Datenschutzerklärung des Collectors
Diese Erklärung betrifft die Browser-Erweiterung „SYAGA Audit" von SYAGA CONSULTING. Sie ergänzt die Datenschutzerklärung des Dienstes und beschreibt genau, was die Erweiterung liest, was sie sendet und was sie niemals tut.
Die Erweiterung übermittelt keine personenbezogenen Daten im Klartext. Kennungen (Namen, E-Mail-Adressen, Domänennamen) werden auf Ihrem Rechner durch Token ersetzt, bevor irgendetwas gesendet wird. Sie müssen uns nicht glauben: die Überprüfung wird unten beschrieben.
Was die Erweiterung liest
Die Erweiterung liest die KONFIGURATION Ihres Microsoft-365-Abonnements über die Verwaltungsschnittstellen von Microsoft, mit den Berechtigungen, die Sie bei der Installation ausdrücklich erteilen. Alle diese Berechtigungen sind reine Leseberechtigungen.
- Sicherheits- und Compliance-Einstellungen: Zugriffsrichtlinien, Freigabeeinstellungen, E-Mail-Regeln, Protokollierung.
- Strukturangaben, die für die Bewertung erforderlich sind: Anzahl der Konten, Vorhandensein oder Fehlen einer Einstellung, zugewiesene Administratorrollen.
- Lizenzstatus und im Abonnement aktivierte Dienste.
Die Erweiterung liest niemals den Inhalt Ihrer Nachrichten, Dateien, Unterhaltungen oder Kalender.
Warum jede Berechtigung angefordert wird
Die Erweiterung fordert vier technische Berechtigungen vom Browser an. Jede dient einem einzigen Zweck, der im veröffentlichten Quellcode überprüfbar ist.
| Berechtigung | Zweck, und nur dieser |
|---|---|
identity | Die von der Microsoft-Anmeldung verwendete Rücksprungadresse ermitteln. Es wird dabei keine Identität gelesen oder gespeichert. |
storage | Ihren Pseudonymisierungsschlüssel und den Scan-Fortschritt auf Ihrem Rechner speichern, und nur dort. Nichts wird synchronisiert. |
tabs | Das Microsoft-Anmeldefenster öffnen und nach abgeschlossener Authentifizierung wieder schließen. |
webRequest | Die Rückkehr der Microsoft-Anmeldung für Verwaltungsschnittstellen erkennen, die kein anderes Mittel bieten. Die Erweiterung beobachtet ausschließlich Rücksprungadressen, die sie selbst ausgelöst hat. |
Die Erweiterung liest keine andere Seite, fügt keinen Code in die von Ihnen besuchten Websites ein und läuft nur, wenn Sie ein Audit starten.
Was Ihren Rechner verlässt
Im Code existiert ein einziger Netzwerk-Ausgangspunkt. Er sendet das Auditergebnis nach lokaler Pseudonymisierung an unsere Server.
- Namen, E-Mail-Adressen und Domänennamen werden durch Token ersetzt, die auf Ihrem Rechner mit einem Schlüssel berechnet werden, der ihn nie verlässt.
- Ein Detektor blockiert die Übertragung, falls Klartextdaten der Pseudonymisierung entgangen sind. Im Zweifelsfall schlägt der Versand fehl, statt fortzufahren.
- Keine Daten werden verkauft, vermietet oder zu kommerziellen oder Werbezwecken an Dritte weitergegeben.
- Kein Werbe-Tracker, keine Reichweitenmessung, kein Profiling.
Wie Sie das selbst überprüfen
Keine dieser Aussagen beruht auf einem Bildschirm, den wir kontrollieren.
- Der Zustimmungsbildschirm von Microsoft listet die angeforderten Berechtigungen auf: alle sind Leseberechtigungen. Microsoft garantiert, dass eine so berechtigte Anwendung nichts ändern kann.
- Ihre eigenen Microsoft-Überwachungsprotokolle zeichnen jeden durchgeführten Lesevorgang auf. Sie können unseren Zugriff jederzeit mit einem Klick in Ihrer Verwaltungskonsole widerrufen, ohne uns einzuschalten.
- Der Code ist veröffentlicht, lesbar und nicht minifiziert. Die Prüfsummen der ausgelieferten Dateien sind veröffentlicht und nachrechenbar. Der Netzwerk-Tab Ihres Browsers zeigt Ihnen auf Ihrem Rechner, was tatsächlich hinausgeht.
Aufbewahrung
Das pseudonymisierte Ergebnis wird so lange aufbewahrt, wie es zur Erstellung Ihres Berichts und zu dessen Herunterladen nötig ist. Sie können die endgültige Löschung auf Ihrer Berichtsseite auslösen. Der Pseudonymisierungsschlüssel verbleibt auf Ihrem Rechner und verschwindet, wenn Sie die Erweiterung deinstallieren.
Änderungen dieser Erklärung
Jede Änderung dieser Erklärung wird auf dieser Seite veröffentlicht. Eine Änderung, die die Art der gelesenen Daten erweitern würde, erforderte eine neue, vom Browser angezeigte Berechtigungsanfrage.
Kontakt
Bei Fragen zu dieser Erklärung oder zur Ausübung Ihrer Rechte: dpo@syaga.eu
SYAGA CONSULTING, Herausgeber des SYAGA Audit Collectors.