Rechtliches
Datenschutzerklärung
Stand: 5. September 2026
1. Verantwortlicher
NEXORA Unternehmensberatung GmbH, Franz-Josefs-Kai 27/DG/9, 1010 Wien, Österreich · office@nexora-consulting.at · +43 690 200 210 14 · https://nexora-consulting.at.
2. Kategorien und Herkunft personenbezogener Daten
- Kontakt- und Kommunikationsdaten: Name, Funktion, Unternehmen, Anschrift, Telefon, E-Mail und Kommunikationsinhalte.
- Vertrags-, Projekt-, Rechnungs- und Zahlungsdaten.
- KYC-/Compliance-Daten, soweit erforderlich und rechtlich zulässig: Identitäts-/Vertretungsdaten, Eigentums-/Kontrollstruktur, wirtschaftlich Berechtigte, Identifikationsunterlagen sowie notwendige Sanktions-, PEP-, Interessenkonflikt- oder Compliance-Prüfergebnisse.
- Website-/technische Daten: IP-Adresse, Zeitstempel, Browser-/Geräteinformationen, aufgerufene Inhalte, Referrer, Log-/Sicherheitsdaten und Consent-Einstellungen.
- Personenbezogene Daten aus Beratungsprojekten über Auftraggeber, deren Organe, Beschäftigte, Geschäftspartner oder andere Projektbeteiligte.
3. Datenquellen und Art. 14 DSGVO
Daten stammen insbesondere von betroffenen Personen, Auftraggebern und deren Organen/Beschäftigten, bevollmächtigten Vertretern und professionellen Beratern, aus öffentlichen Registern (z. B. Firmenbuch, GISA), von Behörden, aus rechtmäßig zugänglichen öffentlichen Quellen, von Projektgegenparteien sowie – soweit erforderlich und zulässig – aus Sanktions-/PEP-/Compliance-Informationsquellen.
Werden Daten nicht bei der betroffenen Person erhoben, stellt NEXORA die Informationen nach Art. 14 DSGVO innerhalb der gesetzlichen Fristen bereit, soweit keine Ausnahme nach Art. 14 Abs. 5 DSGVO greift.
4. Zwecke und Rechtsgrundlagen
Anfragen und Vertragsanbahnung: Art. 6 Abs. 1 lit. b DSGVO, wenn die betroffene Person selbst (künftige) Vertragspartei ist; ansonsten Art. 6 Abs. 1 lit. f DSGVO für B2B-Kommunikation und Bearbeitung geschäftlicher Anfragen.
Vertrags- und Projektabwicklung: Art. 6 Abs. 1 lit. b DSGVO für Daten der Vertragspartei; Art. 6 Abs. 1 lit. f DSGVO für Ansprechpartner, Organe und Beschäftigte juristischer Personen sowie ordnungsgemäße Projektorganisation.
Rechnungswesen und gesetzliche Pflichten: Art. 6 Abs. 1 lit. c DSGVO, insbesondere soweit Pflichten nach UGB, BAO, GewO oder sonstigen Vorschriften bestehen.
KYC, Sanktionen, Compliance und Interessenkonflikte: Art. 6 Abs. 1 lit. c DSGVO, soweit eine konkrete gesetzliche Pflicht besteht. Geldwäschepflichten nach §§ 365m ff GewO gelten für Unternehmensberater nur, soweit NEXORA im konkreten Fall eine vom gesetzlichen Anwendungsbereich erfasste Tätigkeit, insbesondere eine in § 365m1 Abs. 2 Z 3 GewO bezeichnete Gesellschafts-/Treuhanddienstleistung, erbringt. Außerhalb solcher Pflichten können erforderliche Prüfungen je nach Fall auf Art. 6 Abs. 1 lit. b oder lit. f DSGVO beruhen.
IT-Sicherheit und Rechtsansprüche: Art. 6 Abs. 1 lit. f DSGVO.
Newsletter / regulatorisches Briefing: Für die Zulässigkeit der Zusendung elektronischer Post zu Zwecken der Direktwerbung gilt § 174 TKG 2021. Grundsätzlich ist eine vorherige Einwilligung nach § 174 Abs. 3 TKG 2021 erforderlich; die Bestandskunden-Ausnahme nach § 174 Abs. 4 TKG 2021 gilt nur, wenn sämtliche gesetzlichen Voraussetzungen erfüllt sind. Die Verarbeitung personenbezogener Daten zur Verwaltung von Empfängerlisten, Einwilligungen, Widersprüchen und Versandnachweisen richtet sich ergänzend nach der DSGVO. Abmeldung bzw. Widerspruch ist jederzeit möglich.
Optionale Statistik-/Marketingtechnologien: Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 165 Abs. 3 TKG 2021, soweit eine Einwilligung erforderlich ist.
5. Rollen nach der DSGVO
Für eigene Vertragsverwaltung, KYC/Compliance, Rechnungswesen, Websitebetrieb und interne Organisation handelt NEXORA regelmäßig als Verantwortlicher. Soweit NEXORA personenbezogene Daten ausschließlich im Auftrag und nach dokumentierten Weisungen eines Auftraggebers verarbeitet, handelt NEXORA als Auftragsverarbeiter; vor Beginn dieser Verarbeitung wird eine Vereinbarung nach Art. 28 Abs. 3 DSGVO (AVV/DPA) abgeschlossen. Der bloße Zugang zu personenbezogenen Daten begründet für sich allein keine Auftragsverarbeitung.
6. Empfänger und Dienstleister
- Hosting-/Infrastruktur- und Datenbankdienstleister; nach der aktuell von NEXORA veröffentlichten technischen Beschreibung insbesondere Vercel Inc. und Neon Inc.
- Kommunikations- und E-Mail-Dienstleister, insbesondere Google Ireland Ltd. / Google Workspace.
- Nach Einwilligung eingesetzte Analyse-/Marketingdienste; nach der aktuell veröffentlichten Beschreibung insbesondere Google Ireland Ltd. (Google Analytics / Tag Manager), Microsoft Ireland Operations Ltd. (Clarity) und Meta Platforms Ireland Ltd. (Meta Pixel).
- Externe KI- oder digitale Werkzeuganbieter nur, soweit im konkreten Mandat tatsächlich eingesetzt und eine rechtliche Grundlage sowie angemessene Schutzmaßnahmen bestehen.
- Subunternehmer, unabhängige Rechtsanwälte, Notare, Steuerberater, Wirtschaftsprüfer, Behörden, Gerichte, Banken oder sonstige Projektstellen, soweit dies für das Mandat erforderlich und rechtlich zulässig ist.
7. Drittlandübermittlungen
Bei einzelnen Dienstleistern kann eine Verarbeitung oder ein Zugriff aus Staaten außerhalb des EU/EWR erfolgen. Drittlandübermittlungen erfolgen nur nach Art. 44 ff DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO oder geeigneter Garantien nach Art. 46 DSGVO, etwa EU-Standardvertragsklauseln und erforderlicher ergänzender Maßnahmen. Diese Erklärung behauptet keine Zertifizierung eines konkreten Empfängers, sofern diese nicht gesondert verifiziert wurde.
8. Speicherdauer
Server-/Sicherheits-Logdaten: nach der aktuell veröffentlichten NEXORA-Konfiguration grundsätzlich 7 Tage, sofern keine längere Aufbewahrung zur Untersuchung eines Sicherheitsvorfalls oder aus einem anderen rechtmäßigen Grund erforderlich ist.
Kontaktanfragen ohne Vertragsabschluss: bis zum Abschluss der Bearbeitung und darüber hinaus nur, soweit dies für dokumentierte geschäftliche Nachverfolgung, gesetzliche Pflichten oder Rechtsansprüche erforderlich ist.
Bücher, Buchungsbelege und gesetzlich aufbewahrungspflichtige Geschäftsunterlagen: grundsätzlich 7 Jahre nach § 132 BAO und § 212 UGB; bei anhängigen Verfahren erforderlichenfalls länger.
AML/KYC-Unterlagen: soweit die Geldwäschebestimmungen der GewO im konkreten Fall anwendbar sind, grundsätzlich 5 Jahre nach Beendigung der Geschäftsbeziehung bzw. der relevanten gelegentlichen Transaktion nach § 365y GewO; gesetzlich zulässige oder angeordnete Verlängerungen bleiben vorbehalten.
Sonstige Vertrags- und Projektunterlagen: solange dies für das Mandat, gesetzliche Pflichten oder die Geltendmachung/Abwehr von Ansprüchen erforderlich ist.
Consent- und Newsletter-Nachweise: solange dies zur Verwaltung und zum Nachweis der Einwilligung bzw. des Widerspruchs erforderlich ist.
9. Cookies und ähnliche Technologien
Technisch notwendige Funktionen werden im erforderlichen Umfang eingesetzt. Nicht notwendige Statistik- oder Marketingtechnologien werden nur nach wirksamer Einwilligung aktiviert, soweit § 165 Abs. 3 TKG 2021 eine Einwilligung verlangt. Einzelheiten enthält die Cookie-Richtlinie und das Consent-Management.
10. Betroffenenrechte und Beschwerde
Nach Maßgabe der gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Einwilligungen können nach Art. 7 Abs. 3 DSGVO jederzeit mit Wirkung für die Zukunft widerrufen werden. Anfragen: office@nexora-consulting.at.
Beschwerden können bei der Österreichischen Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, https://dsb.gv.at, eingebracht werden.
11. Automatisierte Entscheidungen
NEXORA trifft im Zusammenhang mit der Website oder der gewöhnlichen Mandatsanbahnung keine ausschließlich automatisierten Entscheidungen nach Art. 22 DSGVO, die rechtliche Wirkung entfalten oder betroffene Personen ähnlich erheblich beeinträchtigen.
12. Datensicherheit und Vertraulichkeit
NEXORA setzt risikoadäquate technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein. Mitarbeiter werden nach Maßgabe von § 6 DSG und sonstigen anwendbaren Vorschriften auf Vertraulichkeit und Datengeheimnis verpflichtet.
13. Änderungen
Diese Erklärung wird aktualisiert, wenn sich Rechtslage, Verarbeitungstätigkeiten oder tatsächlich eingesetzte Technologien wesentlich ändern. Maßgeblich ist die aktuell veröffentlichte Fassung.