Rechtliches

Datenschutzerklärung

Stand: 20. August 2026

1. Verantwortlicher

Maximillian Joel Stabe, handelnd unter Stabe Software
Wasserstr. 11, 25337 Elmshorn, Deutschland
E-Mail: business@stabe-software.com
Telefon: +49 176 21462252

Weitere Anbieterangaben stehen im Impressum.

2. Aufruf der Website und Hosting

Beim Aufruf der Website werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können IP-Adresse, Datum und Uhrzeit des Abrufs, aufgerufene URL, Referrer, Browser, Betriebssystem, übertragene Datenmenge sowie Status- und Fehlerdaten gehören. Die Verarbeitung dient der Auslieferung, Stabilität und Sicherheit des Dienstes. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb.

Die Webanwendung wird über Vercel bereitgestellt. Authentifizierung, Datenbank und Dateispeicher werden über Supabase betrieben. Beide Anbieter verarbeiten die dafür erforderlichen technischen Daten als Auftragsverarbeiter nach unseren Weisungen.

3. Kostenloser SaaS-Audit und Kontaktanfragen

Wenn Sie einen SaaS-Audit anfragen, verarbeiten wir den Namen Ihres Unternehmens, Ihre geschäftliche E-Mail-Adresse, die ausgewählte Anzahl der Office-Nutzer, Ihre Identity-Plattform, eine grobe Einordnung des jährlichen SaaS-Spends sowie das vorrangige Ziel der Anfrage. Die Angaben verwenden wir ausschließlich, um die Eignung und einen möglichen Prüf-Scope einzuordnen und Ihre Anfrage zu beantworten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Maßnahmen auf Ihre Anfrage. Der Versand an unser internes Postfach erfolgt über Resend als Auftragsverarbeiter. Ohne die als erforderlich gekennzeichneten Angaben können wir die Anfrage nicht bearbeiten.

4. Registrierung, Anmeldung und Nutzerkonto

Für ein Konto verarbeiten wir insbesondere Namen, geschäftliche E-Mail-Adresse, verschlüsselt beziehungsweise als Hash gespeicherte Authentifizierungsdaten, Anmeldezeitpunkte, Sitzungsdaten, Spracheinstellung, Zeitzone und optional Profilbild sowie Passkey- Informationen. Bei der Registrierung speichern wir außerdem Zeitpunkt und Versionsstand der akzeptierten AGB und der zur Kenntnis genommenen Datenschutzerklärung.

Alternativ ist eine Anmeldung über Google oder Apple möglich. Dabei erhalten wir die vom Anbieter freigegebenen Konto- und Profildaten, insbesondere eine Anbieterkennung, E-Mail-Adresse und gegebenenfalls den Namen. Der jeweilige Anbieter verarbeitet den Anmeldevorgang in eigener Verantwortung. Rechtsgrundlage für unsere Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO zur Begründung und Durchführung des Nutzungsverhältnisses. Sicherheitsprotokolle verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Pflichtangaben sind für die Kontoerstellung erforderlich. Ohne sie kann kein Nutzerkonto bereitgestellt werden. Die Datenschutzerklärung wird zur Kenntnis genommen; die notwendige Kontoverarbeitung beruht nicht auf einer jederzeit widerruflichen Einwilligung.

5. Workspaces, Teams und Produktnutzung

Innerhalb eines Workspaces verarbeiten wir Unternehmens- und Workspace-Namen, Mitgliedschaften, Rollen, Einladungen, Einstellungen, Preis- und Vertragsangaben, Freigaben sowie Audit- und Aktionsprotokolle. Diese Daten sind für die mandantengetrennte Bereitstellung, Zusammenarbeit, Nachvollziehbarkeit und Absicherung administrativer Aktionen erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie für Sicherheits- und Auditprotokolle Art. 6 Abs. 1 lit. f DSGVO.

6. Verbundene Integrationen

Integrationen werden nur durch berechtigte Workspace-Mitglieder verbunden. Wir verarbeiten ausschließlich die freigegebenen Daten, die für Lizenz-, Kosten-, Aktivitäts- und Offboarding-Auswertungen erforderlich sind. Zugangstoken und kundenspezifische API-Zugänge werden serverseitig gespeichert und vor der Ablage verschlüsselt.

  • Microsoft 365: Mandanten-, Nutzer-, Gruppen-, Lizenz-, Anwendungs- und Anmeldesignale aus Microsoft Entra und Microsoft Graph.
  • Google Workspace: Verzeichnisnutzer, Kontostatus sowie OAuth-Anwendungs- und Aktivitätssignale aus dem Admin SDK.
  • Slack: Workspace- und Mitgliedsdaten, Rollen, Abrechnungsstatus und letztes Zugriffssignal. IP-Adressen und Geräteinformationen aus Access Logs werden nicht gespeichert.
  • Zoom: Nutzerkennung, geschäftliche E-Mail-Adresse, Kontostatus, Lizenztyp, letzte Anmeldung sowie aggregierte Anzahl und Dauer selbst gehosteter Meetings. Meeting-Inhalte, Aufzeichnungen, Chats und Teilnehmerlisten werden nicht gespeichert.
  • GitHub: Organisations-, Mitglieder-, Rollen-, Seat-, Copilot- und Aktivitätsdaten der installierten GitHub App.
  • Atlassian: Konto-ID, Name, soweit freigegeben E-Mail-Adresse, Kontostatus, Jira- und Confluence-Zugriffe sowie Aktivitätszeitpunkte. Inhalte aus Issues, Kommentaren, Seiten und Anhängen werden nicht abgerufen.
  • Personio: interne Personenkennung, Name, geschäftliche E-Mail-Adresse, Beschäftigungsstatus und optional Austrittsdatum. Es erfolgt nur ein lesender Abgleich.
  • Pleo-Dokumentimport: manuell hochgeladene Rechnungen oder Belege sowie daraus erkannte Anbieter, Beträge, Währungen, Rechnungsdaten, Abrechnungszeiträume und Lizenzpositionen.

Soweit Kunden Daten ihrer Beschäftigten oder sonstiger Dritter über eine Integration bereitstellen, ist grundsätzlich der jeweilige Kunde Verantwortlicher und Stabe Software verarbeitet diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO. Die Freigabe beim jeweiligen Anbieter kann dort widerrufen und die Integration in SpendRadar getrennt werden.

7. Rechnungen und Vertragsdaten

Bei Nutzung der Vertragsfunktion verarbeiten wir hochgeladene PDF-, JPEG- oder PNG-Dateien, Dateiname und technische Dateidaten sowie die daraus erkannten und bestätigten Anbieter-, Positions-, Preis- und Laufzeitangaben. Dateien liegen im mandantengetrennten Supabase- Speicher. Soweit konfiguriert, werden Dateien zur Texterkennung an Microsoft Azure AI Document Intelligence und zur Schadsoftwareprüfung an Cloudmersive übermittelt. Die Verarbeitung erfolgt zur Erbringung der gewählten Funktion gemäß Art. 6 Abs. 1 lit. b DSGVO beziehungsweise im Auftragsverhältnis mit dem Kunden.

8. Technisch notwendige Cookies und lokale Speicherung

SpendRadar verwendet ausschließlich technisch notwendige Cookies und vergleichbare Browser-Speicherung für Authentifizierung, Sitzungsverwaltung, Passkeys, OAuth-Sicherheitsparameter und Sicherheitseinstellungen. Rechtsgrundlage für den Zugriff auf das Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG; die anschließende Verarbeitung erfolgt nach Art. 6 Abs. 1 lit. b und lit. f DSGVO. Analyse-, Werbe- oder Tracking-Cookies werden derzeit nicht eingesetzt.

NameArtZweckSpeicherdauer
sb-<Projekt-ID>-auth-token*CookieAuthentifizierung, Sitzungsverwaltung und sichere Erneuerung der Anmeldung; große Werte können auf mehrere nummerierte Cookies aufgeteilt werden.Bis zu 400 Tage; bei Abmeldung oder Kontolöschung vorzeitig entfernt. Die serverseitige Sitzung kann früher ablaufen.
sb-<Projekt-ID>-auth-token-code-verifierCookieEinmaliger PKCE-Sicherheitsnachweis für OAuth-, Magic-Link- und E-Mail-Bestätigungsabläufe.Bis zum Abschluss oder Abbruch des Anmeldevorgangs; wird beim Einlösen des Codes entfernt.
spend-radar-workspaceCookieMerkt den vom angemeldeten Nutzer ausgewählten Workspace.Bis zu 365 Tage; bei Abmeldung oder Wegfall des Zugriffs vorzeitig entfernt.
spend-radar-localeCookieSpeichert die ausdrücklich gewählte Spracheinstellung.Bis zu 365 Tage.
integration-hint:atlassian:activity-limited:v1Local StorageMerkt nach einer ausdrücklichen Nutzeraktion, dass ein technischer Atlassian-Hinweis ausgeblendet wurde.Bis der Browser-Speicher gelöscht wird oder sich die Version des Hinweises ändert.

Die mit einem Stern gekennzeichneten Supabase-Cookie-Namen können je nach Projektkennung und technisch notwendiger Aufteilung abweichen. Die Speicherungen enthalten keine Daten für Reichweitenmessung, Werbung oder websiteübergreifendes Tracking.

9. Empfänger und Drittlandübermittlungen

Empfänger können die oben genannten Hosting-, Datenbank-, Speicher-, Sicherheits-, E-Mail- und Dokumentverarbeitungsanbieter sowie die vom Kunden verbundenen SaaS-Anbieter sein. Innerhalb eines Workspaces erhalten ausschließlich Mitglieder entsprechend ihrer Rolle Zugriff. Dienstleister werden auf das erforderliche Maß beschränkt und, soweit notwendig, vertraglich nach Art. 28 DSGVO eingebunden.

Bei US-amerikanischen oder anderen außereuropäischen Anbietern kann eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums nicht ausgeschlossen werden. Soweit kein Angemessenheitsbeschluss nach Art. 45 DSGVO greift, erfolgt die Übermittlung auf Grundlage geeigneter Garantien nach Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln, und ergänzender Schutzmaßnahmen.

10. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungs- und Nachweispflichten bestehen. Insbesondere gelten derzeit folgende produktseitige Fristen:

  • Konto- und Profildaten bis zur Kontolöschung; ein Konto kann in den Kontoeinstellungen selbst gelöscht werden, sofern kein allein gehaltener Workspace zurückbleibt.
  • SaaS-Audit- und Kontaktanfragen bis zum Abschluss der Bearbeitung; soweit daraus ein Vertragsverhältnis entsteht oder gesetzliche Nachweispflichten greifen, entsprechend der dafür geltenden Frist.
  • Integrationszugänge und synchronisierte Snapshots bis zum Trennen der Integration oder Löschen des Workspaces.
  • Integrations-Synchronisationsläufe: 180 Tage.
  • Integrationsaktions-, Dokumentimport- und integrationsbezogene Auditdaten: 730 Tage.
  • Hochgeladene Rechnungsdokumente und zugehörige Extraktionsdaten: grundsätzlich 365 Tage, sofern sie nicht vorher gelöscht werden.

Gesetzlich aufbewahrungspflichtige Geschäftsunterlagen können darüber hinaus gesperrt gespeichert bleiben. Daten in Sicherungskopien werden im Rahmen der regulären Überschreibungszyklen entfernt.

11. Automatisierte Entscheidungen

SpendRadar erstellt Hinweise und Empfehlungen aus Lizenz-, Kosten- und Aktivitätssignalen. Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung werden nicht ausschließlich automatisiert im Sinne von Art. 22 DSGVO getroffen. Schreibende Aktionen erfordern eine entsprechende Berechtigung und ausdrückliche Freigabe.

12. Ihre Rechte

Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Erteilte Einwilligungen können mit Wirkung für die Zukunft widerrufen werden. Zur Ausübung Ihrer Rechte genügt eine Nachricht an die oben genannte E-Mail-Adresse.

Sie können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für unseren Sitz ist insbesondere das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein, Holstenstraße 98, 24103 Kiel, zuständig.

13. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Dienstleister oder Rechtslage ändern. Der jeweils aktuelle Stand ist am Anfang dieser Seite angegeben.