Доверие

Куда уходит ваша электронная почта

Kerna читает сообщение только после нажатия вами кнопки, маскирует персональные данные до того, как что-либо попадёт к модели, обрабатывает оставшееся в памяти и ничего из этого содержимого не записывает. Ваша учётная запись, ваш тарифный план и ваши настройки хранятся, потому что иначе сервис работать не может; ваша почта — нет. На этой странице изложена полная версия с источником каждого утверждения в нашей Политике конфиденциальности. Она создана для того, чтобы вместо встречи было достаточно прочитать страницу при проверке безопасности.

Каждое утверждение на этой странице опирается на нашу политику конфиденциальности или условия использования. Последняя сверка с ними — .

Краткая версия

Десять вопросов вашей проверки безопасности

Если вы прочитаете только один раздел, пусть это будет этот. Каждый ответ указывает пункт, из которого он взят.

Хранится ли где-нибудь содержимое наших электронных писем?
Нет. Когда вы запускаете действие, соответствующий текст передаётся по зашифрованному соединению, находится в энергозависимой памяти только в течение обработки запроса и удаляется, как только результат появляется в боковой панели. Содержимое электронных писем не записывается ни в базу данных, ни в файл журнала, ни в постоянное хранилище. В таблице хранения нашей Политики конфиденциальности для содержимого электронных писем указано нулевое хранение.
Читает ли Kerna входящие в фоновом режиме?
Нет. Kerna работает только в ответ на действия, инициированные пользователем. Она не сканирует, не индексирует, не отслеживает и не архивирует в фоновом режиме ваши входящие, календарь, контакты или любые другие данные почтового ящика. Для каждого взаимодействия с вашими данными требуется явное действие пользователя.
Что именно получает поставщик ИИ?
Текст сообщения или черновика, с которым вы работаете, а также ваша инструкция — после предварительной маскировки персональных данных. Маскировка выполняется в рамках собственной обработки Kerna, поэтому замаскированные персональные данные вообще не попадают к поставщику; она выполняется при каждом запросе, а не является опцией, которую вы включаете. Идентификаторы вашей учётной записи, ваш адрес электронной почты и платёжные данные никогда не отправляются.
Используются ли наши данные для обучения моделей ИИ?
Нет, в том числе OpenAI их не использует. Ваши данные никогда не используются для обучения, тонкой настройки, повторного обучения или улучшения какой-либо модели — ни нашей, ни чьей-либо ещё. Наше соглашение с OpenAI включает условия Zero Data Retention: содержимое, которое Kerna передаёт для инференса, исключается из журналов OpenAI по мониторингу злоупотреблений и не хранится после выполнения запроса.
Где работает сервис?
Собственная инфраструктура Kerna находится в EU: приложение работает в Google Cloud Run в Бельгии (europe-west1), а Firestore — в Польше (europe-central2); Kerna sp. z o.o. — польская компания, поэтому контролёр данных тоже находится в EU. Инференс — отдельный вопрос, и честный ответ на него тоже отдельный: наш договор заключён с OpenAI Ireland Limited, и этот договор допускает передачу данных за пределы EEA на основании Standard Contractual Clauses, поэтому мы не утверждаем, что сам вызов модели остаётся в EU. В разделе 11 Политики конфиденциальности изложены положения о субобработчиках и применяемых к ним мерах защиты.
Может ли сотрудник Kerna читать наши сообщения?
Нет, и хранить для чтения там нечего. Доступ персонала к пользовательским данным, полученным через API платформ, запрещён, кроме случаев, когда вы прямо соглашаетесь на доступ к отдельным сообщениям, когда доступ необходим для расследования злоупотребления или требуется для соблюдения закона. Поскольку содержимое сообщений никогда не записывается на диск, нет архива вашей переписки, к которому можно было бы получить доступ, который мог бы утечь или быть истребован по решению суда. Это снимает один класс риска; это не снимает риск, существующий во время обработки запроса, — именно для него предназначены описанные ниже шифрование и контроль доступа.
Может ли руководитель команды видеть, какие письма отправляет его команда?
Нет. Руководители команд видят сведения об использовании — израсходованные токены и выполненные действия по каждому участнику, а в тарифе Enterprise — журнал времени выполнения этих действий. Эти сведения не включают содержимое сообщений, темы или получателей, поскольку Kerna нигде их не хранит.
Проверялось ли это кем-либо независимым?
Частично — и стоит уточнить, в какой именно части. Надстройка Gmail прошла проверку Google OAuth и имеет CASA Tier 2 Letter of Validation — оценку, проведённую независимой третьей стороной, чего Google требует от приложений, получающих доступ к данным Gmail. На стороне Microsoft надстройка Outlook имеет Publisher Attestation — нашу собственную самооценку, которую Microsoft публикует для ознакомления клиентов; Microsoft не проверяет её независимо, и это не Microsoft 365 Certification. Эти два подтверждения не равнозначны, и мы не представляем их как равнозначные.
Подпишете ли вы соглашение об обработке данных?
Да. Мы можем предоставить соглашение об обработке данных, охватывающее содержимое электронных писем, обрабатываемое через Kerna, а также список наших субобработчиков и меры защиты, на которые мы опираемся при международных передачах, — Standard Contractual Clauses включены в наши соглашения с каждым субобработчиком, если такая передача требует их включения. Напишите на support@kerna.io и укажите, какое юридическое лицо должно быть названо в соглашении.
Как удалить всё?
Удалять содержимое электронных писем не требуется, поскольку оно не хранилось. Для остальных данных Kerna предоставляет endpoint для удаления данных, который удаляет ваш профиль, статистику и аналитические данные из всех коллекций, а данные учётной записи удаляются в течение 30 дней после удаления учётной записи. Есть одно исключение, и оно продиктовано законом, а не нашим выбором: платёжные записи хранятся семь лет в целях соблюдения налогового законодательства, как указано в таблице хранения ниже. По запросу, направленному на support@kerna.io, мы выполним удаление.

Путь запроса

Что происходит, когда кто-то нажимает кнопку

Четыре этапа. Персональные данные удаляются на втором из них, до того как что-либо будет передано, а оставшееся существует только столько, сколько длится запрос.

  1. 01

    Ничего не происходит, пока вы не действуете

    Надстройка находится на ленте или в боковой панели и ничего не делает. Нет ни запланированных задач, ни синхронизации, ни индекса. К сообщению обращаются только после нажатия кнопки Суммировать, Ответить, Перевести, Создать, Извлечь или Переписать.

  2. 02

    Сначала маскируются персональные данные

    До того как что-либо покинет Kerna, персональные данные маскируются в содержимом сообщения. Это выполняется в рамках нашей собственной обработки при каждом запросе — не как опция, которую вы включаете, — поэтому замаскированные данные вообще не попадают к поставщику инференса.

  3. 03

    Остальное передаётся в зашифрованном виде

    Оставшаяся информация передаётся нашему поставщику инференса по зашифрованному соединению, защищённому TLS 1.2 или выше; передаётся только минимальный текстовый контекст, необходимый функции.

  4. 04

    Данные обрабатываются в памяти, а затем удаляются

    Содержимое находится в энергозависимой памяти только на время обработки запроса — оно никогда не ставится в очередь, не кэшируется, не записывается в журнал и не сохраняется в базе данных. После того как результат появляется на панели задач, исходное содержимое исчезает, и результат также не хранится.

Никогда не собирается

Что никогда не записывается

Kerna читает эти данные, чтобы выполнить то, о чём вы просите. Ничего из этого затем не сохраняется, не попадает в журналы, не кэшируется и не записывается в какое-либо постоянное хранилище — это иное и более сильное утверждение, чем удаление по графику.

  • Тела сообщений электронной почты, их темы и заголовки
  • Адреса электронной почты отправителей и получателей обработанных писем
  • Содержимое и метаданные вложений
  • Созданные ИИ сводки, ответы, переводы и черновики
  • Содержимое событий календаря, контактные данные и данные электронных таблиц, к которым получен доступ во время действий, инициированных пользователем
  • Пароли учётных записей и токены обновления OAuth сверх того, что необходимо для управления активной сессией

Хранение

Что хранится и как долго

Полная таблица из раздела 12 Политики конфиденциальности, без изменений.

Категория данныхСрок хранения
Содержимое электронной почты (обработанное)Ноль. Удаляется сразу после обработки.
Данные учётной записи (электронная почта, имя)Хранятся, пока ваша учётная запись активна. Удаляются в течение 30 дней после удаления учётной записи.
Данные подписки и биллингаХранятся, пока ваша подписка активна. Платёжные записи хранятся 7 лет для соблюдения налоговых требований.
Метрики использования (количество токенов)Хранятся, пока ваша учётная запись активна. Сбрасываются в каждом расчётном цикле.
Настройки (язык, тон)Хранятся, пока ваша учётная запись активна. Удаляются вместе с учётной записью.
Аналитические данные (GA4)Хранятся 14 месяцев в соответствии с настройками Google Analytics по умолчанию.
Заявки на ранний доступ / контактные обращенияХранятся до запуска продукта или решения вопроса. Удаляются по запросу.

Субобработчики

Кто ещё обрабатывает данные

Пять субобработчиков, и каждый получает только то, что необходимо для его функции. Stripe никогда не видит электронные письма; OpenAI никогда не видит платёжные данные.

OpenAI

Инференс ИИ

Текст электронного письма или черновика, с которым вы работаете, а также ваша инструкция, только когда вы запускаете действие. Зашифрован при передаче, обрабатывается временно, не хранится и не используется для обучения. Идентификаторы учётной записи, адрес электронной почты и платёжные данные никогда не отправляются.

Stripe

Обработка платежей

Адрес электронной почты для идентификации клиента. Все платёжные данные обрабатываются непосредственно Stripe; Kerna никогда не видит номер карты.

Google Firebase

Аутентификация, база данных, хостинг

Данные учётной записи, статус подписки, метрики использования и настройки. Без содержимого сообщений.

Google Analytics

Аналитика веб-сайта

Анонимные агрегированные данные об использовании веб-сайта при наличии согласия. Только веб-сайт — надстройка не собирает аналитические данные о вашем почтовом ящике.

Sentry

Отслеживание ошибок и мониторинг производительности

Хешированные идентификаторы пользователей, трассировки стека ошибок и операционные метаданные. Без содержимого электронных писем, получателей или тем.

Доступ к почтовому ящику

К чему именно может получить доступ Kerna

Все разрешения, которые запрашивают надстройки, в соответствии с разделом 8 Политики конфиденциальности в редакции на дату проверки, указанную внизу этой страницы, и то, для чего используется каждое из них.

Google Workspace

Одиннадцать разрешений — ровно тот набор, который запрашивает манифест дополнения. Необязательные Google запрашивает отдельно, поэтому вы сами решаете, какие выдать. Идентификаторы ниже — это собственные строки областей доступа OAuth от Google, каждая с префиксом https://www.googleapis.com/auth/. Из них же формируется карточка в Marketplace, поэтому оба списка можно сверить друг с другом.

userinfo.email
Подтверждает вашу личность и считывает адрес, под которым выполнен вход.
gmail.addons.execute
Запускает панель Kerna внутри Gmail. Сама по себе она не даёт доступа к почте.
gmail.addons.current.message.action
Выполняет действие с открытым письмом, когда вы запускаете функцию из панели.
gmail.addons.current.message.readonly
Читает открытое письмо, когда вы запускаете функцию из панели.
gmail.readonly
Читает остальную часть цепочки и её вложения для функций «Кратко», «Перевести», «Извлечь» и «Переписать».
gmail.compose
Создаёт черновик в окне написания письма. Собственная формулировка Google для этого разрешения шире того, как его использует Kerna, — см. примечание под таблицей.
calendar.events
Создаёт событие по дате и времени, найденным в письме, только после вашего подтверждения.
calendar
Проверяет календарь на пересечение во время, на которое пришлось бы извлечённое событие.
tasks
Создаёт задачу из пункта действий по вашему запросу.
contacts
Находит или добавляет контакт, когда вы запрашиваете действие с контактом.
drive.file
Записывает Google Таблицу или Google Документ, в который выгружаются извлечённые данные. Доступ распространяется только на файлы, созданные самой Kerna, и никогда на остальное содержимое вашего Диска.

Microsoft 365

Десять разрешений. В Outlook разрешение на отправку почты не запрашивается вовсе — в отличие от Gmail, где для создания черновика нужно разрешение, описанное под таблицей.

Mail.Read
Чтение текущего сообщения при запуске действия.
Mail.ReadWrite
Вставка созданных черновиков в окно создания письма.
Calendars.ReadWrite
Проверка доступности и создание событий по извлечённым вами датам после явного подтверждения.
Tasks.ReadWrite
Создание задач по пунктам, требующим выполнения, по вашему запросу.
Contacts.ReadWrite
Поиск или добавление контактов по вашему запросу на действие с контактом.
People.Read
Чтение вашего списка релевантных людей для поддержки действий с контактами.
MailboxSettings.ReadWrite
Чтение вашего часового пояса, языка и рабочих часов, чтобы извлечённые даты и проверка конфликтов соответствовали вашему региону. Запись используется только для применения настройки, которую вы сами изменяете в Kerna.
Mail.Read.Shared
Чтение сообщения, с которым вы работаете, в общем или делегированном почтовом ящике, к которому ваша организация уже предоставила вам доступ.
Mail.ReadWrite.Shared
Создание или обновление черновика и сохранение классифицированного вами сообщения в общем или делегированном почтовом ящике, которым вы уже имеете право пользоваться.
User.Read
Подтверждение вашей личности и чтение вашего имени и адреса электронной почты при входе.

Kerna не может получить доступ к почтовому ящику, к которому ваша организация ещё не предоставила вам доступ, и почту она не отправляет. Стоит знать об одном расхождении в формулировках, которое вы увидите сами: доступ в Gmail, необходимый дополнению для того, чтобы записать черновик, сам Google называет «Manage drafts and send emails», то есть управление черновиками и отправка писем, поэтому эта фраза есть в нашей карточке в Marketplace. Kerna использует этот доступ, чтобы создать черновик, и никогда — чтобы отправить. В Outlook разрешение на отправку не запрашивается вовсе.

Подтверждения

Что было оценено и кем

CASA Tier 2 Letter of Validation

Независимая оценка безопасности, которую Google требует от приложений, получающих доступ к данным Gmail. Имеется вместе с завершённой проверкой OAuth Google.

Publisher Attestation от Microsoft

Самооценка, заполненная нами и публикуемая Microsoft для ознакомления клиентов. Microsoft не проверяет ответы независимо, и это не Microsoft 365 Certification — поэтому она присутствует на этой странице как раскрытие информации, а не как аудит.

Google API Limited Use и Microsoft APIs Terms of Use

Данные обеих платформ используются только для предоставления функций, предназначенных для пользователя, никогда не продаются и не передаются, никогда не используются для рекламы, и запрашиваются только минимально необходимые разрешения.

Шифрование и контроль доступа

TLS 1.2 или выше при передаче, AES-256 в состоянии покоя в Firestore, секреты в Firebase Secret Manager, а не в исходном коде, ролевой доступ к рабочей среде и правила Firestore на уровне документов. О нарушении безопасности, затрагивающем персональные данные, сообщается в течение 72 часов в соответствии со статьёй 33 GDPR.

Контент ИИ помечается

Черновики, созданные Kerna, содержат машиночитаемый маркер, указывающий, что они созданы ИИ, в соответствии с курсом EU AI Act на прозрачность. Можно включить необязательную видимую пометку.

Права по GDPR

Доступ, исправление, удаление, ограничение, переносимость и возражение; реализовать эти права можно через privacy@kerna.io. Правовые основания изложены в Политике конфиденциальности.

Развёртывание

Что ИТ-отделу нужно знать до развёртывания

  • Outlook требует почтовый ящик, размещённый у Microsoft: Microsoft 365, Exchange Online или Outlook.com. Microsoft не загружает надстройки в учётные записи, подключённые через POP или IMAP, а почтовые ящики на локальном сервере Exchange не поддерживаются.
  • На стороне клиента Kerna работает в Outlook в веб-браузере, в новом Outlook для Windows и Mac и в классическом настольном Outlook.
  • Администратор Microsoft 365 может развернуть надстройку для всей организации через Microsoft 365 Admin Center; администратор Google Workspace может установить надстройку Gmail для всего домена из Google Workspace Marketplace.
  • Каждый пользователь по-прежнему входит в систему индивидуально, чтобы связать свой тариф Kerna. Аутентификация выполняется через Google OAuth или вход Microsoft — Kerna никогда не создаёт, не управляет и не хранит пароль.

Отправьте нам анкету

Пришлите нам свою анкету по безопасности или вопросы вашей ИТ-команды. Мы ответим на них по тем же источникам, на которые ссылается эта страница, и добавим сюда всё, чего здесь не хватает.

ИИ-ассистент почты по требованиям GDPR: куда идут письма | Kerna