Vertrauen und Sicherheit bei Actor
Actor hilft Organisationen, E‑Mails, Kalender, Aufgaben, Workflows und Geschäftswissen zu verwalten. Da diese Systeme sensible geschäftliche und persönliche Informationen enthalten können, Sicherheit, Datenschutz und verantwortungsvolle KI‑Verarbeitung sind in Design und Betrieb von Actor integriert.
Dieses Trust Center erklärt, wie Actor Kundendaten zugreift, verarbeitet, speichert, schützt und weitergibt, mit Details und Links zu den Dokumenten und Kontrollen hinter jeder Aussage.
Vertrauen auf einen Blick
Datenhoheit
Kunden behalten jederzeit Eigentum und Kontrolle über ihre Daten.KI-Modelltraining
Kundeninhalte werden nicht zum Training von allgemeinen KI-Modellen verwendet.Sicherer Kontozugriff
Actor verbindet sich mit Google und Microsoft über OAuth-basierte Autorisierung – niemals gespeicherte Passwörter.Verschlüsselung
Daten werden während der Übertragung verschlüsselt und ruhend mit branchenüblichen Maßnahmen geschützt.Datenminimierung
Actor verarbeitet nur die Informationen, die zur Bereitstellung der vom Kunden konfigurierten Funktionen erforderlich sind.Kundenkontrolle
Kunden können den Zugriff auf verknüpfte Konten widerrufen und jederzeit die Löschung ihrer Actor-Daten verlangen.Vom Trust Center abgedeckte Dienste
Diese Seite beschreibt die Praktiken, die für die gesamte Actor‑Produktoberfläche gelten. Wo sich eine Praxis je nach Funktion oder Tarif unterscheidet, wird dies im jeweiligen Abschnitt ausdrücklich erwähnt.
- Actor-Webanwendung
- E-Mail-Verwaltungsfunktionen
- Kalenderverwaltung
- Aufgaben und Erinnerungen
- Automation-Studio-Workflows
- Actor-Bibliothek, Wissen und Gedächtnis
- Browser-Erweiterungen
- Outlook-Add-in
- APIs
- WhatsApp, Slack, Teams und andere aktivierte Kommunikationskanäle
- Mobile und Desktop-Anwendungen
- Support- und Feedback-Systeme
- Drittanbieterdienste, die von Kunden direkt ausgewählt werden
- Von Kunden verwaltete Infrastruktur
- Externe Anwendungen, die über HTTP- oder Webhook-Aktionen verbunden sind
- Beta-Funktionen, sofern nicht ausdrücklich eingeschlossen
Datenschutzrollen von Actor
Actor handelt in der Regel als Auftragsverarbeiter bei der Verarbeitung von Daten nach den Anweisungen eines Kunden. Der Kunde oder die Organisation bestimmt normalerweise, warum und wie diese Daten verwendet werden.
- E-Mail-Inhalte
- Kalenderinformationen
- Kontaktinformationen
- Aufgaben
- Vom Kunden hochgeladene Wissensdaten
- Organisationsgedächtnis
- Workflow-Eingaben und -Ausgaben
Actor agiert als Verantwortlicher für Daten, die es für eigene geschäftliche Zwecke sammelt und verwendet, unabhängig von Kundenanweisungen.
- Kontoregistrierungsdaten
- Webseitenbesucher
- Rechnungs- und Zahlungsunterlagen
- Vertriebs- und Marketingkommunikation
- Sicherheitsprotokolle
- Kundensupportkontakte
- Rechtliche und Compliance-Unterlagen
Wie Actor Daten verarbeitet
Verbinden
Konto autorisiertAbrufen
Autorisierte Daten abgerufenVerarbeiten
Angeforderter AufgabenlaufZurückgeben
Ergebnis geliefert oder ausgeführtAufbewahren
Nur das, was erforderlich istLöschen
Gemäß dokumentierter RichtlinieAutorisierung
Benutzer verbinden Google, Microsoft und andere Dienste über genehmigte OAuth‑basierte Autorisierungsmechanismen. Es werden keine Drittanbieter‑Passwörter von Actor gesammelt oder gespeichert.Abruf
Actor ruft Informationen gemäß den vom Benutzer erteilten Berechtigungen und der jeweils ausgeführten Funktion ab – nicht mit weitergehenden Rechten als für die Aufgabe erforderlich.Verarbeitung
Informationen können von Actor‑Diensten und genehmigten Unterauftragsverarbeitern verarbeitet werden, um zu klassifizieren, zusammenzufassen, zu extrahieren, zu entwerfen, zu suchen oder Aktionen im Auftrag des Kunden auszuführen.Speicherung
Einige Informationen werden nur vorübergehend verarbeitet, während andere gespeichert werden können, um Workflows, Präferenzen, Speicher, Wissen, Nachvollziehbarkeit, Aufgaben, Support oder Kontofunktionen bereitzustellen. Siehe die untenstehende Datenverarbeitungsmatrix, welche Daten gespeichert werden und wie lange, nach Kategorie.Löschung
Daten werden gemäß dokumentierter Aufbewahrungsfristen, Kontolöschverfahren und vertraglicher Verpflichtungen gelöscht. Siehe Abschnitt 12 für Aufbewahrungszeiträume und den Löschprozess.Matrix zur Datenverarbeitung
Was Actor verarbeitet, warum, ob es gespeichert wird und wo. Einige Aufbewahrungsfristen können gemäß Vereinbarungen angepasst werden.
| Datenkategorie | Beispiele | Warum es verarbeitet wird | Gespeichert? | Typische Aufbewahrungsdauer | Ort der Verarbeitung |
|---|---|---|---|---|---|
| Kontodaten | Name, geschäftliche E-Mail, Organisation | Kontoverwaltung | Ja | Kontolebensdauer + festgelegter Zeitraum | Actor-Infrastruktur |
| OAuth-Zugangsdaten | Zugangs- und Refresh-Token | Verbundene Konten verwalten | Ja | Bis Widerruf oder Trennung | Sichere Aufbewahrung von Zugangsdaten, verschlüsselt |
| E-Mail-Inhalte | Betreff, Inhalt, Absender, Anhänge | Klassifizierung, Zusammenfassungen, Entwurfserstellung, Arbeitsabläufe | Nein | Nicht zutreffend | Actor + genehmigte KI-Anbieter |
| E-Mail-Metadaten | Nachrichten-ID, Thread-ID, Labels | Verknüpfung von Aktionen und Workflows | Ja | 30 Tage | Actor-Infrastruktur |
| Kalenderdaten | Titel des Ereignisses, Teilnehmer, Beschreibung | Terminplanung und Erinnerungen | Temporärer Cache / funktionsabhängig | 1 Stunde | Actor + genehmigte Anbieter |
| Kalender-Metadaten | Kalender-IDs, Ereignis-IDs | Verknüpfung von Aktionen und Workflows | Ja | 30 Tage | Actor-Infrastruktur |
| Aufgaben | Aufgabentitel, Status, Frist | Aufgabenverwaltung | Temporärer Cache / funktionsabhängig | 1 Stunde | Actor oder verbundener Anbieter |
| Aufgabenmetadaten | Tasklisten-IDs, Aufgaben-IDs | Verknüpfung von Aktionen und Workflows | Ja | 30 Tage | Actor-Infrastruktur |
| Wissen | Vom Kunden hochgeladene Dokumente und Texte | Abruf und Unterstützung | Ja | Bis zur Löschung | Actor-Infrastruktur |
| Speicher | Gespeicherte Präferenzen und erlernter Kontext | Personalisierung | Ja | Bis zur Löschung oder zum Ablauf | Actor-Infrastruktur |
| Workflow-Daten | Trigger, Bedingungen, Aktionen, Ausführungsdaten | Automatisierung | Ja | Bis zur Löschung Protokolle (30 Tage) | Actor-Infrastruktur |
| Support-Daten | Feedback, Screenshots, ausgewählter E-Mail-Kontext | Fehlerbehebung | Ja, beim Absenden | 6 Monate | Support-Systeme |
| Sicherheitsprotokolle | IP, Authentifizierungsereignisse, Systemaktivität | Sicherheit und Betrugsprävention | Ja | 30 Tage | Protokollierungsinfrastruktur |
| Blacklist für Akteure | E-Mail-Adresse | Sicherheit und Betrug | Ja | 2 Jahre | Actor-Infrastruktur |
| Abrechnungsdaten | Tarif, Rechnungsreferenzen, Zahlungsstatus | Abrechnung | Ja | gesetzliche Aufbewahrungsfrist | Actor + Zahlungsanbieter |
Verfahren für KI und maschinelles Lernen
KI-Anbieter+
Training – getrennt nach Kategorie angegeben+
- Eigene Modelle von Actor: Actor trainiert seine eigenen allgemeinzweckigen KI-Modelle nicht mit Kundeninhalten.
- Externe Anbieter: Zugelassene KI-Anbieter trainieren nicht mit eingereichten Kundeninhalten gemäß den kommerziellen Bedingungen mit Actor.
- Freiwilliges Feedback: Freiwillig von Nutzern eingereichtes Feedback (z. B. über Feedback-Tools im Produkt) kann zur Verbesserung von Actor verwendet werden.
- Aggregierte Nutzungsdaten: Anonymisierte oder aggregierte Nutzungsdaten können zur Verbesserung der Produktleistung und Zuverlässigkeit verwendet werden.
- Abwahl: Soweit zutreffend können Kunden Actor kontaktieren, um Abwahlmöglichkeiten für freiwilliges Feedback oder aggregierte Nutzungsdaten zu besprechen.
KI-Datenaufbewahrung+
- Aufbewahrungsfristen auf Anbieter-Ebene variieren je nach KI-Anbieter und sind in der Tabelle der Unterauftragsverarbeiter dokumentiert.
- Aufbewahrungsfristen für Missbrauchsüberwachung können auf Anbieter‑Ebene gelten, sofern der jeweilige Anbieter diese anbietet.
- Konfigurationen ohne Datenspeicherung sind für berechtigte Unternehmenskunden verfügbar, sofern sie vom zugrunde liegenden Anbieter unterstützt werden.
- Ob Eingaben (Prompts) und Ausgaben von Actor selbst gespeichert werden, hängt von der Funktion ab – siehe die Matrix zur Datenverarbeitung in Abschnitt 5.
- Enterprise‑Konfigurationen können von den Standard‑/Self‑Service‑Konfigurationen abweichen; kontaktieren Sie das Sicherheitsteam Ihrer Organisation für die spezifische Einrichtung.
Menschlicher Zugriff+
- Vom Kunden angeforderter Support
- Sicherheitsuntersuchung
- Gesetzliche Verpflichtungen
- Explizite Feedback‑Einsendungen (z. B. wenn ein Benutzer freiwillig E‑Mail‑Inhalte an ein Support‑Ticket anhängt)
- Eingeschränkte, protokollierte betriebliche Fehlerbehebung
Mandantentrennung+
Automatisierte Aktionen+
Sicherheitsmaßnahmen
Identitäts‑ und Zugriffsmanagement+
- OAuth‑2.0‑Integrationen für verbundene Konten
- Rollenbasierte Zugriffskontrolle innerhalb von Actor-Organisationen
- Mitgliedschaftskontrollen der Organisation
- Benutzerdelegation
- Beschränkungen des privilegierten Zugriffs für interne Systeme
- Periodische Zugriffsüberprüfungen
- Offboarding-Verfahren für Mitarbeitende
- Single Sign-On (SSO) verfügbar — abhängig vom Tarif
- Verfügbarkeit von Multi-Faktor-Authentifizierung (MFA)
Verschlüsselung und Geheimnisverwaltung+
- Verschlüsselung während der Übertragung (TLS) für Daten zwischen Actor, Kunden und genehmigten Unterauftragsverarbeitern
- Verschlüsselung ruhender Daten für gespeicherte Kundendaten
- Schutz von OAuth-Tokens durch dedizierten sicheren Anmeldedatenspeicher
- Zentralisiertes Secrets-Management für Anmeldeinformationen von Anwendungen und Infrastruktur
- Zugangsbeschränkungen für Schlüssel auf autorisierte Systeme und Personal
- Schlüsselrotationsverfahren
- Verschlüsselung von Backups
Anwendungssicherheit+
- Sicherheitspraktiken im Entwicklungslebenszyklus
- Code-Review vor dem Merge
- Automatisierte Abhängigkeitsprüfung
- Statische Analyse
- Schwachstellen-Scan
- Trennung der Umgebungen (Entwicklung, Staging, Produktion)
- Sichere Bereitstellungspraktiken
- Änderungsmanagement
- Sicherheitskontrollen für APIs
Infrastruktursicherheit+
- Cloud-Hosting-Modell — siehe Abschnitt 11 für Verarbeitungsstandorte
- Netzwerktrennung zwischen Umgebungen
- Firewalls
- Berechtigungen nach dem Prinzip der geringsten Privilegien für Infrastrukturzugriffe
- Infrastrukturüberwachung
- Patch-Management
- Sicherheitskontrollen für Datenbanken
- Schutz von Backups
Überwachung und Protokollierung+
- Überwachung von Authentifizierungen
- Protokollierung administrativer Aktionen
- Überwachung sicherheitsrelevanter Ereignisse
- Überwachung von Dienstausfällen
- Erkennung verdächtiger Zugriffe
- Eingeschränkter Zugriff auf Protokolle
- Definierte Aufbewahrungsfristen für Protokolle
Personalsicherheit+
- Vertraulichkeitsvereinbarungen für Mitarbeiter und Auftragnehmer
- Sicherheitsschulungen zur Sensibilisierung
- Rollenbasierter Zugriff entsprechend der beruflichen Funktion
- Hintergrundüberprüfungen → wird derzeit nicht ergriffen
- Formelle Verfahren zur Genehmigung und Widerrufung von Zugriffsrechten
Schwachstellenmanagement+
Datenschutz
- Datenminimierung: Wir speichern nur, was zur Bereitstellung der Actor-Dienste erforderlich ist
- Zweckbindung: Daten werden nur für Assistentenfunktionen, Support, Sicherheit und rechtliche Compliance verwendet
- Kundenhoheit: Nutzer behalten die Kontrolle über ihre Daten und verbundenen Konten
- Rechte der Nutzer: Zugriff, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch und Widerruf der Einwilligung
- Datenlöschung: Nutzer können Daten löschen und den Zugriff verbundener Konten jederzeit widerrufen
- Datenexport: Daten können in einem strukturierten, maschinenlesbaren Format exportiert werden
- Internationale Übermittlungen: geschützt durch Auftragsverarbeitungsverträge (AVV), Standardvertragsklauseln (SCC) und sonstige anwendbare Schutzmaßnahmen
- Behörden- und Rechtsanfragen: Daten werden nur weitergegeben, wenn dies rechtlich erforderlich ist
- Privacy by Design: OAuth, Verschlüsselung, eingeschränkter Zugriff und kein Training großer Sprachmodelle mit Nutzerdaten
- Cookies, Analytik und Feedback: Werden zur Produktverbesserung verwendet, niemals verkauft oder für Werbung genutzt
Compliance und Unterstützung bei regulatorischen Anforderungen
DSGVO+
Schweizer FADP+
CCPA / CPRA+
HIPAA → nur für berechtigte Pläne+
- Jeder relevante Unterauftragsverarbeiter bietet ein Business Associate Agreement (BAA) an
- Die ausgewählten KI-Anbieter sind für geschützte Gesundheitsdaten (PHI) zugelassen
- Protokollierung und Support-Tools sind abgedeckt
- Plan und Konfiguration sind eindeutig auf den genehmigten Umfang beschränkt
- Es liegt eine Risikoanalyse vor
- Die Actor-BAA entspricht den tatsächlichen Betriebsabläufen
Zertifiziert oder unabhängig geprüft
Google CASA 2, HIPAA, DSGVOAngewandte Sicherheitsrahmenwerke
Ausgewählte Kontrollen, ausgerichtet an Frameworks wie ISO 27001, NIST, CIS oder OWASP.Geplant
SOC 2 Typ I (in Arbeit), ISO 27001 und unabhängige Penetrationstests stehen auf der Roadmap.Actor zeigt kein Zertifizierungszeichen allein aufgrund der Zertifizierung eines zugrunde liegenden Cloud‑Anbieters an.
Unterauftragsverarbeiter
Jede Organisation, die im Auftrag von Actor Kundendaten verarbeiten kann, aufgeschlüsselt nach Funktion. Google und Microsoft werden separat aufgeführt, wenn sie als eigenständiger E‑Mail/ Kalender‑Anbieter des Kunden und nicht als Actor‑Unterauftragsverarbeiter auftreten — siehe die Anmerkung unter der Tabelle.
| Rechtseinheit | Dienst | Zweck | Betroffene Daten | Verarbeitungsort | Übertragungsmechanismus | Erforderlich? | Inkrafttretensdatum |
|---|---|---|---|---|---|---|---|
| Kerninfrastruktur — Hosting, Datenbanken, Speicher, Netzwerk, Backups | |||||||
| Google Cloud EMEA Limited / Google LLC | Google Cloud Platform | Cloud-Hosting, Compute, Datenbanken, Speicher, Netzwerk, Backups und Infrastruktursicherheit. | Kontodaten, Anwendungsdaten, Konfigurationsdaten, Protokolle, Metadaten, verschlüsselte Backups. | EU/EEA und andere Google Cloud-Regionen je nach Konfiguration. | Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. | Ja | 15. Oktober 2024 |
| Microsoft Ireland Operations Limited / Microsoft Corporation | Microsoft Azure | Cloud-Hosting, Compute, Datenbanken, Speicher, Netzwerk, Backups und Infrastruktursicherheit. | Kontodaten, Anwendungsdaten, Konfigurationsdaten, Protokolle, Metadaten, verschlüsselte Backups. | EU/EEA und andere Azure-Regionen je nach Konfiguration. | Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. | Ja | 15. Dezember 2024 |
| DigitalOcean, LLC | DigitalOcean-Cloud-Plattform | Cloud-Hosting, Compute, Datenbanken, Speicher, Netzwerk, Backups und Infrastruktursicherheit. | Kontodaten, Anwendungsdaten, Konfigurationsdaten, Protokolle, Metadaten, verschlüsselte Backups. | EU/EWR und andere DigitalOcean-Regionen, abhängig von der Konfiguration. | Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. | Ja | 30. Oktober 2024 |
| KI-Verarbeitung — LLM-Anbieter, Embedding-Anbieter, Sprachverarbeitung | |||||||
| Google Cloud EMEA Limited / Google LLC | Google Gemini / Vertex AI | KI-Modellverarbeitung für Klassifizierung, Zusammenfassung, Entwurf, Assistenz, Embeddings und verwandte KI-Funktionen. | Benutzereingaben, zur Verarbeitung ausgewählte E-Mail-Inhalte, Kalender-/Aufgabenkontext, Metadaten, erzeugte Ausgaben. | EU/EEA und andere Google Cloud-Regionen je nach Konfiguration. | Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. | Ja, für KI-Funktionen mit Gemini | 1. Dezember 2024 |
| Anthropic, PBC | Anthropic Claude | KI-Modellverarbeitung für Klassifizierung, Zusammenfassung, Entwurf, Assistenz und verwandte KI-Funktionen. | Benutzereingaben, zur Verarbeitung ausgewählte E-Mail-Inhalte, Kalender-/Aufgabenkontext, Metadaten, erzeugte Ausgaben. | Vereinigte Staaten und andere Standorte, abhängig von der Dienstkonfiguration. | Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. | Ja, für KI-Funktionen mit Claude | 12. Februar 2025 |
| OpenAI, L.L.C. | OpenAI-API | KI-Modellverarbeitung für Klassifizierung, Zusammenfassung, Entwurf, Assistenz, Embeddings und verwandte KI-Funktionen. | Benutzereingaben, zur Verarbeitung ausgewählte E-Mail-Inhalte, Kalender-/Aufgabenkontext, Metadaten, erzeugte Ausgaben. | Vereinigte Staaten und andere Standorte, abhängig von der Dienstkonfiguration. | Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. | Ja, für KI-Funktionen, die OpenAI verwenden | 01. Okt. 2024 |
| Betrieb und Sicherheit – Überwachung, Fehlerverfolgung, Support, Authentifizierung, Kommunikation | |||||||
| Datadog, Inc. | Infrastruktur- und Anwendungsüberwachung | Systemüberwachung, Leistungsanalysen, Protokolle, Metriken, Alarmierung und Sicherheitsüberwachung. | Systemprotokolle, Metadaten, IP-Adressen, Geräte-/Browserdaten, Nutzungsereignisse, technische Identifikatoren. | EU / Vereinigte Staaten, je nach Konfiguration. | Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. | Optional / Noch zu bestätigen | 17. Mai 2025 |
| Cloudflare, Inc. | CDN, DNS, Sicherheit und Netzwerkschutz | Inhaltsbereitstellung, DNS, DDoS-Schutz, Firewall, Bot-Schutz und Verkehrs-/Netzwerksicherheit. | IP-Adresse, Anfrage-Metadaten, Browser-/Geräteinformationen, Sicherheitsprotokolle, technische Kennungen. | Globale Netzwerkstandorte. | Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. | Optional / Noch zu bestätigen | 01. Okt. 2024 |
| Stripe, Inc. | Zahlungen und Abrechnung | Abrechnung von Abonnements, Zahlungsabwicklung, Rechnungen, Steuerabwicklung und Betrugsprävention. | Abrechnungs-Kontaktdaten, Zahlungsmetadaten, Transaktionsdaten, Rechnungsdaten, eingeschränkte Kontobezeichner. | EU / Vereinigte Staaten, je nach Konfiguration. | Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. | Ja, für zahlende Kundinnen und Kunden | 01. Mai 2025 |
| Google LLC | Google OAuth / Google Workspace-APIs | Authentifizierung und vom Kunden autorisierter Zugriff auf Gmail, Google Kalender und verwandte Google-Dienste. | Name, E-Mail-Adresse, OAuth-Token, autorisierte E-Mail-/Kalender-/Aufgabendaten je nach erteilten Berechtigungen. | EU / Vereinigte Staaten und andere Google-Standorte je nach Konfiguration. | Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. | Optional, nur wenn vom Kunden aktiviert | 15. Oktober 2024 |
| Microsoft Corporation | Microsoft Entra ID / Microsoft Graph-APIs | Authentifizierung und kundengenehmigter Zugriff auf Outlook, Microsoft Calendar, Benutzer und verwandte Microsoft-Dienste. | Name, E-Mail-Adresse, OAuth-Token, autorisierte E-Mail-/Kalender-/Aufgabendaten je nach erteilten Berechtigungen. | EU / Vereinigte Staaten und andere Microsoft-Standorte je nach Konfiguration. | Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. | Optional, nur wenn vom Kunden aktiviert | 12. Dezember 2024 |
| Optionale Integrationen — werden nur verwendet, wenn ein Kunde die entsprechende Funktion aktiviert. | |||||||
| Zapier, Inc. | Integration zur Workflow-Automatisierung | Optionale Workflow-Automatisierung zwischen Actor und vom Kunden konfigurierten Drittanbieteranwendungen. | Vom Kunden ausgewählte Workflow-Daten, Metadaten, Kontenkennungen, Ereignis-Payloads. | Vereinigte Staaten und andere Standorte je nach Konfiguration. | Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. | Optional | 01. Januar 2026 |
Datenstandorte und internationale Übermittlungen
| Verarbeitungsaktivität | Hauptstandort | Mögliche zusätzliche Standorte | Kundenwahl verfügbar? |
|---|---|---|---|
| Hosting der Actor-Anwendung | New York | Amsterdam, Zürich | Ja, für Unternehmen |
| Datenbankspeicher | New York | Sicherungsort New York 2 | Ja, für Unternehmen |
| KI-Inferenz | Anbieterabhängig | Nur USA & EU | Ja, für Unternehmen |
| Überwachung und Protokolle | New York | Amsterdam | Ja, für Unternehmen |
| Kundensupport | Schweiz / EU | Nein |
Datenaufbewahrung und Löschung
Aufbewahrungskategorien und -dauer.
| Kategorie | Aufbewahrung |
|---|---|
| Kontodaten | Bis zur Widerrufung oder Trennung durch den Nutzer. Wird nach 14 Tagen ohne Zugriff automatisch gelöscht. |
| Tokens verbundener Konten | Bis zur Widerrufung oder Trennung durch den Nutzer |
| E-Mail- und Kalenderinhalte | 30 Tage Nur Identifikatoren |
| Nachrichten- und Ereigniskennungen | 30 Tage |
| Wissen und Speicher | Bis zur Löschung durch den Nutzer oder die Organisation |
| Workflow-Verlauf | 30 Tage |
| KI-Aufforderungen und -Ausgaben | 24 Stunden |
| Support-Tickets | 12 Monate |
| Sicherheitsprotokolle | 6 Monate |
| Sicherungen | 30 Tage |
| Abrechnungsunterlagen | Entsprechend den geltenden gesetzlichen Aufbewahrungspflichten |
| Gelöschte Konten | 12 Monate Verschlüsselte E-Mail-Adressen |
Was passiert, nachdem Sie die Löschung angefordert haben?+
- Alle zugehörigen Daten werden innerhalb weniger Minuten nach der Löschung entfernt
- Backups enthalten während der Aufbewahrungsdauer weiterhin Konfigurationsdaten
Für Sie verfügbare Kontrollen+
- Kontrollen des Organisationsadministrators
- Widerruf des Zugriffs von Google oder Microsoft direkt in Ihren Kontoeinstellungen
- Wie Sie eine Löschanfrage einreichen — siehe Dokumentation zur Kontolöschung
Zuverlässigkeit und Geschäftskontinuität
- Öffentliche Service-Statusseite
- Vorfallhistorie
- Verfügbarkeitsziel — sofern vertraglich zugesichert
- Kontinuierliche Überwachung
- Backups und Notfallwiederherstellung
- Wiederherstellungstests
- Wiederherstellungszeitziel (RTO) und Wiederherstellungspunktziel (RPO)
- Change- und Release-Management
Vorfallreaktion
Der unten beschriebene Prozess ist auf einem Niveau dargestellt, das für Bewertungen nützlich ist, ohne vertrauliche interne Details zu offenbaren.
Erkennung
Eskalation
Eindämmung
Untersuchung
Benachrichtigung
Wiederherstellung
Überprüfung
Dies umfasst interne Eskalation, Eindämmung, Untersuchung, Benachrichtigung von Kund*innen, bei Bedarf die Zusammenarbeit mit Aufsichtsbehörden, Wiederherstellung und eine Nachbesprechung für jeden bestätigten Sicherheitsvorfall.
Sicherheitsvorfall
security@actordo.comAllgemeine Sicherheit
security@actordo.comSchwachstellenmeldung
security@actordo.comSicherheits- und Rechtsdokumente
Häufig gestellte Fragen
Speichert Actor E-Mail-Inhalte?+
Welche E-Mail- und Kalenderberechtigungen benötigt Actor?+
Verwendet Actor Kundendaten zum Training von KI-Modellen?+
Welche KI-Anbieter verwendet Actor?+
Kann ich den KI-Anbieter auswählen?+
Können Mitarbeitende von Actor meine E-Mails lesen?+
Wo werden meine Daten gespeichert?+
Wie lange bewahrt Actor Daten auf?+
Wie lösche ich meine Daten?+
Wie widerrufe ich den Zugriff von Google oder Microsoft?+
Unterstützt Actor die DSGVO?+
Ist ein Auftragsverarbeitungsvertrag (AVV) verfügbar?+
Ist Actor HIPAA-konform?+
Ist ein BAA verfügbar?+
Wer sind die Subprozessoren von Actor?+
Wie werde ich über neue Subprozessoren informiert?+
Unterstützt Actor SSO und MFA?+
Wie melde ich eine Sicherheitslücke?+
Unterzieht sich Actor Penetrationstests?+
Was passiert, wenn ich mein Konto schließe?+
Updates und Änderungsprotokoll
Das zeigt, dass das Trust Center aktiv gepflegt wird und keine statische Seite ist.
Kontakt und Dokumentenanfrage
Für sensible Dokumente senden Sie bitte eine E‑Mail an security@actordo.com oder kontaktieren Sie uns privat.
