Zum Inhalt springen

Sicherheit & Datenschutz

Sicherheit und Datenschutz bei GALYNSKI

Alle Unterlagen an einer Stelle: Auftragsverarbeitungsvertrag, technische und organisatorische Maßnahmen, Unterauftragsverarbeiter, Datenschutzerklärung.

Betreiber

SSIG-IT GmbH

Stand AVV

30. September 2026

Stand Subprozessoren

25. August 2026

Kontakt

info@galynski.com

1. Unterlagen

Alles ist öffentlich abrufbar und muss nicht angefordert werden. Wer den Auftragsverarbeitungsvertrag für seine Akte braucht, kann die Seite direkt als PDF speichern.

UnterlageWoInhalt
Auftragsverarbeitungsvertrag (AVV)galynski.com/avvVertrag nach Art. 28 DSGVO, Fassung 1.1. Enthält Anlage 1 und Anlage 2.
Anlage 1 — Verarbeitungsübersichtgalynski.com/avv#anlage-1Gegenstand, Zweck, betroffene Personen und der Feldumfang je Quelle.
Anlage 2 — Technische und organisatorische Maßnahmengalynski.com/avv#anlage-2Maßnahmen nach Art. 32 DSGVO, getrennt nach eigener Leistung und der von Dienstleistern. Mit offener Lückenliste.
Anlage 3 — Unterauftragsverarbeitergalynski.com/subprozessorenEingesetzte Dienstleister mit Verarbeitungsort und Datenkategorien.
Datenschutzerklärunggalynski.com/datenschutzVerarbeitung in eigener Verantwortung: Konto, Vertrag, Abrechnung, Missbrauchsabwehr.
Cookie-Richtliniegalynski.com/cookiesGesetzte Cookies, Zweck und Widerruf der Einwilligung.
Kundendokumentationgalynski.com/docs/data-protectionKurzfassung für den Alltag: Rollen, Feldumfang, Fristen, Löschung im Postfach.

2. Zwei Rollen, sauber getrennt

Die SSIG-IT GmbH tritt gegenüber demselben Kunden in zwei datenschutzrechtlichen Rollen auf. Das entscheidet darüber, wer weisungsbefugt ist und wer Betroffenenanfragen beantwortet.

  • Auftragsverarbeiterin für alles aus dem Microsoft-365-Mandanten des Kunden: Verzeichnisdaten, Kontaktdatensätze aus globalem Adressbuch, Gruppen und freigegebenen Postfächern sowie die daraus entstehenden Protokolle. Es gilt der Auftragsverarbeitungsvertrag; weisungsbefugt ist allein der Kunde.
  • Verantwortliche für die Daten der Geschäftsbeziehung selbst: Konto, Vertrag, Abrechnung, Vertriebsanfragen und technische Daten zur Missbrauchsabwehr. Es gilt die Datenschutzerklärung.

3. Die vier Fragen, die am häufigsten kommen

  • Welche Berechtigungen? App-only in Microsoft Graph, beschränkt auf Verzeichnis lesen, Gruppenmitglieder lesen und Kontaktordner schreiben; für die Quelle „SharePoint-Liste“ zusätzlich Sites.Selected, das nur Sites erreicht, die Ihr Administrator einzeln freigibt. Kein Zugriff auf E-Mails, Kalender oder Teams.
  • Was verlässt den Mandanten? Kontaktdatensätze werden zwischengespeichert, nicht dauerhaft gespeichert: 30 Tage für Laufzwischenstände, 90 Tage für Detailprotokolle je Postfach, 365 Tage für Lauf- und Prüfprotokolle. Durchgesetzt durch einen wöchentlichen Bereinigungslauf.
  • Wer bekommt Kontaktdaten? Nur Microsoft 365 sowie der Rechen- und der Datenbankdienst. Alle übrigen Dienstleister sehen keinen Kontaktdatensatz — nachzulesen in Anlage 3, dort getrennt ausgewiesen.
  • Wie wird gelöscht? Entfällt ein Kontakt in der Quelle, entfernt ihn der nächste Lauf aus den Zielpostfächern. Ein kompletter Zielordner wird erst nach ausdrücklicher Bestätigung durch den Kunden entfernt.

4. Änderungen an den Dienstleistern

Wechselt ein Unterauftragsverarbeiter, informieren wir betroffene Kunden mindestens 30 Tage vorher in Textform an die im Konto hinterlegte Adresse. Die Veröffentlichung der geänderten Liste ersetzt diese Benachrichtigung nicht.

Widerspruchsrecht und Folgen stehen in Abschnitt 3 der Subprozessorenliste.

5. Kontakt und Meldungen

Fragen zum Datenschutz, Auskunftsersuchen und Meldungen zu Sicherheitsvorfällen: info@galynski.com.

Anfragen betroffener Personen aus dem Adressbuch eines Kunden richten sich an diesen Kunden. Anfragen, die unmittelbar bei uns eingehen, leiten wir unverzüglich dorthin weiter und beantworten sie nicht selbst.

Die Kontaktdaten des bestellten Datenschutzbeauftragten stehen in Abschnitt 2 der Datenschutzerklärung.

v0.6.0