Skip to content
LicenseMeter

Sicherheitsübersicht

Geschrieben für die Person, die Ja sagen muss.

LicenseMeter bittet um mandantenweiten Lesezugriff. Diese Seite legt deshalb offen, was genau gewährt wird, was wo gespeichert wird und wie Sie wieder gehen. Teilen Sie sie mit Ihrem Sicherheitsteam, bevor jemand auf Einwilligen klickt.

So funktioniert der Zugriff

Ein globaler Administrator Ihres Tenants erteilt die Einwilligung einmalig über den standardmäßigen Administrator-Einwilligungsdialog von Microsoft. Damit wird die Anwendung „LicenseMeter Connector“ für Anwendungsberechtigungen autorisiert, die ausnahmslos nur lesend sind. LicenseMeter synchronisiert anschließend nächtlich mit eigenen Zugangsdaten: kein Dienstkonto in Ihrem Tenant, kein Agent, kein Postfach-Plugin. Sie können die Anwendung in Entra ID jederzeit unabhängig von uns widerrufen.

  • User.Read.AllVerzeichnisnutzer, Kontostatus, zugewiesene Lizenzen
  • AuditLog.Read.AllZeitstempel der letzten Anmeldung (erfordert Entra ID P1)
  • Reports.Read.AllNutzungs- und Copilot-Aktivitätsberichte
  • LicenseAssignment.Read.Allgekaufte vs. zugewiesene Lizenzplätze
  • ReportSettings.Read.Allob Namen in Berichten verborgen sind

Die Einwilligung wird im Audit-Log Ihres Tenants protokolliert. Die Anmeldung am Dashboard selbst nutzt eine separate App-Registrierung mit lediglich openid, profile und email.

Worauf LicenseMeter niemals zugreift

  • Postfachinhalte, Anhänge oder Kalender
  • Dateien in OneDrive, SharePoint oder Teams
  • Teams-Nachrichten oder Besprechungsinhalte
  • Passwörter, Zugangsdaten oder Sicherheitstoken Ihrer Nutzer
  • Jeglicher Schreibzugriff: LicenseMeter kann in Ihrem Tenant nichts verändern

Nutzungsberichte werden nur als Zählwerte und Datum der letzten Aktivität verarbeitet: Metadaten, niemals Inhalte.

Was gespeichert wird

  • Lizenz-SKUs mit gekauften und zugewiesenen Platzanzahlen
  • Verzeichnisnutzer: Anzeigename, UPN, Kontostatus, Nutzertyp, Erstellungsdatum, zugewiesene Lizenzen
  • Zeitstempel der letzten Anmeldung (wenn Ihr Tenant Entra ID P1 hat) und Datum der letzten Aktivität je Dienst
  • Die von Ihnen im Preisbuch gepflegten Preise und die daraus abgeleiteten Ergebnisse
  • Wenn Sie Adobe, Zoom, Atlassian, Salesforce, OpenAI oder Anthropic verbinden (alle optional): E-Mails der Lizenzplätze bzw. Konsolenmitglieder, Status, Produktzuweisungen und, soweit der Anbieter sie bereitstellt, Datum der letzten Anmeldung, dazu tägliche API-Kostensummen für OpenAI und Anthropic; die Zugangsdaten selbst werden verschlüsselt gespeichert (AES-256-GCM) und nur lesend verwendet
  • Wenn Sie ChatGPT- oder Claude-Mitgliederlisten importieren (optionales CSV-Einfügen): die in den eingefügten Daten enthaltenen E-Mails, Namen, Platztypen und Daten der letzten Aktivität
  • Ein Aktivitätsprotokoll je Workspace über Exporte und administrative Aktionen, das mit dem Workspace gelöscht wird

Der Zugang zu einem Workspace erfolgt auf Einladung. Die Anmeldung mit einem Konto aus Ihrem Tenant gewährt für sich genommen nichts; der Administrator, der die Einwilligung erteilt hat, entscheidet, wer die Daten in welcher Rolle sieht.

Datenhaltung, Aufbewahrung und Löschung

Kundendaten der Anwendung werden in der EU gespeichert, in einer Supabase-Postgres-Datenbank auf AWS eu-central-1 (Frankfurt), entsprechend der aktuellen Formulierung der Datenschutzerklärung. Daten werden nur gespeichert, solange Ihr Tenant verbunden ist. Das Trennen des Workspace (Einstellungen → Gefahrenzone) löscht alle synchronisierten Daten sofort und unwiderruflich: Benutzer, Ergebnisse, Preise, Verlauf. Das Widerrufen der Unternehmensanwendung in Ihrem Entra ID unterbindet unseren Zugriff zusätzlich an der Quelle.

Unterauftragsverarbeiter

  • Vercel Inc.Anwendungs-Hosting und Content Delivery. EU (Funktionsregion Frankfurt).
  • Supabase Inc.Verwaltete PostgreSQL-Datenbank (primärer Datenspeicher). EU (AWS eu-central-1, Frankfurt).
  • Microsoft (Microsoft Ireland Operations Ltd. / Microsoft Corporation)Identitätsplattform (Anmeldung, Admin-Consent) und Microsoft Graph API. EU Data Boundary; US als Rückfallebene.
  • WorkOS, Inc.Authentifizierung und Identitätsverwaltung (AuthKit-Anmeldung), soweit aktiviert. USA.
  • Stripe (Stripe Payments Europe Ltd. / Stripe, Inc.)Abrechnung und Abonnementverwaltung (bei kostenpflichtigen Plänen). EU und USA.
  • Resend Inc.Versand transaktionaler und Benachrichtigungs-E-Mails. EU (Region Irland).

Die maßgebliche Liste der Unterauftragsverarbeiter ist Teil des AVV.

AVV / Auftragsverarbeitung

LicenseMeter verarbeitet Verzeichnisdaten in Ihrem Auftrag, daher ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (AVV) Bestandteil jedes Abonnements. Der vollständige Text ist auf unserer Seite Auftragsverarbeitungsvertrag veröffentlicht; dort laden Sie das vorunterzeichnete PDF auf Deutsch oder Englisch herunter, ergänzen Ihre Angaben und gegenzeichnen es. Kein E-Mail-Verkehr, kein Warten.

Herausgeberverifizierung

Die Microsoft-Herausgeberverifizierung für die App-Registrierungen von LicenseMeter ist in Arbeit. Bis sie abgeschlossen ist, zeigt der Einwilligungsdialog die Apps als nicht verifiziert an, und Tenants mit strengen Einwilligungsrichtlinien blockieren sie möglicherweise. Microsoft zeigt den Verifizierungsstatus direkt im Einwilligungsdialog an, sodass Ihr Administrator den aktuellen Stand jederzeit unabhängig von dieser Seite überprüfen kann.

Wer LicenseMeter entwickelt

LicenseMeter wird entwickelt und betrieben von Ugur Koc, Microsoft MVP für Intune und Security Copilot. Betreibergesellschaft ist die UgurLabs UG (haftungsbeschränkt) in Düsseldorf - dieselbe juristische Person, die im Impressum und in jedem AVV genannt ist. Die auf dieser Seite dokumentierten Nur-Lese-Designprinzipien gelten für das gesamte Produkt.

Fragen

Sicherheitsprüfung, Pentest-Koordination oder Lieferantenfragebögen: customer-care@ugurlabs.odoo.com. Siehe auch FAQ und Datenschutzerklärung.