Confiance
Où va votre e-mail
Kerna ne lit un message que lorsque vous appuyez sur un bouton, masque les données personnelles avant que quoi que ce soit n’atteigne le modèle, traite le reste en mémoire et ne consigne aucun de ces contenus. Votre compte, votre formule et vos paramètres sont conservés, car le service ne peut pas fonctionner autrement ; votre e-mail, non. Cette page est la version détaillée, avec la source de chaque affirmation dans notre Politique de confidentialité. Elle existe pour que votre évaluation de sécurité puisse être une lecture plutôt qu’une réunion.
Chaque affirmation de cette page provient de notre politique de confidentialité ou de nos conditions. Dernière vérification au regard de ces textes le .
La version courte
Les dix questions que posera votre évaluation de sécurité
Si vous ne lisez qu’une seule section, lisez celle-ci. Chaque réponse renvoie à la clause dont elle est tirée.
- Le contenu de nos e-mails est-il stocké quelque part ?
- Non. Lorsque vous déclenchez une action, le texte concerné est envoyé via une connexion chiffrée, conservé en mémoire volatile uniquement pendant la durée de la demande, puis supprimé dès que le résultat atteint votre barre latérale. Aucun contenu d’e-mail n’est écrit dans une base de données, un fichier journal ou un stockage persistant. Le tableau de conservation de notre Politique de confidentialité indique zéro pour le contenu des e-mails.
- Kerna lit-il la boîte de réception en arrière-plan ?
- Non. Kerna fonctionne exclusivement à la suite d’actions initiées par l’utilisateur. Il n’analyse, n’indexe, ne surveille ni n’archive passivement votre boîte de réception, votre calendrier, vos contacts ou toute autre donnée de votre boîte aux lettres. Toute interaction avec vos données exige une action explicite de la personne qui les utilise.
- Que reçoit exactement le fournisseur d’IA ?
- Le texte du message ou du brouillon que vous traitez, ainsi que votre instruction, après masquage préalable des données personnelles. Le masquage s’effectue dans le traitement interne de Kerna, de sorte que les données personnelles masquées n’atteignent jamais le fournisseur ; il s’exécute à chaque demande et n’est pas une option que vous activez. Vos identifiants de compte, votre adresse e-mail et vos données de facturation ne sont jamais envoyés.
- Nos données servent-elles à entraîner des modèles d’IA ?
- Non, pas même par OpenAI. Vos données ne servent jamais à entraîner, affiner, réentraîner ou améliorer un modèle, qu’il soit le nôtre ou celui d’un tiers. Notre accord avec OpenAI contient des conditions de Zero Data Retention : le contenu que Kerna transmet pour l’inférence est exclu des journaux de surveillance des abus d’OpenAI et n’est pas conservé une fois la demande traitée.
- Où le service s’exécute-t-il ?
- L’infrastructure propre à Kerna se trouve dans l’UE : l’application s’exécute sur Google Cloud Run en Belgique (europe-west1), avec Firestore en Pologne (europe-central2), et Kerna sp. z o.o. est une société polonaise, de sorte que le responsable du traitement se trouve lui aussi dans l’UE. L’inférence est une question distincte et la réponse honnête l’est tout autant : notre contrat est conclu avec OpenAI Ireland Limited, et ce contrat autorise des transferts en dehors de l’EEA au titre des Standard Contractual Clauses ; nous n’affirmons donc pas que l’appel au modèle lui-même reste dans l’UE. La section 11 de la Politique de confidentialité expose la position concernant les sous-traitants ultérieurs et les garanties qui la couvrent.
- Un employé de Kerna peut-il lire nos messages ?
- Non, et rien n’est stocké que quiconque puisse lire. L’accès du personnel aux données des utilisateurs obtenues par les API des plateformes est interdit, sauf avec votre accord explicite pour des messages précis, lorsque cela est nécessaire pour enquêter sur un abus ou pour respecter la loi. Comme le contenu des messages n’est jamais écrit sur disque, il n’existe aucune archive de votre correspondance susceptible d’être consultée, divulguée ou réclamée par voie judiciaire. Cela supprime une catégorie de risque ; cela ne supprime pas le risque qui existe pendant le traitement d’une requête, ce à quoi servent le chiffrement et les contrôles d’accès présentés ci-dessous.
- Un responsable d’équipe peut-il voir les e-mails envoyés par son équipe ?
- Non. Les responsables d’équipe voient l’utilisation — les tokens dépensés et les actions exécutées par membre, ainsi que, pour le plan Enterprise, un journal indiquant le moment où ces actions ont eu lieu. Aucun de ces éléments ne contient le contenu des messages, leurs objets ni leurs destinataires, car Kerna ne les stocke nulle part.
- Tout cela a-t-il fait l’objet d’un examen indépendant ?
- En partie, et il vaut la peine de préciser quelle partie. L’add-on Gmail a achevé la vérification OAuth de Google et détient une CASA Tier 2 Letter of Validation — une évaluation réalisée par un tiers indépendant, ce que Google exige des applications qui accèdent aux données Gmail. Du côté de Microsoft, l’add-in Outlook détient Publisher Attestation, c’est-à-dire notre propre auto-évaluation, publiée par Microsoft à l’intention des clients ; Microsoft ne la vérifie pas de manière indépendante, et il ne s’agit pas de Microsoft 365 Certification. Les deux ne sont pas équivalents et nous ne les présentons pas comme équivalents.
- Accepterez-vous de signer un accord de traitement des données ?
- Oui. Nous pouvons fournir un accord de traitement des données couvrant le contenu des e-mails traité par Kerna, ainsi que notre liste de sous-traitants ultérieurs et les garanties sur lesquelles nous nous appuyons pour les transferts internationaux — les Standard Contractual Clauses sont intégrées à nos accords avec chaque sous-traitant ultérieur lorsqu’un transfert les exige. Écrivez à support@kerna.io en indiquant quelle entité l’accord doit désigner.
- Comment tout supprimer ?
- Il n’y a aucun contenu d’e-mail à supprimer, car rien n’a été conservé. Pour le reste, Kerna fournit un endpoint de suppression des données qui retire votre profil, vos statistiques et vos données analytiques de toutes les collections ; les données du compte sont supprimées dans les 30 jours suivant la suppression du compte. Une exception, et elle est légale plutôt que choisie : les pièces comptables sont conservées pendant sept ans pour respecter les obligations fiscales, comme l’indique le tableau de conservation ci-dessous. Sur demande, support@kerna.io procédera à la suppression.
Le parcours de la demande
Que se passe-t-il lorsqu’une personne appuie sur un bouton ?
Quatre étapes. Les données personnelles sont retirées à la deuxième, avant toute transmission, et ce qui reste n’existe que le temps que dure la requête.
- 01
Rien ne se passe avant que vous n’agissiez
L’add-in reste dans le ruban ou la barre latérale et ne fait rien. Il n’y a ni tâche planifiée, ni synchronisation, ni index. Un message n’est consulté que lorsque quelqu’un appuie sur Résumer, Répondre, Traduire, Composer, Extraire ou Réécrire.
- 02
Les données personnelles sont masquées en premier
Avant que quoi que ce soit ne quitte Kerna, les données personnelles sont masquées dans le contenu du message. Ce traitement s’exécute dans notre traitement interne à chaque demande — et non comme une option que vous activez — de sorte que les données masquées n’atteignent jamais le fournisseur d’inférence.
- 03
Le reste est transmis de manière chiffrée
Ce qui reste est envoyé à notre fournisseur d’inférence via une connexion chiffrée, protégée par TLS 1.2 ou une version ultérieure, et seul le contexte textuel minimal requis par la fonctionnalité est transmis.
- 04
Le traitement se fait en mémoire, puis les données sont supprimées
Le contenu est conservé en mémoire volatile uniquement pendant la durée de la demande — jamais mis en file d’attente, mis en cache, journalisé ou écrit dans une base de données. Dès que le résultat atteint votre panneau de tâches, le contenu source a disparu et le résultat n’est pas stocké non plus.
Jamais collecté
Ce qui n’est jamais consigné
Kerna lit ces éléments pour effectuer la tâche que vous avez demandée. Aucun d’eux n’est ensuite stocké, journalisé, mis en cache ni écrit dans un stockage persistant — ce qui est une affirmation différente et plus forte que de les supprimer selon un calendrier.
- Corps, objets ou en-têtes des messages e-mail
- Adresses e-mail des expéditeurs ou des destinataires des e-mails traités
- Contenu ou métadonnées des pièces jointes
- Résumés, réponses, traductions ou brouillons générés par l’IA
- Contenu des événements de calendrier, coordonnées des contacts ou données de feuilles de calcul consultés lors d’actions initiées par l’utilisateur
- Mots de passe de compte ou jetons de rafraîchissement OAuth au-delà de ce qui est nécessaire à la gestion de la session active
Conservation
Ce qui est conservé et pendant combien de temps
Le tableau complet de la section 12 de la Politique de confidentialité, sans modification.
| Catégorie de données | Durée de conservation |
|---|---|
| Contenu des e-mails (traité) | Zéro. Supprimé immédiatement après le traitement. |
| Données du compte (e-mail, nom) | Conservées tant que votre compte est actif. Supprimées dans les 30 jours suivant la suppression du compte. |
| Données d’abonnement et de facturation | Conservées tant que votre abonnement est actif. Les pièces comptables sont conservées pendant 7 ans pour respecter les obligations fiscales. |
| Métriques d’utilisation (nombre de tokens) | Conservées tant que votre compte est actif. Réinitialisées à chaque cycle de facturation. |
| Préférences (langue, ton) | Conservées tant que votre compte est actif. Supprimées avec le compte. |
| Données analytiques (GA4) | Conservées pendant 14 mois conformément à la configuration par défaut de Google Analytics. |
| Demandes d’accès anticipé / demandes de contact | Conservées jusqu’au lancement du produit ou à la résolution de la demande. Supprimées sur demande. |
Sous-traitants ultérieurs
Qui d’autre traite des données
Cinq sous-traitants ultérieurs, chacun ne recevant que les données nécessaires à sa fonction. Stripe ne voit jamais d’e-mail ; OpenAI ne voit jamais les données de facturation.
OpenAI
Inférence IALe texte de l’e-mail ou du brouillon que vous traitez, ainsi que votre instruction, uniquement lorsque vous déclenchez une action. Chiffré lors du transfert, traité temporairement, non stocké et non utilisé pour l’entraînement. Les identifiants de compte, l’adresse e-mail et les données de facturation ne sont jamais envoyés.
Stripe
Traitement des paiementsAdresse e-mail pour identifier le client. Toutes les données de paiement sont traitées directement par Stripe ; Kerna ne voit jamais de numéro de carte.
Google Firebase
Authentification, base de données, hébergementDonnées du compte, état de l’abonnement, métriques d’utilisation et préférences. Aucun contenu de message.
Google Analytics
Analyse du site webDonnées anonymes et agrégées sur l’utilisation du site web, sous réserve du consentement. Le site web uniquement — l’add-in n’est pas instrumenté pour analyser votre boîte aux lettres.
Sentry
Suivi des erreurs et surveillance des performancesIdentifiants utilisateur hachés, traces de pile d’erreurs et métadonnées opérationnelles. Aucun contenu d’e-mail, destinataire ou objet.
Accès à la boîte aux lettres
Ce à quoi Kerna peut accéder exactement
Chaque autorisation demandée par les add-ins, correspondant à la section 8 de la Politique de confidentialité dans sa version en vigueur à la date de révision indiquée au bas de cette page, avec l’usage qui en est fait.
Google Workspace
Onze autorisations — exactement l’ensemble demandé par le manifeste du module. Google demande les autorisations facultatives séparément : c’est vous qui décidez lesquelles accorder. Les identifiants ci-dessous sont les chaînes de scope OAuth de Google, chacune précédée de https://www.googleapis.com/auth/ — les mêmes que celles à partir desquelles la fiche Marketplace est générée, ce qui permet de confronter les deux listes.
- userinfo.email
- Confirme votre identité et lit l’adresse avec laquelle vous vous êtes connecté.
- gmail.addons.execute
- Exécute le panneau Kerna dans Gmail. À lui seul, il ne donne aucun accès aux messages.
- gmail.addons.current.message.action
- Agit sur le message ouvert lorsque vous lancez une fonction depuis le panneau.
- gmail.addons.current.message.readonly
- Lit le message ouvert lorsque vous lancez une fonction depuis le panneau.
- gmail.readonly
- Lit le reste du fil et ses pièces jointes pour Résumer, Traduire, Extraire et Reformuler.
- gmail.compose
- Crée un brouillon dans votre fenêtre de rédaction. L’intitulé de Google pour cette autorisation est plus large que l’usage qu’en fait Kerna — voir la note sous le tableau.
- calendar.events
- Crée un événement à partir d’une date et d’une heure trouvées dans un message, uniquement après votre confirmation.
- calendar
- Vérifie dans votre agenda s’il existe un conflit à l’heure où tomberait un événement extrait.
- tasks
- Crée une tâche à partir d’un point d’action lorsque vous le demandez.
- contacts
- Recherche ou ajoute un contact lorsque vous demandez une action sur un contact.
- drive.file
- Écrit la feuille Google Sheets ou le document Google Docs vers lequel une extraction est exportée. L’accès ne porte que sur les fichiers créés par Kerna, jamais sur le reste de votre Drive.
Microsoft 365
Dix portées. Sous Outlook, aucune autorisation d’envoi d’e-mails n’est demandée — contrairement à Gmail, où la rédaction d’un brouillon exige l’autorisation décrite sous le tableau.
- Mail.Read
- Lire le message actuel lorsque vous déclenchez une action.
- Mail.ReadWrite
- Insérer les brouillons générés dans votre fenêtre de rédaction.
- Calendars.ReadWrite
- Vérifier la disponibilité et créer des événements à partir des dates que vous extrayez, après confirmation explicite.
- Tasks.ReadWrite
- Créer des tâches à partir des éléments à traiter lorsque vous le demandez.
- Contacts.ReadWrite
- Rechercher ou ajouter des contacts lorsque vous demandez une action sur un contact.
- People.Read
- Lire votre liste de personnes pertinente pour prendre en charge les actions sur les contacts.
- MailboxSettings.ReadWrite
- Lire votre fuseau horaire, votre langue et vos heures de travail afin que les dates extraites et les vérifications de conflits soient adaptées à votre région. L’écriture sert uniquement à appliquer un paramètre que vous modifiez vous-même dans Kerna.
- Mail.Read.Shared
- Lire le message sur lequel vous travaillez dans une boîte aux lettres partagée ou déléguée à laquelle votre organisation vous a déjà donné accès.
- Mail.ReadWrite.Shared
- Créer ou mettre à jour un brouillon et classer un message que vous avez trié dans une boîte aux lettres partagée ou déléguée à laquelle vous avez déjà l’autorisation d’accéder.
- User.Read
- Confirmer votre identité et lire votre nom et votre adresse e-mail lors de la connexion.
Kerna ne peut pas accéder à une boîte aux lettres à laquelle votre organisation ne vous a pas déjà donné accès, et Kerna n’envoie pas d’e-mails. Une différence de formulation, que vous constaterez par vous-même, mérite d’être signalée : le libellé employé par Google pour la portée Gmail dont un module complémentaire a besoin afin d’écrire un brouillon est « Manage drafts and send emails » (gérer les brouillons et envoyer des e-mails), et cette expression figure donc sur notre fiche Marketplace. Kerna utilise cette portée pour créer le brouillon, jamais pour envoyer. Sur Outlook, aucune autorisation d’envoi n’est demandée.
Garanties
Ce qui a été évalué, et par qui
CASA Tier 2 Letter of Validation
L’évaluation de sécurité indépendante que Google exige des applications qui accèdent aux données Gmail. Elle est détenue parallèlement à la vérification OAuth de Google achevée.
Publisher Attestation de Microsoft
Une auto-évaluation que nous avons remplie et que Microsoft publie à l’intention des clients. Microsoft ne vérifie pas les réponses de manière indépendante, et il ne s’agit pas de Microsoft 365 Certification — elle figure donc sur cette page à titre de déclaration, et non d’audit.
Google API Limited Use et Microsoft APIs Terms of Use
Les données des deux plateformes servent uniquement à fournir les fonctionnalités destinées à l’utilisateur, ne sont jamais vendues ni transférées, ne servent jamais à la publicité, et seules les autorisations minimales nécessaires sont demandées.
Chiffrement et contrôle des accès
TLS 1.2 ou version ultérieure en transit, AES-256 au repos dans Firestore, secrets dans Firebase Secret Manager plutôt que dans le code source, accès à la production fondé sur les rôles et règles Firestore au niveau du document. Une violation de données à caractère personnel est notifiée dans les 72 heures conformément à l’article 33 du RGPD.
Le contenu généré par l’IA est étiqueté
Les brouillons produits par Kerna comportent un marqueur lisible par machine qui les identifie comme générés par l’IA, conformément à l’orientation en matière de transparence de l’EU AI Act. Une note visible facultative peut être activée.
Droits prévus par le RGPD
Accès, rectification, effacement, limitation, portabilité et opposition, exercés via privacy@kerna.io. Les bases légales sont exposées dans la Politique de confidentialité.
Déploiement
Ce que l’équipe informatique doit savoir avant le déploiement
- Outlook nécessite une boîte aux lettres hébergée par Microsoft : Microsoft 365, Exchange Online ou Outlook.com. Microsoft ne charge pas les add-ins sur les comptes connectés via POP ou IMAP, et les boîtes aux lettres hébergées sur un serveur Exchange local ne sont pas prises en charge.
- Côté client, Kerna fonctionne dans Outlook sur le web, dans le nouvel Outlook pour Windows et Mac, ainsi que dans Outlook de bureau classique.
- Un administrateur Microsoft 365 peut déployer l’add-in dans toute l’organisation depuis le Microsoft 365 Admin Center ; un administrateur Google Workspace peut installer l’add-on Gmail pour l’ensemble du domaine depuis Google Workspace Marketplace.
- Chaque personne doit néanmoins se connecter individuellement pour associer son plan Kerna. L’authentification se fait via Google OAuth ou la connexion Microsoft — Kerna ne crée, ne gère ni ne stocke jamais de mot de passe.
Envoyez-nous le questionnaire
Envoyez-nous votre questionnaire de sécurité ou les questions de votre équipe informatique. Nous y répondrons à partir des mêmes sources que celles citées sur cette page, et nous ajouterons ici tout ce qui s’avérerait manquant.
