- Koordinaten der Stopps einer Tour und gewählte Fahrzeugart
- Technische Angaben zum Aufruf (Zeitstempel, Anfragekennung)
- Transfergrundlage
- Auftragsverarbeitung nach Art. 28 DSGVO; der Auftragsverarbeitungsvertrag des Anbieters gilt mit der Nutzung der Schnittstelle (keine gesonderte Zustimmung per Klick). Aufrufe gehen an den EU-Zugangspunkt von Geoapify; Verarbeitung nach Angaben des Anbieters auf Servern in der EU (Deutschland/Finnland).
- Datenschutzerklärung
- https://www.geoapify.com/privacy-policy/ · Auftragsverarbeitungsvertrag
Lexware Office (optional — nur bei Datenübernahme, nur lesend)
Haufe-Lexware GmbH & Co. KG
- Sitz
- Deutschland (EU)
- Verarbeitungsregion
- Munzinger Str. 9, 79111 Freiburg im Breisgau, Deutschland (Verarbeitung in Deutschland, kein Drittland-Transfer)
- Zweck
- Möchte ein Kunde seine Bestandsdaten aus Lexware Office nach NexDeck übernehmen, gibt er im Übernahme-Assistenten einen Zugangsschlüssel von Lexware ein. NexDeck liest damit einmalig die ausgewählten Daten (nur lesend) und legt sie vorübergehend in einem Zwischenbereich auf Servern in der EU ab. Nach Freigabe durch den Kunden werden die Daten in sein NexDeck-Konto übernommen oder gelöscht. Längste Aufbewahrung im Zwischenbereich: 30 Tage. Rechtsmodell: Der Kunde ist Verantwortlicher der bei Lexware gespeicherten Daten und beauftragt NexDeck mit dem Lesezugriff; NexDeck ist für den Zwischenbereich Auftragsverarbeiter des Kunden. Der Auftragsverarbeitungsvertrag zwischen Kunde und Lexware bleibt davon unberührt.
- Datenkategorien
- Kontakte / Kunden und Lieferanten (Firma, Anrede, Adresse, USt-IdNr, E-Mail, Telefon)
- Ausgangsrechnungen, Stornorechnungen, Anzahlungs- und Abschlagsrechnungen (Kopf, Positionen, Status, Zahldatum)
- Eingangsbelege (Lieferant, Datum, Betrag, MwSt, Buchungskategorie, Original-PDF)
- Buchungskategorien (zur Zuordnung zu den Kategorien in NexDeck / SKR03/04)
- Artikelstamm (Artikelnummer, Bezeichnung, Preis, Einheit, Steuersatz)
- Transfergrundlage
- Keine Drittland-Übertragung — Lexware verarbeitet in Deutschland. Der Kunde bleibt Verantwortlicher; NexDeck ist Auftragsverarbeiter des Kunden nur für den vorübergehenden Zwischenbereich (höchstens 30 Tage). Den Auftragsverarbeitungsvertrag mit Lexware (lexware.de/avv) schließt der Kunde selbst; er bleibt unberührt.
- Datenschutzerklärung
- https://www.lexware.de/datenschutz/ · Auftragsverarbeitungsvertrag
sevDesk (optional — nur bei Datenübernahme, nur lesend)
sevDesk GmbH
- Sitz
- Deutschland (EU)
- Verarbeitungsregion
- Am Sandfeld 11c, 76149 Karlsruhe, Deutschland (Verarbeitung in Deutschland, kein Drittland-Transfer)
- Zweck
- Möchte ein Kunde seine Bestandsdaten aus sevDesk nach NexDeck übernehmen, gibt er im Übernahme-Assistenten einen Zugangsschlüssel von sevDesk ein. NexDeck liest damit einmalig die ausgewählten Daten (nur lesend) und legt sie vorübergehend in einem Zwischenbereich auf Servern in der EU ab. Nach Freigabe durch den Kunden werden die Daten in sein NexDeck-Konto übernommen oder gelöscht. Längste Aufbewahrung im Zwischenbereich: 30 Tage. Rechtsmodell wie bei Lexware Office: Der Kunde ist Verantwortlicher, NexDeck ist für den Zwischenbereich Auftragsverarbeiter des Kunden.
- Datenkategorien
- Kontakte / Kunden und Lieferanten
- Ausgangsrechnungen (Kopf, Positionen, Status, Zahldatum)
- Eingangsbelege und Original-PDFs
- Beleg- und Buchungskategorien
- Artikelstamm
- Transfergrundlage
- Keine Drittland-Übertragung — sevDesk verarbeitet in Deutschland. Der Kunde bleibt Verantwortlicher; NexDeck ist Auftragsverarbeiter des Kunden nur für den vorübergehenden Zwischenbereich (höchstens 30 Tage). Den Auftragsverarbeitungsvertrag mit sevDesk (sevdesk.de/avv) schließt der Kunde selbst; er bleibt unberührt.
- Datenschutzerklärung
- https://sevdesk.de/datenschutz/ · Auftragsverarbeitungsvertrag
Datenempfänger (eigenständige Verantwortliche)
Folgende Anbieter erhalten Daten von uns als eigenständige Verantwortliche nach Art. 4 Nr. 7 DSGVO, NICHT als Auftragsverarbeiter. Es besteht kein Auftragsverarbeitungsvertrag (AVV); stattdessen gelten die jeweiligen Datenschutzbestimmungen und Controller-Terms des Anbieters. Auflistung erfolgt zur Erfüllung der Transparenzpflicht nach Art. 13 DSGVO.
Google Maps Platform — Adressvorschläge (eigenständiger Verantwortlicher)
Google Ireland Limited (für EU-Kunden) / Google LLC (Mutterkonzern, USA)
- Sitz
- Irland (Vertragspartner für EU); Verarbeitung global
- Verarbeitungs-Region
- Global; Google trägt seit 2024 die SCC-Pflichten für EU-Kundenverbindungen eigenständig
- Zweck
- Wenn ein NexDeck-Nutzer in einem Adressfeld zu tippen beginnt, wird der Suchbegriff an Google übermittelt, um Adressvorschläge zu erhalten. Bei Auswahl eines Vorschlags werden die vollständige Anschrift und die Koordinaten geladen. Beide Aufrufe erfolgen ausschließlich vom Server von NexDeck aus — im Browser der Nutzenden wird kein Google-Skript geladen. Google verarbeitet diese Daten nach seinen eigenen Bedingungen für die Zusammenarbeit unabhängiger Verantwortlicher (Controller-Controller-Terms) — NexDeck und Google sind unabhängige Verantwortliche, KEIN Auftragsverarbeitungsverhältnis.
- Datenkategorien
- Eingegebener Adress-Suchbegriff (vom Nutzer aktiv eingegeben)
- Sitzungskennung (fasst die Anfragen einer Adresseingabe für die Abrechnung zusammen)
- NICHT übermittelt: IP-Adresse und Browserkennung der Nutzenden — Google sieht nur den Server von NexDeck.
- NICHT übermittelt: Klarnamen, Kundennummern, Kennung des Kundenkontos, sonstiger Geschäftskontext
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Adress-Validierung) + Google Controller-Controller Terms + DPF-Zertifizierung + EU-Standardvertragsklauseln (von Google selbst getragen seit 2024)
- Datenschutzerklärung / Controller-Terms
- https://policies.google.com/privacy · Controller-Terms
Mögliche Ersatz- und Zusatzanbieter
Gemäß AGB § 11b Abs. 3 verwenden wir Anbieter-Kategorien. Innerhalb folgender Kategorien behalten wir uns vor, zusätzliche Anbieter einzusetzen oder bei Ausfall auf Ersatzanbieter umzuschalten. Ein solcher Austausch ändert diese AGB nicht — angekündigt wird er trotzdem: Jede Hinzuziehung und jede Ersetzung eines Subprozessors unterliegt der Mitteilung nach AGB § 11b Abs. 5 und AVV § 5 Abs. 3 (Art. 28 Abs. 2 Satz 2 DSGVO), auch innerhalb derselben Kategorie.
- Ersatz für die Sprachausgabe: Bei Ausfall von Azure Speech Services kann ein anderer Anbieter für die Sprachausgabe eingesetzt werden (z. B. ElevenLabs Inc., Amazon Polly), sofern das Schutzniveau gleichwertig ist.
- Ersatz für KI-Modelle: Fallen die hauptsächlich genutzten Modelle (Claude und Gemini über Vertex AI) aus, kann auf weitere Anbieter von KI-Sprachmodellen zurückgegriffen werden (z. B. Azure OpenAI, Mistral mit Verarbeitung in der EU), sofern Verarbeitung in der EU und keine Speicherung der Eingaben vertraglich zugesichert sind.
- Auslieferungsnetz / Zwischenspeicher: Für schnellere Ladezeiten kann zusätzlich ein Auslieferungsnetz eingesetzt werden (z. B. Cloudflare, Fastly), sofern die Datenwege in der EU verlaufen und ein Auftragsverarbeitungsvertrag besteht.
- Bankkonto-Anbindung und Zahlungsabgleich (noch nicht im Echtbetrieb): Für die Anbindung des Geschäftskontos und den automatischen Abgleich eingehender Zahlungen mit offenen Rechnungen ist die finAPI GmbH (München, Kontoinformationsdienst mit Zulassung der BaFin, Verarbeitung in Deutschland) vorgesehen. Derzeit findet über finAPI keine Verarbeitung von Kundendaten statt. Vor dem Einsatz im Echtbetrieb wird finAPI mit 30 Tagen Vorankündigung in die Liste der eingesetzten Subprozessoren aufgenommen.
- Standortverfolgung in Echtzeit (nur auf Wunsch des Kunden): Schaltet ein Kunde die Standortverfolgung seiner Mitarbeitenden ein (mit Betriebsvereinbarung und Einwilligung der Beschäftigten), kann ein Routenanbieter für die Berechnung der voraussichtlichen Ankunftszeit ergänzt werden (z. B. Google Maps Directions API). Das geschieht mit 30 Tagen Vorankündigung und nur, wenn der Kunde die Standortverfolgung selbst freischaltet. Die Adressvorschläge (Google) sowie die Koordinatenermittlung und die Tourenberechnung (Geoapify) sind davon nicht berührt.
- SMS- und WhatsApp-Versand für Kunden-Benachrichtigungen aus der Einsatzplanung: Für den Versand von Benachrichtigungen wie „Auf dem Weg" per SMS kann Twilio (Irland) eingesetzt werden; für den Versand über WhatsApp Business die bestehende Anbindung über Unipile. Eingeschaltet wird das je Kunde nur auf dessen ausdrücklichen Wunsch.
Änderungshistorie
24.09.2026 — Bankkonto-Anbindung und Sentry — Der Eintrag „Stripe Financial Connections“ ist aus der Liste entfernt; der Dienst wird für die Bankkonto-Anbindung nicht mehr genutzt. Die finAPI GmbH steht nicht mehr unter den eingesetzten Subprozessoren, sondern unter den möglichen Zusatzanbietern, weil über finAPI derzeit keine Kundendaten verarbeitet werden; vor dem Echtbetrieb wird sie mit 30 Tagen Vorankündigung aufgenommen. Bei Sentry ist die Verarbeitungsregion jetzt konkret angegeben: EU (Frankfurt am Main). KEIN neuer Subprozessor.
24.09.2026 — Überarbeitete Beschreibungen — Die Einträge wurden sprachlich überarbeitet und in verständlicheres Deutsch gebracht. Bei Stripe sind die übermittelten Daten genauer benannt (Rechnungsnummern und interne Rechnungskennungen, Kunden- und Kontokennungen bei Stripe, Art des Zahlungsmittels). Der Eintrag zu Geoapify beschreibt jetzt den tatsächlichen Umfang: Geoapify ermittelt zu Anschriften die Koordinaten (Firmenanschrift, Leistungsadressen von Projekten, ersatzweise die Rechnungsanschrift des Endkunden) und berechnet Fahrtrouten für Reinigungstouren. Die frühere Beschreibung nannte nur die Ermittlung einer Anschrift aus Koordinaten durch die Verwaltung. KEIN neuer Subprozessor.
23.09.2026 — Aufbewahrungsangaben richtiggestellt — Bei Amazon Web Services stand eine „10-Jahre-Archivierung" und „Rechnungs-PDFs (10 Jahre WORM)". Die Objektsperre richtet sich nach der Unterlagenart: Buchungsbelege einschließlich Rechnungen acht Jahre, DATEV-Buchungsstapel zehn, Handelsbriefe sechs Jahre, jeweils ab Jahresende. Gestrichen wurden außerdem zwei Fristangaben, die nicht zutrafen (BCC-Kopien, Benachrichtigungen aus der Einsatzplanung). KEIN neuer Subprozessor, keine neue Datenkategorie.
01.09.2026 — Wetterdaten im Bautagebuch — Ein Bautagebuch-Eintrag kann seither die gemessenen Wetterwerte des Tages tragen. Quelle sind die offenen Beobachtungsdaten des Deutschen Wetterdienstes (CC BY 4.0), abgerufen über den offenen Dienst Bright Sky (Open-Source MIT-Lizenz, gehostet in Deutschland bei Hetzner). Der Abruf erfolgt ausschließlich von unserem Server aus — Ihr Endgerät baut keine Verbindung dorthin auf. Übertragen werden genau zwei Angaben: die auf rund einen Kilometer gerundete Koordinate der Baustelle und das Datum des Eintrags. Kein Name, keine Kennung, keine IP-Adresse, kein Berichtstext. KEIN neuer Subprozessor und kein Drittland-Transfer; ohne hinterlegte Baustellen-Koordinate findet gar kein Abruf statt. Deshalb ist auch keine erneute Zustimmung erforderlich.
19.05.2026 — Schutz vor automatisierten Anfragen ohne externen Anbieter — Die öffentliche Terminbuchung wird mit ALTCHA vor automatisierten Anfragen geschützt (quelloffen, MIT-Lizenz), statt wie zuvor vorgesehen mit Cloudflare Turnstile (Anbieter aus den USA). Der Schutz läuft vollständig in der bestehenden Hosting-Umgebung von NexDeck bei Vercel in Frankfurt (Rechenaufgabe im Browser, ohne Cookies und ohne Wiedererkennung des Browsers). KEIN neuer externer Subprozessor, kein Drittland-Transfer. Der Wegfall eines Subprozessors erfordert keine erneute Zustimmung.
07.05.2026 — Lexware Office (Haufe-Lexware GmbH & Co. KG, Freiburg im Breisgau) und sevDesk (sevDesk GmbH, Karlsruhe) als optionale Datenquellen für die Datenübernahme aufgenommen. Beide verarbeiten in Deutschland, kein Drittland-Transfer. Nur lesender Zugriff für die einmalige Übernahme der Bestandsdaten eines Kunden (Kontakte, Rechnungen, Belege, Kategorien, Artikel) in einen Zwischenbereich bei NexDeck (höchstens 30 Tage). Der Zugriff entsteht nur, wenn der Kunde im Übernahme-Assistenten einen Zugangsschlüssel hinterlegt — ohne das findet keine Übertragung statt. Rechtsmodell: Der Kunde ist Verantwortlicher der bei Lexware/sevDesk gespeicherten Daten und beauftragt NexDeck mit dem Lesezugriff; NexDeck ist für den Zwischenbereich Auftragsverarbeiter des Kunden. Die Datenschutzerklärung wurde zum selben Datum angepasst.
28.04.2026 — Karten und Adresssuche. Geoapify (KEPTAGO LTD, Zypern, Verarbeitung bei Hetzner in Deutschland und Finnland) als Auftragsverarbeiter aufgenommen, um Koordinaten in Adressen umzuwandeln (Korrekturen durch die Verwaltung und Datenübernahmen). Google Maps Platform (Google Ireland Ltd. / Google LLC) als eigenständiger Verantwortlicher im neuen Abschnitt „Datenempfänger" ergänzt — kein Auftragsverarbeitungsverhältnis. Der Eintrag von Amazon Web Services wurde um die Ablage von Kartenmaterial erweitert (ausschließlich öffentliches OpenStreetMap-Material als Ersatz, falls der Kartendienst ausfällt), der Eintrag von Upstash um eine Kostenbremse für die Kartendienste. Die Aufnahme erfolgte vor Beginn des Echtbetriebs; eine Ankündigung 30 Tage vor Wirksamkeit nach § 5 Abs. 3 AVV war daher nicht erforderlich.
17.04.2026 (abends) — OneSignal-Eintrag präzisiert: primäre Rechenzentren liegen in der EU (Niederlande), Sitz für Europa, Nahost und Afrika in London. IP-Adressen aus der EU und dem Vereinigten Königreich werden nicht gespeichert. Zusätzlich kann auf NexDeck-Seite der Inhalt von Push-Benachrichtigungen gekürzt werden (siehe AGB § 11b) — Kunden können wählen, ob Benachrichtigungen volle Namen enthalten (Voreinstellung) oder in der Vorschau auf dem Sperrbildschirm nur die Kategorie zeigen. ElevenLabs Inc. als dokumentierter Subprozessor entfernt — nicht im Einsatz; ein späterer Wechsel des Anbieters für die Sprachausgabe ist durch § 11b Abs. 3 abgedeckt (Anbieter-Kategorien).
17.04.2026 — Anthropic (direkter Zugang) als Subprozessor entfernt. Die Erzeugung von Gesprächstiteln im Assistenten läuft nun ausschließlich über Vertex AI Claude Haiku (Belgien). Der bisherige Ausweichweg in die USA ist abgeschaltet — fällt die Verarbeitung in der EU aus, wird der Dienst bewusst unterbrochen, statt Daten in die USA zu leiten.
17.04.2026 — Die Ausführung von Hintergrundaufgaben wurde von Inngest, Inc. (USA) auf Upstash QStash (Frankfurt) umgestellt. Inngest als Subprozessor entfernt, Upstash-Eintrag um die Hintergrundaufgaben ergänzt. Keine Änderung an verarbeiteten Datenkategorien.
16.04.2026 — Erste Veröffentlichung der Subprozessor-Liste. Umstellung von Azure OpenAI (Textaufbereitung für die Suche, GPT-4o-mini) auf Vertex AI Gemini (Frankfurt) und Vertex AI Claude (Belgien) als hauptsächlich genutzte Anbieter. Azure OpenAI Whisper bleibt für die nachträgliche Umwandlung von Sprachnotizen in Text im Einsatz.
Kontakt für Datenschutz-Fragen
Fragen zur Unterauftragsverarbeitung richten Sie bitte an: datenschutz@nexdeck.de