Sicherheit & Datenschutz
Sicherheit und Datenschutz bei GALYNSKI
Alle Unterlagen an einer Stelle: Auftragsverarbeitungsvertrag, technische und organisatorische Maßnahmen, Unterauftragsverarbeiter, Datenschutzerklärung.
Betreiber
SSIG-IT GmbH
Stand AVV
30. September 2026
Stand Subprozessoren
25. August 2026
Kontakt
1. Unterlagen
Alles ist öffentlich abrufbar und muss nicht angefordert werden. Wer den Auftragsverarbeitungsvertrag für seine Akte braucht, kann die Seite direkt als PDF speichern.
| Unterlage | Wo | Inhalt |
|---|---|---|
| Auftragsverarbeitungsvertrag (AVV) | galynski.com/avv | Vertrag nach Art. 28 DSGVO, Fassung 1.1. Enthält Anlage 1 und Anlage 2. |
| Anlage 1 — Verarbeitungsübersicht | galynski.com/avv#anlage-1 | Gegenstand, Zweck, betroffene Personen und der Feldumfang je Quelle. |
| Anlage 2 — Technische und organisatorische Maßnahmen | galynski.com/avv#anlage-2 | Maßnahmen nach Art. 32 DSGVO, getrennt nach eigener Leistung und der von Dienstleistern. Mit offener Lückenliste. |
| Anlage 3 — Unterauftragsverarbeiter | galynski.com/subprozessoren | Eingesetzte Dienstleister mit Verarbeitungsort und Datenkategorien. |
| Datenschutzerklärung | galynski.com/datenschutz | Verarbeitung in eigener Verantwortung: Konto, Vertrag, Abrechnung, Missbrauchsabwehr. |
| Cookie-Richtlinie | galynski.com/cookies | Gesetzte Cookies, Zweck und Widerruf der Einwilligung. |
| Kundendokumentation | galynski.com/docs/data-protection | Kurzfassung für den Alltag: Rollen, Feldumfang, Fristen, Löschung im Postfach. |
2. Zwei Rollen, sauber getrennt
Die SSIG-IT GmbH tritt gegenüber demselben Kunden in zwei datenschutzrechtlichen Rollen auf. Das entscheidet darüber, wer weisungsbefugt ist und wer Betroffenenanfragen beantwortet.
- Auftragsverarbeiterin für alles aus dem Microsoft-365-Mandanten des Kunden: Verzeichnisdaten, Kontaktdatensätze aus globalem Adressbuch, Gruppen und freigegebenen Postfächern sowie die daraus entstehenden Protokolle. Es gilt der Auftragsverarbeitungsvertrag; weisungsbefugt ist allein der Kunde.
- Verantwortliche für die Daten der Geschäftsbeziehung selbst: Konto, Vertrag, Abrechnung, Vertriebsanfragen und technische Daten zur Missbrauchsabwehr. Es gilt die Datenschutzerklärung.
3. Die vier Fragen, die am häufigsten kommen
- Welche Berechtigungen? App-only in Microsoft Graph, beschränkt auf Verzeichnis lesen, Gruppenmitglieder lesen und Kontaktordner schreiben; für die Quelle „SharePoint-Liste“ zusätzlich Sites.Selected, das nur Sites erreicht, die Ihr Administrator einzeln freigibt. Kein Zugriff auf E-Mails, Kalender oder Teams.
- Was verlässt den Mandanten? Kontaktdatensätze werden zwischengespeichert, nicht dauerhaft gespeichert: 30 Tage für Laufzwischenstände, 90 Tage für Detailprotokolle je Postfach, 365 Tage für Lauf- und Prüfprotokolle. Durchgesetzt durch einen wöchentlichen Bereinigungslauf.
- Wer bekommt Kontaktdaten? Nur Microsoft 365 sowie der Rechen- und der Datenbankdienst. Alle übrigen Dienstleister sehen keinen Kontaktdatensatz — nachzulesen in Anlage 3, dort getrennt ausgewiesen.
- Wie wird gelöscht? Entfällt ein Kontakt in der Quelle, entfernt ihn der nächste Lauf aus den Zielpostfächern. Ein kompletter Zielordner wird erst nach ausdrücklicher Bestätigung durch den Kunden entfernt.
4. Änderungen an den Dienstleistern
Wechselt ein Unterauftragsverarbeiter, informieren wir betroffene Kunden mindestens 30 Tage vorher in Textform an die im Konto hinterlegte Adresse. Die Veröffentlichung der geänderten Liste ersetzt diese Benachrichtigung nicht.
Widerspruchsrecht und Folgen stehen in Abschnitt 3 der Subprozessorenliste.
5. Kontakt und Meldungen
Fragen zum Datenschutz, Auskunftsersuchen und Meldungen zu Sicherheitsvorfällen: info@galynski.com.
Anfragen betroffener Personen aus dem Adressbuch eines Kunden richten sich an diesen Kunden. Anfragen, die unmittelbar bei uns eingehen, leiten wir unverzüglich dorthin weiter und beantworten sie nicht selbst.
Die Kontaktdaten des bestellten Datenschutzbeauftragten stehen in Abschnitt 2 der Datenschutzerklärung.