Zuletzt aktualisiert am 3. März 2026

Vertrauen und Sicherheit bei Actor

Actor hilft Organisationen, E-Mails, Kalender, Aufgaben, Workflows und Unternehmenswissen zu verwalten. Da diese Systeme sensible geschäftliche und persönliche Informationen enthalten können, Sicherheit, Datenschutz und verantwortungsvolle KI-Verarbeitung sind in Design und Betrieb von Actor integriert.
Dieses Trust Center erklärt, wie Actor Kundendaten zugreift, verarbeitet, speichert, schützt und weitergibt, mit Details und Links zu den Dokumenten und Kontrollen hinter jeder Aussage.

01

Vertrauen auf einen Blick

Dateneigentum

Kundinnen und Kunden behalten jederzeit Eigentum und Kontrolle über ihre Daten.

KI-Modelltraining

Kundeninhalte werden nicht zum Training allgemeiner KI-Modelle verwendet.
⏳ Umfang in Abschnitt 6 klargestellt

Sicherer Kontozugang

Actor verbindet sich mit Google und Microsoft über OAuth-basierte Autorisierung — Passwörter werden niemals gespeichert.

Verschlüsselung

Daten werden während der Übertragung verschlüsselt und im Ruhezustand mithilfe branchenüblicher Schutzmaßnahmen gesichert.

Datenminimierung

Actor verarbeitet nur die Informationen, die zur Bereitstellung der von Kundinnen und Kunden konfigurierten Funktionen erforderlich sind.

Kundenkontrolle

Kundinnen und Kunden können den Zugriff auf verbundene Konten jederzeit widerrufen und die Löschung ihrer Actor-Daten verlangen.
02

Vom Trust Center abgedeckte Dienste

Diese Seite beschreibt die Praktiken, die für die gesamte Actor-Produktoberfläche gelten. Wenn eine Praxis je nach Funktion oder Tarif unterschiedlich ist, wird dies im jeweiligen Abschnitt direkt angegeben.

Abgedeckt
  • Actor-Webanwendung
  • E-Mail-Management-Funktionen
  • Kalenderverwaltung
  • Aufgaben und Erinnerungen
  • Automation-Studio-Workflows
  • Actor-Bibliothek, Wissen und Gedächtnis
  • Browser-Erweiterungen
  • Outlook-Add-in
  • APIs
  • WhatsApp, Slack, Teams und andere aktivierte Kommunikationskanäle
  • Mobile- und Desktop-Anwendungen
  • Support- und Feedback-Systeme
Nicht abgedeckt
  • Drittanbieterdienste, die direkt vom Kunden ausgewählt werden
  • Vom Kunden verwaltete Infrastruktur
  • Externe Anwendungen, die über HTTP- oder Webhook-Aktionen verbunden sind
  • Beta-Funktionen, sofern nicht ausdrücklich eingeschlossen
03

Actors Datenschutzrollen

Actor als Auftragsverarbeiter

Actor fungiert in der Regel als ein Daten Auftragsverarbeiter bei der Verarbeitung von Daten nach Anleitung eines Kunden. Der Kunde oder die Organisation bestimmt normalerweise, warum und wie diese Daten verwendet werden.

  • E-Mail-Inhalt
  • Kalenderinformationen
  • Kontaktinformationen
  • Aufgaben
  • Vom Kunden hochgeladenes Wissen
  • Organisationsgedächtnis
  • Workflow-Eingaben und -Ausgaben
Actor als Verantwortlicher

Actor agiert als ein Verantwortlicher für Daten, die es für eigene geschäftliche Zwecke erhebt und verwendet, unabhängig von Kundenanweisungen.

  • Registrierungsdaten des Kontos
  • Website-Besucher
  • Abrechnungs- und Zahlungsunterlagen
  • Vertriebs- und Marketingkommunikation
  • Sicherheitsprotokolle
  • Kunden-Support-Kontakte
  • Rechts- und Compliance-Unterlagen
04

Wie Actor Daten verarbeitet

1

Verbinden

Konto autorisiert
2

Abrufen

Autorisierte Daten abgerufen
3

Verarbeiten

Angeforderte Aufgabe ausgeführt
4

Zurückgeben

Ergebnis geliefert oder ausgeführt
5

Aufbewahren

Nur das Erforderliche
6

Löschen

Gemäß dokumentierter Richtlinie

Autorisierung

Nutzer verbinden Google-, Microsoft- und andere Dienste über genehmigte, OAuth-basierte Autorisierungsmechanismen. Es werden keine Drittanbieter-Passwörter von Actor erfasst oder gespeichert.

Abruf

Actor ruft Informationen entsprechend den vom Nutzer erteilten Berechtigungen und der jeweils ausgeführten Funktion ab — nicht mit weitergehenden Zugriffsrechten als für die Aufgabe erforderlich.

Verarbeitung

Informationen können von Actor-Diensten und genehmigten Unterauftragnehmern im Auftrag des Kunden klassifiziert, zusammengefasst, extrahiert, entworfen, durchsucht oder zur Ausführung von Aktionen verarbeitet werden.

Speicherung

Einige Informationen werden nur vorübergehend verarbeitet, während andere gespeichert werden können, um Workflows, Präferenzen, Memory, Wissen, Prüfpfade, Aufgaben, Support oder Kontofunktionen bereitzustellen. Siehe die nachfolgende Matrix zur Datenverarbeitung, welche Angaben pro Kategorie gespeichert werden und wie lange.

Löschung

Daten werden gemäß dokumentierten Aufbewahrungsplänen, Verfahren zur Kontolöschung und vertraglichen Verpflichtungen gelöscht. Siehe Abschnitt 12 für Aufbewahrungsfristen und den Löschprozess.
Hinweis zur Genauigkeit Actor erhebt nicht pauschal den Anspruch, E-Mail- oder Kalenderdaten „niemals zu speichern“. Die Speicherung ist funktionsabhängig: Einige Kennungen, Interaktionen, Notizen und vom Nutzer bereitgestellte Inhalte werden zur Ermöglichung von Workflows, „Memory“-Funktionen und Support aufbewahrt. Die nachstehende Tabelle gibt dies genau nach Kategorien wieder.
05

Datenverarbeitungsmatrix

Was Actor verarbeitet, warum, ob es gespeichert wird und wo. Einige Aufbewahrungsfristen können gemäß Vereinbarungen angepasst werden.

Datenkategorie Beispiele Warum es verarbeitet wird Gespeichert? Typische Aufbewahrungsdauer Wo verarbeitet
Kontodaten Name, geschäftliche E‑Mail, Organisation Kontoverwaltung Ja Kontolebensdauer + definierter Zeitraum Actor-Infrastruktur
OAuth-Zugangsdaten Zugriffs- und Refresh-Token Angeschlossene Konten verwalten Ja Bis zur Widerrufung oder Trennung Sichere Speicherung von Anmeldedaten, verschlüsselt
E-Mail-Inhalt Betreff, Inhalt, Absender, Anhänge Klassifizierung, Zusammenfassungen, Entwurfserstellung, Workflows Nein Nicht anwendbar Actor + zugelassene KI-Anbieter
E-Mail-Metadaten Nachrichten-ID, Thread-ID, Kennzeichnungen Aktionen und Workflows verknüpfen Ja 30 Tage Actor-Infrastruktur
Kalenderdaten Ereignistitel, Teilnehmer, Beschreibung Terminplanung und Erinnerungen Temporärer Cache / funktionsabhängig 1 Stunde Actor + genehmigte Anbieter
Kalender-Metadaten Kalender-IDs, Ereignis-IDs Aktionen und Workflows verknüpfen Ja 30 Tage Actor-Infrastruktur
Aufgaben Aufgabentitel, Status, Frist Aufgabenverwaltung Temporärer Cache / funktionsabhängig 1 Stunde Actor oder verbundener Anbieter
Aufgaben-Metadaten Aufgabenlisten-IDs, Aufgaben-IDs Aktionen und Workflows verknüpfen Ja 30 Tage Actor-Infrastruktur
Wissen Vom Kunden hochgeladene Dokumente und Texte Abruf und Unterstützung Ja Bis zur Löschung Actor-Infrastruktur
Speicher Gespeicherte Einstellungen und erlernter Kontext Personalisierung Ja Bis zur Löschung oder zum Ablauf Actor-Infrastruktur
Workflow-Daten Auslöser, Bedingungen, Aktionen, Ausführungsdaten Automatisierung Ja Bis zur Löschung Protokolle (30 Tage) Actor-Infrastruktur
Support-Daten Feedback, Screenshots, ausgewählter E-Mail-Kontext Fehlerbehebung Ja, bei Einreichung 6 Monate Support-Systeme
Sicherheitsprotokolle IP, Authentifizierungsereignisse, Systemaktivität Sicherheit und Betrugsprävention Ja 30 Tage Protokollierungsinfrastruktur
Actor-Blacklist E-Mail-Adresse Sicherheit und Betrug Ja 2 Jahre Actor-Infrastruktur
Abrechnungsdaten Tarif, Rechnungsreferenzen, Zahlungsstatus Abrechnung Ja gesetzliche Aufbewahrungsfrist Actor + Zahlungsanbieter
06

KI- und Machine-Learning-Praktiken

KI-Anbieter+
Je nach Kundenkonfiguration, verwendeter Funktion, Region, Sicherheitsanforderungen, Unternehmensvertrag und Verfügbarkeit von Modellen kann Actor einen oder mehrere KI-Modellanbieter einsetzen. Die für Ihre Organisation verwendeten konkreten Anbieter sind in der Tabelle der Unterauftragnehmer in Abschnitt 10 aufgeführt.
Training — nach Kategorie separat angegeben+
  • Actors eigene Modelle: Actor trainiert seine eigenen, allgemein einsetzbaren KI-Modelle nicht mit Kundeninhalten.
  • Externe Anbieter: Zugelassene KI-Anbieter trainieren nicht mit eingereichten Kundeninhalten gemäß Actors kommerziellen Vereinbarungen mit ihnen.
  • Freiwilliges Feedback: Freiwillig von Nutzern übermittelte Rückmeldungen (z. B. über In-Produkt-Feedback-Tools) können zur Verbesserung von Actor verwendet werden.
  • Aggregierte Nutzungsdaten: Anonymisierte oder aggregierte Nutzungsdaten können zur Verbesserung der Produktleistung und -zuverlässigkeit verwendet werden.
  • Opt-out: Soweit zutreffend, können Kunden Actor kontaktieren, um Opt-out-Optionen für freiwilliges Feedback oder aggregierte Nutzungsdaten zu besprechen.
KI-Datenaufbewahrung+
  • Auf Anbieterseite variieren die Aufbewahrungsfristen je nach KI-Anbieter und sind in der Tabelle der Subprozessoren dokumentiert.
  • Soweit vom Anbieter angeboten, kann eine Aufbewahrung im Rahmen der Missbrauchsüberwachung auf Anbieterebene gelten.
  • Konfigurationen ohne Datenaufbewahrung sind für berechtigte Unternehmensverträge verfügbar, sofern der zugrunde liegende Anbieter dies unterstützt.
  • Ob Eingaben (Prompts) und Ausgaben von Actor selbst gespeichert werden, hängt von der Funktion ab — siehe die Datenhandhabungs-Matrix in Abschnitt 5.
  • Unternehmenskonfigurationen können von den Standard-/Self-Service-Konfigurationen abweichen; kontaktieren Sie das Sicherheitsteam Ihrer Organisation für die spezifische Einrichtung.
Menschlicher Zugriff+
Autorisierte Mitarbeitende dürfen Kundeninformationen nur in folgenden Fällen einsehen:
  • Vom Kunden angeforderter Support
  • Sicherheitsuntersuchung
  • Rechtliche Verpflichtungen
  • Explizite Feedback-Übermittlungen (z. B. wenn ein Benutzer freiwillig E-Mail-Inhalte an ein Support-Ticket anhängt)
  • Eingeschränkte, protokollierte betriebliche Fehlerbehebung
Hinweis zur Abstimmung Wenn ein Nutzer freiwillig E-Mail-Inhalte im Rahmen einer Supportanfrage übermittelt, dürfen diese Inhalte von Support-Mitarbeitenden zur Lösung der Anfrage geprüft werden. Dies unterscheidet sich von einem routinemäßigen oder automatischen Zugriff auf E-Mail-Inhalte, der nicht stattfindet.
Mandantenisolation+
Kundendaten, Speicher, Wissensbasis, Workflows und abgerufener Kontext sind auf den autorisierten Benutzer und die Organisation beschränkt. Daten einer Organisation sind für andere Organisationen nicht zugänglich und werden von diesen nicht verwendet.
Automatisierte Aktionen+
Kunden steuern, welche automatisierten Aktionen innerhalb ihrer Organisation aktiviert sind, und bleiben dafür verantwortlich, KI-generierte Ergebnisse dort zu prüfen, wo dies angebracht ist, insbesondere bei Aktionen mit externen oder irreversiblen Auswirkungen.
07

Sicherheitskontrollen

Identitäts- und Zugriffsmanagement+
  • OAuth-2.0-Integrationen für verknüpfte Konten
  • Rollenbasierte Zugriffskontrolle innerhalb von Actor-Organisationen
  • Kontrolle der Organisationsmitgliedschaft
  • Benutzerdelegierung
  • Einschränkungen für privilegierten Zugriff auf interne Systeme
  • Regelmäßige Überprüfung von Zugriffsrechten
  • Offboarding-Verfahren für Mitarbeitende
  • Single Sign-On (SSO) Verfügbarkeit – abhängig vom Tarif
  • Verfügbarkeit der Multi-Faktor-Authentifizierung (MFA)
Hinweis zur Architektur Wenn die Authentifizierung an Google, Microsoft oder einen unternehmensweiten Identitätsanbieter delegiert wird, werden MFA und SSO bei diesem Identitätsanbieter durchgesetzt und nicht direkt innerhalb von Actor. Diese Seite beschreibt die tatsächliche Authentifizierungsarchitektur und suggeriert nicht, dass Actor diese Kontrollen eigenständig neu implementiert.
Verschlüsselung und Geheimnisverwaltung+
  • Verschlüsselung während der Übertragung (TLS) für Daten zwischen Actor, Kund:innen und genehmigten Subprozessoren
  • Verschlüsselung im Ruhezustand für gespeicherte Kundendaten
  • Schutz von OAuth-Tokens durch dedizierte sichere Speicherung von Anmeldeinformationen
  • Zentrales Geheimnismanagement für Anwendungs- und Infrastruktur-Anmeldeinformationen
  • Beschränkungen des Schlüsselzugriffs auf autorisierte Systeme und Personen
  • Praktiken zur Schlüsselrotation
  • Backup-Verschlüsselung
Anwendungssicherheit+
  • Sichere Praktiken im Entwicklungslebenszyklus
  • Code-Review vor dem Merge
  • Automatisiertes Scannen von Abhängigkeiten
  • Statische Analyse
  • Schwachstellen-Scanning
  • Trennung der Umgebungen (Entwicklung, Staging, Produktion)
  • Sichere Bereitstellungspraktiken
  • Änderungsmanagement
  • API-Sicherheitskontrollen
Sicherheit der Infrastruktur+
  • Cloud-Hosting-Modell — siehe Abschnitt 11 für Verarbeitungsorte
  • Netzwerkisolation zwischen Umgebungen
  • Firewalls
  • Berechtigungen nach dem Least-Privilege-Prinzip für den Infrastrukturzugriff
  • Infrastrukturüberwachung
  • Sicherheitskontrollen für Datenbanken
  • Backup-Schutz
Überwachung und Protokollierung+
  • Authentifizierungsüberwachung
  • Protokollierung administrativer Aktionen
  • Überwachung von Sicherheitsereignissen
  • Überwachung von Dienstausfällen
  • Erkennung verdächtiger Zugriffe
  • Eingeschränkter Zugang zu Protokollen
  • Festgelegte Aufbewahrungsfristen für Protokolle
Hinweis zur Genauigkeit Das Actor-System protokolliert keine E-Mail-Inhalte. Die Protokollierungspraxis in Anwendungsprotokollen, Fehlerberichten, Überwachungstools, Warteschlangen und Support-Tools wird überprüft, um die Übereinstimmung mit dieser Aussage sicherzustellen; dieser Abschnitt wird aktualisiert, um den verifizierten Umfang wiederzugeben. Es gibt Protokolle, die E-Mail-Kennungen enthalten, jedoch keine Inhalte.
Personalsicherheit+
  • Vertraulichkeitsvereinbarungen für Mitarbeiter und Auftragnehmer
  • Sicherheitsschulungen
  • Rollenbasierter Zugriff entsprechend der Tätigkeit
  • Hintergrundprüfungen → wird derzeit nicht ergriffen
  • Formale Verfahren zur Genehmigung und zum Widerruf von Zugriffsrechten
Schwachstellenmanagement+
Actor unterhält ein Programm zur Offenlegung von Schwachstellen (VDP) das Umfang, Meldevorschriften, Safe‑Harbor‑Formulierungen und den Meldeprozess für Sicherheitsforscher definiert.
08

Datenschutz

  • Datenminimierung: Wir speichern nur das, was zur Bereitstellung der Actor-Dienste erforderlich ist
  • Zweckbindung: Daten werden nur für Assistenzfunktionen, Support, Sicherheit und gesetzliche Compliance verwendet
  • Kundenhoheit: Nutzer behalten die Kontrolle über ihre Daten und verbundenen Konten
  • Nutzerrechte: Zugriff, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch und Widerruf der Einwilligung
  • Datenlöschung: Nutzer können Daten löschen und den Zugriff verbundener Konten jederzeit widerrufen
  • Datenexport: Daten können in einem strukturierten, maschinenlesbaren Format exportiert werden
  • Internationale Übermittlungen: durch Auftragsverarbeitungsverträge (AVV), Standardvertragsklauseln (SVK) und geltende Schutzmaßnahmen abgesichert
  • Behörden- und Rechtsanfragen: Daten werden nur bei gesetzlicher Verpflichtung weitergegeben
  • Privacy by design: OAuth, Verschlüsselung, eingeschränkter Zugang und kein Training großer Sprachmodelle mit Nutzerdaten
  • Cookies, Analysen und Feedback: werden zur Produktverbesserung genutzt, niemals verkauft oder für Werbung verwendet
09

Compliance und regulatorische Unterstützung

DSGVO+
Actor unterstützt Kunden bei ihren DSGVO-Verpflichtungen durch vertragliche Zusagen, Datenverarbeitungsbedingungen, Sicherheitsmaßnahmen, Unterstützung bei Betroffenenanfragen und Transparenz zu Unterauftragsverarbeitern. Der Auftragsverarbeitungsvertrag dokumentiert Verarbeitungsanweisungen, Sicherheitsmaßnahmen, Unterauftragnehmer, Unterstützungs­pflichten, Löschung, Prüfungsrechte und internationale Übermittlungen und entspricht den technischen und organisatorischen Maßnahmen, die von EU‑Auftragsverarbeitervereinbarungen erwartet werden.
Schweizer FADP+
Actor wendet technische und organisatorische Maßnahmen an, die darauf ausgelegt sind, personenbezogene Daten gemäß den anwendbaren schweizerischen Datenschutzanforderungen zu schützen, einschließlich Kontrollen wie Verschlüsselung, Authentifizierung und Anonymisierung, die vom Schweizer FDPIC als geeignete Schutzmaßnahmen identifiziert wurden.
CCPA / CPRA+
Actor fungiert, soweit zutreffend, als Dienstleister oder Auftragnehmer gemäß CCPA/CPRA für die im Anwendungsbereich liegende Verarbeitung. Actor erhebt keinen allgemeinen „CCPA-Zertifizierungs“-Anspruch — die CCPA ist kein Zertifizierungsschema für SaaS.
HIPAA → nur für berechtigte Pläne+
HIPAA-unterstützte Verarbeitung kann für berechtigte Geschäftskunden im Rahmen einer unterzeichneten Business Associate Agreement (BAA) und einer genehmigten Konfiguration verfügbar sein. Kunden müssen Actor kontaktieren, bevor sie den Dienst zur Verarbeitung elektronisch geschützter Gesundheitsinformationen (ePHI) nutzen. Dies ist keine pauschale Aussage „Actor ist HIPAA-konform“ für alle Tarife und Integrationen. Nach den HHS-Richtlinien benötigen Cloud-Anbieter und Unterauftragnehmer, die ePHI erstellen, empfangen, speichern oder übertragen, in der Regel eine entsprechende BAA — auch dann, wenn Daten verschlüsselt sind oder der Anbieter den Verschlüsselungsschlüssel nicht besitzt. Vor jeder ePHI-Verarbeitung überprüft Actor:
  • Jeder relevante Subprozessor bietet eine BAA
  • Die ausgewählten KI-Anbieter sind für PHI zugelassen
  • Logging- und Support-Tools sind abgedeckt
  • Der Plan und die Konfiguration sind klar auf den genehmigten Umfang beschränkt
  • Eine Risikoanalyse liegt vor
  • Das Actor-BAA entspricht den tatsächlichen Betriebsabläufen
Zertifizierungen und Bescheinigungen
✓ Abgeschlossen

Zertifiziert oder unabhängig geprüft

Google CASA 2, HIPAA, DSGVO
→ Ausrichtung

Einhaltung von Sicherheitsframeworks

Ausgewählte Kontrollen, ausgerichtet an Frameworks wie ISO 27001, NIST, CIS oder OWASP.
⏳ Geplant

Geplant

SOC 2 Typ I (in Arbeit), ISO 27001 und unabhängige Penetrationstests stehen auf der Roadmap.

Actor zeigt kein Zertifizierungslogo an, das ausschließlich auf der Zertifizierung eines zugrunde liegenden Cloud-Anbieters beruht.

10

Unterauftragsverarbeiter

Jede Organisation, die im Namen von Actor möglicherweise Kundendaten verarbeitet, gruppiert nach Funktion. Google und Microsoft werden dort separat aufgeführt, wo sie als der eigene unabhängige E-Mail-/Kalenderanbieter des Kunden und nicht als Actor-Unterauftragsverarbeiter agieren — siehe die Anmerkung unter der Tabelle.

Kerninfrastruktur KI-Verarbeitung Betrieb & Sicherheit Optionale Integrationen
Rechtseinheit Dienst Zweck Betroffene Daten Verarbeitungsort Übertragungsmechanismus Erforderlich? Gültig ab
Kernausfrastruktur – Hosting, Datenbanken, Speicherung, Vernetzung, Backups
Google Cloud EMEA Limited / Google LLC Google Cloud-Plattform Cloud-Hosting, Rechenressourcen, Datenbanken, Speicherung, Vernetzung, Backups und Infrastruktursicherheit. Kontodaten, Anwendungsdaten, Konfigurationsdaten, Protokolle, Metadaten, verschlüsselte Backups. EU/EWR und andere Google Cloud-Regionen, je nach Konfiguration. AVV, Standardvertragsklauseln und anwendbare Schutzmaßnahmen für Datenübermittlungen. Ja 15. Okt. 2024
Microsoft Ireland Operations Limited / Microsoft Corporation Microsoft Azure Cloud-Hosting, Rechenressourcen, Datenbanken, Speicherung, Vernetzung, Backups und Infrastruktursicherheit. Kontodaten, Anwendungsdaten, Konfigurationsdaten, Protokolle, Metadaten, verschlüsselte Backups. EU/EWR und andere Azure-Regionen, je nach Konfiguration. AVV, Standardvertragsklauseln und anwendbare Schutzmaßnahmen für Datenübermittlungen. Ja 15. Dez. 2024
DigitalOcean, LLC DigitalOcean-Cloudplattform Cloud-Hosting, Rechenressourcen, Datenbanken, Speicherung, Vernetzung, Backups und Infrastruktursicherheit. Kontodaten, Anwendungsdaten, Konfigurationsdaten, Protokolle, Metadaten, verschlüsselte Backups. EU/EWR und andere DigitalOcean-Regionen, je nach Konfiguration. AVV, Standardvertragsklauseln und anwendbare Schutzmaßnahmen für Datenübermittlungen. Ja 30. Okt. 2024
KI-Verarbeitung — LLM-Anbieter, Embedding-Anbieter, Sprachverarbeitung
Google Cloud EMEA Limited / Google LLC Google Gemini / Vertex AI KI-Modellverarbeitung für Klassifizierung, Zusammenfassung, Entwurf, Unterstützung, Embeddings und verwandte KI-Funktionen. Benutzereingaben, zur Verarbeitung ausgewählte E-Mail-Inhalte, Kalender-/Aufgaben-Kontext, Metadaten, erzeugte Ausgaben. EU/EWR und andere Google Cloud-Regionen, je nach Konfiguration. AVV, Standardvertragsklauseln und anwendbare Schutzmaßnahmen für Datenübermittlungen. Ja, für KI-Funktionen mit Gemini 01. Dez. 2024
Anthropic, PBC Anthropic Claude KI-Modellverarbeitung für Klassifizierung, Zusammenfassung, Entwurf, Unterstützung und verwandte KI-Funktionen. Benutzereingaben, zur Verarbeitung ausgewählte E-Mail-Inhalte, Kalender-/Aufgaben-Kontext, Metadaten, erzeugte Ausgaben. Vereinigte Staaten und andere Standorte, abhängig von der Dienstkonfiguration. AVV, Standardvertragsklauseln und anwendbare Schutzmaßnahmen für Datenübermittlungen. Ja, für KI-Funktionen mit Claude 12. Feb. 2025
OpenAI, L.L.C. OpenAI-API KI-Modellverarbeitung für Klassifizierung, Zusammenfassung, Entwurf, Unterstützung, Embeddings und verwandte KI-Funktionen. Benutzereingaben, zur Verarbeitung ausgewählte E-Mail-Inhalte, Kalender-/Aufgaben-Kontext, Metadaten, erzeugte Ausgaben. Vereinigte Staaten und andere Standorte, abhängig von der Dienstkonfiguration. AVV, Standardvertragsklauseln und anwendbare Schutzmaßnahmen für Datenübermittlungen. Ja, für KI-Funktionen, die OpenAI verwenden 01. Oktober 2024
Betrieb und Sicherheit — Überwachung, Fehlerverfolgung, Support, Authentifizierung, Kommunikation
Datadog, Inc. Infrastruktur- und Anwendungsüberwachung Systemüberwachung, Leistungsanalysen, Protokolle, Metriken, Alarmierung und Sicherheitsüberwachung. Systemprotokolle, Metadaten, IP-Adressen, Geräte-/Browserdaten, Nutzungsereignisse, technische Identifikatoren. EU / Vereinigte Staaten, abhängig von der Konfiguration. AVV, Standardvertragsklauseln und anwendbare Schutzmaßnahmen für Datenübermittlungen. Optional / Noch zu bestätigen 17. Mai 2025
Cloudflare, Inc. CDN, DNS, Sicherheit und Netzwerkschutz Inhaltslieferung, DNS, DDoS-Schutz, Firewall, Bot-Schutz und Verkehrssicherheit. IP-Adresse, Anfrage-Metadaten, Browser-/Geräteinformationen, Sicherheitsprotokolle, technische Identifikatoren. Globale Netzwerkstandorte. AVV, Standardvertragsklauseln und anwendbare Schutzmaßnahmen für Datenübermittlungen. Optional / Noch zu bestätigen 01. Oktober 2024
Stripe, Inc. Zahlungen und Abrechnung Abrechnung von Abonnements, Zahlungsabwicklung, Rechnungen, Steuerabwicklung und Betrugsprävention. Rechnungs-Kontaktdaten, Zahlungsmetadaten, Transaktionsdaten, Rechnungsdaten, eingeschränkte Kontenkennungen. EU / Vereinigte Staaten, abhängig von der Konfiguration. AVV, Standardvertragsklauseln und anwendbare Schutzmaßnahmen für Datenübermittlungen. Ja, für zahlende Kundinnen und Kunden 01. Mai 2025
Google LLC Google OAuth / Google Workspace-APIs Authentifizierung und vom Kunden autorisierter Zugriff auf Gmail, Google Kalender und verwandte Google-Dienste. Name, E-Mail-Adresse, OAuth-Tokens, autorisierte E-Mail-/Kalender-/Aufgabendaten abhängig von den gewährten Berechtigungen. EU / Vereinigte Staaten und andere Google-Standorte je nach Konfiguration. AVV, Standardvertragsklauseln und anwendbare Schutzmaßnahmen für Datenübermittlungen. Optional, nur wenn vom Kunden aktiviert 15. Okt. 2024
Microsoft Corporation Microsoft Entra ID / Microsoft Graph-APIs Authentifizierung und vom Kunden autorisierter Zugriff auf Outlook, Microsoft-Kalender, Nutzer und verwandte Microsoft-Dienste. Name, E-Mail-Adresse, OAuth-Tokens, autorisierte E-Mail-/Kalender-/Aufgabendaten abhängig von den gewährten Berechtigungen. EU / Vereinigte Staaten und andere Microsoft-Standorte je nach Konfiguration. AVV, Standardvertragsklauseln und anwendbare Schutzmaßnahmen für Datenübermittlungen. Optional, nur wenn vom Kunden aktiviert 12. Dezember 2024
Optionale Integrationen — werden nur verwendet, wenn ein Kunde die zugehörige Funktion aktiviert
Zapier, Inc. Integration zur Workflow-Automatisierung Optionale Workflow-Automatisierung zwischen Actor und vom Kunden konfigurierten Drittanbieteranwendungen. Vom Kunden ausgewählte Workflow-Daten, Metadaten, Kontenkennungen, Ereignis-Payloads. Vereinigte Staaten und andere Standorte je nach Konfiguration. AVV, Standardvertragsklauseln und anwendbare Schutzmaßnahmen für Datenübermittlungen. Optional 01. Jan. 2026
Google & Microsoft — Rollenklärung Wenn Google oder Microsoft den E-Mail- und Kalenderservice eines Kunden bereitstellen, handeln sie als eigenständiger Anbieter des Kunden, nicht als Actor-Unterauftragsverarbeiter. Wenn Actor jedoch selbst Infrastruktur wie Google Cloud oder Microsoft Azure zur Bereitstellung des Actor-Dienstes einkauft, wird diese Einrichtung oben als Actor-Unterauftragsverarbeiter für diesen spezifischen Zweck aufgeführt.
11

Datenstandorte und internationale Übermittlungen

Verarbeitungsaktivität Hauptstandort Mögliche weitere Standorte Kundenwahl verfügbar?
Hosting der Actor-Anwendung New York Amsterdam, Zürich Ja, für Unternehmen
Datenbankspeicherung New York Backup-Speicherort New York 2 Ja, für Unternehmen
KI-Inferenz Anbieterabhängig Nur USA & EU Ja, für Unternehmen
Überwachung und Protokolle New York Amsterdam Ja, für Unternehmen
Kundensupport Schweiz / EU Nein
FDPIC-Leitlinien der Schweiz Grenzüberschreitende Datenübertragungen erfordern Beachtung des Datenschutzniveaus des Ziellandes und die Verwendung geeigneter Schutzmaßnahmen, wenn dieses Niveau nicht als ausreichend gilt. Actors Übertragungsmechanismen sind im DPA dokumentiert.
12

Datenaufbewahrung und Löschung

Aufbewahrungskategorien und -dauer.

Kategorie Aufbewahrung
Kontodaten Bis zum Widerruf oder zur Trennung durch den Nutzer. Bei 14-tägiger Inaktivität wird automatisch gelöscht.
Tokens verbundener Konten Bis zum Widerruf oder zur Trennung durch den Nutzer
E-Mail- und Kalenderinhalte 30 Tage Nur Identifikatoren
Nachrichten- und Ereigniskennungen 30 Tage
Wissen und Gedächtnis Bis zur Löschung durch den Benutzer oder die Organisation
Workflow-Verlauf 30 Tage
KI-Eingaben und -Ausgaben 24 Stunden
Support-Tickets 12 Monate
Sicherheitsprotokolle 6 Monate
Sicherungen 30 Tage
Abrechnungsunterlagen Entsprechend den geltenden gesetzlichen Aufbewahrungspflichten
Gelöschte Konten 12 Monate Verschlüsselte E-Mail-Adressen
Was passiert, nachdem Sie die Löschung angefordert haben+
  • Alle zugehörigen Daten werden innerhalb von Minuten nach der Löschung entfernt.
  • Backups enthalten während der Aufbewahrungsfrist der Sicherungen weiterhin Konfigurationsdaten.
Ihnen zur Verfügung stehende Kontrollen+
  • Kontrollen des Organisationsadministrators
  • Widerruf von Google‑ oder Microsoft‑Zugriff direkt in Ihren Kontoeinstellungen
  • So reichen Sie eine Löschanfrage ein — siehe Dokumentation zum Löschen des Kontos
13

Zuverlässigkeit und Geschäftskontinuität

  • Öffentliche Statusseite des Dienstes
  • Vorfallhistorie
  • Verfügbarkeitsziel — sofern vertraglich angeboten
  • Kontinuierliche Überwachung
  • Backups und Notfallwiederherstellung
  • Wiederherstellungstests
  • Wiederherstellungszeit‑Ziel (RTO) und Wiederherstellungspunkt‑Ziel (RPO)
  • Änderungs- und Release-Management
Hinweis zur Genauigkeit Konkrete Angaben zu RTO, RPO und Verfügbarkeit werden erst veröffentlicht, wenn Actor diese konsequent erfüllen kann; sie werden hier mit Gültigkeitsdatum erscheinen, sobald sie festgelegt sind.
14

Vorfallreaktion

Der folgende Prozess wird auf einem Niveau beschrieben, das für Bewertungen nützlich ist, ohne vertrauliche interne Details preiszugeben.

1

Erkennung

2

Eskalation

3

Eindämmung

4

Untersuchung

5

Benachrichtigung

6

Wiederherstellung

7

Überprüfung

Dies umfasst interne Eskalation, Eindämmung, Untersuchung, Kundenbenachrichtigung, gegebenenfalls Zusammenarbeit mit Aufsichtsbehörden, Wiederherstellung und eine Nachbesprechung für jeden bestätigten Sicherheitsvorfall.

Sicherheitsvorfall

sicherheit@actordo.com

Allgemeine Sicherheit

sicherheit@actordo.com

Schwachstellenbericht

sicherheit@actordo.com
15

Sicherheits- und Rechtsdokumente

Öffentliche Dokumente
DatenschutzrichtlinieAnzeigen →
Allgemeine GeschäftsbedingungenAnzeigen →
Liste der UnterauftragsverarbeiterAnzeigen →
Programm zur Offenlegung von Schwachstellen (VDP)Anzeigen →
Cookie-RichtlinieAnzeigen →
Richtlinie zur Datenaufbewahrung (Zusammenfassung)Anzeigen →
Auf Anfrage erhältlich → Zugang anfordern
AuftragsverarbeitungsvertragAnfrage →
HIPAA-Vereinbarung für GeschäftspartnerAnfrage →
In Arbeit
SOC 2 Typ I Bericht⏳ in Arbeit
ISO 27001 Zertifizierung⏳ geplant
16

Häufig gestellte Fragen

Speichert Actor E-Mail-Inhalte?+
Das hängt von der Funktion ab. Einige E-Mail-Inhalte werden nur vorübergehend verarbeitet, um eine angeforderte Aufgabe auszuführen; andere Inhalte – wie Identifikatoren, Zusammenfassungen oder Kontext, der für Workflows und Speicher (Memory) benötigt wird – können gespeichert werden. Siehe die Datennutzungsmatrix in Abschnitt 5 für detaillierte Kategorieninformationen.
Welche E-Mail- und Kalenderberechtigungen benötigt Actor?+
Actor fordert die OAuth-Berechtigungen an, die für die von Ihnen aktivierten Funktionen erforderlich sind. Sie können diese jederzeit in Ihren Google- oder Microsoft-Kontoeinstellungen einsehen und widerrufen.
Verwendet Actor Kundendaten zum Training von KI-Modellen?+
Kundeninhalte werden nicht zum Training allgemeiner KI-Modelle verwendet. Siehe Abschnitt 6 für die vollständige Aufschlüsselung der Verwendung durch Actors eigene Modelle, externe Anbieter, freiwilliges Feedback und aggregierte Nutzungsdaten.
Welche KI-Anbieter verwendet Actor?+
Die aktuelle Liste der KI-Anbieter ist in der Tabelle der Unterauftragsverarbeiter in Abschnitt 10 veröffentlicht und kann je nach Funktion, Region und Unternehmenseinstellung variieren.
Kann ich den KI-Anbieter wählen?+
Dies kann bei bestimmten Unternehmenskonten konfigurierbar sein. Kontaktieren Sie das Sicherheitsteam, um Optionen für Ihre Organisation zu besprechen.
Können Mitarbeiter von Actor meine E-Mails lesen?+
Ein routinemäßiger oder automatischer Zugriff auf E-Mail-Inhalte findet nicht statt. Autorisiertes Personal darf Inhalte nur in bestimmten Fällen einsehen — etwa bei einer Supportanfrage, in der Sie freiwillig E-Mail-Inhalte bereitgestellt haben — wie in Abschnitt 6 beschrieben.
Wo werden meine Daten gespeichert?+
Siehe die Matrix der Datenstandorte in Abschnitt 11 für Informationen zur Verarbeitung nach Standort.
Wie lange bewahrt Actor Daten auf?+
Die Aufbewahrungsdauer variiert je nach Datenkategorie. Siehe Abschnitt 12 für den vollständigen Aufbewahrungsplan.
Wie lösche ich meine Daten?+
Senden Sie eine Löschanfrage über das Formular in Abschnitt 18 oder über Ihre Kontoeinstellungen, wenn Sie Administrator einer Organisation sind.
Wie widerrufe ich den Zugriff für Google oder Microsoft?+
Sie können den Zugriff von Actor jederzeit direkt über die Berechtigungsseite Ihres Google-Kontos oder die Sicherheitseinstellungen Ihres Microsoft-Kontos widerrufen.
Unterstützt Actor die DSGVO?+
Ja — siehe Abschnitt 9, wie Actor die DSGVO-Verpflichtungen von Kunden durch den Auftragsverarbeitungsvertrag (DPA), Sicherheitsmaßnahmen und Transparenz bei Unterauftragsverarbeitern unterstützt.
Ist ein Auftragsverarbeitungsvertrag (DPA) verfügbar?+
Ja. Der Auftragsverarbeitungsvertrag ist in Abschnitt 15 verfügbar.
Ist Actor HIPAA-konform?+
HIPAA-unterstützte Verarbeitung kann berechtigten Business-Kunden im Rahmen einer abgeschlossenen BAA und einer genehmigten Konfiguration zur Verfügung stehen. Dies ist nicht standardmäßig in allen Tarifen enthalten — siehe Abschnitt 9 für Details und die erforderlichen Schritte vor der Verarbeitung von ePHI.
Ist eine BAA verfügbar?+
Ja, für Business-Kunden. Kontaktieren Sie das Sicherheitsteam, um den Prozess zu starten — siehe Abschnitt 18.
Wer sind die Unterauftragsverarbeiter von Actor?+
Die vollständige, nach Funktion gegliederte Liste befindet sich in Abschnitt 10.
Wie werde ich über neue Unterauftragsverarbeiter informiert?+
Überprüfen Sie diese Seite, um Änderungsaktualisierungen zu Abschnitt 10 zu verfolgen. Änderungen werden mit einer festgelegten Vorankündigungsfrist vor dem Inkrafttreten sowie mit einem Widerspruchsverfahren kommuniziert.
Unterstützt Actor SSO und MFA?+
Ja. SSO ist je nach Tarif verfügbar, und MFA wird über Ihren Identitätsanbieter (Google, Microsoft oder unternehmensweites SSO) durchgesetzt, wenn die Authentifizierung an diesen Anbieter delegiert ist. Siehe Abschnitt 7.
Wie melde ich eine Sicherheitslücke?+
Verwenden Sie das in Abschnitt 15 verlinkte Vulnerability-Disclosure-Programm oder senden Sie eine E-Mail an sicherheit@actordo.com direkt.
Unterzieht sich Actor Penetrationstests?+
Unabhängige Penetrationstests werden regelmäßig durchgeführt. Siehe Abschnitt 9, Zertifizierungen und Bescheinigungen.
Was passiert, wenn ich mein Konto schließe?+
Siehe Abschnitt 12 für Informationen darüber, was unmittelbar nach der Löschung passiert, was vorübergehend in Backups verbleibt und welche rechtlichen Ausnahmen gelten.
17

Updates und Änderungsprotokoll

Dies zeigt, dass das Trust Center aktiv gepflegt wird und keine statische Seite ist.

18. Januar 2026Trust Center gestartet
3. März 2026Aktualisierte Aufbewahrungsinformationen
18

Kontakt und Dokumentenanforderung

Für vertrauliche Dokumente senden Sie bitte eine E‑Mail an security@actordo.com oder kontaktieren Sie uns privat.