Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Grasp Technologies ist eine Plattform für die Verwaltung von Reise und Spesendaten, die von Konzernen, Geschäftsreisestellen und TMCs eingesetzt wird, um fragmentierte Buchungs, Karten und ERP Daten in einer einheitlichen Quelle zu konsolidieren. Die Grasp Marketing Website nutzt analytische Cookies. Für EU Kunden verarbeitet Grasp Reisedaten auf US Infrastruktur, was Fragen zur DSGVO Einwilligung und zu internationalen Datenübermittlungen aufwirft.
Grasp Technologies ist eine in den USA ansässige Plattform für Reise und Spesendaten. Sie konsolidiert Buchungs, Spesen und Zahlungsdaten aus TMCs, Corporate Card Programmen, Online Buchungstools und ERP Systemen und stellt den vereinheitlichten Datenbestand über Dashboards, geplante Reports und APIs bereit. Die Grasp Marketing Website setzt zudem klassische Web Analytics Cookies. EU Konzerne und TMCs nutzen Grasp, um eine einheitliche Sicht auf ihre Reisekosten zu erhalten.
Auf der öffentlichen Grasp Website erfassen Analytics Cookies IP Adresse, User Agent, Betriebssystem, Browser, Bildschirmauflösung und Plugins. In der Plattform werden PNR Daten, Reiserouten, Ticketnummern, Corporate Card Transaktionen, Lieferantenkennungen, Projektcodes und Kostenstellen verarbeitet. Reisedaten können sensibel sein, da sie Anwesenheit, Bewegungsmuster und teils gesundheitsbezogene Kontexte (Visum, medizinische Evakuierung) offenbaren.
Zwei Compliance Ebenen greifen. Erstens benötigen die Analytics Cookies auf der Marketing Website eine vorherige Einwilligung nach 25 Abs 1 TDDDG und Art 5(3) ePrivacy. Zweitens verarbeitet Grasp Reisedaten in der Plattform als Auftragsverarbeiter für europäische Verantwortliche im Sinne von Art 28 DSGVO. Ein unterzeichneter Auftragsverarbeitungsvertrag, eine aktuelle Liste der Unterauftragsverarbeiter und klare Löschfristen sind unverzichtbar.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Eine Einwilligung ist nur für die Analytics Cookies der öffentlichen Website erforderlich. Innerhalb eines Konzern Deployments werden Reisedaten der Mitarbeitenden auf Grundlage des Arbeitsvertrags, des berechtigten Interesses oder einer rechtlichen Verpflichtung verarbeitet, nicht der Einwilligung. Mitarbeitende müssen dennoch transparent nach Art 13 und 14 DSGVO über den Einsatz von Grasp, die Kategorien personenbezogener Daten, die Speicherdauer und die Empfänger informiert werden.
Die Standardinfrastruktur von Grasp wird in den USA gehostet. EU Kunden müssen sich auf Standardvertragsklauseln, das EU US Data Privacy Framework, sofern Grasp dort zertifiziert ist, sowie zusätzliche Maßnahmen wie Verschlüsselung in Transit und at Rest, granulare Zugriffskontrollen und Pseudonymisierung stützen. Eine Transfer Impact Assessment ist nach Schrems II zu erwarten, bevor diese Übermittlung erfolgt.
Schließen Sie einen DSGVO konformen AVV mit Grasp einschließlich SCC und Subprozessorenliste. Führen Sie eine Transfer Impact Assessment für den US Transfer durch. Erstellen Sie eine DSFA für die Reiseüberwachung. Aktualisieren Sie die interne Datenschutzhinweise für Mitarbeitende. Konfigurieren Sie eine Consent Management Platform, die Grasp Marketing Analytics bis zur Einwilligung blockiert. Begrenzen Sie Zugriffe auf das Grasp Portal, aktivieren Sie MFA und legen Sie eine klare Speicherdauer für Reisedaten fest.
Websites using Grasp must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA ist in der Regel erforderlich, wenn Grasp Reisedaten von EU Mitarbeitenden auf US Infrastruktur verarbeitet, da systematische Bewegungsmuster überwacht werden, große Datenmengen betroffen sind und eine Übermittlung in ein Drittland erfolgt. Bewerten Sie Verhältnismäßigkeit, Datenminimierung, Speicherdauer, Zugriffskontrollen und die Wirksamkeit zusätzlicher Maßnahmen wie Verschlüsselung und SCC.
Sample consent text
Wir nutzen Grasp Technologies zur Konsolidierung von Reise und Spesendaten. Buchungs und Kartendaten werden auf Grasp Servern in den USA auf Grundlage von Standardvertragsklauseln verarbeitet. Die Grasp Website verwendet zudem analytische Cookies, die wir erst nach Ihrer Einwilligung aktivieren.
Third-party domains contacted
grasptech.comapp.grasptech.comwww.google-analytics.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| _ga | persistent | 2 years | Google Analytics first party cookie used on the Grasp marketing website to distinguish unique visitors and measure traffic. Requires consent under article 5(3) ePrivacy. |
| _gid | persistent | 24 hours | Google Analytics short term cookie used on the Grasp marketing website to track session level activity. Requires consent. |
| grasp_session | session | session | Authentication session cookie set when a user logs into the Grasp travel and expense platform. Strictly necessary for authenticated access. |
Grasp erhebt Analyse-Daten — Sie benötigen rechtlich ein Cookie-Banner. Testen Sie FlowConsent kostenlos.
Die Marketing Website von Grasp setzt Analytics Cookies, die IP Adresse, User Agent, Betriebssystem, Browser, Bildschirmauflösung und Plugins erfassen. In der Grasp Plattform selbst werden Sessions über Authentifizierungs Cookies verwaltet, die für den eingeloggten Nutzer unbedingt erforderlich sind. Etwaige Cross Site Tracking Cookies hängen vom konkreten Deployment ab.
Eine Einwilligung ist nur für die Analytics Cookies auf der Marketing Website von Grasp nach 25 Abs 1 TDDDG und Art 5(3) ePrivacy erforderlich. In einem Konzern Deployment werden Reisedaten zur Durchführung des Arbeitsverhältnisses oder auf Grundlage berechtigter Interessen verarbeitet, nicht auf Einwilligung. Mitarbeitende müssen transparent informiert werden.
Für Analytics Cookies ist es die Einwilligung. Für den vereinheitlichten Reise und Spesendatenbestand stützt sich der Verantwortliche (der Konzernkunde) typischerweise auf die Durchführung des Arbeitsvertrags nach Art 6 Abs 1 lit b DSGVO, das berechtigte Interesse nach Art 6 Abs 1 lit f für Kostenkontrolle und Betrugsprävention oder eine rechtliche Verpflichtung für Steuer und Buchhaltung.
Ja. Grasp Technologies ist ein US Unternehmen und betreibt seine Standardinfrastruktur in den USA. Reise und Spesendaten der Kunden, einschließlich Daten zu in der EU ansässigen Reisenden, werden auf US Server übermittelt. Die Übermittlungen müssen sich auf Standardvertragsklauseln, das EU US Data Privacy Framework, sofern Grasp zertifiziert ist, und zusätzliche Schutzmaßnahmen stützen.
Eine DSFA ist in der Regel erforderlich, da Grasp Reisedaten von Mitarbeitenden in großem Umfang auf Infrastruktur in einem Drittland verarbeitet und systematisch Bewegungsmuster überwacht werden. Die DSFA sollte Erforderlichkeit, Verhältnismäßigkeit, Speicherdauer, Zugriffskontrollen, Verschlüsselung und die Wirksamkeit von SCCs sowie zusätzlichen Maßnahmen prüfen.
Schließen Sie einen AVV mit SCC, dokumentieren Sie Grasp im Verarbeitungsverzeichnis, führen Sie eine Transfer Impact Assessment durch, erstellen Sie eine DSFA, beschränken Sie Zugriffe über SSO und MFA, definieren Sie Aufbewahrungsfristen passend zu Steuer und Auditpflichten, informieren Sie Mitarbeitende und aktualisieren Sie die Datenschutzhinweise. Marketing Analytics auf den öffentlichen Grasp Seiten über eine Consent Management Platform steuern.
EU orientierte Alternativen sind SAP Concur mit EU Hosting, Mobilexpense, Cytric Travel by Amadeus, Egencia und Notilus. Für reine Reise Analytik können interne Data Warehouses mit Looker, Power BI oder Tableau in der EU die Reporting Schicht ersetzen, ohne dass Daten den EWR verlassen.
Fügen Sie in der öffentlichen Cookie Richtlinie einen eigenen Eintrag für die Marketing Analytics Cookies von Grasp hinzu, mit Anbieter, Zweck, Lebensdauer und Einwilligungskategorie. Dokumentieren Sie das interne Grasp Deployment in den Datenschutzhinweisen für Mitarbeitende statt in der öffentlichen Cookie Richtlinie. Überprüfen Sie die Richtlinie bei jeder Aktualisierung der Grasp Unterauftragnehmer oder Hosting Regionen.