PureTenant - M365 License Insights

Datenschutzerklärung

Stand: 3. August 2026

1. Verantwortliche Stelle

Verantwortlich für die auf dieser Seite beschriebenen Verarbeitungen im Sinne des Art. 4 Nr. 7 DSGVO ist:

Bauer365 GmbH

Im Grund 4
74199 Untergruppenbach
Deutschland
micha@bauerm.eu

Ein Datenschutzbeauftragter ist nicht bestellt. Die Voraussetzungen des Art. 37 DSGVO und §38 BDSG liegen nach derzeitiger Einschätzung nicht vor; die Prüfung wird bei wachsender Beschäftigtenzahl wiederholt.

2. Zwei Rollen — und was das für Sie bedeutet

Wir verarbeiten personenbezogene Daten in zwei voneinander getrennten Rollen. Welche Rechte Sie uns gegenüber haben, hängt davon ab, in welche der beiden Sie fallen.

Als Verantwortliche verarbeiten wir die Daten der Personen, die ein Konto in dieser Anwendung nutzen, mit uns in Kontakt treten oder für die wir Rechnungen ausstellen. Für diese Verarbeitungen gilt alles Weitere auf dieser Seite.

Als Auftragsverarbeiterin verarbeiten wir Daten aus dem Microsoft-365-Mandanten unserer Kunden — etwa Namen, dienstliche E-Mail-Adressen, Abteilungen und Lizenzzuweisungen von Beschäftigten. Diese Daten gehören dem jeweiligen Kundenunternehmen. Wir verarbeiten sie ausschließlich auf dessen dokumentierte Weisung und auf Grundlage eines Vertrags nach Art. 28 DSGVO.

Sind Sie Beschäftigte oder Beschäftigter eines Unternehmens, das diese Anwendung nutzt, richten Sie Auskunfts- und Löschverlangen bitte an Ihren Arbeitgeber. Er ist für diese Verarbeitung verantwortlich und kann uns entsprechend anweisen. Wir unterstützen ihn dabei, dürfen aber nicht eigenmächtig über seine Daten verfügen.

3. Aufruf der Anwendung

Beim Aufruf werden technisch notwendige Verbindungsdaten verarbeitet. Die IP-Adresse wird dabei gekürzt, bevor sie in ein Protokoll gelangt: Bei IPv4 entfällt das letzte Oktett, bei IPv6 der Interface-Anteil. Eine Zuordnung zu einer einzelnen Person ist damit nicht mehr möglich.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb sowie in der Abwehr missbräuchlicher Zugriffe.

4. Cookies und Speicherung auf Ihrem Endgerät

Diese Anwendung setzt keine Cookies zu Analyse-, Werbe- oder Tracking-Zwecken und bindet keinerlei Inhalte Dritter ein — keine Schriftarten von fremden Servern, kein Content-Delivery-Netz, keine Reichweitenmessung. Die Inhaltssicherheitsrichtlinie der Anwendung lässt Verbindungen ausschließlich zur eigenen Domain zu.

Gespeichert werden ausschließlich:

  • ein Sitzungs-Cookie nach der Anmeldung, das Ihre Anmeldung aufrecht erhält,
  • ein Sicherheits-Cookie zur Erkennung seitenübergreifender Anfragen (Schutz vor Cross-Site-Request-Forgery),
  • Ihre Anzeigeeinstellung für den hellen oder dunklen Modus im lokalen Speicher des Browsers.

Alle drei sind für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich im Sinne des §25 Abs. 2 Nr. 2 TDDDG. Eine Einwilligung ist dafür nicht erforderlich, und ein Einwilligungsbanner wird deshalb bewusst nicht angezeigt.

Berichtsdaten werden nicht auf Ihrem Gerät gespeichert. Entschlüsselte Auswertungen bestehen ausschließlich im Arbeitsspeicher des Browsers; ein Neuladen der Seite verwirft sie und verlangt den Schlüssel erneut.

5. Benutzerkonto und Anmeldung

Für ein Konto verarbeiten wir Name, E-Mail-Adresse, ein nicht rückrechenbares Passwort-Derivat sowie die Angaben zu Ihrem zweiten Faktor. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Eine Anmeldung ist nur mit zweitem Faktor möglich. Anmeldungen, fehlgeschlagene Versuche und sicherheitsrelevante Änderungen werden protokolliert — mit gekürzter Herkunftsadresse. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der Nachvollziehbarkeit bei einer Kontoübernahme.

Eine Sitzung endet spätestens nach 12 Stunden für Konten mit administrativen Rechten und nach 7 Tagen für Kundenkonten, unabhängig von der Aktivität.

6. Speicherdauer

  • Kontodaten: für die Dauer des Vertragsverhältnisses; danach Löschung, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
  • Lauf- und Erhebungsprotokolle: 90 Tage, danach automatische Löschung.
  • Rechnungen und rechnungsbegründende Unterlagen: 10 Jahre nach §147 Abs. 3 AO.
  • Prüfprotokoll (Audit-Log): für die Dauer des Vertragsverhältnisses. Es ist als fortlaufende Hash-Kette geführt und gegen nachträgliche Änderung geschützt; einzelne Einträge lassen sich deshalb nicht entfernen, ohne die Beweiskraft der gesamten Kette zu zerstören. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
  • Erhobene Auswertungen der Kunden: nach der vom jeweiligen Kunden eingestellten Frist; die Löschung erfolgt automatisch.

7. Empfänger und Auftragsverarbeiter

Die Anwendung wird in Deutschland auf eigener Infrastruktur betrieben. Eine Weitergabe an Dritte findet nicht statt, ausgenommen:

  • Microsoft Ireland Operations Ltd. — ausschließlich, soweit ein Kunde die Live-Anbindung an seinen eigenen Microsoft-365-Mandanten einrichtet. Die Abfrage erfolgt dann in seinem Namen gegen seinen Mandanten. Microsoft kann dabei Daten in Drittländer übermitteln; Grundlage sind die Standardvertragsklauseln sowie das EU-US Data Privacy Framework.
  • Versanddienstleister für E-Mail — für Benachrichtigungen und Einladungen.

Mit allen eingesetzten Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.

8. Ihre Rechte

Ihnen stehen gegenüber uns folgende Rechte zu:

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)

Zur Ausübung genügt eine Nachricht an micha@bauerm.eu. Angemeldete Nutzerinnen und Nutzer finden Auskunft und Löschung zusätzlich unter „Einstellungen → Datenschutz" in der Anwendung.

9. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20, 70173 Stuttgart
www.baden-wuerttemberg.datenschutz.de

10. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Die Anwendung erzeugt Lizenzempfehlungen; diese sind Entscheidungsvorschläge für den Kunden und entfalten gegenüber betroffenen Personen keine rechtliche Wirkung.