1. Verantwortlicher und Kontakt
Verantwortlicher für die Verarbeitung personenbezogener Daten im Nexergon-Pilotbetrieb ist:
David Tichy
Grabstederstraße 3
26345 Bockhorn
Deutschland
E-Mail und Kontakt für Datenschutzanfragen: paul@nexergon.com
Die genannte Kontaktadresse ist kein Hinweis darauf, dass ein Datenschutzbeauftragter bestellt wurde.
2. Geltungsbereich und Grundsätze
Diese Hinweise betreffen die öffentliche Website, den nur auf Einladung zugänglichen Nexergon-Pilot, Anmeldung und Kontoverwaltung, Organisations- und Produktfunktionen, Dashboards, Support sowie Sicherheits- und Betriebsprozesse. Die Kenntnisnahme dieser Hinweise ist keine Einwilligung. Eine freiwillige Einwilligung, etwa für optionale Produktneuigkeiten, wird getrennt abgefragt und kann jederzeit für die Zukunft widerrufen werden.
3. Aufruf der Website und technischer Betrieb
Beim Aufruf werden technisch notwendige Verbindungsdaten verarbeitet. Dazu können IP-Adresse, Zeitpunkt, angeforderter Pfad, Übertragungsstatus sowie Browser- und Protokollinformationen gehören. Sie sind erforderlich, um die Website auszuliefern, Angriffe abzuwehren, Fehler zu erkennen und den sicheren Betrieb zu gewährleisten.
Der Webserver wird auf einem IONOS-VPS im Rechenzentrum Logroño in Spanien betrieben. Anwendungsdaten liegen in einer lokalen SQLite-Datenbank und in einem privaten Dateispeicher auf dem Server. Öffentliche Zugriffe werden über Caddy an die nur intern erreichbare Anwendung weitergeleitet. Das lokale Caddy-Zugriffsprotokoll enthält nur den angeforderten Pfad und Betriebsmetadaten, nicht die IP-Adresse, Query-Parameter oder Request-Header. Die aktive Datei wird täglich rotiert; gerollte Dateien werden höchstens 168 Stunden aufbewahrt. IONOS kann im Rahmen von Netzbetrieb, Firewall- und DDoS-Schutz eigene technische Daten nach seinen Vertrags- und Sicherheitseinstellungen verarbeiten.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Das berechtigte Interesse liegt in der sicheren, stabilen und missbrauchsresistenten Bereitstellung des Pilotangebots.
4. Konto, Anmeldung und Mehrfaktor-Authentifizierung
Für eingeladene Konten verarbeitet Nexergon insbesondere:
- Name, geschäftliche E-Mail-Adresse und interne Kennungen,
- Organisation, Rolle, Profil- und Berechtigungsdaten,
- Passwort-Hash, E-Mail-Bestätigungsstatus, Sitzungen, MFA-Status sowie verschlüsselte TOTP- und Wiederherstellungsdaten,
- Anmelde-, Sicherheits- und Auditereignisse sowie pseudonymisierte Rate-Limit-Schlüssel,
- angenommene Nutzungsbedingungen, bestätigte Datenschutzhinweise und optionale Einwilligungen.
Die Verarbeitung dient Einladung, Freischaltung, Vertragserfüllung des kostenlosen Piloten, Kontosicherheit, Berechtigungsprüfung und Nachweisführung. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO für das angeforderte Pilot-Nutzungsverhältnis sowie Art. 6 Abs. 1 Buchst. f DSGVO für Sicherheit, Missbrauchsschutz und belastbare Rechtsnachweise. Gesetzlich erforderliche Verarbeitung erfolgt nach Art. 6 Abs. 1 Buchst. c DSGVO.
Reguläre Sitzungen werden mit bis zu sieben Tagen Gültigkeit ausgestellt und können bei aktiver Nutzung technisch erneuert werden. MFA-Zwischenschritte sind höchstens zehn Minuten, E-Mail-Bestätigungslinks 60 Minuten und Passwort-Zurücksetzungslinks 30 Minuten gültig. Sie werden nach Nutzung, Ablauf, Widerruf oder Abmeldung unbrauchbar.
5. Nutzung des Pilot-Arbeitsbereichs
Je nach Nutzung werden Profil, Organisation, Rollen, Onboarding-Status, Benachrichtigungseinstellungen, Watchlist, Dashboard-Layout, Produktberechtigungen, importierte Dashboard-JSON-Daten, Veröffentlichungen, Datenexporte und Löschanfragen verarbeitet. Administratoraktionen werden für Betriebssicherheit und Nachvollziehbarkeit protokolliert.
Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO für die bereitgestellten Pilotfunktionen und Art. 6 Abs. 1 Buchst. f DSGVO für Mandantentrennung, Fehleranalyse, Produktverbesserung und Revisionsfähigkeit. Das berechtigte Interesse liegt in einem sicheren, nachvollziehbaren Pilotbetrieb.
6. E-Mails über Resend
Nexergon verwendet Resend, einen Dienst der Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, California 94114, USA, für notwendige Verifikations-, Passwort-, Konto- und Sicherheits-E-Mails. Übermittelt werden Empfängeradresse, gegebenenfalls Name, Absender und Antwortadresse, Betreff, Text- und HTML-Inhalt sowie ein kurzlebiger Aktionslink. Lokal werden außerdem Anbieter-ID, Zweck, Zustellstatus und technische Fehlercodes gespeichert.
Die Versandregion ist für die Nexergon-Domain auf Irland eingestellt. Nach Angaben von Resend betrifft dies den Versandstandort; Resend speichert Accountdaten einschließlich E-Mail-Metadaten, Logs und API-Datensätzen weiterhin in den Vereinigten Staaten. Inhalte und Request-Daten können in Anbieterprotokollen und im Resend-Dashboard erscheinen. Die Anwendung fordert bei Resend kein Open- oder Click-Tracking an.
Die Verarbeitung erfolgt zur Durchführung des Pilot-Nutzungsverhältnisses nach Art. 6 Abs. 1 Buchst. b DSGVO und für Kontosicherheit nach Art. 6 Abs. 1 Buchst. f DSGVO. Für Übermittlungen in die USA stützt sich der Anbieter nach seiner Dokumentation auf das EU-US Data Privacy Framework und ergänzend auf EU-Standardvertragsklauseln. Es gelten der mit Resend vereinbarte Datenverarbeitungszusatz und die aktuelle Unterauftragsverarbeiterliste.
7. Kontaktanfragen
Wenn Sie das Kontaktformular nutzen, verarbeitet Nexergon Ihre E-Mail-Adresse, den ausgewählten Themenbereich und Ihre Nachricht sowie freiwillig Ihren Namen und Ihr Unternehmen. Die Angaben werden auf dem Nexergon-VPS validiert und über Resend an das Kontaktpostfach paul@nexergon.com übermittelt. Die von Ihnen angegebene E-Mail-Adresse wird als Antwortadresse verwendet. Eine Inhaltskopie wird nicht in der Nexergon-Anwendungsdatenbank gespeichert und es wird keine automatische Bestätigungsmail an Sie versandt.
Zur Missbrauchsabwehr verwendet das Formular ein ausgeblendetes Leerfeld sowie Rate-Limits. In der lokalen Datenbank werden dafür ausschließlich mit einem geheimen HMAC-Schlüssel pseudonymisierte Ableitungen der vom Reverse Proxy übergebenen Verbindungsadresse und der normalisierten E-Mail-Adresse, Zähler und Ablaufzeitpunkte gespeichert. Die Rohwerte werden nicht in der Rate-Limit-Tabelle gespeichert. Die Schlüssel werden für die Prüfung höchstens eine Stunde berücksichtigt; abgelaufene Datensätze werden im Rahmen der technischen Bereinigung entfernt.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO für vorvertragliche und vertragsbezogene Anfragen. Für sonstige Anfragen sowie die Abwehr von Missbrauch ist Art. 6 Abs. 1 Buchst. f DSGVO die Rechtsgrundlage. Das berechtigte Interesse liegt in einer erreichbaren, sicheren und missbrauchsresistenten Kommunikation. Für die Verarbeitung durch Resend gelten zusätzlich die Angaben im vorherigen Abschnitt.
Allgemeine Kontaktanfragen werden im Kontaktpostfach grundsätzlich spätestens sechs Monate nach abschließender Bearbeitung gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten oder Erfordernisse zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen entgegenstehen.
8. Hosting, Backups und weitere Empfänger
IONOS SE verarbeitet Server-, Netz- und Vertragsdaten als Hosting- und Infrastruktur-Dienstleister. Die operative Anwendungsdatenbank und der private Objektspeicher befinden sich auf dem VPS in Spanien und damit in der Europäischen Union.
Für verschlüsselte Sicherungen wird IONOS Cloud Backup, technisch bereitgestellt mit Acronis-Komponenten, mit Zielregion Europa eingesetzt. Der Sicherungsumfang umfasst die für eine konsistente Wiederherstellung erforderliche Datenbank und den privaten Objektspeicher. Gelöschte Daten können bis zum Ablauf der jeweils konfigurierten Backup-Rotation in Sicherungen verbleiben und werden dort nicht für den normalen Betrieb weiterverwendet.
Weitere Empfänger können der E-Mail-Anbieter des Empfängers, im Einzelfall eingesetzte Supportdienstleister sowie Behörden oder Gerichte bei einer gesetzlichen Verpflichtung sein. Marktquellen und externe Links werden erst beim Anklicken aufgerufen; dann verarbeitet der jeweilige externe Anbieter Verbindungsdaten in eigener Verantwortung.
9. Cookies sowie Local und Session Storage
Nexergon setzt keine Webanalyse-, Werbe- oder Marketing-Tracking-Technik ein. Für Anmeldung und Sicherheit werden technisch notwendige, sichere Cookies verwendet: ein Sitzungscookie mit höchstens sieben Tagen Laufzeit, kurzlebige Cookies für MFA und Passwort-Zurücksetzung sowie bei Administratoren ein einstündiger Vorschau-Status. Sie sind für die vom Nutzer angeforderte Anmeldung, Sicherheitsprüfung oder Vorschau erforderlich.
Im geschützten Arbeitsbereich werden Navigations- und Ansichtspräferenzen erst gespeichert, wenn der Nutzer die betreffende Einstellung ändert. Die interaktive öffentliche Demo speichert ein Layout im Local Storage nur nach Betätigung der Funktion „Layout speichern“. Der Session Storage kann einen kurzlebigen technischen Marker verwenden, um nach einem Software-Update eine sichere Neuladung zu steuern. Die Navigationspräferenz wird zusätzlich als Cookie an Nexergon übertragen, um die gewählte Ansicht serverseitig beizubehalten; sie wird nicht für Tracking verwendet. Die übrigen Angaben verlassen das Endgerät nicht als eigenständige Trackingdaten. Alle Einstellungen können über die Browserfunktionen gelöscht werden.
10. Speicherdauer
Konto-, Profil-, Organisations- und Produktdaten werden grundsätzlich für die Dauer des Pilotzugangs gespeichert. Nach Beendigung oder einer berechtigten Löschanfrage werden sie im geregelten Löschprozess entfernt oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten, laufenden Ansprüche oder überwiegenden Sicherheits- und Nachweiszwecke entgegenstehen. Nutzer können vorab den bereitgestellten JSON-Datenexport abrufen.
Rechts- und Einwilligungsnachweise sowie erforderliche Auditereignisse werden so lange aufbewahrt, wie dies zur Erfüllung gesetzlicher Pflichten oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. E-Mail-Zustellhistorie und Sicherheitsdaten werden auf das für Zustellung, Fehleranalyse und Missbrauchsschutz erforderliche Maß begrenzt. Die Aufbewahrung bei Resend, IONOS und deren Unterauftragsverarbeitern richtet sich ergänzend nach den vertraglich vereinbarten Löschregeln. Backupkopien verfallen nach der konfigurierten Rotation.
11. Ihre Rechte
Betroffene haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Gegen Direktwerbung besteht ein jederzeitiges Widerspruchsrecht. Anfragen können an paul@nexergon.com gerichtet werden.
Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für Niedersachsen ist dies insbesondere:
Die Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5, 30159 Hannover
www.lfd.niedersachsen.de
12. Automatisierte Entscheidungen
Nexergon trifft im Pilotbetrieb keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO. Automatisierte Sicherheitsmaßnahmen können Anfragen vorübergehend begrenzen oder eine erneute Anmeldung beziehungsweise einen zusätzlichen Faktor verlangen.
13. Änderungen dieser Hinweise
Diese Hinweise werden angepasst, wenn sich Funktionen, Dienstleister, Datenflüsse oder rechtliche Anforderungen ändern. Die aktuelle Fassung trägt ein Veröffentlichungsdatum. Wesentliche Änderungen werden im Konto sichtbar gemacht und erneut bestätigt, soweit dies für den Nachweis erforderlich ist.
Zur Startseite →