Trust Center

NexDeck Trust Center

Transparenz über unsere Sicherheits- und Datenschutz-Maßnahmen. Jedes Dokument nennt den Stand, auf den es sich bezieht.

Trust-Bereiche im Überblick

TOM · Stand 24. September 2026

Technische und Organisatorische Maßnahmen

Dokumentation unserer Sicherheitsmaßnahmen nach Art. 32 DSGVO und Art. 21 NIS2-Richtlinie: Verschlüsselung, Zugriffskontrolle, Datensicherung, Umgang mit Sicherheitsvorfällen.

TOM ansehen
Liste mit Zweck und Standort

Unterauftragsverarbeiter

Übersicht über alle externen Dienstleister, die in unserem Auftrag personenbezogene Daten verarbeiten — jeweils mit Zweck, Standort und der Grundlage für das Datenschutzniveau.

Liste ansehen
Selbstauskunft

NIS2-Maßnahmen

Welche Sicherheitsmaßnahmen nach Art. 21 der NIS2-Richtlinie wir umgesetzt haben und welche noch offen sind.

NIS2-Selbstauskunft ansehen
Verteilung der Verantwortung

Wer ist wofür zuständig?

Welche Sicherheitsaufgaben übernimmt NexDeck als Anbieter, welche bleiben bei Ihrem Betrieb als Verantwortlicher nach Art. 4 Nr. 7 DSGVO?

Übersicht ansehen
Für Sicherheitsforschende

Sicherheitslücken melden

So melden Sie uns eine Sicherheitslücke: Meldeweg, Zusage zum Schutz der meldenden Person und Reaktionszeiten.

Meldeweg ansehen
AGB · AVV · Datenschutz · Verfügbarkeit · Cookies

Rechtsdokumente

Die rechtlichen Dokumente im Überblick — Nutzungsbedingungen für Unternehmen, Auftragsverarbeitungsvertrag, Datenschutzerklärung, Vereinbarung zur Verfügbarkeit (SLA) und Cookie-Richtlinie.

Rechtsdokumente ansehen
Rechts-, Steuer- und Gesundheitsthemen

Hinweistexte des Assistenten

Was der NexDeck-Assistent antwortet, wenn eine Frage in einen Bereich fällt, der Anwältinnen, Steuerberatern oder Ärzten vorbehalten ist — die Hinweistexte im Wortlaut, in der jeweils freigegebenen Fassung.

Hinweistexte ansehen
DSGVO Art. 30 · Verarbeitungstätigkeiten

Verfahrensverzeichnis

Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO (NexDeck als Verantwortlicher) — Zweck, Rechtsgrundlage, Betroffene, Datenkategorien, Empfänger, Löschfristen und technisch-organisatorische Maßnahmen je Verfahren. Öffentliche Fassung; das vollständige Verzeichnis legen wir der Aufsichtsbehörde nach Art. 30 Abs. 4 DSGVO auf Anfrage vor.

Verfahrensverzeichnis ansehen

Sicherheitsprüfungen

Belegbare Ergebnisse aus durchgeführten Sicherheits-Prüfungen.

Sicherheitstest Mai 2026 (intern)

An der Live-Umgebung durchgeführt
Automatisierte Standardprüfungen
0 Befunde bei 3.009 Anfragen mit 782 Prüfvorlagen
Externer Sicherheitstest
Bisher nicht durchgeführt

Die Aussage bezieht sich auf die öffentlich erreichbaren Adressen der Plattform und die Sammlung von Standard-Prüfvorlagen. Manuelle Tests einzelner Abläufe waren nicht Teil dieser Prüfung.

Aktuelle Compliance-Lage

Stand der Umsetzung wichtiger europäischer und deutscher Vorgaben.

  • DSGVO

    TOM nach Art. 32, AVV nach Art. 28, Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 und Löschkonzept liegen vor — jeweils mit ausgewiesenem Stand.

    Unterlagen vorhanden
  • GoBD-Unterstützung

    Funktionen, die die Einhaltung der GoBD unterstützen: Export für die Steuerkanzlei im DATEV-Format, ein Änderungsprotokoll, in dem Einträge nicht nachträglich geändert werden können, und die Ablage festgeschriebener Belege mit Objektsperre.

    Funktionen verfügbar
  • NIS2-Richtlinie

    NexDeck fällt als Anbieter nicht in den Anwendungsbereich der NIS2-Richtlinie. Unsere Sicherheits-Maßnahmen orientieren sich dennoch an Art. 21 — nachzulesen in der Selbstauskunft.

    Umgesetzt
  • Datenverordnung (Data Act)

    Alle Mandantendaten lassen sich vollständig als ZIP inklusive Belege exportieren. Die weitergehenden Anforderungen an einen Anbieterwechsel nach Art. 23–31 sind damit noch nicht vollständig abgedeckt.

    In Umsetzung
  • KI-Verordnung (AI Act)

    Der Hinweis nach Art. 50 Abs. 1, dass es sich um ein KI-System handelt, ist in den Assistenten eingebaut. Beim ersten Öffnen des Assistenten erscheint zusätzlich ein ausführlicher Hinweis mit den beteiligten Anbietern.

    Hinweis eingebaut

Aktuelle Fassungen

Wie wir Sie über Änderungen informieren, regeln die AGB in § 12 (Änderung der AGB) und § 11b (Wechsel von Unterauftragsverarbeitern).

AGB / Nutzungsbedingungen
24. September 2026
Datenschutzerklärung
24. September 2026
Auftragsverarbeitungsvertrag (AVV)
24. September 2026
Technische und Organisatorische Maßnahmen
24. September 2026(Fassung 2026-09-24.2)

Was wir nicht behaupten

Diese Aussagen stehen hier, weil sie anderswo im Markt oft fehlen. Sie sind vollständig und mit Fundstelle — nicht als Kleingedrucktes.

Kein GoBD-Testat — es gibt keines
Die Finanzverwaltung erteilt keine Bestätigung, dass eine Software den GoBD entspricht. Nach dem BMF-Schreiben vom 28. November 2019 (BStBl I S. 1269, geändert am 11. März 2024 und am 14. Juli 2025) lassen die unterschiedliche Ausgestaltung der Systeme „keine allgemein gültigen Aussagen der Finanzbehörde zur Konformität der verwendeten oder geplanten Hard- und Software zu" (Rz. 179). Positivtestate zur Ordnungsmäßigkeit werden „weder im Rahmen einer steuerlichen Außenprüfung noch im Rahmen einer verbindlichen Auskunft" erteilt (Rz. 180), und Zertifikate oder Testate Dritter entfalten „gegenüber der Finanzbehörde keine Bindungswirkung" (Rz. 181). Ordnungsmäßigkeit ist eine Eigenschaft Ihres Betriebs, nicht unseres Produkts. Wir stellen Funktionen bereit, die sie unterstützen — und die Verfahrensdokumentation, die Sie dafür brauchen, als Baustein.
Keine DSGVO-Zertifizierung nach Art. 42 DSGVO
Eine Datenschutz-Zertifizierung erteilt ausschließlich eine nach Art. 43 DSGVO akkreditierte Zertifizierungsstelle oder die zuständige Aufsichtsbehörde, anhand genehmigter Kriterien (Art. 42 Abs. 5). Wir haben keine. Gegenstand einer solchen Zertifizierung wären ohnehin einzelne Verarbeitungsvorgänge, nicht ein Produkt als Ganzes, und sie würde die Verantwortung für die Einhaltung nicht mindern (Art. 42 Abs. 4). Was wir stattdessen liefern, sind die Unterlagen, mit denen Sie als Verantwortlicher die Garantien nach Art. 28 Abs. 1 DSGVO selbst prüfen können: AVV, TOM, Verzeichnis der Verarbeitungstätigkeiten, Unterauftragsverarbeiter-Liste und Löschkonzept.
Keine eigenen Zertifizierungen, kein externer Sicherheitstest
Wir tragen kein ISO 27001, kein BSI C5 und kein Datenschutzsiegel. Der Sicherheitstest vom Mai 2026 war ein interner Lauf; ein externer Test ist bisher nicht erfolgt. Unsere Prüfungen sind eigene Prüfungen, keine fremde Bestätigung: Bekannte Schwachstellen in verwendeten Software-Bausteinen prüft npm audit bei jeder Auslieferung (meldend, nicht blockierend), den Quelltext prüfen wir mit eigenen Semgrep-Regeln. Weitere Scans (Trivy, TruffleHog, Nuclei) sind vierteljährlich vorgesehen; der erste Lauf in diesem Rhythmus steht noch aus.
Kein DATEV-Partner, keine TSE, keine Rechts- oder Steuerberatung
Der Buchhaltungs-Export erzeugt eine Datei im DATEV-Format, die Ihre Kanzlei einliest — eine Zertifizierung oder Partnerschaft mit der DATEV besteht nicht. Das Kassenbuch ersetzt kein elektronisches Aufzeichnungssystem mit zertifizierter technischer Sicherheitseinrichtung im Sinne der Kassensicherungsverordnung. Und keine Ausgabe der Plattform ist eine Rechts- oder Steuerberatung.

Compliance- und Sicherheits-Kontakt

Direkte Ansprechpartner für Anfragen zu Sicherheit, Datenschutz und Auftragsverarbeitung.

Anbieter-Informationen nach § 5 DDG: Impressum

Selbstauskunft. Die hier veröffentlichten Inhalte sind eine Selbstauskunft der NexDeck-Plattform nach der eigenen Betroffenheitsprüfung (Stand der Einstufung: 1. Juni 2026). Keine Zertifizierung im Sinne von Art. 24 der NIS2-Richtlinie. Eine verbindliche Bewertung kann ausschließlich durch das BSI, eine akkreditierte Prüfstelle oder qualifizierte Rechtsberatung erfolgen.

Gesellschaftsform. Kre8ive Evolution UG (haftungsbeschränkt) — eingetragen im Handelsregister des Amtsgerichts Duisburg unter HRB 40868. Die Gesellschaft haftet mit ihrem Gesellschaftsvermögen.