Fiducia

Dove va la tua e-mail

Kerna legge un messaggio solo quando premi un pulsante, maschera i dati personali prima che qualcosa raggiunga il modello, elabora ciò che rimane in memoria e non mette per iscritto nulla di quei contenuti. Il tuo account, il tuo piano e le tue impostazioni vengono conservati, perché altrimenti il servizio non può funzionare; la tua e-mail no. Questa pagina è la versione completa, con la fonte di ogni affermazione nella nostra Informativa sulla privacy. Esiste perché la tua verifica di sicurezza possa essere una lettura anziché una riunione.

Ogni affermazione di questa pagina è tratta dalla nostra informativa sulla privacy o dai nostri termini. Ultima verifica rispetto a essi il .

La versione breve

Le dieci domande della tua verifica di sicurezza

Se leggi una sola sezione, leggi questa. Ogni risposta rimanda alla clausola da cui deriva.

Il contenuto delle nostre e-mail viene conservato da qualche parte?
No. Quando attivi un’azione, il testo pertinente viene inviato tramite una connessione crittografata, conservato nella memoria volatile solo per il tempo necessario a completare la richiesta e scartato non appena il risultato raggiunge la barra laterale. Nessun contenuto e-mail viene scritto in un database, in un file di registro o in uno storage persistente. La tabella di conservazione della nostra Informativa sulla privacy indica zero per il contenuto delle e-mail.
Kerna legge la posta in arrivo in background?
No. Kerna opera esclusivamente in risposta ad azioni avviate dall’utente. Non analizza, indicizza, monitora o archivia passivamente la tua posta in arrivo, il tuo calendario, i tuoi contatti o altri dati della tua casella di posta. Ogni interazione con i tuoi dati richiede un’azione esplicita da parte della persona che li utilizza.
Cosa riceve esattamente il fornitore di IA?
Il testo del messaggio o della bozza su cui stai lavorando, insieme alla tua istruzione, con i dati personali prima mascherati. Il mascheramento avviene nell’elaborazione interna di Kerna, quindi i dati personali mascherati non raggiungono mai il fornitore; viene eseguito a ogni richiesta e non è un’opzione che attivi tu. I tuoi identificativi dell’account, il tuo indirizzo e-mail e i tuoi dati di fatturazione non vengono mai inviati.
I nostri dati vengono utilizzati per addestrare modelli di IA?
No, nemmeno da OpenAI. I tuoi dati non vengono mai utilizzati per addestrare, mettere a punto, riaddestrare o migliorare alcun modello, né il nostro né quello di altri. Il nostro accordo con OpenAI include condizioni di Zero Data Retention: i contenuti che Kerna trasmette per l’inferenza sono esclusi dai registri di monitoraggio degli abusi di OpenAI e non vengono conservati una volta soddisfatta la richiesta.
Dove viene eseguito il servizio?
L’infrastruttura di Kerna si trova nell’UE: l’applicazione viene eseguita su Google Cloud Run in Belgio (europe-west1), con Firestore in Polonia (europe-central2), e Kerna sp. z o.o. è una società polacca, quindi anche il titolare del trattamento si trova nell’UE. L’inferenza è una questione a sé e anche la risposta onesta lo è: il nostro contratto è con OpenAI Ireland Limited e tale contratto consente trasferimenti al di fuori dell’EEA sulla base delle Standard Contractual Clauses, quindi non affermiamo che la chiamata al modello in sé resti nell’UE. La Sezione 11 dell’Informativa sulla privacy illustra la posizione sui sub-responsabili del trattamento e le garanzie che la riguardano.
Un dipendente di Kerna può leggere i nostri messaggi?
No, e non c’è nulla di conservato che qualcuno possa leggere. L’accesso del personale ai dati degli utenti ottenuti tramite le API delle piattaforme è vietato, tranne nei casi in cui tu dia il tuo consenso esplicito per messaggi specifici, sia necessario indagare su un abuso o occorra ottemperare alla legge. Poiché il contenuto dei messaggi non viene mai scritto su disco, non esiste alcun archivio della tua corrispondenza che possa essere consultato, divulgato o richiesto per via giudiziaria. Questo elimina una categoria di rischio; non elimina il rischio che esiste mentre una richiesta viene elaborata, ed è a questo che servono la cifratura e i controlli di accesso illustrati più sotto.
Un responsabile di team può vedere quali e-mail invia il suo team?
No. I responsabili di team vedono l’utilizzo — i token consumati e le azioni eseguite per ciascun membro — e, nel piano Enterprise, un registro di quando tali azioni hanno avuto luogo. Nulla di tutto ciò include il contenuto dei messaggi, i relativi oggetti o destinatari, perché Kerna non li conserva in alcun luogo.
Tutto questo è stato sottoposto a una verifica indipendente?
In parte, e vale la pena precisare quale parte. Il componente aggiuntivo di Gmail ha completato la verifica OAuth di Google e dispone di una CASA Tier 2 Letter of Validation: una valutazione svolta da una terza parte indipendente, che è ciò che Google richiede alle applicazioni che accedono ai dati Gmail. Sul versante Microsoft, il componente aggiuntivo di Outlook dispone di Publisher Attestation, ossia la nostra autovalutazione, pubblicata da Microsoft affinché i clienti possano consultarla; Microsoft non la verifica in modo indipendente e non si tratta di Microsoft 365 Certification. Le due cose non sono equivalenti e non le presentiamo come equivalenti.
Firmate un accordo sul trattamento dei dati?
Sì. Possiamo fornire un accordo sul trattamento dei dati che copra i contenuti delle e-mail trattati tramite Kerna, insieme all’elenco dei nostri sub-responsabili del trattamento e alle garanzie su cui facciamo affidamento per i trasferimenti internazionali — le Standard Contractual Clauses sono incorporate nei nostri accordi con ciascun sub-responsabile del trattamento quando un trasferimento le richiede. Scrivi a support@kerna.io indicando quale entità deve essere indicata nell’accordo.
Come eliminiamo tutto?
Non c’è alcun contenuto e-mail da eliminare, perché nulla è stato conservato. Per il resto, Kerna fornisce un endpoint per la cancellazione dei dati che rimuove il tuo profilo, le tue statistiche e i tuoi dati analitici da tutte le collezioni, e i dati dell’account vengono eliminati entro 30 giorni dalla cancellazione dell’account. Un’eccezione, ed è di natura legale anziché una scelta: i documenti di fatturazione sono conservati per sette anni per adempiere agli obblighi fiscali, come indica la tabella di conservazione qui sotto. Su richiesta, support@kerna.io eseguirà la cancellazione.

Il percorso della richiesta

Cosa succede quando qualcuno preme un pulsante

Quattro fasi. I dati personali vengono rimossi nella seconda, prima che qualcosa venga trasmesso, e ciò che rimane esiste solo per il tempo necessario alla richiesta.

  1. 01

    Nulla accade finché non agisci

    Il componente aggiuntivo resta nella barra multifunzione o nella barra laterale senza fare nulla. Non esistono processi pianificati, sincronizzazioni o indici. Un messaggio viene consultato solo quando qualcuno preme Riepiloga, Rispondi, Traduci, Componi, Estrai o Riscrivi.

  2. 02

    I dati personali vengono mascherati per primi

    Prima che qualcosa lasci Kerna, i dati personali vengono mascherati dal contenuto del messaggio. Questa operazione avviene nell’elaborazione interna a ogni richiesta — non come un’opzione che attivi tu — quindi i dati mascherati non raggiungono mai il fornitore di inferenza.

  3. 03

    Il resto viaggia in forma crittografata

    Ciò che rimane viene inviato al nostro fornitore di inferenza tramite una connessione crittografata, protetta da TLS 1.2 o superiore, e viene trasmesso solo il contesto testuale minimo necessario alla funzione.

  4. 04

    Viene elaborato in memoria, poi scartato

    Il contenuto viene conservato nella memoria volatile solo per il tempo necessario alla richiesta — non viene mai accodato, memorizzato nella cache, registrato o scritto in un database. Quando il risultato raggiunge il riquadro delle attività, il contenuto di origine è scomparso e anche il risultato non viene conservato.

Mai raccolto

Ciò che non viene mai messo per iscritto

Kerna legge questi elementi per svolgere il compito che hai richiesto. Nessuno di essi viene poi conservato, registrato, memorizzato nella cache o scritto in uno storage persistente: è un’affermazione diversa e più forte rispetto a eliminarli secondo una pianificazione.

  • Corpi, oggetti o intestazioni dei messaggi e-mail
  • Indirizzi e-mail dei mittenti o dei destinatari delle e-mail elaborate
  • Contenuto o metadati degli allegati
  • Riepiloghi, risposte, traduzioni o bozze generati dall’IA
  • Contenuto degli eventi del calendario, dettagli dei contatti o dati dei fogli di calcolo consultati durante azioni avviate dall’utente
  • Password degli account o token di aggiornamento OAuth oltre quanto necessario per la gestione della sessione attiva

Conservazione

Cosa viene conservato e per quanto tempo

La tabella completa della Sezione 12 dell’Informativa sulla privacy, senza modifiche.

Categoria di datiPeriodo di conservazione
Contenuto delle e-mail (elaborato)Zero. Scartato immediatamente dopo l’elaborazione.
Dati dell’account (e-mail, nome)Conservati finché il tuo account è attivo. Eliminati entro 30 giorni dalla cancellazione dell’account.
Dati dell’abbonamento e di fatturazioneConservati finché il tuo abbonamento è attivo. I documenti di fatturazione sono conservati per 7 anni per adempiere agli obblighi fiscali.
Metriche di utilizzo (conteggio dei token)Conservate finché il tuo account è attivo. Reimpostate a ogni ciclo di fatturazione.
Preferenze (lingua, tono)Conservate finché il tuo account è attivo. Eliminate insieme all’account.
Dati analitici (GA4)Conservati per 14 mesi secondo la configurazione predefinita di Google Analytics.
Richieste di accesso anticipato / richieste di contattoConservate fino al lancio del prodotto o alla risoluzione della richiesta. Eliminate su richiesta.

Sub-responsabili del trattamento

Chi altro tratta i dati

Cinque sub-responsabili del trattamento, e ciascuno riceve solo ciò che è necessario per la propria funzione. Stripe non vede mai un’e-mail; OpenAI non vede mai i dati di fatturazione.

OpenAI

Inferenza IA

Il testo dell’e-mail o della bozza su cui stai lavorando, insieme alla tua istruzione, solo quando attivi un’azione. Crittografato in transito, elaborato temporaneamente, non conservato e non utilizzato per l’addestramento. Gli identificativi dell’account, l’indirizzo e-mail e i dati di fatturazione non vengono mai inviati.

Stripe

Elaborazione dei pagamenti

Indirizzo e-mail per identificare il cliente. Tutti i dati di pagamento sono gestiti direttamente da Stripe; Kerna non vede mai il numero di una carta.

Google Firebase

Autenticazione, database, hosting

Dati dell’account, stato dell’abbonamento, metriche di utilizzo e preferenze. Nessun contenuto dei messaggi.

Google Analytics

Analisi del sito web

Dati anonimi e aggregati sull’utilizzo del sito web, soggetti al consenso. Solo il sito web — nel componente aggiuntivo non viene eseguita alcuna analisi della tua casella di posta.

Sentry

Monitoraggio degli errori e delle prestazioni

Identificativi utente sottoposti a hash, tracce dello stack degli errori e metadati operativi. Nessun contenuto e-mail, destinatario o oggetto.

Accesso alla casella di posta

A cosa può accedere esattamente Kerna

Ogni ambito di autorizzazione richiesto dai componenti aggiuntivi, corrispondente alla Sezione 8 dell’Informativa sulla privacy nella versione in vigore alla data di revisione riportata in fondo a questa pagina, con l’indicazione dell’uso a cui è destinato ciascuno.

Google Workspace

Undici autorizzazioni: esattamente l’insieme richiesto dal manifest del componente aggiuntivo. Google chiede quelle facoltative separatamente, quindi sei tu a decidere quali concedere. Gli identificatori qui sotto sono le stringhe di ambito OAuth di Google, ciascuna preceduta da https://www.googleapis.com/auth/, le stesse da cui viene generata la scheda su Marketplace: le due liste si possono quindi confrontare.

userinfo.email
Conferma la tua identità e legge l’indirizzo con cui hai effettuato l’accesso.
gmail.addons.execute
Esegue il pannello Kerna dentro Gmail. Da solo non dà alcun accesso alla posta.
gmail.addons.current.message.action
Agisce sul messaggio aperto quando avvii una funzione dal pannello.
gmail.addons.current.message.readonly
Legge il messaggio aperto quando avvii una funzione dal pannello.
gmail.readonly
Legge il resto della conversazione e i suoi allegati per Riassumi, Traduci, Estrai e Riscrivi.
gmail.compose
Crea una bozza nella finestra di composizione. L’etichetta di Google per questa autorizzazione è più ampia dell’uso che ne fa Kerna: vedi la nota sotto la tabella.
calendar.events
Crea un evento da una data e un’ora trovate in un messaggio, solo dopo la tua conferma.
calendar
Verifica nel calendario se esiste un conflitto nell’orario in cui cadrebbe un evento estratto.
tasks
Crea un’attività da un punto d’azione quando lo richiedi.
contacts
Cerca o aggiunge un contatto quando richiedi un’azione sui contatti.
drive.file
Scrive il foglio Google o il documento Google verso cui viene esportata un’estrazione. Raggiunge solo i file creati da Kerna stessa, mai il resto del tuo Drive.

Microsoft 365

Dieci scope. Su Outlook non viene richiesta alcuna autorizzazione a inviare email, a differenza di Gmail, dove scrivere una bozza richiede l’autorizzazione descritta sotto la tabella.

Mail.Read
Leggere il messaggio corrente quando attivi un’azione.
Mail.ReadWrite
Inserire le bozze generate nella finestra di composizione.
Calendars.ReadWrite
Verificare la disponibilità e creare eventi dalle date che estrai, previa conferma esplicita.
Tasks.ReadWrite
Creare attività dagli elementi da svolgere quando lo richiedi.
Contacts.ReadWrite
Cercare o aggiungere contatti quando richiedi un’azione relativa a un contatto.
People.Read
Leggere il tuo elenco di persone rilevanti per supportare le azioni relative ai contatti.
MailboxSettings.ReadWrite
Leggere il tuo fuso orario, la tua lingua e i tuoi orari di lavoro, affinché le date estratte e i controlli sui conflitti siano corretti per la tua regione. La scrittura viene utilizzata solo per applicare un’impostazione che modifichi personalmente all’interno di Kerna.
Mail.Read.Shared
Leggere il messaggio su cui stai lavorando in una casella di posta condivisa o delegata a cui la tua organizzazione ti ha già concesso l’accesso.
Mail.ReadWrite.Shared
Creare o aggiornare una bozza e archiviare un messaggio che hai smistato in una casella di posta condivisa o delegata a cui hai già accesso.
User.Read
Confermare la tua identità e leggere il tuo nome e indirizzo e-mail al momento dell’accesso.

Kerna non può accedere a una casella di posta a cui la tua organizzazione non ti abbia già concesso l’accesso, e Kerna non invia e-mail. Tieni presente una differenza di formulazione che vedrai con i tuoi occhi: l’etichetta che Google stessa usa per lo scope Gmail di cui un componente aggiuntivo ha bisogno per scrivere una bozza è «Manage drafts and send emails» (gestire le bozze e inviare e-mail), perciò quella frase compare nella nostra scheda sul Marketplace. Kerna usa quello scope per creare la bozza e mai per inviare. Su Outlook non viene richiesta alcuna autorizzazione a inviare.

Garanzie

Che cosa è stato valutato e da chi

CASA Tier 2 Letter of Validation

La valutazione indipendente della sicurezza che Google richiede alle applicazioni che accedono ai dati Gmail. Presente insieme alla verifica OAuth di Google completata.

Publisher Attestation di Microsoft

Un’autovalutazione che abbiamo compilato e che Microsoft pubblica affinché i clienti possano consultarla. Microsoft non verifica le risposte in modo indipendente e non si tratta di Microsoft 365 Certification: compare quindi in questa pagina come dichiarazione, non come audit.

Google API Limited Use e Microsoft APIs Terms of Use

I dati di entrambe le piattaforme vengono utilizzati esclusivamente per fornire le funzionalità rivolte all’utente, non vengono mai venduti o trasferiti, non vengono mai utilizzati per la pubblicità e vengono richiesti solo gli ambiti minimi necessari.

Crittografia e controllo degli accessi

TLS 1.2 o superiore in transito, AES-256 a riposo in Firestore, segreti in Firebase Secret Manager anziché nel codice sorgente, accesso alla produzione basato sui ruoli e regole Firestore a livello di documento. Una violazione dei dati personali viene notificata entro 72 ore ai sensi dell’Articolo 33 del GDPR.

I contenuti generati dall’IA sono etichettati

Le bozze prodotte da Kerna contengono un marcatore leggibile dalla macchina che le identifica come generate dall’IA, in linea con l’orientamento alla trasparenza dell’EU AI Act. È possibile attivare una nota visibile opzionale.

Diritti previsti dal GDPR

Accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, esercitati tramite privacy@kerna.io. Le basi giuridiche sono indicate nell’Informativa sulla privacy.

Implementazione

Cosa deve sapere l’IT prima dell’implementazione

  • Outlook richiede una casella di posta ospitata da Microsoft: Microsoft 365, Exchange Online o Outlook.com. Microsoft non carica i componenti aggiuntivi negli account collegati tramite POP o IMAP e le caselle di posta su un server Exchange locale non sono supportate.
  • Sul lato client, Kerna funziona in Outlook sul web, nel nuovo Outlook per Windows e Mac e nel classico Outlook desktop.
  • Un amministratore di Microsoft 365 può distribuire il componente aggiuntivo all’intera organizzazione dal Microsoft 365 Admin Center; un amministratore di Google Workspace può installare il componente aggiuntivo Gmail per l’intero dominio da Google Workspace Marketplace.
  • Ogni persona deve comunque accedere individualmente per collegare il proprio piano Kerna. L’autenticazione avviene tramite Google OAuth o l’accesso Microsoft — Kerna non crea, gestisce né conserva mai una password.

Inviaci il questionario

Inviaci il tuo questionario di sicurezza o le domande del tuo team IT. Risponderemo sulla base delle stesse fonti citate in questa pagina e aggiungeremo qui tutto ciò che dovesse risultare mancante.

Assistente IA conforme al GDPR: dove va la tua e-mail | Kerna