Zugriff, Aufbewahrung und Löschung
Wer in Ihrem Workspace was sehen kann, wie lange Chats gespeichert bleiben und wie Chats, Konten und Workspaces gelöscht werden.
Diese Seite beantwortet drei Fragen: Wer kann welche Inhalte sehen, wie lange bleiben sie gespeichert, und wie werden sie wieder gelöscht. Die Grundregel: Ein Chat gehört der Person, die ihn führt, und Admins verwalten den Workspace, nicht die Inhalte ihrer Kolleginnen und Kollegen.
Wer was sehen kann
| Inhalt | Wer ihn erstellt hat | Andere Mitglieder | Admins |
|---|---|---|---|
| Privater Chat | Lesen, schreiben, löschen | Kein Zugriff | Kein Zugriff |
| Geteilter Chat | Lesen, schreiben, löschen | Nur lesen, wenn er mit ihnen geteilt ist | Nur lesen, wenn er mit ihnen geteilt ist |
| Angehängte Dateien in einem geteilten Chat | Voller Zugriff | Nur der Dateiname | Nur der Dateiname |
| Projekt | Voller Zugriff | Kein Zugriff | Kein Zugriff |
| Agent, privat | Voller Zugriff | Kein Zugriff | Kein Zugriff |
| Agent, für bestimmte Personen | Voller Zugriff | Nutzen, wenn sie genannt sind | Sehen und bearbeiten |
| Agent, für alle im Workspace | Voller Zugriff | Nutzen | Nutzen und bearbeiten |
| Brain | Voller Zugriff | Je nach Freigabe: nutzen oder bearbeiten | Je nach Workspace-Einstellung, siehe unten |
| Verbrauch pro Mitglied | Nicht einsehbar | Nicht einsehbar | Verbrauch und Kosten, nie Inhalte |
| Aktivitätsprotokoll | Nicht einsehbar | Nicht einsehbar | Lesen und exportieren |
Einige Regeln dahinter:
- Freigaben gelten nur innerhalb des Workspace. Ein geteilter Chat öffnet sich nur für angemeldete Mitglieder desselben Workspace, und bei jedem Öffnen wird der Zugriff neu geprüft. Öffentliche Links gibt es nicht. Wer mitliest, kann nicht in den Chat schreiben, sondern nur eine eigene Kopie ohne die angehängten Dokumente erstellen.
- Admins können das Teilen abschalten. Steht Chats teilen erlauben auf Aus, sind bestehende Freigaben sofort nicht mehr abrufbar. Sie bleiben gespeichert und gelten wieder, wenn das Teilen erneut erlaubt wird.
- Brains und Admins: Mit Admins haben Zugriff auf alle Brains können Admins jedes Brain öffnen, bearbeiten und freigeben. Steht die Einstellung auf Aus, entscheidet die Person, die ein Brain erstellt, ob die Admins Zugriff erhalten. In neuen Workspaces ist das voreingestellt. Änderungen an dieser Einstellung werden im Aktivitätsprotokoll festgehalten. Mehr unter Teilen und Brain-Zugriff.
- Ein Agent erweitert keinen Zugriff. Wer einen Chat mit einem Agenten startet, erhält nur Antworten aus Brains, die er selbst lesen darf.
Das Custodos-Team
Das Custodos-Team tritt Ihrem Workspace nicht bei. Wer Mitglied ist, sehen Ihre Admins jederzeit unter Mitglieder. Als Auftragsverarbeiter betreibt Custodos die Systeme, auf denen Ihre Daten liegen. Chats und Dokumente sind nicht Ende-zu-Ende-verschlüsselt, denn Custodos muss sie lesen können, um sie an das gewählte Modell zu senden. Für alle Personen, die Custodos einsetzt, gelten die Vertraulichkeitspflichten und technischen Massnahmen des AVV. Server-Logs und das Aktivitätsprotokoll enthalten keine Prompt-Inhalte.
Anmeldung und Zugang
- Anmeldung: per Link an die E-Mail-Adresse, mit Google oder mit Microsoft.
- SSO erzwingen: Mitglieder müssen sich mit Google oder Microsoft anmelden, E-Mail-Anmeldelinks sind für den Workspace gesperrt. Admins müssen sich vorher selbst so angemeldet haben, damit sie sich nicht aussperren.
- Einladungen auf Domain beschränken: Einladungen gehen nur an E-Mail-Adressen der Domain, die Sie eintragen, zum Beispiel Ihrer Firmendomain.
- Überall abmelden: Jede Person kann in ihren Kontoeinstellungen alle eigenen Sitzungen auf allen Geräten beenden.
- Mitglied entfernen: Die Person verliert sofort den Zugang zum Workspace und alle Freigaben, die ihr erteilt wurden, für Brains, Chats und Agenten. Wird sie später erneut eingeladen, beginnt sie ohne diese Freigaben.
Die Einstellungen im Detail: Anmeldung und Zugang und Mitglieder und Rollen.
Aufbewahrung
Admins legen unter Einstellungen, Abschnitt Aufbewahrung, fest, nach wie vielen Tagen Chats automatisch gelöscht werden: zwischen 1 und 3'650 Tagen. Bleibt das Feld leer, bleiben Chats erhalten, bis jemand sie löscht. Das ist die Voreinstellung.
- Wann: Ein Löschlauf jede Nacht entfernt Chats, deren letzte Aktivität länger zurückliegt als die eingestellte Anzahl Tage.
- Was: der Chat mit allen Nachrichten, den angehängten Dateien samt extrahiertem Text, den erzeugten Dateien und der Zuordnung der Pseudonymisierung.
- Was nicht: Dokumente in einem Brain, Agenten und ihre Dateien, das Aktivitätsprotokoll sowie Verbrauchs- und Rechnungsdaten. Brain-Dokumente löschen Sie im Brain selbst, siehe Ein Brain pflegen. Verbrauchs- und Rechnungsdaten bewahrt Custodos wegen der gesetzlichen Buchführungspflicht zehn Jahre auf.
Jedes Mitglied sieht die geltende Aufbewahrungsdauer in seinen Kontoeinstellungen.
Löschen
| Was | Wer | Was gelöscht wird |
|---|---|---|
| Einen Chat | Die Person, die ihn führt | Der Chat mit Nachrichten, Anhängen und erzeugten Dateien |
| Alle meine Chats in … löschen | Jedes Mitglied, in den Kontoeinstellungen | Alle eigenen Chats in diesem Workspace samt Nachrichten und Anhängen. Chats anderer bleiben unberührt. |
| Konto schliessen | Jede Person, in den Kontoeinstellungen | Eigene Chats in allen Workspaces, alle Mitgliedschaften, Name und E-Mail-Adresse; die Anmeldung wird gesperrt. Rechnungs- und Verbrauchsdaten bleiben ohne Bezug zur Person erhalten. |
| Workspace löschen | Admins, die als einzige Person im Workspace sind, solange nie etwas abgerechnet wurde | Alle Chats, Dokumente und Einstellungen des Workspace |
| Workspace bei Vertragsende | Custodos | Inhalte werden gelöscht oder auf Wunsch vorher exportiert. Rechnungsdaten bleiben zehn Jahre. |
Aktivitätsprotokoll
Admins öffnen das Protokoll unter Einstellungen, Abschnitt Zugang, bei Aktivitätsprotokoll mit Anzeigen. Es zeigt, wer in den letzten 90 Tagen Mitglieder, Einstellungen, Company Brain und geteilte Chats verwaltet hat. Als CSV exportieren umfasst die letzten 12 Monate. Chat-Inhalte erscheinen dort nie. Mehr unter Aktivitätsprotokoll.

Häufige Fragen
Nein. Admins sehen Verbrauch und Kosten pro Mitglied, aber weder Nachrichten noch Anhänge privater Chats. Einen Chat lesen können sie nur, wenn Sie ihn mit ihnen oder mit dem ganzen Workspace teilen.
Entfernen Admins die Person aus dem Workspace, werden ihre Chats dabei nicht gelöscht. Private Chats bleiben für alle anderen unsichtbar. Chats, die sie geteilt hatte, bleiben für die Personen lesbar, mit denen sie geteilt sind. Gelöscht werden die Chats durch die Aufbewahrungsdauer. Soll nichts zurückbleiben, löscht die Person ihre Chats vor dem Austritt selbst, zum Beispiel mit Chats löschen in den Kontoeinstellungen.
Nein. Sicherungen sind verschlüsselt und werden nicht nachträglich bearbeitet. Gelöschte Daten verschwinden aus ihnen, wenn die betreffende Sicherung abläuft und gelöscht wird.