Datenschutzerklärung
Stand: 9. Oktober 2026
1. Wer ist verantwortlich?
NexAsset ist eine Software für interne Unternehmensabläufe (Objekte, Aufgaben, Personal, Hotelbetrieb, Finanzen). Sie wird ausschließlich von eingeladenen Beschäftigten und Partnern eines Unternehmens genutzt.
Verantwortlich für die in einer Organisation verarbeiteten Geschäfts- und Beschäftigtendaten ist das jeweilige Unternehmen, das dich eingeladen hat (dein Arbeitgeber bzw. Auftraggeber). Dieses Unternehmen ist dein erster Ansprechpartner für Auskunft, Berichtigung oder Löschung.
Anbieter und Betreiber der Software (Auftragsverarbeiter nach Art. 28 DSGVO für die Unternehmen; verantwortlich für den Betrieb der Anmeldeseiten):
Meisner-Ventures, Inhaber Max Meisner, Webergasse 30, 96450 Coburg (Marken: NexAsset, NexGen Consulting), E-Mail: meisner@nexgen-consulting.de. Weitere Angaben im Impressum.
2. Welche Daten verarbeiten wir?
- Konto- und Anmeldedaten: Name, E-Mail-Adresse, Passwort (nur als sicherer Hash), Rolle, Organisation, Anmeldezeitpunkte, fehlgeschlagene Anmeldeversuche (Schutz vor Missbrauch).
- Beschäftigtendaten (soweit dein Unternehmen sie pflegt): Stammdaten, Abteilung, Dienst- und Urlaubsplanung, Abwesenheiten, Zeiterfassung, Personalakte (z. B. Verträge), Profilbild.
- Arbeitsinhalte: Aufgaben, Kommentare, Dokumente und hochgeladene Dateien, Anträge, Objekt-, Hotel- und Finanzdaten.
- Geräte- und Nutzungsdaten: Push-Token deines Geräts (nur wenn du Benachrichtigungen erlaubst), technische Server-Protokolle (IP-Adresse, Zeitpunkt, aufgerufene Adresse) beim Hosting-Anbieter.
2a. Registrierung und Testphase
Wenn du NexAsset für dein Unternehmen kostenlos testest, verarbeiten wir als Verantwortlicher: Name, geschäftliche E-Mail-Adresse, Unternehmensname, freiwillig die Teamgröße sowie Zeitpunkt und Version deiner Zustimmungen (AGB, AVV, Unternehmerbestätigung, ggf. Werbe-E-Mails) mit dem genauen Wortlaut, deiner IP-Adresse und Browser-Angaben als Nachweis des Vertragsschlusses; eine Bestätigung erhältst du per E-Mail. Rechtsgrundlage ist der Vertrag (Art. 6 Abs. 1 lit. b DSGVO) und für den Nachweis und Missbrauchsschutz unser berechtigtes Interesse (lit. f). Werbe-E-Mails senden wir nur mit deiner freiwilligen Einwilligung (lit. a), die du jederzeit widerrufen kannst. Nach Ende der Testphase bleiben die Daten 30 Tage lesbar und werden danach gelöscht, soweit kein Vertrag geschlossen wird.
2b. Nachweis von Vertragserklärungen
Bestätigst du für dein Unternehmen die Nutzungsbedingungen (AGB, AVV), speichern wir als Nachweis: Name und Funktion, die du einträgst, dein Konto (Name, E-Mail), das Unternehmen, Zeitpunkt, IP-Adresse, Browser-Angaben, den genauen Wortlaut der Erklärungen und die Fassung der Dokumente. Du erhältst eine Kopie per E-Mail; bestätigst du den Link darin, vermerken wir auch das. Rechtsgrundlage ist unser berechtigtes Interesse, den Vertragsschluss beweisen zu können (Art. 6 Abs. 1 lit. f DSGVO), bzw. der Vertrag (lit. b). Diese Nachweise bewahren wir für die Dauer der Nutzung und danach bis zum Ablauf der Verjährungsfristen auf (in der Regel drei Jahre ab Ende des Jahres, in dem der Vertrag endet) und nutzen sie für keinen anderen Zweck.
3. Zwecke und Rechtsgrundlagen
- Bereitstellung der Software und Durchführung des Beschäftigungs- bzw. Auftragsverhältnisses: Art. 6 Abs. 1 lit. b DSGVO, bei Beschäftigtendaten in Verbindung mit Art. 88 DSGVO und den arbeitsrechtlichen Vorschriften.
- Erfüllung gesetzlicher Pflichten (z. B. Aufbewahrung von Buchungsbelegen, Arbeitszeitnachweise): Art. 6 Abs. 1 lit. c DSGVO.
- Sicherheit des Systems, Missbrauchsschutz, Fehleranalyse: berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO.
- Push-Benachrichtigungen: deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO – jederzeit in den Geräte- oder Kontoeinstellungen widerrufbar.
4. Cookies und lokale Speicherung
Wir setzen nur ein technisch notwendiges Sitzungs-Cookie für die Anmeldung. Im Browser werden außerdem Einstellungen wie Sprache, Hell/Dunkel-Modus und gelesene Benachrichtigungen gespeichert (localStorage). Es gibt kein Tracking, keine Werbung und keine Analyse-Cookies. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG.
5. Empfänger und Dienstleister
Innerhalb einer Organisation sehen Daten nur Personen, deren Rolle es erlaubt. Organisationen sind technisch voneinander getrennt. Wir setzen folgende Dienstleister als Auftragsverarbeiter ein:
- Vercel Inc. (USA; Rechenzentrum der Anwendung in der EU, Dublin) – Hosting der Anwendung und Dateispeicher (Vercel Blob).
- Turso / ChiselStrike Inc. (USA) – Datenbank.
- Resend Inc. (USA) – Versand von System-E-Mails (Einladungen, Passwort-Links, Bestätigungen) sowie von E-Mails an Gäste und Mieter und Empfang ihrer Antworten.
- Twilio Ireland Ltd. / Twilio Inc. (Irland/USA) – SMS- und WhatsApp-Nachrichten an Gäste, nur bei Hotels, die diesen Dienst eingerichtet haben.
- Anthropic PBC (USA) – KI-Funktionen (siehe Abschnitt 5a), nur bei Unternehmen mit dem Paket „NexAsset KI“.
- Google Cloud EMEA Limited (Irland; Verarbeitung in der EU) – KI-Funktionen, nur bei Unternehmen, die die EU-Verarbeitung im Paket „NexAsset KI“ gewählt haben (dann statt Anthropic).
- Google (Firebase Cloud Messaging) und Apple (Push Notification Service) – Zustellung von Push-Benachrichtigungen an die App.
Vom Unternehmen angebundene Dienste: Bindet dein Unternehmen eigene Konten an, z. B. ClickUp (Mango Technologies Inc., USA) für Aufgaben oder das Hotelverwaltungssystem Cloudbeds (USA) – Abruf von Buchungs-, Zimmer- und Gästedaten und, wenn freigeschaltet, Übertragung von Änderungen wie Zimmerstatus, Notizen oder Direktbuchungen –, geschieht das auf Grundlage der eigenen Verträge deines Unternehmens mit diesen Anbietern.
Bei Übermittlungen in die USA stützen wir uns auf das EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist, und im Übrigen auf EU-Standardvertragsklauseln (Art. 46 DSGVO).
5a. KI-Funktionen
Hat dein Unternehmen das Paket „NexAsset KI“ gebucht, kannst du Fragen zu den Daten stellen, Zusammenfassungen und Entwürfe (z. B. Antworten an Gäste) erstellen lassen. NexAsset schickt dazu nur den Ausschnitt der Daten, den du selbst sehen darfst und den die Anfrage braucht, an das KI-Modell „Claude“ von Anthropic PBC (USA) bzw. – wenn dein Unternehmen die EU-Verarbeitung gewählt hat – über Google Cloud mit Verarbeitung in der EU. Gespeicherte Passwörter und Zugangsdaten gibt NexAsset nicht weiter; Bankverbindungen, Kartennummern und Schlüsselcodes werden vor dem Senden entfernt, E-Mail-Adressen und Telefonnummern ebenfalls, sofern dein Unternehmen sie nicht ausdrücklich zulässt. Anthropic verwendet die Daten nicht zum Training und löscht Anfragen und Antworten in der Regel innerhalb von 30 Tagen (als Verstoß gegen Nutzungsrichtlinien markierte Inhalte bis zu zwei Jahre). Grundlage der Übermittlung in die USA sind EU-Standardvertragsklauseln. Antworten der KI sind als solche gekennzeichnet und können fehlerhaft sein; Änderungen und Nachrichten an Dritte werden erst ausgeführt, wenn eine Person sie bestätigt. Es finden keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO statt. Verantwortlich ist dein Unternehmen; Rechtsgrundlage ist in der Regel dessen berechtigtes Interesse an effizienten Abläufen bzw. die Durchführung des Vertrags (Art. 6 Abs. 1 lit. f bzw. lit. b DSGVO, bei Beschäftigtendaten in Verbindung mit Art. 88 DSGVO). Gesprächsverläufe mit dem Assistenten (nur deine Fragen und die Antworten) sind nur für dich sichtbar, werden 90 Tage nach der letzten Nachricht automatisch gelöscht und können von dir jederzeit gelöscht werden. Gespeichert wird außerdem, dass und wann du die kurze Einweisung beim ersten Öffnen bestätigt hast. Liest der Assistent auf deine Anfrage ein Dokument, wird dessen Text höchstens 30 Tage zwischengespeichert. Die Erinnerung an das Morgenbriefing per Push schaltest du selbst ein und aus; sie enthält keine Inhalte. E-Mails, die mit einem KI-Entwurf erstellt wurden, erhalten eine maschinenlesbare Kennzeichnung.
5b. Gäste und Mieter
Seiten für Gäste (Online-Check-in, digitale Gästemappe) und das Mieter- bzw. Eigentümerportal betreibt NexAsset im Auftrag des jeweiligen Hotels bzw. der Verwaltung; Verantwortlicher ist dieses Unternehmen, dessen Datenschutzhinweise gelten. Beim Online-Check-in werden keine Ausweis-, Geburts- oder Steuerdaten abgefragt; hat das Hotel keine eigenen Hinweise hinterlegt, zeigt die Seite einen Standard-Datenschutzhinweis im Namen des Hotels. Die Angaben werden in NexAsset 30 Tage nach der Abreise gelöscht.
6. Speicherdauer
Daten werden gespeichert, solange dein Konto bzw. das Beschäftigungs- oder Auftragsverhältnis besteht und die Organisation die Daten benötigt. Danach löscht das Unternehmen sie, sofern keine gesetzlichen Aufbewahrungspflichten bestehen (z. B. 6 bzw. 10 Jahre nach HGB/AO für Handels- und Buchungsunterlagen). Du kannst dein Konto in den Kontoeinstellungen selbst löschen. Server-Protokolle werden beim Hosting-Anbieter nach kurzer Zeit automatisch gelöscht.
7. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft. Wende dich dazu an dein Unternehmen oder an die oben genannte Adresse.
Du kannst dich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren, z. B. beim Bayerischen Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, www.lda.bayern.de.
8. Sicherheit
Die Verbindung ist durchgehend verschlüsselt (HTTPS). Passwörter werden nur gehasht gespeichert, Dateien liegen in einem privaten Speicher und werden nur nach Anmeldung und Berechtigungsprüfung ausgeliefert.