Mitwirkungspflichten und Verantwortungsbereiche

Stand:
24.09.2026
Verantwortlich:
Kre8ive Evolution UG (haftungsbeschränkt), vertreten durch den Geschäftsführer Stephan Grundmeyer (handelnd unter der Marke „NexDeck“)

Warum diese Aufteilung?

NexDeck als Software-as-a-Service-Plattform stellt die technische Infrastruktur und die Anwendungs-Funktionen bereit. Sie als Kunde nutzen die Plattform und sind verantwortlich für Ihre Daten, Ihre Nutzerverwaltung und Ihre interne Sicherheits-Organisation. Die folgenden Tabellen zeigen diese Aufteilung. Sie orientieren sich an der Aufteilung, die große Cloud-Anbieter (z. B. AWS oder Microsoft Azure) verwenden („Shared Responsibility“).

Zuständigkeiten nach Bereich

Legende:

  • R = führt durch (Responsible)
  • A = trägt die Letztverantwortung (Accountable)
  • C = wirkt beratend mit (Consulted)
  • I = wird informiert (Informed)
  • – = nicht zuständig

Bereich 1: Identität und Zugang

AufgabeNexDeckKunde
Bereitstellung der Anmeldung und der Mehr-Faktor-Anmeldung (MFA)RAI
Einschalten der Mehr-Faktor-Anmeldung für Administrator-KontenCRA
Anlage von Nutzern und Zuweisung von Rollen–RA
Sichere Passwörter und Schulung der eigenen Mitarbeitenden–RA
Sitzungsverwaltung (Anmeldetoken mit begrenzter Gültigkeit; Beenden aller Sitzungen eines Nutzers durch NexDeck)RAC
Protokoll der AnmeldeversucheRAI

Bereich 2: Daten

AufgabeNexDeckKunde
Verschlüsselung gespeicherter und übertragener DatenRAI
Trennung der Daten verschiedener Betriebe (Mandantentrennung)RAI
Einstufung der eigenen Daten nach Schutzbedarf–RA
Richtigkeit und Inhalt der eingegebenen Daten–RA
Datensicherung der Plattform (tägliche Sicherung, sieben Tage vorgehalten)RAI
Datenexport für einen AnbieterwechselRAI
Löschung nach VertragsendeRA

Bereich 3: Netzwerk und Infrastruktur

AufgabeNexDeckKunde
Betrieb in Rechenzentren in der EU (Vercel und Supabase, jeweils Frankfurt)RAI
Schutz vor Überlastungsangriffen (DDoS) über VercelRAI
Verschlüsselte Verbindungen (TLS, HSTS)RAI
Eigene Firewall-Regeln auf den eigenen Endgeräten–RA
Sichere Endgeräte (Verschlüsselung, Patches)–RA

Bereich 4: Anwendung

AufgabeNexDeckKunde
Sicherheit der Anwendung (u. a. nach den OWASP Top 10)RAI
Sicherheitsupdates der PlattformRAI
Sicherheitstests (Penetrationstests, automatische Code-Prüfung)RAI
Sichere Nutzung der Schnittstellen (eigene Anbindungen, Webhooks)CRA
Auswahl und Prüfung der Unterauftragsverarbeiter (Einsatz nur mit Genehmigung des Kunden, Art. 28 Abs. 2 DSGVO)RA

Bereich 5: Compliance und Recht

AufgabeNexDeckKunde
Technische und organisatorische Maßnahmen der Plattform (Art. 32 DSGVO)RAI
Dokumentation und regelmäßige Überprüfung der technischen und organisatorischen Maßnahmen (TOM)RAI
Eigene DSGVO-Pflichten als Verantwortlicher–RA
Abschluss des Auftragsverarbeitungsvertrags (AVV) und Zustimmung zu den UnterauftragsverarbeiternCRA
Eigene Prüfung, ob NIS2-Pflichten bestehen (falls anwendbar)CRA
Eigene Aufbewahrungsfristen (HGB / AO)–RA

Bereich 6: Incident-Response

AufgabeNexDeckKunde
Erkennung von Vorfällen auf der Plattform (Überwachung, Fehlerüberwachung mit Sentry)RAI
Erkennung eigener Vorfälle (z. B. Übernahme eines Nutzerkontos)CRA
Meldung an die Datenschutz-Aufsichtsbehörde (Art. 33 DSGVO)CRA
Benachrichtigung der Kunden bei einem Plattform-Vorfall (spätestens 24 Stunden)RAI
Mitwirkung an der Aufklärung eines Vorfalls auf Anfrage des KundenRA
Meldung an das BSI (falls der Kunde NIS2-pflichtig ist)CRA

Hinweise zur Anwendung

  1. NexDeck stellt Werkzeuge bereit — die Konfiguration und Pflege obliegt dem Kunden.
  2. Bei Verletzung der Mitwirkungspflichten entfallen SLA-Gutschriften nach § 3 AGB, soweit die Verletzung für den Schaden ursächlich war (§ 4d Abs. 3 AGB).
  3. Die rechtliche Verantwortung des Kunden kann nicht durch Nutzung von NexDeck delegiert werden — NexDeck unterstützt, der Kunde bleibt Verantwortlicher (Art. 4 Nr. 7 DSGVO).
  4. Bei Unklarheiten kontaktieren Sie compliance@nexdeck.de.

Hinweis zum Geltungsbereich

  • Anbieter: Kre8ive Evolution UG (haftungsbeschränkt) — eingetragen im Handelsregister des Amtsgerichts Duisburg unter HRB 40868.
  • Diese Darstellung ist eine Selbstauskunft und stellt keine Zertifizierung im Sinne von Art. 24 NIS2-RL dar. Stand: 24.09.2026.