1. Verantwortlicher
NeXFinura – Inhaber Dirk Rößiger, Otto-Schmerbach-Straße 19, 09117 Chemnitz, Telefon 0371 52385122, E-Mail info@nexfinura.de.
2. Geltungsbereich und Datenschutzrollen
Diese Erklärung betrifft die Verarbeitung, für die NeXFinura selbst verantwortlich ist: Aufruf des Dienstes, Registrierung und Verifizierung von Maklerbüros, Benutzer- und Lizenzverwaltung, Abrechnung, Support, IT-Sicherheit und Missbrauchsprävention.
Für Kundendaten, die ein Maklerbüro in NeXFinura verarbeitet, bleibt das Maklerbüro Verantwortlicher. NeXFinura verarbeitet diese Daten auf Grundlage des gesonderten AV-Vertrags als Auftragsverarbeiter. Endkunden erhalten die maßgeblichen Datenschutzinformationen grundsätzlich von ihrem Maklerbüro.
3. Server-, Protokoll- und Sicherheitsdaten
Beim Aufruf werden technisch erforderliche Informationen wie IP-Adresse, Zeitpunkt, Ressource, Statuscode, Datenmenge sowie Browser- und Geräteinformationen verarbeitet. Zwecke sind Bereitstellung, Fehleranalyse, Sitzungssteuerung und Abwehr von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Sicherheitsprotokolle werden zweckgebunden und grundsätzlich höchstens 30 Tage gespeichert, sofern kein Vorfall oder Nachweisgrund eine längere Speicherung erfordert.
4. Registrierung, Vertrag und Benutzerkonto
Verarbeitet werden insbesondere Firma, Name, geschäftliche Kontaktdaten, Anschrift, gewerberechtliche Selbstauskünfte, Rolle, Tenant-Zuordnung, Tarif, Lizenz- und Zahlungsstatus sowie Anmelde- und Zustimmungsnachweise. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und c DSGVO sowie Art. 6 Abs. 1 Buchst. f DSGVO für Sicherheit und Missbrauchsschutz.
Zustimmungen werden mit Dokumenttyp, Version, Dokumenthash, UTC-Zeitpunkt, Tenant und Benutzer sowie pseudonymisierten Zugriffsmerkmalen protokolliert. Passwörter werden ausschließlich gehasht gespeichert.
5. Makler- und Mandantenportal, Zwei-Faktor-Schutz
Für Maklerzugänge und Mandantenportal werden Sitzungsdaten, CSRF-Token, Anmeldeversuche, MFA-/TOTP-Daten, einmalig verwendbare Recovery-Codes und optional vertrauenswürdige Geräte verarbeitet. TOTP-Geheimnisse werden verschlüsselt, Recovery-Codes nur als Prüfwerte gespeichert. Bei einem 2FA-Reset werden bestehende Sitzungen und vertrauenswürdige Geräte widerrufen; anschließend wird ein neuer Schlüssel eingerichtet.
6. Auftragsdaten der Maklerbüros
Je nach Nutzung können Stamm- und Kontaktdaten, Versicherungs- und Vertragsdaten, Risikomerkmale, Bestandschecks, Antworten, Aufgaben, Import- und Exportdaten, Kommunikationsstatus sowie Portal- und Auditdaten verarbeitet werden. Besondere Kategorien personenbezogener Daten dürfen nur bei geeigneter Rechtsgrundlage und erforderlichen Schutzmaßnahmen eingestellt werden.
7. Automatisierte E-Mails und Geburtstagsgrüße
Der Hintergrunddienst erzeugt und versendet registrierungs-, portal-, bestandscheck-, abrechnungs- und sicherheitsbezogene Nachrichten. Geburtstagsgrüße werden vom Maklerbüro vorbereitet und ausdrücklich zum Versand freigegeben. Sie erscheinen im Namen des jeweiligen Maklerbüros. Versandstatus, Fehlversuche und notwendige Empfängerdaten werden in einer Warteschlange verarbeitet.
8. Cookies und lokale Speicherzugriffe
Verwendet werden ausschließlich technisch erforderliche Sitzungs-, CSRF- und Sicherheitsmechanismen. Sie dienen dem ausdrücklich gewünschten Login, der 2FA, der sicheren Mandantenzuordnung und vertrauenswürdigen Geräten. § 25 Abs. 2 Nr. 2 TDDDG ist maßgeblich; nachgelagerte Verarbeitungen beruhen auf Art. 6 Abs. 1 Buchst. b oder f DSGVO. Analyse-, Marketing- und Tracking-Cookies werden derzeit nicht eingesetzt.
9. Hosting, E-Mail und Empfänger
Die Anwendung wird auf Serverinfrastruktur der STRATO GmbH in Deutschland betrieben. STRATO verarbeitet technische Hosting- und Verbindungsdaten als Auftragsverarbeiter. Der konkrete SMTP-Anbieter ist vor der öffentlichen Freigabe in der Unterauftragnehmerliste zu bestätigen, sofern der Versand nicht ebenfalls über STRATO erfolgt.
ChatGPT/OpenAI und WhatsApp sind nicht technisch an die Anwendung angebunden; Kunden- oder Vertragsdaten werden über NeXFinura nicht an diese Dienste übertragen.
10. Drittlandübermittlung
Eine planmäßige Übermittlung in Staaten außerhalb von EU/EWR findet nach aktuellem Stand nicht statt. Vor Einführung eines Dienstes mit Drittlandbezug werden Rechtsgrundlage, Garantien, Transferprüfung und Dokumente aktualisiert.
11. Archivierung, Löschung und Sicherungen
Archivierung ist keine Löschung. Archivierte Mandanten werden aus dem aktiven Bestand genommen; Portalzugang, Sitzungen, Einladungen, offene Checks und wartende Nachrichten werden gesperrt oder abgebrochen. Eine Wiederherstellung ist möglich, abgebrochene Checks werden nicht automatisch wieder geöffnet.
Die endgültige Löschung ist nur für berechtigte Administratoren nach vorheriger Archivierung, Aufbewahrungsprüfung und ausdrücklicher Bestätigung möglich. Zugeordnete Stamm-, Vertrags-, Check-, Antwort-, Aufgaben-, Risiko-, Portal-, Sitzungs-, Versand-, Import- und Kampagnendaten werden innerhalb einer Transaktion entfernt. Ein datensparsamer Auditvermerk ohne Namen, Kontakt-, Vertrags- oder Antwortinhalte kann für Sicherheit und Rechenschaft verbleiben. Sicherungskopien werden im dokumentierten Zyklus überschrieben.
12. Speicherdauer
Daten werden gelöscht oder anonymisiert, sobald Zweck und Rechtsgrundlage entfallen und keine gesetzlichen, vertraglichen oder streitbezogenen Aufbewahrungsgründe entgegenstehen. Steuerlich relevante Unterlagen können nach § 147 AO je nach Dokumentart insbesondere sechs, acht oder zehn Jahre aufzubewahren sein.
13. Rechte und Beschwerde
Betroffene haben nach Maßgabe der gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Anfragen richten Sie an info@nexfinura.de.
Beschwerden können an die Sächsische Datenschutz- und Transparenzbeauftragte, Maternistraße 17, 01067 Dresden, Telefon +49 351 85471-101, E-Mail post@sdtb.sachsen.de, gerichtet werden.