Waterkant.Hamburg by adebar GmbH
SpesenLotse
Datenschutzerklärung
Diese Datenschutzerklärung basiert auf den allgemeinen Datenschutzangaben von Waterkant.Hamburg by adebar GmbH und ist auf SpesenLotse sowie dessen Teams- und Microsoft-365-Funktionen zugeschnitten.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO für die technische Bereitstellung, Lizenzverwaltung und eigenen Betriebsdaten ist die adebar GmbH, Neuer Wall 80, 20354 Hamburg, vertreten durch die Geschäftsführerin Anne Horstmann. E-Mail: info@adebar.de.
Waterkant.Hamburg ist eine Marke der adebar GmbH. Diese Hinweise gelten für SpesenLotse auf travel.waterkant-ki.de sowie für Zugänge über waterkant.hamburg, waterkant-ki.de, waterkantki.de und die eingebettete Nutzung in Microsoft Teams.
Soweit SpesenLotse operative Fachdaten im Auftrag eines Kunden verarbeitet, ist regelmäßig der jeweilige Kunde Verantwortlicher und die adebar GmbH Auftragsverarbeiter. Einzelheiten richten sich nach der vertraglichen Vereinbarung und gegebenenfalls einem Vertrag zur Auftragsverarbeitung.
2. Zweck und Funktionsumfang des Tools
SpesenLotse dient der strukturierten Erfassung, Prüfung und Ablage von Reisekosten, Belegen und zugehörigen Metadaten.
Je nach gebuchtem Modell erfolgt die Nutzung als Web-App, als eingebettete Ansicht oder als Microsoft-Teams-Tab mit automatischer Anmeldung per Teams-SSO.
3. Verarbeitete Daten
Bei der Nutzung können insbesondere Stammdaten der einreichenden Person, Reise- und Abrechnungsdaten, Belegdateien, Projekt- oder Kostenstellenbezüge, technische Protokolldaten sowie Freigabe- und Bearbeitungsstände verarbeitet werden.
Bei Teams-SSO oder Microsoft-Login verarbeiten wir außerdem die übermittelten Identitätsdaten wie Name, E-Mail-Adresse, Tenant-Zuordnung und technische Token-Metadaten zur Authentifizierung und Zugriffskontrolle.
4. Rechtsgrundlagen
Die Verarbeitung zur Bereitstellung, Lizenzierung und Authentifizierung erfolgt insbesondere auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Sicherheits-, Protokoll- und Missbrauchsschutzdaten verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Soweit eine Einwilligung erforderlich ist, gilt Art. 6 Abs. 1 lit. a DSGVO.
Für die Verarbeitung operativer Reise-, Beleg- und Personaldaten im Kundentenant legt der jeweilige Kunde die einschlägigen Rechtsgrundlagen fest.
5. Anmeldung und Zugriffskontrolle
Die Anmeldung kann je nach Konfiguration über Microsoft Entra ID, über Teams-SSO oder als Fallback per E-Mail-Code erfolgen. Die Zugangsdaten selbst werden nicht im Klartext gespeichert.
Zur Absicherung gegen Missbrauch setzen wir technische Schutzmechanismen wie signierte oder verschlüsselte Sitzungstoken, serverseitige Prüfungen und Rate-Limits ein.
Für die Sitzung können technisch notwendige Cookies oder lokale Browser-Speicher eingesetzt werden. Sie dienen der Anmeldung und Zugriffssicherung, nicht der werblichen Profilbildung.
6. Microsoft Teams und Gruppenbezug
Wird das Tool als Teams-Tab genutzt, kann die App den angemeldeten Teams-Nutzer automatisch übernehmen. Sofern eine Team-ID hinterlegt ist, kann außerdem geprüft werden, welche Mitglieder zur freigegebenen Microsoft-365-Gruppe gehören.
Diese Gruppenabfrage dient ausschließlich dazu, zulässige Nutzerinnen und Nutzer zu erkennen, Eingaben vorzubelegen oder Team-bezogene Berechtigungen im Tool umzusetzen.
Anbieter der eingesetzten Microsoft-Dienste ist Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Soweit Daten in Drittländer übermittelt werden, gelten die gesetzlichen Voraussetzungen und geeigneten Garantien.
7. Speicherung im Kundentenant
Bei Premium- oder Company-Setups werden operative Fachdaten einschließlich Belegen und Abrechnungen in der Regel im Microsoft-365-System des Kunden gespeichert, insbesondere in SharePoint-Listen und Dokumentbibliotheken des jeweiligen Kundentenants.
Für diese im Kundensystem abgelegten Fachinhalte bleibt der jeweilige Kunde datenschutzrechtlich für seine eigenen Prozesse verantwortlich, insbesondere für Rechtsgrundlagen, Zugriffsverwaltung, Informationspflichten und Löschkonzepte.
Die Anwendung greift nur im technisch und vertraglich vorgesehenen Umfang auf diese Daten zu. Soweit die adebar GmbH dabei Daten weisungsgebunden für den Kunden verarbeitet, erfolgt dies nach den Regelungen zur Auftragsverarbeitung.
8. Technischer Betrieb
Die App wird als Webanwendung über Vercel betrieben. Dabei fallen übliche Server- und Protokolldaten an, die zur Bereitstellung, Stabilität, Sicherheit und Fehleranalyse erforderlich sind. Anbieter ist Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA.
Zur datenschutzärmeren Reichweiten- und Leistungsanalyse kann Vercel Web Analytics eingesetzt werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Soweit Daten in Drittländer übermittelt werden, erfolgt dies auf Grundlage der gesetzlichen Voraussetzungen und geeigneter Garantien.
9. Kontakt- und System-E-Mails
Soweit die App E-Mail-Codes oder andere transaktionale Nachrichten versendet, erfolgt dies ausschließlich zur Authentifizierung oder zur technischen Bereitstellung der gebuchten Leistung.
Die dabei verarbeiteten E-Mail-Adressen werden nicht für davon unabhängige Werbezwecke innerhalb dieses Tools verwendet.
10. Speicherdauer
Technische Protokoll- und Sitzungsdaten speichern wir nur so lange, wie dies für Betrieb, Sicherheit, Support und Fehleranalyse erforderlich ist.
Für Fachinhalte im Kundentenant gelten die vom Kunden festgelegten Aufbewahrungs- und Löschfristen des jeweiligen Microsoft-365-Systems.
11. Rechte der betroffenen Personen
Betroffene Personen haben im gesetzlichen Umfang insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen eine Verarbeitung.
Soweit Daten im Kundensystem verarbeitet werden, ist regelmäßig zunächst der jeweilige Kunde als Betreiber dieses Systems die passende Anlaufstelle.
12. Beschwerderecht
Es besteht das Recht, sich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren. Für die adebar GmbH ist insbesondere der Landesbeauftragte für Datenschutz und Informationsfreiheit Mecklenburg-Vorpommern, Schloss Schwerin, Lennéstraße 1, 19053 Schwerin, erreichbar.
Stand dieser Fassung: 15.07.2026
Bei tenantbezogener Datenspeicherung im Kundensystem bleiben dessen eigene interne Datenschutz- und Löschregelungen maßgeblich.