Datenschutz
NessyCloud – Die B2B-SaaS-Plattform für Immobilienprofis | Stand: 16. März 2026
1. Einleitung und verantwortliche Stelle
Wir freuen uns über Ihr Interesse an unserer B2B-SaaS-Plattform NessyCloud (erreichbar unter nessycloud.de und portal.nessycloud.de). Der Schutz Ihrer personenbezogenen Daten ist uns ein besonderes Anliegen. In dieser Datenschutzerklärung informieren wir Sie umfassend darüber, welche personenbezogenen Daten wir im Zusammenhang mit der Nutzung unserer Plattform und Webseite erheben, zu welchen Zwecken wir sie verarbeiten und welche Rechte Ihnen als betroffener Person zustehen.
Die Angaben gelten für die Webseite nessycloud.de, die SaaS-Plattform (Portal), alle zugehörigen Subdomains sowie die mobile Nutzung.
Verantwortlicher (Art. 4 Nr. 7 DSGVO)
DFK Invest AG Gottlieb-Daimler-Straße 9 24568 Kaltenkirchen, Deutschland Telefon: +49 4191 9999-0 E-Mail: info@dfkgroup.de USt-IdNr.: DE326383914
Datenschutzbeauftragter
Dimitri Engel DFK Invest AG Gottlieb-Daimler-Straße 9, 24568 Kaltenkirchen E-Mail: datenschutz@dfkgroup.de Telefon: +49 4191 9999-0
2. Datenarten, Zwecke und Verarbeitungstätigkeiten
Im Rahmen der Nutzung unserer Plattform und Webseite verarbeiten wir folgende Kategorien personenbezogener Daten:
Stamm- und Kontaktdaten
(z. B. Name, Firmenname, Adresse, E-Mail, Telefon) – verarbeitet zum Zweck der Vertragsanbahnung, Kundenbetreuung und Kommunikation.
Unternehmensdaten
(z. B. Firma, Handelsregisternummer, USt-ID, Steuer-ID) – verarbeitet zum Zweck der Vertragsdurchführung, Rechnungsstellung und Erfüllung gesetzlicher Pflichten.
Vertragsdaten
(z. B. Lizenzmodell, Laufzeit, Zahlungsinformationen) – verarbeitet zum Zweck der Vertragsabwicklung und Abrechnung.
Nutzungsdaten der Plattform
(z. B. Login-Zeiten, genutzte Funktionen, CRM-Einträge, hochgeladene Dokumente) – verarbeitet zum Zweck der Bereitstellung der SaaS-Dienste (CRM, DMS, Video-Beratung, digitale Signatur).
Beratungsdaten
(z. B. Video-Beratungsprotokolle, Gesprächsnotizen, Beratungsdokumente) – verarbeitet zum Zweck der Durchführung der digitalen Beratung.
Technische Daten
(z. B. IP-Adresse, Browser-Typ, Betriebssystem, Referrer, Zeitstempel) – verarbeitet zum Zweck der Bereitstellung und Sicherheit der Webseite sowie Fehlerbehebung.
Kommunikationsdaten
(z. B. E-Mails, Kontaktformular-Nachrichten, Supportanfragen) – verarbeitet zum Zweck der Bearbeitung von Anfragen und Kundensupport.
Newsletter-Daten
(z. B. E-Mail-Adresse, Öffnungs- und Klickraten) – verarbeitet zum Zweck des Versands und der Optimierung des Newsletters.
3. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung Ihrer personenbezogenen Daten erfolgt stets auf Basis einer gültigen Rechtsgrundlage:
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
Gilt für Newsletter, Analyse-Tools (soweit einwilligungsbasiert) und nicht-essentielle Cookies. Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Gilt für die Bereitstellung der SaaS-Plattform, CRM, DMS, Video-Beratung, digitale Signatur und Abrechnung. Die Verarbeitung ist zur Erfüllung des Nutzungsvertrags oder vorvertraglicher Maßnahmen erforderlich.
Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO)
Gilt für steuerliche Aufbewahrungspflichten (HGB, AO) und handelsrechtliche Dokumentation. Wir sind gesetzlich verpflichtet, bestimmte Daten aufzubewahren.
Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)
Gilt für IT-Sicherheit, Betrugsprävention, Optimierung der Plattform und Server-Logfiles. Sie können jederzeit Widerspruch einlegen (Art. 21 DSGVO).
4. Empfänger und Auftragsverarbeiter
Zur Bereitstellung unserer Plattform und Dienste setzen wir sorgfältig ausgewählte Dienstleister als Auftragsverarbeiter gem. Art. 28 DSGVO ein. Mit jedem dieser Dienstleister haben wir einen Auftragsverarbeitungsvertrag (AVV) geschlossen.
Hosting & Infrastruktur
Amazon Web Services EMEA SARL – Frankfurt a. M., DE Zweck: Server-Hosting, Datenbank, Backup ✓ Ausschließlich EU (eu-central-1)
Zahlungsabwicklung
Stripe Payments Europe, Ltd. – Dublin, IE Zweck: Rechnungsstellung, Zahlungsabwicklung ✓ EU; SCC für US-Transfers
Video-Beratung
Evelan GmbH – Hamburg, DE Zweck: Technische Entwicklung, Hosting und Betrieb der SaaS-Plattform, einschließlich Video-Beratungsfunktion ✓ Ausschließlich EU/DE
E-Mail-Versand / Newsletter
rapidmail GmbH – Freiburg, DE Zweck: Transaktions-E-Mails, Newsletter ✓ Ausschließlich DE
Webanalyse
Google Ireland Limited – Dublin, IE / USA Zweck: Nutzungsanalyse (Google Analytics), IP-Anonymisierung aktiv ⚠ USA – DPF + SCC
Verhaltensanalyse
Hotjar Ltd. – Malta, EU Zweck: Heatmaps, Nutzerverhalten ✓ Ausschließlich EU
Werbung
Google Ireland Limited (Google Ads) – Dublin, IE / USA Zweck: Online-Werbeanzeigen, Conversion-Tracking ⚠ USA – DPF + SCC
Social-Media-Tracking
Meta Platforms Ireland Limited – Dublin, IE / USA Zweck: Facebook Pixel, Conversion-Messung ⚠ USA – DPF + SCC
Kartendienst
Google Ireland Limited (Google Maps) – Dublin, IE / USA Zweck: Kartenanzeige auf Webseite ⚠ USA – DPF + SCC
Video-Einbettung
Google Ireland Limited (YouTube) – Dublin, IE / USA Zweck: Video-Einbindung (erweiterter Datenschutz) ⚠ USA – DPF + SCC
Hinweis: Eine aktuelle, vollständige Liste unserer Subprozessoren kann jederzeit bei datenschutz@nessycloud.de angefordert werden. Wir informieren unsere Vertragskunden über Änderungen vorab gem. Art. 28 Abs. 2 DSGVO.
5. Datenübermittlung in Drittländer
Soweit wir Dienste einsetzen, deren Anbieter ihren Sitz außerhalb des EWR haben – insbesondere in den USA –, stellen wir durch geeignete Garantien sicher, dass Ihre Daten auch dort angemessen geschützt werden:
EU-US Data Privacy Framework (DPF)
Für US-Anbieter, die unter dem DPF zertifiziert sind (z. B. Google LLC, Meta Platforms Inc.), besteht ein Angemessenheitsbeschluss der Europäischen Kommission gem. Art. 45 DSGVO.
EU-Standardvertragsklauseln (SCC)
Ergänzend haben wir mit allen relevanten US-Dienstleistern Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO geschlossen, einschließlich Transfer Impact Assessment (TIA).
Technische Schutzmaßnahmen
Wo möglich nutzen wir EU-Server (z. B. AWS Frankfurt), IP-Anonymisierung und Verschlüsselung, um Datenübermittlungen in Drittstaaten zu minimieren.
Wichtiger Hinweis: Die USA gelten trotz DPF datenschutzrechtlich als Drittland. US-Behörden können unter bestimmten Voraussetzungen auf Daten zugreifen. Durch die genannten Schutzmaßnahmen minimieren wir dieses Risiko bestmöglich.
6. Speicherdauer und Löschkonzept
Wir speichern Ihre personenbezogenen Daten nur so lange, wie es für die Erfüllung der jeweiligen Verarbeitungszwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten dies vorschreiben:
Vertragsdaten (SaaS-Nutzung)
Dauer der Vertragsbeziehung + 3 Jahre (Art. 6 Abs. 1 lit. b DSGVO; § 195 BGB)
Rechnungs- und Buchhaltungsdaten
10 Jahre nach Ende des Geschäftsjahres (§ 147 AO, § 257 HGB)
Steuerlich relevante Unterlagen
6 bzw. 10 Jahre (§ 147 AO)
Kontaktformular-Anfragen
Bis Erledigung + 6 Monate (Art. 6 Abs. 1 lit. b/f DSGVO)
Server-Logfiles
14 Tage, automatische Löschung (Art. 6 Abs. 1 lit. f DSGVO)
Newsletter-Daten
Bis zur Abmeldung (Art. 6 Abs. 1 lit. a DSGVO)
Cookie- und Analysedaten
Max. 14 Monate (Google Analytics) bzw. Session (Art. 6 Abs. 1 lit. a/f DSGVO)
7. Ihre Rechte als betroffene Person
Ihnen stehen folgende Rechte zu. Zur Ausübung genügt eine formlose Mitteilung an datenschutz@dfkgroup.de.
Auskunftsrecht
Art. 15 DSGVO Sie haben das Recht, Auskunft über die von uns verarbeiteten personenbezogenen Daten zu verlangen.
Recht auf Löschung
Art. 17 DSGVO Sie können die Löschung Ihrer Daten verlangen, soweit keine Aufbewahrungspflichten entgegenstehen.
Datenübertragbarkeit
Art. 20 DSGVO Sie können Ihre Daten in einem maschinenlesbaren Format erhalten oder übertragen lassen.
Recht auf Widerruf
Art. 7 Abs. 3 DSGVO Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Recht auf Berichtigung
Art. 16 DSGVO Sie können die Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten verlangen.
Recht auf Einschränkung
Art. 18 DSGVO Sie können die Einschränkung der Verarbeitung verlangen, z. B. bei Richtigkeitsprüfung.
Widerspruchsrecht
Art. 21 DSGVO Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen – jederzeit möglich.
Beschwerderecht
Art. 77 DSGVO Beschwerde bei der Aufsichtsbehörde: ULD Schleswig-Holstein, Kiel.
8. Auftragsverarbeitung (AVV) und Vertragsdokumente
Soweit wir personenbezogene Daten im Auftrag unserer Kunden verarbeiten, geschieht dies auf Grundlage eines AVV gem. Art. 28 Abs. 3 DSGVO. Der AVV regelt Weisungsgebundenheit, TOM, Subprozessoren und Pflichten bei Datenschutzvorfällen.
Unsere Vertragskunden können den AVV im Portal per Klick akzeptieren. Folgende Dokumente stehen zum Download bereit:
Für Endnutzer unserer Kunden: Wenn Sie als Endkunde eines Unternehmens, das NessyCloud nutzt, Fragen zur Verarbeitung Ihrer Daten haben, wenden Sie sich bitte zuerst an das jeweilige Unternehmen (Ihren Vertragspartner). Die DFK Invest AG handelt als Auftragsverarbeiter.
9. Datenportabilität und Data Act
Seit dem 12. September 2025 findet der EU Data Act (Verordnung (EU) 2023/2854) Anwendung. Als SaaS-Anbieter stellen wir sicher, dass Sie Ihre Daten unkompliziert exportieren und übertragen können.
Datenzugang (Art. 4 Data Act)
Sie haben das Recht, auf alle von Ihnen erzeugten Daten in einem strukturierten, gängigen und maschinenlesbaren Format zuzugreifen.
Datenportabilität (Art. 5 Data Act)
Auf Ihr Verlangen stellen wir Ihre Daten Dritten bereit – ohne unangemessene Verzögerung, in offenem Format (CSV, JSON, XML).
Wechsel des Anbieters (Art. 23–25 Data Act)
Wir unterstützen den Wechsel aktiv: vollständiger Datenexport, Übergangsphase, Löschung nach Transfer, keine technischen Barrieren.
Keine Wechselgebühren (Art. 29 Data Act)
Ab dem 12. September 2027 erheben wir für den Datenexport bei Anbieterwechsel keine gesonderten Gebühren.
Datenexport anfordern: Über das NessyCloud-Portal unter Einstellungen → Daten → Export oder per Anfrage an hello@nessycloud.de. Export innerhalb von 30 Tagen.
10. Technische und organisatorische Maßnahmen (TOM)
Wir treffen gem. Art. 32 DSGVO angemessene Maßnahmen für ein dem Risiko angemessenes Schutzniveau:
Verschlüsselung
TLS 1.2/1.3 für alle Übertragungen; AES-256 für gespeicherte Daten (at rest).
Zugangskontrollen
Rollenbasiertes Berechtigungskonzept, 2FA für Admin-Zugänge, Least Privilege.
Verfügbarkeit
Redundante Infrastruktur bei AWS Frankfurt, automatisierte Backups, Disaster Recovery.
Auftragskontrolle
AVV mit allen Subprozessoren, regelmäßige Dienstleister-Überprüfung.
Organisatorische Maßnahmen
Mitarbeiterschulungen, Vertraulichkeitsverpflichtung, Datenschutz-Managementsystem.
Incident Response
Meldung von Datenschutzverletzungen gem. Art. 33/34 DSGVO innerhalb von 72 Stunden.
TOM-Dokumentation: Unsere vollständige TOM-Liste gem. Art. 32 DSGVO ist als Anlage zum AVV dokumentiert und wird unseren Vertragskunden im Rahmen des Auftragsverarbeitungsvertrags bereitgestellt. Wenn Sie als Vertragskunde eine Kopie benötigen, wenden Sie sich bitte an hello@nessycloud.de.
11. Automatisierte Entscheidungsfindung und Profiling
Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling gem. Art. 22 DSGVO ein, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie erheblich beeinträchtigt.
Soweit wir pseudonymisierte Nutzungsprofile erstellen (z. B. Google Analytics, Hotjar), dienen diese ausschließlich der statistischen Auswertung und Optimierung. Es erfolgt kein Scoring, keine Kreditwürdigkeitsprüfung und keine automatisierte Ablehnung von Verträgen. Sollte sich dies ändern, informieren wir Sie vorab.
12. Cookies, Tracking und Analysetools
Unsere Webseite verwendet Cookies und vergleichbare Tracking-Technologien:
Essentielle Cookies
Session / max. 24 h
Session-Cookie, CSRF-Token, Sprach-Cookie Technisch notwendig für die Grundfunktion der Webseite. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
Funktionale Cookies
max. 1 Jahr
Login-Status, Benutzerpräferenzen Speicherung von Einstellungen und Präferenzen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
Analyse-Cookies
bis 14 Monate
Google Analytics (_ga, _gid), Hotjar (_hj*) Nutzungsstatistik und UX-Optimierung. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
Marketing-Cookies
bis 13 Monate
Facebook Pixel (_fbp), Google Ads (IDE, _gcl*) Conversion-Tracking und Remarketing. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
Cookie-Einstellungen und Opt-out
Beim ersten Besuch wird Ihnen ein Cookie-Banner angezeigt. Sie können Ihre Einstellungen jederzeit über den Link „Cookie-Einstellungen" im Footer ändern. Zusätzliche Opt-out-Möglichkeiten:
Browser Cookies in den Browser-Einstellungen blockieren oder löschen.
Cookie-Einstellungen und Opt-out
Server-Logfiles: Browser-Typ, Betriebssystem, Referrer-URL, Hostname, Uhrzeit, IP-Adresse. Erfassung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Löschung nach 14 Tagen. Keine Zusammenführung mit anderen Datenquellen. Kontaktformular und E-Mail: Übermittelte Daten werden zur Bearbeitung gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. f DSGVO. Löschung nach Erledigung und Ablauf der Aufbewahrungsfristen. SSL-/TLS-Verschlüsselung: Alle Datenübertragungen sind verschlüsselt (https://). Facebook Connect: Sofern angeboten, auf Basis Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Weitere Infos: facebook.com/about/privacy. Newsletter (rapidmail): Double-Opt-in, Einwilligung gem. Art. 6 Abs. 1 lit. a DSGVO. Abmeldung jederzeit möglich. AVV mit rapidmail geschlossen. Infos: rapidmail.de/datensicherheit. Google Analytics: IP-Anonymisierung aktiv. Einwilligung gem. Art. 6 Abs. 1 lit. a DSGVO. AVV mit Google. Daten nach 14 Monaten anonymisiert. Infos: support.google.com. Hotjar: Heatmaps und Verhaltensanalyse. Einwilligung gem. Art. 6 Abs. 1 lit. a DSGVO. AVV geschlossen. Opt-out: hotjar.com/opt‒out. Google Ads: Online-Werbeanzeigen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Facebook Pixel: Konversionsmessung auf Grundlage Ihrer Einwilligung. Opt-out: facebook.com/ads/preferences. YouTube: Erweiterter Datenschutzmodus – Daten erst beim Abspielen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f bzw. a DSGVO. Google Maps: IP-Adresse wird an Google übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f bzw. a DSGVO.
13. Kontakt und Widerruf
Für alle Fragen zum Datenschutz, zur Ausübung Ihrer Betroffenenrechte oder zum Widerruf einer erteilten Einwilligung erreichen Sie uns unter:
DFK Invest AG – Datenschutz
Datenschutzbeauftragter: Dimitri Engel Gottlieb-Daimler-Straße 9, 24568 Kaltenkirchen E-Mail: datenschutz@dfkgroup.de Telefon: +49 4191 9999-0
Zuständige Aufsichtsbehörde:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD) Holstenstraße 98, 24103 Kiel Webseite: https://www.datenschutzzentrum.de
Stand: 16. März 2026 | Änderungen vorbehalten © DFK Invest AG, Kaltenkirchen
Die zentrale Vertriebsplattform für Immobilienprofis
Support
© 2026 DFK Invest AG – Alle Rechte vorbehalten
Made with ❤️ in Hamburg