Confianza

Dónde va tu correo electrónico

Kerna solo lee un mensaje cuando pulsas un botón, enmascara los datos personales antes de que nada llegue al modelo, procesa lo que queda en memoria y no anota nada de ese contenido. Tu cuenta, tu plan y tus ajustes sí se almacenan, porque de lo contrario el servicio no puede funcionar; tu correo electrónico, no. Esta página es la versión extensa, con la fuente de cada afirmación en nuestra Política de privacidad. Existe para que tu revisión de seguridad pueda hacerse mediante una lectura y no mediante una reunión.

Cada afirmación de esta página procede de nuestra política de privacidad o de nuestros términos. Última comprobación frente a ellos el .

La versión breve

Las diez preguntas que te planteará tu revisión de seguridad

Si solo lees una sección, lee esta. Cada respuesta señala la cláusula de la que procede.

¿Se almacena en algún sitio el contenido de nuestros correos electrónicos?
No. Cuando activas una acción, el texto pertinente se envía mediante una conexión cifrada, se mantiene en memoria volátil solo durante el tiempo que tarda la solicitud y se descarta cuando el resultado llega a tu barra lateral. El contenido de los correos electrónicos no se escribe en ninguna base de datos, archivo de registro ni almacenamiento persistente. La tabla de conservación de nuestra Política de privacidad registra cero para el contenido de los correos electrónicos.
¿Lee Kerna el buzón en segundo plano?
No. Kerna funciona exclusivamente a partir de acciones iniciadas por el usuario. No examina, indexa, supervisa ni archiva de forma pasiva tu bandeja de entrada, calendario, contactos ni ningún otro dato del buzón. Toda interacción con tus datos requiere una acción explícita de la persona que los utiliza.
¿Qué recibe exactamente el proveedor de IA?
El texto del mensaje o borrador sobre el que estás trabajando, además de tu instrucción, después de enmascarar primero los datos personales. El enmascaramiento se realiza dentro del procesamiento interno de Kerna, de modo que los datos personales enmascarados nunca llegan al proveedor; se ejecuta en cada solicitud y no es una opción que actives tú. Tus identificadores de cuenta, dirección de correo electrónico y datos de facturación nunca se envían.
¿Se utilizan nuestros datos para entrenar modelos de IA?
No, tampoco por parte de OpenAI. Tus datos nunca se utilizan para entrenar, afinar, volver a entrenar ni mejorar ningún modelo, ni el nuestro ni el de nadie más. Nuestro acuerdo con OpenAI incluye condiciones de Zero Data Retention: el contenido que Kerna transmite para inferencia queda excluido de los registros de supervisión de abusos de OpenAI y no se conserva una vez atendida la solicitud.
¿Dónde se ejecuta el servicio?
La propia infraestructura de Kerna está en la EU: la aplicación se ejecuta en Google Cloud Run en Bélgica (europe-west1), con Firestore en Polonia (europe-central2), y Kerna sp. z o.o. es una empresa polaca, por lo que el responsable del tratamiento también se encuentra dentro de la EU. La inferencia es una cuestión aparte y la respuesta honesta también lo es: nuestro acuerdo es con OpenAI Ireland Limited, y ese acuerdo permite transferencias fuera del EEA al amparo de las Standard Contractual Clauses, por lo que no afirmamos que la propia llamada al modelo se quede en la EU. La sección 11 de la Política de privacidad expone la posición sobre los subencargados del tratamiento y las garantías que los cubren.
¿Puede un empleado de Kerna leer nuestros mensajes?
No, y no hay nada almacenado que nadie pueda leer. El acceso del personal a los datos de los usuarios obtenidos mediante las API de las plataformas está prohibido, salvo con tu consentimiento expreso para mensajes concretos, cuando sea necesario investigar un abuso o para cumplir la ley. Como el contenido de los mensajes nunca se escribe en un disco, no existe ningún archivo de tu correspondencia al que se pueda acceder, que se pueda filtrar o que pueda requerirse judicialmente. Eso elimina una clase de riesgo; no elimina el riesgo que existe mientras se procesa una solicitud, que es para lo que sirven el cifrado y los controles de acceso que figuran más abajo.
¿Puede un responsable de equipo ver qué correos envía su equipo?
No. Los responsables de equipo ven el uso —tokens consumidos y acciones ejecutadas por miembro— y, en Enterprise, un registro de cuándo tuvieron lugar esas acciones. Nada de ello incluye el contenido de los mensajes, sus asuntos ni sus destinatarios, porque Kerna no los almacena en ningún sitio.
¿Se ha revisado algo de esto de forma independiente?
En parte, y conviene precisar en qué parte. El complemento de Gmail ha completado la verificación OAuth de Google y cuenta con una CASA Tier 2 Letter of Validation, una evaluación realizada por un tercero independiente, que es lo que Google exige a las aplicaciones que acceden a datos de Gmail. Por el lado de Microsoft, el complemento de Outlook cuenta con Publisher Attestation, que es nuestra propia autoevaluación publicada por Microsoft para que los clientes la lean; Microsoft no la verifica de forma independiente y no es Microsoft 365 Certification. Las dos no son equivalentes y no las presentamos como equivalentes.
¿Firma Kerna un acuerdo de tratamiento de datos?
Sí. Podemos facilitar un acuerdo de tratamiento de datos que cubra el contenido de los correos electrónicos procesado a través de Kerna, junto con nuestra lista de subencargados del tratamiento y las garantías en las que nos basamos para las transferencias internacionales — las Standard Contractual Clauses están incorporadas a nuestros acuerdos con cada subencargado del tratamiento cuando una transferencia las requiere. Escribe a support@kerna.io e indícanos qué entidad debe figurar en el acuerdo.
¿Cómo eliminamos todo?
No hay contenido de correo electrónico que eliminar, porque no se ha conservado nada. Para el resto, Kerna proporciona un endpoint de eliminación de datos que elimina tu perfil, tus estadísticas y tus datos analíticos de todas las colecciones, y los datos de la cuenta se eliminan en un plazo de 30 días desde la eliminación de la cuenta. Hay una excepción, y viene impuesta por la ley, no es una elección nuestra: los registros de facturación se conservan durante siete años por obligaciones fiscales, tal como establece la tabla de conservación que figura más abajo. A petición realizada a support@kerna.io ejecutaremos la eliminación.

El recorrido de la solicitud

Qué ocurre cuando alguien pulsa un botón

Cuatro etapas. Los datos personales se eliminan en la segunda, antes de que se transmita nada, y lo que queda existe solo mientras dura la solicitud.

  1. 01

    Nada ocurre hasta que actúas tú

    El complemento permanece en la cinta o la barra lateral sin hacer nada. No hay ninguna tarea programada, sincronización ni índice. Solo se accede a un mensaje cuando alguien pulsa Resumir, Responder, Traducir, Redactar, Extraer o Reescribir.

  2. 02

    Los datos personales se enmascaran primero

    Antes de que nada salga de Kerna, los datos personales se enmascaran en el contenido del mensaje. Esto se realiza dentro de nuestro procesamiento interno en cada solicitud —no como una opción que activas tú—, por lo que los datos enmascarados nunca llegan al proveedor de inferencia.

  3. 03

    El resto viaja cifrado

    Lo que queda se envía a nuestro proveedor de inferencia mediante una conexión cifrada, protegida con TLS 1.2 o superior, y solo se envía el contexto textual mínimo que necesita la función.

  4. 04

    Se procesa en memoria y después se descarta

    El contenido se mantiene en memoria volátil únicamente durante el tiempo que tarda la solicitud —nunca se pone en cola, se almacena en caché, se registra ni se escribe en una base de datos. Cuando el resultado llega al panel de tareas, el contenido de origen desaparece y el resultado tampoco se almacena.

Nunca se recopila

Lo que nunca se anota

Kerna lee estos datos para hacer el trabajo que le has pedido. Ninguno de ellos se almacena, registra, guarda en caché ni se escribe después en ningún almacenamiento persistente, lo cual es una afirmación distinta y más fuerte que eliminarlos según un calendario.

  • Cuerpos, asuntos o encabezados de mensajes de correo electrónico
  • Direcciones de correo electrónico de remitentes o destinatarios de correos procesados
  • Contenido o metadatos de archivos adjuntos
  • Resúmenes, respuestas, traducciones o borradores generados por IA
  • Contenido de eventos del calendario, datos de contactos o datos de hojas de cálculo a los que se acceda durante acciones iniciadas por el usuario
  • Contraseñas de cuentas o tokens de actualización de OAuth más allá de lo necesario para la gestión de sesiones activas

Conservación

Qué se conserva y durante cuánto tiempo

La tabla completa de la sección 12 de la Política de privacidad, sin editar.

Categoría de datosPeriodo de conservación
Contenido de correo electrónico (procesado)Cero. Se descarta inmediatamente después del procesamiento.
Datos de la cuenta (correo electrónico, nombre)Se conservan mientras tu cuenta está activa. Se eliminan en un plazo de 30 días desde la eliminación de la cuenta.
Datos de suscripción y facturaciónSe conservan mientras tu suscripción está activa. Los registros de facturación se conservan durante 7 años para cumplir las obligaciones fiscales.
Métricas de uso (recuentos de tokens)Se conservan mientras tu cuenta está activa. Se restablecen en cada ciclo de facturación.
Preferencias (idioma, tono)Se conservan mientras tu cuenta está activa. Se eliminan con la cuenta.
Datos analíticos (GA4)Se conservan durante 14 meses conforme a la configuración predeterminada de Google Analytics.
Solicitudes de acceso anticipado / envíos de contactoSe conservan hasta el lanzamiento del producto o la resolución de la consulta. Se eliminan cuando se solicita.

Subencargados del tratamiento

Quién más procesa datos

Cinco, y cada uno recibe únicamente lo que necesita para su función. Stripe nunca ve un correo electrónico; OpenAI nunca ve los datos de facturación.

OpenAI

Inferencia de IA

El texto del correo electrónico o borrador sobre el que estás trabajando, junto con tu instrucción, solo cuando activas una acción. Cifrado durante la transmisión, procesado de forma transitoria, no almacenado ni utilizado para el entrenamiento. Los identificadores de cuenta, la dirección de correo electrónico y los datos de facturación nunca se envían.

Stripe

Procesamiento de pagos

Dirección de correo electrónico para identificar al cliente. Stripe gestiona directamente todos los datos de pago; Kerna nunca ve un número de tarjeta.

Google Firebase

Autenticación, base de datos, alojamiento

Datos de la cuenta, estado de la suscripción, métricas de uso y preferencias. Sin contenido de mensajes.

Google Analytics

Analítica del sitio web

Datos de uso del sitio web anónimos y agregados, sujetos al consentimiento. Solo el sitio web — el complemento no realiza analítica sobre tu buzón.

Sentry

Seguimiento de errores y supervisión del rendimiento

Identificadores de usuario con hash, trazas de pila de errores y metadatos operativos. Sin contenido de correo electrónico, destinatarios ni asuntos.

Acceso al buzón

A qué puede acceder exactamente Kerna

Todos los permisos que solicitan los complementos, conforme a la sección 8 de la Política de privacidad en su versión vigente en la fecha de revisión que figura al pie de esta página, con el uso que se da a cada uno.

Google Workspace

Once permisos: exactamente el conjunto que solicita el manifiesto del complemento. Google pide los opcionales por separado, así que tú decides cuáles concedes. Los identificadores siguientes son las cadenas de ámbito OAuth de Google, cada una precedida de https://www.googleapis.com/auth/, las mismas con las que se genera la ficha de Marketplace, de modo que ambas listas pueden contrastarse.

userinfo.email
Confirma tu identidad y lee la dirección con la que has iniciado sesión.
gmail.addons.execute
Ejecuta el panel de Kerna dentro de Gmail. Por sí solo no da acceso al correo.
gmail.addons.current.message.action
Actúa sobre el mensaje abierto cuando activas una función desde el panel.
gmail.addons.current.message.readonly
Lee el mensaje abierto cuando activas una función desde el panel.
gmail.readonly
Lee el resto del hilo y sus archivos adjuntos para Resumir, Traducir, Extraer y Reescribir.
gmail.compose
Crea un borrador en tu ventana de redacción. La etiqueta que Google usa para este permiso es más amplia que el uso que le da Kerna: consulta la nota bajo la tabla.
calendar.events
Crea un evento a partir de una fecha y una hora encontradas en un mensaje, solo cuando lo confirmas.
calendar
Comprueba en tu calendario si hay un conflicto a la hora en la que caería un evento extraído.
tasks
Crea una tarea a partir de un punto de acción cuando lo pides.
contacts
Busca o añade un contacto cuando solicitas una acción de contacto.
drive.file
Escribe la hoja de Google Sheets o el documento de Google Docs al que se exporta una extracción. Solo alcanza los archivos que crea la propia Kerna, nunca el resto de tu Drive.

Microsoft 365

Diez permisos. En Outlook no se solicita ningún permiso para enviar correo, a diferencia de Gmail, donde escribir un borrador requiere el permiso descrito bajo la tabla.

Mail.Read
Leer el mensaje actual cuando activas una acción.
Mail.ReadWrite
Insertar los borradores generados en tu ventana de redacción.
Calendars.ReadWrite
Comprobar la disponibilidad y crear eventos a partir de las fechas que extraes, previa confirmación expresa.
Tasks.ReadWrite
Crear tareas a partir de los elementos pendientes cuando los solicites.
Contacts.ReadWrite
Buscar o añadir contactos cuando solicitas una acción relacionada con un contacto.
People.Read
Leer tu lista de personas relevantes para facilitar las acciones relacionadas con contactos.
MailboxSettings.ReadWrite
Leer tu zona horaria, idioma y horario laboral para que las fechas extraídas y las comprobaciones de conflictos sean correctas para tu región. La escritura solo se utiliza para aplicar una configuración que cambies dentro de Kerna.
Mail.Read.Shared
Leer el mensaje en el que estás trabajando dentro de un buzón compartido o delegado al que tu organización ya te ha concedido acceso.
Mail.ReadWrite.Shared
Crear o actualizar un borrador y archivar un mensaje que has clasificado en un buzón compartido o delegado que ya tienes permiso para utilizar.
User.Read
Confirmar tu identidad y leer tu nombre y dirección de correo electrónico al iniciar sesión.

Kerna no puede acceder a un buzón al que tu organización no te haya concedido ya acceso, y no envía correo. Conviene conocer una diferencia de redacción que verás por tu cuenta: la etiqueta que usa Google para el ámbito de Gmail que un complemento necesita para escribir un borrador es «Manage drafts and send emails», es decir, gestionar borradores y enviar correos electrónicos, de modo que esa frase aparece en nuestra ficha del Marketplace. Kerna usa ese ámbito para crear el borrador y nunca para enviar. En Outlook no se solicita ningún permiso de envío.

Garantías

Qué se ha evaluado y quién lo ha evaluado

CASA Tier 2 Letter of Validation

La evaluación de seguridad independiente que Google exige a las aplicaciones que acceden a datos de Gmail. Se mantiene junto con la verificación OAuth de Google ya completada.

Publisher Attestation de Microsoft

Una autoevaluación que hemos completado y que Microsoft publica para que los clientes la lean. Microsoft no verifica las respuestas de forma independiente y no es Microsoft 365 Certification, por lo que figura en esta página como una divulgación, no como una auditoría.

Google API Limited Use y Microsoft APIs Terms of Use

Los datos de ambas plataformas se utilizan únicamente para proporcionar las funciones orientadas al usuario, nunca se venden ni transfieren, nunca se utilizan para publicidad y solo se solicitan los permisos mínimos necesarios.

Cifrado y control de acceso

TLS 1.2 o superior en tránsito, AES-256 en reposo en Firestore, secretos en Firebase Secret Manager en lugar del código fuente, acceso basado en roles a producción y reglas de Firestore a nivel de documento. Una violación de la seguridad de los datos personales se notifica en un plazo de 72 horas conforme al artículo 33 del RGPD.

El contenido generado por IA está etiquetado

Los borradores que produce Kerna llevan un marcador legible por máquina que los identifica como generados por IA, en línea con la orientación de transparencia del EU AI Act. Se puede activar una nota visible opcional.

Derechos del RGPD

Acceso, rectificación, supresión, limitación, portabilidad y oposición, ejercidos a través de privacy@kerna.io. Las bases jurídicas se establecen en la Política de privacidad.

Despliegue

Lo que el equipo de TI debe saber antes del despliegue

  • Outlook requiere un buzón alojado por Microsoft: Microsoft 365, Exchange Online o Outlook.com. Microsoft no carga complementos en cuentas conectadas mediante POP o IMAP, y no se admiten buzones alojados en un servidor de Exchange local.
  • En el lado del cliente, Kerna se ejecuta en Outlook en la web, el nuevo Outlook para Windows y Mac y el Outlook de escritorio clásico.
  • Un administrador de Microsoft 365 puede desplegar el complemento en toda la organización desde el Microsoft 365 Admin Center; un administrador de Google Workspace puede instalar el complemento de Gmail para todo el dominio desde Google Workspace Marketplace.
  • Cada persona debe iniciar sesión individualmente para vincular su plan Kerna. La autenticación es mediante Google OAuth o el inicio de sesión de Microsoft; Kerna nunca crea, gestiona ni almacena una contraseña.

Envíanos el cuestionario

Envíanos tu cuestionario de seguridad o las preguntas de tu equipo de TI. Las responderemos a partir de las mismas fuentes que cita esta página y añadiremos aquí todo lo que resulte que falta.

Asistente IA conforme al RGPD: dónde va tu correo | Kerna