Verzeichnis der Verarbeitungstätigkeiten

gemäß Art. 30 DSGVO

1. Verantwortlicher

NameNexoria Systems GbR
Geschäftsführende GesellschafterChristian Klever, Caan Grueneberg
AnschriftLievelingsweg 94, 53119 Bonn
E-Maildatenschutz@nexoria-systems.de
Websitehttps://nexoria-systems.de

2. Verarbeitungstätigkeiten

2.1 Benutzerregistrierung und -verwaltung

ZweckErstellung und Verwaltung von Benutzerkonten, Authentifizierung, Zugriffskontrolle
BetroffeneMitarbeiter und Nutzer der Kundenorganisationen
DatenkategorienName, E-Mail, Passwort-Hash (Argon2), Rolle, MFA-Daten, Login-Zeitstempel, IP-Adressen
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Löschfrist30 Tage nach Kontolöschung (Hard-Delete), 24 Monate Inaktivität → Deaktivierung
EmpfängerKeine Weitergabe an Dritte

2.2 KI-Wissensdatenbank und Chat

ZweckDokumentenverwaltung, semantische Suche, KI-gestützter Chat-Assistent
BetroffeneNutzer der Plattform, in Dokumenten erwähnte Personen
DatenkategorienDokumente, Chat-Nachrichten, Suchanfragen, KI-Antworten, Vektoreinbettungen
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
LöschfristChat-Verläufe: 12 Monate; Dokumente: bei Löschung durch Nutzer; 30 Tage nach Vertragsende
EmpfängerMistral AI (EU, AVV), lokale KI-Modelle (kein Drittanbieter)

2.3 Dokumentenerstellung (DocStudio)

ZweckKI-gestützte Erstellung von Präsentationen und Dokumenten
BetroffeneNutzer der Plattform
DatenkategorienEingabe-Prompts, generierte Dokumente, Dateiformat, Dateigröße
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
LöschfristBei Löschung durch Nutzer; 30 Tage nach Vertragsende

2.4 Prozessautomatisierung (Flowbooks)

ZweckErstellung und Ausführung automatisierter Workflows
BetroffeneNutzer der Plattform
DatenkategorienWorkflow-Definitionen, Ausführungsprotokolle, Eingabe-/Ausgabedaten
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
LöschfristBei Löschung durch Nutzer; 30 Tage nach Vertragsende
EmpfängerKeine Weitergabe an Dritte (Verarbeitung auf eigenen Servern)

2.5 E-Mail-Integration

ZweckIntegration von E-Mail-Konten (Gmail, Outlook) zur Kommunikationsverwaltung
BetroffeneNutzer der Plattform, E-Mail-Absender und -Empfänger
DatenkategorienE-Mail-Metadaten, OAuth-Tokens (verschlüsselt), Nachrichtenvorschauen
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. a (Einwilligung via OAuth)
LöschfristBei Trennung der Verbindung durch Nutzer; 30 Tage nach Vertragsende
EmpfängerGoogle LLC (Gmail, SCCs), Microsoft Corp. (Outlook, SCCs)

2.6 Zahlungsabwicklung

ZweckAbrechnung und Zahlungsabwicklung für Plattformnutzung
BetroffeneZahlungspflichtige Kunden (Tenant-Administratoren)
DatenkategorienStripe-Kunden-ID, Abonnementstatus, Rechnungen
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
LöschfristRechnungsdaten: 10 Jahre (§ 257 HGB, § 147 AO); Kundendaten: 30 Tage nach Vertragsende
EmpfängerStripe Payments Europe Ltd. (Irland, DPA)

2.7 Chatbot (Webseiten-Widget)

ZweckKI-gestützter Chatbot auf Kundenwebseiten für Besucherinteraktion
BetroffeneWebseitenbesucher des Kunden
DatenkategorienChat-Nachrichten, IP-Hash, Browser-Metadaten, Einwilligungsstatus
RechtsgrundlageArt. 6 Abs. 1 lit. a DSGVO (Einwilligung des Besuchers)
Löschfrist90 Tage nach letzter Aktivität
EmpfängerMistral AI (EU, AVV) für KI-Antwortgenerierung

2.8 Audit-Logging

ZweckProtokollierung sicherheitsrelevanter Aktionen für Compliance und Nachvollziehbarkeit
BetroffeneAlle Plattformnutzer
DatenkategorienBenutzer-ID, E-Mail, IP-Adresse, Aktion, Ressourcentyp, Zeitstempel
RechtsgrundlageArt. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung), Art. 6 Abs. 1 lit. f (Sicherheitsinteresse)
Löschfrist12 Monate; IP-Adressen nach 90 Tagen anonymisiert
EmpfängerKeine Weitergabe an Dritte

2.9 Kalender und Aufgaben

ZweckKalender- und Aufgabenverwaltung für Teamorganisation
BetroffeneNutzer der Plattform
DatenkategorienTermine, Aufgaben, Zuweisungen, Erinnerungen
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
LöschfristBei Löschung durch Nutzer; 30 Tage nach Vertragsende
EmpfängerKeine Weitergabe an Dritte

2.10 WhatsApp-Kommunikation

ZweckIntegration von WhatsApp Business für Kundenkommunikation
BetroffeneNutzer der Plattform, WhatsApp-Kontakte und -Gesprächspartner
DatenkategorienTelefonnummern, Nachrichteninhalte, Medien (Bilder, Dokumente), Zustellstatus, Zeitstempel
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. a (Einwilligung via WhatsApp-Aktivierung)
LöschfristBei Trennung der Verbindung durch Nutzer; 30 Tage nach Vertragsende
EmpfängerMeta Platforms, Inc. (WhatsApp Cloud API, SCCs) — nur bei aktiver Integration

2.11 VoiceBot — KI-Telefonassistent (Opt-In)

ZweckKI-gestützte Telefonassistenz: Anrufentgegennahme, Terminbuchung, Aufgabenerstellung, Weiterleitung
BetroffeneAnrufer (externe Personen, die den VoiceBot anrufen)
DatenkategorienTelefonnummer, Gesprächsinhalt (Transkription nur bei Einwilligung), Name, Anliegen, erstellte Aufgaben/Termine, Anrufdauer
RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Art. 6 Abs. 1 lit. a DSGVO (Einwilligung des Anrufers für Transkription)
LöschfristTelefonnummern: 90 Tage (danach anonymisiert). Transkripte: gemäß Mandanten-Aufbewahrungsfrist; 30 Tage nach Vertragsende
EmpfängerTelnyx LLC / Telnyx Ireland Limited (Telefonie, STT, TTS — EU-Server Frankfurt, SCCs), Mistral AI (Sprachverarbeitung, EU) — nur bei aktivem VoiceBot-Abonnement

3. Auftragsverarbeiter (Sub-Prozessoren)

DienstleisterZweckStandortGarantien
Netcup GmbHWebsite- und Frontend-HostingDeutschland (Nürnberg)AVV, deutsches Recht
Hetzner Online GmbHBackend-Hosting, KI-VerarbeitungDeutschland (Falkenstein)AVV, deutsches Recht
Stripe Payments Europe Ltd.ZahlungsabwicklungIrlandDPA, PCI DSS Level 1
Mistral AIKI-Sprachmodell (finale Antworten)Frankreich / EUAVV, EU-Recht
Dokumentenerstellung (DocStudio)USASCCs Art. 46 Abs. 2 lit. c
Telnyx LLC / Telnyx Ireland LimitedTelefonie, Spracherkennung (STT) und Sprachsynthese (TTS) für VoiceBot (nur bei Abonnement). Datenverarbeitung auf EU-Servern (Frankfurt).USA (HQ) / Irland (EU)SCCs Art. 46 Abs. 2 lit. c, DPA
Functional Software (Sentry)FehlerüberwachungUSASCCs, DPA
Pexels (Canva Pty Ltd)Stockfoto-Bereitstellung für Präsentationen (Presenton)GlobalKeine personenbezogenen Daten übermittelt, nur Suchbegriffe
Microsoft Corp.E-Mail-Integration (Graph API)USA / EUSCCs, DPA (nur bei aktiver Integration)
Google LLCE-Mail-Integration (Gmail API)USA / EUSCCs, DPA (nur bei aktiver Integration)
Meta Platforms, Inc.WhatsApp Cloud APIUSA / EUSCCs, DPA (nur bei aktiver Integration)

Optionale LLM-Anbieter (OpenAI, Anthropic, Google) werden nur aktiviert, wenn der Kunde diese eigenständig in der KI-Konfiguration einrichtet. In diesem Fall gelten die jeweiligen SCCs und DPAs der Anbieter.

4. Technische und organisatorische Maßnahmen (TOMs)

  • Verschlüsselung: TLS 1.3 für alle Verbindungen, WireGuard VPN zwischen Servern, AES-256 für OAuth-Tokens
  • Zugriffskontrolle: RBAC mit Admin/Mitglied/Betrachter-Rollen, MFA-Unterstützung, JWT-basierte Authentifizierung
  • Mandantentrennung: Strikte Datenisolierung pro Tenant auf Datenbank- und Vektorspeicher-Ebene
  • Passwörter: Argon2id-Hashing, 12-Zeichen-Minimum
  • Monitoring: Sentry (maskAllText, blockAllMedia), Audit-Logging aller Aktionen
  • Backup: Tägliche verschlüsselte Backups (AES-256), Cross-Server-Replikation
  • Rate-Limiting: SlowAPI auf allen Endpoints, Brute-Force-Erkennung
  • SSH: Key-only Zugang, fail2ban, kein Root-Passwort
  • Breach Detection: Automatische Erkennung von Brute-Force, Massen-Export, Massen-Löschung — Benachrichtigung per E-Mail

5. Löschkonzept

DatenkategorieAufbewahrungsfristBegründung
Audit-Logs12 MonateCompliance, Nachvollziehbarkeit
IP-Adressen in Logs90 Tage (dann anonymisiert)Datenminimierung Art. 5(1)(c)
Gelöschte Benutzer30 Tage Karenz, dann Hard-DeleteWiderrufsmöglichkeit
Gekündigte Tenants30 Tage Karenz, dann Hard-DeleteDatenexport-Fenster
Chatbot-Sitzungen90 TageBesucherdaten, Datenminimierung
VoiceBot-Anrufer-Telefonnummern90 Tage (danach anonymisiert)DSGVO-Datenminimierung
VoiceBot-GesprächstranskripteGemäß Mandant; 30 Tage nach VertragsendeNur bei Einwilligung des Anrufers
KI-Chat-Verläufe12 MonateNutzungsanalyse, Vertragserfüllung
Token-Usage-Logs12 MonateAbrechnung, Vertragserfüllung
Rechnungsdaten10 Jahre§ 257 HGB, § 147 AO
Inaktive Benutzer24 Monate → DeaktivierungSpeicherbegrenzung Art. 5(1)(e)

Die automatische Bereinigung erfolgt täglich um 03:30 UTC durch einen dedizierten Cleanup-Prozess.

6. Drittlandübermittlungen

Soweit personenbezogene Daten in Drittländer (insbesondere USA) übermittelt werden, erfolgt dies ausschließlich auf Grundlage von EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO. Die Übermittlung betrifft ausschließlich die in Abschnitt 3 genannten Dienstleister und nur soweit der Kunde die jeweilige Integration aktiv nutzt.

Lokale KI-Modelle (Qwen3-8B, Embedding-Modelle, Reranker) werden vollständig auf deutschen Servern betrieben — hierbei erfolgt keine Drittlandübermittlung.

Stand: März 2026