Datenschutzerklärung

Stand: 28. September 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist die

SSIG-IT GmbH
Zum weißen Jura 3
89143 Blaubeuren
Telefon: +49 7335 163310
E-Mail: info@secretexpiry.com

Anfragen zum Datenschutz richten Sie bitte an die genannte E-Mail-Adresse. Ein Datenschutzbeauftragter ist nach § 38 BDSG nicht zu benennen.

2. Gegenstand und Rollen

SecretExpiry ist ein Dienst für Unternehmen, der Microsoft-Entra-App-Registrierungen überwacht und rechtzeitig über ablaufende Client Secrets und Zertifikate informiert. Diese Erklärung beschreibt, welche personenbezogenen Daten wir beim Besuch der Website, bei der Registrierung und bei der Nutzung des Dienstes verarbeiten.

Für die Daten Ihres Nutzerkontos, die Abrechnung und den Betrieb der Website sind wir Verantwortlicher. Die Metadaten aus den Microsoft-Tenants, die Sie oder Ihre Kunden mit dem Dienst verbinden, verarbeiten wir dagegen ausschließlich in Ihrem Auftrag und nach Ihrer Weisung als Auftragsverarbeiter (Art. 28 DSGVO). Verantwortlicher für diese Daten bleiben Sie beziehungsweise Ihr Kunde. Grundlage ist der Auftragsverarbeitungsvertrag, den wir Ihnen auf Anfrage zur Verfügung stellen.

3. Besuch der Website

3.1 Zugriffsprotokolle

Beim Aufruf der Website übermittelt Ihr Browser technisch bedingt IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Referrer-URL, Browsertyp und Betriebssystem. Unser Hosting-Anbieter Vercel verarbeitet diese Angaben in Zugriffsprotokollen, um die Website auszuliefern, ihre Sicherheit und Stabilität zu gewährleisten und Störungen zu analysieren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb). Die Protokolle werden kurzfristig, in der Regel innerhalb weniger Tage, gelöscht.

3.2 Reichweitenmessung mit Umami

Zur Reichweitenmessung setzen wir die Open-Source-Software Umami ein, die wir auf eigener Infrastruktur unter umami.ssig-it.com betreiben. Umami setzt keine Cookies und speichert keine Informationen auf Ihrem Endgerät; eine Einwilligung nach § 25 Abs. 1 TDDDG ist deshalb nicht erforderlich. Die IP-Adresse wird nicht gespeichert. Erfasst werden aggregierte Nutzungsstatistiken (aufgerufene Seiten, Referrer, Browser- und Gerätetyp, Land), aus denen kein Personenbezug hergestellt wird. Eine Weitergabe an Dritte findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Analyse und Verbesserung des Angebots).

4. Registrierung, Anmeldung und Konto

4.1 Anmeldung per E-Mail

Die Anmeldung erfolgt ohne Passwort über einen einmaligen Anmeldelink (Magic Link), der an Ihre geschäftliche E-Mail-Adresse gesendet wird. Wir verarbeiten dazu Ihre E-Mail-Adresse, den Zeitpunkt der Anmeldung und die gewählte Sprache. Die Authentifizierung übernimmt Supabase Auth. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen und Vertragserfüllung).

4.2 Schutz vor Missbrauch

Beim Anmeldevorgang setzen wir Cloudflare Turnstile ein, um automatisierte Anfragen von menschlichen Nutzern zu unterscheiden. Cloudflare verarbeitet dabei die IP-Adresse und technische Merkmale des Browsers; Werbe-Cookies werden nicht gesetzt. Außerdem prüfen wir die angegebene Domain gegen eine Liste bekannter Wegwerf-E-Mail-Anbieter und begrenzen die Zahl der Anfragen je IP-Adresse (Rate Limiting). Für das Rate Limiting speichern wir die IP-Adresse in gekürzter Form für höchstens eine Stunde in einer Redis-Datenbank von Upstash in der EU-Region Frankfurt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Missbrauch und Angriffen).

4.3 Cookies

Wir verwenden ausschließlich technisch notwendige Cookies. Tracking- oder Marketing-Cookies setzen wir nicht ein. Für technisch notwendige Cookies ist keine Einwilligung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); ein Cookie-Banner entfällt daher.

CookieZweckSpeicherdauer
sb-*-auth-tokenAnmeldesitzung (Supabase Auth)bis zu 400 Tage, wird bei Nutzung erneuert und bei Abmeldung gelöscht
NEXT_LOCALEgewählte Sprache (Deutsch oder Englisch)1 Jahr

5. Verbindung von Microsoft-Entra-Tenants

Um einen Tenant zu überwachen, erteilt ein Administrator des Tenants unserer Microsoft-Anwendung einen Admin Consent für drei rein lesende Anwendungsberechtigungen:Application.Read.All für die App-Registrierungen,DeviceManagementServiceConfig.Read.All für die Intune-Konfiguration undOrganization.Read.All für den Anzeigenamen des Tenants. Über die Microsoft Graph API rufen wir anschließend in regelmäßigen Abständen folgende Daten ab:

  • Tenant-ID und Anzeigename des Tenants,
  • Anzeigename und Anwendungs-ID der App-Registrierungen,
  • je Client Secret und Zertifikat: Anzeigename, Kennung, Beginn und Ablaufdatum sowie bei Zertifikaten der Fingerabdruck,
  • aus Intune, sofern dort eingerichtet: Kennung und Ablaufdatum des Apple-MDM-Push-Zertifikats, der Apple-VPP-Tokens und der Apple-ADE-Tokens (automatische Geräteregistrierung), der Organisationsname eines VPP-Tokens, der Name eines ADE-Tokens sowie die Apple-ID, mit der das Zertifikat oder Token erstellt wurde.

Werte von Client-Secrets, Passwörter und private Schlüssel gibt Microsoft über diese Berechtigungen nicht heraus; wir speichern keine Secret- oder Tokenwerte. Das Apple-Push-Zertifikat selbst und den Wert eines VPP-Tokens fordern wir nicht an; sendet Microsoft ein solches Feld in einer Antwort dennoch mit, wird es beim Einlesen verworfen und nicht gespeichert. Die Apple-ID ist in der Regel eine E-Mail-Adresse; wir speichern sie, weil die Erneuerung eines Push-Zertifikats mit demselben Apple-Konto erfolgen muss, und zeigen sie nur im Dashboard und im Export Ihrer Kontodaten, nicht in E-Mails, Webhooks, CSV-Exporten oder Kalenderdateien. Anzeigenamen können personenbezogene Angaben enthalten, wenn Ihre Administratoren solche vergeben haben. Diese Verarbeitung erfolgt als Auftragsverarbeitung nach Ziffer 2. Den Admin Consent können Sie jederzeit im Microsoft-Entra-Admin-Center widerrufen; die Synchronisierung endet dann.

6. Benachrichtigungen

6.1 E-Mail

Wir versenden ausschließlich transaktionale E-Mails, keine Werbung. Absender sindalerts@mail.secretexpiry.com und hello@mail.secretexpiry.com.

  • Ablaufwarnungen, je nach Einstellung pro Ereignis oder als wöchentliche Zusammenfassung (Standard: 90, 30, 14, 7 und 1 Tag vor Ablauf, frei konfigurierbar),
  • Warnung, wenn die Synchronisierung eines Tenants wiederholt fehlschlägt,
  • Hinweis, wenn die Verbindung zu einem Tenant verloren geht,
  • Lizenzhinweis, wenn mehr Tenants verbunden sind als Lizenzen gebucht,
  • Willkommens-E-Mail nach der ersten Verbindung eines Tenants,
  • Anmeldelink (Magic Link).

Der Versand erfolgt über den Dienstleister Resend. Je Tenant können Sie eine abweichende Empfängeradresse hinterlegen; dann verarbeiten wir auch diese Adresse. Kann eine E-Mail dauerhaft nicht zugestellt werden (Bounce), stellen wir den Versand an diese Adresse ein und weisen Sie im Dashboard darauf hin. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

6.2 Microsoft Teams und Slack

Optional können Sie eine Webhook-Adresse von Microsoft Teams oder Slack hinterlegen. Wir senden dann dieselben Benachrichtigungen (Titel, betroffene App-Registrierungen und Tenants, Ablaufdaten, Link zum Dashboard) an diese Adresse. Empfänger ist der von Ihnen gewählte Dienst; dessen Verarbeitung richtet sich nach Ihrem Vertrag mit Microsoft beziehungsweise Slack. Die Adresse können Sie jederzeit in den Einstellungen entfernen.

6.3 Kalender-Abo

Optional können Sie einen persönlichen Kalender-Link (ICS) erzeugen, der die Ablaufdaten Ihrer überwachten Credentials als Termine enthält (Anzeigename der App-Registrierung, des Credentials und des Tenants sowie das Ablaufdatum). Der Link ist durch ein zufälliges Token geschützt und nicht zusätzlich passwortgesichert; jeder, der ihn kennt, kann den Kalender abrufen. Sie können den Link jederzeit neu erzeugen oder löschen; der alte Link wird dann ungültig. Ihr Kalenderprogramm ruft den Link eigenständig ab; dabei erhalten wir dessen IP-Adresse in den Zugriffsprotokollen nach Ziffer 3.1.

7. Abrechnung

Die Zahlungsabwicklung erfolgt über Stripe (Stripe Payments Europe, Ltd., Dublin, Irland, sowie verbundene Unternehmen, darunter Stripe, Inc., USA). Bei Abschluss eines Abonnements verarbeiten Stripe und wir Firmenname, Rechnungsadresse, Umsatzsteuer-Identifikationsnummer, gewählte Zahlungsart, Lizenzanzahl, Abrechnungsintervall, Abonnementstatus und Rechnungsdaten. Kartendaten und Kontoverbindungen geben Sie direkt bei Stripe ein; wir erhalten sie nicht. Wir speichern die Stripe-Kundennummer und Ereignisse zum Abonnementstatus, um Ihr Konto freizuschalten und Rechnungen zuzuordnen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Aufbewahrungspflichten).

8. Fehlerüberwachung

Zur Erkennung und Behebung technischer Fehler setzen wir Sentry (Functional Software, Inc.) in der EU-Datenregion Frankfurt ein. Bei einem Fehler werden technische Angaben zum Vorgang (Zeitpunkt, betroffene Funktion, Fehlermeldung, Browser- und Systemangaben) übermittelt. Personenbezogene Standardangaben wie IP-Adressen werden nicht übertragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem fehlerfreien Betrieb).

9. Kontaktaufnahme

Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage einen Vertrag betrifft, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Die Korrespondenz löschen wir, sobald sie erledigt ist und keine Aufbewahrungspflichten entgegenstehen.

10. Empfänger und Auftragsverarbeiter

Die folgenden Dienstleister verarbeiten personenbezogene Daten in unserem Auftrag auf Grundlage von Verträgen nach Art. 28 DSGVO:

DienstleisterZweckVerarbeitungsort
Vercel Inc., USAHosting der Website und des DienstesEU (Frankfurt)
Supabase, Inc., USADatenbank und AuthentifizierungEU (Frankfurt)
Upstash, Inc., USARate Limiting (Redis)EU (Frankfurt)
Functional Software, Inc. (Sentry), USAFehlerüberwachungEU (Frankfurt)
Resend, Inc., USAVersand transaktionaler E-MailsUSA
Stripe Payments Europe, Ltd., IrlandZahlungsabwicklung und RechnungsstellungEU und USA
Cloudflare, Inc., USABot-Schutz beim Anmelden (Turnstile)weltweit

Microsoft ist kein Auftragsverarbeiter von uns, sondern Ihr Vertragspartner: Wir lesen die Daten aus Ihrem Microsoft-Tenant in Ihrem Auftrag über die von Ihnen erteilte Berechtigung. Gleiches gilt für Microsoft Teams und Slack als von Ihnen gewählte Benachrichtigungskanäle.

11. Übermittlung in Drittländer

Soweit Dienstleister Daten außerhalb der EU beziehungsweise des EWR verarbeiten, insbesondere in den USA, stützen wir die Übermittlung auf den Angemessenheitsbeschluss der Europäischen Kommission zum EU-U.S. Data Privacy Framework, sofern der Dienstleister danach zertifiziert ist, und im Übrigen auf die Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO) mit ergänzenden Maßnahmen. Eine Kopie der Garantien stellen wir Ihnen auf Anfrage zur Verfügung.

12. Speicherdauer

  • Kontodaten und Tenant-Metadaten: für die Dauer des Vertrags. Bei Kontolöschung werden alle Daten unverzüglich und vollständig gelöscht. Konten, deren Abonnement seit mehr als 30 Tagen beendet ist, werden automatisch gelöscht.
  • Rechnungs- und Buchungsdaten: nach den gesetzlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB) acht Jahre für Buchungsbelege und zehn Jahre für Bücher und Aufzeichnungen.
  • Ereignisse der Zahlungsabwicklung (Stripe-Webhooks): erfolgreich verarbeitete Ereignisse 30 Tage; fehlgeschlagene Ereignisse bis zur manuellen Prüfung.
  • Fehlerberichte (Sentry): 90 Tage.
  • Rate-Limiting-Daten: höchstens eine Stunde.
  • Zugriffsprotokolle des Hostings: kurzfristig, in der Regel wenige Tage.

13. Ihre Rechte

Ihnen stehen gegenüber uns folgende Rechte zu:

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflichten entgegenstehen,
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO); Ihre Tenant- und Credential-Daten können Sie jederzeit im Dashboard als CSV exportieren,
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage eines berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Ihr Konto einschließlich aller Tenant-Daten können Sie jederzeit selbst in den Einstellungen löschen. Für alle weiteren Anliegen wenden Sie sich an info@secretexpiry.com.

14. Beschwerderecht

Unbeschadet anderer Rechtsbehelfe können Sie sich bei einer Datenschutzaufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.

15. Pflicht zur Bereitstellung, automatisierte Entscheidungen

Die Angabe Ihrer E-Mail-Adresse ist für die Registrierung erforderlich; ohne sie kann der Vertrag nicht geschlossen werden. Alle weiteren Angaben sind freiwillig. Eine automatisierte Entscheidungsfindung einschließlich Profiling (Art. 22 DSGVO) findet nicht statt.

16. Datensicherheit

Wir treffen unter anderem folgende technische und organisatorische Maßnahmen:

  • Transportverschlüsselung aller Verbindungen (TLS, HSTS),
  • Zugriffsbeschränkung auf Datenbankebene (Row Level Security), jeder Nutzer sieht nur seine Daten,
  • Verschlüsselung des OAuth-Zustands beim Verbinden von Tenants (AES-256-GCM, 10 Minuten gültig),
  • Content Security Policy gegen Cross-Site-Scripting,
  • Rate Limiting und Bot-Schutz beim Anmelden,
  • rein lesende Microsoft-Berechtigungen; Secret- und Tokenwerte werden nicht gespeichert.

17. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder der Dienst ändert. Die jeweils aktuelle Fassung ist unter dieser Adresse abrufbar. Über wesentliche Änderungen informieren wir registrierte Nutzer per E-Mail.

Datenschutzerklärung · SecretExpiry