Trust Center
Alles, was Ihr Sicherheitsteam braucht - an einem Ort.
LicenseMeter liest Lizenz- und Verzeichnis-Metadaten aus Ihrem Microsoft-365-Tenant - Vertrauen ist deshalb das eigentliche Produkt. Diese Seite fasst zusammen, wie wir auf Daten zugreifen, wo sie liegen, wer sie verarbeitet und welche Dokumente das belegen. Alle Angaben stammen aus denselben Vereinbarungen, die wir mit Ihnen schließen.
Auf einen Blick
Nur-Lese-Zugriff
Die Anwendungsberechtigungen sind ausnahmslos nur lesend. Wir können in Ihrem Tenant nichts verändern.
Datenhaltung in der EU
Kundendaten werden in der EU gespeichert, in einer Supabase-Postgres-Datenbank auf AWS eu-central-1 (Frankfurt).
Löschung bei Trennung
Das Trennen eines Workspace löscht alle synchronisierten Daten sofort und unwiderruflich.
DSGVO-AVV, vorunterzeichnet
Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO gehört zu jedem Abonnement - herunterladbar und vorunterzeichnet.
Durchgängig verschlüsselt
TLS bei der Übertragung, AES-256 im Ruhezustand und AES-256-GCM auf Anwendungsebene für Anmeldedaten von Drittanbietern.
Analyse ohne Cookies
Keine Tracking- oder Marketing-Cookies, kein Consent-Banner. Aggregierte Vercel Web Analytics ohne IP-Speicherung.
Wo Ihre Daten liegen
Dies sind die Unterauftragsverarbeiter, die LicenseMeter einsetzt, mit ihrem Verarbeitungsort und dem jeweils einschlägigen Übermittlungsmechanismus. Die Liste wird aus dem verbindlichen Auftragsverarbeitungsvertrag erzeugt und entspricht somit stets der Liste, die Sie unterzeichnen.
Anwendungs-Hosting und Content Delivery
- Standort:
- EU (Funktionsregion Frankfurt)
- Übermittlung:
- Verarbeitung in der EU; SCC für etwaige Support-Zugriffe von außerhalb der EU
Verwaltete PostgreSQL-Datenbank (primärer Datenspeicher)
- Standort:
- EU (AWS eu-central-1, Frankfurt)
- Übermittlung:
- Verarbeitung in der EU; SCC für etwaige Support-Zugriffe von außerhalb der EU
Identitätsplattform (Anmeldung, Admin-Consent) und Microsoft Graph API
- Standort:
- EU Data Boundary; US als Rückfallebene
- Übermittlung:
- EU-Standardvertragsklauseln (Microsoft Products and Services DPA)
Authentifizierung und Identitätsverwaltung (AuthKit-Anmeldung), soweit aktiviert
- Standort:
- USA
- Übermittlung:
- EU-Standardvertragsklauseln (WorkOS DPA)
Abrechnung und Abonnementverwaltung (bei kostenpflichtigen Plänen)
- Standort:
- EU und USA
- Übermittlung:
- EU-Standardvertragsklauseln (Stripe DPA); Aufbewahrung von Rechnungsdaten zur Erfüllung gesetzlicher steuerlicher Aufbewahrungspflichten
Versand transaktionaler und Benachrichtigungs-E-Mails
- Standort:
- EU (Region Irland)
- Übermittlung:
- Verarbeitung in der EU; SCC soweit einschlägig
Optionale Quellsysteme, die Sie anbinden (Adobe, Zoom, Atlassian, Salesforce, OpenAI, Anthropic), und per CSV importierte Mitgliederlisten (ChatGPT, Claude) sind Datenquellen, keine Unterauftragsverarbeiter: Wir lesen in Ihrem Auftrag aus ihnen und geben keine personenbezogenen Daten an sie weiter, die über die authentifizierte Leseanfrage hinausgehen. Die maßgebliche Liste ist Anhang 3 des AVV.
So funktioniert der Zugriff
Ein globaler Administrator erteilt die Einwilligung einmalig über den standardmäßigen Administrator-Einwilligungsdialog von Microsoft - für Anwendungsberechtigungen, die ausnahmslos nur lesend sind. Es gibt kein Dienstkonto, keinen Agenten und kein Postfach-Plugin in Ihrem Tenant, und Sie können die Anwendung in Entra ID jederzeit unabhängig von uns widerrufen. Nutzungsberichte werden nur als Zählwerte und Datum der letzten Aktivität verarbeitet: Metadaten, niemals Inhalte.
Die Sicherheitsübersicht listet jede angeforderte Berechtigung auf, was gespeichert wird und wie sich die Einwilligung ohne dauerhafte Rechte als globaler Administrator delegieren lässt.
Sicherheitsmaßnahmen
Der Zugang zu einem Workspace erfolgt einladungs- und rollenbasiert (Inhaber, Administrator, Betrachter); die Anmeldung nutzt OpenID Connect mit PKCE sowie signierte, httpOnly- und kurzlebige Sitzungscookies. Daten werden bei der Übertragung (TLS, HSTS) und im Ruhezustand (AES-256) verschlüsselt; selbst bereitgestellte Connector-Anmeldedaten werden zusätzlich auf Anwendungsebene verschlüsselt (AES-256-GCM). Tenants sind durch Row-Level-Security logisch getrennt, zustandsändernde Anfragen sind CSRF-geschützt und ratenbegrenzt, und ein Audit-Log je Workspace protokolliert Exporte und administrative Aktionen.
Die vollständigen technischen und organisatorischen Maßnahmen finden Sie in Anhang 2 des AVV.
Datenlebenszyklus
Daten werden ausschließlich durch die nur lesende Synchronisierung erhoben, nur gespeichert, solange Ihr Tenant verbunden ist, und bei der Trennung gelöscht. Das Trennen eines Workspace (Einstellungen → Gefahrenzone) löscht alle synchronisierten Daten sofort und unwiderruflich: Benutzer, Ergebnisse, Preise, Verlauf und das Audit-Log. Das Widerrufen der Unternehmensanwendung in Ihrem Entra ID unterbindet unseren Zugriff zusätzlich an der Quelle. Die einzige Ausnahme ist der Zahlungsdienstleister, der Rechnungsdaten für den gesetzlich vorgeschriebenen steuerlichen Zeitraum aufbewahrt. Einzelheiten zur Aufbewahrung und Ihre Betroffenenrechte finden Sie in der Datenschutzerklärung.
Zertifizierungen und Status
Unsere Unterauftragsverarbeiter werden nach dokumentierten Sicherheitsstandards ausgewählt und sind durch Auftragsverarbeitungsverträge gebunden; die oben genannten großen Infrastrukturanbieter verfügen über SOC-2- und/oder ISO-27001-Zertifizierungen, deren Berichte wir in einer Sicherheitsprüfung heranziehen können. LicenseMeter selbst verfügt noch nicht über eine eigene SOC-2-/ISO-27001-Zertifizierung.
Die Microsoft-Herausgeberverifizierung für die App-Registrierungen von LicenseMeter ist in Arbeit. Bis sie abgeschlossen ist, zeigt der Einwilligungsdialog die Apps als nicht verifiziert an; Microsoft zeigt den aktuellen Verifizierungsstatus direkt im Dialog an, sodass Ihr Administrator ihn jederzeit unabhängig überprüfen kann.
Dokumente
Sicherheitsübersicht
Genau, was gewährt und gespeichert wird und wie Sie sich trennen. Nur-Lese-Berechtigungen, delegierte Einwilligung, Löschung.
Auftragsverarbeitungsvertrag
AVV nach Art. 28 DSGVO, vorunterzeichnet. Download auf Deutsch oder Englisch mit vollständigem Unterauftragsverarbeiter-Anhang und TOM.
Datenschutzerklärung
Was wir verarbeiten, auf welcher Rechtsgrundlage, wie lange und welche Betroffenenrechte gelten.
AGB
Der B2B-Servicevertrag. Bei allem, was die Datenverarbeitung betrifft, geht der AVV den AGB vor.
Cookie-Richtlinie
Die funktionalen Cookies, die wir setzen, warum und wie lange sie gelten. Keine Tracking-Cookies.
FAQ
Verständliche Antworten auf die Fragen, die Sicherheits- und Identitätsteams am häufigsten stellen.
Fragen
Sicherheitsprüfungen, Pentest-Koordination und Lieferantenfragebögen: customer-care@ugurlabs.odoo.com.