Datenschutzerklärung
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten auf der B2B-Plattform NUA (https://eunua.de) gemäß der Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG) sowie dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).
Hinweis: Das Angebot richtet sich ausschließlich an Unternehmer (§ 14 BGB), nicht an Verbraucher. Diese Erklärung ersetzt keine individuelle Rechtsberatung.
1. Verantwortlicher
Axel Niemann
Kolberger Straße 15
26382 Wilhelmshaven
Deutschland
E-Mail (Datenschutz & Anfragen): nuadeutschland@gmail.com
Ein Datenschutzbeauftragter ist derzeit nicht bestellt (freiwillige Bestellung bei wesentlicher Verarbeitungsintensität vorbehalten).
2. Geltungsbereich und Rollen
(1) Diese Erklärung gilt für die Nutzung der Web-Plattform NUA einschließlich Marktplatz, Dropzone, Mail-Desk, Tabellen-KI, EU-Importradar, Deal-Room, Digital Twins / Projektmappe, IoT-Maschinendaten, RFQ-/Compliance-Werkzeuge, Integrationen und zugehöriger APIs.
(2) Für Daten, die Sie als Unternehmen über die Plattform über Ihre Geschäftspartner, Lieferanten, Kunden, Mitarbeiter oder Maschinen/Anlagen verarbeiten (z. B. in Anfragen, PDFs, E-Mails, Lexware-Daten, Maschinenstatus, Vertragsunterlagen), sind Sie in der Regel selbst Verantwortlicher im Sinne der DSGVO. Der Plattformbetreiber stellt die technische Infrastruktur bereit und ist in diesen Fällen Auftragsverarbeiter im Sinne von Art. 28 DSGVO, soweit er auf Ihre Weisung verarbeitet. Einzelheiten können bei Bedarf vertraglich (AVV) geregelt werden.
(3) Für die Verarbeitung im Zusammenhang mit Ihrem Plattformnutzungsvertrag (Registrierung, Login, Abrechnung von Plattformgebühren, Support, Sicherheit) ist der unter Abschnitt 1 genannte Betreiber Verantwortlicher.
(4) Der Betreiber ist nicht Verantwortlicher für die zwischen Nutzern geschlossenen Werk-, Liefer- oder Kaufverträge. Daten, die Nutzer im Rahmen solcher Geschäfte austauschen, verarbeiten wir technisch auf Weisung der jeweiligen Nutzer bzw. zur Bereitstellung der Plattformfunktionen.
3. Zwecke und Rechtsgrundlagen
| Verarbeitung | Zweck | Rechtsgrundlage |
|---|---|---|
| Registrierung & Kontoverwaltung | Account, Login, Passwort-Reset, Firmenfreigabe, Session | Art. 6 Abs. 1 lit. b DSGVO |
| Firmenprofil & Marktplatz | Anfragen, Angebote, Messaging, Deals, RFQ | Art. 6 Abs. 1 lit. b DSGVO |
| Dropzone / Dokumenten-KI | Extraktion aus PDFs, E-Mails, technischen Unterlagen | Art. 6 Abs. 1 lit. b DSGVO |
| Tabellen-KI / Datenanalyse | Auswertung hochgeladener Tabellen (CSV, XLSX, Paste) | Art. 6 Abs. 1 lit. b DSGVO |
| EU-Importradar / Opportunity | Aggregierte Markt- und Reshoring-Hinweise (inkl. KI-Recherche) | Art. 6 Abs. 1 lit. b DSGVO / lit. f (Informationsangebot) |
| Gmail Mail-Desk (optional) | Lesen ausgewählter Geschäfts-E-Mails, KI-Strukturierung als Geschäftspapiere; Versand von Antworten aus dem Mail-Desk über die Gmail API (OAuth-Scopes: gmail.readonly, gmail.send, userinfo.email) | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, widerrufbar) |
| Lexware Office (optional) | Sync Kontakte/Rechnungen, Rechnungsexport bei Deals | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, widerrufbar) |
| Buchhaltungs-Webhook (optional) | Weiterleitung von Deal-Exportdaten (z. B. Zapier → lexoffice) | Art. 6 Abs. 1 lit. b DSGVO / lit. f (Automatisierung) |
| IoT / Maschinendaten (optional) | Webhook- oder Edge-Connector-Übermittlung von Maschinenstatus, digitalen Zwillingen | Art. 6 Abs. 1 lit. b DSGVO; ggf. lit. f (Betriebs-/IT-Sicherheit) |
| Elektronische Signatur (DocuSeal, optional) | Vertrags-PDF, Unterzeichnerdaten, Signaturstatus zwischen Deal-Parteien | Art. 6 Abs. 1 lit. b DSGVO |
| Plattformgebühren / Zahlung (Stripe, optional) | Abrechnung Signatur-/Compliance-Gebühr, Escrow-Metadaten — keine vollständigen Kartendaten bei uns | Art. 6 Abs. 1 lit. b DSGVO |
| KYC / Compliance-Prüfung | Freigabe für Signatur- und Deal-Funktionen, LKSG-/Compliance-Hinweise | Art. 6 Abs. 1 lit. b DSGVO / lit. f (Plattformsicherheit) |
| UI-Übersetzung (optional) | KI-Übersetzung einzelner Oberflächentexte | Art. 6 Abs. 1 lit. b DSGVO |
| Standorte & Team-Einladungen | Beitritt per Einladungslink, Admin-Freigabe, Domain-Filter, Rollen | Art. 6 Abs. 1 lit. b DSGVO |
| Team-Chat & Standort-Zuweisungen | Interne Teamkommunikation, Aufgabenweitergabe innerhalb des Unternehmens | Art. 6 Abs. 1 lit. b DSGVO |
| Transaktions-E-Mails | Registrierung, Freigabe, Systembenachrichtigungen | Art. 6 Abs. 1 lit. b DSGVO |
| Sicherheit & Rate Limiting | Missbrauchsprävention, IT-Sicherheit, Fehleranalyse | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Fehlertelemetrie (Sentry, optional) | Serverseitige Erfassung von Anwendungsfehlern (5xx) und begrenzten Kontextmetadaten zur Betriebsstabilität — keine absichtliche Speicherung von Passwörtern oder OAuth-Tokens | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| DSAR / DSA-Meldungen | Betroffenenrechte, illegale Inhalte | Art. 6 Abs. 1 lit. c DSGVO |
Berechtigtes Interesse (lit. f) bei Sicherheitslogs: Schutz der Plattform, Nutzer und Infrastruktur vor Missbrauch und Angriffen; Abwägung: geringe Eingriffsintensität, keine Marketingprofile, kurze Speicherfristen soweit möglich.
4. Verarbeitete Datenkategorien
- Stammdaten: Ansprechpartner, geschäftliche E-Mail, Firmenname, Adresse, Land, Website, Branche, optional USt-IdNr.
- Vertrags-/Nutzungsdaten: Marktplatz-Inhalte, Angebote, Nachrichten, Deal-Status, RFQ-Daten, hochgeladene Dokumente, Projektmappe, Digital-Twin- und Maschinen-Metadaten, Signatur- und Zahlungsstatus (Plattformgebühren).
- KI-Verarbeitung: Texte und strukturierte Extrakte aus Uploads, E-Mails und Tabellen.
- Maschinendaten (IoT): Maschinen-IDs, Betriebszustände, technische Kennwerte, Zeitstempel, API-Schlüssel-Präfixe (Hashes), Verbindungsstatus zu Cloud-Plattformen.
- Signatur- & Zahlungsdaten: Vertrags-PDF, Unterzeichner-E-Mail/Namen, Signaturstatus, Rechnungs-/Transaktionsmetadaten über Stripe (Kartendaten verbleiben bei Stripe).
- Compliance/KYC: Verifizierungsstatus, Prüfnotizen (soweit für Plattformfreigabe erforderlich).
- Team & Standorte: Standortzuordnung, Einladungslinks (mit Ablaufdatum), Beitrittsanfragen, Rollen (Owner/Admin/Mitglied), Team-Nachrichten, Aufgaben-Zuweisungen, optional erlaubte E-Mail-Domains.
- Integrationsdaten: OAuth Refresh-Tokens (Gmail, serverseitig verschlüsselt), Lexware-API-Schlüssel (serverseitig), IoT-Webhook-Key-Hashes, Snapshots, Mail-Desk-„Geschäftspapiere“.
- Technische Daten: IP-Adresse, Zeitstempel, User-Agent, Session-Cookies, Fehlerlogs ohne Passwörter.
Speicherort: Anwendungsdaten liegen in einer EU-gehosteten Supabase-Datenbank (Region Irland). Verarbeitung erfolgt zusätzlich auf Serverless-Funktionen von Vercel und — bei KI-Funktionen — über die Mistral AI API.
5. Gmail, Lexware, IoT, Team-Einladungen & Widerruf
Standort-Einladungen: Admins/Owner können Kollegen per persönlichem Link einladen. Optional ist eine Admin-Freigabe und ein Filter auf geschäftliche E-Mail-Domains aktivierbar. Einladungslinks laufen nach 90 Tagen ab und können rotiert werden. Beitrittsanfragen werden bis zur Entscheidung gespeichert.
Gmail: Nur nach ausdrücklicher Einwilligung (Checkbox vor OAuth) und nur durch Firmen-Admins/Owner verbindbar. NUA erhält über Google OAuth Zugriff zum Lesen ausgewählter Geschäfts-E-Mails (Import/KI-Strukturierung) und zum Senden von Antworten aus dem Mail-Desk (Scopes: gmail.readonly, gmail.send, userinfo.email). Sie wählen mit, welche Nachrichten verarbeitet werden. Widerruf jederzeit unter Konto → Gmail oder im Mail-Desk — OAuth-Token und gespeicherte Papiere Ihrer Firma werden gelöscht.
Lexware: Nur nach Einwilligung und mit Ihrem API-Schlüssel; Verbindung nur durch Firmen-Admins/Owner. Widerruf unter Integrationen → Lexware — Verbindung und Snapshot werden entfernt.
IoT / Maschinendaten: Nur durch Firmen-Admins/Owner konfigurierbar. Sie erzeugen einen firmenspezifischen API-Schlüssel oder betreiben optional den Edge-Connector in Ihrer Infrastruktur. Sie sind dafür verantwortlich, dass übermittelte Maschinendaten rechtmäßig erhoben werden und keine unbefugten Personen- oder Betriebsgeheimnisse Dritter enthalten. Widerruf/Löschung: API-Schlüssel unter Integrationen → Maschinendaten widerrufen; gespeicherte Maschinen-/Twin-Daten werden mit dem jeweiligen Verarbeitungszweck gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
DocuSeal / Signatur: Bei Nutzung des Signatur-Workflows werden Vertrags-PDF und Unterzeichnerdaten an den konfigurierten Signaturdienst (DocuSeal) übermittelt. Der Betreiber ist nicht Vertragspartei der Nutzerverträge. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Stripe / Plattformgebühren: Sofern aktiviert, werden Zahlungsmetadaten für Signatur-/Compliance-Gebühren über Stripe verarbeitet. Kartendaten werden nicht auf unseren Servern gespeichert (PCI-DSS durch Stripe).
6. Auftragsverarbeiter und Drittlandübermittlung
Wir setzen spezialisierte Dienstleister ein. Bei Übermittlungen in Drittländer (insb. USA) sichern wir diese durch das EU-US Data Privacy Framework (DPF) und/oder Standardvertragsklauseln (SCC) gemäß Art. 46 DSGVO ab, soweit anwendbar.
| Dienstleister | Rolle | Standort / Transfer |
|---|---|---|
| Vercel Inc. Hosting, Content Delivery, Serverless-Funktionen, Build, technische Request-Logs | IP-Adresse, HTTP-Header, Zeitstempel, Request-Pfade; Laufzeit-Umgebungsvariablen (ohne Klartext-Passwörter in Logs) | USA (Unternehmen); Ausführung u. a. in EU-Rechenzentren möglich Transfer: USA EU-US Data Privacy Framework (DPF), Standardvertragsklauseln (SCC), Vercel DPA |
| Supabase Inc. PostgreSQL-Datenbank, Authentifizierung, Datei-Speicher (Storage), Realtime | Alle in der App gespeicherten Nutzer-, Firmen-, Marktplatz-, Deal- und Integrationsdaten | EU-Region (Irland, eu-west-1) für das Produktivprojekt Transfer: Muttergesellschaft USA; Daten primär in der EU Supabase DPA, SCC, Row-Level Security (RLS) auf Datenbankebene |
| Mistral AI (API) KI-Textverarbeitung: Dropzone, Mail-Desk, Tabellen-Analyse, EU-Marktrecherche, UI-Übersetzung | Vom Nutzer übermittelte Texte, PDF-/Tabelleninhalte, E-Mail-Ausschnitte (nur bei aktiver KI-Nutzung) | EU (Frankreich) — Mistral AI API Transfer: Primär EU; ggf. Subprozessoren mit SCC Mistral AI Terms / DPA, API-Key nur serverseitig |
| Google LLC (Gmail OAuth & Gmail API) (optional) Optionale Gmail-Anbindung (Mail-Desk) nach Einwilligung: Lesen ausgewählter E-Mails und Senden von Antworten | Gmail-Adresse, OAuth-Tokens (serverseitig verschlüsselt), ausgewählte E-Mail-Inhalte, gesendete Antworten | USA / Google Cloud Transfer: USA Google OAuth / API Terms, DPA, Einwilligung Art. 6 Abs. 1 lit. a DSGVO; Scopes gmail.readonly, gmail.send, userinfo.email |
| Resend Inc. Versand transaktionaler System-E-Mails (Registrierung, Freigabe, Benachrichtigungen) | Empfänger-E-Mail, Betreff, Mail-Inhalt | USA Transfer: USA Resend DPA, SCC/DPF |
| Haufe Lexware GmbH (Lexware Office) (optional) Optionale Buchhaltungs-Schnittstelle (Sync, Rechnungsexport) | API-Schlüssel (serverseitig), Kontakte, Rechnungen — Verarbeitung im Lexware-Mandanten des Nutzers | Deutschland / EU Transfer: In der Regel kein Drittlandtransfer für Lexware-Mandantendaten Vertrag mit Lexware; Einwilligung Art. 6 Abs. 1 lit. a DSGVO |
| Stripe Inc. (optional) Optionale Zahlungsabwicklung (Treuhandeinzahlung, Signatur-Gebühr, SaaS-Abo) | Zahlungsmetadaten, Beträge, Firmenbezeichnung — keine vollständigen Kartendaten auf unseren Servern | USA / EU (je nach Stripe-Konfiguration) Transfer: USA Stripe DPA, SCC/DPF; PCI-DSS durch Stripe |
| DocuSeal (self-hosted oder Cloud) (optional) Elektronische Vertragsunterzeichnung (fortgeschrittene elektronische Signatur / eIDAS-Orchestrierung im Deal-Flow zwischen Nutzern) | Vertrags-PDF, Namen und geschäftliche E-Mail-Adressen der Unterzeichner, Signaturstatus, Audit-Trail, ggf. IP-/Geräte-Metadaten des Signaturdienstes | Self-hosted (EU möglich) oder USA/EU bei Cloud-Betrieb (je nach Konfiguration) Transfer: Je nach Betriebsmodell (Cloud ggf. USA) AVV/DPA mit DocuSeal; Vertragserfüllung Art. 6 Abs. 1 lit. b DSGVO; der Betreiber ist nicht Vertragspartei der Nutzerverträge |
| Zapier Inc. (oder vergleichbarer Webhook-Empfänger) (optional) Optionale Weiterleitung von Deal-Buchhaltungsdaten an ERP-Tools (z. B. lexoffice, SevDesk) | Deal-Metadaten, Firmenbezeichnungen, Beträge, ERP-Referenzen | USA (bei Zapier) Transfer: USA SCC/DPF des jeweiligen Anbieters; Konfiguration durch Betreiber oder Nutzer |
| Upstash Inc. (optional) Optionales verteiltes Rate Limiting (Missbrauchsprävention) | Pseudonyme Schlüssel (z. B. gehashte Nutzer-/IP-Bezüge), Zähler — keine Inhaltsdaten | USA / EU (je nach Konfiguration) Transfer: USA Upstash DPA, SCC |
| Functional Software, Inc. (Sentry) (optional) Optionale serverseitige Fehlertelemetrie (5xx-Alerts, begrenzte Kontextmetadaten) | Fehlerstacktraces, Request-Pfade, Umgebungs-/Release-Metadaten — keine absichtliche Speicherung von Passwörtern oder OAuth-Tokens | USA / EU (je nach Sentry-Projektregion) Transfer: USA (sofern Projekt nicht EU-only) Sentry DPA, SCC/DPF; DSN nur serverseitig (`SENTRY_DSN`) |
Aktuelle Subprozessor-Listen der Anbieter (Vercel, Supabase, Google, Resend, Zapier, Upstash) veröffentlichen die jeweiligen Anbieter auf ihren Legal-Seiten; bei wesentlichen Änderungen prüfen wir die Vereinbarbarkeit mit dem Datenschutz.
7. Cookies, localStorage und sessionStorage
Wir setzen keine Marketing- oder Tracking-Cookies ein. Verwendet werden:
- Technisch notwendige Cookies (§ 25 Abs. 2 Nr. 2 TDDDG): Supabase-Auth-Session für Login.
- Theme-Cookies (
axon_theme,nua_theme): Darstellung Hell/Dunkel. - Akzent-Cookie (
axon_accent): Farbakzent der Oberfläche. - Hilfetext-Cookie (
axon_show_tooltips): Infofenster ein/aus. - localStorage: Cookie-Hinweis-Bestätigung (
axon_cookie_consent_v1), Theme, optional KI-Übersetzungs-Cache (Textfragmente bis Tab-Schließen bzw. Cache-Löschung). - sessionStorage: Kurzzeitige Übergabe von Veröffentlichungs-Entwürfen zwischen Dropzone und Publish (nur im Browser, nicht serverseitig dauerhaft).
Für die optionale KI-Übersetzung werden Textfragmente an die Mistral AI API übermittelt (siehe Abschnitt 6).
8. Speicherdauer
- Kontodaten: bis zur Löschung des Kontos; Löschung/Export auf Anfrage in der Regel innerhalb von 30 Tagen (Konto → Datenschutz).
- Marktplatz-Inhalte: solange das Konto aktiv ist oder gesetzliche Aufbewahrungspflichten entgegenstehen.
- Gmail-/Lexware-Daten: bis Widerruf der Einwilligung oder Kontolöschung.
- Server-/Sicherheitslogs: gemäß Vercel-/Hosting-Retention (regelmäßig geprüft, möglichst kurz).
- Sentry-Fehlerereignisse (optional): gemäß Projekt-Retention bei Sentry, sofern
SENTRY_DSNgesetzt ist. - DSAR-Protokolle: Nachweis gegenüber Aufsicht bis zu 3 Jahre.
9. Technische und organisatorische Maßnahmen (TOMs)
Beispiele: HTTPS/HSTS, Content-Security-Policy, Row-Level Security in der Datenbank, Rate Limiting, serverseitige API-Keys (gehasht), Verschlüsselung sensibler Integrations-Tokens (PII-Verschlüsselung), Upload-Größen- und MIME-Prüfung, Origin-Checks bei schreibenden API-Aufrufen, rollenbasierte Admin-Funktionen, keine Klartext-Passwörter in Logs, Widerrufsmöglichkeit für OAuth-/IoT-Schlüssel.
10. Automatisierte Verarbeitung & KI (Art. 22 DSGVO)
KI-Systeme (Mistral AI) strukturieren Dokumente, E-Mails und Tabellen und liefern Vorschläge (z. B. Teilelisten, Compliance-Hinweise, Übersetzungen). Es erfolgt keine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung ohne menschliche Prüfung. Sie sind verpflichtet, KI-Ergebnisse vor verbindlicher Nutzung zu prüfen (Human-in-the-Loop, siehe AGB § 5).
11. Meldung illegaler Inhalte (Digital Services Act)
Verdächtige oder rechtswidrige Inhalte melden Sie an nuadeutschland@gmail.com. Berechtigte Meldungen bearbeiten wir zeitnah gemäß Art. 16 DSA.
12. Ihre Rechte
Sie haben gegenüber dem Verantwortlichen u. a. folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitung auf Basis lit. f (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) — ohne Beeinträchtigung der Rechtmäßigkeit bis zum Widerruf
Anfragen: nuadeutschland@gmail.com oder Konto → Datenschutz (Export / Löschung).
Beschwerde bei der Aufsichtsbehörde: Die Landesbeauftragte für den Datenschutz (Niedersachsen), Prinzenstraße 5, 30159 Hannover, Deutschland, Tel. +49 511 120-4500 — Beschwerde einreichen.
13. Pflicht zur Bereitstellung
Die Bereitstellung von Registrierungs- und Firmendaten ist für die Nutzung der Plattform erforderlich. Ohne diese Daten ist ein Vertragsschluss bzw. die Nutzung nicht möglich. Optionale Integrationen (Gmail, Lexware) sind freiwillig.
14. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich Rechtslage, Plattformfunktionen oder eingesetzte Dienstleister wesentlich ändern. Das Datum des Stands finden Sie unten.
Stand: 27. August 2026 · Plattform: https://eunua.de · Impressum · AGB · Anonymität & Safe Reveal