Mitwirkungspflichten und Verantwortungsbereiche
- Stand:
- 24.09.2026
- Verantwortlich:
- Kre8ive Evolution UG (haftungsbeschränkt), vertreten durch den Geschäftsführer Stephan Grundmeyer (handelnd unter der Marke „NexDeck“)
Warum diese Aufteilung?
NexDeck als Software-as-a-Service-Plattform stellt die technische Infrastruktur und die Anwendungs-Funktionen bereit. Sie als Kunde nutzen die Plattform und sind verantwortlich für Ihre Daten, Ihre Nutzerverwaltung und Ihre interne Sicherheits-Organisation. Die folgenden Tabellen zeigen diese Aufteilung. Sie orientieren sich an der Aufteilung, die große Cloud-Anbieter (z. B. AWS oder Microsoft Azure) verwenden („Shared Responsibility“).
Zuständigkeiten nach Bereich
Legende:
- R = führt durch (Responsible)
- A = trägt die Letztverantwortung (Accountable)
- C = wirkt beratend mit (Consulted)
- I = wird informiert (Informed)
- – = nicht zuständig
Bereich 1: Identität und Zugang
| Aufgabe | NexDeck | Kunde |
|---|---|---|
| Bereitstellung der Anmeldung und der Mehr-Faktor-Anmeldung (MFA) | RA | I |
| Einschalten der Mehr-Faktor-Anmeldung für Administrator-Konten | C | RA |
| Anlage von Nutzern und Zuweisung von Rollen | – | RA |
| Sichere Passwörter und Schulung der eigenen Mitarbeitenden | – | RA |
| Sitzungsverwaltung (Anmeldetoken mit begrenzter Gültigkeit; Beenden aller Sitzungen eines Nutzers durch NexDeck) | RA | C |
| Protokoll der Anmeldeversuche | RA | I |
Bereich 2: Daten
| Aufgabe | NexDeck | Kunde |
|---|---|---|
| Verschlüsselung gespeicherter und übertragener Daten | RA | I |
| Trennung der Daten verschiedener Betriebe (Mandantentrennung) | RA | I |
| Einstufung der eigenen Daten nach Schutzbedarf | – | RA |
| Richtigkeit und Inhalt der eingegebenen Daten | – | RA |
| Datensicherung der Plattform (tägliche Sicherung, sieben Tage vorgehalten) | RA | I |
| Datenexport für einen Anbieterwechsel | RA | I |
| Löschung nach Vertragsende | R | A |
Bereich 3: Netzwerk und Infrastruktur
| Aufgabe | NexDeck | Kunde |
|---|---|---|
| Betrieb in Rechenzentren in der EU (Vercel und Supabase, jeweils Frankfurt) | RA | I |
| Schutz vor Überlastungsangriffen (DDoS) über Vercel | RA | I |
| Verschlüsselte Verbindungen (TLS, HSTS) | RA | I |
| Eigene Firewall-Regeln auf den eigenen Endgeräten | – | RA |
| Sichere Endgeräte (Verschlüsselung, Patches) | – | RA |
Bereich 4: Anwendung
| Aufgabe | NexDeck | Kunde |
|---|---|---|
| Sicherheit der Anwendung (u. a. nach den OWASP Top 10) | RA | I |
| Sicherheitsupdates der Plattform | RA | I |
| Sicherheitstests (Penetrationstests, automatische Code-Prüfung) | RA | I |
| Sichere Nutzung der Schnittstellen (eigene Anbindungen, Webhooks) | C | RA |
| Auswahl und Prüfung der Unterauftragsverarbeiter (Einsatz nur mit Genehmigung des Kunden, Art. 28 Abs. 2 DSGVO) | R | A |
Bereich 5: Compliance und Recht
| Aufgabe | NexDeck | Kunde |
|---|---|---|
| Technische und organisatorische Maßnahmen der Plattform (Art. 32 DSGVO) | RA | I |
| Dokumentation und regelmäßige Überprüfung der technischen und organisatorischen Maßnahmen (TOM) | RA | I |
| Eigene DSGVO-Pflichten als Verantwortlicher | – | RA |
| Abschluss des Auftragsverarbeitungsvertrags (AVV) und Zustimmung zu den Unterauftragsverarbeitern | C | RA |
| Eigene Prüfung, ob NIS2-Pflichten bestehen (falls anwendbar) | C | RA |
| Eigene Aufbewahrungsfristen (HGB / AO) | – | RA |
Bereich 6: Incident-Response
| Aufgabe | NexDeck | Kunde |
|---|---|---|
| Erkennung von Vorfällen auf der Plattform (Überwachung, Fehlerüberwachung mit Sentry) | RA | I |
| Erkennung eigener Vorfälle (z. B. Übernahme eines Nutzerkontos) | C | RA |
| Meldung an die Datenschutz-Aufsichtsbehörde (Art. 33 DSGVO) | C | RA |
| Benachrichtigung der Kunden bei einem Plattform-Vorfall (spätestens 24 Stunden) | RA | I |
| Mitwirkung an der Aufklärung eines Vorfalls auf Anfrage des Kunden | R | A |
| Meldung an das BSI (falls der Kunde NIS2-pflichtig ist) | C | RA |
Hinweise zur Anwendung
- NexDeck stellt Werkzeuge bereit — die Konfiguration und Pflege obliegt dem Kunden.
- Bei Verletzung der Mitwirkungspflichten entfallen SLA-Gutschriften nach § 3 AGB, soweit die Verletzung für den Schaden ursächlich war (§ 4d Abs. 3 AGB).
- Die rechtliche Verantwortung des Kunden kann nicht durch Nutzung von NexDeck delegiert werden — NexDeck unterstützt, der Kunde bleibt Verantwortlicher (Art. 4 Nr. 7 DSGVO).
- Bei Unklarheiten kontaktieren Sie compliance@nexdeck.de.
Hinweis zum Geltungsbereich
- Anbieter: Kre8ive Evolution UG (haftungsbeschränkt) — eingetragen im Handelsregister des Amtsgerichts Duisburg unter HRB 40868.
- Diese Darstellung ist eine Selbstauskunft und stellt keine Zertifizierung im Sinne von Art. 24 NIS2-RL dar. Stand: 24.09.2026.