Security & Compliance Policies, CallMerlin
Zuletzt aktualisiert: 17-09-2026
1. Vulnerability disclosure program
CallMerlin betreibt ein coordinated vulnerability disclosure Programm.
Meldungen an security@callmerlin.app oder privacy@callmerlin.app. security.txt: https://callmerlin.app/.well-known/security.txt
Bitte Beschreibung, Reproduktionsschritte und Kontaktdaten angeben. Kein Zugriff auf Daten anderer Kunden.
Antwort innerhalb von 2 Werktagen, Update innerhalb von 10 Werktagen.
Keine rechtliche Verfolgung bei gutgläubiger Einhaltung dieser Policy.
2. Sub-processor guidelines
CallMerlin (Small Guy B.V.) nutzt Subunternehmer. Jeder Kundenaccount ist ein separater Tenant.
Kategorien: Google Cloud Platform (EU), Cloudflare (EU), Stripe, Telekommunikationsanbieter, xAI (Grok), E-Mail-Anbieter.
Neue Subunternehmer: 30 Tage Vorankündigung. Widerspruch innerhalb von 14 Tagen gemäß AVV.
Liste auf Anfrage: privacy@callmerlin.app. AVV: https://callmerlin.app/de/legal/dpa
3. LLM data tenancy
Multi-Tenant SaaS mit logischer Isolation pro Account. Capability Gateway enforceert Berechtigungen serverseitig.
xAI (Grok) nur für Inference der jeweiligen Session. Kein Modeltraining mit Kundendaten. DPA mit Training-Opt-out.
Sign in with Slack (Login-App) sendet keine Daten an ein LLM.
4. LLM data residency
Primäre Infrastruktur in der EU: Google Cloud europe-west4 (Niederlande). Firestore cmsdb: EU multi-region.
AI-Inference kann Daten an xAI, Inc. (USA) senden. Transfers via EU-US DPF, SCCs und TLS.
Details: https://callmerlin.app/de/legal/privacy
5. LLM data retention
Standard: Transkripte max. 90 Tage, keine Audio. Accountdaten bis Löschung + 30 Tage. Logs max. 12 Monate. Rechnungen 7 Jahre.
Löschung: privacy@callmerlin.app. Details: https://callmerlin.app/de/legal/privacy