Sprache / Language:
Rechtlich verbindliche Fassung. Dies ist die maßgebliche deutsche Fassung. Eine wird ausschließlich zu Informationszwecken bereitgestellt.

Datenschutzerklärung

SheetDelta beruht auf einem einfachen Grundsatz: Ihre Daten gehören Ihnen. Unsere Produkte sind so gestaltet, dass Ihre Dateien Ihr Gerät nach Möglichkeit nie verlassen — und dort, wo sie es doch tun (nur dann, wenn Sie dies ausdrücklich verlangen), berühren wir sie so wenig wie möglich. Diese Erklärung erläutert, welche personenbezogenen Daten wir verarbeiten, warum, und welche Rechte Ihnen zustehen. Eine verständliche, nach Oberfläche aufgeschlüsselte Darstellung, wie Dateien gehandhabt werden, finden Sie auf unserer Seite Sicherheit & Datenschutz.

Die Kurzfassung:

  • Das kostenlose Web-Tool und das Excel-Add-in (abgemeldet) laufen vollständig auf Ihrem Gerät. Wir erhalten Ihre Dateien nicht.
  • Die CLI verarbeitet Ihre Arbeitsmappen vollständig lokal und übermittelt uns überhaupt nichts — weder Dateiinhalte noch Nutzungsdaten.
  • Die gehostete Plattform verarbeitet ausschließlich die von Ihnen verbundenen Arbeitsmappen, verschlüsselt sie im Ruhezustand und lässt Sie Speicherdauer und Löschung steuern.
  • Unsere Website verwendet keine Cookies und keine Werbe- oder Tracking-Dienste. Zur Reichweitenmessung setzen wir Simple Analytics ein — einen cookielosen, datenschutzfreundlichen Analysedienst aus der EU, der keine Besucherprofile erstellt (Abschnitt 4(a) und 6).
  • Wir verkaufen Ihre Daten niemals, geben sie niemals zu deren eigenen Zwecken an Dritte weiter und verwenden Ihre Inhalte niemals zum Training von KI-Modellen.

1. Wer wir sind (Verantwortlicher)

SheetDelta ist ein Produkt der Flamingo Research & Development GmbH („SheetDelta", „wir", „uns", „unser"), des für Ihre personenbezogenen Daten Verantwortlichen nach der Datenschutz-Grundverordnung der EU (DSGVO) und dem Bundesdatenschutzgesetz (BDSG):

Vollständige Unternehmensangaben finden Sie in unserem Impressum. Wir sind gesetzlich nicht verpflichtet, einen Datenschutzbeauftragten zu bestellen; Sie erreichen unser Datenschutz-Team unter der oben genannten Adresse.

2. Geltungsbereich

Diese Erklärung gilt für die SheetDelta-Website unter sheetdelta.com, das kostenlose Web-Vergleichstool, das Excel-Add-in, die Befehlszeilenschnittstelle (CLI) und die zugehörigen Entwicklerwerkzeuge (die GitHub-Action und den MCP-Server) sowie die gehostete Plattform, soweit ein Produkt nicht von Ihnen im Rahmen einer selbstgehosteten oder Air-Gap-Bereitstellung betrieben wird (in diesem Fall sind Sie der Verantwortliche für die dabei verarbeiteten Daten, und an uns fließen dabei keine Daten). Ihre Nutzung unserer Software unterliegt zudem den jeweils geltenden Allgemeinen Geschäftsbedingungen (AGB) und dem Endbenutzer-Lizenzvertrag (EULA).

3. Unser Privacy-by-Design-Modell

Das meiste von dem, was SheetDelta tut, verlässt Ihr Gerät nie. Wie Ihre Arbeitsmappendaten gehandhabt werden, hängt davon ab, welche Oberfläche Sie nutzen:

  • Kostenloses Web-Tool. Vergleiche laufen vollständig in Ihrem Browser mittels WebAssembly. Ihre Excel-Dateien werden niemals auf einen Server hochgeladen. Sie existieren nur im Arbeitsspeicher Ihres Browsers für die Dauer des Vergleichs und werden verworfen, wenn Sie den Tab schließen oder einen neuen Vergleich beginnen.
  • Excel-Add-in. Im abgemeldeten Zustand führt das Add-in seine gesamte Differenzbildung lokal innerhalb von Excel durch, und alle von Ihnen gespeicherten Snapshots werden im lokalen Speicher von Excel auf Ihrem Gerät abgelegt — nicht an uns gesendet. Wenn Sie sich mit einem Platz auf der gehosteten Plattform anmelden, zeigt das Add-in Reviews und Versionen an, die Ihr Team bereits mit der Plattform verbunden hat (behandelt in Abschnitt 3 und 4).
  • CLI und Entwicklerwerkzeuge. Diese laufen lokal auf Ihrem Rechner (oder in Ihrer CI) und lesen Ihre Arbeitsmappen von der Festplatte. Sie rufen uns überhaupt nicht auf: keine Aktivierung, keine Lizenzprüfung, keine Telemetrie. Ihre Dateiinhalte verlassen Ihre Umgebung nicht.
  • Gehostete Plattform. Die Plattform erhält Arbeitsmappendaten nur für die Dateien, die Sie ausdrücklich verbinden — indem Sie eine SharePoint- oder OneDrive-Bibliothek verknüpfen oder eine Arbeitsmappe hochladen. Der SharePoint-Zugriff verwendet das Modell der geringsten Rechte Sites.Selected von Microsoft Graph, sodass wir nur die konkreten Bibliotheken sehen können, die Ihr Administrator freigibt, niemals Ihren gesamten Mandanten.
  • Selbstgehostet. Teams, die keine Arbeitsmappen an irgendeine Cloud senden können, können die gesamte Plattform in ihrem eigenen Netzwerk selbst hosten, einschließlich Air-Gap-Bereitstellungen. In diesem Fall verbleiben Ihre Daten in Ihrer Infrastruktur.

4. Personenbezogene Daten, die wir verarbeiten, und warum

(a) Besucher unserer Website

Unsere Website setzt keine Cookies und führt keine Werbe- oder Tracking-Skripte aus (siehe Abschnitt 6). Zur Messung der Nutzung unserer Website verwenden wir Simple Analytics (Simple Analytics B.V., Niederlande), einen datenschutzfreundlichen Analysedienst, der ohne Cookies, ohne lokalen Speicher und ohne gerätespezifische Kennungen arbeitet: Er erfasst aggregierte Seitenaufruf-Daten (aufgerufene Seite, Referrer, Browser- und Gerätetyp, Land), erstellt keine Besucherprofile und speichert Ihre IP-Adresse nicht; die Analysedaten werden in der EU (Niederlande) verarbeitet, im Rahmen der Rolle von Simple Analytics als unser Auftragsverarbeiter (Abschnitt 7). Wir erstellen keine Profile von Besuchern und führen keine serverseitigen Zugriffsprotokolle, die Sie identifizieren. Wie bei jeder Website verarbeitet unser Infrastrukturanbieter (Cloudflare) zwangsläufig Verbindungsdaten — einschließlich Ihrer IP-Adresse und Anfrage-Metadaten — auf der Netzwerkebene, um die Seite auszuliefern und sie gegen Angriffe und Missbrauch zu schützen. Wir verwenden diese Daten nicht, um Sie zu identifizieren oder zu verfolgen, und sie werden im Rahmen der Rolle von Cloudflare als unser Auftragsverarbeiter verarbeitet (Abschnitt 7). Rechtsgrundlage: unser berechtigtes Interesse am Betrieb einer sicheren, funktionsfähigen Website und an der Messung ihrer Reichweite (Art. 6 Abs. 1 lit. f DSGVO).

(b) Kostenloses Web-Tool und Excel-Add-in

Diese Oberflächen verarbeiten Ihre Tabelleninhalte auf Ihrem Gerät und übermitteln sie nicht an uns. Wir erheben daher über das kostenlose Web-Tool keine personenbezogenen Daten und über das Add-in (abgemeldet) nur Daten, die auf Ihrem Gerät verbleiben. Wenn Sie sich beim Add-in mit einem Plattform-Konto anmelden, gelten die in 4(f) beschriebenen Kontodaten.

(c) Warteliste und Beta-Anmeldungen

Wenn Sie sich für unsere geschlossene Beta oder Warteliste anmelden, erheben wir die von Ihnen übermittelten Informationen: Ihren Namen, Ihre E-Mail-Adresse, Ihre Organisation, Ihre Teamgröße, Ihren beabsichtigten Anwendungsfall und Ihre Marketing-Präferenz. Wir verwenden diese, um den Zugang zur Beta zu verwalten, Sie dazu zu kontaktieren und die Nachfrage zu verstehen. Rechtsgrundlage: auf Ihre Anfrage hin getroffene Maßnahmen vor Vertragsschluss und unser berechtigtes Interesse am Betrieb der Beta (Art. 6 Abs. 1 lit. b und lit. f DSGVO); etwaige Marketing-E-Mails werden nur mit Ihrer Einwilligung versendet (Art. 6 Abs. 1 lit. a DSGVO).

(d) Konten und Identität der gehosteten Plattform

Zur Nutzung der gehosteten Plattform verarbeiten wir Konto- und Organisationsdaten: Ihre E-Mail-Adresse; einen Authentifizierungsnachweis (ein sicher gehashtes Passwort oder, falls Ihre Organisation Single Sign-On nutzt, eine externe Identitätsreferenz wie Anbieter, Aussteller und Subjekt von Ihrem Identitätsanbieter); Ihre Organisation, Teammitgliedschaften und Rolle; gesendete oder empfangene Einladungen; sowie Sitzungs- und Sicherheits-Tokens. Wenn Ihre Organisation SSO (OpenID Connect) oder eine Verzeichnisintegration (LDAP/SCIM) konfiguriert, verarbeiten wir die Identitätsattribute, die zur Authentifizierung und zur Zuordnung zur richtigen Organisation erforderlich sind. Rechtsgrundlage: Erfüllung unseres Vertrags (Art. 6 Abs. 1 lit. b DSGVO) und, bei Organisationskunden, unser und des Kunden berechtigtes Interesse an der Verwaltung von Konten (Art. 6 Abs. 1 lit. f DSGVO).

(e) Inhalte und Integrationen der gehosteten Plattform

Für die von Ihnen verbundenen Arbeitsmappen verarbeiten wir: den Dateiinhalt der Arbeitsmappe und die Versionen, die Sie hochladen oder die wir aus Ihrem verbundenen Speicher abrufen; berechnete Differenzen; Review-Metadaten, Kommentare, Benachrichtigungen, Regelsätze und ein Nur-Anfügen-Audit-Protokoll der Aktivitäten in Ihrer Organisation; und, für Speicher-Konnektoren, die Integrationsmetadaten und OAuth-Tokens, die für den Zugriff auf die von Ihnen freigegebenen Bibliotheken erforderlich sind (zum Beispiel Mandanten-, Site-, Drive- und Element-Kennungen, Dateinamen und -pfade, Änderungs-Tags sowie Zugriffs-/Aktualisierungs-Tokens, die im Ruhezustand verschlüsselt werden). Für die Microsoft-365-/SharePoint-Integration greifen wir nur auf die Bibliotheken zu, die Ihr Administrator über die Berechtigung Sites.Selected freigibt; wir verbinden uns in Ihrem Auftrag mit Ihrem eigenen Microsoft-Mandanten. Rechtsgrundlage: Erfüllung unseres Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Soweit die Plattform in Ihrem Auftrag in Ihren Arbeitsmappen enthaltene personenbezogene Daten verarbeitet, handeln wir als Ihr Auftragsverarbeiter und bieten einen Auftragsverarbeitungsvertrag (AVV) an (siehe Abschnitt 7).

(f) Abrechnung und Zahlungen

Wenn Sie ein kostenpflichtiges Produkt oder Abonnement erwerben, verarbeiten wir die zur Abwicklung und Verbuchung der Bestellung erforderlichen Abrechnungsinformationen — etwa Ihren Namen, Ihre Rechnungs-E-Mail-Adresse, Ihre Rechnungsadresse, Ihre USt-IdNr. sowie den Tarif und den Betrag. Kartenzahlungen werden von unserem Zahlungsdienstleister (Stripe) abgewickelt; wir erhalten oder speichern niemals Ihre vollständige Kartennummer. Rechtsgrundlage: Erfüllung unseres Vertrags und Erfüllung unserer rechtlichen (einschließlich steuerlicher und buchhalterischer) Pflichten (Art. 6 Abs. 1 lit. b und lit. c DSGVO).

(g) Support und Kommunikation

Wenn Sie uns eine E-Mail schreiben oder den Support kontaktieren, verarbeiten wir die Inhalte Ihrer Nachrichten und Ihre Kontaktdaten, um zu antworten und Aufzeichnungen zu führen. Rechtsgrundlage: unser berechtigtes Interesse an der Bereitstellung von Support und die Erfüllung unseres Vertrags (Art. 6 Abs. 1 lit. f und lit. b DSGVO).

(h) Marketing

Wir senden Produkt- und Marketing-E-Mails nur an Personen, die sich dafür angemeldet haben, und Sie können sich jederzeit abmelden. Rechtsgrundlage: Ihre Einwilligung oder, soweit zulässig, unser berechtigtes Interesse am Marketing gegenüber Bestandskunden für ähnliche Produkte (Art. 6 Abs. 1 lit. a/lit. f DSGVO und § 7 UWG).

(i) Terminbuchung („Book a call")

Einige unserer Marketing-Seiten bieten eine Schaltfläche „Book a call", die ein Terminplanungs-Widget von Cal.com (Cal.com, Inc., USA) öffnet, das wir zur Vereinbarung von Vertriebs- und Demo-Gesprächen einsetzen. Das Widget wird erst geladen, wenn Sie es anklicken — bis dahin findet keine Verbindung zu Cal.com statt. Wenn Sie es öffnen oder nutzen, verarbeitet Cal.com die von Ihnen zur Buchung eingegebenen Angaben — Name, E-Mail-Adresse, Zeitzone und etwaige Notizen — zusammen mit Verbindungsdaten, um den Termin zu planen, Bestätigungen und Kalendereinladungen zu versenden und Sie zu erinnern. Cal.com handelt insoweit als unser Auftragsverarbeiter (Abschnitt 7); dabei können von Cal.com im Buchungsfenster eigene Cookies gesetzt werden (siehe Abschnitt 6). Rechtsgrundlage: auf Ihre Anfrage hin getroffene Maßnahmen vor Vertragsschluss und unser berechtigtes Interesse an Gesprächen mit Interessenten (Art. 6 Abs. 1 lit. b und lit. f DSGVO).

5. Rechtsgrundlagen der Verarbeitung

Wir stützen uns auf die folgenden Rechtsgrundlagen nach Art. 6 Abs. 1 DSGVO, wie oben angegeben: (a) Ihre Einwilligung; (b) Erfüllung eines Vertrags mit Ihnen oder auf Ihre Anfrage hin getroffene Maßnahmen vor dessen Abschluss; (c) Erfüllung unserer rechtlichen Pflichten; und (f) unsere berechtigten Interessen am Betrieb, an der Absicherung, der Verbesserung und der Vermarktung unserer Produkte, an der Verhinderung von Missbrauch und am Betrieb unseres Unternehmens — abgewogen gegen Ihre Rechte und Freiheiten. Soweit wir uns auf eine Einwilligung stützen, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der zuvor erfolgten Verarbeitung berührt wird.

6. Cookies und ähnliche Technologien

Unsere Website verwendet keine Cookies, keinen lokalen Speicher zu Tracking-Zwecken, keine Werbenetzwerke und keine Tracking-Pixel von Werbe- oder Social-Media-Anbietern. Für anonyme, aggregierte Besucherstatistiken nutzen wir Simple Analytics (siehe Abschnitt 4(a)), das ohne Cookies arbeitet und keine Informationen auf Ihrem Endgerät speichert. Es gibt weiterhin kein Cookie-Banner, weil es keine Cookies gibt, denen zugestimmt werden müsste. Unbedingt erforderlicher, auf dem Gerät befindlicher Speicher, der von den Produkten selbst genutzt wird (zum Beispiel das Add-in, das Snapshots in Excel speichert), verbleibt auf Ihrem Gerät und wird nicht zum Tracking verwendet. Die einzige Ausnahme ist unser Drittanbieter-Widget „Book a call" (Cal.com): Wenn Sie es öffnen, kann Cal.com in seinem Buchungsfenster eigene Cookies setzen, um den Kalender zu betreiben. Das Widget erscheint nur auf Seiten, die eine „Book a call"-Option anbieten, und wird erst geladen, wenn Sie es anklicken (siehe Abschnitt 4(i)).

7. Wie wir Ihre Daten weitergeben

Wir verkaufen Ihre personenbezogenen Daten nicht und geben sie nicht zu deren eigenen Zwecken an Dritte weiter — keine Werbenetzwerke und keine Datenhändler. Wir stützen uns jedoch auf eine kleine Anzahl von Unterauftragsverarbeitern, die Daten ausschließlich in unserem Auftrag und auf vertraglicher Grundlage (einschließlich Auftragsverarbeitungsbedingungen nach Art. 28 DSGVO) verarbeiten, um den Dienst zu betreiben — zum Beispiel unser Infrastruktur- und Speicheranbieter, unser cookieloser Webanalysedienst, unser Terminplanungsanbieter für Gesprächsbuchungen, die von Ihnen verbundene Microsoft-Graph-Integration und unser Zahlungsdienstleister. Unsere aktuellen Unterauftragsverarbeiter, die betroffenen Daten und ihre Standorte sind auf unserer Seite Unterauftragsverarbeiter aufgeführt, die wir aktuell halten. Wir können Daten auch offenlegen, soweit dies gesetzlich vorgeschrieben ist, zur Geltendmachung oder Verteidigung von Rechtsansprüchen oder im Zusammenhang mit einer Fusion, Übernahme oder Umstrukturierung (in welchem Fall wir Ihre Daten weiterhin unter Bedingungen schützen, die mit dieser Erklärung im Einklang stehen).

Für Geschäftskunden, deren verbundene Arbeitsmappen personenbezogene Daten enthalten, handeln wir als Auftragsverarbeiter und stellen einen Auftragsverarbeitungsvertrag (AVV) auf Anfrage unter privacy@sheetdelta.com bereit.

8. Drittlandübermittlungen

Wir haben unseren Sitz in Deutschland und bevorzugen es, Daten innerhalb der EU/des EWR zu halten. Einige unserer Unterauftragsverarbeiter sind in den Vereinigten Staaten oder anderen Ländern außerhalb des EWR niedergelassen oder verarbeiten Daten dort. Soweit personenbezogene Daten außerhalb des EWR übermittelt werden, stützen wir uns auf eine geeignete Garantie nach Kapitel V DSGVO — in der Regel einen Angemessenheitsbeschluss (etwa das EU-US Data Privacy Framework) oder die EU-Standardvertragsklauseln (SCC) der Europäischen Kommission, zusammen mit zusätzlichen technischen Maßnahmen wie Verschlüsselung. Wo verfügbar, nutzen wir die von unseren Anbietern angebotenen Optionen zur Datenresidenz in der EU/Region. Weitere Einzelheiten, einschließlich einer Kopie der einschlägigen Garantien, können Sie unter privacy@sheetdelta.com anfordern.

9. Wie lange wir Daten aufbewahren

Wir bewahren personenbezogene Daten nur so lange auf, wie es für die oben beschriebenen Zwecke erforderlich ist, und löschen oder anonymisieren sie anschließend:

  • Kostenloses Web-Tool und abgemeldetes Add-in: wir bewahren nichts auf; die Daten verbleiben auf Ihrem Gerät.
  • Inhalte der gehosteten Plattform: aufbewahrt gemäß den von Ihnen gesteuerten Aufbewahrungseinstellungen; geprüfte Ausgangsversionen können so lange aufbewahrt werden, wie Ihr Konto aktiv ist. Wir löschen Ihre Inhalte bei Kontobeendigung oder auf Anfrage.
  • Kontodaten: so lange Ihr Konto besteht, danach Löschung innerhalb eines angemessenen Zeitraums.
  • Warteliste- und Beta-Daten: bis Sie uns um Entfernung bitten oder sie für das Programm nicht mehr benötigt werden.
  • Abrechnungs- und Steuerunterlagen: für die nach geltendem Recht erforderlichen Aufbewahrungsfristen (in Deutschland in der Regel bis zu 10 Jahre).
  • Support-Korrespondenz: so lange, wie es zur Bearbeitung Ihrer Anfrage erforderlich ist, zuzüglich eines angemessenen Zeitraums danach.

10. Wie wir Ihre Daten schützen

Wir treffen dem Risiko angemessene technische und organisatorische Maßnahmen, darunter: Verschlüsselung bei der Übertragung (TLS 1.3) und im Ruhezustand (AES-256) für gehostete Inhalte; Verschlüsselung gespeicherter Integrationszugangsdaten und -Tokens; Zugriff nach dem Prinzip der geringsten Rechte auf Systeme und auf Ihren Speicher (das Sites.Selected-Modell); und eine Standardarchitektur, die Ihre Dateien nach Möglichkeit auf Ihrem Gerät belässt. Keine Methode der Übertragung oder Speicherung ist vollständig sicher, aber wir arbeiten daran, Ihre Daten zu schützen und zu begrenzen, wie viele davon wir überhaupt jemals vorhalten.

11. KI und Modelltraining

Wir verwenden Ihre Arbeitsmappen, Ihre Inhalte oder Ihre personenbezogenen Daten nicht zum Training von Machine-Learning- oder KI-Modellen, und wir stellen sie auch keinen Dritten zu diesem Zweck zur Verfügung. Unser MCP-Server und unsere CLI ermöglichen es von Ihnen betriebenen KI-Agenten, Dateien lokal auf Ihrem Rechner zu vergleichen; Ihre Dateien werden dabei nicht an uns gesendet.

12. Ihre Rechte

Vorbehaltlich der Voraussetzungen der DSGVO haben Sie das Recht: auf Auskunft über Ihre personenbezogenen Daten; auf Berichtigung unrichtiger Daten; auf Löschung Ihrer Daten; auf Einschränkung der Verarbeitung oder Widerspruch gegen sie; auf Erhalt Ihrer Daten in einem übertragbaren Format; und auf Widerruf einer von Ihnen erteilten Einwilligung. Um eines dieser Rechte auszuüben, schreiben Sie an privacy@sheetdelta.com, und wir werden innerhalb der gesetzlich vorgeschriebenen Fristen antworten. Es fallen keine Kosten an, es sei denn, Ihr Antrag ist offenkundig unbegründet oder exzessiv.

Wenn Sie der Ansicht sind, dass wir Ihre Daten nicht ordnungsgemäß behandelt haben, können Sie Beschwerde bei einer Aufsichtsbehörde einlegen. Unsere zuständige Behörde ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, Deutschland. Sie können sich auch an die Behörde in Ihrem Wohnsitzland wenden.

13. Kinder

Unsere Produkte sind für die geschäftliche und berufliche Nutzung bestimmt und richten sich nicht an Kinder. Wir erheben nicht wissentlich personenbezogene Daten von Kindern unter 16 Jahren. Wenn Sie der Ansicht sind, dass ein Kind uns personenbezogene Daten übermittelt hat, kontaktieren Sie uns, und wir werden sie löschen.

14. Änderungen dieser Erklärung

Wir können diese Erklärung von Zeit zu Zeit aktualisieren, um Änderungen unserer Produkte, unserer Unterauftragsverarbeiter oder der Rechtslage zu berücksichtigen. Wir veröffentlichen die aktualisierte Fassung hier und passen das untenstehende Datum „Stand" an; bei wesentlichen Änderungen ergreifen wir angemessene Maßnahmen, um Sie zu benachrichtigen (zum Beispiel per E-Mail oder durch einen Hinweis im Produkt). Ihre fortgesetzte Nutzung unserer Produkte nach Inkrafttreten einer Aktualisierung gilt als Annahme der überarbeiteten Erklärung, es sei denn, Ihre gesonderte Einwilligung ist erforderlich.

15. Kontakt

Fragen, Anliegen oder Bedenken zum Datenschutz? Schreiben Sie uns an privacy@sheetdelta.com oder per Post an Flamingo Research & Development GmbH, Ludwigstr. 5, 82319 Starnberg, Deutschland.


Stand: 13. Juli 2026

Convenience translation. This English version is provided for your convenience only. The legally binding version is the ; in the event of any discrepancy, the German version prevails.

Privacy Policy

SheetDelta is built on a simple principle: your data is yours. Our products are designed so that, wherever possible, your files never leave your device — and where they do (only when you explicitly ask them to), we touch them as little as possible. This policy explains what personal data we process, why, and the rights you have. For a plain-English, per-surface breakdown of how files are handled, see our Security & Privacy page.

The short version:

  • The free web tool and the Excel add-in (signed out) run entirely on your device. We do not receive your files.
  • The CLI processes your workbooks entirely locally and transmits nothing to us at all — neither file contents nor usage data.
  • The hosted platform processes only the workbooks you connect, encrypts them at rest, and lets you control retention and deletion.
  • Our website uses no cookies and no advertising or tracking services. For aggregate visitor statistics we use Simple Analytics — a cookieless, privacy-first, EU-based analytics service that does not profile visitors (sections 4(a) and 6).
  • We never sell your data, never share it with third parties for their own purposes, and never use your content to train AI models.

1. Who we are (data controller)

SheetDelta is a product of Flamingo Research & Development GmbH ("SheetDelta", "we", "us", "our"), the controller responsible for your personal data under the EU General Data Protection Regulation (GDPR) and the German Federal Data Protection Act (BDSG):

Full company details are in our Legal Notice (Impressum). We are not legally required to appoint a Data Protection Officer; you can reach our privacy team at the address above.

2. Scope

This policy applies to the SheetDelta website at sheetdelta.com, the free web comparison tool, the Excel add-in, the command-line interface (CLI) and related developer tools (the GitHub Action and MCP server), and the hosted platform, except where a product is operated by you under a self-hosted or air-gapped deployment (in which case you are the controller for the data it processes, and no data flows to us at all). Your use of our software is also governed by the applicable Terms of Service and End User License Agreement.

3. Our privacy-by-design model

Most of what SheetDelta does never leaves your device. How your workbook data is handled depends on which surface you use:

  • Free web tool. Comparisons run entirely in your browser using WebAssembly. Your Excel files are never uploaded to any server. They exist only in your browser's memory for the duration of the comparison and are discarded when you close the tab or start a new one.
  • Excel add-in. When signed out, the add-in does all of its diffing locally inside Excel, and any snapshots you save are stored in Excel's local storage on your device — not sent to us. When you sign in with a hosted-platform seat, the add-in displays reviews and versions your team has already connected to the platform (covered in section 3 and 4).
  • CLI and developer tools. These run locally on your machine (or in your CI) and read your workbooks from disk. They make no calls to us at all: no activation, no license check, no telemetry. Your file contents never leave your environment.
  • Hosted platform. The platform receives workbook data only for the files you explicitly connect — by linking a SharePoint or OneDrive library or by uploading a workbook. SharePoint access uses Microsoft Graph's least-privilege Sites.Selected model, so we can see only the specific libraries your administrator approves, never your whole tenant.
  • Self-hosted. Teams that cannot send workbooks to any cloud can self-host the entire platform inside their own network, including air-gapped deployments. In that case your data stays in your infrastructure.

4. Personal data we process, and why

(a) Visitors to our website

Our website sets no cookies and runs no advertising or tracking scripts (see section 6). To measure how our website is used we rely on Simple Analytics (Simple Analytics B.V., Netherlands), a privacy-first analytics service that works without cookies, without local storage, and without device-specific identifiers: it records aggregate page-view data (page visited, referrer, browser and device type, country), builds no visitor profiles, and does not store your IP address; the analytics data is processed in the EU (Netherlands) under Simple Analytics' role as our processor (section 7). We do not build profiles of visitors and do not maintain server-side access logs that identify you. As with any website, our infrastructure provider (Cloudflare) necessarily processes connection data — including your IP address and request metadata — at the network layer in order to deliver the site and protect it against attacks and abuse. We do not use this data to identify or track you, and it is handled under Cloudflare's role as our processor (section 7). Legal basis: our legitimate interest in operating a secure, functional website and in measuring its reach (Art. 6(1)(f) GDPR).

(b) Free web tool and Excel add-in

These surfaces process your spreadsheet content on your device and do not transmit it to us. We therefore do not collect personal data through the free web tool, and through the add-in (signed out) only data that remains on your device. If you sign in to the add-in with a platform account, the account data described in 4(f) applies.

(c) Waitlist and beta sign-ups

If you join our closed beta or waitlist, we collect the information you submit: your name, email address, organisation, team size, intended use case, and your marketing preference. We use this to manage access to the beta, to contact you about it, and to understand demand. Legal basis: steps taken at your request prior to a contract and our legitimate interest in running the beta (Art. 6(1)(b) and (f) GDPR); any marketing emails are sent only with your consent (Art. 6(1)(a) GDPR).

(d) Hosted-platform accounts and identity

To use the hosted platform we process account and organisation data: your email address; an authentication credential (a securely hashed password, or, if your organisation uses single sign-on, an external identity reference such as the provider, issuer, and subject from your identity provider); your organisation, team memberships and role; invitations sent or received; and session and security tokens. Where your organisation configures SSO (OpenID Connect) or directory integration (LDAP/SCIM), we process the identity attributes needed to authenticate you and map you to the right organisation. Legal basis: performance of our contract (Art. 6(1)(b) GDPR) and, for organisation customers, our and the customer's legitimate interest in administering accounts (Art. 6(1)(f) GDPR).

(e) Hosted-platform content and integrations

For workbooks you connect, we process: the workbook file content and the versions you upload or that we retrieve from your connected storage; computed diffs; review metadata, comments, notifications, rulesets, and an append-only audit log of activity in your organisation; and, for storage connectors, the integration metadata and OAuth tokens needed to access the libraries you approve (for example tenant, site, drive and item identifiers, file names and paths, change tags, and access/refresh tokens, which are encrypted at rest). For the Microsoft 365 / SharePoint integration, we access only the libraries your administrator approves via the Sites.Selected permission; we connect to your own Microsoft tenant on your behalf. Legal basis: performance of our contract (Art. 6(1)(b) GDPR). Where the platform processes personal data contained inside your workbooks on your behalf, we act as your processor and offer a Data Processing Agreement (see section 7).

(f) Billing and payments

If you purchase a paid product or subscription, we process the billing information needed to fulfil and account for the order — such as your name, billing email, billing address, VAT ID, and the plan and amount. Card payments are handled by our payment processor (Stripe); we never receive or store your full card number. Legal basis: performance of our contract and compliance with our legal (including tax and accounting) obligations (Art. 6(1)(b) and (c) GDPR).

(g) Support and communications

If you email us or contact support, we process the contents of your messages and your contact details to respond and keep records. Legal basis: our legitimate interest in providing support and the performance of our contract (Art. 6(1)(f) and (b) GDPR).

(h) Marketing

We send product and marketing emails only to people who have opted in, and you can unsubscribe at any time. Legal basis: your consent, or, where permitted, our legitimate interest in marketing to existing customers about similar products (Art. 6(1)(a)/(f) GDPR and § 7 UWG).

(i) Booking a call (scheduling)

Some of our marketing pages offer a "Book a call" button that opens a scheduling widget provided by Cal.com (Cal.com, Inc., United States), which we use to arrange sales and demo calls. The widget loads only when you click it — until then, no connection to Cal.com is made. When you open or use it, Cal.com processes the details you enter to book — your name, email address, time zone, and any notes — together with connection metadata, in order to schedule the meeting, send confirmations and calendar invitations, and remind you. Cal.com acts as our processor for this booking data (section 7), and may set its own cookies within its booking window (see section 6). Legal basis: steps taken at your request prior to a contract and our legitimate interest in talking to prospective customers (Art. 6(1)(b) and (f) GDPR).

5. Legal bases for processing

We rely on the following legal bases under Article 6(1) GDPR, as indicated above: (a) your consent; (b) performance of a contract with you or steps taken at your request before entering into one; (c) compliance with our legal obligations; and (f) our legitimate interests in operating, securing, improving, and marketing our products, preventing abuse, and running our business — balanced against your rights and freedoms. Where we rely on consent, you may withdraw it at any time without affecting prior processing.

6. Cookies and similar technologies

Our website does not use cookies, local storage for tracking, advertising networks, or tracking pixels from advertising or social-media providers. For anonymous, aggregate visitor statistics we use Simple Analytics (see section 4(a)), which works without cookies and stores no information on your device. There is still no cookie banner because there are no cookies to consent to. Strictly necessary, on-device storage used by the products themselves (for example, the add-in storing snapshots in Excel) stays on your device and is not used for tracking. The only exception is our third-party "Book a call" scheduling widget (Cal.com): when you open it, Cal.com may set its own cookies within its booking window to operate the calendar. It appears only on pages that offer a "Book a call" option and loads only when you click it (see section 4(i)).

7. How we share your data

We do not sell your personal data, and we do not share it with third parties for their own purposes — no advertising networks and no data brokers. We do, however, rely on a small number of subprocessors who process data strictly on our behalf and under contract (including GDPR Article 28 data-processing terms) to operate the service — for example our infrastructure and storage provider, our cookieless web-analytics service, our scheduling provider for booking calls, the Microsoft Graph integration you connect, and our payment processor. Our current subprocessors, the data involved, and their locations are listed on our Subprocessors page, which we keep up to date. We may also disclose data where required by law, to establish or defend legal claims, or in connection with a merger, acquisition, or reorganisation (in which case we will continue to protect your data under terms consistent with this policy).

For business customers whose connected workbooks contain personal data, we act as a processor and make a Data Processing Agreement (DPA) available on request at privacy@sheetdelta.com.

8. International data transfers

We are based in Germany and prefer to keep data within the EU/EEA. Some of our subprocessors are established in, or may process data in, the United States or other countries outside the EEA. Where personal data is transferred outside the EEA, we rely on an appropriate safeguard under Chapter V GDPR — typically an adequacy decision (such as the EU–US Data Privacy Framework) or the European Commission's Standard Contractual Clauses, together with additional technical measures such as encryption. Where available, we use EU/regional data-residency options offered by our providers. You can request more detail, including a copy of the relevant safeguards, at privacy@sheetdelta.com.

9. How long we keep data

We keep personal data only as long as necessary for the purposes described above, then delete or anonymise it:

  • Free web tool and signed-out add-in: nothing is retained by us; data stays on your device.
  • Hosted-platform content: retained according to the retention settings you control; reviewed baselines may be kept as long as your account is active. We delete your content on account termination or on request.
  • Account data: for as long as your account exists, then deleted within a reasonable period.
  • Waitlist and beta data: until you ask us to remove it or it is no longer needed for the programme.
  • Billing and tax records: for the retention periods required by applicable law (in Germany, generally up to 10 years).
  • Support correspondence: for as long as needed to handle your request and a reasonable period thereafter.

10. How we protect your data

We apply technical and organisational measures appropriate to the risk, including: encryption in transit (TLS 1.3) and at rest (AES-256) for hosted content; encryption of stored integration credentials and tokens; least-privilege access to systems and to your storage (the Sites.Selected model); and a default architecture that keeps your files on your device wherever possible. No method of transmission or storage is completely secure, but we work to protect your data and to limit how much of it we ever hold.

11. AI and model training

We do not use your workbooks, your content, or your personal data to train machine-learning or AI models, and we do not provide them to third parties for that purpose. Our MCP server and CLI let AI agents you run compare files locally on your machine; your files are not sent to us in the process.

12. Your rights

Subject to the conditions in the GDPR, you have the right to: access your personal data; have inaccurate data corrected; have your data erased; restrict or object to processing; receive your data in a portable format; and withdraw any consent you have given. To exercise any of these, email privacy@sheetdelta.com and we will respond within the timeframes the law requires. There is no charge unless your request is manifestly unfounded or excessive.

If you believe we have not handled your data properly, you may lodge a complaint with a supervisory authority. Our lead authority is the Bavarian State Office for Data Protection Supervision (Bayerisches Landesamt für Datenschutzaufsicht, BayLDA), Promenade 18, 91522 Ansbach, Germany. You may also complain to the authority in your country of residence.

13. Children

Our products are intended for business and professional use and are not directed to children. We do not knowingly collect personal data from children under 16. If you believe a child has provided us with personal data, contact us and we will delete it.

14. Changes to this policy

We may update this policy from time to time to reflect changes to our products, our subprocessors, or the law. We will post the updated version here and revise the "last updated" date below; for material changes we will take reasonable steps to notify you (for example, by email or an in-product notice). Your continued use of our products after an update takes effect constitutes acceptance of the revised policy, except where your separate consent is required.

15. Contact

Questions, requests, or concerns about privacy? Email us at privacy@sheetdelta.com, or write to Flamingo Research & Development GmbH, Ludwigstr. 5, 82319 Starnberg, Germany.


Last updated: 13 July 2026