Workflow-Automatisierung
Zapier
Zapier, Inc. · Automatisierung
Bewertet: Zapier, Professional-Tarif (SaaS, von Zapier, Inc. gehostet)
Zuletzt geprüft: 2026-07-04 · Aktuell
Mit KI-Unterstützung erstellt
Verfügbare Tarife
Einstiegstarif mit Self-Signup, keine Kreditkarte nötig. Begrenzte Tasks/Monat, nur einstufige Zaps, keine Premium-Apps. Kein SSO, keine Audit Logs. Maßgeblich für Shadow-IT-Einschätzung (leichtest zugänglicher Tarif der Produktfamilie).
Bezahltarif für Einzelnutzer und Kleinstteams. Multi-Step-Zaps, Premium-Apps, bedingte Logik, AI by Zapier inklusive, bis 2.000 Tasks/Monat. Kein SSO, keine Audit Logs, keine Custom Data Retention.
Tarif für Teams bis 25 Nutzer. SSO (SAML) ab diesem Tarif inklusive. Erweiterte Nutzer- und Berechtigungsverwaltung. Bis auf Audit Logs und Custom Retention voll ausgestattet.
Für Großkunden mit Compliance-Anforderungen. Automatischer Training-Opt-out, Audit Logs, Custom Data Retention (7-30 Tage), SCIM, Domain Capture, SAML SSO, unbegrenzte Nutzerzahl. Eu-Datenresidenz indiziert, nicht primär belegt.
4 Kernfragen
Training mit Nutzungsdaten
Standardmäßig ja, Opt-out möglich
Selbst prüfen
Im Professional-Tarif ist die Datennutzung für Training standardmäßig aktiv. Die Security-Seite formuliert opt-out-gerahmt: "Enterprise customers are automatically opted out of data training, and customers on other plans can opt out of data training by filling out a form." Die Formulierung "automatically opted out" für Enterprise impliziert, dass andere Pläne einschließlich Professional per Default einbezogen sind. Diese opt-out-Rahmung trägt den Wert. Zu trennen davon: Die Subprozessor-Seite schränkt die KI-Subprozessoren ein ("Customer Content will not be used by artificial intelligence subprocessors for modeling purposes"); das ist ein Verbot gegenüber den KI-Subprozessoren, sagt aber nichts über Zapiers eigene Datennutzung. Was Zapier intern unter "data training" subsumiert (neben KI-Subprozessor-Weitergabe), ist nicht vollständig abgegrenzt. Quellen: Zapier Security-Seite | Data Privacy Overview | Subprozessoren
Speicherung ausschließlich EU
Nein
Für den Professional-Tarif belegt die Security-Seite explizit: "Zapier is hosted on Amazon Web Services (AWS) in the United States." Das DORA-Addendum bestätigt als Rechtsdokument: "Zapier provides the Service from AWS servers in the United States." Es gibt keine dokumentierte EU-Hosting-Option für den Professional-Tarif. dataStorageEuOnly=no bildet den belegten Ist-Zustand ab. Quellen: Zapier Security-Seite | DORA Addendum
Aufbewahrung & Löschung
Befristet gespeichert
Im Professional-Tarif wird die Zap-History (Ausführungsprotokoll mit Input- und Output-Daten) standardmäßig 29 bis 69 Tage vorgehalten; am ersten Montag jedes Monats werden Zap Content und Zap History bis auf die letzten 29-69 Tage automatisch gelöscht. Diese befristete Aufbewahrung mit dokumentierter Frist entspricht limited-retention. Benutzerdefinierte Retention-Einstellungen sind ausschließlich im Enterprise-Tarif verfügbar (7-30 Tage einstellbar). Für die Löschung nach Konto-Kündigung legt das DPA (§12) fest: "Zapier will return or destroy Personal Information at your request and choice" — ohne konkrete Frist. Quellen: Customize data retention | Data Retention/Deletion | DPA PDF
Drittlandtransfer-Grundlage
EU-US Data Privacy Framework
Für den Professional-Tarif ist Zapier, Inc. als aktiver DPF-Teilnehmer registriert (Participant-ID 4425, dataprivacyframework.gov). Die Data Privacy Overview bestätigt: "Zapier has certified its compliance with the EU-US Data Privacy Framework (DPF), the UK Extension, and the Swiss-US DPF." Da Zapier ein US-Anbieter ist und Daten auf AWS US-East-1 speichert, findet ein Drittlandtransfer statt. Bei US-Anbieter mit aktiver DPF-Zertifizierung wird dpf gesetzt. Zusätzlich sind SCCs im DPA verankert ("you and Zapier will enter into Standard Contractual Clauses", DPA §10); diese dienen als Fallback und werden in der Note erwähnt, ohne den Enum-Wert zu ändern. Der genaue DPF-Zertifikat-Stand (Ablaufdatum, abgedeckte Geschäftsbereiche) konnte nicht direkt am Register verifiziert werden. Quellen: DPF Register | Data Privacy Overview | DPA PDF
Quick-Facts
Überblick
Kurzbeschreibung
Zapier ist eine Cloud-SaaS-Automatisierungsplattform des US-Anbieters Zapier, Inc. (San Francisco). Sie verbindet per visueller Oberfläche Tausende von Anwendungen und Diensten zu automatisierten Workflows (Zaps). Der Professional-Tarif richtet sich an Einzelnutzer und Kleinstteams mit Bedarf an mehrstufigen Zaps und Premium-App-Integrationen. KI-Funktionen (AI by Zapier, Copilot, Chatbots) nutzen externe Drittmodelle (OpenAI, Anthropic, Google u.a.).
Verdichtetes Urteil
Zapier Professional ist ein US-gehosteter Workflow-Automatisierungsdienst (AWS US-East-1) ohne EU-Datenspeicheroption im Professional-Tarif. Training mit Nutzerdaten ist standardmäßig aktiv und muss per Formular abgemeldet werden (opt-out); KI-Subprozessoren dürfen Kundendaten laut Subprozessor-Seite nicht zum Modelltraining verwenden. Zapier ist als DPF-Teilnehmer zertifiziert (Participant-ID 4425) und stellt ein DPA für alle Kunden bereit. Compliance-relevante Kontrollen wie SSO und Audit Logs sind erst ab Team- bzw. Enterprise-Tarif verfügbar, nicht im Professional. Organisationen sollten das Training-Opt-out-Formular ausfüllen, das DPA abschließen und den fehlenden SSO-/Audit-Mechanismus im Professional-Tarif durch kompensierende Maßnahmen ausgleichen.
Funktionsbeschreibung
Zapier ist eine visuelle Workflow-Automatisierungsplattform, die über einen browserbasierten Editor Abläufe zwischen Tausenden von Diensten verknüpft. Nutzer erstellen sogenannte Zaps: gerichtete Abfolgen aus einem Trigger (Auslöser-Ereignis in einer App) und einer oder mehreren Actions (Aktionen in anderen Apps). Typische Einsätze sind Datentransfers zwischen CRM, E-Mail, Kalender, Formularen, Datenbanken und Kommunikationsdiensten.
Im Professional-Tarif sind mehrstufige Zaps (Multi-Step), Premium-App-Integrationen, bedingte Logik (Paths) und bis zu 2.000 Tasks pro Monat verfügbar. SSO, Audit Logs und Custom Data Retention sind dem Team- bzw. Enterprise-Tarif vorbehalten.
Für KI-gestützte Workflows enthält Zapier die Funktion "AI by Zapier": Diese erlaubt es, KI-Schritte direkt in Zaps einzubinden. Im Hintergrund werden dabei externe Modelle genutzt, darunter OpenAI, Anthropic, Google Gemini, Azure OpenAI und Amazon Bedrock. Zapier betreibt keine eigenen Sprachmodelle. Zusätzlich bietet Zapier einen KI-Assistenten (Copilot), einen Chatbot-Builder und AI Canvas als separate Produkte mit ebenfalls extern bezogenen Modell-Backends. Wenn Nutzer einen eigenen API-Key eines Modellanbieters einbinden, gilt das Datenregime des jeweiligen Anbieters, nicht das Zapier-Subprozessor-Regime.
Im typischen Einsatz verarbeitet Zapier die Inhalte der verbundenen Anwendungen: Freitexte (E-Mails, Formulareingaben, Nachrichten), strukturierte Daten (CRM-Felder, Datenbankeinträge), Dateien und Anhänge sowie die in KI-Schritten übergebenen Prompts und Modellantworten. Die Zap-History (Ausführungsprotokoll mit Input- und Output-Daten) wird standardmäßig 29 bis 69 Tage vorgehalten.
Funktionen
- Visueller Zap-Editor (browserbasiert, No-Code/Low-Code)
- Trigger-Nodes: Webhook, Schedule/Cron, App-Events
- 6.000+ App-Integrationen (davon Premium-Apps im Professional-Tarif)
- Multi-Step-Zaps mit bedingter Logik (Paths, Filter, Formatter)
- 2.000 Tasks/Monat (Professional-Tarif)
- AI by Zapier: KI-Schritte in Zaps (OpenAI, Anthropic, Google Gemini, Azure OpenAI, Amazon Bedrock)
- Zapier Copilot (KI-Assistent zur Workflow-Erstellung)
- Chatbot-Builder und AI Canvas (KI-Features, Professional inklusive)
- Zap-History (Ausführungsprotokoll, Standard 29-69 Tage)
- Verschlüsselte Credential-Speicherung (AES-256 at rest, TLS 1.2+ in transit)
Preismodell
Abonnement-Modell (monatlich oder jährlich). Professional-Tarif als Subscription für Einzelnutzer. Kein Preis memoriert, da Preise sich häufig ändern. Aktuelle Preise: https://zapier.com/pricing. Free-Plan mit Self-Signup ohne Kreditkarte verfügbar.
Datenschutz (DSGVO)
Verarbeitete Daten
- Freitext-Inhalte aus Zap-Triggern (Webhooks, Formulare, E-Mails, App-Events)
- Strukturierte Daten aus APIs und Datenbanken (CRM-Felder, Tabelleninhalte, JSON-Payloads)
- Dateien und Anhänge (sofern in Zap-Schritten übergeben)
- Zugangsdaten und API-Keys (als Credentials, verschlüsselt gespeichert)
- Zap-History (Ausführungsprotokoll mit Input- und Output-Daten, Standard 29-69 Tage)
- KI-Prompts und Modellantworten (bei Nutzung von AI by Zapier, abhängig vom Zap-Aufbau)
Datenschutzrechtliche Einordnung
Zapier, Inc. agiert beim Betrieb der Zapier-Plattform als Auftragsverarbeiter gegenüber den Nutzern (Verantwortliche). Das DPA ist öffentlich zugänglich und steht allen Kunden zur Verfügung (kein Enterprise-Gate). Der Eintrag bewertet den Professional-Tarif des Cloud-Dienstes (operatingModel: cloud-saas). Für self-hosted Installationen, sofern von Zapier angeboten, würde ein anderes Datenschutzregime gelten; dies ist bei Zapier nicht der Fall (reine Cloud-SaaS).
Datenarten: Als generische Automatisierungsplattform kann Zapier grundsätzlich alle Datenkategorien verarbeiten, die Nutzer in ihre Zaps einschleusen, einschließlich besonderer Kategorien nach Art. 9 DSGVO. Die datenschutzrechtliche Einordnung hängt vom konkreten Einsatzfall ab.
Speicherort: AWS US-East-1 ist der dokumentierte Primärspeicherort für alle Tarife einschließlich Professional. Eine EU-Datenspeicheroption ist für den Professional-Tarif nicht verfügbar; dataStorageEuOnly=no und dataResidencyGuaranteed=no bilden den belegten Ist-Zustand ab.
Drittlandtransfer: Als US-Anbieter findet ein Drittlandtransfer statt. Zapier ist aktiver DPF-Teilnehmer (Participant-ID 4425); SCCs sind zusätzlich im DPA als Fallback verankert. Die DPA-PDF (ältere Version) enthält noch das 2010er SCC-Modell; das 2026-Update dürfte das 2021er SCC-Modul enthalten, konnte jedoch nicht im Volltext geprüft werden.
KI-Subprozessoren: Für "AI by Zapier" sind externe Modell-Anbieter (OpenAI, Anthropic, Google, Azure OpenAI, Amazon Bedrock) als Subprozessoren eingesetzt. Diese dürfen laut Subprozessor-Seite keine Kundendaten zum Training nutzen. Bei Nutzung eigener API-Keys durch den Nutzer entsteht eine direkte Beziehung zum Modell-Anbieter; Zapier ist in dieser Konstellation nicht Auftragsverarbeiter für die Modell-Verarbeitung.
Art. 5 DSGVO (Grundsätze)
Zweckbindung (Art. 5 Abs. 1 lit. b): Zapier verarbeitet Nutzerdaten für die Vertragserfüllung (Betrieb der Plattform). Zusätzlich findet standardmäßig eine Nutzung für "data training" statt, aus der sich Professional-Nutzer per Formular abmelden können. Was Zapier konkret unter "data training" subsumiert (eigene Modelloptimierung, Plattformverbesserung, Weitergabe an KI-Subprozessoren), ist nicht vollständig abgegrenzt. Die KI-Subprozessoren-Beschränkung ("Customer Content will not be used by artificial intelligence subprocessors for modeling purposes") ist klar; die Eigennutzung durch Zapier selbst ist weniger transparent. Quelle: Data Privacy Overview, Subprozessoren
Datenminimierung (Art. 5 Abs. 1 lit. c): Als generische Automatisierungsplattform verarbeitet Zapier genau die Daten, die Nutzer in Zaps einschleusen. Datenminimierung liegt in der Verantwortung der Nutzer-Workflows; Zapier selbst erhebt keine zusätzlichen Nutzerdaten über das für den Plattformbetrieb Notwendige hinaus (soweit dokumentiert).
Integrität und Vertraulichkeit (Art. 5 Abs. 1 lit. f): Verschlüsselung at rest (AES-256) und in transit (TLS 1.2+) sind belegt. Mandantentrennung auf Konto-Ebene ist dokumentiert. SOC 2 Type II als unabhängiges Testat vorhanden. Quelle: Zapier Security-Seite
Speicherbegrenzung (Art. 5 Abs. 1 lit. e): Zap-History wird standardmäßig 29-69 Tage vorgehalten, dann automatisch gelöscht. Im Professional-Tarif ist keine benutzerdefinierte Retention-Einstellung verfügbar. Löschung nach Konto-Kündigung "on request" laut DPA (§12), ohne konkrete Frist. Quelle: Customize data retention, DPA PDF
Art. 6 DSGVO (Rechtsgrundlagen)
Typische Rechtsgrundlage für den Einsatz: Wenn eine Organisation Zapier Professional für interne Geschäftsprozesse einsetzt (Workflow-Automatisierung, App-Integration), trägt die Vertragserfüllung (Art. 6 Abs. 1 lit. b) oder das berechtigte Interesse (Art. 6 Abs. 1 lit. f) die Verarbeitung, soweit keine besonders schutzwürdigen Daten betroffen sind. Bei Verarbeitung personenbezogener Daten Dritter (Kunden, Mitarbeiter) in Zaps ist der Nutzer Verantwortlicher; Zapier agiert als Auftragsverarbeiter.
Auftragsverarbeitung (Art. 28): Zapier, Inc. ist als Auftragsverarbeiter zu betrachten; das DPA steht für alle Kunden bereit und ist abzuschließen. Der Volltext der aktuellen DPA-Version (wirksam 07.04.2026) war nicht direkt einsehbar; Struktur und Kernklauseln sind aus der lesbaren PDF-Vorgängerversion bekannt. Quelle: DPA Seite, DPA PDF
Art. 9-Daten: Bei Zaps, die besondere Datenkategorien (Gesundheitsdaten, biometrische Daten, politische Überzeugungen o.a.) verarbeiten, ist ein Art.-9-Erlaubnisgrund erforderlich. Eine DSFA (Art. 35) ist in solchen Konstellationen wahrscheinlich obligatorisch.
Drittlandsicherheit: Zapier ist DPF-Teilnehmer (Participant-ID 4425, Primärquelle: dataprivacyframework.gov). SCCs sind zusätzlich im DPA verankert. US-Hosting (AWS US-East-1) ist die einzige Speicherregion im Professional-Tarif; ein Drittlandtransfer findet stets statt. Quelle: Data Privacy Overview, DPF Register
Training-Opt-out und Rechtsgrundlage: Die standardmäßige Datennutzung für "data training" im Professional-Tarif (vor Opt-out) bedarf einer eigenen Rechtsgrundlage. Da Zapier das Opt-out-Verfahren anbietet, ist Einwilligung oder berechtigtes Interesse denkbar; der genaue Rahmen ist Zapiers Datenschutzdokumentation nicht vollständig zu entnehmen.
Nachvollziehbarkeit
Reviewer
ai-research / claude-sonnet-4-6