Trust Center
NexDeck Trust Center
Transparenz über unsere Sicherheits- und Datenschutz-Maßnahmen. Jedes Dokument nennt den Stand, auf den es sich bezieht.
Trust-Bereiche im Überblick
Technische und Organisatorische Maßnahmen
Dokumentation unserer Sicherheitsmaßnahmen nach Art. 32 DSGVO und Art. 21 NIS2-Richtlinie: Verschlüsselung, Zugriffskontrolle, Datensicherung, Umgang mit Sicherheitsvorfällen.
TOM ansehenListe mit Zweck und StandortUnterauftragsverarbeiter
Übersicht über alle externen Dienstleister, die in unserem Auftrag personenbezogene Daten verarbeiten — jeweils mit Zweck, Standort und der Grundlage für das Datenschutzniveau.
Liste ansehenSelbstauskunftNIS2-Maßnahmen
Welche Sicherheitsmaßnahmen nach Art. 21 der NIS2-Richtlinie wir umgesetzt haben und welche noch offen sind.
NIS2-Selbstauskunft ansehenVerteilung der VerantwortungWer ist wofür zuständig?
Welche Sicherheitsaufgaben übernimmt NexDeck als Anbieter, welche bleiben bei Ihrem Betrieb als Verantwortlicher nach Art. 4 Nr. 7 DSGVO?
Übersicht ansehenFür SicherheitsforschendeSicherheitslücken melden
So melden Sie uns eine Sicherheitslücke: Meldeweg, Zusage zum Schutz der meldenden Person und Reaktionszeiten.
Meldeweg ansehenAGB · AVV · Datenschutz · Verfügbarkeit · CookiesRechtsdokumente
Die rechtlichen Dokumente im Überblick — Nutzungsbedingungen für Unternehmen, Auftragsverarbeitungsvertrag, Datenschutzerklärung, Vereinbarung zur Verfügbarkeit (SLA) und Cookie-Richtlinie.
Rechtsdokumente ansehenRechts-, Steuer- und GesundheitsthemenHinweistexte des Assistenten
Was der NexDeck-Assistent antwortet, wenn eine Frage in einen Bereich fällt, der Anwältinnen, Steuerberatern oder Ärzten vorbehalten ist — die Hinweistexte im Wortlaut, in der jeweils freigegebenen Fassung.
Hinweistexte ansehenDSGVO Art. 30 · VerarbeitungstätigkeitenVerfahrensverzeichnis
Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO (NexDeck als Verantwortlicher) — Zweck, Rechtsgrundlage, Betroffene, Datenkategorien, Empfänger, Löschfristen und technisch-organisatorische Maßnahmen je Verfahren. Öffentliche Fassung; das vollständige Verzeichnis legen wir der Aufsichtsbehörde nach Art. 30 Abs. 4 DSGVO auf Anfrage vor.
Verfahrensverzeichnis ansehenSicherheitsprüfungen
Belegbare Ergebnisse aus durchgeführten Sicherheits-Prüfungen.
Sicherheitstest Mai 2026 (intern)
An der Live-Umgebung durchgeführt- Automatisierte Standardprüfungen
- 0 Befunde bei 3.009 Anfragen mit 782 Prüfvorlagen
- Externer Sicherheitstest
- Bisher nicht durchgeführt
Die Aussage bezieht sich auf die öffentlich erreichbaren Adressen der Plattform und die Sammlung von Standard-Prüfvorlagen. Manuelle Tests einzelner Abläufe waren nicht Teil dieser Prüfung.
Aktuelle Compliance-Lage
Stand der Umsetzung wichtiger europäischer und deutscher Vorgaben.
- Unterlagen vorhanden
DSGVO
TOM nach Art. 32, AVV nach Art. 28, Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 und Löschkonzept liegen vor — jeweils mit ausgewiesenem Stand.
- Funktionen verfügbar
GoBD-Unterstützung
Funktionen, die die Einhaltung der GoBD unterstützen: Export für die Steuerkanzlei im DATEV-Format, ein Änderungsprotokoll, in dem Einträge nicht nachträglich geändert werden können, und die Ablage festgeschriebener Belege mit Objektsperre.
- Umgesetzt
NIS2-Richtlinie
NexDeck fällt als Anbieter nicht in den Anwendungsbereich der NIS2-Richtlinie. Unsere Sicherheits-Maßnahmen orientieren sich dennoch an Art. 21 — nachzulesen in der Selbstauskunft.
- In Umsetzung
Datenverordnung (Data Act)
Alle Mandantendaten lassen sich vollständig als ZIP inklusive Belege exportieren. Die weitergehenden Anforderungen an einen Anbieterwechsel nach Art. 23–31 sind damit noch nicht vollständig abgedeckt.
- Hinweis eingebaut
KI-Verordnung (AI Act)
Der Hinweis nach Art. 50 Abs. 1, dass es sich um ein KI-System handelt, ist in den Assistenten eingebaut. Beim ersten Öffnen des Assistenten erscheint zusätzlich ein ausführlicher Hinweis mit den beteiligten Anbietern.
Aktuelle Fassungen
Wie wir Sie über Änderungen informieren, regeln die AGB in § 12 (Änderung der AGB) und § 11b (Wechsel von Unterauftragsverarbeitern).
- AGB / Nutzungsbedingungen
- 24. September 2026
- Datenschutzerklärung
- 24. September 2026
- Auftragsverarbeitungsvertrag (AVV)
- 24. September 2026
- Technische und Organisatorische Maßnahmen
- 24. September 2026(Fassung 2026-09-24.2)
Was wir nicht behaupten
Diese Aussagen stehen hier, weil sie anderswo im Markt oft fehlen. Sie sind vollständig und mit Fundstelle — nicht als Kleingedrucktes.
- Kein GoBD-Testat — es gibt keines
- Die Finanzverwaltung erteilt keine Bestätigung, dass eine Software den GoBD entspricht. Nach dem BMF-Schreiben vom 28. November 2019 (BStBl I S. 1269, geändert am 11. März 2024 und am 14. Juli 2025) lassen die unterschiedliche Ausgestaltung der Systeme „keine allgemein gültigen Aussagen der Finanzbehörde zur Konformität der verwendeten oder geplanten Hard- und Software zu" (Rz. 179). Positivtestate zur Ordnungsmäßigkeit werden „weder im Rahmen einer steuerlichen Außenprüfung noch im Rahmen einer verbindlichen Auskunft" erteilt (Rz. 180), und Zertifikate oder Testate Dritter entfalten „gegenüber der Finanzbehörde keine Bindungswirkung" (Rz. 181). Ordnungsmäßigkeit ist eine Eigenschaft Ihres Betriebs, nicht unseres Produkts. Wir stellen Funktionen bereit, die sie unterstützen — und die Verfahrensdokumentation, die Sie dafür brauchen, als Baustein.
- Keine DSGVO-Zertifizierung nach Art. 42 DSGVO
- Eine Datenschutz-Zertifizierung erteilt ausschließlich eine nach Art. 43 DSGVO akkreditierte Zertifizierungsstelle oder die zuständige Aufsichtsbehörde, anhand genehmigter Kriterien (Art. 42 Abs. 5). Wir haben keine. Gegenstand einer solchen Zertifizierung wären ohnehin einzelne Verarbeitungsvorgänge, nicht ein Produkt als Ganzes, und sie würde die Verantwortung für die Einhaltung nicht mindern (Art. 42 Abs. 4). Was wir stattdessen liefern, sind die Unterlagen, mit denen Sie als Verantwortlicher die Garantien nach Art. 28 Abs. 1 DSGVO selbst prüfen können: AVV, TOM, Verzeichnis der Verarbeitungstätigkeiten, Unterauftragsverarbeiter-Liste und Löschkonzept.
- Keine eigenen Zertifizierungen, kein externer Sicherheitstest
- Wir tragen kein ISO 27001, kein BSI C5 und kein Datenschutzsiegel. Der Sicherheitstest vom Mai 2026 war ein interner Lauf; ein externer Test ist bisher nicht erfolgt. Unsere Prüfungen sind eigene Prüfungen, keine fremde Bestätigung: Bekannte Schwachstellen in verwendeten Software-Bausteinen prüft npm audit bei jeder Auslieferung (meldend, nicht blockierend), den Quelltext prüfen wir mit eigenen Semgrep-Regeln. Weitere Scans (Trivy, TruffleHog, Nuclei) sind vierteljährlich vorgesehen; der erste Lauf in diesem Rhythmus steht noch aus.
- Kein DATEV-Partner, keine TSE, keine Rechts- oder Steuerberatung
- Der Buchhaltungs-Export erzeugt eine Datei im DATEV-Format, die Ihre Kanzlei einliest — eine Zertifizierung oder Partnerschaft mit der DATEV besteht nicht. Das Kassenbuch ersetzt kein elektronisches Aufzeichnungssystem mit zertifizierter technischer Sicherheitseinrichtung im Sinne der Kassensicherungsverordnung. Und keine Ausgabe der Plattform ist eine Rechts- oder Steuerberatung.
Compliance- und Sicherheits-Kontakt
Direkte Ansprechpartner für Anfragen zu Sicherheit, Datenschutz und Auftragsverarbeitung.
- Allgemeine Fragen zu Sicherheit und Datenschutztrust@nexdeck.de
- Meldung von Sicherheitslückensecurity@nexdeck.de
- Datenschutz und Betroffenenrechteprivacy@nexdeck.de
- Auftragsverarbeitung (AVV)avv@nexdeck.de