Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Staffbase ist eine deutsche Plattform fuer interne Mitarbeiterkommunikation mit Hauptsitz in Chemnitz. Grosse europaeische Unternehmen nutzen sie fuer interne News, Mitarbeiterumfragen, zielgerichtete Kommunikation und Erreichung von Mitarbeitern ueber Web, Mobile und E Mail. Europaeische Tenants werden auf AWS in Frankfurt gehostet.
Staffbase ist eine fuehrende europaeische Plattform fuer Mitarbeiterkommunikation, 2014 gegruendet und in Chemnitz ansaessig. Grosse Unternehmen wie DHL, Audi, Adidas oder Wuerth nutzen Staffbase fuer interne News, Mitarbeiter Apps, Umfragen und personalisierte Inhaltsauslieferung ueber Web, Mobile und E Mail. 2021 wurde Bananatag uebernommen, um die Suite um E Mail Distribution zu erweitern.
Staffbase betreibt ein Mandanten SaaS, das ein CMS fuer interne News, eine Mitarbeiter App fuer iOS und Android, ein Desktop Intranet (Staffbase Hub), ein E Mail Modul (Staffbase Email) und eine Analytics Ebene kombiniert. Authentifizierung erfolgt ueber den IdP des Unternehmens (Azure AD, Okta, Google Workspace) via SAML oder OIDC. Inhalte koennen anhand von HR Attributen zielgerichtet werden.
Staffbase setzt strikt erforderliche Cookies (sb_session, sb_token, sb_csrf) fuer Authentifizierung und CSRF Schutz. Optionale Funktionalitaets Cookies merken Theme und Leseinstellungen. Lesebestaetigungen, Klick Events und Umfrageantworten werden serverseitig verarbeitet. Das Mobile SDK nutzt Firebase Cloud Messaging oder Apple Push Notification Service fuer Push, die als technische Subprozessoren agieren, nicht als Werbeanbieter.
Staffbase verarbeitet Mitarbeiterdaten im Auftrag des Arbeitgebers als Auftragsverarbeiter nach Art. 28 DSGVO. Berechtigtes Interesse des Arbeitgebers ist die typische Rechtsgrundlage fuer nicht verpflichtende Kommunikation, das Arbeitsverhaeltnis fuer verpflichtende. In Deutschland erfordern BDSG und Betriebsrat zusaetzliche Mitbestimmung. Lesebestaetigungs Analytics muessen klar abgegrenzt werden, um nicht als Mitarbeiterueberwachung qualifiziert zu werden.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Strikt erforderliche Cookies sind einwilligungsfrei. Optionale Push Benachrichtigungen, Standort fuer standortbezogene News und Engagement Analyse, die individuelle Mitarbeiter mit ihrem Verhalten verknuepft, sollten als separat einwilligbare Praeferenzen in Staffbase angeboten werden. Public Marketing Widgets, die Staffbase Inhalte auf externe Sites einbinden, muessen ueber eine CMP gesteuert werden, da Art. 5(3) ePrivacy gilt.
Europaeische Kunden werden in AWS eu central 1 (Frankfurt) gehostet, keine US Transfers in Produktion. Support und Engineering Zugriff ausserhalb der EU ist durch das Staffbase DPA und Standardvertragsklauseln geregelt. Der Mobile Push Pfad nutzt Google FCM und Apple APNs als Subprozessoren, die im Staffbase DPA gelistet sind. Kunden sollten die zur Provisionierung gesetzte Region und die Subprozessorliste in der Datenschutzerklaerung verifizieren.
Schliessen Sie das Staffbase DPA ab und fixieren Sie die EU Region. Beteiligen Sie den Betriebsrat vor Aktivierung individueller Engagement Analytics. Beschraenken Sie die Sichtbarkeit von Lesebestaetigungen auf aggregierte Dashboards. Konfigurieren Sie SSO mit dem Corporate IdP und deaktivieren Sie native Staffbase Konten wo moeglich. Dokumentieren Sie Staffbase, FCM und APNs im Verarbeitungsverzeichnis. Pruefen Sie Umfragetemplates gegen die Betriebsvereinbarung.
Websites using Staffbase must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA ist fuer einen typischen Staffbase Einsatz erforderlich: die Plattform verarbeitet grossvolumige Mitarbeiterdaten, kann Profilbilder, Organigrammdaten, Geolocation fuer Push und Umfrageantworten enthalten. Das DPA muss Grenzen der Mitarbeiterueberwachung, die Rolle des Betriebsrats und etwaige Drittlandzugriffe durch Support detailliert beschreiben. Die Beteiligung des Betriebsrats (Deutschland) bzw. CSE (Frankreich) ist verpflichtend.
Sample consent text
Dieses Intranet nutzt Staffbase fuer interne Kommunikation, Benachrichtigungen und Umfragen. Strikt erforderliche Cookies halten die Sitzung und laden Inhalte. Optionale Funktionen wie Push Benachrichtigungen, Analyse von Lesebestaetigungen und personalisierte Inhaltsauslieferung benoetigen Ihre separate Einwilligung, die jederzeit in den Staffbase Praeferenzen anpassbar ist.
Third-party domains contacted
staffbase.comapp.staffbase.comcdn.staffbase.comapi.staffbase.comfcm.googleapis.compush.apple.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| sb_session | Strictly Necessary | Session | First party session cookie used to maintain the authenticated browser session on the Staffbase tenant. |
| sb_token | Strictly Necessary | 8 to 24 hours | First party authentication token issued by Staffbase or the corporate IdP after SSO login. |
| sb_csrf | Strictly Necessary | Session | First party CSRF protection cookie used to mitigate cross site request forgery on form submissions. |
| sb_locale | Preferences | 1 year | First party preference cookie storing the language selected by the employee. |
Staffbase verwendet Cookies für Nutzereinstellungen — informieren Sie Besucher mit einem Cookie-Banner.
Staffbase setzt strikt erforderliche Cookies sb_session (Browser Session), sb_token (Authentifizierungs Token, typischerweise 8 bis 24 Stunden) und sb_csrf (Session, CSRF Schutz). Optionale Cookies merken Theme und Sprache. Das Mobile SDK nutzt keine Cookies, sondern Tokens von Firebase Cloud Messaging und Apple Push Notification Service.
Strikt erforderliche Cookies zur Authentifizierung benoetigen keine Einwilligung. Optionale Push Benachrichtigungen, Standort fuer standortbezogene News und Analytics, die Engagement einzelnen Mitarbeitern zuordnet, sollten als separate Praeferenzen in Staffbase angeboten und einwilligungspflichtig sein.
Vertragserfuellung (Art. 6(1)(b) DSGVO) fuer verpflichtende Kommunikation (HR, Arbeitsschutz, Richtlinien). Berechtigtes Interesse des Arbeitgebers (Art. 6(1)(f)) fuer nicht verpflichtendes Engagement, mit dokumentierter Interessenabwaegung und Beteiligung des Betriebsrats. Einwilligung (Art. 6(1)(a)) fuer optionale Funktionen.
Europaeische Tenants laufen in AWS Frankfurt, ohne Produktiv Transfer in die USA. Support und Engineering Teams koennen den Tenant von ausserhalb der EU unter Standardvertragsklauseln erreichen. Firebase Cloud Messaging und Apple Push umfassen Google und Apple als Subprozessoren mit eigenen Transfermechanismen.
Ja. Staffbase verarbeitet Mitarbeiterdaten in grossem Umfang, kann Verhaltens Analytics (Lesebestaetigungen, Click Maps) enthalten und kann als Werkzeug systematischer Mitarbeiterueberwachung gelten. Eine DSFA ist empfohlen und oft gesetzlich verpflichtend. Der Betriebsrat (Deutschland) und der CSE (Frankreich) sind zu beteiligen.
Schliessen Sie das EU DPA und fixieren Sie die Region. Konfigurieren Sie SSO ueber den Corporate IdP und deaktivieren Sie native Staffbase Konten. Beschraenken Sie Engagement Analytics auf aggregierte Dashboards. Beteiligen Sie den Betriebsrat vor Aktivierung individueller Tracking Funktionen. Dokumentieren Sie Staffbase, FCM und APNs im Verzeichnis und der Datenschutzerklaerung fuer Beschaeftigte.
Vergleichbare europaeische Plattformen sind Beekeeper (Schweiz), Workvivo (Irland, Teil von Zoom), LumApps (Frankreich) und Speakap (Niederlande). Im Microsoft Umfeld sind Viva Engage oder Yammer Alternativen. Jede hat eigene Hosting Region, DPA und Funktionsumfang.
Listen Sie die drei strikt erforderlichen Cookies (sb_session, sb_token, sb_csrf) mit Dauer und Zweck. Erwaehnen Sie optionale Funktionscookies (Theme, Sprache). Auf Mobile dokumentieren Sie FCM und APNs mit ihren Transfermechanismen. Die Beschaeftigten Datenschutzerklaerung sollte zudem Engagement Analytics und Widerspruchsoptionen beschreiben.