Skip to content
LicenseMeter

Trust Center

Alles, was Ihr Sicherheitsteam braucht - an einem Ort.

LicenseMeter liest Lizenz- und Verzeichnis-Metadaten aus Ihrem Microsoft-365-Tenant - Vertrauen ist deshalb das eigentliche Produkt. Diese Seite fasst zusammen, wie wir auf Daten zugreifen, wo sie liegen, wer sie verarbeitet und welche Dokumente das belegen. Alle Angaben stammen aus denselben Vereinbarungen, die wir mit Ihnen schließen.

Auf einen Blick

Nur-Lese-Zugriff

Die Anwendungsberechtigungen sind ausnahmslos nur lesend. Wir können in Ihrem Tenant nichts verändern.

Datenhaltung in der EU

Kundendaten werden in der EU gespeichert, in einer Supabase-Postgres-Datenbank auf AWS eu-central-1 (Frankfurt).

Löschung bei Trennung

Das Trennen eines Workspace löscht alle synchronisierten Daten sofort und unwiderruflich.

DSGVO-AVV, vorunterzeichnet

Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO gehört zu jedem Abonnement - herunterladbar und vorunterzeichnet.

Durchgängig verschlüsselt

TLS bei der Übertragung, AES-256 im Ruhezustand und AES-256-GCM auf Anwendungsebene für Anmeldedaten von Drittanbietern.

Analyse ohne Cookies

Keine Tracking- oder Marketing-Cookies, kein Consent-Banner. Aggregierte Vercel Web Analytics ohne IP-Speicherung.

Wo Ihre Daten liegen

Dies sind die Unterauftragsverarbeiter, die LicenseMeter einsetzt, mit ihrem Verarbeitungsort und dem jeweils einschlägigen Übermittlungsmechanismus. Die Liste wird aus dem verbindlichen Auftragsverarbeitungsvertrag erzeugt und entspricht somit stets der Liste, die Sie unterzeichnen.

Vercel Inc.EU

Anwendungs-Hosting und Content Delivery

Standort:
EU (Funktionsregion Frankfurt)
Übermittlung:
Verarbeitung in der EU; SCC für etwaige Support-Zugriffe von außerhalb der EU
Supabase Inc.EU

Verwaltete PostgreSQL-Datenbank (primärer Datenspeicher)

Standort:
EU (AWS eu-central-1, Frankfurt)
Übermittlung:
Verarbeitung in der EU; SCC für etwaige Support-Zugriffe von außerhalb der EU
Microsoft (Microsoft Ireland Operations Ltd. / Microsoft Corporation)EU + USA

Identitätsplattform (Anmeldung, Admin-Consent) und Microsoft Graph API

Standort:
EU Data Boundary; US als Rückfallebene
Übermittlung:
EU-Standardvertragsklauseln (Microsoft Products and Services DPA)
WorkOS, Inc.EU + USA

Authentifizierung und Identitätsverwaltung (AuthKit-Anmeldung), soweit aktiviert

Standort:
USA
Übermittlung:
EU-Standardvertragsklauseln (WorkOS DPA)
Stripe (Stripe Payments Europe Ltd. / Stripe, Inc.)EU + USA

Abrechnung und Abonnementverwaltung (bei kostenpflichtigen Plänen)

Standort:
EU und USA
Übermittlung:
EU-Standardvertragsklauseln (Stripe DPA); Aufbewahrung von Rechnungsdaten zur Erfüllung gesetzlicher steuerlicher Aufbewahrungspflichten
Resend Inc.EU

Versand transaktionaler und Benachrichtigungs-E-Mails

Standort:
EU (Region Irland)
Übermittlung:
Verarbeitung in der EU; SCC soweit einschlägig

Optionale Quellsysteme, die Sie anbinden (Adobe, Zoom, Atlassian, Salesforce, OpenAI, Anthropic), und per CSV importierte Mitgliederlisten (ChatGPT, Claude) sind Datenquellen, keine Unterauftragsverarbeiter: Wir lesen in Ihrem Auftrag aus ihnen und geben keine personenbezogenen Daten an sie weiter, die über die authentifizierte Leseanfrage hinausgehen. Die maßgebliche Liste ist Anhang 3 des AVV.

So funktioniert der Zugriff

Ein globaler Administrator erteilt die Einwilligung einmalig über den standardmäßigen Administrator-Einwilligungsdialog von Microsoft - für Anwendungsberechtigungen, die ausnahmslos nur lesend sind. Es gibt kein Dienstkonto, keinen Agenten und kein Postfach-Plugin in Ihrem Tenant, und Sie können die Anwendung in Entra ID jederzeit unabhängig von uns widerrufen. Nutzungsberichte werden nur als Zählwerte und Datum der letzten Aktivität verarbeitet: Metadaten, niemals Inhalte.

Die Sicherheitsübersicht listet jede angeforderte Berechtigung auf, was gespeichert wird und wie sich die Einwilligung ohne dauerhafte Rechte als globaler Administrator delegieren lässt.

Sicherheitsmaßnahmen

Der Zugang zu einem Workspace erfolgt einladungs- und rollenbasiert (Inhaber, Administrator, Betrachter); die Anmeldung nutzt OpenID Connect mit PKCE sowie signierte, httpOnly- und kurzlebige Sitzungscookies. Daten werden bei der Übertragung (TLS, HSTS) und im Ruhezustand (AES-256) verschlüsselt; selbst bereitgestellte Connector-Anmeldedaten werden zusätzlich auf Anwendungsebene verschlüsselt (AES-256-GCM). Tenants sind durch Row-Level-Security logisch getrennt, zustandsändernde Anfragen sind CSRF-geschützt und ratenbegrenzt, und ein Audit-Log je Workspace protokolliert Exporte und administrative Aktionen.

Die vollständigen technischen und organisatorischen Maßnahmen finden Sie in Anhang 2 des AVV.

Datenlebenszyklus

Daten werden ausschließlich durch die nur lesende Synchronisierung erhoben, nur gespeichert, solange Ihr Tenant verbunden ist, und bei der Trennung gelöscht. Das Trennen eines Workspace (Einstellungen → Gefahrenzone) löscht alle synchronisierten Daten sofort und unwiderruflich: Benutzer, Ergebnisse, Preise, Verlauf und das Audit-Log. Das Widerrufen der Unternehmensanwendung in Ihrem Entra ID unterbindet unseren Zugriff zusätzlich an der Quelle. Die einzige Ausnahme ist der Zahlungsdienstleister, der Rechnungsdaten für den gesetzlich vorgeschriebenen steuerlichen Zeitraum aufbewahrt. Einzelheiten zur Aufbewahrung und Ihre Betroffenenrechte finden Sie in der Datenschutzerklärung.

Zertifizierungen und Status

Unsere Unterauftragsverarbeiter werden nach dokumentierten Sicherheitsstandards ausgewählt und sind durch Auftragsverarbeitungsverträge gebunden; die oben genannten großen Infrastrukturanbieter verfügen über SOC-2- und/oder ISO-27001-Zertifizierungen, deren Berichte wir in einer Sicherheitsprüfung heranziehen können. LicenseMeter selbst verfügt noch nicht über eine eigene SOC-2-/ISO-27001-Zertifizierung.

Die Microsoft-Herausgeberverifizierung für die App-Registrierungen von LicenseMeter ist in Arbeit. Bis sie abgeschlossen ist, zeigt der Einwilligungsdialog die Apps als nicht verifiziert an; Microsoft zeigt den aktuellen Verifizierungsstatus direkt im Dialog an, sodass Ihr Administrator ihn jederzeit unabhängig überprüfen kann.

Dokumente

Fragen

Sicherheitsprüfungen, Pentest-Koordination und Lieferantenfragebögen: customer-care@ugurlabs.odoo.com.