NEXT FINANZ
Datenschutzerklärung
Entwurf — diese Erklärung wird vor dem öffentlichen Start anwaltlich geprüft und finalisiert.
Diese Erklärung informiert darüber, welche personenbezogenen Daten bei der Nutzung der NEXT-FINANZ-Plattform (Partner-Hub, Verwaltung, Abrechnung) verarbeitet werden, zu welchen Zwecken und welche Rechte Betroffenen zustehen.
1. Verantwortlicher
Business Innovation Strategies GmbH
Stauffenbergstraße 14–20
51379 Leverkusen · Deutschland
Vertreten durch: Mikeson Gudioni
NEXT FINANZ ist eine Marke der Business Innovation Strategies GmbH.
2. Verarbeitete Daten
Partner- und Vertragsstammdaten: Bei Anbindung und Nutzung der Plattform werden die Daten des Partnerbetriebs verarbeitet (u. a. Firma, Name, Anschrift, Kontaktdaten, Registrierungs- und Erlaubnisdaten nach §§ 34d/34f/34i GewO, Bankverbindung, Vertragsunterlagen).
Team-Nutzer: Für Mitarbeiter-Zugänge eines Partners werden Name, E-Mail-Adresse, Rolle sowie Anmelde- und Aktivitätsdaten verarbeitet.
Endkunden-Daten der Partner: Partner können Daten ihrer eigenen Kunden (z. B. Stammdaten, Verträge, Dokumente, Anliegen, Beratungsunterlagen) in der Plattform verwalten. Für diese Daten ist der jeweilige Partner datenschutzrechtlich Verantwortlicher; die Verarbeitung durch die Plattform erfolgt in dessen Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO (siehe Ziffer 3).
Vertrags- und Provisionsdaten: Zur Abwicklung der Zusammenarbeit werden eingereichte Geschäfte, Provisions- und Abrechnungsdaten verarbeitet.
Technische Zugriffsdaten: Beim Aufruf der Plattform fallen technisch notwendige Zugriffsdaten an (z. B. IP-Adresse, Zeitpunkt, aufgerufene Ressource, Browser-Angaben), die zur Auslieferung und Absicherung des Dienstes verarbeitet werden.
3. Rollen: Verantwortlicher und Auftragsverarbeiter
Für die Daten des Partnerbetriebs und seiner Team-Nutzer ist die Betreiberin (Ziffer 1) Verantwortliche im Sinne der DSGVO.
Für Endkunden-Daten, die Partner in der Plattform verwalten, ist der jeweilige Partner Verantwortlicher; die Betreiberin verarbeitet diese Daten als Auftragsverarbeiterin nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags (AVV), der mit jedem Partner geschlossen wird. Weisungen, Unterstützung bei Betroffenenrechten sowie Löschung und Rückgabe bei Vertragsende richten sich nach dem AVV.
4. Zwecke und Rechtsgrundlagen
Die Verarbeitung erfolgt zur Bereitstellung der Plattform und zur Durchführung des Partnervertrags einschließlich Abrechnung (Art. 6 Abs. 1 lit. b DSGVO), zur Erfüllung gesetzlicher Pflichten, insbesondere handels- und steuerrechtlicher Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO), sowie auf Grundlage berechtigter Interessen an einem sicheren, stabilen und missbrauchsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Soweit einzelne Funktionen eine Einwilligung voraussetzen (z. B. KI-Funktionen, Ziffer 10), ist Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO.
5. Hosting
Die Plattform wird auf eigenen Servern in Rechenzentren in Deutschland (Falkenstein/Nürnberg) betrieben. Rechenzentrums-Dienstleister ist die Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, die als Auftragsverarbeiterin auf Grundlage eines Auftragsverarbeitungsvertrags tätig ist. Eine US-Cloud wird nicht eingesetzt; eine Übermittlung in Drittländer findet im Rahmen des Hostings nicht statt.
6. E-Mail-Versand
System- und Benachrichtigungs-E-Mails werden über einen selbst betriebenen Mailserver (Postal) auf einem eigenen Server in Deutschland versendet. Es wird kein externer E-Mail-Dienstleister eingesetzt; Versanddaten (Empfänger, Zeitpunkt, Zustellstatus) werden zur Nachvollziehbarkeit protokolliert.
7. Datei-Speicher
Hochgeladene Dokumente und Dateien werden in einem selbst betriebenen Objektspeicher (MinIO) auf einem eigenen Server in Deutschland gespeichert. Der Zugriff ist über ein Rollen- und Rechtekonzept auf die jeweils Berechtigten beschränkt.
8. Fehler-Diagnose (Error-Tracking)
Zur Erkennung und Behebung technischer Fehler wird ein selbst betriebenes Error-Tracking-System (GlitchTip) auf einem eigenen Server in Deutschland eingesetzt. Bei einem Fehler werden Fehlermeldung und technische Metadaten (z. B. betroffene Seite, Browser-Angaben, Zeitpunkt) erfasst. Rechtsgrundlage ist das berechtigte Interesse an einem stabilen und sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Eine Weitergabe an Dritte findet nicht statt.
9. Web-Analyse (First-Party)
Zur Reichweitenmessung wird eine selbst entwickelte, cookielose First-Party-Analyse eingesetzt. Dabei wird kein Cookie gesetzt und keine IP-Adresse gespeichert; stattdessen wird ein täglich rotierender, nicht rückrechenbarer Besucher-Hash gebildet, der eine Wiedererkennung über den Tag hinaus ausschließt. Rohdaten werden nach 90 Tagen gelöscht; danach verbleiben nur aggregierte Tageswerte ohne Personenbezug. Rechtsgrundlage ist das berechtigte Interesse an der Verbesserung des Angebots (Art. 6 Abs. 1 lit. f DSGVO).
10. KI-Funktionen
Die Plattform bietet optionale KI-gestützte Funktionen (z. B. Unterstützung bei Datenimporten und Dokumenten-Auswertung). Dabei werden Anbieter von KI-Modellen als Auftragsverarbeiter eingesetzt: Anthropic, OpenAI und Google (Gemini). Mit allen drei Anbietern bestehen Auftragsverarbeitungsverträge (AVV/DPA).
Die Nutzung der KI-Funktionen ist freiwillig (Opt-in) und wird je Vorgang aktiv ausgelöst. Das Einspeisen von Daten in eine KI-Funktion erfolgt auf eigene Gewähr des Nutzers; es sollten nur die Daten übergeben werden, die für den jeweiligen Zweck erforderlich sind. Ohne aktive Nutzung einer KI-Funktion werden keine Daten an KI-Anbieter übermittelt.
11. Cookies
Es werden ausschließlich technisch notwendige Session-Cookies für die Anmeldung eingesetzt. Tracking- oder Marketing-Cookies werden nicht verwendet; ein Cookie-Banner ist daher nicht erforderlich.
12. Speicherdauer und Löschung
Personenbezogene Daten werden grundsätzlich für die Dauer der Vertragsbeziehung gespeichert und nach deren Ende gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (insbesondere 6 bzw. 10 Jahre nach § 257 HGB und § 147 AO für geschäfts- und abrechnungsrelevante Unterlagen). Einzelheiten zu Datenarten, Fristen und Auslösern regelt das Löschkonzept der Plattform; Endkunden-Daten der Partner werden nach Maßgabe des AVV gelöscht oder zurückgegeben.
13. Betroffenenrechte
Betroffene haben im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden (Art. 7 Abs. 3 DSGVO). Zur Ausübung genügt eine Nachricht an die unter Ziffer 1 genannte E-Mail-Adresse. Endkunden von Partnern wenden sich vorrangig an ihren Berater als Verantwortlichen; Anfragen werden andernfalls an diesen weitergeleitet.
14. Beschwerderecht bei der Aufsichtsbehörde
Es besteht das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig für die Betreiberin ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.
Diese Datenschutzerklärung wird vor dem öffentlichen Start rechtlich geprüft und bei Änderungen der Datenverarbeitung angepasst.