Auftragsverarbeitung
Auftragsverarbeitungsvertrag (AVV)
Vertrag zur Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO zwischen dem Kunden und der SSIG-IT GmbH, einschließlich Anlage 1 (Verarbeitungsübersicht) und Anlage 2 (technische und organisatorische Maßnahmen).
Stand
30. September 2026
Fassung
1.1
Auftragnehmer
SSIG-IT GmbH
Datenschutzbeauftragter
Datenschutz & Informationssicherheit Alb e.K., info@di-alb.de
Hinweis zum Status dieses Dokuments
Maßgeblich ist die deutsche Fassung. Die englische Fassung dient der Information und begründet keine abweichenden Rechte.
Der Vertrag wird nach Art. 28 Abs. 9 DSGVO elektronisch geschlossen. Eine eigenhändige Unterschrift ist nicht erforderlich; die Annahme wird mit Zeitpunkt und Fassung dokumentiert.
Präambel und Abgrenzung der Rollen
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO zwischen dem Kunden (nachfolgend „der Verantwortliche“) und der SSIG-IT GmbH, Zum weißen Jura 3, 89143 Blaubeuren, vertreten durch den Geschäftsführer Philipp König (nachfolgend „der Auftragnehmer“).
Die SSIG-IT GmbH tritt gegenüber demselben Kunden in zwei verschiedenen datenschutzrechtlichen Rollen auf. Diese Unterscheidung ist keine Formalie: sie entscheidet darüber, wer weisungsbefugt ist, wer die Rechtsgrundlage bestimmen muss und wer Betroffenenanfragen beantwortet.
Als Auftragsverarbeiter handelt die SSIG-IT GmbH bei allen Daten, die aus dem Microsoft-365-Mandanten des Verantwortlichen stammen oder dorthin geschrieben werden: Verzeichnisdaten der Beschäftigten, Kontaktdatensätze aus dem globalen Adressbuch, aus Gruppen und aus freigegebenen Postfächern sowie die daraus entstehenden Protokoll- und Zwischenstände. Für diese Daten gilt der vorliegende Vertrag vollständig.
Als eigenständig Verantwortliche handelt die SSIG-IT GmbH bei den Daten, die aus der Geschäftsbeziehung selbst entstehen: Registrierungs- und Kontodaten der Dashboard-Benutzer, Vertrags-, Abrechnungs- und Zahlungsdaten, Angaben aus Rechnungs- und Vertriebsanfragen sowie die zur Abwehr von Missbrauch erhobenen technischen Daten. Für diese Verarbeitung gilt nicht dieser Vertrag, sondern die Datenschutzerklärung unter galynski.com/datenschutz.
Praktisch gesprochen: was im Postfach eines Beschäftigten des Kunden landet, verarbeitet der Auftragnehmer im Auftrag. Was für Rechnung und Konto gebraucht wird, verarbeitet er in eigener Verantwortung. Die jeweilige Rolle bestimmt sich nach dem konkreten Verarbeitungszweck.
§ 1 Gegenstand, Dauer und Rangfolge
Gegenstand des Auftrags ist die Erbringung der in der Leistungsbeschreibung des Hauptvertrags festgelegten Leistungen, soweit dabei personenbezogene Daten des Verantwortlichen verarbeitet werden. Die Einzelheiten ergeben sich aus Anlage 1.
Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Er endet automatisch mit dessen Beendigung; die Pflichten aus § 10 bestehen darüber hinaus fort.
Dieser Vertrag geht abweichenden Regelungen des Hauptvertrags und etwaiger Allgemeiner Geschäftsbedingungen vor, soweit es um die Verarbeitung personenbezogener Daten im Auftrag geht.
Änderungen dieses Vertrags bedürfen der Textform. Das gilt auch für die Aufhebung dieses Formerfordernisses. Der Vertrag kann nach Art. 28 Abs. 9 DSGVO in einem elektronischen Format geschlossen werden; einer eigenhändigen Unterschrift bedarf es nicht.
§ 2 Art, Umfang, Zweck und Kategorien
Art, Umfang und Zweck der Verarbeitung, die Kategorien betroffener Personen und die Kategorien personenbezogener Daten ergeben sich abschließend aus Anlage 1. Der Auftragnehmer verarbeitet die Daten ausschließlich zu den dort genannten Zwecken.
Der Verantwortliche bestimmt durch die Konfiguration der Synchronisationsregeln, welche Quellen ausgelesen und welche Zielpostfächer beschrieben werden. Diese Konfiguration ist Weisung im Sinne von § 3.
Eine Verarbeitung zu eigenen Zwecken des Auftragnehmers, insbesondere zu Zwecken der Produktentwicklung, des Trainings von Modellen oder der Werbung, findet nicht statt.
§ 3 Weisungsbindung
Der Auftragnehmer verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich in Bezug auf die Übermittlung in ein Drittland, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten zu einer Verarbeitung verpflichtet ist. In diesem Fall teilt er dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Weisungen ergeben sich aus diesem Vertrag, aus dem Hauptvertrag und aus den Einstellungen, die der Verantwortliche im Dashboard vornimmt. Darüber hinausgehende Einzelweisungen sind in Textform an den Auftragnehmer zu richten und werden von diesem dokumentiert.
Der Auftragnehmer informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt. Er ist berechtigt, die Ausführung der betreffenden Weisung bis zu deren Bestätigung oder Änderung auszusetzen.
Die Auswahl der Quelldaten liegt allein beim Verantwortlichen. Das gilt insbesondere für freigegebene Postfächer, deren Kontakte Freitextfelder enthalten können. Der Auftragnehmer kann den Inhalt dieser Felder weder prüfen noch bewerten. Der Verantwortliche stellt sicher, dass er für alle in den freigegebenen Quellen enthaltenen Daten über eine Rechtsgrundlage verfügt und dass dort keine Daten besonderer Kategorien nach Art. 9 DSGVO verarbeitet werden, für die es an einer solchen fehlt. Der Hinweis in Anlage 1 ist Bestandteil dieser Regelung.
§ 4 Vertraulichkeit
Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung wirkt über das Ende der Tätigkeit hinaus fort.
Der Kreis der Personen mit Zugriff auf Produktivdaten ist auf diejenigen beschränkt, die den Zugriff zur Erbringung der Leistung benötigen. Zugriffe auf Kundendaten über die Verwaltungsoberfläche werden protokolliert; die Protokolle enthalten die handelnde Person, die Aktion und den Zeitpunkt.
Der Auftragnehmer verpflichtet die eingesetzten Personen auf die Einhaltung der Vertraulichkeit und weist sie in die einschlägigen Datenschutzvorschriften ein.
§ 5 Technische und organisatorische Maßnahmen
Der Auftragnehmer trifft die zur Sicherheit der Verarbeitung nach Art. 32 DSGVO erforderlichen Maßnahmen. Der zum Zeitpunkt des Vertragsschlusses maßgebliche Stand ist in Anlage 2 beschrieben.
Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragnehmer darf sie fortentwickeln, solange das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er und teilt sie dem Verantwortlichen auf Anfrage mit.
Anlage 2 unterscheidet ausdrücklich zwischen Maßnahmen des Auftragnehmers und Maßnahmen, die von einem Unterauftragsverarbeiter erbracht werden. Für Letztere haftet der Auftragnehmer nach § 6 Abs. 5, erbringt sie aber nicht selbst.
Ändert sich die Liste der Unterauftragsverarbeiter, gilt § 6 mit einer Vorlauffrist von 30 Tagen.
§ 6 Unterauftragsverarbeiter
Der Verantwortliche erteilt dem Auftragnehmer die allgemeine schriftliche Genehmigung, weitere Auftragsverarbeiter hinzuzuziehen. Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter sind unter galynski.com/subprozessoren aufgeführt; diese Liste ist Anlage 3 zu diesem Vertrag.
Beabsichtigt der Auftragnehmer, einen weiteren Unterauftragsverarbeiter hinzuzuziehen oder einen bestehenden zu ersetzen, informiert er den Verantwortlichen mindestens 30 Tage vor der Beauftragung in Textform an die im Konto hinterlegte Benachrichtigungsadresse. Eine Änderung der veröffentlichten Liste ersetzt diese Benachrichtigung nicht.
Der Verantwortliche kann der beabsichtigten Änderung innerhalb von 30 Tagen ab Zugang der Benachrichtigung aus einem wichtigen datenschutzrechtlichen Grund in Textform widersprechen. Der Widerspruch ist zu begründen.
Widerspricht der Verantwortliche, suchen die Parteien zunächst eine einvernehmliche Lösung. Kann der Auftragnehmer die Leistung ohne den betreffenden Unterauftragsverarbeiter nicht in gleicher Weise erbringen — was bei den grundlegenden Diensten für Betrieb und Datenhaltung regelmäßig der Fall ist —, steht dem Verantwortlichen ein Sonderkündigungsrecht zum Zeitpunkt des geplanten Wechsels zu. Ein Anspruch auf Betrieb eines abweichenden Dienstestapels für einen einzelnen Mandanten besteht nicht.
Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter auf Datenschutzpflichten, die denen dieses Vertrags entsprechen. Er haftet für dessen Verhalten wie für eigenes Verhalten.
Nicht als Unterauftragsverarbeiter gelten Nebenleistungen ohne Bezug zur Verarbeitung der Auftragsdaten sowie der Zugang des Verantwortlichen zu seinem eigenen Microsoft-365-Mandanten; dort ist der Verantwortliche selbst Vertragspartner von Microsoft.
§ 7 Unterstützung bei Betroffenenrechten
Der Auftragnehmer unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen betroffener Personen nach Art. 12 bis 23 DSGVO nachzukommen.
Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser den Antrag unverzüglich an den Verantwortlichen weiter und beantwortet ihn nicht selbst.
Die Unterstützung umfasst die folgenden, tatsächlich vorhandenen Möglichkeiten. Weitergehende Zusagen werden bewusst nicht gemacht:
- Auskunft: Der Auftragnehmer kann zu einer benannten Person die zu ihr im System vorhandenen Datensätze ermitteln. Der Zugriffsweg ist die Datenbank; ein Selbstbedienungsexport für einzelne Betroffene besteht nicht.
- Berichtigung: Die synchronisierten Kontaktdaten sind eine Abbildung der Quelle im Mandanten des Verantwortlichen. Eine Berichtigung erfolgt in der Quelle und wird mit dem nächsten Lauf übernommen; eine unmittelbare Korrektur in den Zielpostfächern ist nicht vorgesehen und würde beim nächsten Lauf überschrieben.
- Löschung: Entfällt ein Kontakt in der Quelle, entfernt ihn der nächste Lauf aus den Zielordnern. Für die Löschung ganzer Zielordner gilt § 10 einschließlich der dort genannten Einschränkungen.
- Einschränkung der Verarbeitung: Der Verantwortliche kann die Synchronisation über die Einstellungen aussetzen oder betroffene Postfächer aus dem Regelziel nehmen. Eine feldbezogene Sperre einzelner Datensätze ist nicht implementiert.
- Datenübertragbarkeit: Für die im Auftrag verarbeiteten Kontaktdaten ist der Verantwortliche selbst die führende Quelle; ein Export aus dem Auftragnehmersystem ist dafür regelmäßig nicht erforderlich.
§ 8 Unterstützung nach Art. 32 bis 36, Meldung von Verletzungen
Der Auftragnehmer unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, der Meldung von Verletzungen des Schutzes personenbezogener Daten, der Benachrichtigung betroffener Personen und der Datenschutz-Folgenabschätzung, jeweils unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
Der Auftragnehmer meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntniserlangung. Die Meldung erfolgt in Textform an die im Konto hinterlegte Benachrichtigungsadresse.
Die Meldung enthält, soweit bekannt: eine Beschreibung der Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Sind die Angaben noch nicht vollständig, meldet der Auftragnehmer zunächst mit dem verfügbaren Stand und ergänzt schrittweise.
Meldungen und Anfragen des Verantwortlichen nach diesem Vertrag sind zu richten an: info@galynski.com.
§ 9 Nachweise und Kontrollrechte
Der Auftragnehmer stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen einschließlich Inspektionen.
Der Nachweis wird vorrangig geführt durch: diese Dokumentation einschließlich Anlage 2, eine schriftliche Selbstauskunft auf Anfrage sowie die von den Unterauftragsverarbeitern bereitgestellten Nachweise und Zertifikate, soweit der Auftragnehmer sie weitergeben darf.
Genügen diese Nachweise im Einzelfall nicht, kann der Verantwortliche eine Prüfung vor Ort durchführen oder durch einen zur Verschwiegenheit verpflichteten, nicht mit dem Auftragnehmer im Wettbewerb stehenden Prüfer durchführen lassen. Die Prüfung ist mit einer Frist von 20 Werktagen anzukündigen, auf die Geschäftszeiten zu beschränken und darf den Betrieb nicht unangemessen beeinträchtigen. Regelmäßig ist eine Prüfung je Kalenderjahr angemessen; bei konkretem Anlass, insbesondere nach einer gemeldeten Verletzung, auch häufiger.
Prüfungen dürfen sich nicht auf Daten anderer Mandanten erstrecken. Der Auftragnehmer kann Angaben verweigern, deren Offenlegung die Sicherheit der Verarbeitung gefährden würde; das betrifft insbesondere Details der Schlüsselverwaltung, Zugangswege und Konfigurationen. Diese Angaben sind Gegenstand der internen Sicherheitsdokumentation und werden auf Verlangen einem zur Verschwiegenheit verpflichteten Prüfer vor Ort zugänglich gemacht.
§ 10 Löschung und Rückgabe nach Beendigung
Nach Beendigung der Erbringung der Verarbeitungsleistungen löscht der Auftragnehmer die personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück, sofern nicht nach dem Recht der Union oder der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht.
Eine gesonderte Rückgabe der Kontaktdaten ist regelmäßig entbehrlich, weil die führende Quelle im Mandanten des Verantwortlichen liegt und dort unverändert verbleibt.
Im laufenden Betrieb gelten die folgenden, technisch durchgesetzten Fristen. Sie werden durch einen wöchentlichen Bereinigungslauf vollstreckt:
- Synchronisations-Zwischenstände mit Kontaktdatensätzen: 30 Tage. Zwischenstände eines noch laufenden Verarbeitungsvorgangs werden erst nach dessen Abschluss erfasst.
- Detailprotokolle je Postfach einschließlich der Adresse des Postfachinhabers: 90 Tage.
- Lauf- und Prüfprotokolle: 365 Tage.
- Bei Beendigung des Vertrags werden sämtliche mandantenbezogenen Datensätze gelöscht. Ausgenommen ist ein Löschnachweis mit Firmenname, auslösender Person, Zeitpunkt und Ergebnis. Dieser dient ausschließlich dem Nachweis der ordnungsgemäßen Löschung. Die Aufbewahrung und anschließende Löschung richten sich nach den jeweils einschlägigen gesetzlichen Aufbewahrungsfristen.
§ 10a Löschung der angelegten Ordner im Postfach
Der Auftragnehmer legt in den Zielpostfächern eigene Kontaktordner an. Für deren Entfernung gelten zwei Einschränkungen, die hier ausdrücklich benannt und nicht beschönigt werden:
Die Entfernung angelegter Kontaktordner setzt technisch eine weiterhin bestehende Administratorzustimmung im Microsoft-365-Mandanten voraus. Wird diese Zustimmung entzogen, kann der Auftragnehmer die Entfernung nicht mehr durchführen.
Zudem setzt die Entfernung eines Zielordners, der durch Regeländerung, Lizenzgrenze oder Gruppenaustritt nicht mehr benötigt wird, eine Bestätigung durch den Verantwortlichen im Dashboard voraus. Ohne diese Bestätigung bleibt der Ordner im Postfach stehen. Der Auftragnehmer löscht nicht ungefragt in Postfächern. Ausgenommen ist die Kündigung des Abonnements; dort ist die Entfernung bereits durch die Kündigung autorisiert.
Schlägt die Entfernung teilweise fehl, wird der Mandant im System bewusst nicht endgültig gelöscht, solange noch Zuordnungen zu nicht entfernten Ordnern bestehen. Andernfalls verlöre der Auftragnehmer die Information, welche Ordner überhaupt zu entfernen sind. Der Vorgang wird in diesem Fall manuell nachgeführt.
§ 11 Drittlandtransfer
Kontaktdatensätze aus dem Mandanten des Verantwortlichen werden ausschließlich innerhalb der Europäischen Union verarbeitet. Sie erreichen neben Microsoft 365 nur die Rechen- und Datenbankdienste, die in Anlage 3 unter „mit Zugriff auf Kontaktdatensätze“ aufgeführt sind.
Andere personenbezogene Daten aus dem Verantwortungsbereich des Verantwortlichen können weitere Dienstleister erreichen, ohne dass ein Kontaktdatensatz übermittelt wird. Das betrifft insbesondere E-Mail-Adressen von Postfachinhabern in Berichts-E-Mails sowie IP-Adressen der Dashboard-Benutzer im Missbrauchsschutz. Die betroffenen Dienstleister sind in Anlage 3 gesondert ausgewiesen.
Soweit ein Anbieter seinen Sitz in einem Drittland hat, stützt sich die Übermittlung auf einen Angemessenheitsbeschluss oder auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Der jeweils maßgebliche Grund steht in Anlage 3 in der Spalte „Grundlage Drittlandtransfer“ und wird dort — und nur dort — gepflegt.
§ 12 Haftung, Laufzeit, Schlussbestimmungen
Für die Haftung gelten die Regelungen des Hauptvertrags. Art. 82 DSGVO bleibt unberührt; eine vertragliche Haftungsbegrenzung wirkt nicht gegenüber betroffenen Personen.
Sollte eine Bestimmung dieses Vertrags unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Die Parteien ersetzen die unwirksame Bestimmung durch eine wirksame, die dem wirtschaftlichen Zweck am nächsten kommt.
Redaktionelle Änderungen dieses Vertrags teilt der Auftragnehmer dem Verantwortlichen mit. Wesentliche Änderungen, insbesondere solche, die den Umfang der Verarbeitung oder das Schutzniveau berühren, werden dem Verantwortlichen zur erneuten Annahme vorgelegt und gelten erst mit dieser.
Es gilt das Recht der Bundesrepublik Deutschland. Maßgeblich ist die deutsche Fassung dieses Vertrags; die englische Fassung dient der Information.
Anlage 1 — Gegenstand, Art, Zweck und Dauer
Gegenstand der Verarbeitung ist die automatisierte Übernahme von Kontakt- und Verzeichnisdaten aus dem Microsoft-365-Mandanten des Verantwortlichen in die persönlichen Kontaktordner der von ihm bestimmten Postfächer desselben Mandanten.
Art der Verarbeitung: Auslesen, Zwischenspeichern, Abgleichen, Anlegen, Ändern und Löschen von Kontaktdatensätzen sowie das Anlegen, Umbenennen und Löschen der dafür verwendeten Kontaktordner. Zusätzlich das Protokollieren der Läufe zu Zwecken der Nachvollziehbarkeit und Fehlersuche.
Zweck: Bereitstellung des Adressbuchs des Verantwortlichen auf den Endgeräten seiner Beschäftigten, einschließlich der Geräte, die keinen Zugriff auf das zentrale Verzeichnis haben.
Dauer: für die Laufzeit des Hauptvertrags. Die Fristen der Zwischenstände und Protokolle ergeben sich aus der Tabelle weiter unten und aus § 10.
Anlage 1 — Kategorien betroffener Personen
- Beschäftigte des Verantwortlichen, deren Eintrag im globalen Adressbuch oder in einer ausgewählten Gruppe enthalten ist (Quelle der Kontakte).
- Beschäftigte des Verantwortlichen, deren Postfach als Ziel der Verteilung bestimmt ist (Empfänger der Kontakte).
- Externe Personen, deren Kontaktdaten in einem vom Verantwortlichen freigegebenen Postfach gepflegt werden — etwa Kunden, Lieferanten, Partner. Diese Kategorie entsteht ausschließlich bei Nutzung der Quelle „freigegebenes Postfach“.
- Externe Personen, deren Kontaktdaten der Verantwortliche in einer für den Auftragnehmer freigegebenen SharePoint-Liste pflegt — etwa Kunden, Lieferanten, Partner. Diese Kategorie entsteht ausschließlich bei Nutzung der Quelle „SharePoint-Liste“.
- Benutzer des Dashboards. Deren Daten verarbeitet die SSIG-IT GmbH in eigener Verantwortung; sie fallen nicht unter diesen Vertrag (siehe Präambel).
Anlage 1 — Kategorien personenbezogener Daten je Verarbeitungspfad
Der Feldumfang unterscheidet sich je nach Quelle. Die folgende Aufstellung ist abschließend; andere Felder werden nicht abgerufen.
| Verarbeitungspfad | Abgerufene Felder | Anmerkung |
|---|---|---|
| Globales Adressbuch (GAL) | Objektkennung, Anzeigename, E-Mail-Adresse, Vorname, Nachname, Position, Abteilung, Mobiltelefon, Geschäftstelefone, Benutzertyp | Nur aktivierte Konten. Filter und Ausschlusslisten des Verantwortlichen wirken zusätzlich. |
| Gruppenmitglieder | dieselben Felder wie beim globalen Adressbuch | Verschachtelte Gruppen werden aufgelöst; Duplikate werden entfernt. |
| Freigegebenes Postfach | zusätzlich zu den obigen Feldern: Firma, Notizen (Freitext), private Telefonnummern, Geschäftsanschrift, Privatanschrift, weitere E-Mail-Adressen | Deutlich breiterer Umfang. Siehe den Hinweis zu Art. 9 DSGVO im nächsten Abschnitt. |
| SharePoint-Liste | nur die Spalten, die der Verantwortliche in der Regel Kontaktfeldern zuordnet; abgebildet auf: Anzeigename, Vorname, Nachname, bis zu drei E-Mail-Adressen, Position, Abteilung, Firma, Mobiltelefon, zwei Geschäftstelefone, private Telefonnummer, Notizen (Freitext), Geschäftsanschrift. Dazu Kennung und Inhaltstyp des Listeneintrags sowie Name, Typ und Kennung von Site, Listen und Spalten (Metadaten) | Gelesen werden ausschließlich Einträge der in Regeln gewählten Listen einer vom Verantwortlichen freigegebenen Site, und davon nur die zugeordneten Spalten. Die Freigabe (Leserecht) umfasst technisch die gesamte Site; bei der Einrichtung zeigt der Auftragnehmer die Namen der Listen dieser Site zur Auswahl an. Siehe den Hinweis zu Art. 9 DSGVO im nächsten Abschnitt. |
| Zielpostfächer | Objektkennung des Postfachs, Kennung und Name des angelegten Kontaktordners, Bestand der darin liegenden Kontakte | Der Bestand wird gelesen, um die Differenz zur Quelle zu bilden. |
| Protokollierung | E-Mail-Adresse und Anzeigename des Postfachinhabers, Objektkennung, Status, Fehlermeldungen; bei fehlgeschlagenen Einzelaktionen zusätzlich Adresse und Anzeigename des betroffenen Kontakts | Dient der Nachvollziehbarkeit gegenüber dem Verantwortlichen und der Fehlersuche mit dem Hersteller. |
Anlage 1 — Hinweis zu Freitextfeldern und Art. 9 DSGVO
Die Quellen „freigegebenes Postfach“ und „SharePoint-Liste“ übertragen das Notizfeld eines Kontakts, eine SharePoint-Liste nur, wenn der Verantwortliche eine Spalte dem Feld „Notizen“ zuordnet. Formatierter Text aus SharePoint wird dabei in Klartext umgewandelt. Ein Notizfeld ist Freitext ohne festgelegte Struktur. Es kann Angaben enthalten, die zu den besonderen Kategorien personenbezogener Daten nach Art. 9 Abs. 1 DSGVO gehören — etwa Gesundheitsangaben, Gewerkschafts- oder Religionszugehörigkeit oder politische Meinungen.
Der Auftragnehmer kann diesen Inhalt technisch nicht erkennen und bewertet ihn nicht. Er verarbeitet ihn ausschließlich als Zeichenkette, um ihn im Zielkontakt abzubilden.
Der Verantwortliche entscheidet allein, welche Postfächer und Ordner, SharePoint-Sites und -Listen er als Quelle freigibt und welche Spalten er zuordnet. Er stellt sicher, dass er für die dort gepflegten Angaben über eine Rechtsgrundlage verfügt und dass Daten besonderer Kategorien nur dann enthalten sind, wenn die Voraussetzungen des Art. 9 Abs. 2 DSGVO vorliegen. Diese Zusicherung ist Weisung im Sinne von § 3 Abs. 4.
Dasselbe gilt abgeschwächt für private Telefonnummern und Privatanschriften: sie betreffen häufig Personen, die nicht Beschäftigte des Verantwortlichen sind.
Anlage 1 — Speicherorte und Fristen
Die folgende Aufstellung nennt die Orte, an denen personenbezogene Daten des Verantwortlichen außerhalb seines Mandanten liegen, sowie die technisch durchgesetzte Frist.
| Datenbestand | Inhalt | Frist |
|---|---|---|
| Zwischenstand eines Laufs | Vollständige Kontaktdatensätze der Quelle sowie die Liste der Zielpostfächer | 30 Tage; bei einem noch laufenden Vorgang ab dessen Abschluss |
| Detailprotokoll je Postfach | Adresse und Anzeigename des Postfachinhabers, Status, bereinigte Fehlermeldung | 90 Tage |
| Detailprotokoll fehlgeschlagener Kontaktaktionen | Adresse und Anzeigename des betroffenen Kontakts, Fehlerkennung des Herstellers | 90 Tage (an das Detailprotokoll gebunden) |
| Laufprotokoll | Kennzahlen des Laufs, zusammengefasste Fehlermeldungen und Hinweise. Hinweise zur Datenqualität können bis zu fünf Beispiel-E-Mail-Adressen betroffener Kontakte oder Postfächer enthalten | 365 Tage |
| Prüfprotokoll | Vorgänge im Dashboard, handelnde Person, IP-Adresse | 365 Tage |
| Konfiguration | Regeln, Kennungen der Quell- und Zielobjekte (bei SharePoint zusätzlich Site- und Listenkennung, Site- und Listenname und die Spaltenzuordnung), Zuordnung Postfach zu Ordner | bis zur Änderung oder bis zur Beendigung des Vertrags |
Die Fristen werden durch einen wöchentlichen Bereinigungslauf vollstreckt. Der Löschnachweis nach § 10 unterliegt hiervon abweichend gesetzlichen Aufbewahrungspflichten.
Anlage 2 — Maßnahmen nach Art. 32 DSGVO
Die SSIG-IT GmbH betreibt keine eigenen Rechenzentren. Alle Maßnahmen der physischen Sicherheit, der Speicherverschlüsselung und der Datensicherung werden von den in Anlage 3 genannten Dienstleistern erbracht. Diese Anlage weist deshalb bei jeder Gruppe aus, wer die Maßnahme tatsächlich erbringt.
Der Abschnitt „Bekannte Lücken“ am Ende ist Bestandteil dieser Anlage. Er benennt, was derzeit nicht dokumentiert oder nicht umgesetzt ist. Eine Anlage, die eine Maßnahme beschreibt, die es nicht gibt, wäre wertlos.
Anlage 2.1 — Pseudonymisierung und Verschlüsselung
- Auftragnehmer: Sämtliche Verbindungen laufen über TLS. Für die Produktivumgebung erzwingt die Konfigurationsprüfung beim Start, dass der Rückleitungspfad der Administratorzustimmung ausschließlich über HTTPS erreichbar ist.
- Auftragnehmer: E-Mail-Adressen in Fehlermeldungen des Herstellers werden vor dem Speichern durch einen Platzhalter ersetzt. Die Ersetzung erfasst E-Mail-Muster; Telefonnummern, Namen und Anschriften in Fremdfehlertexten erfasst sie nicht (siehe Lücken).
- Auftragnehmer: Wo ein Kontakt oder eine Adresse nur zur Wiedererkennung benötigt wird — in Zählern des Missbrauchsschutzes und in Teilen der Fehlerprotokolle — wird statt der Adresse ein Streuwert verwendet. Dieser Streuwert ist eine Pseudonymisierung im Sinne von Art. 4 Nr. 5 DSGVO, keine Anonymisierung: er ist ungesalzen und lässt sich für eine vermutete Adresse nachrechnen.
- Auftragnehmer: Zugangsdaten für Microsoft Graph werden nicht dauerhaft gespeichert. Der Zugriff erfolgt über kurzlebige Zugriffstoken, die je Mandant im Arbeitsspeicher zwischengehalten und nicht in die Datenbank geschrieben werden.
- Unterauftragsverarbeiter: Verschlüsselung ruhender Daten in Datenbank und Sicherungen (siehe Lücken — nicht selbst nachgewiesen).
Anlage 2.2 — Vertraulichkeit
Zutrittskontrolle wird ausschließlich durch die Betreiber der Rechenzentren erbracht. Der Auftragnehmer hat keinen physischen Zugang zu den Systemen.
- Zugangskontrolle (Auftragnehmer): Die Anmeldung am Dashboard erfolgt passwortlos, entweder über einen zeitlich begrenzten Einmalcode per E-Mail oder über die Anmeldung mit dem Microsoft-Konto. Passwörter werden weder erhoben noch gespeichert.
- Zugangskontrolle (Auftragnehmer): Auf den öffentlichen Anmelde- und Registrierungswegen ist eine Bot-Erkennung vorgeschaltet. Anfragen werden mengenmäßig begrenzt; fällt der dafür genutzte Zähldienst in der Produktivumgebung aus, werden Anfragen abgewiesen statt durchgelassen.
- Zugriffskontrolle (Auftragnehmer): Auf jeder Tabelle mit personenbezogenen Daten ist die zeilenbasierte Zugriffskontrolle der Datenbank aktiviert. Lesende Zugriffe sind auf den eigenen Mandanten begrenzt. Schreibrechte auf die zentralen Tabellen — Mandanten, Benutzer, Läufe, Detailprotokolle — sind der Anwendungsrolle vollständig entzogen und liegen ausschließlich bei geprüften Datenbankfunktionen.
- Zugriffskontrolle (Auftragnehmer): Eine automatisierte Prüfung im Auslieferungsprozess stellt sicher, dass jede Programmierschnittstelle eine Authentifizierung aufruft oder ausdrücklich als öffentlich begründet ist. Eine vergessene Prüfung bricht den Auslieferungsprozess ab.
- Zugriffskontrolle (Auftragnehmer): Die Verwaltungsoberfläche ist an ein gesondertes Merkmal am Benutzerkonto gebunden. Innerhalb eines Kundenmandanten gibt es keine abgestuften Rollen; jeder Mandantenbenutzer hat denselben Umfang.
- Trennungskontrolle (Auftragnehmer): Die Zuordnung zum Mandanten erfolgt in der Datenbank selbst, nicht in der Anwendung. Verarbeitungsläufe sind je Mandant serialisiert; die Serialisierung wird über eine Sperre in der Datenbank durchgesetzt und wirkt auch über mehrere gleichzeitig laufende Prozesse.
- Trennungskontrolle (Auftragnehmer): Test- und Produktivbetrieb laufen in getrennten Umgebungen mit getrennten Datenbanken und getrennten Zugangsdaten.
Anlage 2.3 — Integrität
- Weitergabekontrolle (Auftragnehmer): Die ausgelieferten Seiten unterliegen einer restriktiven Inhaltssicherheitsrichtlinie mit Einmalkennungen für Skripte. Fremdinhalte sind auf die ausdrücklich freigegebenen Adressen der Bot-Erkennung und der Reichweitenmessung begrenzt.
- Weitergabekontrolle (Auftragnehmer): Fehlerberichte an den Überwachungsdienst enthalten keine Nutzerprofile; die automatische Erfassung personenbezogener Daten ist abgeschaltet, Sitzungsaufzeichnung findet nicht statt.
- Eingabekontrolle (Auftragnehmer): Vorgänge im Dashboard und in der Verwaltungsoberfläche werden mit Aktion, handelnder Person, IP-Adresse und Zeitpunkt protokolliert. Jeder Lauf hinterlässt zusätzlich ein Protokoll je Postfach mit Status und Ergebnis.
- Integrität der Zieldaten (Auftragnehmer): Vor dem ersten schreibenden Zugriff auf ein Postfach steht der vollständige Löschplan fest; erst dann beginnen die Schreibvorgänge. Reißt eine der Schwellen, schreibt das betreffende Postfach keinen einzigen Kontakt — weder anlegen noch ändern noch löschen. Ausgenommen ist das Anlegen oder Umbenennen des Zielordners selbst, weil dessen Bestand ohne ihn nicht lesbar ist.
- Integrität der Zieldaten (Auftragnehmer): Zusätzlich greifen Obergrenzen je Postfach — ein absoluter Höchstwert von 500 Löschungen sowie ein Anteilswert von 80 Prozent des Bestands ab zehn Kontakten — und eine mandantenweite Obergrenze, die sich am Bestand des Vorlaufs orientiert.
- Integrität der Quelldaten (Auftragnehmer): Unvollständig gelesene Quellen werden erkannt und führen zum Abbruch statt zu einem Abgleich gegen eine gekürzte Liste. Eine gekürzte Quelle würde sonst als „Kontakt entfallen“ gedeutet.
Anlage 2.4 — Verfügbarkeit und Belastbarkeit
- Auftragnehmer: Verarbeitungsläufe laufen über eine Warteschlange mit Wiederaufnahme. Abgebrochene Läufe werden erkannt und beendet; verwaiste Teilläufe werden eingesammelt, damit ein Mandant nicht dauerhaft blockiert bleibt.
- Auftragnehmer: Für jeden Lauf gelten harte Zeitgrenzen. Wiederholungen bei Überlastantworten des Herstellers erfolgen mit ansteigendem Abstand; wiederholte Fehler schalten den betroffenen Pfad ab, statt ihn zu überlasten.
- Auftragnehmer: Ein Statusendpunkt und eine Fehlerüberwachung mit Alarmierung sind eingerichtet.
- Unterauftragsverarbeiter: Datensicherung, Wiederherstellung und Ausfallsicherheit der Datenbank sowie Verfügbarkeit der Ausführungsumgebung (siehe Lücken — kein eigenes Wiederanlaufkonzept dokumentiert).
Anlage 2.5 — Überprüfung, Bewertung und Evaluierung
- Auftragnehmer: Der Auslieferungsprozess prüft bei jeder Änderung Typsicherheit, Programmierrichtlinien, automatisierte Tests und die Authentifizierung sämtlicher Schnittstellen.
- Auftragnehmer: Abweichungen zwischen der erwarteten und der tatsächlichen Konfiguration der Umgebungsvariablen werden automatisiert festgestellt.
- Auftragnehmer: Für die zeilenbasierte Zugriffskontrolle und für die mandantenweise Serialisierung der Läufe bestehen eigene Prüfskripte, die die Wirksamkeit gegen die laufende Datenbank nachweisen — einschließlich Gegenproben, die fehlschlagen müssen.
- Auftragnehmer: Auslieferungen in die Produktivumgebung sind an einen geprüften Änderungsstand gebunden und setzen voraus, dass keine Verarbeitung mehr läuft. Beides wird technisch erzwungen, nicht nur vereinbart.
Anlage 2.6 — Auftragskontrolle
- Auftragnehmer: Die eingesetzten Unterauftragsverarbeiter sind abschließend in Anlage 3 aufgeführt und dort danach unterschieden, ob sie Kontaktdatensätze erhalten.
- Auftragnehmer: Zugangsdaten sind je Umgebung getrennt. Fehlt eine für den Schutz erforderliche Konfiguration in der Produktivumgebung, verweigert die Anwendung den Dienst, statt ungeschützt weiterzulaufen.
- Auftragnehmer: Der Zugriff auf den Mandanten des Verantwortlichen setzt eine von ihm erteilte Administratorzustimmung voraus. Nach ihrem Entzug erhält die Anwendung von Microsoft keine Zugriffstoken mit den entzogenen Berechtigungen mehr. Ein bereits abgerufenes Zugriffstoken verwendet die Anwendung höchstens 45 Minuten nach dem Abruf. Ob Microsoft ein solches Token schon vorher zurückweist, bestimmt Microsoft.
- Organisatorisch: Bestehen und Inhalt der Verträge mit den Unterauftragsverarbeitern sind Gegenstand der Vertragsablage und nicht aus dem System nachweisbar.
Anlage 2.7 — Bekannte Lücken
Die folgenden Punkte sind derzeit nicht umgesetzt oder nicht dokumentiert. Sie werden hier offengelegt statt weggelassen.
- Ein eigenes Sicherungs- und Wiederanlaufkonzept mit festgelegten Wiederherstellungszeiten besteht nicht. Datensicherung wird durch den Datenbankdienstleister erbracht; die Parameter sind nicht vertraglich zugesichert dokumentiert.
- Die Verschlüsselung ruhender Daten wird durch die Dienstleister erbracht und ist vom Auftragnehmer nicht selbst nachgewiesen.
- Ein schriftliches Berechtigungskonzept für den Betreiberzugriff auf Produktivdaten — insbesondere für den Datenbankschlüssel mit umfassenden Rechten — besteht nicht.
- Direkte Zugriffe auf die Datenbank außerhalb der Anwendung werden vom Auftragnehmer nicht protokolliert. Protokolliert sind Vorgänge auf Anwendungsebene.
- Die Ersetzung personenbezogener Angaben in Fehlermeldungen erfasst nur E-Mail-Muster. Telefonnummern, Namen und Anschriften in Fremdfehlertexten können in Protokollen verbleiben.
- Das Prüfprotokoll enthält in einzelnen Vorgängen E-Mail-Adressen von Benutzern im Klartext, insbesondere bei Versandnachweisen an Rechnungskunden.
- Die Bereinigung von Zusatzangaben in den Fehlerberichten des Überwachungsdienstes ist nur serverseitig eingerichtet, nicht im Browser.
- Die Löschung des nach § 10 verbleibenden Löschnachweises erfolgt derzeit nicht automatisiert. Die Einhaltung der jeweiligen Aufbewahrungsfristen und die anschließende Löschung werden manuell durchgeführt.
Anlage 3 — Unterauftragsverarbeiter
Anlage 3 wird als eigenständige Seite geführt, weil sie sich unabhängig vom Vertragstext ändert: galynski.com/subprozessoren.
Dort steht auch, welche Anbieter Kontaktdatensätze aus dem Mandanten erhalten und welche nicht. Diese Unterscheidung ist maßgeblich für § 11.
Änderungen der Liste werden nach § 6 angekündigt. Die Veröffentlichung der geänderten Liste ersetzt die Ankündigung nicht.
Zeichnung und Freigabe
Für den Auftragnehmer: SSIG-IT GmbH, Zum weißen Jura 3, 89143 Blaubeuren, vertreten durch den Geschäftsführer Philipp König.
Für den Verantwortlichen: der Kunde, vertreten durch die zur Annahme berechtigte Person. Die Annahme erfolgt elektronisch im Zuge des Vertragsschlusses; Zeitpunkt und angenommene Fassung werden dokumentiert und sind dem Verantwortlichen auf Anfrage nachzuweisen.
Rechnungskunden ohne Selbstbedienungsvertrag erhalten diesen Vertrag als Anlage zum Hauptvertrag. Er gilt mit dessen Abschluss.