Sicherheit und Datenschutz

Zugriff, Aufbewahrung und Löschung

Wer in Ihrem Workspace was sehen kann, wie lange Chats gespeichert bleiben und wie Chats, Konten und Workspaces gelöscht werden.

Diese Seite beantwortet drei Fragen: Wer kann welche Inhalte sehen, wie lange bleiben sie gespeichert, und wie werden sie wieder gelöscht. Die Grundregel: Ein Chat gehört der Person, die ihn führt, und Admins verwalten den Workspace, nicht die Inhalte ihrer Kolleginnen und Kollegen.

Wer was sehen kann

InhaltWer ihn erstellt hatAndere MitgliederAdmins
Privater ChatLesen, schreiben, löschenKein ZugriffKein Zugriff
Geteilter ChatLesen, schreiben, löschenNur lesen, wenn er mit ihnen geteilt istNur lesen, wenn er mit ihnen geteilt ist
Angehängte Dateien in einem geteilten ChatVoller ZugriffNur der DateinameNur der Dateiname
ProjektVoller ZugriffKein ZugriffKein Zugriff
Agent, privatVoller ZugriffKein ZugriffKein Zugriff
Agent, für bestimmte PersonenVoller ZugriffNutzen, wenn sie genannt sindSehen und bearbeiten
Agent, für alle im WorkspaceVoller ZugriffNutzenNutzen und bearbeiten
BrainVoller ZugriffJe nach Freigabe: nutzen oder bearbeitenJe nach Workspace-Einstellung, siehe unten
Verbrauch pro MitgliedNicht einsehbarNicht einsehbarVerbrauch und Kosten, nie Inhalte
AktivitätsprotokollNicht einsehbarNicht einsehbarLesen und exportieren

Einige Regeln dahinter:

  • Freigaben gelten nur innerhalb des Workspace. Ein geteilter Chat öffnet sich nur für angemeldete Mitglieder desselben Workspace, und bei jedem Öffnen wird der Zugriff neu geprüft. Öffentliche Links gibt es nicht. Wer mitliest, kann nicht in den Chat schreiben, sondern nur eine eigene Kopie ohne die angehängten Dokumente erstellen.
  • Admins können das Teilen abschalten. Steht Chats teilen erlauben auf Aus, sind bestehende Freigaben sofort nicht mehr abrufbar. Sie bleiben gespeichert und gelten wieder, wenn das Teilen erneut erlaubt wird.
  • Brains und Admins: Mit Admins haben Zugriff auf alle Brains können Admins jedes Brain öffnen, bearbeiten und freigeben. Steht die Einstellung auf Aus, entscheidet die Person, die ein Brain erstellt, ob die Admins Zugriff erhalten. In neuen Workspaces ist das voreingestellt. Änderungen an dieser Einstellung werden im Aktivitätsprotokoll festgehalten. Mehr unter Teilen und Brain-Zugriff.
  • Ein Agent erweitert keinen Zugriff. Wer einen Chat mit einem Agenten startet, erhält nur Antworten aus Brains, die er selbst lesen darf.

Das Custodos-Team

Das Custodos-Team tritt Ihrem Workspace nicht bei. Wer Mitglied ist, sehen Ihre Admins jederzeit unter Mitglieder. Als Auftragsverarbeiter betreibt Custodos die Systeme, auf denen Ihre Daten liegen. Chats und Dokumente sind nicht Ende-zu-Ende-verschlüsselt, denn Custodos muss sie lesen können, um sie an das gewählte Modell zu senden. Für alle Personen, die Custodos einsetzt, gelten die Vertraulichkeitspflichten und technischen Massnahmen des AVV. Server-Logs und das Aktivitätsprotokoll enthalten keine Prompt-Inhalte.

Anmeldung und Zugang

  • Anmeldung: per Link an die E-Mail-Adresse, mit Google oder mit Microsoft.
  • SSO erzwingen: Mitglieder müssen sich mit Google oder Microsoft anmelden, E-Mail-Anmeldelinks sind für den Workspace gesperrt. Admins müssen sich vorher selbst so angemeldet haben, damit sie sich nicht aussperren.
  • Einladungen auf Domain beschränken: Einladungen gehen nur an E-Mail-Adressen der Domain, die Sie eintragen, zum Beispiel Ihrer Firmendomain.
  • Überall abmelden: Jede Person kann in ihren Kontoeinstellungen alle eigenen Sitzungen auf allen Geräten beenden.
  • Mitglied entfernen: Die Person verliert sofort den Zugang zum Workspace und alle Freigaben, die ihr erteilt wurden, für Brains, Chats und Agenten. Wird sie später erneut eingeladen, beginnt sie ohne diese Freigaben.

Die Einstellungen im Detail: Anmeldung und Zugang und Mitglieder und Rollen.

Aufbewahrung

Admins legen unter Einstellungen, Abschnitt Aufbewahrung, fest, nach wie vielen Tagen Chats automatisch gelöscht werden: zwischen 1 und 3'650 Tagen. Bleibt das Feld leer, bleiben Chats erhalten, bis jemand sie löscht. Das ist die Voreinstellung.

  • Wann: Ein Löschlauf jede Nacht entfernt Chats, deren letzte Aktivität länger zurückliegt als die eingestellte Anzahl Tage.
  • Was: der Chat mit allen Nachrichten, den angehängten Dateien samt extrahiertem Text, den erzeugten Dateien und der Zuordnung der Pseudonymisierung.
  • Was nicht: Dokumente in einem Brain, Agenten und ihre Dateien, das Aktivitätsprotokoll sowie Verbrauchs- und Rechnungsdaten. Brain-Dokumente löschen Sie im Brain selbst, siehe Ein Brain pflegen. Verbrauchs- und Rechnungsdaten bewahrt Custodos wegen der gesetzlichen Buchführungspflicht zehn Jahre auf.

Jedes Mitglied sieht die geltende Aufbewahrungsdauer in seinen Kontoeinstellungen.

Löschen

WasWerWas gelöscht wird
Einen ChatDie Person, die ihn führtDer Chat mit Nachrichten, Anhängen und erzeugten Dateien
Alle meine Chats in … löschenJedes Mitglied, in den KontoeinstellungenAlle eigenen Chats in diesem Workspace samt Nachrichten und Anhängen. Chats anderer bleiben unberührt.
Konto schliessenJede Person, in den KontoeinstellungenEigene Chats in allen Workspaces, alle Mitgliedschaften, Name und E-Mail-Adresse; die Anmeldung wird gesperrt. Rechnungs- und Verbrauchsdaten bleiben ohne Bezug zur Person erhalten.
Workspace löschenAdmins, die als einzige Person im Workspace sind, solange nie etwas abgerechnet wurdeAlle Chats, Dokumente und Einstellungen des Workspace
Workspace bei VertragsendeCustodosInhalte werden gelöscht oder auf Wunsch vorher exportiert. Rechnungsdaten bleiben zehn Jahre.

Ein Konto lässt sich nicht schliessen, solange die Person der einzige Admin eines Workspace ist. Machen Sie vorher eine andere Person zum Admin.

Aktivitätsprotokoll

Admins öffnen das Protokoll unter Einstellungen, Abschnitt Zugang, bei Aktivitätsprotokoll mit Anzeigen. Es zeigt, wer in den letzten 90 Tagen Mitglieder, Einstellungen, Company Brain und geteilte Chats verwaltet hat. Als CSV exportieren umfasst die letzten 12 Monate. Chat-Inhalte erscheinen dort nie. Mehr unter Aktivitätsprotokoll.

Das «Aktivitätsprotokoll» mit der Schaltfläche «Als CSV exportieren» und einer Tabelle, wer wann welche Aktion ausgeführt hat.
Diese Seite fasst zusammen. Verbindlich sind die Datenschutzerklärung, der AVV und die AGB in der jeweils gültigen Fassung.

Häufige Fragen

Nächste Schritte

Auf dieser Seite