Zuletzt aktualisiert am 3. März 2026

Vertrauen und Sicherheit bei Actor

Actor hilft Organisationen, E‑Mails, Kalender, Aufgaben, Workflows und Geschäftswissen zu verwalten. Da diese Systeme sensible geschäftliche und persönliche Informationen enthalten können, Sicherheit, Datenschutz und verantwortungsvolle KI‑Verarbeitung sind in Design und Betrieb von Actor integriert.
Dieses Trust Center erklärt, wie Actor Kundendaten zugreift, verarbeitet, speichert, schützt und weitergibt, mit Details und Links zu den Dokumenten und Kontrollen hinter jeder Aussage.

01

Vertrauen auf einen Blick

Datenhoheit

Kunden behalten jederzeit Eigentum und Kontrolle über ihre Daten.

KI-Modelltraining

Kundeninhalte werden nicht zum Training von allgemeinen KI-Modellen verwendet.
⏳ Umfang in Abschnitt 6 erläutert

Sicherer Kontozugriff

Actor verbindet sich mit Google und Microsoft über OAuth-basierte Autorisierung – niemals gespeicherte Passwörter.

Verschlüsselung

Daten werden während der Übertragung verschlüsselt und ruhend mit branchenüblichen Maßnahmen geschützt.

Datenminimierung

Actor verarbeitet nur die Informationen, die zur Bereitstellung der vom Kunden konfigurierten Funktionen erforderlich sind.

Kundenkontrolle

Kunden können den Zugriff auf verknüpfte Konten widerrufen und jederzeit die Löschung ihrer Actor-Daten verlangen.
02

Vom Trust Center abgedeckte Dienste

Diese Seite beschreibt die Praktiken, die für die gesamte Actor‑Produktoberfläche gelten. Wo sich eine Praxis je nach Funktion oder Tarif unterscheidet, wird dies im jeweiligen Abschnitt ausdrücklich erwähnt.

Abgedeckt
  • Actor-Webanwendung
  • E-Mail-Verwaltungsfunktionen
  • Kalenderverwaltung
  • Aufgaben und Erinnerungen
  • Automation-Studio-Workflows
  • Actor-Bibliothek, Wissen und Gedächtnis
  • Browser-Erweiterungen
  • Outlook-Add-in
  • APIs
  • WhatsApp, Slack, Teams und andere aktivierte Kommunikationskanäle
  • Mobile und Desktop-Anwendungen
  • Support- und Feedback-Systeme
Nicht abgedeckt
  • Drittanbieterdienste, die von Kunden direkt ausgewählt werden
  • Von Kunden verwaltete Infrastruktur
  • Externe Anwendungen, die über HTTP- oder Webhook-Aktionen verbunden sind
  • Beta-Funktionen, sofern nicht ausdrücklich eingeschlossen
03

Datenschutzrollen von Actor

Actor als Auftragsverarbeiter

Actor handelt in der Regel als Auftragsverarbeiter bei der Verarbeitung von Daten nach den Anweisungen eines Kunden. Der Kunde oder die Organisation bestimmt normalerweise, warum und wie diese Daten verwendet werden.

  • E-Mail-Inhalte
  • Kalenderinformationen
  • Kontaktinformationen
  • Aufgaben
  • Vom Kunden hochgeladene Wissensdaten
  • Organisationsgedächtnis
  • Workflow-Eingaben und -Ausgaben
Actor als Verantwortlicher

Actor agiert als Verantwortlicher für Daten, die es für eigene geschäftliche Zwecke sammelt und verwendet, unabhängig von Kundenanweisungen.

  • Kontoregistrierungsdaten
  • Webseitenbesucher
  • Rechnungs- und Zahlungsunterlagen
  • Vertriebs- und Marketingkommunikation
  • Sicherheitsprotokolle
  • Kundensupportkontakte
  • Rechtliche und Compliance-Unterlagen
04

Wie Actor Daten verarbeitet

1

Verbinden

Konto autorisiert
2

Abrufen

Autorisierte Daten abgerufen
3

Verarbeiten

Angeforderter Aufgabenlauf
4

Zurückgeben

Ergebnis geliefert oder ausgeführt
5

Aufbewahren

Nur das, was erforderlich ist
6

Löschen

Gemäß dokumentierter Richtlinie

Autorisierung

Benutzer verbinden Google, Microsoft und andere Dienste über genehmigte OAuth‑basierte Autorisierungsmechanismen. Es werden keine Drittanbieter‑Passwörter von Actor gesammelt oder gespeichert.

Abruf

Actor ruft Informationen gemäß den vom Benutzer erteilten Berechtigungen und der jeweils ausgeführten Funktion ab – nicht mit weitergehenden Rechten als für die Aufgabe erforderlich.

Verarbeitung

Informationen können von Actor‑Diensten und genehmigten Unterauftragsverarbeitern verarbeitet werden, um zu klassifizieren, zusammenzufassen, zu extrahieren, zu entwerfen, zu suchen oder Aktionen im Auftrag des Kunden auszuführen.

Speicherung

Einige Informationen werden nur vorübergehend verarbeitet, während andere gespeichert werden können, um Workflows, Präferenzen, Speicher, Wissen, Nachvollziehbarkeit, Aufgaben, Support oder Kontofunktionen bereitzustellen. Siehe die untenstehende Datenverarbeitungsmatrix, welche Daten gespeichert werden und wie lange, nach Kategorie.

Löschung

Daten werden gemäß dokumentierter Aufbewahrungsfristen, Kontolöschverfahren und vertraglicher Verpflichtungen gelöscht. Siehe Abschnitt 12 für Aufbewahrungszeiträume und den Löschprozess.
Hinweis zur Genauigkeit Actor erhebt nicht pauschal den Anspruch, E‑Mail‑ oder Kalenderdaten „niemals zu speichern“. Die Speicherung hängt von der Funktion ab: Einige Kennungen, Interaktionen, Notizen und vom Benutzer bereitgestellte Inhalte werden zur Unterstützung von Workflows, Speicherfunktionen und Support aufbewahrt. Die nachstehende Tabelle gibt dies präzise nach Kategorien an.
05

Matrix zur Datenverarbeitung

Was Actor verarbeitet, warum, ob es gespeichert wird und wo. Einige Aufbewahrungsfristen können gemäß Vereinbarungen angepasst werden.

Datenkategorie Beispiele Warum es verarbeitet wird Gespeichert? Typische Aufbewahrungsdauer Ort der Verarbeitung
Kontodaten Name, geschäftliche E-Mail, Organisation Kontoverwaltung Ja Kontolebensdauer + festgelegter Zeitraum Actor-Infrastruktur
OAuth-Zugangsdaten Zugangs- und Refresh-Token Verbundene Konten verwalten Ja Bis Widerruf oder Trennung Sichere Aufbewahrung von Zugangsdaten, verschlüsselt
E-Mail-Inhalte Betreff, Inhalt, Absender, Anhänge Klassifizierung, Zusammenfassungen, Entwurfserstellung, Arbeitsabläufe Nein Nicht zutreffend Actor + genehmigte KI-Anbieter
E-Mail-Metadaten Nachrichten-ID, Thread-ID, Labels Verknüpfung von Aktionen und Workflows Ja 30 Tage Actor-Infrastruktur
Kalenderdaten Titel des Ereignisses, Teilnehmer, Beschreibung Terminplanung und Erinnerungen Temporärer Cache / funktionsabhängig 1 Stunde Actor + genehmigte Anbieter
Kalender-Metadaten Kalender-IDs, Ereignis-IDs Verknüpfung von Aktionen und Workflows Ja 30 Tage Actor-Infrastruktur
Aufgaben Aufgabentitel, Status, Frist Aufgabenverwaltung Temporärer Cache / funktionsabhängig 1 Stunde Actor oder verbundener Anbieter
Aufgabenmetadaten Tasklisten-IDs, Aufgaben-IDs Verknüpfung von Aktionen und Workflows Ja 30 Tage Actor-Infrastruktur
Wissen Vom Kunden hochgeladene Dokumente und Texte Abruf und Unterstützung Ja Bis zur Löschung Actor-Infrastruktur
Speicher Gespeicherte Präferenzen und erlernter Kontext Personalisierung Ja Bis zur Löschung oder zum Ablauf Actor-Infrastruktur
Workflow-Daten Trigger, Bedingungen, Aktionen, Ausführungsdaten Automatisierung Ja Bis zur Löschung Protokolle (30 Tage) Actor-Infrastruktur
Support-Daten Feedback, Screenshots, ausgewählter E-Mail-Kontext Fehlerbehebung Ja, beim Absenden 6 Monate Support-Systeme
Sicherheitsprotokolle IP, Authentifizierungsereignisse, Systemaktivität Sicherheit und Betrugsprävention Ja 30 Tage Protokollierungsinfrastruktur
Blacklist für Akteure E-Mail-Adresse Sicherheit und Betrug Ja 2 Jahre Actor-Infrastruktur
Abrechnungsdaten Tarif, Rechnungsreferenzen, Zahlungsstatus Abrechnung Ja gesetzliche Aufbewahrungsfrist Actor + Zahlungsanbieter
06

Verfahren für KI und maschinelles Lernen

KI-Anbieter+
Actor kann je nach Kundenkonfiguration, verwendeter Funktion, Region, Sicherheitsanforderungen, Unternehmensvereinbarung und Verfügbarkeit des Modells einen oder mehrere KI-Modellanbieter nutzen. Die für Ihre Organisation verwendeten Anbieter sind in der Tabelle der Unterauftragsverarbeiter in Abschnitt 10 aufgeführt.
Training – getrennt nach Kategorie angegeben+
  • Eigene Modelle von Actor: Actor trainiert seine eigenen allgemeinzweckigen KI-Modelle nicht mit Kundeninhalten.
  • Externe Anbieter: Zugelassene KI-Anbieter trainieren nicht mit eingereichten Kundeninhalten gemäß den kommerziellen Bedingungen mit Actor.
  • Freiwilliges Feedback: Freiwillig von Nutzern eingereichtes Feedback (z. B. über Feedback-Tools im Produkt) kann zur Verbesserung von Actor verwendet werden.
  • Aggregierte Nutzungsdaten: Anonymisierte oder aggregierte Nutzungsdaten können zur Verbesserung der Produktleistung und Zuverlässigkeit verwendet werden.
  • Abwahl: Soweit zutreffend können Kunden Actor kontaktieren, um Abwahlmöglichkeiten für freiwilliges Feedback oder aggregierte Nutzungsdaten zu besprechen.
KI-Datenaufbewahrung+
  • Aufbewahrungsfristen auf Anbieter-Ebene variieren je nach KI-Anbieter und sind in der Tabelle der Unterauftragsverarbeiter dokumentiert.
  • Aufbewahrungsfristen für Missbrauchsüberwachung können auf Anbieter‑Ebene gelten, sofern der jeweilige Anbieter diese anbietet.
  • Konfigurationen ohne Datenspeicherung sind für berechtigte Unternehmenskunden verfügbar, sofern sie vom zugrunde liegenden Anbieter unterstützt werden.
  • Ob Eingaben (Prompts) und Ausgaben von Actor selbst gespeichert werden, hängt von der Funktion ab – siehe die Matrix zur Datenverarbeitung in Abschnitt 5.
  • Enterprise‑Konfigurationen können von den Standard‑/Self‑Service‑Konfigurationen abweichen; kontaktieren Sie das Sicherheitsteam Ihrer Organisation für die spezifische Einrichtung.
Menschlicher Zugriff+
Autorisiertes Personal darf Kundeninformationen nur unter den folgenden Umständen einsehen:
  • Vom Kunden angeforderter Support
  • Sicherheitsuntersuchung
  • Gesetzliche Verpflichtungen
  • Explizite Feedback‑Einsendungen (z. B. wenn ein Benutzer freiwillig E‑Mail‑Inhalte an ein Support‑Ticket anhängt)
  • Eingeschränkte, protokollierte betriebliche Fehlerbehebung
Hinweis zur Abstimmung Wenn ein Benutzer freiwillig E-Mail-Inhalte als Teil einer Supportanfrage einreicht, dürfen diese Inhalte von Supportmitarbeitern geprüft werden, um die Anfrage zu lösen. Dies unterscheidet sich von routinemäßigem oder automatischem Zugriff auf E-Mail-Inhalte, der nicht stattfindet.
Mandantentrennung+
Kundendaten, gespeicherte Informationen, Wissen, Workflows und abgerufene Kontextdaten sind auf den autorisierten Benutzer und die Organisation beschränkt. Daten einer Organisation sind für andere Organisationen weder zugänglich noch werden sie von diesen verwendet.
Automatisierte Aktionen+
Kunden legen fest, welche automatisierten Aktionen innerhalb ihrer Organisation aktiviert sind, und bleiben dafür verantwortlich, KI‑generierte Ergebnisse dort zu überprüfen, wo es angebracht ist, insbesondere bei Aktionen mit externen oder irreversiblen Auswirkungen.
07

Sicherheitsmaßnahmen

Identitäts‑ und Zugriffsmanagement+
  • OAuth‑2.0‑Integrationen für verbundene Konten
  • Rollenbasierte Zugriffskontrolle innerhalb von Actor-Organisationen
  • Mitgliedschaftskontrollen der Organisation
  • Benutzerdelegation
  • Beschränkungen des privilegierten Zugriffs für interne Systeme
  • Periodische Zugriffsüberprüfungen
  • Offboarding-Verfahren für Mitarbeitende
  • Single Sign-On (SSO) verfügbar — abhängig vom Tarif
  • Verfügbarkeit von Multi-Faktor-Authentifizierung (MFA)
Hinweis zur Architektur Wenn die Authentifizierung an Google, Microsoft oder einen Unternehmens‑Identitätsanbieter delegiert wird, werden MFA und SSO bei diesem Identitätsanbieter durchgesetzt und nicht direkt innerhalb von Actor. Diese Seite beschreibt die tatsächliche Authentifizierungsarchitektur, statt zu implizieren, dass Actor diese Kontrollen eigenständig neu implementiert.
Verschlüsselung und Geheimnisverwaltung+
  • Verschlüsselung während der Übertragung (TLS) für Daten zwischen Actor, Kunden und genehmigten Unterauftragsverarbeitern
  • Verschlüsselung ruhender Daten für gespeicherte Kundendaten
  • Schutz von OAuth-Tokens durch dedizierten sicheren Anmeldedatenspeicher
  • Zentralisiertes Secrets-Management für Anmeldeinformationen von Anwendungen und Infrastruktur
  • Zugangsbeschränkungen für Schlüssel auf autorisierte Systeme und Personal
  • Schlüsselrotationsverfahren
  • Verschlüsselung von Backups
Anwendungssicherheit+
  • Sicherheitspraktiken im Entwicklungslebenszyklus
  • Code-Review vor dem Merge
  • Automatisierte Abhängigkeitsprüfung
  • Statische Analyse
  • Schwachstellen-Scan
  • Trennung der Umgebungen (Entwicklung, Staging, Produktion)
  • Sichere Bereitstellungspraktiken
  • Änderungsmanagement
  • Sicherheitskontrollen für APIs
Infrastruktursicherheit+
  • Cloud-Hosting-Modell — siehe Abschnitt 11 für Verarbeitungsstandorte
  • Netzwerktrennung zwischen Umgebungen
  • Firewalls
  • Berechtigungen nach dem Prinzip der geringsten Privilegien für Infrastrukturzugriffe
  • Infrastrukturüberwachung
  • Sicherheitskontrollen für Datenbanken
  • Schutz von Backups
Überwachung und Protokollierung+
  • Überwachung von Authentifizierungen
  • Protokollierung administrativer Aktionen
  • Überwachung sicherheitsrelevanter Ereignisse
  • Überwachung von Dienstausfällen
  • Erkennung verdächtiger Zugriffe
  • Eingeschränkter Zugriff auf Protokolle
  • Definierte Aufbewahrungsfristen für Protokolle
Hinweis zur Genauigkeit Das Actor‑System protokolliert keine E‑Mail‑Inhalte. Die Protokollierungspraktiken in Anwendungsprotokollen, der Fehlerberichterstattung, Überwachungstools, Warteschlangen und Support‑Tools werden auf Übereinstimmung mit dieser Aussage überprüft, und dieser Abschnitt wird aktualisiert, um den verifizierten Umfang widerzuspiegeln. Es gibt Protokolle, die E‑Mail‑Kennungen enthalten, jedoch keine Inhalte.
Personalsicherheit+
  • Vertraulichkeitsvereinbarungen für Mitarbeiter und Auftragnehmer
  • Sicherheitsschulungen zur Sensibilisierung
  • Rollenbasierter Zugriff entsprechend der beruflichen Funktion
  • Hintergrundüberprüfungen → wird derzeit nicht ergriffen
  • Formelle Verfahren zur Genehmigung und Widerrufung von Zugriffsrechten
Schwachstellenmanagement+
Actor pflegt eine Programm zur Meldung von Sicherheitslücken die den Umfang, Meldevorschriften, Safe‑Harbor‑Formulierungen und den Meldeprozess für Sicherheitsforscher festlegt.
08

Datenschutz

  • Datenminimierung: Wir speichern nur, was zur Bereitstellung der Actor-Dienste erforderlich ist
  • Zweckbindung: Daten werden nur für Assistentenfunktionen, Support, Sicherheit und rechtliche Compliance verwendet
  • Kundenhoheit: Nutzer behalten die Kontrolle über ihre Daten und verbundenen Konten
  • Rechte der Nutzer: Zugriff, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch und Widerruf der Einwilligung
  • Datenlöschung: Nutzer können Daten löschen und den Zugriff verbundener Konten jederzeit widerrufen
  • Datenexport: Daten können in einem strukturierten, maschinenlesbaren Format exportiert werden
  • Internationale Übermittlungen: geschützt durch Auftragsverarbeitungsverträge (AVV), Standardvertragsklauseln (SCC) und sonstige anwendbare Schutzmaßnahmen
  • Behörden- und Rechtsanfragen: Daten werden nur weitergegeben, wenn dies rechtlich erforderlich ist
  • Privacy by Design: OAuth, Verschlüsselung, eingeschränkter Zugriff und kein Training großer Sprachmodelle mit Nutzerdaten
  • Cookies, Analytik und Feedback: Werden zur Produktverbesserung verwendet, niemals verkauft oder für Werbung genutzt
09

Compliance und Unterstützung bei regulatorischen Anforderungen

DSGVO+
Actor unterstützt Kunden bei ihren GDPR-Verpflichtungen durch vertragliche Zusagen, Datenverarbeitungsbedingungen, Sicherheitsmaßnahmen, Unterstützung für betroffene Personen und Transparenz bezüglich Subprozessoren. Das Data Processing Agreement dokumentiert Verarbeitungsanweisungen, Sicherheitsmaßnahmen, Subprozessoren, Unterstützungs‑pflichten, Löschung, Prüfungsrechte und internationale Übermittlungen und entspricht damit den technischen und organisatorischen Maßnahmen, die von EU‑Auftragsverarbeitungsverträgen erwartet werden.
Schweizer FADP+
Actor wendet technische und organisatorische Maßnahmen an, die den Schutz personenbezogener Daten nach den anwendbaren schweizerischen Datenschutzanforderungen gewährleisten, einschließlich Kontrollen wie Verschlüsselung, Authentifizierung und Anonymisierung, die das schweizerische EDÖB (FDPIC) als geeignete Schutzmaßnahmen identifiziert hat.
CCPA / CPRA+
Actor tritt für verarbeitungsrelevante Tätigkeiten als Dienstleister oder Auftragnehmer im Sinne des CCPA/CPRA auf. Actor erhebt keinen allgemeinen Anspruch auf eine „CCPA-Zertifizierung“ — das CCPA fungiert nicht als SaaS-Zertifizierungsschema.
HIPAA → nur für berechtigte Pläne+
HIPAA-unterstützte Verarbeitung kann für berechtigte Geschäftskunden unter einer ausgeführten Business Associate Agreement (BAA) und einer genehmigten Konfiguration verfügbar sein. Kunden müssen Actor kontaktieren, bevor sie den Dienst zur Verarbeitung elektronisch geschützter Gesundheitsinformationen (ePHI) nutzen. Dies ist keine pauschale Aussage „Actor ist HIPAA-konform“ für jeden Tarif und jede Integration. Gemäß HHS-Richtlinien benötigen Cloud-Anbieter und Unterauftragnehmer, die ePHI erstellen, empfangen, speichern oder übertragen, in der Regel eine geeignete BAA — selbst wenn Daten verschlüsselt sind oder der Anbieter nicht über den Verschlüsselungsschlüssel verfügt. Vor jeder Verarbeitung von ePHI prüft Actor:
  • Jeder relevante Unterauftragsverarbeiter bietet ein Business Associate Agreement (BAA) an
  • Die ausgewählten KI-Anbieter sind für geschützte Gesundheitsdaten (PHI) zugelassen
  • Protokollierung und Support-Tools sind abgedeckt
  • Plan und Konfiguration sind eindeutig auf den genehmigten Umfang beschränkt
  • Es liegt eine Risikoanalyse vor
  • Die Actor-BAA entspricht den tatsächlichen Betriebsabläufen
Zertifizierungen und Bestätigungen
✓ Abgeschlossen

Zertifiziert oder unabhängig geprüft

Google CASA 2, HIPAA, DSGVO
→ Ausrichtung

Angewandte Sicherheitsrahmenwerke

Ausgewählte Kontrollen, ausgerichtet an Frameworks wie ISO 27001, NIST, CIS oder OWASP.
⏳ Geplant

Geplant

SOC 2 Typ I (in Arbeit), ISO 27001 und unabhängige Penetrationstests stehen auf der Roadmap.

Actor zeigt kein Zertifizierungszeichen allein aufgrund der Zertifizierung eines zugrunde liegenden Cloud‑Anbieters an.

10

Unterauftragsverarbeiter

Jede Organisation, die im Auftrag von Actor Kundendaten verarbeiten kann, aufgeschlüsselt nach Funktion. Google und Microsoft werden separat aufgeführt, wenn sie als eigenständiger E‑Mail/ Kalender‑Anbieter des Kunden und nicht als Actor‑Unterauftragsverarbeiter auftreten — siehe die Anmerkung unter der Tabelle.

Kerninfrastruktur KI-Verarbeitung Betrieb & Sicherheit Optionale Integrationen
Rechtseinheit Dienst Zweck Betroffene Daten Verarbeitungsort Übertragungsmechanismus Erforderlich? Inkrafttretensdatum
Kerninfrastruktur — Hosting, Datenbanken, Speicher, Netzwerk, Backups
Google Cloud EMEA Limited / Google LLC Google Cloud Platform Cloud-Hosting, Compute, Datenbanken, Speicher, Netzwerk, Backups und Infrastruktursicherheit. Kontodaten, Anwendungsdaten, Konfigurationsdaten, Protokolle, Metadaten, verschlüsselte Backups. EU/EEA und andere Google Cloud-Regionen je nach Konfiguration. Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. Ja 15. Oktober 2024
Microsoft Ireland Operations Limited / Microsoft Corporation Microsoft Azure Cloud-Hosting, Compute, Datenbanken, Speicher, Netzwerk, Backups und Infrastruktursicherheit. Kontodaten, Anwendungsdaten, Konfigurationsdaten, Protokolle, Metadaten, verschlüsselte Backups. EU/EEA und andere Azure-Regionen je nach Konfiguration. Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. Ja 15. Dezember 2024
DigitalOcean, LLC DigitalOcean-Cloud-Plattform Cloud-Hosting, Compute, Datenbanken, Speicher, Netzwerk, Backups und Infrastruktursicherheit. Kontodaten, Anwendungsdaten, Konfigurationsdaten, Protokolle, Metadaten, verschlüsselte Backups. EU/EWR und andere DigitalOcean-Regionen, abhängig von der Konfiguration. Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. Ja 30. Oktober 2024
KI-Verarbeitung — LLM-Anbieter, Embedding-Anbieter, Sprachverarbeitung
Google Cloud EMEA Limited / Google LLC Google Gemini / Vertex AI KI-Modellverarbeitung für Klassifizierung, Zusammenfassung, Entwurf, Assistenz, Embeddings und verwandte KI-Funktionen. Benutzereingaben, zur Verarbeitung ausgewählte E-Mail-Inhalte, Kalender-/Aufgabenkontext, Metadaten, erzeugte Ausgaben. EU/EEA und andere Google Cloud-Regionen je nach Konfiguration. Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. Ja, für KI-Funktionen mit Gemini 1. Dezember 2024
Anthropic, PBC Anthropic Claude KI-Modellverarbeitung für Klassifizierung, Zusammenfassung, Entwurf, Assistenz und verwandte KI-Funktionen. Benutzereingaben, zur Verarbeitung ausgewählte E-Mail-Inhalte, Kalender-/Aufgabenkontext, Metadaten, erzeugte Ausgaben. Vereinigte Staaten und andere Standorte, abhängig von der Dienstkonfiguration. Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. Ja, für KI-Funktionen mit Claude 12. Februar 2025
OpenAI, L.L.C. OpenAI-API KI-Modellverarbeitung für Klassifizierung, Zusammenfassung, Entwurf, Assistenz, Embeddings und verwandte KI-Funktionen. Benutzereingaben, zur Verarbeitung ausgewählte E-Mail-Inhalte, Kalender-/Aufgabenkontext, Metadaten, erzeugte Ausgaben. Vereinigte Staaten und andere Standorte, abhängig von der Dienstkonfiguration. Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. Ja, für KI-Funktionen, die OpenAI verwenden 01. Okt. 2024
Betrieb und Sicherheit – Überwachung, Fehlerverfolgung, Support, Authentifizierung, Kommunikation
Datadog, Inc. Infrastruktur- und Anwendungsüberwachung Systemüberwachung, Leistungsanalysen, Protokolle, Metriken, Alarmierung und Sicherheitsüberwachung. Systemprotokolle, Metadaten, IP-Adressen, Geräte-/Browserdaten, Nutzungsereignisse, technische Identifikatoren. EU / Vereinigte Staaten, je nach Konfiguration. Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. Optional / Noch zu bestätigen 17. Mai 2025
Cloudflare, Inc. CDN, DNS, Sicherheit und Netzwerkschutz Inhaltsbereitstellung, DNS, DDoS-Schutz, Firewall, Bot-Schutz und Verkehrs-/Netzwerksicherheit. IP-Adresse, Anfrage-Metadaten, Browser-/Geräteinformationen, Sicherheitsprotokolle, technische Kennungen. Globale Netzwerkstandorte. Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. Optional / Noch zu bestätigen 01. Okt. 2024
Stripe, Inc. Zahlungen und Abrechnung Abrechnung von Abonnements, Zahlungsabwicklung, Rechnungen, Steuerabwicklung und Betrugsprävention. Abrechnungs-Kontaktdaten, Zahlungsmetadaten, Transaktionsdaten, Rechnungsdaten, eingeschränkte Kontobezeichner. EU / Vereinigte Staaten, je nach Konfiguration. Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. Ja, für zahlende Kundinnen und Kunden 01. Mai 2025
Google LLC Google OAuth / Google Workspace-APIs Authentifizierung und vom Kunden autorisierter Zugriff auf Gmail, Google Kalender und verwandte Google-Dienste. Name, E-Mail-Adresse, OAuth-Token, autorisierte E-Mail-/Kalender-/Aufgabendaten je nach erteilten Berechtigungen. EU / Vereinigte Staaten und andere Google-Standorte je nach Konfiguration. Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. Optional, nur wenn vom Kunden aktiviert 15. Oktober 2024
Microsoft Corporation Microsoft Entra ID / Microsoft Graph-APIs Authentifizierung und kundengenehmigter Zugriff auf Outlook, Microsoft Calendar, Benutzer und verwandte Microsoft-Dienste. Name, E-Mail-Adresse, OAuth-Token, autorisierte E-Mail-/Kalender-/Aufgabendaten je nach erteilten Berechtigungen. EU / Vereinigte Staaten und andere Microsoft-Standorte je nach Konfiguration. Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. Optional, nur wenn vom Kunden aktiviert 12. Dezember 2024
Optionale Integrationen — werden nur verwendet, wenn ein Kunde die entsprechende Funktion aktiviert.
Zapier, Inc. Integration zur Workflow-Automatisierung Optionale Workflow-Automatisierung zwischen Actor und vom Kunden konfigurierten Drittanbieteranwendungen. Vom Kunden ausgewählte Workflow-Daten, Metadaten, Kontenkennungen, Ereignis-Payloads. Vereinigte Staaten und andere Standorte je nach Konfiguration. Auftragsverarbeitungsvertrag (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen für Datenübermittlungen. Optional 01. Januar 2026
Google & Microsoft — Rollenklärung Wenn Google oder Microsoft den E-Mail- und Kalenderdienst eines Kunden bereitstellen, handeln sie als unabhängiger Anbieter des Kunden und nicht als Subprozessor von Actor. Wenn Actor selbst Infrastruktur wie Google Cloud oder Microsoft Azure zur Bereitstellung des Actor-Dienstes einkauft, ist diese Einheit oben als Actor-Subprozessor für diesen spezifischen Zweck aufgeführt.
11

Datenstandorte und internationale Übermittlungen

Verarbeitungsaktivität Hauptstandort Mögliche zusätzliche Standorte Kundenwahl verfügbar?
Hosting der Actor-Anwendung New York Amsterdam, Zürich Ja, für Unternehmen
Datenbankspeicher New York Sicherungsort New York 2 Ja, für Unternehmen
KI-Inferenz Anbieterabhängig Nur USA & EU Ja, für Unternehmen
Überwachung und Protokolle New York Amsterdam Ja, für Unternehmen
Kundensupport Schweiz / EU Nein
Schweizer FDPIC-Leitlinien Grenzüberschreitende Datenübermittlungen erfordern Beachtung des Datenschutzniveaus des Ziellandes und die Anwendung geeigneter Schutzmaßnahmen, wenn dieses Niveau nicht als ausreichend angesehen wird. Die Übertragungsmechanismen von Actor sind im DPA dokumentiert.
12

Datenaufbewahrung und Löschung

Aufbewahrungskategorien und -dauer.

Kategorie Aufbewahrung
Kontodaten Bis zur Widerrufung oder Trennung durch den Nutzer. Wird nach 14 Tagen ohne Zugriff automatisch gelöscht.
Tokens verbundener Konten Bis zur Widerrufung oder Trennung durch den Nutzer
E-Mail- und Kalenderinhalte 30 Tage Nur Identifikatoren
Nachrichten- und Ereigniskennungen 30 Tage
Wissen und Speicher Bis zur Löschung durch den Nutzer oder die Organisation
Workflow-Verlauf 30 Tage
KI-Aufforderungen und -Ausgaben 24 Stunden
Support-Tickets 12 Monate
Sicherheitsprotokolle 6 Monate
Sicherungen 30 Tage
Abrechnungsunterlagen Entsprechend den geltenden gesetzlichen Aufbewahrungspflichten
Gelöschte Konten 12 Monate Verschlüsselte E-Mail-Adressen
Was passiert, nachdem Sie die Löschung angefordert haben?+
  • Alle zugehörigen Daten werden innerhalb weniger Minuten nach der Löschung entfernt
  • Backups enthalten während der Aufbewahrungsdauer weiterhin Konfigurationsdaten
Für Sie verfügbare Kontrollen+
  • Kontrollen des Organisationsadministrators
  • Widerruf des Zugriffs von Google oder Microsoft direkt in Ihren Kontoeinstellungen
  • Wie Sie eine Löschanfrage einreichen — siehe Dokumentation zur Kontolöschung
13

Zuverlässigkeit und Geschäftskontinuität

  • Öffentliche Service-Statusseite
  • Vorfallhistorie
  • Verfügbarkeitsziel — sofern vertraglich zugesichert
  • Kontinuierliche Überwachung
  • Backups und Notfallwiederherstellung
  • Wiederherstellungstests
  • Wiederherstellungszeitziel (RTO) und Wiederherstellungspunktziel (RPO)
  • Change- und Release-Management
Hinweis zur Genauigkeit Konkrete RTO-, RPO- und Verfügbarkeitswerte werden erst veröffentlicht, wenn Actor sie zuverlässig einhalten kann, und werden hier mit Wirksamkeitsdatum erscheinen, sobald sie finalisiert sind.
14

Vorfallreaktion

Der unten beschriebene Prozess ist auf einem Niveau dargestellt, das für Bewertungen nützlich ist, ohne vertrauliche interne Details zu offenbaren.

1

Erkennung

2

Eskalation

3

Eindämmung

4

Untersuchung

5

Benachrichtigung

6

Wiederherstellung

7

Überprüfung

Dies umfasst interne Eskalation, Eindämmung, Untersuchung, Benachrichtigung von Kund*innen, bei Bedarf die Zusammenarbeit mit Aufsichtsbehörden, Wiederherstellung und eine Nachbesprechung für jeden bestätigten Sicherheitsvorfall.

Sicherheitsvorfall

security@actordo.com

Allgemeine Sicherheit

security@actordo.com

Schwachstellenmeldung

security@actordo.com
15

Sicherheits- und Rechtsdokumente

Öffentliche Dokumente
DatenschutzerklärungAnsehen →
Allgemeine GeschäftsbedingungenAnsehen →
Liste der UnterauftragsverarbeiterAnsehen →
Programm zur Meldung von SicherheitslückenAnsehen →
Cookie-RichtlinieAnsehen →
Richtlinie zur Datenaufbewahrung (Zusammenfassung)Ansehen →
Auf Anfrage verfügbar → Zugriff anfordern
AuftragsverarbeitungsvertragAnfordern →
HIPAA Business-Associate-VereinbarungAnfordern →
In Bearbeitung
SOC 2 Type I-Bericht⏳ in Arbeit
ISO 27001-Zertifizierung⏳ geplant
16

Häufig gestellte Fragen

Speichert Actor E-Mail-Inhalte?+
Das hängt von der Funktion ab. Einige E-Mail-Inhalte werden nur vorübergehend verarbeitet, um eine angeforderte Aufgabe auszuführen; andere Inhalte — wie Kennungen, Zusammenfassungen oder Kontext, der für Workflows und Memory benötigt wird — können gespeichert werden. Siehe die Datenverarbeitungsmatrix in Abschnitt 5 für detaillierte Angaben pro Kategorie.
Welche E-Mail- und Kalenderberechtigungen benötigt Actor?+
Actor fordert die OAuth-Berechtigungen an, die für die von Ihnen aktivierten Funktionen erforderlich sind. Sie können diese jederzeit in Ihren Google- oder Microsoft-Kontoeinstellungen prüfen und widerrufen.
Verwendet Actor Kundendaten zum Training von KI-Modellen?+
Kundeninhalte werden nicht zum Training allgemeiner KI-Modelle verwendet. Siehe Abschnitt 6 für die vollständige Aufschlüsselung zu Actors eigenen Modellen, externen Anbietern, freiwilligem Feedback und aggregierten Nutzungsdaten.
Welche KI-Anbieter verwendet Actor?+
Die aktuelle Liste der KI-Anbieter ist in der Tabelle der Unterauftragnehmer in Abschnitt 10 veröffentlicht und kann je nach Funktion, Region und Unternehmenskonfiguration variieren.
Kann ich den KI-Anbieter auswählen?+
Dies kann für bestimmte Unternehmensvereinbarungen konfigurierbar sein. Kontaktieren Sie das Sicherheitsteam, um Optionen für Ihre Organisation zu besprechen.
Können Mitarbeitende von Actor meine E-Mails lesen?+
Ein routinemäßiger oder automatischer Zugriff auf E-Mail-Inhalte findet nicht statt. Autorisiertes Personal darf Inhalte nur in bestimmten Fällen einsehen — zum Beispiel bei einer Supportanfrage, in der Sie freiwillig E-Mail-Inhalte bereitgestellt haben — wie in Abschnitt 6 beschrieben.
Wo werden meine Daten gespeichert?+
Siehe die Matrix zu Datenstandorten in Abschnitt 11 für Verarbeitungsaktivitäten nach Standort.
Wie lange bewahrt Actor Daten auf?+
Die Aufbewahrungsfristen variieren je nach Datenkategorie. Siehe Abschnitt 12 für den vollständigen Aufbewahrungszeitplan.
Wie lösche ich meine Daten?+
Senden Sie eine Löschanfrage über das Formular in Abschnitt 18 oder über Ihre Kontoeinstellungen, wenn Sie Administrator:in einer Organisation sind.
Wie widerrufe ich den Zugriff von Google oder Microsoft?+
Sie können den Zugriff von Actor jederzeit direkt über die Berechtigungsseite Ihres Google-Kontos oder die Sicherheitseinstellungen Ihres Microsoft-Kontos widerrufen.
Unterstützt Actor die DSGVO?+
Ja — siehe Abschnitt 9, wie Actor die DSGVO-Verpflichtungen von Kund:innen durch die AVV, Sicherheitsmaßnahmen und Transparenz gegenüber Unterauftragsverarbeitern unterstützt.
Ist ein Auftragsverarbeitungsvertrag (AVV) verfügbar?+
Ja. Die Vereinbarung zur Auftragsdatenverarbeitung (AVV) steht in Abschnitt 15 zur Verfügung.
Ist Actor HIPAA-konform?+
HIPAA-unterstützte Verarbeitung kann für berechtigte Geschäftskunden unter einem ausgeführten BAA und einer genehmigten Konfiguration verfügbar sein. Dies ist nicht standardmäßig in allen Tarifen enthalten — siehe Abschnitt 9 für Details und die erforderlichen Schritte vor der Verarbeitung von ePHI.
Ist ein BAA verfügbar?+
Ja, für Geschäftskunden. Kontaktieren Sie das Sicherheitsteam, um den Prozess zu starten — siehe Abschnitt 18.
Wer sind die Subprozessoren von Actor?+
Die vollständige, nach Funktionen gegliederte Liste finden Sie in Abschnitt 10.
Wie werde ich über neue Subprozessoren informiert?+
Überprüfen Sie diese Seite, um Aktualisierungen zu Abschnitt 10 nachzuverfolgen. Änderungen werden mit einer definierten Ankündigungsfrist vor dem Inkrafttreten kommuniziert; es gibt außerdem ein Einspruchsverfahren.
Unterstützt Actor SSO und MFA?+
Ja. SSO ist je nach Tarif verfügbar, und MFA wird über Ihren Identitätsanbieter (Google, Microsoft oder unternehmensweites SSO) durchgesetzt, wenn die Authentifizierung an diesen Anbieter delegiert ist. Siehe Abschnitt 7.
Wie melde ich eine Sicherheitslücke?+
Nutzen Sie das in Abschnitt 15 verlinkte Vulnerability-Disclosure-Programm oder senden Sie eine E‑Mail an security@actordo.com direkt.
Unterzieht sich Actor Penetrationstests?+
Unabhängige Penetrationstests werden regelmäßig durchgeführt. Siehe Abschnitt 9, Zertifizierungen und Bescheinigungen.
Was passiert, wenn ich mein Konto schließe?+
Siehe Abschnitt 12 für Informationen darüber, was unmittelbar nach der Löschung passiert, was vorübergehend in Backups verbleibt und welche gesetzlichen Ausnahmen gelten.
17

Updates und Änderungsprotokoll

Das zeigt, dass das Trust Center aktiv gepflegt wird und keine statische Seite ist.

18. Januar 2026Trust Center gestartet
3. März 2026Aktualisierte Aufbewahrungsinformationen
18

Kontakt und Dokumentenanfrage

Für sensible Dokumente senden Sie bitte eine E‑Mail an security@actordo.com oder kontaktieren Sie uns privat.