Zuletzt aktualisiert am 3. März 2026

Vertrauen und Sicherheit bei Actor

Actor unterstützt Organisationen bei der Verwaltung von E‑Mails, Kalendern, Aufgaben, Workflows und unternehmensrelevantem Wissen. Da diese Systeme sensible geschäftliche und persönliche Informationen enthalten können, Sicherheit, Datenschutz und verantwortungsvolle KI‑Verarbeitung sind in das Design und den Betrieb von Actor integriert.
Dieses Trust Center erklärt, wie Actor Kundendaten zugreift, verarbeitet, speichert, schützt und weitergibt – mit Details und Links zu den Dokumenten und Kontrollen, die jede Aussage belegen.

01

Vertrauen auf einen Blick

Datenhoheit

Kunden behalten jederzeit Eigentum und Kontrolle über ihre Daten.

Training von KI-Modellen

Kundeninhalte werden nicht zum Training allgemein einsetzbarer KI-Modelle verwendet.
⏳ Umfang in Abschnitt 6 erläutert

Sicherer Kontozugriff

Actor verbindet sich mit Google und Microsoft über OAuth-basierte Autorisierung – niemals gespeicherte Passwörter.

Verschlüsselung

Daten werden während der Übertragung verschlüsselt und im Ruhezustand mit branchenüblichen Schutzmaßnahmen gesichert.

Datenminimierung

Actor verarbeitet nur die Informationen, die zur Bereitstellung der vom Kunden konfigurierten Funktionen erforderlich sind.

Kundenkontrolle

Kunden können den Zugriff auf verbundene Konten jederzeit widerrufen und die Löschung ihrer Actor-Daten verlangen.
02

Vom Trust Center abgedeckte Dienste

Diese Seite beschreibt die Praktiken, die für die gesamte Actor‑Produktoberfläche gelten. Wo sich eine Praxis je nach Funktion oder Tarif unterscheidet, wird dies im jeweiligen Abschnitt ausdrücklich genannt.

Abgedeckt
  • Actor Webanwendung
  • E-Mail-Verwaltungsfunktionen
  • Kalenderverwaltung
  • Aufgaben und Erinnerungen
  • Automation Studio Workflows
  • Actor-Bibliothek, Wissen und Gedächtnis
  • Browser-Erweiterungen
  • Outlook-Add-In
  • APIs
  • WhatsApp, Slack, Teams und weitere aktivierte Kommunikationskanäle
  • Mobile und Desktop-Anwendungen
  • Support- und Feedback-Systeme
Nicht abgedeckt
  • Drittanbieterdienste, die direkt von Kunden ausgewählt werden
  • Vom Kunden verwaltete Infrastruktur
  • Externe Anwendungen, die über HTTP- oder Webhook-Aktionen verbunden sind
  • Beta-Funktionen, sofern nicht ausdrücklich eingeschlossen
03

Actrors Datenschutzrollen

Actor als Auftragsverarbeiter

Actor fungiert im Allgemeinen als ein Daten Auftragsverarbeiter bei der Verarbeitung von Daten auf Anweisung eines Kunden. Der Kunde oder die Organisation bestimmt in der Regel, warum und wie diese Daten verwendet werden.

  • E-Mail-Inhalte
  • Kalenderinformationen
  • Kontaktinformationen
  • Aufgaben
  • Vom Kunden hochgeladene Wissensdaten
  • Organisationsgedächtnis
  • Workflow-Eingaben und -Ausgaben
Actor als Verantwortlicher

Actor tritt als ein Verantwortlicher für Daten auf, die es für eigene geschäftliche Zwecke unabhängig von Kundenanweisungen sammelt und verwendet.

  • Kontoregistrierungsdaten
  • Website-Besucher
  • Abrechnungs- und Zahlungsunterlagen
  • Vertriebs- und Marketingkommunikation
  • Sicherheitsprotokolle
  • Kundensupportkontakte
  • Rechts- und Compliance-Unterlagen
04

Wie Actor Daten verarbeitet

1

Verbinden

Konto autorisiert
2

Abrufen

Autorisierte Daten abgerufen
3

Verarbeiten

Angeforderter Aufgabenlauf
4

Zurückgeben

Ergebnis geliefert oder ausgeführt
5

Aufbewahren

Nur das Notwendige
6

Löschen

Wie dokumentiert vorgeschrieben

Autorisierung

Benutzer verbinden Google-, Microsoft- und andere Dienste mithilfe genehmigter, OAuth-basierter Autorisierungsmechanismen. Es werden keine Passwörter Dritter von Actor gesammelt oder gespeichert.

Abruf

Actor ruft Informationen entsprechend den vom Benutzer gewährten Berechtigungen und der jeweils ausgeführten Funktion ab — nicht mit weiterreichendem Zugriff als für die Aufgabe erforderlich.

Verarbeitung

Informationen können von Actor-Diensten und genehmigten Unterauftragsverarbeitern verarbeitet werden, um im Auftrag des Kunden zu klassifizieren, zusammenzufassen, zu extrahieren, zu entwerfen, zu durchsuchen oder Aktionen auszuführen.

Speicherung

Einige Informationen werden nur vorübergehend verarbeitet, während andere gespeichert werden können, um Arbeitsabläufe, Einstellungen, Speicher, Wissen, Prüfpfade, Aufgaben, Support oder Kontofunktionen bereitzustellen. Siehe die nachfolgende Matrix zur Datenverarbeitung, welche Daten gespeichert werden und wie lange, nach Kategorie.

Löschung

Daten werden gemäß dokumentierter Aufbewahrungsfristen, Kontolöschungsverfahren und vertraglicher Verpflichtungen gelöscht. Siehe Abschnitt 12 für Aufbewahrungszeiträume und den Löschvorgang.
Genauigkeitshinweis Actor macht keine pauschale Aussage, dass E-Mail- oder Kalenderdaten "niemals gespeichert" werden. Die Speicherung ist funktionsabhängig: Einige Identifikatoren, Interaktionen, Notizen und vom Benutzer bereitgestellte Inhalte werden zur Unterstützung von Arbeitsabläufen, Speicher, Support und Funktionen behalten. Die folgende Tabelle beschreibt dies kategorisch und präzise.
05

Matrix zur Datenverarbeitung

Was Actor verarbeitet, warum, ob es gespeichert wird und wo. Einige Aufbewahrungsfristen können gemäß Vereinbarungen angepasst werden.

Datenkategorie Beispiele Warum sie verarbeitet werden Gespeichert? Typische Aufbewahrungsdauer Wo verarbeitet
Kontodaten Name, geschäftliche E-Mail, Organisation Kontoverwaltung Ja Kontolebensdauer + definierter Zeitraum Actor-Infrastruktur
OAuth-Anmeldeinformationen Zugriffs- und Refresh-Token Verbundene Konten verwalten Ja Bis widerrufen oder getrennt Sichere Anmeldeinformationsspeicherung, verschlüsselt
E-Mail-Inhalte Betreff, Inhalt, Absender, Anhänge Klassifikation, Zusammenfassungen, Entwurfserstellung, Workflows Nein Nicht zutreffend Actor + genehmigte KI-Anbieter
E-Mail-Metadaten Nachrichten-ID, Thread-ID, Labels Verknüpfung von Aktionen und Workflows Ja 30 Tage Actor-Infrastruktur
Kalenderdaten Terminbezeichnung, Teilnehmer, Beschreibung Terminplanung und Erinnerungen Temporärer Cache / funktionsabhängig 1 Stunde Actor + genehmigte Anbieter
Kalendermetadaten Kalender-IDs, Ereignis-IDs Verknüpfung von Aktionen und Workflows Ja 30 Tage Actor-Infrastruktur
Aufgaben Aufgabentitel, Status, Frist Aufgabenverwaltung Vorübergehender Cache / funktionsabhängig 1 Stunde Akteur oder verbundenes Anbieterkonto
Aufgabenmetadaten Aufgabenlisten-IDs, Aufgaben-IDs Verknüpfung von Aktionen und Workflows Ja 30 Tage Actor-Infrastruktur
Wissen Vom Kunden hochgeladene Dokumente und Texte Abruf und Unterstützung Ja Bis zur Löschung Actor-Infrastruktur
Speicher Gespeicherte Präferenzen und erlernter Kontext Personalisierung Ja Bis zur Löschung oder zum Ablauf Actor-Infrastruktur
Workflow-Daten Trigger, Bedingungen, Aktionen, Ausführungsdaten Automatisierung Ja Bis zur Löschung Protokolle 30 Tage Actor-Infrastruktur
Support-Daten Feedback, Screenshots, ausgewählter E-Mail-Kontext Fehlerbehebung Ja, bei Einreichung 6 Monate Support-Systeme
Sicherheitsprotokolle IP, Authentifizierungsereignisse, Systemaktivität Sicherheit und Betrugsprävention Ja 30 Tage Logging-Infrastruktur
Actor-Blacklist E-Mail-Adresse Sicherheit und Betrug Ja 2 Jahre Actor-Infrastruktur
Abrechnungsdaten Tarif, Rechnungsreferenzen, Zahlungsstatus Abrechnung Ja gesetzliche Aufbewahrungsfrist Actor + Zahlungsanbieter
06

KI- und maschinelles Lernverfahren

KI-Anbieter+
Actor kann je nach Kundenkonfiguration, verwendeter Funktion, Region, Sicherheitsanforderungen, Unternehmensvereinbarung und Modellverfügbarkeit einen oder mehrere KI-Modellanbieter nutzen. Die für Ihre Organisation verwendeten Anbieter sind in der Tabelle der Unterauftragsverarbeiter in Abschnitt 10 aufgeführt.
Training — separat nach Kategorie angegeben+
  • Actors eigene Modelle: Actor trainiert seine allgemein einsetzbaren KI-Modelle nicht mit Kundeninhalten.
  • Externe Anbieter: Genehmigte KI-Anbieter trainieren nicht mit eingereichten Kundeninhalten gemäß Actors kommerziellen Bedingungen mit ihnen.
  • Freiwilliges Feedback: Freiwillig von Nutzern eingereichtes Feedback (z. B. über Feedback-Tools im Produkt) kann zur Verbesserung von Actor verwendet werden.
  • Aggregierte Nutzungsdaten: Anonymisierte oder aggregierte Nutzungsdaten können verwendet werden, um die Produktleistung und Zuverlässigkeit zu verbessern.
  • Opt-out: Sofern zutreffend, können Kunden Actor kontaktieren, um Opt-out-Optionen für freiwilliges Feedback oder aggregierte Nutzungsdaten zu besprechen.
Aufbewahrung von KI-Daten+
  • Auf Anbieterseite variieren die Aufbewahrungsfristen je nach KI-Anbieter und sind in der Unterauftragsverarbeiter-Tabelle dokumentiert.
  • Bei dem Anbieter angebotene Missbrauchsüberwachungs-Aufbewahrungsfristen können auf Anbieter-Ebene gelten.
  • Konfigurationen mit null Datenspeicherung sind für berechtigte Unternehmensvereinbarungen verfügbar, sofern der zugrunde liegende Anbieter dies unterstützt.
  • Ob Aufforderungen und Ausgaben von Actor selbst gespeichert werden, hängt von der Funktion ab – siehe die Matrix zur Datenverarbeitung in Abschnitt 5.
  • Unternehmenskonfigurationen können von den Standard-/Self-Service-Konfigurationen abweichen; wenden Sie sich an das Sicherheitsteam für die spezifische Einrichtung Ihrer Organisation.
Menschlicher Zugriff+
Autorisierte Mitarbeiter dürfen Kundeninformationen nur unter folgenden Umständen einsehen:
  • Vom Kunden angeforderte Unterstützung
  • Sicherheitsuntersuchung
  • Rechtliche Verpflichtungen
  • Explizite Feedback-Einreichungen (z. B. wenn ein Benutzer freiwillig E-Mail-Inhalte an ein Support-Ticket anhängt)
  • Eingeschränkte, protokollierte betriebliche Fehlerbehebung
Abstimmungshinweis Wenn ein Benutzer freiwillig E-Mail-Inhalte im Rahmen einer Supportanfrage übermittelt, dürfen diese Inhalte von Supportmitarbeitern zur Bearbeitung der Anfrage geprüft werden. Dies unterscheidet sich von routinemäßigem oder automatischem Zugriff auf E-Mail-Inhalte, der nicht stattfindet.
Mandantenisolierung+
Kundendaten, Speicher, Wissen, Arbeitsabläufe und abgerufener Kontext sind auf den autorisierten Benutzer und die Organisation beschränkt. Daten einer Organisation sind für keine andere Organisation zugänglich und werden von dieser nicht verwendet.
Automatisierte Aktionen+
Kunden steuern, welche automatisierten Aktionen in ihrer Organisation aktiviert sind, und bleiben dafür verantwortlich, KI-erzeugte Ergebnisse dort zu prüfen, wo dies angemessen ist, insbesondere bei Aktionen mit externen oder irreversiblen Folgen.
07

Sicherheitskontrollen

Identitäts- und Zugriffsverwaltung+
  • OAuth 2.0-Integrationen für verbundene Konten
  • Rollenbasierte Zugriffskontrolle innerhalb von Actor-Organisationen
  • Kontrollen der Organisationsmitgliedschaft
  • Benutzerdelegation
  • Einschränkungen für privilegierten Zugriff auf interne Systeme
  • Periodische Zugriffsüberprüfungen
  • Mitarbeiter-Offboarding-Verfahren
  • Single Sign-On (SSO) Verfügbarkeit — abhängig vom Tarif
  • Verfügbarkeit von Multi-Faktor-Authentifizierung (MFA)
Architekturhinweis Wenn die Authentifizierung an Google, Microsoft oder einen Unternehmens-Identitätsanbieter delegiert wird, werden MFA und SSO bei diesem Identitätsanbieter durchgesetzt und nicht direkt innerhalb von Actor. Diese Seite beschreibt die tatsächliche Authentifizierungsarchitektur, bevor sie den Eindruck erweckt, Actor würde diese Kontrollen eigenständig erneut implementieren.
Verschlüsselung und Geheimnisverwaltung+
  • Verschlüsselung während der Übertragung (TLS) für Daten zwischen Actor, Kunden und genehmigten Unterauftragsverarbeitern
  • Verschlüsselung ruhender Daten für gespeicherte Kundendaten
  • Schutz von OAuth-Token durch dedizierte sichere Anmeldeinformationsspeicherung
  • Zentrales Geheimnismanagement für Anwendungs- und Infrastruktur-Anmeldeinformationen
  • Zugriffsbeschränkungen für Schlüssel auf autorisierte Systeme und Personen
  • Schlüsselrotation-Praktiken
  • Backup-Verschlüsselung
Anwendungssicherheit+
  • Sichere Praktiken im Entwicklungslebenszyklus
  • Code-Review vor dem Zusammenführen
  • Automatisiertes Abhängigkeits-Scanning
  • Statische Analyse
  • Schwachstellen-Scanning
  • Trennung der Umgebungen (Entwicklung, Staging, Produktion)
  • Sichere Deployment-Praktiken
  • Änderungsmanagement
  • API-Sicherheitskontrollen
Infrastruktursicherheit+
  • Cloud-Hosting-Modell — siehe Abschnitt 11 für Verarbeitungsstandorte
  • Netzwerkisolation zwischen Umgebungen
  • Firewalls
  • Minimalrechte für den Infrastrukturzugriff
  • Infrastrukturüberwachung
  • Datenbanksicherheitskontrollen
  • Schutz von Backups
Überwachung und Protokollierung+
  • Überwachung von Authentifizierungen
  • Protokollierung administrativer Aktionen
  • Überwachung von Sicherheitsereignissen
  • Überwachung von Dienstausfällen
  • Erkennung verdächtiger Zugriffe
  • Eingeschränkter Zugriff auf Protokolle
  • Festgelegte Aufbewahrungsfristen für Protokolle
Genauigkeitshinweis Das Actor-System protokolliert keine E-Mail-Inhalte. Die Protokollierungspraktiken in Anwendungsprotokollen, Fehlerberichterstattung, Überwachungstools, Warteschlangen und Support-Tools werden überprüft, um mit dieser Aussage übereinzustimmen; dieser Abschnitt wird aktualisiert, um den verifizierten Umfang widerzuspiegeln. Es gibt Protokolle, die E-Mail-Kennungen, aber nicht den Inhalt enthalten.
Personalsicherheit+
  • Vertraulichkeitsvereinbarungen für Mitarbeiter und Auftragnehmer
  • Schulung zur Sicherheitsbewusstheit
  • Rollenbasierter Zugriff entsprechend der Funktion
  • Hintergrundüberprüfungen → derzeit nicht umgesetzt
  • Formale Verfahren zur Genehmigung und Widerruf von Zugriffsrechten
Schwachstellenmanagement+
Actor unterhält eine Programm zur Offenlegung von Schwachstellen die Umfang, Meldevorschriften, sichere Formulierungen und den Meldeprozess für Sicherheitsforscher definiert.
08

Datenschutz

  • Datenminimierung: Wir speichern nur das, was zur Erbringung der Actor-Dienste erforderlich ist
  • Zweckbindung: Daten werden nur für Assistenzfunktionen, Support, Sicherheit und rechtliche Compliance verwendet
  • Kundeneigentum: Nutzer behalten die Kontrolle über ihre Daten und verbundenen Konten
  • Rechte der Nutzer: Zugriff, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch und Widerruf der Einwilligung
  • Datenlöschung: Nutzer können Daten jederzeit löschen und den Zugriff verbundener Konten widerrufen
  • Datenexport: Daten können in einem strukturierten, maschinenlesbaren Format exportiert werden
  • Internationale Übermittlungen: Geschützt durch DPA, SCCs und geltende Schutzmaßnahmen
  • Regierungs- und rechtliche Anfragen: Daten werden nur geteilt, wenn dies gesetzlich erforderlich ist
  • Privacy by design: OAuth, Verschlüsselung, eingeschränkter Zugriff und kein Training von LLMs mit Nutzerdaten
  • Cookies, Analysen und Feedback: Werden zur Produktverbesserung genutzt, niemals verkauft oder für Werbung verwendet
09

Compliance und regulatorische Unterstützung

DSGVO+
Actor unterstützt Kunden bei ihren DSGVO-Verpflichtungen durch vertragliche Zusagen, Auftragsverarbeitungsbedingungen, Sicherheitsmaßnahmen, Unterstützung von betroffenen Personen und Transparenz gegenüber Unterauftragsverarbeitern. Die Auftragsverarbeitungsvereinbarung dokumentiert Verarbeitungsanweisungen, Sicherheitsmaßnahmen, Unterauftragnehmer, Unterstützungsverpflichtungen, Löschung, Prüfungsrechte und internationale Übermittlungen und entspricht damit den technischen und organisatorischen Maßnahmen, die von Auftragsverarbeitervereinbarungen innerhalb der EU erwartet werden.
Schweizer FADP+
Actor wendet technische und organisatorische Maßnahmen an, die darauf ausgelegt sind, personenbezogene Daten gemäß den anwendbaren schweizerischen Datenschutzanforderungen zu schützen, einschließlich Kontrollen wie Verschlüsselung, Authentifizierung und Anonymisierung, die die Schweizer FDPIC als geeignete Schutzmaßnahmen identifiziert hat.
CCPA / CPRA+
Actor tritt für in‑Scope‑Verarbeitungen nach CCPA/CPRA als Dienstleister oder Auftragnehmer auf, je nach Anwendbarkeit. Actor erhebt keinen allgemeinen Anspruch auf eine „CCPA‑Zertifizierung“ – die CCPA fungiert nicht als SaaS‑Zertifizierungsschema.
HIPAA → nur für berechtigte Pläne+
HIPAA‑unterstützte Verarbeitung kann für berechtigte Geschäftskunden unter Abschluss einer Business Associate Agreement (BAA) und einer genehmigten Konfiguration verfügbar sein. Kunden müssen Actor kontaktieren, bevor sie den Dienst zur Verarbeitung elektronisch geschützter Gesundheitsinformationen (ePHI) nutzen. Dies ist keine pauschale Aussage „Actor ist HIPAA‑konform“ für jeden Tarif und jede Integration. Laut HHS‑Leitlinien benötigen Cloud‑Anbieter und Subunternehmer, die ePHI erstellen, empfangen, speichern oder übertragen, in der Regel eine entsprechende BAA – auch wenn Daten verschlüsselt sind oder der Anbieter nicht über den Verschlüsselungsschlüssel verfügt. Vor jeder Verarbeitung von ePHI überprüft Actor:
  • Jeder relevante Subprozessor bietet eine BAA an
  • Die ausgewählten KI-Anbieter sind für PHI zugelassen
  • Protokollierung und Support-Tools sind abgedeckt
  • Der Plan und die Konfiguration sind klar auf den genehmigten Umfang beschränkt
  • Eine Risikoanalyse liegt vor
  • Die Actor-BAA entspricht den tatsächlichen Abläufen
Zertifizierungen und Bescheinigungen
✓ Abgeschlossen

Zertifiziert oder unabhängig geprüft

Google CASA 2, HIPAA, DSGVO
→ Ausrichtung

Eingehaltene Sicherheitsrahmenwerke

Ausgewählte Kontrollen, ausgerichtet an Rahmenwerken wie ISO 27001, NIST, CIS oder OWASP.
⏳ Geplant

Geplant

SOC 2 Typ I (in Arbeit), ISO 27001 und unabhängige Penetrationstests stehen auf der Roadmap.

Actor zeigt kein Zertifizierungszeichen allein auf Grundlage der Zertifizierung eines zugrunde liegenden Cloud‑Anbieters an.

10

Subprozessoren

Jede Organisation, die Kundendaten im Auftrag von Actor verarbeiten könnte, gruppiert nach Funktion. Google und Microsoft werden dort getrennt aufgeführt, wo sie als der eigene unabhängige E‑Mail/Kalender‑Anbieter des Kunden handeln und nicht als Actor‑Unterauftragsverarbeiter — siehe die Anmerkung unter der Tabelle.

Kerninfrastruktur KI-Verarbeitung Betrieb & Sicherheit Optionale Integrationen
Rechtliche Einheit Dienst Zweck Beteiligte Daten Verarbeitungsort Übertragungsmechanismus Erforderlich? Gültigkeitsdatum
Kerninfrastruktur — Hosting, Datenbanken, Speicher, Netzwerk, Backups
Google Cloud EMEA Limited / Google LLC Google Cloud Platform Cloud-Hosting, Rechenressourcen, Datenbanken, Speicher, Netzwerk, Backups und Infrastruktursicherheit. Kontodaten, Anwendungsdaten, Konfigurationsdaten, Protokolle, Metadaten, verschlüsselte Backups. EU/EEA und andere Google Cloud-Regionen, abhängig von der Konfiguration. DPA, SCCs und anwendbare Maßnahmen zum Datentransfer. Ja 15. Okt. 2024
Microsoft Ireland Operations Limited / Microsoft Corporation Microsoft Azure Cloud-Hosting, Rechenressourcen, Datenbanken, Speicher, Netzwerk, Backups und Infrastruktursicherheit. Kontodaten, Anwendungsdaten, Konfigurationsdaten, Protokolle, Metadaten, verschlüsselte Backups. EU/ EWR und andere Azure-Regionen je nach Konfiguration. DPA, SCCs und anwendbare Maßnahmen zum Datentransfer. Ja 15. Dez. 2024
DigitalOcean, LLC DigitalOcean-Cloudplattform Cloud-Hosting, Rechenressourcen, Datenbanken, Speicher, Netzwerk, Backups und Infrastruktursicherheit. Kontodaten, Anwendungsdaten, Konfigurationsdaten, Protokolle, Metadaten, verschlüsselte Backups. EU/ EWR und andere DigitalOcean-Regionen je nach Konfiguration. DPA, SCCs und anwendbare Maßnahmen zum Datentransfer. Ja 30. Okt. 2024
KI-Verarbeitung — LLM-Anbieter, Embedding-Anbieter, Sprachverarbeitung
Google Cloud EMEA Limited / Google LLC Google Gemini / Vertex AI KI-Modellverarbeitung für Klassifikation, Zusammenfassung, Entwurf, Assistenz, Embeddings und verwandte KI-Funktionen. Benutzereingaben, für die Verarbeitung ausgewählte E-Mail-Inhalte, Kontext von Kalender/Aufgaben, Metadaten, erzeugte Ausgaben. EU/EEA und andere Google Cloud-Regionen, abhängig von der Konfiguration. DPA, SCCs und anwendbare Maßnahmen zum Datentransfer. Ja, für KI-Funktionen, die Gemini verwenden 01. Dez. 2024
Anthropic, PBC Anthropic Claude KI-Modellverarbeitung für Klassifikation, Zusammenfassung, Entwurf, Assistenz und verwandte KI-Funktionen. Benutzereingaben, für die Verarbeitung ausgewählte E-Mail-Inhalte, Kontext von Kalender/Aufgaben, Metadaten, erzeugte Ausgaben. Vereinigte Staaten und andere Standorte je nach Dienstkonfiguration. DPA, SCCs und anwendbare Maßnahmen zum Datentransfer. Ja, für KI-Funktionen mit Claude 12. Feb. 2025
OpenAI, L.L.C. OpenAI-API KI-Modellverarbeitung für Klassifikation, Zusammenfassung, Entwurf, Assistenz, Embeddings und verwandte KI-Funktionen. Benutzereingaben, für die Verarbeitung ausgewählte E-Mail-Inhalte, Kontext von Kalender/Aufgaben, Metadaten, erzeugte Ausgaben. Vereinigte Staaten und andere Standorte je nach Dienstkonfiguration. DPA, SCCs und anwendbare Maßnahmen zum Datentransfer. Ja, für KI-Funktionen mit OpenAI 01. Okt. 2024
Betrieb und Sicherheit — Überwachung, Fehlerverfolgung, Support, Authentifizierung, Kommunikation
Datadog, Inc. Infrastruktur- und Anwendungsüberwachung Systemüberwachung, Leistungsanalyse, Protokolle, Metriken, Alarmierung und Sicherheitsüberwachung. Systemprotokolle, Metadaten, IP-Adressen, Geräte-/Browserdaten, Nutzungsereignisse, technische Kennungen. EU / Vereinigte Staaten je nach Konfiguration. DPA, SCCs und anwendbare Maßnahmen zum Datentransfer. Optional / Wird noch bestätigt 17. Mai 2025
Cloudflare, Inc. CDN, DNS, Sicherheit und Netzwerkschutz Inhaltsbereitstellung, DNS, DDoS-Schutz, Firewall, Bot-Schutz und Verkehrssicherheit. IP-Adresse, Anfragemetadaten, Browser-/Geräteinformationen, Sicherheitsprotokolle, technische Identifikatoren. Globale Netzwerkstandorte. DPA, SCCs und anwendbare Maßnahmen zum Datentransfer. Optional / Wird noch bestätigt 01. Okt. 2024
Stripe, Inc. Zahlungen und Abrechnung Abonnementabrechnung, Zahlungsabwicklung, Rechnungen, Steuerverwaltung und Betrugsprävention. Rechnungs-Kontaktdaten, Zahlungsmetadaten, Transaktionsdaten, Rechnungsdaten, eingeschränkte Kontenkennungen. EU / Vereinigte Staaten je nach Konfiguration. DPA, SCCs und anwendbare Maßnahmen zum Datentransfer. Ja, für zahlende Kundinnen und Kunden 01. Mai 2025
Google LLC Google OAuth / Google Workspace-APIs Authentifizierung und vom Kunden autorisierter Zugriff auf Gmail, Google Kalender und zugehörige Google-Dienste. Name, E-Mail-Adresse, OAuth-Token, je nach gewährten Berechtigungen autorisierte E-Mail-/Kalender-/Aufgabendaten. EU / Vereinigte Staaten und andere Google-Standorte je nach Konfiguration. DPA, SCCs und anwendbare Maßnahmen zum Datentransfer. Optional, nur wenn vom Kunden aktiviert 15. Okt. 2024
Microsoft Corporation Microsoft Entra ID / Microsoft Graph-APIs Authentifizierung und kundenautorisierter Zugriff auf Outlook, Microsoft-Kalender, Benutzer und verwandte Microsoft-Dienste. Name, E-Mail-Adresse, OAuth-Token, je nach gewährten Berechtigungen autorisierte E-Mail-/Kalender-/Aufgabendaten. EU / Vereinigte Staaten und andere Microsoft-Standorte je nach Konfiguration. DPA, SCCs und anwendbare Maßnahmen zum Datentransfer. Optional, nur wenn vom Kunden aktiviert 12. Dez. 2024
Optionale Integrationen — werden nur verwendet, wenn ein Kunde die zugehörige Funktion aktiviert
Zapier, Inc. Integration zur Automatisierung von Arbeitsabläufen Optionale Automatisierung von Arbeitsabläufen zwischen Actor und vom Kunden konfigurierten Drittanbieteranwendungen. Vom Kunden ausgewählte Workflow-Daten, Metadaten, Kontoidentifikatoren, Ereignis-Payloads. Vereinigte Staaten und andere Standorte je nach Konfiguration. DPA, SCCs und anwendbare Maßnahmen zum Datentransfer. Optional 01. Jan. 2026
Google & Microsoft — Rollenklärung Wenn Google oder Microsoft den E‑Mail‑ und Kalenderdienst eines Kunden bereitstellen, handeln sie als unabhängiger Dienstleister des Kunden und nicht als Unterauftragsverarbeiter von Actor. Wenn Actor selbst Infrastruktur wie Google Cloud oder Microsoft Azure zur Bereitstellung des Actor‑Dienstes einkauft, ist diese Stelle oben für diesen spezifischen Zweck als Actor‑Unterauftragsverarbeiter aufgeführt.
11

Datenstandorte und internationale Übermittlungen

Verarbeitungsaktivität Hauptstandort Mögliche zusätzliche Standorte Ist eine Kundenwahl möglich?
Hosting der Actor-Anwendung New York Amsterdam, Zürich Ja, Unternehmen
Datenbankspeicherung New York Backup-Standort New York 2 Ja, Unternehmen
KI-Inferenz Anbieterabhängig Nur USA & EU Ja, Unternehmen
Überwachung und Protokolle New York Amsterdam Ja, Unternehmen
Kundensupport Schweiz / EU Nein
Schweizer FDPIC-Leitfaden Grenzüberschreitende Datenübermittlungen erfordern Beachtung des Datenschutzniveaus des Bestimmungslandes und die Verwendung geeigneter Schutzmaßnahmen, wenn dieses Niveau nicht als angemessen erachtet wird. Die Übertragungsmechanismen von Actor sind im DPA dokumentiert.
12

Datenaufbewahrung und Löschung

Aufbewahrungskategorien und -dauer.

Kategorie Aufbewahrung
Kontodaten Bis zum Widerruf oder zur Trennung durch den Nutzer. Automatisch gelöscht nach 14 Tagen ohne Zugriff
Token verbundener Konten Bis vom Nutzer widerrufen oder getrennt
E-Mail- und Kalenderinhalte 30 Tage Nur Kennungen
Nachrichten- und Ereigniskennungen 30 Tage
Wissen und Speicherung Bis vom Nutzer oder der Organisation gelöscht
Workflow-Verlauf 30 Tage
KI-Eingaben und -Ausgaben 24 Stunden
Support-Tickets 12 Monate
Sicherheitsprotokolle 6 Monate
Backups 30 Tage
Abrechnungsunterlagen Entsprechend geltender gesetzlicher Aufbewahrungspflichten
Gelöschte Konten 12 Monate Verschlüsselte E-Mail-Adressen
Was passiert, nachdem Sie die Löschung angefordert haben+
  • Alle zugehörigen Daten werden Minuten nach der Löschung vollständig gelöscht
  • Backups enthalten weiterhin Konfigurationsdaten während der Aufbewahrungsfrist
Ihnen zur Verfügung stehende Kontrollmöglichkeiten+
  • Administrator der Organisation steuert
  • Widerruf des Zugriffs von Google oder Microsoft direkt in Ihren Kontoeinstellungen
  • So stellen Sie einen Löschantrag — siehe Dokumentation zum Löschen von Konten
13

Zuverlässigkeit und Geschäftskontinuität

  • Öffentliche Statusseite des Dienstes
  • Vorfallhistorie
  • Verfügbarkeitsziel — sofern vertraglich angeboten
  • Kontinuierliche Überwachung
  • Backups und Notfallwiederherstellung
  • Wiederherstellungstest
  • Recovery Time Objective (RTO) und Recovery Point Objective (RPO)
  • Änderungs- und Release-Management
Genauigkeitshinweis Konkrete RTO-, RPO- und Verfügbarkeitszahlen werden erst veröffentlicht, wenn Actor diese zuverlässig einhalten kann, und erscheinen hier mit Gültigkeitsdatum, sobald sie finalisiert sind.
14

Vorfallreaktion

Der unten beschriebene Prozess ist auf einem Niveau dargestellt, das für die Bewertung nützlich ist, ohne vertrauliche interne Details preiszugeben.

1

Erkennung

2

Eskalation

3

Eindämmung

4

Untersuchung

5

Benachrichtigung

6

Wiederherstellung

7

Überprüfung

Dies umfasst interne Eskalation, Eindämmung, Untersuchung, Benachrichtigung von Kunden, Zusammenarbeit mit Aufsichtsbehörden, falls erforderlich, Wiederherstellung und eine Nachbesprechung für jeden bestätigten Sicherheitsvorfall.

Sicherheitsvorfall

sicherheit@actordo.com

Allgemeine Sicherheit

sicherheit@actordo.com

Sicherheitslücke melden

sicherheit@actordo.com
15

Sicherheits- und Rechtsdokumente

Öffentliche Dokumente
DatenschutzerklärungAnzeigen →
Allgemeine GeschäftsbedingungenAnzeigen →
Unterauftragsverarbeiter-ListeAnzeigen →
Programm zur Offenlegung von SchwachstellenAnzeigen →
Cookie-RichtlinieAnzeigen →
Datenspeicherungsrichtlinie (Zusammenfassung)Anzeigen →
Auf Anfrage erhältlich → Zugriff anfordern
AuftragsverarbeitungsvertragAnfordern →
HIPAA-GeschäftspartnervereinbarungAnfordern →
In Arbeit
SOC 2 Typ I Bericht⏳ in Arbeit
ISO 27001 Zertifizierung⏳ geplant
16

Häufig gestellte Fragen

Speichert Actor E-Mail-Inhalte?+
Das hängt von der Funktion ab. Einige E-Mail-Inhalte werden vorübergehend verarbeitet, um eine gewünschte Aufgabe auszuführen; andere Inhalte – wie Kennungen, Zusammenfassungen oder für Workflows und Speicher benötigter Kontext – können gespeichert werden. Siehe die Datenverarbeitungsmatrix in Abschnitt 5 für detaillierte Angaben nach Kategorie.
Welche E-Mail- und Kalenderberechtigungen benötigt Actor?+
Actor fordert die OAuth-Berechtigungen an, die für die von Ihnen aktivierten Funktionen erforderlich sind. Sie können diese jederzeit in den Einstellungen Ihres Google- oder Microsoft-Kontos überprüfen und widerrufen.
Verwendet Actor Kundendaten zur Schulung von KI-Modellen?+
Kundeninhalte werden nicht zur Schulung allgemeiner KI-Modelle verwendet. Siehe Abschnitt 6 für die vollständige Aufschlüsselung zu Actors eigenen Modellen, externen Anbietern, freiwilligem Feedback und aggregierten Nutzungsdaten.
Welche KI-Anbieter verwendet Actor?+
Die aktuelle Liste der KI-Anbieter ist in der Unterauftragsverarbeiter-Tabelle in Abschnitt 10 veröffentlicht und kann je nach Funktion, Region und Unternehmenskonfiguration variieren.
Kann ich den KI-Anbieter auswählen?+
Dies kann bei bestimmten Unternehmenskundenvereinbarungen konfigurierbar sein. Wenden Sie sich an das Sicherheitsteam, um Optionen für Ihre Organisation zu besprechen.
Können Mitarbeiter von Actor meine E-Mails lesen?+
Ein routinemäßiger oder automatischer Zugriff auf E-Mail-Inhalte findet nicht statt. Autorisiertes Personal darf Inhalte nur in spezifischen Fällen einsehen — zum Beispiel bei einem Supportfall, in dem Sie freiwillig E-Mail-Inhalte beigefügt haben — wie in Abschnitt 6 beschrieben.
Wo werden meine Daten gespeichert?+
Siehe die Matrix zu Datenstandorten in Abschnitt 11 für Verarbeitungsaktivitäten nach Standort.
Wie lange speichert Actor Daten?+
Die Aufbewahrung variiert je nach Datenkategorie. Siehe Abschnitt 12 für den vollständigen Aufbewahrungsplan.
Wie lösche ich meine Daten?+
Senden Sie eine Löschanfrage über das Formular in Abschnitt 18 oder über Ihre Kontoeinstellungen, wenn Sie Administrator einer Organisation sind.
Wie entziehe ich Google- oder Microsoft-Zugriff?+
Sie können Actor den Zugriff jederzeit direkt über die Berechtigungsseite Ihres Google-Kontos oder die Sicherheitseinstellungen Ihres Microsoft-Kontos entziehen.
Unterstützt Actor die DSGVO?+
Ja — siehe Abschnitt 9, wie Actor die GDPR-Verpflichtungen von Kunden durch die DPA, Sicherheitsmaßnahmen und Transparenz bei Subprozessoren unterstützt.
Ist eine DPA verfügbar?+
Ja. Die Vereinbarung zur Datenverarbeitung (Data Processing Agreement) ist in Abschnitt 15 verfügbar.
Ist Actor HIPAA-konform?+
HIPAA-unterstützte Verarbeitung kann für berechtigte Geschäftskunden unter einer ausgeführten BAA und genehmigten Konfiguration verfügbar sein. Dies ist nicht standardmäßig in jedem Tarif enthalten — siehe Abschnitt 9 für Details und erforderliche Schritte vor der Verarbeitung von ePHI.
Ist ein BAA verfügbar?+
Ja, für Geschäftskunden. Kontaktieren Sie das Sicherheitsteam, um den Prozess zu starten — siehe Abschnitt 18.
Wer sind die Unterauftragsverarbeiter von Actor?+
Die vollständige Liste, nach Funktion gruppiert, befindet sich in Abschnitt 10.
Wie werde ich über neue Unterauftragsverarbeiter informiert?+
Lesen Sie diese Seite, um Änderungsaktualisierungen zu Abschnitt 10 zu verfolgen. Änderungen werden mit einer festgelegten Mitteilungsfrist vor der Inbetriebnahme kommuniziert, zusammen mit einem Einspruchsverfahren.
Unterstützt Actor SSO und MFA?+
Ja. SSO ist abhängig vom Tarif verfügbar, und MFA wird über Ihren Identitätsanbieter (Google, Microsoft oder unternehmensweites SSO) durchgesetzt, wenn die Authentifizierung an diesen Anbieter delegiert wird. Siehe Abschnitt 7.
Wie melde ich eine Sicherheitslücke?+
Verwenden Sie das in Abschnitt 15 verlinkte Programm zur Offenlegung von Sicherheitslücken oder senden Sie eine E-Mail an sicherheit@actordo.com direkt.
Unterzieht sich Actor Penetrationstests?+
Unabhängige Penetrationstests werden wiederholt durchgeführt. Siehe Abschnitt 9, Zertifizierungen und Bescheinigungen.
Was passiert, wenn ich mein Konto schließe?+
Siehe Abschnitt 12 für Informationen darüber, was unmittelbar nach der Löschung geschieht, welche Daten vorübergehend in Sicherungen verbleiben und welche rechtlichen Ausnahmen gelten.
17

Aktualisierungen und Änderungsprotokoll

Dies zeigt, dass das Trust Center aktiv gepflegt wird und keine statische Seite ist.

18. Januar 2026Trust Center gestartet
3. März 2026Aktualisierte Aufbewahrungsinformationen
18

Kontakt und Dokumentenanforderung

Für vertrauliche Dokumente senden Sie bitte eine E-Mail an security@actordo.com oder kontaktieren Sie uns privat.