Vertrauen

Wohin Ihre E-Mail geht

Kerna liest eine Nachricht nur, wenn Sie eine Schaltfläche drücken, maskiert personenbezogene Daten, bevor irgendetwas das Modell erreicht, verarbeitet die verbleibenden Daten nur im Arbeitsspeicher und hält nichts von diesen Inhalten schriftlich fest. Ihr Konto, Ihr Tarif und Ihre Einstellungen werden gespeichert, weil der Dienst sonst nicht funktionieren kann; Ihre E-Mail nicht. Diese Seite ist die ausführliche Fassung und enthält die Quelle für jede Aussage in unserer Datenschutzerklärung. Sie gibt Ihnen die Möglichkeit, Ihre Sicherheitsprüfung durch Lesen statt in einem Meeting durchzuführen.

Jede Aussage auf dieser Seite stammt aus unserer Datenschutzerklärung oder unseren Nutzungsbedingungen. Zuletzt dagegen geprüft am .

Die Kurzfassung

Die zehn Fragen, die Ihre Sicherheitsprüfung stellen wird

Wenn Sie nur einen Abschnitt lesen, lesen Sie diesen. Jede Antwort verweist auf die Klausel, aus der sie stammt.

Wird der Inhalt unserer E-Mails irgendwo gespeichert?
Nein. Wenn Sie eine Aktion auslösen, wird der relevante Text über eine verschlüsselte Verbindung übertragen, nur so lange im flüchtigen Speicher gehalten, wie die Anfrage dauert, und verworfen, sobald das Ergebnis Ihre Seitenleiste erreicht. E-Mail-Inhalte werden in keiner Datenbank, keiner Protokolldatei und keinem dauerhaften Speicher abgelegt. Die Aufbewahrungstabelle in unserer Datenschutzerklärung weist für E-Mail-Inhalte null aus.
Liest Kerna das Postfach im Hintergrund?
Nein. Kerna führt ausschließlich vom Nutzer initiierte Aktionen aus. Es scannt, indiziert, überwacht oder archiviert Ihr Postfach, Ihren Kalender, Ihre Kontakte oder andere Postfachdaten nicht passiv. Jede Interaktion mit Ihren Daten erfordert eine ausdrückliche Aktion der jeweiligen Person.
Was erhält der KI-Anbieter genau?
Den Text der Nachricht oder des Entwurfs, an dem Sie gerade arbeiten, sowie Ihre Anweisung – wobei personenbezogene Daten zuvor maskiert werden. Die Maskierung erfolgt innerhalb der eigenen Verarbeitung von Kerna, sodass die maskierten personenbezogenen Daten den Anbieter überhaupt nicht erreichen; sie läuft bei jeder Anfrage und ist keine Option, die Sie aktivieren. Ihre Kontokennungen, E-Mail-Adresse und Abrechnungsdaten werden niemals gesendet.
Werden unsere Daten zum Trainieren von KI-Modellen verwendet?
Nein, auch nicht durch OpenAI. Ihre Daten werden niemals zum Trainieren, Feinabstimmen, erneuten Trainieren oder Verbessern eines Modells verwendet — weder unseres noch irgendeines anderen. Unsere Vereinbarung mit OpenAI enthält Bedingungen zur Zero Data Retention: Inhalte, die Kerna zur Inferenz übermittelt, sind von den Protokollen zur Missbrauchsüberwachung von OpenAI ausgenommen und werden nach Bearbeitung der Anfrage nicht aufbewahrt.
Wo läuft der Dienst?
Die eigene Infrastruktur von Kerna befindet sich in der EU: Die Anwendung läuft auf Google Cloud Run in Belgien (europe-west1), mit Firestore in Polen (europe-central2), und Kerna sp. z o.o. ist ein polnisches Unternehmen, sodass auch der Verantwortliche innerhalb der EU sitzt. Die Inferenz ist eine eigene Frage, und die ehrliche Antwort darauf fällt ebenfalls gesondert aus: Unser Vertrag besteht mit OpenAI Ireland Limited, und dieser Vertrag erlaubt Übermittlungen außerhalb des EEA auf Grundlage von Standard Contractual Clauses; wir behaupten daher nicht, dass der Modellaufruf selbst in der EU bleibt. Abschnitt 11 der Datenschutzerklärung legt die Position zu Unterauftragsverarbeitern und die dafür geltenden Schutzmaßnahmen dar.
Kann ein Mitarbeiter von Kerna unsere Nachrichten lesen?
Nein, und es gibt nichts Gespeichertes, das jemand lesen könnte. Der Zugriff des Personals auf Nutzerdaten, die über die Plattform-APIs erlangt wurden, ist verboten, außer wenn Sie ihm für bestimmte Nachrichten ausdrücklich zustimmen, er zur Untersuchung von Missbrauch erforderlich ist oder zur Einhaltung gesetzlicher Vorgaben dient. Da Nachrichteninhalte niemals auf einen Datenträger geschrieben werden, gibt es kein Archiv Ihrer Korrespondenz, auf das zugegriffen werden könnte, das abfließen oder gerichtlich angefordert werden könnte. Das beseitigt eine Klasse von Risiken; es beseitigt nicht das Risiko, das während der Verarbeitung einer Anfrage besteht – und genau dafür sind die Verschlüsselung und die Zugriffskontrollen weiter unten da.
Kann eine Teamleitung sehen, welche E-Mails ihr Team versendet?
Nein. Teamleitungen sehen die Nutzung — verbrauchte Tokens und ausgeführte Aktionen pro Mitglied sowie im Enterprise-Tarif ein Protokoll darüber, wann diese Aktionen stattgefunden haben. Keine dieser Angaben enthält Nachrichteninhalte, Betreffzeilen oder Empfänger, weil Kerna sie nirgendwo speichert.
Wurde irgendetwas davon unabhängig geprüft?
Teilweise, und es lohnt sich, genau zu benennen, welcher Teil. Das Gmail-Add-on hat die OAuth-Prüfung von Google abgeschlossen und verfügt über eine CASA Tier 2 Letter of Validation – eine Bewertung, die von einem unabhängigen Dritten durchgeführt wird und die Google von Anwendungen mit Zugriff auf Gmail-Daten verlangt. Auf der Microsoft-Seite verfügt das Outlook-Add-In über Publisher Attestation, also über unsere eigene Selbstauskunft, die Microsoft für Kunden veröffentlicht; Microsoft überprüft sie nicht unabhängig, und sie ist keine Microsoft 365 Certification. Die beiden sind nicht gleichwertig, und wir stellen sie auch nicht als gleichwertig dar.
Unterzeichnen Sie einen Auftragsverarbeitungsvertrag?
Ja. Wir können einen Auftragsverarbeitungsvertrag bereitstellen, der die über Kerna verarbeiteten E-Mail-Inhalte abdeckt, zusammen mit unserer Liste der Unterauftragsverarbeiter und den Schutzmaßnahmen, auf die wir uns bei internationalen Übermittlungen stützen – Standard Contractual Clauses sind in unsere Vereinbarungen mit jedem Unterauftragsverarbeiter aufgenommen, wenn eine Übermittlung sie erfordert. Schreiben Sie an support@kerna.io und teilen Sie uns mit, welche juristische Person in der Vereinbarung genannt werden soll.
Wie löschen wir alles?
Es gibt keine E-Mail-Inhalte zu löschen, weil nichts davon aufbewahrt wurde. Für die übrigen Daten stellt Kerna einen Endpunkt zur Datenlöschung bereit, der Ihr Profil sowie Statistik- und Analysedaten aus allen Collections entfernt; Kontodaten werden innerhalb von 30 Tagen nach der Kontolöschung gelöscht. Eine Ausnahme, und zwar eine gesetzliche und keine freiwillige: Abrechnungsunterlagen werden aus steuerrechtlichen Gründen sieben Jahre lang aufbewahrt, wie die Aufbewahrungstabelle weiter unten ausweist. Auf Anfrage führt support@kerna.io die Löschung durch.

Der Weg einer Anfrage

Was passiert, wenn jemand eine Schaltfläche drückt

Vier Stufen. Personenbezogene Daten werden in der zweiten entfernt, bevor irgendetwas übertragen wird, und was danach bleibt, existiert nur so lange, wie die Anfrage dauert.

  1. 01

    Nichts geschieht, bevor Sie handeln

    Das Add-In befindet sich im Menüband oder in der Seitenleiste und tut nichts. Es gibt keinen geplanten Prozess, keine Synchronisierung und keinen Index. Auf eine Nachricht wird nur zugegriffen, wenn jemand auf Zusammenfassen, Antworten, Übersetzen, Verfassen, Extrahieren oder Umformulieren drückt.

  2. 02

    Personenbezogene Daten werden zuerst maskiert

    Bevor irgendetwas Kerna verlässt, werden personenbezogene Daten aus dem Nachrichteninhalt maskiert. Dies geschieht bei jeder Anfrage innerhalb unserer eigenen Verarbeitung – nicht als Option, die Sie aktivieren – sodass die maskierten Daten den Inferenzanbieter überhaupt nicht erreichen.

  3. 03

    Der Rest wird verschlüsselt übertragen

    Was übrig bleibt, wird über eine verschlüsselte Verbindung an unseren Inferenzanbieter gesendet, mit TLS 1.2 oder höher geschützt; übertragen wird nur der minimale Textkontext, den die Funktion benötigt.

  4. 04

    Die Verarbeitung erfolgt im Speicher, dann werden die Daten verworfen

    Der Inhalt wird nur für die Dauer der Anfrage im flüchtigen Speicher gehalten – niemals in eine Warteschlange gestellt, zwischengespeichert, protokolliert oder in einer Datenbank abgelegt. Sobald das Ergebnis Ihren Aufgabenbereich erreicht, ist der Quellinhalt verschwunden, und auch das Ergebnis wird nicht gespeichert.

Niemals erfasst

Was niemals gespeichert wird

Kerna liest diese Daten, um die Aufgabe zu erledigen, um die Sie gebeten haben. Keines dieser Elemente wird danach gespeichert, protokolliert, zwischengespeichert oder in einen dauerhaften Speicher geschrieben – das ist eine andere und stärkere Aussage, als sie nach einem Zeitplan zu löschen.

  • Nachrichteninhalte, Betreffzeilen oder Header von E-Mail-Nachrichten
  • E-Mail-Adressen von Absendern oder Empfängern aus verarbeiteten E-Mails
  • Inhalte oder Metadaten von Anhängen
  • Von KI erzeugte Zusammenfassungen, Antworten, Übersetzungen oder Entwürfe
  • Inhalte von Kalenderereignissen, Kontaktdaten oder Tabellendaten, auf die während vom Nutzer initiierter Aktionen zugegriffen wurde
  • Kontokennwörter oder OAuth-Refresh-Tokens über das für die aktive Sitzungsverwaltung Erforderliche hinaus

Aufbewahrung

Was aufbewahrt wird und wie lange

Die vollständige Tabelle aus Abschnitt 12 der Datenschutzerklärung, unverändert.

DatenkategorieAufbewahrungsdauer
E-Mail-Inhalte (verarbeitet)Null. Unmittelbar nach der Verarbeitung verworfen.
Kontodaten (E-Mail, Name)Aufbewahrt, solange Ihr Konto aktiv ist. Innerhalb von 30 Tagen nach der Kontolöschung gelöscht.
Abonnement- und AbrechnungsdatenAufbewahrt, solange Ihr Abonnement aktiv ist. Abrechnungsunterlagen werden aus steuerlichen Gründen 7 Jahre aufbewahrt.
Nutzungsmetriken (Tokenanzahl)Aufbewahrt, solange Ihr Konto aktiv ist. Mit jedem Abrechnungszyklus zurückgesetzt.
Einstellungen (Sprache, Ton)Aufbewahrt, solange Ihr Konto aktiv ist. Mit dem Konto gelöscht.
Analysedaten (GA4)Gemäß der Standardkonfiguration von Google Analytics 14 Monate aufbewahrt.
Anfragen zum Frühzugang / KontaktanfragenAufbewahrt bis zum Produktstart oder zur Klärung der Anfrage. Auf Wunsch gelöscht.

Unterauftragsverarbeiter

Wer sonst Daten verarbeitet

Fünf, und jeder erhält nur, was seine Funktion benötigt. Stripe sieht niemals eine E-Mail; OpenAI sieht niemals Abrechnungsdaten.

OpenAI

KI-Inferenz

Der Text der E-Mail oder des Entwurfs, an dem Sie arbeiten, sowie Ihre Anweisung, und zwar nur, wenn Sie eine Aktion auslösen. Bei der Übertragung verschlüsselt, vorübergehend verarbeitet, nicht gespeichert und nicht zum Trainieren verwendet. Kontokennungen, E-Mail-Adresse und Abrechnungsdaten werden niemals gesendet.

Stripe

Zahlungsabwicklung

E-Mail-Adresse zur Kundenidentifizierung. Alle Zahlungsdaten werden direkt von Stripe verarbeitet; Kerna sieht niemals eine Kartennummer.

Google Firebase

Authentifizierung, Datenbank, Hosting

Kontodaten, Abonnementstatus, Nutzungsmetriken und Einstellungen. Keine Nachrichteninhalte.

Google Analytics

Website-Analyse

Anonyme, aggregierte Daten über die Nutzung der Website, vorbehaltlich Ihrer Einwilligung. Nur die Website – das Add-In erfasst keine Analysedaten aus Ihrem Postfach.

Sentry

Fehlerverfolgung und Leistungsüberwachung

Gehashte Nutzerkennungen, Fehler-Stacktraces und Betriebsmetadaten. Keine E-Mail-Inhalte, Empfänger oder Betreffzeilen.

Postfachzugriff

Worauf Kerna genau zugreifen kann

Jeder Berechtigungsbereich, den die Add-ins anfordern, entsprechend Abschnitt 8 der Datenschutzerklärung in der Fassung zum Prüfdatum am Ende dieser Seite, mit dem jeweiligen Verwendungszweck.

Google Workspace

Elf Berechtigungen — genau der Satz, den das Add-on-Manifest anfordert. Die optionalen fragt Google einzeln ab, Sie entscheiden also, welche Sie erteilen. Die Bezeichner unten sind Googles eigene OAuth-Scope-Strings, jeweils mit dem Präfix https://www.googleapis.com/auth/ — dieselben, aus denen der Marketplace-Eintrag erzeugt wird, sodass sich beide Listen gegeneinander prüfen lassen.

userinfo.email
Bestätigt Ihre Identität und liest die Adresse, mit der Sie sich angemeldet haben.
gmail.addons.execute
Führt das Kerna-Panel in Gmail aus. Für sich genommen gewährt es keinen Zugriff auf E-Mails.
gmail.addons.current.message.action
Wirkt auf die geöffnete Nachricht, wenn Sie im Panel eine Funktion auslösen.
gmail.addons.current.message.readonly
Liest die geöffnete Nachricht, wenn Sie im Panel eine Funktion auslösen.
gmail.readonly
Liest den übrigen Verlauf und dessen Anhänge für Zusammenfassen, Übersetzen, Extrahieren und Umformulieren.
gmail.compose
Erstellt einen Entwurf in Ihrem Verfassen-Fenster. Googles eigene Bezeichnung für diese Berechtigung ist weiter gefasst als das, wofür Kerna sie nutzt — siehe Hinweis unter der Tabelle.
calendar.events
Erstellt einen Termin aus einem in der Nachricht gefundenen Datum samt Uhrzeit, nur nach Ihrer Bestätigung.
calendar
Prüft Ihren Kalender auf eine Überschneidung zu dem Zeitpunkt, auf den ein extrahierter Termin fiele.
tasks
Erstellt eine Aufgabe aus einem Aktionspunkt, wenn Sie darum bitten.
contacts
Sucht oder ergänzt einen Kontakt, wenn Sie eine Kontaktaktion anfordern.
drive.file
Schreibt das Google Sheet oder Google Doc, in das eine Extraktion exportiert wird. Der Zugriff umfasst nur von Kerna selbst erstellte Dateien, nie den übrigen Inhalt Ihres Drive.

Microsoft 365

Zehn Scopes. Unter Outlook wird überhaupt keine Berechtigung zum Senden von E-Mails angefordert — anders als bei Gmail, wo das Schreiben eines Entwurfs die unter der Tabelle beschriebene Berechtigung erfordert.

Mail.Read
Die aktuelle Nachricht lesen, wenn Sie eine Aktion auslösen.
Mail.ReadWrite
Generierte Entwürfe in Ihr Fenster zum Verfassen einfügen.
Calendars.ReadWrite
Die Verfügbarkeit prüfen und aus von Ihnen extrahierten Datumsangaben Ereignisse erstellen, nach ausdrücklicher Bestätigung.
Tasks.ReadWrite
Aufgaben aus offenen Punkten erstellen, wenn Sie darum bitten.
Contacts.ReadWrite
Kontakte nachschlagen oder hinzufügen, wenn Sie eine Kontaktaktion anfordern.
People.Read
Ihre relevante Personenliste lesen, um Kontaktaktionen zu unterstützen.
MailboxSettings.ReadWrite
Ihre Zeitzone, Sprache und Arbeitszeiten lesen, damit extrahierte Datumsangaben und Konfliktprüfungen für Ihre Region korrekt sind. Schreibzugriff wird ausschließlich verwendet, um eine Einstellung anzuwenden, die Sie selbst innerhalb von Kerna ändern.
Mail.Read.Shared
Die Nachricht lesen, an der Sie arbeiten, in einem freigegebenen oder delegierten Postfach, auf das Ihre Organisation Ihnen bereits Zugriff gewährt hat.
Mail.ReadWrite.Shared
Einen Entwurf erstellen oder aktualisieren und eine von Ihnen vorsortierte Nachricht in einem freigegebenen oder delegierten Postfach ablegen, für das Sie bereits die nötige Berechtigung haben.
User.Read
Ihre Identität bestätigen sowie bei der Anmeldung Ihren Namen und Ihre E-Mail-Adresse lesen.

Kerna kann nicht auf ein Postfach zugreifen, auf das Ihre Organisation Ihnen nicht bereits Zugriff gewährt hat, und Kerna versendet keine E-Mails. Auf einen Unterschied in der Bezeichnung, den Sie selbst sehen werden, sei hingewiesen: Googles eigene Bezeichnung für den Gmail-Scope, den ein Add-on zum Schreiben eines Entwurfs benötigt, lautet „Manage drafts and send emails“ (Entwürfe verwalten und E-Mails senden), und deshalb erscheint diese Formulierung in unserem Marketplace-Eintrag. Kerna nutzt diesen Scope, um den Entwurf zu erstellen, und niemals zum Versenden. Unter Outlook wird überhaupt keine Sendeberechtigung angefordert.

Nachweise

Was geprüft wurde und von wem

CASA Tier 2 Letter of Validation

Die unabhängige Sicherheitsbewertung von Anwendungen mit Zugriff auf Gmail-Daten, die Google verlangt. Sie liegt zusammen mit der abgeschlossenen Google-OAuth-Prüfung vor.

Publisher Attestation von Microsoft

Eine Selbstauskunft, die wir ausgefüllt haben und die Microsoft für Kunden veröffentlicht. Microsoft überprüft die Angaben nicht unabhängig, und es handelt sich nicht um Microsoft 365 Certification – sie gehört daher als Offenlegung auf diese Seite, nicht als Audit.

Google API Limited Use und Microsoft APIs Terms of Use

Daten von beiden Plattformen werden ausschließlich zur Bereitstellung der nutzerseitigen Funktionen verwendet, niemals verkauft oder übertragen, niemals für Werbung verwendet, und es werden nur die minimal erforderlichen Berechtigungsbereiche angefordert.

Verschlüsselung und Zugriffskontrolle

TLS 1.2 oder höher bei der Übertragung, AES-256 im Ruhezustand in Firestore, Secrets in Firebase Secret Manager statt im Quellcode, rollenbasierter Zugriff auf die Produktionsumgebung und Firestore-Regeln auf Dokumentebene. Eine Verletzung des Schutzes personenbezogener Daten wird gemäß Artikel 33 DSGVO innerhalb von 72 Stunden gemeldet.

KI-Inhalte sind gekennzeichnet

Von Kerna erstellte Entwürfe enthalten eine maschinenlesbare Kennzeichnung, die sie als KI-generiert ausweist, im Einklang mit der Transparenzorientierung des EU AI Act. Eine optionale sichtbare Notiz kann aktiviert werden.

DSGVO-Rechte

Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch, ausgeübt über privacy@kerna.io. Die Rechtsgrundlagen sind in der Datenschutzerklärung dargelegt.

Einführung

Was die IT vor der Einführung wissen muss

  • Outlook erfordert ein von Microsoft gehostetes Postfach: Microsoft 365, Exchange Online oder Outlook.com. Microsoft lädt keine Add-Ins in Konten, die über POP oder IMAP verbunden sind; Postfächer auf einem lokalen Exchange-Server werden nicht unterstützt.
  • Auf der Clientseite läuft Kerna in Outlook im Web, im neuen Outlook für Windows und Mac sowie im klassischen Outlook für Desktop.
  • Ein Microsoft 365-Administrator kann das Add-In über das Microsoft 365 Admin Center für die gesamte Organisation bereitstellen; ein Google Workspace-Administrator kann das Gmail-Add-on über Google Workspace Marketplace für die gesamte Domain installieren.
  • Jede Person meldet sich weiterhin individuell an, um ihren Kerna-Tarif zu verknüpfen. Die Authentifizierung erfolgt über Google OAuth oder die Microsoft-Anmeldung – Kerna erstellt, verwaltet oder speichert niemals ein Kennwort.

Senden Sie uns den Fragebogen

Senden Sie uns Ihren Sicherheitsfragebogen oder die Fragen Ihres IT-Teams. Wir beantworten sie anhand derselben Quellen, die diese Seite anführt, und ergänzen hier alles, was sich als fehlend herausstellt.

KI-E-Mail-Assistent gemäß DSGVO: Wohin Ihre E-Mail geht | Kerna