Ein gemeinsames Abo-Konto kann Lizenzkosten sparen, verursacht aber oft höhere Folgekosten. Der Beitrag erklärt vier Risiken: Verstöße gegen Nutzungsbedingungen, weitergegebene Zugangsdaten, fehlende Zuordenbarkeit in Logs und verbleibende Zugriffe nach Austritten – plus regelkonforme Alternativen.
Ein zusätzlicher Benutzerplatz für ein SaaS-Tool kann spürbare Kosten verursachen. Je größer das Team wird, desto deutlicher fällt dieser Posten ins Gewicht.
Daher wirkt es naheliegend, gemeinsame Anmeldedaten zu verwenden, besonders wenn jemand nur gelegentlich einen Bericht ansehen oder kurzfristig Daten für einen Kunden prüfen muss. Die tatsächlichen Kosten werden jedoch häufig unterschätzt und verteilen sich auf mehrere Bereiche: Vertragsbedingungen, Zugangsdaten, Protokolle und personelle Veränderungen. Jeder Bereich bringt eigene Probleme mit sich.

Die Bedingungen sind eindeutig: Konten dürfen nicht geteilt werden
Die meisten SaaS-Produkte rechnen nach Benutzerplätzen ab. Abgesehen von Enterprise- oder Team-Tarifen, die mehrere Nutzer ausdrücklich unterstützen, sind andere Tarife in der Regel auf eine Person beschränkt. In den Nutzungsbedingungen ist das Teilen derselben Anmeldedaten durch mehrere Personen meist ausdrücklich untersagt; bei einem Verstoß kann die Plattform den Zugriff sperren oder entziehen. Ein oft übersehener Punkt: Eine solche Beendigung erfolgt gewöhnlich ohne Rückerstattung, sodass bereits gezahlte Beträge verloren sein können.
Hinzu kommt ein weniger sichtbarer Kostenfaktor. Das Teilen soll Geld sparen, doch die Plattform kalkuliert weiterhin nach der Zahl der Personen, die Zugriff benötigen. Die vermeintliche Ersparnis tauscht Lizenzkosten lediglich gegen ein Compliance-Risiko ein, das erst auffällt, wenn etwas schiefgeht.
Wenn viele das Passwort kennen, fehlt die Zuordnung
Beim Teilen muss das Passwort zwischen mehreren Personen weitergegeben werden, häufig über Chats, Notizen oder ähnliche Kanäle, in denen eine Nachricht dauerhaft erhalten bleiben kann.
Das Problem liegt nicht nur im Passwort selbst, sondern in zwei Folgen. Erstens wächst die Angriffsfläche: Je mehr Personen beteiligt sind, desto größer ist die Wahrscheinlichkeit, dass jemand dasselbe Passwort anderswo wiederverwendet oder ein Gerät kompromittiert wird und so einen Zugang zum Konto eröffnet. Zweitens wird die Verantwortlichkeit unklar. Wird das Konto zum Exportieren von Daten, zum Ändern von Einstellungen oder zum Versenden unzulässiger Inhalte verwendet, lässt sich später nur nachvollziehen, was das Konto getan hat, nicht aber, wer tatsächlich gehandelt hat. Für Teams, die Kunden den Datenfluss erklären müssen, ist das oft besonders problematisch.
Aktivitätsprotokolle erfassen das Konto, nicht die Person
SaaS-Backends speichern Aktivitäten normalerweise kontobezogen: Wer einen Bericht exportiert, welche Einstellungen geändert und welche Daten gelöscht wurden. Im Protokoll erscheint dabei häufig nur ein Kontoname.
Sobald mehrere Personen dieses Konto gemeinsam nutzen, bricht diese Nachvollziehbarkeit weg. Intern lässt sich nicht mehr feststellen, wer eine Änderung vorgenommen hat; auch die Anomalieerkennung der Plattform sieht nur dasselbe Konto. Meldet es sich aus mehreren Städten, von mehreren Geräten und über verschiedene Netzausgänge an, während parallele Sitzungen bestehen, kann das als auffällig markiert werden. Übliche Reaktionen sind erzwungene Abmeldungen, vorübergehende Sperren oder eine erneute Verifizierung. Ist das Tool für die tägliche Arbeit wichtig, kann eine Sperre während der Arbeitszeit deutlich teurer werden als einige zusätzliche Benutzerplätze.
Andere Proxys oder vereinheitlichte Browser-Fingerprints können die Erkennungswahrscheinlichkeit höchstens senken; sie machen die gemeinsame Nutzung eines Kontos nicht regelkonform. Werden außerdem alle Anmeldungen an dieselbe Umgebung gebunden, kann ein Problem mit dieser Umgebung – etwa eine markierte IP-Adresse oder eine als auffällig bewertete Umgebung – den Zugriff für alle gleichzeitig unterbrechen und damit den Ausfall vergrößern.
Die Person geht, der Zugriff bleibt
Wenn ein Mitarbeiter ausscheidet oder eine externe Zusammenarbeit endet, fühlt sich für den Entzug der Berechtigungen eines gemeinsam genutzten Kontos oft niemand zuständig. Der Grund ist einfach: Das Konto gehört allen, also gibt es keinen klar definierten Übergabeschritt.
Zurück bleiben mehrere Risiken. Ein ausgeschiedenes Mitglied kennt möglicherweise weiterhin das Passwort, und niemand weiß, wer es sonst noch gespeichert hat. Bereits ausgegebene Session-Cookies können weiterhin gültig sein. Wurden mit dem Konto Automatisierungsskripte oder API-Aufrufe eingerichtet, verschwinden auch diese Zugänge nicht automatisch. Wenn das Problem auffällt, können Daten bereits verändert worden sein.
Außerdem müsste bei jeder personellen Änderung das Passwort für alle geändert werden. In einem Sharing-Modell lässt sich das oft nicht vollständig durchsetzen.
Regelkonforme Lösungen sind nicht kompliziert
Wenn man die Gründe für das Teilen einzeln betrachtet, werden die passenden Alternativen schnell klar.
- Für feste Teammitglieder mit dauerhaftem Bedarf: zusätzliche Benutzerplätze kaufen. Das ist die einzige offiziell unterstützte Form der Mehrpersonennutzung und macht Protokolle wieder personenbezogen nachvollziehbar.
- Für größere Teams: prüfen, ob die Plattform einen Mehrbenutzer-, Team- oder Enterprise-Tarif anbietet. Solche Tarife enthalten häufig Berechtigungsmodelle, mit denen sich je nach Rolle festlegen lässt, was sichtbar oder änderbar ist.
- Für zentrale Zugriffssteuerung: SSO verwenden. Beim Austritt kann der Zugang zentral deaktiviert werden, ohne dass jemand an eine manuelle Sperre denken muss.
- Wenn ein Kunde Ergebnisse nur vorübergehend sehen soll: einen Bericht exportieren oder einen schreibgeschützten Freigabelink erzeugen, damit der Kunde Daten prüfen kann, ohne sich am Konto anzumelden.
Wichtig ist die Unterscheidung zwischen Kontoteilung und mehreren Konten. Beim Teilen nutzen mehrere Personen dieselben Zugangsdaten. Bei mehreren Konten besitzt jede Person eigene Zugangsdaten, muss diese aber auf demselben Gerät voneinander getrennt verwenden können; dieses Modell kann an sich regelkonform sein. Kauft ein Team beispielsweise für jedes Mitglied einen eigenen Platz und hat jede Person ein eigenes Konto, können sich Cookies und Sitzungen in demselben Browser gegenseitig überschreiben. Eine separate Browser-Umgebung pro Konto trennt Sitzungen, Cache und Daten. PurpleMark bietet genau diese Art der Umgebungsisolierung. Damit können mehrere legitime Konten stabil auf demselben Gerät genutzt werden; die gemeinsame Verwendung derselben Anmeldedaten durch mehrere Personen bleibt dennoch ein Verstoß gegen die Nutzungsbedingungen.
Erst rechnen, dann entscheiden
Im Kern tauscht Kontoteilung Compliance-Risiko gegen eine kleine Einsparung bei den Benutzerplätzen. Gelegentliche, kurzfristige Nutzung durch eine einzelne Person mag eine Zeit lang funktionieren; im Teammaßstab können ein entzogener Zugriff oder ein Datenvorfall jedoch wesentlich teurer werden als die Ersparnis.
Ermitteln Sie zuerst die Lizenzkosten und entscheiden Sie erst dann über die passende Lösung. Wenn zusätzliche Plätze möglich sind, kaufen Sie Plätze; wenn Daten exportiert werden können, exportieren Sie sie.
Maßgeblich sind immer die offiziellen Lizenzbedingungen des jeweiligen Produkts.


