Zum Inhalt springen

Datenschutz

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten gemäß der Datenschutz-Grundverordnung (DSGVO).

Stand

25. August 2026

Verantwortlicher

SSIG-IT GmbH

Kontakt

info@galynski.com

Rechtsbezug

DSGVO / BDSG / TDDDG

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:

  • SSIG-IT GmbH, Zum weißen Jura 3, 89143 Blaubeuren
  • Geschäftsführer: Philipp König
  • E-Mail: info@galynski.com
  • Telefon: +49 7335 163310

2. Datenschutzbeauftragter

Für die SSIG-IT GmbH ist ein externer Datenschutzbeauftragter bestellt. Sie erreichen den Datenschutzbeauftragten über:

  • Datenschutz & Informationssicherheit Alb e.K.
  • E-Mail: info@di-alb.de
  • Website: https://www.di-alb.de

2a. Unsere Rolle: Verantwortlicher und Auftragsverarbeiter

Gegenüber Geschäftskunden von GALYNSKI tritt die SSIG-IT GmbH in zwei verschiedenen Rollen auf. Die Unterscheidung entscheidet darüber, wer weisungsbefugt ist und an wen sich betroffene Personen wenden.

  • Auftragsverarbeiter nach Art. 28 DSGVO sind wir für alle Daten aus dem Microsoft-365-Mandanten des Kunden: Verzeichnisdaten, Kontaktdatensätze aus dem globalen Adressbuch, aus Gruppen, aus freigegebenen Postfächern und aus freigegebenen SharePoint-Listen sowie die daraus entstehenden Protokolle. Grundlage ist der Auftragsverarbeitungsvertrag unter galynski.com/avv. Weisungsbefugt ist dort allein der Kunde.
  • Verantwortlicher sind wir für die Daten aus der Geschäftsbeziehung selbst: Registrierungs- und Kontodaten, Vertrags- und Abrechnungsdaten, Angaben aus Rechnungs- und Vertriebsanfragen sowie technische Daten zur Missbrauchsabwehr. Dafür gilt diese Datenschutzerklärung.
  • Betroffene Personen aus dem Adressbuch eines Kunden wenden sich mit Anfragen an diesen Kunden. Wir leiten unmittelbar bei uns eingehende Anfragen unverzüglich dorthin weiter und beantworten sie nicht selbst.

3. Rechtsgrundlagen der Verarbeitung

Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung: Bereitstellung der Plattform, Benutzerkonto, Synchronisation, Support
  • Art. 6 Abs. 1 lit. f DSGVO — Berechtigte Interessen: IT-Sicherheit, Missbrauchsprävention, Fehleranalyse, Audit-Logging
  • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung: nicht-essenzielle Cookies (Statistik, Marketing)
  • Art. 6 Abs. 1 lit. c DSGVO — Rechtliche Verpflichtung: steuer- und handelsrechtliche Aufbewahrungspflichten

4. Datenkategorien und Zwecke

Wir verarbeiten ausschließlich Daten, die für Bereitstellung, Sicherheit und Abrechnung erforderlich sind.

  • Registrierungsdaten: Name, E-Mail-Adresse, Firmenname — für Kontoverwaltung und Authentifizierung
  • Microsoft-365-Daten: Tenant-ID, OAuth-Token, Admin-Consent-Status — für die Anbindung an Microsoft Graph
  • Synchronisationsdaten: Kontaktdatensätze, Benutzerverzeichnis und technische Zuordnungen für die Kontaktsynchronisation. Für die Durchführung, Wiederaufnahme und Nachvollziehbarkeit von Synchronisationsläufen werden Kontaktdatensätze in zeitlich befristeten Zwischenständen (Snapshots) gespeichert.
  • Nutzungsprotokolle: Sync-Verläufe, Audit-Log, Fehlermeldungen — für Betrieb, Fehleranalyse und Compliance
  • Abrechnungsdaten: Stripe-Kunden-ID, Abonnement-Status — für Zahlungsabwicklung (Zahlungsdaten verbleiben bei Stripe)
  • Technische Daten: IP-Adresse, User-Agent, Zeitstempel — für Sicherheit und Missbrauchsprävention

5. Empfänger und Auftragsverarbeiter

Die vollständige und führende Liste der eingesetzten Dienstleister steht unter galynski.com/subprozessoren. Dort ist je Anbieter angegeben, welche Leistung er erbringt, wo verarbeitet wird, welche Datenkategorien er erhält und worauf sich ein etwaiger Drittlandtransfer stützt. Diese Seite wiederholt die Angaben bewusst nicht, damit beide Stellen nicht auseinanderlaufen.

Maßgeblich ist dort die Trennung zwischen Anbietern mit und ohne Zugriff auf Kontaktdatensätze aus dem Kundenmandanten. Kontaktdatensätze erreichen ausschließlich Microsoft 365 sowie die Rechen- und Datenbankdienste; kein weiterer Dienstleister erhält sie.

Zur groben Einordnung, welche Anbieter überhaupt beteiligt sind:

  • Betrieb und Datenhaltung: Vercel (Hosting; Anwendungsausführung in Frankfurt, Plattform- und Support-Verarbeitung nach dem Vercel-DPA auch außerhalb der EU) und Supabase (Datenbank und Authentifizierung, Produktionsdaten primär Frankfurt)
  • Kommunikation: Resend (transaktionale E-Mails; Versand aus Irland, Konto- und Protokolldaten in den USA)
  • Betrieb und Sicherheit: Sentry (Fehlererfassung), Upstash (Zähler für die Begrenzung von Anfragen), Cloudflare (Bot-Schutz bei Registrierung)
  • Abrechnung: Stripe (Selbstbedienungsvertrag) sowie Autotask (Kaseya) als System für Vertrags- und Rechnungsvorgänge bei Rechnungskunden
  • Reichweitenmessung: Umami auf eigener, bei der Hetzner Online GmbH in Nürnberg gehosteter Infrastruktur, ausschließlich nach ausdrücklicher Einwilligung
  • Microsoft: der Zugriff auf die Graph API erfolgt im Auftrag des Kunden unter dessen eigenem Microsoft-365-Vertrag

6. Speicherfristen

Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist. Technische Aufbewahrungsfristen werden automatisch durch einen wöchentlichen Bereinigungsjob durchgesetzt.

  • Kontaktdatensätze in Synchronisations-Zwischenständen (Snapshots): 30 Tage
  • Detailprotokolle je Postfach einschließlich der Adresse des Postfachinhabers: 90 Tage
  • Sync-Verlaufseinträge: 365 Tage
  • Audit-Protokolle: 365 Tage
  • Stripe-Webhook-Ereignisse: 90 Tage
  • Kontodaten: bis zur Löschung des Kontos oder auf Anfrage
  • Abrechnungsdaten: gemäß steuer- und handelsrechtlichen Aufbewahrungsfristen (i. d. R. 10 Jahre)

7. Cookies und lokale Speicherung

GALYNSKI verwendet ausschließlich technisch notwendige Cookies für den regulären Betrieb. Nicht-essenzielle Cookies werden erst nach ausdrücklicher Einwilligung über den Consent-Banner gesetzt.

  • Session-/Auth-Cookie: für die Authentifizierung (Supabase Auth)
  • Spracheinstellung: für die gewählte Anzeigesprache (DE/EN)
  • Consent-Präferenz: für die Speicherung Ihrer Cookie-Einwilligung

8. Ihre Rechte

Sie haben gemäß DSGVO folgende Rechte. Anfragen können an info@galynski.com oder an den Datenschutzbeauftragten gerichtet werden.

Soweit personenbezogene Daten im Auftrag eines Kunden verarbeitet werden, sind für Betroffenenrechte grundsätzlich die jeweiligen Kunden als Verantwortliche zuständig. Entsprechende Anfragen leiten wir unverzüglich weiter.

  • Art. 15 — Auskunft: Sie können Auskunft über die zu Ihrer Person gespeicherten Daten verlangen
  • Art. 16 — Berichtigung: Sie können die Berichtigung unrichtiger Daten verlangen
  • Art. 17 — Löschung: Sie können die Löschung Ihrer Daten verlangen, sofern keine Aufbewahrungspflichten entgegenstehen
  • Art. 18 — Einschränkung: Sie können die Einschränkung der Verarbeitung verlangen
  • Art. 20 — Datenübertragbarkeit: Sie können Ihre Daten in einem strukturierten, maschinenlesbaren Format erhalten
  • Art. 21 — Widerspruch: Sie können der Verarbeitung auf Grundlage berechtigter Interessen widersprechen

9. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist:

  • Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
  • https://www.baden-wuerttemberg.datenschutz.de

10. Technische und organisatorische Maßnahmen

Wir setzen angemessene technische und organisatorische Maßnahmen zum Schutz Ihrer Daten ein:

  • Verschlüsselte Datenübertragung (TLS/HTTPS) für alle Verbindungen
  • Row Level Security (RLS) auf Datenbankebene für mandantengetrennte Zugriffskontrolle
  • Rate Limiting und Bot-Schutz (Cloudflare Turnstile) gegen Missbrauch
  • Content Security Policy (CSP) und Security Headers zum Schutz vor XSS und Injection
  • Audit-Logging aller sicherheitsrelevanten Aktionen
  • Zod-basierte Eingabevalidierung auf allen API-Endpunkten

11. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte Rechtslage oder Änderungen des Dienstes anzupassen. Die aktuelle Fassung ist stets unter galynski.com/datenschutz abrufbar.

v0.6.0