Security & Compliance Policies, CallMerlin

Zuletzt aktualisiert: 17-09-2026

1. Vulnerability disclosure program

CallMerlin betreibt ein coordinated vulnerability disclosure Programm. Meldungen an security@callmerlin.app oder privacy@callmerlin.app. security.txt: https://callmerlin.app/.well-known/security.txt Bitte Beschreibung, Reproduktionsschritte und Kontaktdaten angeben. Kein Zugriff auf Daten anderer Kunden. Antwort innerhalb von 2 Werktagen, Update innerhalb von 10 Werktagen. Keine rechtliche Verfolgung bei gutgläubiger Einhaltung dieser Policy.

2. Sub-processor guidelines

CallMerlin (Small Guy B.V.) nutzt Subunternehmer. Jeder Kundenaccount ist ein separater Tenant. Kategorien: Google Cloud Platform (EU), Cloudflare (EU), Stripe, Telekommunikationsanbieter, xAI (Grok), E-Mail-Anbieter. Neue Subunternehmer: 30 Tage Vorankündigung. Widerspruch innerhalb von 14 Tagen gemäß AVV. Liste auf Anfrage: privacy@callmerlin.app. AVV: https://callmerlin.app/de/legal/dpa

3. LLM data tenancy

Multi-Tenant SaaS mit logischer Isolation pro Account. Capability Gateway enforceert Berechtigungen serverseitig. xAI (Grok) nur für Inference der jeweiligen Session. Kein Modeltraining mit Kundendaten. DPA mit Training-Opt-out. Sign in with Slack (Login-App) sendet keine Daten an ein LLM.

4. LLM data residency

Primäre Infrastruktur in der EU: Google Cloud europe-west4 (Niederlande). Firestore cmsdb: EU multi-region. AI-Inference kann Daten an xAI, Inc. (USA) senden. Transfers via EU-US DPF, SCCs und TLS. Details: https://callmerlin.app/de/legal/privacy

5. LLM data retention

Standard: Transkripte max. 90 Tage, keine Audio. Accountdaten bis Löschung + 30 Tage. Logs max. 12 Monate. Rechnungen 7 Jahre. Löschung: privacy@callmerlin.app. Details: https://callmerlin.app/de/legal/privacy