Mitwirkungspflichten und Verantwortungsbereiche

Stand:
2026-06-01
Verantwortlich:
Kre8ive Evolution GmbH i.G.

Warum diese Aufteilung?

NexDeck als Software-as-a-Service-Plattform stellt die technische Infrastruktur und die Anwendungs-Funktionen bereit. Sie als Kunde nutzen die Plattform und sind verantwortlich für Ihre Daten, Ihre Nutzerverwaltung und Ihre interne Sicherheits-Organisation. Die folgende Matrix macht diese Aufteilung explizit. Sie orientiert sich am Shared-Responsibility-Modell etablierter Cloud-Anbieter (z. B. AWS oder Microsoft Azure) und übersetzt dieses Modell in deutsche Mitwirkungs-Pflichten-Sprache.

RACI-Matrix nach Domäne

Legende:

  • R = Responsible (Durchführer)
  • A = Accountable (Letztverantwortlich)
  • C = Consulted (Beratend)
  • I = Informed (Wird informiert)
  • = nicht zuständig

Domäne 1: Identität und Zugang

AufgabeNexDeckKunde
Bereitstellung Login-/MFA-TechnologieRAI
Aktivierung MFA für Admin-AccountsCRA
Nutzer-Anlage + Rollen-ZuweisungRA
Passwort-Hygiene + Schulung interner NutzerRA
Session-Management (Timeout, Force-Logout)RAC
Audit-Log über Login-VersucheRAI

Domäne 2: Daten

AufgabeNexDeckKunde
Verschlüsselung at-Rest + in-TransitRAI
Tenant-Isolation (RLS)RAI
Datenklassifikation der eigenen DatenRA
Datenqualität + InhaltRA
Backup (Plattform-seitig, Supabase PITR 7d)RAI
Daten-Export für AnbieterwechselRAI
Löschung nach Auftrags-EndeRAA

Domäne 3: Netzwerk und Infrastruktur

AufgabeNexDeckKunde
Hosting EU (Vercel Frankfurt, Supabase eu-central-1)RAI
DDoS-Schutz Edge (Vercel)RAI
TLS-Konfiguration + HSTSRAI
Tenant-eigene Firewall-Regeln auf EndgerätenRA
Sichere Endgeräte (Verschlüsselung, Patches)RA

Domäne 4: Anwendung

AufgabeNexDeckKunde
Application-Security (OWASP Top 10)RAI
Patch-Management PlattformRAI
Sicherheits-Tests (Pen-Tests, SAST)RAI
Sichere Nutzung der API (Tenant-Code/Webhooks)CRA
Sub-Processor-Wahl für Add-On-Features (z. B. Sipgate)RAA

Domäne 5: Compliance und Recht

AufgabeNexDeckKunde
Plattform-Konformität mit DSGVO-AnforderungenRAI
TOM-Dokumentation + ReviewsRAI
Eigene DSGVO-Pflichten als VerantwortlicherRA
AVV-Abschluss + Sub-Processor-AkzeptanzCRA
Eigene NIS2-Pflicht-Bewertung (falls anwendbar)CRA
Eigene Aufbewahrungsfristen (HGB / AO)RA

Domäne 6: Incident-Response

AufgabeNexDeckKunde
Erkennung Plattform-Vorfälle (Monitoring, Sentry)RAI
Erkennung eigener Vorfälle (z. B. Account-Übernahme)CRA
Erstmeldung an Aufsichtsbehörden (DSGVO Art. 33)ARA
24h-Notification bei Plattform-Vorfall an KundenRAI
Forensische Mitwirkung bei Kunden-AnfrageRAA
BSI-Meldung (falls Kunde NIS2-pflichtig)CRA

Hinweise zur Anwendung

  1. NexDeck stellt Werkzeuge bereit — die Konfiguration und Pflege obliegt dem Kunden.
  2. Bei Verletzung der Mitwirkungspflichten entfallen SLA-Gutschriften nach § 6 AGB.
  3. Die rechtliche Verantwortung des Kunden kann nicht durch Nutzung von NexDeck delegiert werden — NexDeck unterstützt, der Kunde bleibt Verantwortlicher (Art. 4 Nr. 7 DSGVO).
  4. Bei Unklarheiten kontaktieren Sie compliance@nexdeck.app.

Hinweis zum Geltungsbereich

  • Anbieter: Kre8ive Evolution GmbH i. G. — HRB-Eintragung ausstehend.
  • Diese Darstellung ist eine Selbstauskunft und stellt keine Zertifizierung im Sinne von Art. 24 NIS2-RL dar. Stand: 2026-06-01.