SPF · DKIM · DMARC
Pro Postfach beim Verbinden geprüft
Versand startet erst nach erfolgreichem Check
8 %
Bounce-Rate pro Postfach, ab der die Auto-Pause greift
Fest verdrahtet — nicht konfigurierbar
0
gespeicherte Postfach-Passwörter
Nur OAuth; Refresh-Tokens AES-256 verschlüsselt
30 T.
Lesezugriff nach Account-Schließung
Danach Hard-Delete; Backups binnen 60 weiteren Tagen
Schutz beim Versand

8 Dinge, die du nicht abschalten kannst.

Die erste Frage an jede Vertriebs-KI: „Ruiniert mir das Ding den Ruf meiner Domain?“ Die Antwort ist nein — weil die Schutzmechanismen unten deine Kampagnen-Einstellungen überstimmen, nicht umgekehrt.

Belegprüfung

Jede KI-geschriebene Nachricht wird gegen die echten Signale des Leads geprüft — LinkedIn-Profil, Karriereseite, frische Finanzierung. Behauptet nur, was belegbar ist — sonst wird der Entwurf verworfen und der Lead zurückgehalten statt angeschrieben (intern: MessageVerifier). Wir erfinden nie Fakten über deinen Wunschkunden.

Begründung zu jedem Lead

Zu jedem Versand siehst du genau, welche Signale der Agent genutzt und welchen Kanal er gewählt hat. Keine Blackbox, kein „die KI hat entschieden“. Vertrauen entsteht, wenn du jede Entscheidung nachvollziehen kannst.

Freigabe-Phase

Die ersten 7 Tage eines neuen Postfachs: Jeder Versand wartet auf deine Freigabe per Klick. Erst nach 7 Tagen sauberem Versand kannst du auf Autopilot umstellen. Sicherheit ab Werk schlägt Vollgas ab Werk.

Postfach-Aufwärmen

Dein Postfach wird schonend aufgewärmt: In den ersten 14 Tagen gelten harte Versandlimits, egal was deine Kampagne sagt — 10 → 25 → 50 → 100 Mails pro Tag. Wir schützen den Ruf deiner Domain konservativer, als du es selbst tun würdest; abschalten kannst du das nicht.

Auto-Pause bei Bounces

Erreicht die Bounce-Rate deines Postfachs 8 %, pausiert die Kampagne automatisch und du bekommst einen Hinweis mit Diagnose (Mails landen im Spam / Listenqualität / DNS / OAuth). Weiter geht es erst, wenn du das Problem behoben und manuell fortgesetzt hast.

Eine Sperrliste für alles

Eine einzige Stelle setzt Sperrungen durch — über alle deine Kampagnen und Postfächer hinweg. Absagen, Abmeldungen und Opt-outs landen in einer Liste. Wer in einer Kampagne „kein Interesse“ sagt, wird in jeder anderen Kampagne automatisch ausgeschlossen — für immer.

EU-AI-Act-Hinweis

Jede Nachricht endet mit einem einzeiligen Hinweis, dass eine KI beim Verfassen geholfen hat — wo nötig in der Sprache des Empfängers. Konform per Voreinstellung; du musst nicht daran denken.

CAN-SPAM-Header

Automatisch in jedem Versand: deine Geschäftsadresse, ein gültiger List-Unsubscribe-Header (Abmelden mit einem Klick) und der zugehörige Abmelde-Mechanismus im Hintergrund. Ob du konform sein willst, fragen wir nicht.

Daten & Infrastruktur

Deine Daten, deine Domain, deine Entscheidung.

Anmeldung

Ausschließlich Google- oder Microsoft-OAuth — dein Passwort speichern wir nie. Refresh-Tokens sind AES-256 mit Envelope-Encryption verschlüsselt. Für Administrationszugriffe ist MFA verpflichtend; für Nutzer-Accounts verfügbar.

Speicherung

Lead-Daten und Ansprache-Verlauf liegen in unserer Primärdatenbank in EU-Central (Frankfurt). Schreibstil-Embeddings in einer EU-gehosteten Vector-Datenbank. AES-256 im Ruhezustand, TLS 1.3 in der Übertragung, private Subnets — zustandsbehaftete Dienste sind nicht öffentlich erreichbar.

Eigentum und Aufbewahrung

Deine Daten gehören dir. Export als CSV/JSON aus jeder Kampagne. Nach Kontoschließung: 30 Tage Lesezugriff für Reaktivierung, danach Hard-Delete aus dem Primärspeicher; Backups innerhalb weiterer 60 Tage gelöscht; Postfach-Refresh-Tokens binnen 24 Stunden entfernt. Buchhaltung 7 Jahre nach UGB §190.

KI-Training

Kundendaten werden nicht zum Training von Anthropic-, OpenAI- oder Overwise-Modellen genutzt. Wir rufen Anthropic und OpenAI über deren kommerzielle APIs unter abgeschlossenen DPAs auf; beide API-Bedingungen schließen Training auf Inputs/Outputs aus. Schreibstil-Samples liegen im privaten Vector-Index deines Projekts — nie geteilt, nie aggregiert, nie tenant-übergreifend abrufbar.

Compliance

Transparenz nach DSGVO Art. 13/14 ab Werk (Datenschutzerklärung + Datenherkunfts-Hinweis in der ersten Nachricht). CAN-SPAM-konforme Header und Abmeldung. EU-AI-Act Art. 50 Disclosure-Footer in jeder ausgehenden Nachricht. Datenhaltung in der EU (Frankfurt). AVV in jedem bezahlten Plan verfügbar.

Unterauftragsverarbeiter

Jede Kategorie von Dritten, die deine Daten berührt.

Unterauftragsverarbeiter nach Kategorie, Rolle nach Art. 28 DSGVO und dem SCC-Modul, das wir für Transfers außerhalb des EWR nutzen. Eine aktuelle, namentliche Unterauftragsverarbeiter-Liste steht Kunden in der App (im AVV) und auf Anfrage zur Verfügung. 30 Tage Vorankündigung vor jedem Hinzufügen oder Austausch.

Anbieter Zweck Standort Rolle / SCC-Modul
LLM-Anbieter Entwürfe und Reply-Klassifikation USA Auftragsverarbeiter (Modul 2)
Embeddings-/Fallback-LLM-Anbieter Embeddings und Fallback-Inferenz IE / USA Auftragsverarbeiter (Modul 2)
Primärdatenbank Lead- & Ansprache-Daten — EU-Central (Frankfurt) EU Auftragsverarbeiter (Modul 2)
Vector-Datenbank Schreibstil & Contact-Similarity EU Auftragsverarbeiter (Modul 2)
Stripe Payments Europe Ltd / Stripe, Inc. Abrechnung — inkl. Fraud / AML IE / USA Unabhängiger Verantwortlicher (Modul 1)
Transaktionale-E-Mail-Anbieter Konto- & System-E-Mail (primär + Failover) USA Auftragsverarbeiter (Modul 2)
Website-Rendering-Anbieter Website-Rendering für Lead-Research USA Auftragsverarbeiter (Modul 2)
Lead-Discovery-Datenanbieter Multi-Source-Lead-Discovery (Karten, Web, Social, Unternehmensdaten) EU / US Auftragsverarbeiter (Modul 2)
Error-Tracking-Anbieter Error-Tracking USA Auftragsverarbeiter (Modul 2)
Analytics-Anbieter Cookieloses Analytics für overwise.ai EU Auftragsverarbeiter (Art. 28)

Vom Kunden konfigurierte Integrationen. Das sind keine Overwise-Unterauftragsverarbeiter — es sind Dienste, die du auf eigene Rechnung mit deinen Zugangsdaten anbindest. Es gelten die Terms und DPAs der jeweiligen Anbieter zwischen dir und ihnen:

  • Google (Gmail-API + OAuth) — Wenn du ein Gmail-Postfach verbindest
  • Microsoft (Microsoft Graph + OAuth) — Wenn du ein Outlook-Postfach verbindest
  • Instantly — Wenn du deinen eigenen Instantly-API-Key für Reply-Webhooks bereitstellst
Internationale Transfers

Wie wir Daten in Frankfurt halten — und was passiert, wenn sie raus müssen.

Die primäre Verarbeitung der Kundendaten bleibt in der EU (Frankfurt). Für Transfers außerhalb des EWR stützen wir uns gestaffelt. Die aktuelle Zuordnung unten ist das, worauf Datenschutzerklärung §8 und AVV §9 verweisen; wir verifizieren jede Rechtsperson vor jeder Veröffentlichung neu.

  • EU-US Data Privacy Framework (DPF) — wir prüfen jede empfangende Rechtsperson auf dataprivacyframework.gov/list vor jeder Sub-Processor-Änderung.
  • SCCs 2021 (Durchführungsbeschluss 2021/914) — Modul 2 (Controller→Processor) für unsere Sub-Processors als unsere Auftragsverarbeiter; Modul 3 (Processor→Processor) für weitergeleitete Transfers, bei denen Overwise als Auftragsverarbeiter des Kunden handelt; Modul 1 (Controller→Controller), wo die empfangende Rechtsperson selbst Verantwortlicher ist (Stripe für Fraud/AML).
  • UK Addendum (IDTA) für Transfers mit UK-Personendaten.
  • Schweiz-SCC-Anhang für Transfers mit Schweizer Personendaten.
  • Transfer Impact Assessment pro empfangender Rechtsperson nach EDSA-Empfehlung 01/2020 — mindestens jährlich und bei Triggern überprüft (FISA §702-Reauthorisation, Executive Order 14086, neue SCC-Versionen).

Fragen zum Vertrauen, kurz beantwortet.

Die Sicherheits- und Compliance-Fragen, die jeder Gründer stellen sollte, bevor eine KI unter seinem Namen versendet.

Versendet Overwise etwas ohne meine Freigabe?

Nicht von einem frischen Postfach. In den ersten 7 Tagen wartet jeder Entwurf auf deine Freigabe per Klick. Erst nach einer sauberen Anfangsphase kannst du pro Kampagne auf Autopilot umstellen. Sicherheit ist die Voreinstellung — Autonomie schaltest du bewusst frei.

Kann die KI Fakten über meine Kontakte erfinden?

Nein. Vor dem Versand wird jede Behauptung im Entwurf gegen ein Signal geprüft, das wir tatsächlich gefunden haben — LinkedIn-Rolle, frische Finanzierung, Karriereseite. Lässt sich etwas nicht belegen, wird der Entwurf verworfen und der Lead zurückgehalten. Wir versenden nichts, was wir nicht belegen können.

Was passiert, wenn der Ruf meiner Domain in Gefahr ist?

Drei Schutzmechanismen greifen automatisch: (1) Neue Postfächer werden 14 Tage lang schonend aufgewärmt — harte Tageslimits, egal was deine Kampagne sagt. (2) Bei einem Bounce-Anstieg im Postfach pausiert die Kampagne automatisch. (3) SPF/DKIM/DMARC-Checks blockieren den Versand von falsch eingerichteten Domains. Abschalten kannst du davon nichts — die Mechanismen schützen dich.

Ist Overwise DSGVO-konform?

Ja. Daten liegen in der EU (Frankfurt), die Datenschutzerklärung unter /de/privacy deckt Art. 13/14 vollständig ab, die AVV unter /de/dpa ist in jedem bezahlten Plan verfügbar, die Suppression ist eine zentrale Stelle über all deine Kampagnen und Postfächer, und der Datenherkunfts-Hinweis nach DSGVO Art. 14 sowie der EU-AI-Act-Art.-50-Footer werden in jede Nachricht eingefügt. Wir reichern nicht über den öffentlich beobachtbaren Geschäftskontext hinaus an — keine Privatadressen, keine Art.-9-Indikatoren.

Werden meine Daten zum Training von KI-Modellen verwendet?

Nein. Wir rufen Anthropic und OpenAI über deren kommerzielle APIs unter abgeschlossenen DPAs auf; die API-Bedingungen beider Anbieter schließen Training auf Inputs und Outputs aus. Die Beispiele aus deinem Gesendet-Ordner, aus denen Overwise deinen Schreibstil lernt, liegen nur im privaten Index deines Projekts — nie geteilt, nie über Kunden hinweg zusammengeführt.

Wie lösche ich meine Daten?

Kündige auf der Abrechnungsseite. Danach bleiben deine Daten 30 Tage schreibgeschützt (damit du ohne Verlust reaktivieren kannst), dann werden sie endgültig aus dem Primärspeicher gelöscht. Verschlüsselte Backups werden binnen weiterer 60 Tage gelöscht. Postfach-Refresh-Tokens werden beim Anbieter widerrufen und in unserer Datenbank binnen 24 Stunden entfernt. Buchhaltungsunterlagen bleiben 7 Jahre (UGB §190). Soll es schneller gehen — schreib an privacy@overwise.ai, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

Kostenlos testen

In 5 Minuten startklar. Heute die ersten Leads.

Von einem Gründer gebaut, der sein eigenes Outbound macht — auf Gleap & BookingBird.
Karte nötig · Keine Pflicht-Demo · Jederzeit kündbar
14 Tage kostenlos testen →