Zum Inhalt springen

Anlage 3 zum AVV

Unterauftragsverarbeiter

Die von der SSIG-IT GmbH für den Betrieb von GALYNSKI eingesetzten Dienstleister, getrennt danach, ob sie Kontaktdatensätze aus dem Kundenmandanten erhalten.

Stand

25. August 2026

Fassung

1.0

Vorlauf bei Änderungen

30 Tage

Maßgeblich

deutsche Fassung

Zweck dieser Liste

Diese Seite ist Anlage 3 zum Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Sie wird als eigene Seite geführt, weil sie sich unabhängig vom Vertragstext ändert.

Sie ist die einzige gepflegte Fassung dieser Liste. Datenschutzerklärung und Vertragstext verweisen hierher, statt die Angaben zu wiederholen.

Maßgeblich für die Bewertung eines Drittlandtransfers ist die Unterscheidung in den beiden folgenden Abschnitten: Kontaktdatensätze aus dem Mandanten des Kunden erreichen ausschließlich die Anbieter im ersten Abschnitt.

1. Anbieter mit Zugriff auf Kontaktdatensätze

Diese Anbieter verarbeiten Kontakt- und Verzeichnisdaten aus dem Microsoft-365-Mandanten des Kunden.

AnbieterLeistungVerarbeitungsortDatenkategorienGrundlage DrittlandtransferRolle und Status
Microsoft — Microsoft Ireland Operations Ltd., Dublin, Irland (Microsoft Corporation, USA)Microsoft 365 und Microsoft Graph — Quelle der Verzeichnis- und Kontaktdaten und zugleich Ziel der Synchronisation.Vom Verantwortlichen gewählte Tenant-Region aus dessen eigenem Microsoft-365-Vertrag; kein von der SSIG-IT GmbH bestimmter Standort.Verzeichnis- und Kontaktdaten des Kundentenants, vollständig.Nicht einschlägig: der Verantwortliche ist selbst Vertragspartner von Microsoft. GALYNSKI greift ausschließlich mit der vom Kunden erteilten Administratorzustimmung zu.Eigener Vertrag des Verantwortlichen; im Produktivbetrieb erzwungen
Vercel — Vercel Inc., Walnut, CA, USAHosting und Ausführung der Anwendung. Kontaktdaten werden dort im Arbeitsspeicher verarbeitet, nicht dauerhaft abgelegt.Anwendungsausführung in der Region fra1 (Frankfurt am Main), in der Bereitstellung festgelegt. Plattform-, Support- und Unterauftragnehmerverarbeitung kann nach dem Vercel-DPA in den USA und weiteren Ländern stattfinden.Alle im Lauf verarbeiteten Daten, transient: Kontaktdatensätze, Verzeichnisdaten, Kontodaten, Protokolldaten.EU-Standardvertragsklauseln; das EU-US Data Privacy Framework greift ergänzend, soweit der Anbieter gültig zertifiziert ist (Status gesondert zu bestätigen).Unterauftragsverarbeiter; im Produktivbetrieb erzwungen
Supabase — Supabase Inc., San Francisco, CA, USADatenbank und Authentifizierung. Speichert die Zwischenstände der Synchronisation (Snapshots, Protokolle) und die Kontodaten.Primäre Produktions- und Projektdaten in eu-central-1 (Frankfurt am Main). Support- und Unterauftragnehmerzugriffe nach dem Supabase-DPA sind nicht auf Frankfurt beschränkt.Kontaktdatensätze (Snapshots, 30 Tage), Postfachinhaber-Adressen (Protokolle, 90 Tage), Kontodaten, Audit-Protokolle inklusive IP-Adressen.EU-Standardvertragsklauseln.Unterauftragsverarbeiter; im Produktivbetrieb erzwungen

Microsoft ist kein Unterauftragsverarbeiter der SSIG-IT GmbH: der Kunde ist selbst Vertragspartner von Microsoft, GALYNSKI greift ausschließlich mit der von ihm erteilten Administratorzustimmung zu.

2. Anbieter ohne Zugriff auf Kontaktdatensätze

Diese Anbieter sehen zu keinem Zeitpunkt einen Kontaktdatensatz aus dem Kundenmandanten. Einige von ihnen verarbeiten dennoch personenbezogene Daten — etwa Adressen von Postfachinhabern in Berichts-E-Mails oder IP-Adressen im Missbrauchsschutz. Das ist hier ausgewiesen und nicht weggelassen.

AnbieterLeistungVerarbeitungsortDatenkategorienGrundlage DrittlandtransferRolle und Status
Resend — Resend Inc., Wilmington, DE, USAVersand transaktionaler E-Mails: Synchronisationsberichte, Fehler- und Hinweismeldungen.Versand aus eu-west-1 (Irland). Kontodaten, E-Mail-Metadaten, Protokolle und API-Aufzeichnungen liegen nach Angabe von Resend in den USA.Empfängeradressen sowie — in Fehler- und Lizenzabschnitten der Berichte — E-Mail-Adressen betroffener Postfachinhaber. Keine Kontaktdatensätze.EU-Standardvertragsklauseln; das EU-US Data Privacy Framework greift ergänzend, soweit der Anbieter gültig zertifiziert ist (Status gesondert zu bestätigen).Unterauftragsverarbeiter; optional
Upstash — Upstash Inc., Palo Alto, CA, USAVerteilte Zähler für die Begrenzung von Anfragen (Missbrauchsschutz auf Anmelde- und Bezahlwegen).Primäre Redis-Region AWS eu-central-1 (Frankfurt am Main). Keine Read-Replicas in weiteren Regionen konfiguriert.IP-Adressen im Klartext als Zählerschlüssel, Mandanten- und Nutzerkennungen. Keine Kontaktdatensätze.Nach dem Upstash-DPA über EU-Standardvertragsklauseln beziehungsweise zulässige Transfermechanismen.Unterauftragsverarbeiter; im Produktivbetrieb erzwungen
Sentry — Functional Software, Inc. (Sentry), San Francisco, CA, USAErfassung von Laufzeitfehlern zur Störungsbeseitigung.Deutsche Datenregion (Frankfurt am Main). Anbieter ist die Functional Software, Inc. (USA).Fehlermeldungen und technische Kennungen. E-Mail-Adressen werden vor der Übermittlung ersetzt; andere Personendaten in Fremdfehlertexten sind nicht vollständig ausgeschlossen.EU-Standardvertragsklauseln; das EU-US Data Privacy Framework greift ergänzend, soweit der Anbieter gültig zertifiziert ist (Status gesondert zu bestätigen).Unterauftragsverarbeiter; optional
Cloudflare — Cloudflare, Inc., San Francisco, CA, USATurnstile — Bot-Erkennung auf den öffentlichen Anmeldeformularen.Globales Anycast-Netz. Verarbeitet werden IP-Adresse, Browser- und Sicherheitssignale sowie ein Prüf-Token; keine Formulareingaben.IP-Adresse, Browsermerkmale, Prüf-Token. Keine Kontaktdatensätze, keine Formulareingaben.EU-Standardvertragsklauseln; das EU-US Data Privacy Framework greift ergänzend, soweit der Anbieter gültig zertifiziert ist (Status gesondert zu bestätigen).Unterauftragsverarbeiter; im Produktivbetrieb erzwungen
Stripe — Stripe Payments Europe Ltd., Dublin, Irland (Stripe, Inc., USA)Zahlungsabwicklung und Abonnementverwaltung im Selbstbedienungsweg.Stripe Payments Europe Ltd., Irland; eine Verarbeitung in den USA ist möglich.Kunden- und Zahlungsdaten des Vertragspartners. Keine Kontaktdatensätze, keine Daten aus dem Kundentenant.EU-Standardvertragsklauseln; das EU-US Data Privacy Framework greift ergänzend, soweit der Anbieter gültig zertifiziert ist (Status gesondert zu bestätigen).Auftragsverarbeiter der SSIG-IT GmbH in eigener Verantwortung; optional
Autotask (Kaseya) — Datto EMEA Ltd. / Kaseya Group, Vertragsangabe maßgeblichProfessional-Services-Automation. Empfängt Vertriebs- und Rechnungsanfragen von Rechnungskunden als Vorgang.EU, USA und weitere Standorte nach dem Kaseya-DPA und der jeweils aktuellen Subprozessorenliste.Firmenname, Ansprechpartner, Rechnungsanschrift, Anmelde-E-Mail-Adresse. Keine Kontaktdatensätze.EU-Standardvertragsklauseln; das EU-US Data Privacy Framework greift ergänzend, soweit gültig zertifiziert (Status gesondert zu bestätigen).Auftragsverarbeiter der SSIG-IT GmbH in eigener Verantwortung; optional
Hetzner — Hetzner Online GmbH, Gunzenhausen, Deutschland — Hosting der selbst betriebenen Umami-InstanzServerhosting der selbst betriebenen Umami-Instanz zur Reichweitenmessung der öffentlichen Seiten. Umami wird ausschließlich nach ausdrücklicher Einwilligung geladen.Rechenzentrum NBG1 (Nürnberg, Deutschland). Kein Drittlandtransfer.Seitenaufrufe und aggregierte Nutzungsdaten der öffentlichen Seiten. Kein Zugriff auf Dashboard- oder Kundendaten.Kein Drittlandtransfer — Verarbeitung ausschließlich in Deutschland.Auftragsverarbeiter der SSIG-IT GmbH in eigener Verantwortung; optional

Bei den als „in eigener Verantwortung“ gekennzeichneten Anbietern ist die SSIG-IT GmbH selbst Verantwortliche. Diese Verarbeitung ist nicht Gegenstand des Auftragsverarbeitungsvertrags, sondern der Datenschutzerklärung.

3. Änderungen der Liste

Beabsichtigt die SSIG-IT GmbH, einen weiteren Unterauftragsverarbeiter hinzuzuziehen oder einen bestehenden zu ersetzen, informiert sie die Kunden mindestens 30 Tage vorher in Textform an die im Konto hinterlegte Benachrichtigungsadresse.

Die Veröffentlichung einer geänderten Liste ersetzt diese Benachrichtigung nicht.

Der Kunde kann innerhalb von 30 Tagen ab Zugang aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Kann die Leistung ohne den betreffenden Anbieter nicht in gleicher Weise erbracht werden, steht dem Kunden ein Sonderkündigungsrecht zum geplanten Wechseltermin zu. Ein Anspruch auf einen abweichenden Dienstestapel für einen einzelnen Mandanten besteht nicht.

4. Verarbeitungsorte und Transfergrundlagen

Die Verarbeitungsorte in dieser Liste sind gegen die Anbieterkonsolen und die Auftragsverarbeitungsverträge der Anbieter (DPA) geprüft (Stand 25. August 2026). Die Belege je Anbieter führt die SSIG-IT GmbH intern und legt sie dem Verantwortlichen auf Anfrage vor.

Für Anbieter mit Verarbeitung in einem Drittland ist die Transfergrundlage konservativ auf EU-Standardvertragsklauseln gestützt; das EU-US Data Privacy Framework greift nur ergänzend, soweit der Anbieter gültig zertifiziert ist. Der konkrete Zertifizierungsstatus je Anbieter wird gesondert gegen die offizielle Teilnehmerliste bestätigt.

v0.6.0