Diese Erklärung beschreibt die personenbezogenen Daten, die [ZU ERGÄNZEN — Firma, Rechtsform, Registernummer] („Asteria”, „wir”) im Rahmen des Dienstes Asteria Cloud verarbeitet, die Zwecke dieser Verarbeitung, ihre Rechtsgrundlagen, die Speicherdauer und die Empfänger.
Verantwortlicher: [ZU ERGÄNZEN — Firma, Sitz]
Kontakt: [ZU ERGÄNZEN — E-Mail-Adresse für Datenschutzanfragen]
1. Verantwortlicher oder Auftragsverarbeiter, je nach Datum
Asteria Cloud richtet sich an Organisationen. Diese Unterscheidung bestimmt, an wen Sie eine Anfrage richten.
- Für die von Ihnen übermittelten Inhalte — Konversationen, Dokumente, Sammlungen, Arbeitsbereiche — handeln wir als Auftragsverarbeiter im Sinne von Art. 28 DSGVO, im Auftrag der Organisation, die Ihnen den Zugang eingerichtet hat. Diese Organisation ist Verantwortliche: Sie bestimmt die Zwecke, und an sie richten Sie Ihr Auskunfts- oder Löschbegehren zuerst.
- Für Kontodaten und Sicherheitsprotokolle, die wir auf eigene Rechnung führen — Authentifizierung, Angriffserkennung, Nachweis der Sorgfalt, Abrechnung — handeln wir als Verantwortlicher.
Im Zweifel schreiben Sie uns; wir verweisen Sie an die zuständige Organisation.
2. Verarbeitete Daten
Kontodaten. E-Mail-Adresse, Vor- und Nachname, Passwort (niemals im Klartext gespeichert — es wird ausschließlich ein bcrypt-Hash aufbewahrt), Profilbild, sofern Sie eines hochladen, und bei Anmeldung per Single Sign-on die von Google oder Microsoft gelieferte Kennung und verifizierte Adresse.
Präferenzen. Sprache, Beruf, Spitzname, Interessen und Tonpräferenzen, sofern Sie diese zur Personalisierung der Antworten angeben. Diese Felder sind freiwillig und jederzeit löschbar.
Inhalte. Der Text Ihrer Konversationen, die von Ihnen hochgeladenen Dateien (PDF, Tabellen, Bilder), Dokumentensammlungen, Arbeitsbereiche, die von Ihnen erstellten Agenten und Fähigkeiten sowie die vom Dienst benötigten abgeleiteten Repräsentationen (Textauszüge, Indexvektoren, Zusammenfassungen, Entitätsgraphen).
Technische und Sicherheitsdaten. IP-Adresse, Zeitstempel, Ereignistyp, bereinigte Metadaten, SHA-256-Prüfsummen des Inhalts (nicht der Inhalt selbst) und Antwortvolumen. Für eine eng begrenzte Teilmenge risikoreicher Vorgänge — ausgehende Werkzeugaufrufe, Codeausführung, Anfragen mit Injection-Signatur — wird ein Klartextauszug 7 Tage ausschließlich zur Vorfallanalyse aufbewahrt.
Konnektordaten. Wenn Sie einen Drittdienst verbinden (siehe §4), die zugehörigen OAuth-Token, im Ruhezustand verschlüsselt, sowie die Daten, die dieser Dienst auf Ihre Anforderung hin zurückgibt.
Anwendungsdiagnose. Tritt ein Fehler auf, wird ein technischer Bericht an unser Monitoring-Werkzeug übermittelt (siehe §6). Dieser Bericht kann eine Sitzungsaufzeichnung enthalten: eine Rekonstruktion Ihrer Interaktion mit der Oberfläche. Aufzeichnungen erfolgen stichprobenartig und in jedem Fehlerfall.
3. Sprachmodelle: drei verschiedene Konfigurationen
Dies ist der Punkt, den eine Vorlage nicht abdeckt, und derjenige, der bestimmt, wohin Ihre Inhalte gelangen.
Der Dienst übermittelt die zur Beantwortung Ihrer Anfrage erforderlichen Inhalte an ein Sprachmodell. Welcher Anbieter sie erhält, hängt von der Konfiguration Ihrer Organisation ab, und die drei Fälle sind rechtlich nicht gleichwertig:
- Asteria-Guthaben. Wir stellen den Modellzugang bereit. Der Anbieter ist dann unser Unterauftragsverarbeiter; er ist in §6 aufgeführt, und jede Änderung wird Ihrer Organisation nach Art. 28 Abs. 2 DSGVO mitgeteilt.
- Kundenschlüssel (BYOK). Ihre Organisation hinterlegt eigene Zugangsdaten bei einem Anbieter ihrer Wahl. Wir übermitteln die Inhalte an den von ihr benannten Anbieter, auf ihre Weisung. Dieser Anbieter ist Auftragsverarbeiter des Kunden, nicht unserer: Vertrag, Garantien und Verarbeitungsorte richten sich nach der Vereinbarung zwischen Ihrer Organisation und diesem Anbieter.
- Kundeneigenes Modell (BYOModel). Ihre Organisation betreibt ein eigenes Modell, in der Regel in eigener Infrastruktur. Die Inhalte verlassen den von ihr kontrollierten Bereich nicht, und wir erhalten insoweit keine Daten.
In allen drei Fällen beschränkt sich die Übermittlung auf das, was der laufende Gesprächsschritt erfordert: Ihre Nachricht, den relevanten Kontext und die von der Suche ausgewählten Dokumentauszüge.
Ihre Organisation kann Ihnen mitteilen, welche Konfiguration gilt; die Verwaltungsoberfläche zeigt sie ebenfalls an.
4. Daten aus Google-Diensten
Wenn Sie ein Google-Konto verbinden, holen wir Ihre ausdrückliche Einwilligung über den Einwilligungsbildschirm von Google für die folgenden Berechtigungen ein — und keine weiteren:
| Angeforderte Berechtigung | Was sie erlaubt | Warum wir sie anfordern |
|---|---|---|
openid, email |
Das verbundene Konto identifizieren | Die Autorisierung dem richtigen Konto zuordnen und in Ihren Verbindungen anzeigen |
https://www.googleapis.com/auth/drive.readonly |
Dateien in Ihrem Drive lesen | Ihnen ermöglichen, auf Ihre Anforderung hin ein Dokument aus Ihrem Drive zur Analyse zu übergeben |
https://www.googleapis.com/auth/bigquery.readonly |
BigQuery-Daten und Metadaten lesen | Ihnen ermöglichen, Projekte, Datensätze und Tabellen zu prüfen und auf Ihre Anforderung schreibgeschützte SQL-Abfragen auszuführen |
https://www.googleapis.com/auth/drive |
Dateien in Ihrem Drive und deren Kommentare lesen und bearbeiten | Ihnen ermöglichen, auf Ihre Anforderung hin Google Docs zu erstellen und zu bearbeiten und auf deren Kommentare zu antworten. Google bietet keine engere Berechtigung für Dokumentkommentare an. |
https://www.googleapis.com/auth/calendar.events |
Termine in Ihren Kalendern lesen und schreiben | Ihnen ermöglichen, Ihren Terminplan einzusehen und auf Ihre Anforderung hin Termine zu erstellen, zu ändern oder abzusagen |
https://www.googleapis.com/auth/calendar.calendarlist.readonly |
Die Kalender auflisten, auf die Sie Zugriff haben | Erkennen, zu welchem Kalender ein Termin gehört, ohne weitere Kalenderdaten zu lesen |
https://www.googleapis.com/auth/gmail.modify |
Nachrichten in Ihrem Postfach lesen, durchsuchen, verfassen, senden und ablegen | Fragen zu Ihren E-Mails beantworten und Antworten verfassen — Senden und Ablegen erfordern vorab Ihre Bestätigung; endgültiges Löschen wird nicht angefordert |
https://www.googleapis.com/auth/chat.users.readstate.readonly |
Sehen, wann Sie Google Chat-Unterhaltungen zuletzt gelesen haben | Bereits gelesene Nachrichten auf Ihre Anforderung von neueren Aktivitäten unterscheiden |
https://www.googleapis.com/auth/chat.memberships.readonly |
Mitglieder von Google Chat-Unterhaltungen ansehen | Auf Ihre Anforderung erkennen, wer an einem Bereich oder einer Unterhaltung teilnimmt |
https://www.googleapis.com/auth/chat.messages.readonly |
Google Chat-Nachrichten und Reaktionen ansehen | Auf Ihre Anforderung Fragen zu Unterhaltungsinhalten beantworten |
https://www.googleapis.com/auth/chat.messages.create |
Nachrichten in Google Chat senden | Eine Nachricht oder Thread-Antwort nur nach Ihrer Bestätigung veröffentlichen |
https://www.googleapis.com/auth/chat.spaces.create |
Google Chat-Unterhaltungen und Bereiche erstellen | Eine Direktnachricht, Gruppenunterhaltung oder einen benannten Bereich nur nach Ihrer Bestätigung starten |
https://www.googleapis.com/auth/chat.spaces.readonly |
Google Chat-Unterhaltungen und Bereiche ansehen | Auf Ihre Anforderung die für Ihr Konto verfügbaren Ziele auflisten |
https://www.googleapis.com/auth/admin.directory.group.readonly |
Die Google Workspace-Gruppen der vom Administrator bezeichneten Verbindung lesen | Den Zugriff auf synchronisierte Dokumente an die Gruppen der Quelle anpassen |
https://www.googleapis.com/auth/cloud-identity.groups.readonly |
Transitive Mitgliedschaften in Google Workspace-Gruppen lesen | Den Zugriff auf synchronisierte Dokumente an verschachtelte Quellgruppen anpassen |
Berechtigungen werden pro Dienst angefordert: Sie werden nur um diejenigen gebeten, die die von Ihnen eingerichtete Verbindung benötigt — wer allein Drive verbindet, wird nie um Kalenderzugriff gebeten. Die Tabelle oben führt alles auf, was angefordert werden kann.
Nutzung. Diese Daten werden in dem Moment gelesen, in dem Sie eine Anfrage stellen, die sie erfordert, und zu deren Beantwortung verwendet. Wenn Sie einen Workflow-Auslöser konfigurieren, prüfen wir den ausgewählten Dienst außerdem im Hintergrund, damit der Workflow das von Ihnen gewählte Ereignis erkennen kann; andere Google-Dienste oder Ressourcen werden für diesen Auslöser nicht durchsucht.
Speicherung. Wir legen keine dauerhafte Kopie Ihrer Google-Daten an. Autorisierungs-Token werden verschlüsselt aufbewahrt, bis Sie den Zugriff widerrufen. Workflow-Auslöser für erstellte und aktualisierte Kalendertermine speichern nur undurchsichtige Fingerabdrücke der Terminidentität, solange der Auslöser besteht. Auslöser für Teilnehmerantworten speichern während desselben Zeitraums nur diese Termin-Fingerabdrücke, mit einem Schlüssel berechnete und auf den jeweiligen Termin begrenzte Teilnehmer-Fingerabdrücke sowie den zuletzt beobachteten Antwortwert, damit spätere Änderungen ohne Namen oder Adressen eingeordnet werden können. Beim Löschen des Auslösers wird dieser Zustand gelöscht. Abgerufene Inhalte werden nur in zwei Fällen gespeichert. Verlangen Sie deren Aufnahme in eine Sammlung ausdrücklich, so gilt §7. Erstellen Sie einen Arbeitsablauf, der diese Daten verwendet, so speichert jede Ausführung, wodurch sie ausgelöst wurde und was ihre Schritte ergeben haben, damit der Ablauf dies verarbeiten kann und Sie sehen, worauf er reagiert hat; beides wird 28 Tage nach der Ausführung automatisch gelöscht, deren Verlauf ohne diese Angaben erhalten bleibt. Ein Auditprotokoll hält den Zugriff fest (was, wann, auf wessen Anforderung), ohne den Inhalt.
Klassifizierungszustand von Drive-Auslösern. Drive-Auslöser für Papierkorb und Entfernung speichern nur mit einem Schlüssel berechnete, auf den Auslöser begrenzte Datei-Fingerabdrücke sowie den zuletzt beobachteten Papierkorbstatus, ohne Datei-IDs, Namen, Pfade, Eigentümer oder Inhalte. Beim Löschen des Auslösers wird dieser Zustand gelöscht.
Änderungen an einer ausgewählten Google-Workspace-Datei. Ein ausgewählter Docs-, Sheets- oder Slides-Auslöser verwendet eine Drive-Benachrichtigung und liest nur die aktuellen Metadaten der gewählten Datei. Dokument-, Zell- oder Folieninhalte werden nicht gelesen. Solange der Auslöser besteht, speichern wir die konfigurierte Dateireferenz, den Drive-Benachrichtigungskanal und die zuletzt beobachtete Dateiversion. Eine Ausführung speichert die minimalen aktuellen Metadaten gemäß der oben beschriebenen 28-Tage-Aufbewahrung. Löschen, Verschieben in den Papierkorb und Zugriffsverlust erzeugen keine Ausführung.
Klassifizierungszustand von Google-Docs-Auslösern. Ein Auslöser für erschienenen Text liest im Hintergrund nur das ausgewählte Google-Dokument und speichert ausschließlich, ob der konfigurierte wörtliche Text vorhanden war, sowie eine private Sequenznummer, ohne Dokumentinhalt, Auszüge oder Inhaltsfingerabdrücke. Ein beim Erscheinen des Textes erstellter Lauf speichert Dokument-ID, Titel und Link, den konfigurierten Text und den Anwesenheitswechsel gemäß der oben beschriebenen 28-tägigen Workflow-Aufbewahrung. Beim Löschen des Auslösers wird sein Klassifizierungszustand gelöscht.
Weitergabe. Google-Daten, zu denen Sie uns Zugang gewähren, können nach §3 an den jeweils zuständigen Modellanbieter übermittelt werden, soweit die Beantwortung Ihrer Anfrage dies erfordert, und an keinen weiteren Dritten. Sie werden weder verkauft noch zu Werbezwecken noch zum Training von Modellen verwendet.
Verpflichtung zur eingeschränkten Nutzung. Die Verwendung der von Google-APIs erhaltenen Informationen durch Asteria sowie deren Übertragung an andere Anwendungen erfolgt im Einklang mit der Richtlinie für Nutzerdaten der Google API-Dienste, einschließlich der Anforderungen zur eingeschränkten Nutzung.
Widerruf. Sie können diesen Zugriff jederzeit über die Seite „Verbindungen” des Dienstes oder über die Sicherheitseinstellungen Ihres Google-Kontos entziehen. Der Widerruf macht die bei uns gespeicherten Token sofort ungültig.
Dieselben Regeln gelten für Microsoft-Konnektoren, für die wir openid, email, profile, Files.Read.All, Mail.Read, Mail.ReadWrite, Mail.Send, Calendars.ReadWrite, Files.ReadWrite.All, Sites.Read.All, User.Read.All, GroupMember.Read.All, Chat.Read, Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Read.All, ChatMessage.Send und ChannelMessage.Send anfordern. Die Verzeichnis- und Kanalnachrichten-Leseberechtigungen erfordern die Zustimmung eines Mandantenadministrators in Entra ID. Sites.Read.All wird nur angefordert, wenn Sie beim Einrichten einer synchronisierten Sammlung SharePoint durchsuchen möchten: Die Berechtigung listet die von Ihnen abonnierten Websites und deren Dokumentbibliotheken auf, damit Sie einen Ordner auswählen können, und dient nicht dazu, Websiteinhalte für sich genommen zu lesen. Teams-Lesevorgänge bleiben auf ausgewählte Chats, beigetretene Teams, Kanäle und begrenzte Nachrichtenmetadaten beschränkt. Microsoft gibt das vollständige Nachrichtenobjekt zurück, weil diese Teams-Endpunkte keine Feldauswahl unterstützen; sofern ein Werkzeug oder Workflow den Nachrichtentext nicht ausdrücklich anfordert, entfernt Asteria Cloud den Textkörper, bevor er das Modell oder die Workflow-Eingabe erreicht. Gehostete Inhaltsbytes werden nicht abgerufen. Wenn ein Teams-Auslöser oder ein Outlook-E-Mail-Auslöser Nachrichtentext einschließt, gelten für Workflow-Eingabe und -Ausgabe die oben beschriebenen 28 Tage Aufbewahrung. Workflow-Auslöser für Outlook, Outlook-Kalender und OneDrive verwenden die oben genannten Leseberechtigungen und fordern keine eigenen an; ein E-Mail-Auslöser ruft den Nachrichtentext nur ab, wenn Sie ihn für diesen Auslöser aktivieren. Interaktive Teams-Sendungen sind reiner Text und erfordern eine Bestätigung; eine unbeaufsichtigte Workflow-Sendung wird nur gemäß der verfassten Workflow-Richtlinie ausgeführt, mit einem separaten Genehmigungsschritt, wenn eine zweite menschliche Entscheidung erforderlich ist. Stabile Ziel-IDs werden immer verwendet und Microsoft-Bezeichnungen sind nicht vertrauenswürdige Anzeigedaten.
Profilfotos. Wenn Sie ein Microsoft-365-Profilfoto anfordern, speichert Asteria Cloud es als Datei. In der Anwendung wird es zusammen mit der Unterhaltung gelöscht. Eine über die API erzeugte Datei gehört der Organisation und bleibt gespeichert, bis die Organisation sie löscht oder Speicherquotenregeln sie entfernen.
5. Rechtsgrundlagen
| Verarbeitung | Rechtsgrundlage |
|---|---|
| Bereitstellung des Dienstes, Kontoverwaltung | Vertragserfüllung (Art. 6 Abs. 1 lit. b) — oder des von Ihrer Organisation geschlossenen Vertrags |
| Verarbeitung übermittelter Inhalte | Weisung des Verantwortlichen im Rahmen des Auftragsverarbeitungsvertrags (Art. 28) |
| Sicherheitsprotokollierung, Angriffserkennung, Nachweis | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f): Systemsicherheit, Betrugsprävention, Rechtsverteidigung; gegebenenfalls rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) |
| Zugriff auf verbundene Drittdienste | Einwilligung (Art. 6 Abs. 1 lit. a), eingeholt vom Anbieter zum Zeitpunkt der Autorisierung |
| Optionale Personalisierung der Antworten | Einwilligung, widerruflich durch Löschen der Felder |
| Versand transaktionaler E-Mails (Zurücksetzen, Einladung) | Vertragserfüllung |
6. Empfänger und Unterauftragsverarbeiter
| Empfänger | Rolle | Ort |
|---|---|---|
| Scaleway SAS | Hosting, Objektspeicher, Datenbank, Schlüsselverwaltung, Versand transaktionaler E-Mails | Frankreich (fr-par) |
| Sentry | Fehlerüberwachung und Sitzungsaufzeichnung | Europäische Union |
| Jeweiliger Modellanbieter | Antworterzeugung nach §3 | Je nach Konfiguration — siehe §3 |
Wir verkaufen keine personenbezogenen Daten und geben keine zu Werbezwecken an Dritte weiter. Ihre Inhalte werden nicht zum Training von Modellen verwendet, weder von uns noch — in den von uns kontrollierten Konfigurationen — von unseren Unterauftragsverarbeitern.
Übermittlungen außerhalb der Europäischen Union. Hosting, Speicherung und Überwachung finden innerhalb der Europäischen Union statt. Eine Übermittlung außerhalb der EU kann sich allein aus der in §3 beschriebenen Wahl des Modellanbieters ergeben; liegt diese Wahl bei uns (Konfiguration „Guthaben”), erfolgt die Übermittlung auf Grundlage der Standardvertragsklauseln der Europäischen Kommission.
7. Speicherdauer
| Daten | Dauer |
|---|---|
| Konto und Präferenzen | Bis zur Löschung des Kontos, danach 30 Tage Restsicherung |
| Konversationen, Dokumente, Sammlungen | Bis zur Löschung durch Sie oder Ihre Organisation |
| Konnektor-Token | Bis zum Widerruf |
| Sicherheitsereignisprotokoll | 400 Tage im abfragbaren Speicher |
| Beweissicherungsarchiv derselben Ereignisse | 5 Jahre, in unveränderlichem Speicher |
| Klartextauszüge risikoreicher Vorgänge | 7 Tage |
| Fehlerberichte und Sitzungsaufzeichnungen | 90 Tage |
| Transaktionale E-Mail (Versandmetadaten) | 12 Monate |
Mit der Löschung eines Kontos werden die ihm eigenen Inhalte gelöscht. Inhalte, die in einen von Ihrer Organisation geteilten Bereich eingebracht wurden, gehören dieser und können nach Ihrem Ausscheiden nach deren eigener Richtlinie weiter aufbewahrt werden.
8. Sicherheit
Verschlüsselung während der Übertragung (TLS) und im Ruhezustand; Passwörter mit bcrypt gehasht; Konnektor-Geheimnisse in der Datenbank verschlüsselt; Trennung nach Nutzer und Organisation, durch eigene automatisierte Tests nachgewiesen; ausschließlich anfügendes Ereignisprotokoll, täglich mit einer kryptografischen Prüfsumme versiegelt; eingeschränkter und protokollierter Administrationszugriff.
Keine Maßnahme macht ein System unangreifbar. Bei einer Verletzung, die voraussichtlich ein hohes Risiko für Ihre Rechte zur Folge hat, informieren wir die betroffene Organisation und, soweit gesetzlich vorgeschrieben, die Aufsichtsbehörde und die betroffenen Personen.
9. Cookies
Der Dienst setzt ein Sitzungscookie, das für die Authentifizierung unbedingt erforderlich ist. Es ist HttpOnly und Secure und kann von Code in der Seite nicht gelesen werden. Anzeigepräferenzen (Thema, Sprache) werden lokal in Ihrem Browser gespeichert.
Wir setzen keine Werbe-Cookies und keine Analyse-Tracker Dritter ein.
10. Ihre Rechte
Ihnen stehen die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit nach Art. 15 bis 22 DSGVO zu.
Wo Sie sie geltend machen. Für Inhalte und Konto wenden Sie sich zuerst an die Organisation, die Ihnen den Zugang eingerichtet hat: Sie ist Verantwortliche und verfügt über die erforderlichen Werkzeuge. Für Daten, für die wir verantwortlich sind (§1), schreiben Sie an [ZU ERGÄNZEN — E-Mail-Adresse für Datenschutzanfragen]. Wir antworten innerhalb eines Monats.
Beschwerde. Sie können Beschwerde bei der Aufsichtsbehörde Ihres Wohnsitzstaates einlegen oder, in Frankreich, bei der Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, 75007 Paris — cnil.fr.
11. Minderjährige
Der Dienst ist für die berufliche Nutzung bestimmt. Er richtet sich nicht an Personen unter 16 Jahren, und wir erheben deren Daten nicht wissentlich.
12. Änderungen
Jede wesentliche Änderung wird durch Aktualisierung des am Anfang dieses Dokuments genannten Datums des Inkrafttretens kenntlich gemacht und, soweit die Änderung Ihre Rechte berührt, durch einen Hinweis im Dienst. Frühere Fassungen werden aufbewahrt und auf Anfrage zur Verfügung gestellt.