Rechtliches

Impressum und Datenschutzerklärung.

Achtung

Entwurf - noch nicht veröffentlichungsfähig

Solange hier etwas rot markiert ist, darf die Software nicht an zahlende Kunden gehen. Ein fehlendes Impressum ist abmahnfähig, eine fehlende Datenschutzerklärung ist ein Verstoß gegen Art. 12 und 13 DSGVO. Die Texte gehören in apps/office/app/rechtliches/inhalte.ts; welche Fragen ein Anwalt klären muss, steht in docs/recht-pflichtenheft-2026-08.md.

Pflichten vor dem ersten zahlenden Kunden

5 von 14 erledigt
Erledigt
Impressum ausfüllen
§ 5 DDG. Seit 16.08.2026 gefüllt mit den Daten der The Nexus Collective GmbH.
Steht noch aus
Datenschutzerklärung vervollständigen
Art. 12 bis 14 DSGVO. Anbieterdaten und Aufsichtsbehörde stehen; es fehlen noch die AV-Verträge (DigitalOcean, OpenRouter, Resend) und das Löschkonzept.
Steht noch aus
Auftragsverarbeitungsvertrag für jeden Betrieb
Art. 28 Abs. 3 DSGVO. Ohne ihn darf kein Betrieb die Software mit echten Kundendaten nutzen. Entwurf: docs/recht/av-vertrag-vorlage.md
Erledigt
Verzeichnis von Verarbeitungstätigkeiten
Art. 30 Abs. 2 DSGVO. Die Kleinunternehmer-Ausnahme greift bei dauerhafter Verarbeitung nicht. Entwurf: docs/recht/verzeichnis-verarbeitungstaetigkeiten.md
Erledigt
Liste der technischen und organisatorischen Maßnahmen
Art. 32 DSGVO, Anlage zum AV-Vertrag. Entwurf: docs/recht/tom.md
Erledigt
Liste der Unterauftragsverarbeiter
Art. 28 Abs. 2 DSGVO. Der Betrieb genehmigt sie im Voraus - dafür muss er sie kennen. Entwurf: docs/recht/unterauftragsverarbeiter.md
Steht noch aus
AV-Vertrag mit OpenRouter und Konto-Einstellung gegen Logging
Ohne ihn geht bei jedem KI-Aufruf ein Kundenname an einen Auftragsverarbeiter ohne Vertrag.
Steht noch aus
AV-Vertrag mit dem Hosting-Anbieter
Er verarbeitet alles.
Steht noch aus
Anmeldung am Büro-Web scharfschalten
Solange sie aus ist, kommt jeder an alle Daten des Mandanten.
Steht noch aus
Magic-Link per Mail statt in die Server-Konsole
Wer die Logs liest, meldet sich sonst als beliebiger Mitarbeiter an.
Steht noch aus
Datenbankverbindung mit Zertifikatsprüfung (sslmode=verify-full)
Sonst gehen Zugangsdaten und Mandantendaten unverschlüsselt über das Netz, sobald App und Datenbank getrennt laufen.
Steht noch aus
Datensicherung mit einmal geprüfter Wiederherstellung
Ein Backup, das nie zurückgespielt wurde, ist eine Vermutung.
Erledigt
Kennzeichnung KI-erzeugter Inhalte
Art. 50 Abs. 2 KI-VO. Die Übergangsfrist bis 02.12.2026 gilt nicht, weil das Produkt erst danach in Verkehr kommt.
Steht noch aus
Unternehmensgegenstand der GmbH prüfen
Der Betrieb läuft über die bestehende The Nexus Collective GmbH (HRB 196591) - eine eigene Gewerbeanmeldung entfällt. Zu klären bleibt mit Daniel, ob der eingetragene Unternehmensgegenstand Software-as-a-Service für Handwerksbetriebe abdeckt.

Impressum

§ 5 DDG
Anbieter (Name oder Firma)
The Nexus Collective GmbH
Bei Einzelunternehmen der volle bürgerliche Name, keine Abkürzung.
Rechtsform
Gesellschaft mit beschränkter Haftung (GmbH)
Anschrift
Poststraße 14-16, 20354 Hamburg, Deutschland
Ladungsfähige Anschrift, kein Postfach.
E-Mail
philip.hanelt@nexuscollective.io
Telefon
Entfällt — Kontakt per E-Mail
Nicht zwingend, aber ein zweiter schneller Kontaktweg ist verlangt. Bewusst ohne, wie die übrigen Impressen der GmbH.
Vertretungsberechtigte
Geschäftsführer: Daniel Hanelt
Nur bei Gesellschaften.
Registergericht und -nummer
Amtsgericht Hamburg, HRB 196591
Nur wenn im Handels-, Vereins- oder Genossenschaftsregister eingetragen.
Umsatzsteuer-Identifikationsnummer
DE459881075
Nur wenn vorhanden (§ 27a UStG). Steuernummer gehört NICHT ins Impressum.
Verantwortlich für den Inhalt
Entfällt — kein journalistisch-redaktionelles Angebot (§ 18 Abs. 2 MStV)
Nur bei journalistisch-redaktionellen Angeboten (§ 18 Abs. 2 MStV).

Datenschutzerklärung

Art. 12 und 13 DSGVO

Wer verantwortlich ist

Verantwortlich im Sinne der Datenschutz-Grundverordnung ist der im Impressum genannte Anbieter.

Für die Daten, die ein Handwerksbetrieb in dieser Software über seine Kunden und Mitarbeiter verarbeitet, ist der jeweilige Betrieb verantwortlich. Der Anbieter verarbeitet diese Daten ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO.

Welche Daten verarbeitet werden

Stammdaten des Betriebs und seiner Mitarbeiter: Name, E-Mail-Adresse, Rolle und Berechtigungen, Arbeitszeit-Soll und Urlaubsanspruch.

Auftragsdaten: Kunden und deren Anschriften, Objekte, Termine, Angebote, Rechnungen, Nachträge und Wartungsverträge.

Zeiterfassung: Beginn, Ende und Dauer der Arbeitszeit je Einsatz. Beim Stempeln wird einmalig der Standort erfasst, um den Einsatz dem Ort zuzuordnen. Es findet keine Dauerortung statt.

Anhänge: Fotos und Sprachnotizen, die Monteure zu einem Nachtrag erfassen.

Verarbeitung durch Künstliche Intelligenz

Die Software bietet Funktionen, die auf Sprachmodelle zurückgreifen: einen Assistenten für Fragen zu den eigenen Betriebsdaten, einen Angebots-Generator, die Umwandlung von Sprachnotizen in Text und das Auslesen von Belegen aus Foto oder PDF.

Dafür werden die jeweils benötigten Inhalte an OpenRouter, Inc. (New York, USA) und den von dort ausgewählten Modellanbieter übermittelt. Darin können personenbezogene Daten enthalten sein, etwa Kundennamen und Anschriften aus einem Auftrag.

Bei jeder Anfrage wird technisch vorgegeben, dass die Inhalte nicht gespeichert und nicht für das Training von Modellen verwendet werden dürfen (data_collection deny, Zero Data Retention). Anbieter, die das nicht zusichern, kommen nicht zum Zuge.

  • Auftragsverarbeitungsvertrag mit OpenRouter abschließen (Vertragspartei: The Nexus Collective GmbH) und hier verlinken.
  • Im OpenRouter-Konto der GmbH zusätzlich Logging und Training abschalten - nicht nur je Anfrage.
  • Transfer-Folgenabschätzung für die USA dokumentieren (Standardvertragsklauseln allein genügen seit Schrems II nicht).
  • Liste der Unterauftragsverarbeiter unter fester Adresse veröffentlichen (Entwurf: docs/recht/unterauftragsverarbeiter.md).

Kennzeichnung KI-erzeugter Inhalte

Der Angebots-Generator erzeugt Textbausteine. Solche Zeilen sind am Datensatz als KI-erzeugt gekennzeichnet, und jedes daraus erstellte PDF trägt die Kennzeichnung maschinenlesbar in seinen Metadaten (Art. 50 Abs. 2 KI-Verordnung).

Jeder erzeugte Text wird vor der Verwendung von einem Menschen geprüft und freigegeben. Nichts geht ungesehen an einen Kunden.

Die Umschrift von Sprachnotizen und das Auslesen von Belegen sind keine Erzeugung, sondern Umwandlung beziehungsweise Extraktion - dafür gilt die Kennzeichnungspflicht nicht. Woher eine Zeile stammt, steht trotzdem am Datensatz.

Assistent, Zeiterfassung und Standortdaten dürfen nicht zur Leistungsbewertung oder für Personalentscheidungen genutzt werden. Diese Zweckbindung steht im Auftragsverarbeitungsvertrag; wer sich darüber hinwegsetzt, betreibt insoweit ein Hochrisiko-KI-System auf eigene Verantwortung.

Wie lange Daten gespeichert werden

Steuerlich relevante Unterlagen unterliegen gesetzlichen Aufbewahrungsfristen. Buchungsbelege sind acht Jahre aufzubewahren (§ 147 Abs. 3 AO), Bücher, Inventare und Jahresabschlüsse zehn Jahre, Handels- und Geschäftsbriefe sechs Jahre.

Aufzeichnungen zur Arbeitszeit sind mindestens zwei Jahre aufzubewahren (§ 17 Abs. 2 MiLoG, § 16 Abs. 2 ArbZG).

Verlangt eine betroffene Person die Löschung, während eine Aufbewahrungspflicht besteht, wird die Verarbeitung eingeschränkt statt gelöscht (Art. 17 Abs. 3 lit. b, Art. 18 DSGVO). Nach Ablauf der Frist wird gelöscht.

  • Löschkonzept technisch umsetzen - heute gibt es noch kein Fristfeld und kein Sperrkennzeichen je Datensatz.

Welche Rechte betroffene Personen haben

Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21).

Wenden Sie sich dafür an den Handwerksbetrieb, der Ihre Daten erfasst hat. Er ist verantwortlich und wird vom Anbieter dabei unterstützt.

Unabhängig davon besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). Für den Anbieter zuständig ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (datenschutz-hamburg.de).

Hosting und Empfänger

Die Anwendung wird bei DigitalOcean, LLC gehostet (Entscheid 13.08.2026; Details und Rechenzentrums-Standort folgen mit der Einrichtung des Servers).

Die vollständige Liste der eingesetzten Dienste steht in der Übersicht der Unterauftragsverarbeiter. Nicht eingesetzt werden: Analyse- und Tracking-Dienste, Werbenetzwerke, externe Schriften oder Skripte von fremden Servern sowie Kartendienste.

  • DigitalOcean-Auftragsverarbeitungsvertrag (Data Processing Agreement) für das Konto der The Nexus Collective GmbH bestätigen und Rechenzentrums-Standort eintragen, sobald der Server steht.
  • Resend (Mailversand) als Empfänger aufführen, sobald der Versand scharf ist (Konto der GmbH).